Verwerkersovereenkomst

Interweb (PraktijkBaken) · Stan Laurelstrook 57, 2726 VZ Zoetermeer · KvK 27292465 · versie 1.0

Deze verwerkersovereenkomst is opgesteld conform artikel 28 AVG en beschrijft de verwerking van persoonsgegevens door Interweb (PraktijkBaken) in opdracht van de praktijk.

Partijen

De Verwerkingsverantwoordelijke De praktijk die gebruikmaakt van PraktijkBaken:

hierna: "Verantwoordelijke".

De Verwerker Interweb

hierna: "Verwerker".

Samen: "Partijen".

Overwegingen

cliëntenadministratie en behandeldossier.

gezondheid**, in opdracht en onder verantwoordelijkheid van Verantwoordelijke.

Deze verwerkersovereenkomst maakt onlosmakelijk deel uit van de tussen Partijen gesloten (hoofd)overeenkomst / Algemene Voorwaarden van PraktijkBaken.

Artikel 1 — Definities

Begrippen als "persoonsgegevens", "verwerking", "betrokkene", "bijzondere categorieën van persoonsgegevens", "sub-verwerker", "datalek" (inbreuk in verband met persoonsgegevens) en "toezichthoudende autoriteit" hebben de betekenis die de AVG (Verordening (EU) 2016/679) eraan geeft.

Artikel 2 — Onderwerp, aard en doel van de verwerking

  1. Verwerker verwerkt persoonsgegevens uitsluitend ten behoeve van het leveren en onderhouden van

PraktijkBaken: cliënt- en afsprakenbeheer, behandeldossier, facturatie, cliëntenportaal, agenda(synchronisatie), berichtgeving en de daarbij behorende ondersteuning.

  1. De aard van de verwerking omvat: opslaan, raadplegen, ordenen, wijzigen, verzenden (e-mail),

back-uppen en verwijderen.

  1. Verwerker verwerkt de persoonsgegevens uitsluitend op basis van schriftelijke instructies van

Verantwoordelijke, zoals vastgelegd in deze overeenkomst en het normale gebruik van de software, tenzij een wettelijke verplichting anders bepaalt (in welk geval Verwerker Verantwoordelijke vooraf informeert, tenzij die wet dat verbiedt).

Artikel 3 — Categorieën betrokkenen en soorten gegevens

Categorieën betrokkenen:

Soorten persoonsgegevens:

geboortedatum, geslacht;

behandelplannen, verslagen, geüploade documenten, en door AI-functies verwerkte dictaten/ handschrift/schetsen;

Artikel 4 — Verplichtingen van de Verwerker

  1. Verwerker verwerkt de gegevens alleen conform de instructies van Verantwoordelijke.
  2. Verwerker waarborgt dat personen die toegang hebben tot de gegevens tot geheimhouding

verplicht zijn.

  1. Verwerker treft passende technische en organisatorische maatregelen (art. 32 AVG); zie Bijlage A.
  2. Verwerker verleent Verantwoordelijke redelijke medewerking bij:
  1. Verwerker stelt Verantwoordelijke de informatie ter beschikking die nodig is om naleving van

art. 28 AVG aan te tonen en maakt audits mogelijk (zie art. 8).

Artikel 5 — Sub-verwerkers

  1. Verantwoordelijke geeft Verwerker algemene toestemming om sub-verwerkers in te schakelen. De

actuele lijst staat in Bijlage B.

  1. Verwerker legt aan elke sub-verwerker dezelfde gegevensbeschermingsverplichtingen op als in deze

overeenkomst.

  1. Bij een voorgenomen wijziging (nieuwe of vervangende sub-verwerker) informeert Verwerker

Verantwoordelijke, zodat deze bezwaar kan maken. Bij gegrond bezwaar treden Partijen in overleg; Verantwoordelijke kan bij het uitblijven van een oplossing de overeenkomst opzeggen.

Artikel 6 — Doorgifte buiten de EER

  1. Opslag en primaire verwerking vinden plaats binnen de EER (hosting in Duitsland/EU).
  2. Voor zover een sub-verwerker gegevens buiten de EER verwerkt (zie Bijlage B, m.n. OpenAI, VS),

waarborgt Verwerker een passend beschermingsniveau via de EU-modelcontractbepalingen (SCC's) en aanvullende maatregelen. AI-functies zijn per praktijk in- of uitschakelbaar (zie art. 12).

