Bijlage bij de Servicevoorwaarden

Verwerkersovereenkomst (art. 28 AVG)

Dit is de overeenkomst die Vitena sluit met elke professional die cliënt- of patiëntgegevens op het platform vastlegt. Het is het document dat in Duitsland Auftragsverarbeitungsvertrag (AVV) heet, in Nederland verwerkersovereenkomst en in Spanje contrato de encargado del tratamiento. Eén wet, meerdere namen.

Versie 1.1 Van kracht sinds 2026-09-04

Eerdere versies:1.0 (2026-09-03 – 2026-09-04)

Hoe deze overeenkomst tot stand komt. Zij is een bijlage bij de gebruiksvoorwaarden en treedt dus in werking zodra je de voorwaarden bij registratie accepteert. Verschijnt er een nieuwe versie, dan mailen we je voordat die in werking treedt; blijf je Vitena vanaf dat moment gebruiken, dan geldt de nieuwe versie — geen extra scherm en niets te ondertekenen. Art. 28 lid 9 AVG vereist schriftelijke vorm, en de elektronische vorm voldoet daaraan. Wil je beroepsvereniging of verzekeraar een kopie voor het dossier, druk deze pagina dan af; eerdere versies blijven hierboven beschikbaar.

Deze overeenkomst dekt de praktijkzijde van het product – de cliënten, afspraken, notities, vragenlijsten, documenten en berichten die je bijhoudt over de mensen die je begeleidt. Ze dekt niet je openbare profiel in de gids of een aanvraag die iemand stuurt voordat hij cliënt wordt; daar treedt Vitena op als zelfstandige verwerkingsverantwoordelijke, zoals uitgelegd op de pagina over gegevensbescherming.

1. Partijen en rollen

Jij – de professional of praktijk die het Vitena-account houdt – bent verwerkingsverantwoordelijke op grond van art. 4 lid 7 AVG. Vitena is jouw verwerker op grond van art. 4 lid 8 en verwerkt persoonsgegevens uitsluitend voor jou en uitsluitend om de dienst te leveren. Vitena verwerkt je klinische gegevens niet voor eigen doeleinden, verkoopt ze niet, deelt ze niet met andere professionals op het platform en gebruikt ze niet om AI-modellen te trainen.

2. Onderwerp, aard, doel en duur

Onderwerp en doel: het namens jou exploiteren van een platform voor praktijkbeheer en cliëntcommunicatie. Aard van de verwerking: verzamelen, opslaan, ordenen, opvragen, tonen, doorgeven, back-uppen, wissen. Duur: zolang je account bestaat, plus de verwijderingstermijnen in artikel 10.

3. Categorieën betrokkenen en persoonsgegevens

Betrokkenen: je cliënten of patiënten, mensen die contact opnemen of bij je boeken, en de leden van je eigen team die het account gebruiken.

  • Identiteits- en contactgegevens – naam, e-mailadres, telefoonnummer, geboortedatum
  • Afspraak- en dienstverleningsgegevens, betaalstatus en facturen
  • Gezondheidsgegevens (art. 9 AVG) – antwoorden op vragenlijsten, metingen, sessienotities, plannen, toestemmingsvastleggingen, geüploade documenten en beelden, en elke persoonlijke samenvatting die je opstelt
  • Berichten die via het platform en het cliëntenportaal worden uitgewisseld
  • Technische gegevens die nodig zijn om de dienst te draaien – logbestanden, IP-adres, apparaat- en browserinformatie

Vitena gaat ervan uit dat er bijzondere categorieën gezondheidsgegevens aanwezig zijn. Het vaststellen van de rechtsgrond daarvoor is jouw taak als verwerkingsverantwoordelijke – meestal art. 9 lid 2 onder h AVG samen met je nationale beroepsregels. De verplichtingen in deze overeenkomst gelden voor alle bovengenoemde categorieën, inclusief vrije-tekstnotities, interne privénotities en bestanden die je uploadt, niet alleen voor gestructureerde vragenlijstvelden.

4. Verwerking op jouw instructie

Vitena verwerkt persoonsgegevens uitsluitend op je gedocumenteerde instructies. Je instructies zijn: deze overeenkomst, de Servicevoorwaarden, de instellingen die je in het product kiest en de handelingen die je erin verricht. Vitena meldt het je als een instructie naar haar oordeel in strijd is met de AVG. Verplicht Unierecht of nationaal recht Vitena tot verwerking buiten je instructies om, dan word je vóór de verwerking geïnformeerd, tenzij dat recht dit verbiedt.

