Bijlage bij de Servicevoorwaarden
Verwerkersovereenkomst (art. 28 AVG)
Dit is de overeenkomst die Vitena sluit met elke professional die cliënt- of patiëntgegevens op het platform vastlegt. Het is het document dat in Duitsland Auftragsverarbeitungsvertrag (AVV) heet, in Nederland verwerkersovereenkomst en in Spanje contrato de encargado del tratamiento. Eén wet, meerdere namen.
Hoe deze overeenkomst tot stand komt. Ze is een bijlage bij de Servicevoorwaarden en wordt van kracht zodra je de Voorwaarden aanvaardt – bij registratie, of bij je volgende aanmelding nadat een nieuwe versie is gepubliceerd. Een aparte handtekening is niet nodig: art. 28 lid 9 AVG vereist schriftelijke vorm, en de elektronische vorm voldoet daaraan. Wil je beroepsvereniging of verzekeraar een exemplaar voor het dossier, druk deze pagina dan af.
Deze overeenkomst dekt de praktijkzijde van het product – de cliënten, afspraken, notities, vragenlijsten, documenten en berichten die je bijhoudt over de mensen die je begeleidt. Ze dekt niet je openbare profiel in de gids of een aanvraag die iemand stuurt voordat hij cliënt wordt; daar treedt Vitena op als zelfstandige verwerkingsverantwoordelijke, zoals uitgelegd op de pagina over gegevensbescherming.
1. Partijen en rollen
Jij – de professional of praktijk die het Vitena-account houdt – bent verwerkingsverantwoordelijke op grond van art. 4 lid 7 AVG. Vitena is jouw verwerker op grond van art. 4 lid 8 en verwerkt persoonsgegevens uitsluitend voor jou en uitsluitend om de dienst te leveren. Vitena verwerkt je klinische gegevens niet voor eigen doeleinden, verkoopt ze niet, deelt ze niet met andere professionals op het platform en gebruikt ze niet om AI-modellen te trainen.
2. Onderwerp, aard, doel en duur
Onderwerp en doel: het namens jou exploiteren van een platform voor praktijkbeheer en cliëntcommunicatie. Aard van de verwerking: verzamelen, opslaan, ordenen, opvragen, tonen, doorgeven, back-uppen, wissen. Duur: zolang je account bestaat, plus de verwijderingstermijnen in artikel 10.
3. Categorieën betrokkenen en persoonsgegevens
Betrokkenen: je cliënten of patiënten, mensen die contact opnemen of bij je boeken, en de leden van je eigen team die het account gebruiken.
- Identiteits- en contactgegevens – naam, e-mailadres, telefoonnummer, geboortedatum
- Afspraak- en dienstverleningsgegevens, betaalstatus en facturen
- Gezondheidsgegevens (art. 9 AVG) – antwoorden op vragenlijsten, metingen, sessienotities, plannen, toestemmingsvastleggingen, geüploade documenten en beelden, en elke persoonlijke samenvatting die je opstelt
- Berichten die via het platform en het cliëntenportaal worden uitgewisseld
- Technische gegevens die nodig zijn om de dienst te draaien – logbestanden, IP-adres, apparaat- en browserinformatie
Vitena gaat ervan uit dat er bijzondere categorieën gezondheidsgegevens aanwezig zijn. Het vaststellen van de rechtsgrond daarvoor is jouw taak als verwerkingsverantwoordelijke – meestal art. 9 lid 2 onder h AVG samen met je nationale beroepsregels. De verplichtingen in deze overeenkomst gelden voor alle bovengenoemde categorieën, inclusief vrije-tekstnotities, interne privénotities en bestanden die je uploadt, niet alleen voor gestructureerde vragenlijstvelden.
4. Verwerking op jouw instructie
Vitena verwerkt persoonsgegevens uitsluitend op je gedocumenteerde instructies. Je instructies zijn: deze overeenkomst, de Servicevoorwaarden, de instellingen die je in het product kiest en de handelingen die je erin verricht. Vitena meldt het je als een instructie naar haar oordeel in strijd is met de AVG. Verplicht Unierecht of nationaal recht Vitena tot verwerking buiten je instructies om, dan word je vóór de verwerking geïnformeerd, tenzij dat recht dit verbiedt.
AI-functies zijn een instructie die je geeft, handeling voor handeling. Geen enkele AI-aanbieder ontvangt cliëntinhoud tenzij je bewust een AI-actie start: een plan opstellen, een notitie opstellen of een document lezen dat je hebt bijgevoegd. Gebruik je die functies nooit, dan bereiken cliëntgegevens nooit een AI-aanbieder. Geen van beide aanbieders traint modellen met inhoud die via hun API wordt verzonden.
5. Vertrouwelijkheid
Iedereen aan de kant van Vitena die toegang kan krijgen tot persoonsgegevens is gebonden aan een geheimhoudingsplicht die voortduurt na het einde van zijn betrokkenheid, en krijgt alleen toegang voor zover nodig om de dienst te draaien, te ondersteunen en te beveiligen.
