Juridisch
Verwerkersovereenkomst
AVG artikel 28 — versie 2026-09-v4. Deze overeenkomst sluit je als praktijk elektronisch bij het aanmaken van je praktijkaccount; de getekende versie met jullie gegevens vind je daarna in de app onder Mijn praktijk.
Partijen
Verwerkingsverantwoordelijke (de praktijk): de praktijk die de overeenkomst ondertekent, met de praktijknaam, het KvK-nummer, het adres, het contact-e-mailadres en de naam van de ondertekenaar zoals ingevuld bij het tekenen.
Verwerker (de leverancier van de app): Gallé & de Ruijter — physinexus.
Afspraken
-
Doel en aard
De Verwerker verwerkt persoonsgegevens van patiënten uitsluitend in opdracht van en namens de praktijk, om via de app oefeningen, afspraken, voortgang, vragenlijsten en berichten te delen tussen praktijk en patiënt. Geeft de patiënt daarvoor in de app afzonderlijk en uitdrukkelijk toestemming, dan verwerkt de Verwerker daarnaast meetgegevens uit een gezondheidsplatform op het toestel van de patiënt (Apple Gezondheid of Health Connect), uitsluitend om de behandeling te ondersteunen.
-
Soorten gegevens
Identificatie- en contactgegevens, gezondheidsgerelateerde gegevens (oefenprogramma's, voortgang, pijnscores, vragenlijsten, behandeldocumenten) — bijzondere persoonsgegevens — en communicatiegegevens (chatberichten en bijlagen). Uitsluitend bij een door de patiënt geactiveerde koppeling komen daar meetgegevens uit een gezondheidsplatform bij: het dagtotaal aan stappen en de hartslag rond een oefensessie. Ook dat zijn bijzondere persoonsgegevens.
-
Verplichtingen Verwerker
De Verwerker verwerkt gegevens alleen op schriftelijke instructie van de praktijk en niet voor eigen doeleinden, houdt personen die toegang hebben tot geheimhouding, neemt passende technische en organisatorische beveiligingsmaatregelen (AVG art. 32), ondersteunt de praktijk bij verzoeken van betrokkenen, en meldt datalekken zonder onredelijke vertraging en uiterlijk binnen 48 uur na ontdekking aan de praktijk.
-
Bewaren, teruggave en vernietiging
Voor behandeldossiers geldt de wettelijke bewaartermijn uit de WGBO (in beginsel 20 jaar). Wordt een account verwijderd, dan worden de persoonsgegevens gepseudonimiseerd; het dossier blijft gedurende de wettelijke termijn voor de praktijk beschikbaar en wordt daarna vernietigd. Een verzoek van een patiënt om eerdere vernietiging verloopt via de praktijk en wordt na goedkeuring uitgevoerd, inclusief de bijbehorende bestanden. Bij einde van deze overeenkomst kan de praktijk een export van de gegevens verkrijgen; daarna bewaart de Verwerker de gegevens uitsluitend voor zover en zolang een wettelijke plicht dat vereist, en vernietigt ze vervolgens. Voor meetgegevens uit een gezondheidsplatform geldt een kortere termijn dan de dossiertermijn uit de WGBO: die gegevens worden bewaard zolang de behandelrelatie loopt, met een rollend venster van ten hoogste twaalf maanden, en worden gewist zodra de patiënt de koppeling uitzet of de behandelrelatie eindigt.
-
Sub-verwerkers
De Verwerker schakelt de volgende sub-verwerkers in: Supabase — database, bestandsopslag en authenticatie; verwerking en opslag binnen de Europese Unie. Stripe — abonnementsbetalingen van de praktijk; verwerkt geen patiëntgegevens. Apple (APNs) en Google Firebase (FCM) — het bezorgen van pushmeldingen; hierbij worden apparaat-tokens verwerkt, geen medische inhoud. Aan sub-verwerkers worden vergelijkbare verplichtingen opgelegd. Voor zover een sub-verwerker gegevens buiten de EU verwerkt, gebeurt dat op basis van een geldig doorgiftemechanisme (zoals het EU-VS Data Privacy Framework of standaardcontractbepalingen). De Verwerker informeert de praktijk over voorgenomen wijzigingen in de ingeschakelde sub-verwerkers, zodat de praktijk daartegen bezwaar kan maken.
-
Gegevensbron op het toestel
Apple Gezondheid en Health Connect zijn voorzieningen op het toestel van de patiënt zelf en zijn geen sub-verwerkers van de Verwerker. De app leest die gegevens uitsluitend met toestemming van de patiënt uit en schrijft er niets naartoe; bij deze koppeling gaan er geen gegevens naar Apple of Google.
-
Beveiliging
Versleutelde verbindingen; opslag binnen de EU; toegang per rol en per behandelrelatie, afgedwongen op de server (Row Level Security); aanvullende versleuteling van chatberichten en klinische notities vóór opslag; bestanden in afgeschermde opslag; logging van toegang tot dossiers; en verwijderfuncties die zowel databasegegevens als bijbehorende bestanden wissen.
-
Verantwoordelijkheden praktijk
De praktijk zorgt voor een rechtmatige grondslag (behandelrelatie), informeert patiënten — onder meer via de privacyverklaring — en gaat zorgvuldig om met inloggegevens en activeringscodes. De praktijk laat de patiënt bovendien weten dat deelname aan de koppeling met een gezondheidsplatform vrijwillig is, dat de gegeven toestemming altijd kan worden ingetrokken en dat weigeren geen gevolgen heeft voor de behandeling.
-
Toegang door de Verwerker
De Verwerker en zijn medewerkers krijgen uitsluitend toegang tot patiëntgegevens voor zover strikt noodzakelijk voor beheer, ondersteuning, beveiliging en storingsoplossing, en alleen op instructie van de praktijk. De gegevens worden niet voor eigen doeleinden gebruikt en alle betrokken personen zijn tot geheimhouding verplicht. Deze toegang wordt, voor zover technisch mogelijk, vastgelegd (gelogd) en is op verzoek van de praktijk inzichtelijk.
-
Minimalisatie bij ontwikkeling en onderhoud
Bij ontwikkelen, testen en onderhoud gebruikt de Verwerker waar mogelijk test- of geanonimiseerde gegevens en beperkt hij de toegang tot echte patiëntgegevens tot het strikt noodzakelijke.
-
Duur en einde
Deze overeenkomst geldt zolang de praktijk de app gebruikt. Artikel 4 blijft ook na het einde van deze overeenkomst van kracht.
-
Toepasselijk recht
Nederlands recht.
Ondertekening
Namens de praktijk tekent de praktijkeigenaar elektronisch, met naam en tijdstip, bij het aanmaken van het praktijkaccount op physinexus.com of in de app.