AI-functies zijn een instructie die je geeft, handeling voor handeling. Geen enkele AI-aanbieder ontvangt cliëntinhoud tenzij je bewust een AI-actie start: een plan opstellen, een notitie opstellen of een document lezen dat je hebt bijgevoegd. Gebruik je die functies nooit, dan bereiken cliëntgegevens nooit een AI-aanbieder. Geen van beide aanbieders traint modellen met inhoud die via hun API wordt verzonden.

5. Vertrouwelijkheid

Iedereen aan de kant van Vitena die toegang kan krijgen tot persoonsgegevens is gebonden aan een geheimhoudingsplicht die voortduurt na het einde van zijn betrokkenheid, en krijgt alleen toegang voor zover nodig om de dienst te draaien, te ondersteunen en te beveiligen.

6. Beveiliging van de verwerking (art. 32)

Vitena treft passende technische en organisatorische maatregelen, volledig opgesomd in bijlage A. Maatregelen kunnen met de technische ontwikkeling meebewegen, mits het beschermingsniveau niet daalt.

7. Subverwerkers

Je geeft algemene toestemming aan Vitena om de in bijlage B genoemde subverwerkers in te schakelen. Vitena legt hun gegevensbeschermingsverplichtingen op die niet minder beschermend zijn dan die in deze overeenkomst en blijft jegens jou volledig aansprakelijk voor hun prestaties. Vóór toevoeging of vervanging van een subverwerker stelt Vitena je ten minste 15 dagen van tevoren op de hoogte zodat je bezwaar kunt maken; maak je op redelijke gegevensbeschermingsgronden bezwaar en wordt er geen oplossing gevonden, dan kun je de betrokken dienst beëindigen.

8. Hulp bij verzoeken van je cliënten

Vitena helpt je, voor zover mogelijk, bij het beantwoorden van verzoeken van betrokkenen die hun rechten uit hoofdstuk III AVG uitoefenen – inzage, rectificatie, wissing, beperking, overdraagbaarheid en bezwaar. Het meeste kun je zelf in het product afhandelen; waar dat niet kan, helpt Vitena op verzoek. Benadert een betrokkene Vitena rechtstreeks over gegevens in jouw werkomgeving, dan antwoordt Vitena niet namens jou maar verwijst hem naar jou door.

9. Datalekken en hulp bij art. 32–36

Vitena stelt je zonder onredelijke vertraging op de hoogte nadat zij kennis heeft gekregen van een inbreuk in verband met persoonsgegevens die jouw gegevens raakt, met de informatie die je nodig hebt voor je eigen melding op grond van art. 33 – wat er is gebeurd, welke categorieën en ongeveer hoeveel records zijn getroffen, de waarschijnlijke gevolgen en de genomen maatregelen. Vitena helpt je verder, rekening houdend met de aard van de verwerking en de informatie waarover zij beschikt, bij je verplichtingen uit art. 32 tot en met 36, met inbegrip van een gegevensbeschermingseffectbeoordeling als je die nodig hebt.

10. Wissen en teruggeven van gegevens

Zolang het account actief is, kun je je gegevens op elk moment exporteren en losse records zelf verwijderen. Bij het einde van de overeenkomst wist Vitena de persoonsgegevens die zij voor jou verwerkt, tenzij Unierecht of nationaal recht bewaring voorschrijft. Verwijdering uit de live systemen gebeurt binnen 30 dagen na het einde van de overeenkomst. Back-ups worden in een rollend venster bewaard en in de normale gang van zaken overschreven, zodat een verwijderd record uiterlijk binnen dat venster ook uit de back-ups verdwijnt – zie bijlage A voor de actuele bewaartermijn. Back-ups worden nooit gebruikt om gegevens terug te zetten die je bewust hebt verwijderd.

11. Informatie- en auditrechten

Vitena stelt je alle informatie ter beschikking die nodig is om naleving van art. 28 aan te tonen, en maakt audits mogelijk en draagt eraan bij, inclusief inspecties door jou of een door jou aangewezen auditor. In eerste instantie wordt hieraan voldaan met dit document, bijlage A en bijlage B. Daarnaast kun je concrete schriftelijke vragen stellen die Vitena beantwoordt; een inspectie ter plaatse kan worden gevraagd als een gedocumenteerde aanleiding dat nodig maakt, met redelijke aankondiging, tijdens kantooruren, zonder de bedrijfsvoering te verstoren en onder geheimhouding.