6. Beveiliging van de verwerking (art. 32)
Vitena treft passende technische en organisatorische maatregelen, volledig opgesomd in bijlage A. Maatregelen kunnen met de technische ontwikkeling meebewegen, mits het beschermingsniveau niet daalt.
7. Subverwerkers
Je geeft algemene toestemming aan Vitena om de in bijlage B genoemde subverwerkers in te schakelen. Vitena legt hun gegevensbeschermingsverplichtingen op die niet minder beschermend zijn dan die in deze overeenkomst en blijft jegens jou volledig aansprakelijk voor hun prestaties. Vóór toevoeging of vervanging van een subverwerker stelt Vitena je op de hoogte zodat je bezwaar kunt maken; maak je op redelijke gegevensbeschermingsgronden bezwaar en wordt er geen oplossing gevonden, dan kun je de betrokken dienst beëindigen.
8. Hulp bij verzoeken van je cliënten
Vitena helpt je, voor zover mogelijk, bij het beantwoorden van verzoeken van betrokkenen die hun rechten uit hoofdstuk III AVG uitoefenen – inzage, rectificatie, wissing, beperking, overdraagbaarheid en bezwaar. Het meeste kun je zelf in het product afhandelen; waar dat niet kan, helpt Vitena op verzoek. Benadert een betrokkene Vitena rechtstreeks over gegevens in jouw werkomgeving, dan antwoordt Vitena niet namens jou maar verwijst hem naar jou door.
9. Datalekken en hulp bij art. 32–36
Vitena stelt je zonder onredelijke vertraging op de hoogte nadat zij kennis heeft gekregen van een inbreuk in verband met persoonsgegevens die jouw gegevens raakt, met de informatie die je nodig hebt voor je eigen melding op grond van art. 33 – wat er is gebeurd, welke categorieën en ongeveer hoeveel records zijn getroffen, de waarschijnlijke gevolgen en de genomen maatregelen. Vitena helpt je verder, rekening houdend met de aard van de verwerking en de informatie waarover zij beschikt, bij je verplichtingen uit art. 32 tot en met 36, met inbegrip van een gegevensbeschermingseffectbeoordeling als je die nodig hebt.
10. Wissen en teruggeven van gegevens
Zolang het account actief is, kun je je gegevens op elk moment exporteren en losse records zelf verwijderen. Bij het einde van de overeenkomst wist Vitena de persoonsgegevens die zij voor jou verwerkt, tenzij Unierecht of nationaal recht bewaring voorschrijft. Verwijdering uit de live systemen gebeurt binnen 30 dagen na het einde van de overeenkomst. Back-ups worden in een rollend venster bewaard en in de normale gang van zaken overschreven, zodat een verwijderd record uiterlijk binnen dat venster ook uit de back-ups verdwijnt – zie bijlage A voor de actuele bewaartermijn. Back-ups worden nooit gebruikt om gegevens terug te zetten die je bewust hebt verwijderd.
11. Informatie- en auditrechten
Vitena stelt je alle informatie ter beschikking die nodig is om naleving van art. 28 aan te tonen, en maakt audits mogelijk en draagt eraan bij, inclusief inspecties door jou of een door jou aangewezen auditor. In eerste instantie wordt hieraan voldaan met dit document, bijlage A en bijlage B. Daarnaast kun je concrete schriftelijke vragen stellen die Vitena beantwoordt; een inspectie ter plaatse kan worden gevraagd als een gedocumenteerde aanleiding dat nodig maakt, met redelijke aankondiging, tijdens kantooruren, zonder de bedrijfsvoering te verstoren en onder geheimhouding.
12. Waar gegevens worden verwerkt en doorgifte buiten de EER
De gegevens in je werkomgeving worden opgeslagen in de Europese Unie, in de AWS-regio Frankfurt (eu-central-1). Er is één uitzondering, en die heb je zelf in de hand: de twee AI-aanbieders in bijlage B zijn gevestigd in de Verenigde Staten, en inhoud bereikt hen alleen wanneer jij een AI-actie start. Die doorgiften vinden plaats op basis van de modelcontractbepalingen van de Europese Commissie. De vennootschap achter Vitena is gevestigd in Türkiye; statutaire zetel en gegevenslocatie zijn twee verschillende dingen, en supporttoegang van buiten de EER valt onder dezelfde contractuele waarborgen.
13. Looptijd, wijzigingen en voorrang
Deze overeenkomst loopt zolang je Vitena-account bestaat. Wordt ze gewijzigd, dan verschijnt de nieuwe versie hier met een nieuw versienummer en een nieuwe ingangsdatum, en word je vóór inwerkingtreding geïnformeerd. Reeds gegeven aanvaardingen blijven gekoppeld aan de versie die op dat moment gold. Waar deze overeenkomst en de Servicevoorwaarden botsen over een gegevensbeschermingsvraag, gaat deze overeenkomst voor.
Bijlage A – Technische en organisatorische maatregelen (art. 32)
Beschreven is wat is geïmplementeerd, niet wat wordt nagestreefd. Wat er niet is, staat hier niet.
De bescherming hier is gelaagd en steunt niet op één enkele maatregel. Elke praktijk is gescheiden van elke andere; toegang binnen een praktijk is beperkt per rol; alles onderweg is versleuteld; bestanden en documenten zijn versleuteld op de plek waar ze staan; de database is niet bereikbaar vanaf internet; en elke wijziging aan het draaiende systeem gaat door een beoordeelde, geautomatiseerde deploypijplijn. Een zwakte in één laag opent het dossier niet, omdat de volgende laag nog steeds gepasseerd moet worden.
Toegangscontrole en scheiding
- De gegevens van elke praktijk worden gescheiden gehouden van die van elke andere praktijk, en een verzoek met de inloggegevens van het ene account kan de gegevens van een ander account niet bereiken; kan de datalaag een verzoek niet aan precies één praktijk toewijzen, dan weigert zij het verzoek in plaats van terug te vallen op een gedeelde weergave
- Rolgebaseerde rechten binnen het account, zodat een assistent klinische inhoud niet automatisch ziet
- Privénotities worden opgeslagen in een apart veld dat nooit naar het cliëntenportaal wordt gestuurd
- Wachtwoorden worden uitsluitend opgeslagen als gesalte eenrichtingshashes met een gevestigd wachtwoord-hashalgoritme (bcrypt), nooit leesbaar; een minimale lengte en complexiteitsbeleid worden afgedwongen
- Sessies werken met kortlevende ondertekende tokens; portaal- en vragenlijstlinks hebben één doel, verlopen en kunnen worden ingetrokken door ze opnieuw uit te geven
- Voor de eigen login van de professional is tweefactorauthenticatie (TOTP, RFC 6238) beschikbaar, per gebruiker in te schakelen vanuit de accountinstellingen en ondersteund door eenmalige herstelcodes; inloggen via een Google-account met verificatie in twee stappen is het alternatieve tweede factor
Overdracht en opslag
- Al het verkeer tussen browser, mobiele app en servers is versleuteld met TLS; gewone HTTP wordt omgeleid
- Geüploade bestanden en documenten staan in EU-objectopslag met server-side versleuteling in rust (AES-256) en zonder publieke toegang; ze worden alleen via kortlevende ondertekende links geserveerd
- De database is niet bereikbaar vanaf internet: ze heeft geen publiek adres en accepteert alleen verbindingen vanuit de applicatie zelf
- Geheimen en API-sleutels staan in een beheerde parameteropslag, nooit in de broncode
- Notificatie-e-mails zijn zo geschreven dat ze alleen melden dat er iets klaarstaat en nooit klinische inhoud in de berichttekst bevatten
Beschikbaarheid en veerkracht
- Automatische dagelijkse databaseback-ups met point-in-time recovery, 7 dagen bewaard en daarna overschreven
- Verwijderbeveiliging op de database, zodat een infrastructuurwijziging haar niet kan verwijderen
- Beheerde, automatisch schalende hosting met monitoring en alarmering op foutpercentages en resourcelimieten
Organisatorische maatregelen
- Toegang tot productiesystemen is beperkt tot de mensen die ze beheren, onder geheimhoudingsplicht
- Wijzigingen bereiken productie via een beoordeelde, geautomatiseerde deploypijplijn, niet handmatig op de server
- Activiteit in een account wordt gelogd, zodat te reconstrueren is wie wat wanneer heeft gedaan
- Gegevensexport en accountverwijdering zijn voor jou beschikbaar in het product, zonder support in te schakelen
Onomwonden: wat er niet is
Vitena heeft geen ISO 27001- of SOC 2-certificaat en claimt dat ook niet. Vitena is geen HIPAA business associate en biedt geen BAA aan, omdat de Amerikaanse zorgmarkt niet wordt bediend. Er is ook geen formeel pentestrapport om te overhandigen: beveiliging wordt beoordeeld als onderdeel van hoe het product wordt gebouwd en gedraaid, niet gecertificeerd door een derde partij.
Bijlage B – Goedgekeurde subverwerkers
De actuele lijst, met waarvoor elke partij wordt gebruikt en waar zij gegevens verwerkt, staat gepubliceerd en wordt bijgehouden op de pagina over gegevensbescherming. Ze maakt door verwijzing deel uit van deze overeenkomst, zodat een wijziging in de lijst geen nieuwe contractversie vereist en je toch bereikt als mededeling op grond van artikel 7.
Vragen, of een exemplaar voor je dossier
Schrijf naar info@vitena.care met de naam waaronder je werkt en het land waarin je praktijk voert. Er zijn geen kosten aan verbonden, en deze overeenkomst geldt op het gratis plan net zo goed als op de betaalde plannen.
Gerelateerd: gegevensbescherming, hosting en subverwerkers · AVG en de rechten van je cliënten · Servicevoorwaarden · Privacybeleid