12. Waar gegevens worden verwerkt en doorgifte buiten de EER

De gegevens in je werkruimte worden opgeslagen in de Europese Unie, in de AWS-regio Frankfurt (eu-central-1). Er zijn twee doorgiften buiten de EER, en beide worden hier benoemd in plaats van verondersteld. Ten eerste zitten de twee AI-aanbieders uit bijlage B in de Verenigde Staten; inhoud bereikt hen alleen wanneer jij bewust een AI-actie start. Ten tweede is het bedrijf dat Vitena exploiteert gevestigd in Türkiye en kan de exploitant de productiesystemen bereiken om de dienst te draaien. Beide vinden plaats op grond van de modelcontractbepalingen van de Europese Commissie; de tweede is volledig uiteengezet, met de beoordeling erachter, in bijlage C.

13. Looptijd, wijzigingen en voorrang

Deze overeenkomst loopt zolang je Vitena-account bestaat. Wordt ze gewijzigd, dan verschijnt de nieuwe versie hier met een nieuw versienummer en een nieuwe ingangsdatum, en word je vóór inwerkingtreding geïnformeerd. Reeds gegeven aanvaardingen blijven gekoppeld aan de versie die op dat moment gold. Waar deze overeenkomst en de Servicevoorwaarden botsen over een gegevensbeschermingsvraag, gaat deze overeenkomst voor.

Bijlage A – Technische en organisatorische maatregelen (art. 32)

Beschreven is wat is geïmplementeerd, niet wat wordt nagestreefd. Wat er niet is, staat hier niet.

De bescherming hier is gelaagd en steunt niet op één enkele maatregel. Elke praktijk is gescheiden van elke andere; toegang binnen een praktijk is beperkt per rol; alles onderweg is versleuteld; bestanden en documenten zijn versleuteld op de plek waar ze staan; de database is niet bereikbaar vanaf internet; en elke wijziging aan het draaiende systeem gaat door een beoordeelde, geautomatiseerde deploypijplijn. Een zwakte in één laag opent het dossier niet, omdat de volgende laag nog steeds gepasseerd moet worden.

Toegangscontrole en scheiding

  • De gegevens van elke praktijk worden gescheiden gehouden van die van elke andere praktijk, en een verzoek met de inloggegevens van het ene account kan de gegevens van een ander account niet bereiken; kan de datalaag een verzoek niet aan precies één praktijk toewijzen, dan weigert zij het verzoek in plaats van terug te vallen op een gedeelde weergave
  • Rolgebaseerde rechten binnen het account, zodat een assistent klinische inhoud niet automatisch ziet
  • Privénotities worden opgeslagen in een apart veld dat nooit naar het cliëntenportaal wordt gestuurd
  • Wachtwoorden worden uitsluitend opgeslagen als gesalte eenrichtingshashes met een gevestigd wachtwoord-hashalgoritme (bcrypt), nooit leesbaar; een minimale lengte en complexiteitsbeleid worden afgedwongen
  • Sessies werken met kortlevende ondertekende tokens; portaal- en vragenlijstlinks hebben één doel, verlopen en kunnen worden ingetrokken door ze opnieuw uit te geven
  • Voor de eigen login van de professional is tweefactorauthenticatie (TOTP, RFC 6238) beschikbaar, per gebruiker in te schakelen vanuit de accountinstellingen en ondersteund door eenmalige herstelcodes; inloggen via een Google-account met verificatie in twee stappen is het alternatieve tweede factor

Overdracht en opslag

  • Al het verkeer tussen browser, mobiele app en servers is versleuteld met TLS; gewone HTTP wordt omgeleid
  • Geüploade bestanden en documenten staan in EU-objectopslag met server-side versleuteling in rust (AES-256) en zonder publieke toegang; ze worden alleen via kortlevende ondertekende links geserveerd
  • De database is niet bereikbaar vanaf internet: ze heeft geen publiek adres en accepteert alleen verbindingen vanuit de applicatie zelf
  • Geheimen en API-sleutels staan in een beheerde parameteropslag, nooit in de broncode
  • Notificatie-e-mails zijn zo geschreven dat ze alleen melden dat er iets klaarstaat en nooit klinische inhoud in de berichttekst bevatten

Beschikbaarheid en veerkracht

  • Automatische dagelijkse databaseback-ups met point-in-time recovery, 7 dagen bewaard en daarna overschreven
  • Verwijderbeveiliging op de database, zodat een infrastructuurwijziging haar niet kan verwijderen
  • Beheerde, automatisch schalende hosting met monitoring en alarmering op foutpercentages en resourcelimieten

Organisatorische maatregelen

  • Toegang tot productiesystemen is beperkt tot de mensen die ze beheren, onder geheimhoudingsplicht
  • Wijzigingen bereiken productie via een beoordeelde, geautomatiseerde deploypijplijn, niet handmatig op de server
  • Activiteit in een account wordt gelogd, zodat te reconstrueren is wie wat wanneer heeft gedaan
  • Gegevensexport en accountverwijdering zijn voor jou beschikbaar in het product, zonder support in te schakelen

Onomwonden: wat er niet is

Vitena heeft geen ISO 27001- of SOC 2-certificaat en claimt dat ook niet. Vitena is geen HIPAA business associate en biedt geen BAA aan, omdat de Amerikaanse zorgmarkt niet wordt bediend. Er is ook geen formeel pentestrapport om te overhandigen: beveiliging wordt beoordeeld als onderdeel van hoe het product wordt gebouwd en gedraaid, niet gecertificeerd door een derde partij.

Bijlage B – Goedgekeurde subverwerkers

De actuele lijst, met waarvoor elke partij wordt gebruikt en waar zij gegevens verwerkt, staat gepubliceerd en wordt bijgehouden op de pagina over gegevensbescherming. Ze maakt door verwijzing deel uit van deze overeenkomst, zodat een wijziging in de lijst geen nieuwe contractversie vereist en je toch bereikt als mededeling op grond van artikel 7.

Bijlage C — Toegang vanuit Türkiye en doorgiften buiten de EER

De gegevens in je werkruimte worden opgeslagen in de Europese Unie, in de AWS-regio Frankfurt, en blijven daar; in Türkiye wordt geen kopie bewaard. Vitena wordt geëxploiteerd door een in Türkiye ingeschreven eenmanszaak, en de dienst draaiende houden vereist dat de exploitant de productiesystemen kan bereiken: om wijzigingen uit te rollen, een door jou gemelde storing te onderzoeken, een back-up terug te zetten of een supportvraag te beantwoorden. Die toegang is op afstand, wordt uitgeoefend door één met name genoemde persoon en kan vanuit Türkiye plaatsvinden. Omdat de exploitant buiten de EER is gevestigd, geldt het beschikbaar stellen van gegevens aan hem als een doorgifte in de zin van hoofdstuk V AVG, ook al verlaten de gegevens Frankfurt nooit. Deze bijlage is de waarborg voor die doorgifte, uitdrukkelijk benoemd in plaats van af te leiden uit het vestigingsadres.

Wat deze toegang niet is: het is geen toegang van andere praktijken, want hun gegevens zijn op datalaagniveau gescheiden; het is geen routinematig lezen van klinische inhoud, dat gebeurt niet bij het draaien van de dienst; en het is geen toegang van medewerkers, want vandaag heeft niemand anders toegang tot productie. Verandert dat, dan gelden clausule 5 en bijlage A voor hen op dezelfde manier.

De waarborg: modelcontractbepalingen

De doorgifte vindt plaats op grond van de modelcontractbepalingen van de Europese Commissie, vastgesteld bij Uitvoeringsbesluit (EU) 2021/914, module twee (verwerkingsverantwoordelijke naar verwerker). Die bepalingen maken door verwijzing deel uit van deze overeenkomst en komen tot stand tussen jou als gegevensexporteur en Vitena als gegevensimporteur, op dezelfde wijze als de rest van deze overeenkomst. Zeggen de bepalingen en deze overeenkomst iets verschillends over een doorgifte, dan gaan de bepalingen voor.

De keuzes die de bepalingen openlaten, zijn als volgt ingevuld: de aansluitingsclausule (clausule 7) is van toepassing; subverwerkers vallen onder optie 2, algemene schriftelijke toestemming, met een kennisgevingstermijn van ten minste 15 dagen voordat er een wordt toegevoegd of vervangen; de optionele onafhankelijke geschillenbeslechting van clausule 11 is niet gekozen; en zowel het toepasselijke recht als de bevoegde rechter zijn die van de lidstaat waar jij gevestigd bent.

De bijlagen bij de bepalingen worden uit deze overeenkomst ingevuld in plaats van herhaald: partijen zijn jij als verwerkingsverantwoordelijke en Vitena als verwerker, op het adres in de gebruiksvoorwaarden; de beschrijving van de doorgifte (betrokkenen, categorieën persoonsgegevens waaronder gezondheidsgegevens in de zin van art. 9, doel, aard en duur) is die uit clausules 2 en 3, met doorlopende beschikbaarheid maar incidentele feitelijke toegang en de bewaartermijnen uit clausule 10; de bevoegde toezichthoudende autoriteit is die van de lidstaat waar jij gevestigd bent; de technische en organisatorische maatregelen zijn bijlage A samen met de maatregelen hieronder; en de lijst van subverwerkers is bijlage B.

De beoordeling erachter

Türkiye heeft een algemene gegevensbeschermingswet, wet nr. 6698 (KVKK), gemodelleerd naar de eerdere EU-richtlijn 95/46/EG, een onafhankelijke toezichthouder en wettelijke beveiligings- en meldplichten. Türkiye staat niet op de adequaatheidslijst van de Europese Commissie, dus dat kader maakt de bepalingen niet overbodig; het is wel van belang voor hoe waarschijnlijk en hoe begrensd een verzoek van een overheidsinstantie zou zijn.

Een Turkse instantie kan een rechtmatig bevel richten tot een in Türkiye gevestigde onderneming. Wat verstrekt zou kunnen worden, wordt begrensd door wat de exploitant kan bereiken: gegevens die in de EU op AWS-infrastructuur staan en alleen bereikbaar zijn via de productietoepassing en de beheerinterfaces daarvan. Er is geen lokale kopie, geen lokale back-up en geen op jouw gegevens gebouwde dienst gericht op Türkiye. Tot op heden heeft Vitena van geen enkele overheidsinstantie, in Türkiye of elders, een verzoek om klantgegevens ontvangen.

Aanvullende maatregelen die vandaag van kracht zijn:

  • De opslag blijft in de Europese Unie op grond van een contract met AWS EMEA, en de exploitant houdt geen lokale kopieën
  • Beheertoegang is beperkt tot één met name genoemde persoon, die tot geheimhouding verplicht is
  • De database heeft geen openbaar adres en accepteert alleen verbindingen vanuit de toepassing zelf
  • Beheerquery's op productie worden met tijdstempel gelogd, zodat beheertoegang achteraf te reconstrueren is
  • De eigenaarslogin van het cloudaccount is beveiligd met tweefactorauthenticatie
  • Verkeer is versleuteld tijdens transport, geüploade bestanden zijn versleuteld opgeslagen, en geheimen en sleutels staan in een beheerde parameteropslag

Komt er ooit een bindend verzoek, dan zal Vitena je daarvan op de hoogte stellen tenzij dat wettelijk verboden is, en in dat geval opheffing van dat verbod nastreven; een verzoek dat onrechtmatig of buitensporig lijkt aanvechten, ook in beroep; niet meer verstrekken dan het vereiste minimum; en elk ontvangen verzoek vastleggen en voor jou beschikbaar houden.

Met de bepalingen van kracht en de bovenstaande maatregelen wordt het beschermingsniveau van gegevens die vanuit Türkiye beschikbaar worden gesteld in de praktijk niet ondermijnd. Deze beoordeling wordt herzien als de bedrijfsstructuur verandert, als het toepasselijke recht wezenlijk verandert, of uiterlijk wanneer een nieuwe versie van deze overeenkomst wordt gepubliceerd.

Vragen, of een exemplaar voor je dossier

Schrijf naar info@vitena.care met de naam waaronder je werkt en het land waarin je praktijk voert. Er zijn geen kosten aan verbonden, en deze overeenkomst geldt op het gratis plan net zo goed als op de betaalde plannen.

Gerelateerd: gegevensbescherming, hosting en subverwerkers · AVG en de rechten van je cliënten · Servicevoorwaarden · Privacybeleid