Artikel 7 — Datalekken

  1. Verwerker meldt een datalek zonder onredelijke vertraging na ontdekking aan Verantwoordelijke,

via het opgegeven contactadres, met alle informatie die Verantwoordelijke nodig heeft om zo nodig binnen 72 uur aan de Autoriteit Persoonsgegevens en betrokkenen te melden.

  1. De melding bevat ten minste: aard van het lek, betrokken categorieën/aantallen, waarschijnlijke

gevolgen en de getroffen/voorgestelde maatregelen.

  1. Verwerker documenteert alle datalekken.

Artikel 8 — Audit

  1. Verwerker stelt Verantwoordelijke in staat de naleving te controleren, maximaal eens per jaar (of

na een datalek), na redelijke aankondiging en zonder de bedrijfsvoering onevenredig te verstoren.

  1. Kosten van een door Verantwoordelijke gewenste externe audit komen voor diens rekening, tenzij uit

de audit een materiële tekortkoming van Verwerker blijkt.

Artikel 9 — Teruggave en verwijdering

  1. Bij beëindiging verwijdert Verwerker, naar keuze van Verantwoordelijke, alle persoonsgegevens of

geeft deze in een gangbaar formaat terug (export), en verwijdert bestaande kopieën, tenzij een wettelijke bewaarplicht (bv. de medische dossierplicht) anders vereist.

  1. Verantwoordelijke is en blijft verantwoordelijk voor het naleven van wettelijke bewaartermijnen

van het medisch dossier.

Artikel 10 — Aansprakelijkheid

De aansprakelijkheid van Partijen wordt beheerst door de (hoofd)overeenkomst / Algemene Voorwaarden. Boetes van de toezichthouder en schade voortvloeiend uit een aan Verwerker toe te rekenen tekortkoming komen voor rekening van Verwerker, met inachtneming van de overeengekomen beperkingen.

Artikel 11 — Duur en beëindiging

Deze overeenkomst geldt zolang Verwerker voor Verantwoordelijke persoonsgegevens verwerkt en eindigt van rechtswege bij het einde van de (hoofd)overeenkomst. Bepalingen die naar hun aard voortduren (o.a. geheimhouding, art. 9) blijven van kracht.

Artikel 12 — AI-functies (optioneel)

PraktijkBaken bevat optionele AI-functies (spraak-naar-tekst, notitieverbetering, dossierassistent, handschrift-/schetsherkenning) die gegevens verwerken via OpenAI (VS). Deze functies zijn per praktijk in-/uitschakelbaar. Verantwoordelijke kiest hieronder:

Artikel 13 — Toepasselijk recht

Op deze overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter in het arrondissement van Verwerker.

Ondertekening

Verantwoordelijke (praktijk)Verwerker (Interweb)
Naam:Naam:
Functie:Functie:
Datum:Datum:
Handtekening:Handtekening:

Bijlage A — Technische en organisatorische beveiligingsmaatregelen (art. 32 AVG)

eigen database en een eigen applicatie-proces (per-tenant OS-isolatie), zodat praktijken niet bij elkaars gegevens kunnen.

wachtwoorden gehasht.

behandelaren; cliënt-isolatie (elke behandelaar ziet uitsluitend eigen cliënten).

e-mailbevestiging (double opt-in) op publieke formulieren.

14 dagen bewaartermijn en volledigheidscontrole/alarm; periodieke herstel-tests.

resourcemonitoring met drempel-alarmen.

Bijlage B — Sub-verwerkers

Sub-verwerkerDoelVerwerkte gegevensLocatie
Hetzner Online GmbHHosting/infrastructuurAlle in PraktijkBaken opgeslagen gegevensDuitsland (EER)
ZXCS B.V.Uitgaande e-mail (SMTP-relay)Naam/e-mail + inhoud van systeem-/factuurmailsNederland (EER)
Mollie B.V.Betalingsverwerking (abonnementen/credits)Naam, e-mail, betaalgegevensNederland (EER)
OpenAI, L.L.C.AI-functies (optioneel, art. 12)Dictaten, behandelnotities/-context, schetsenVerenigde Staten
Google Ireland Ltd. / Microsoft IrelandAgenda-synchronisatie (optioneel, OAuth)Afspraak-tijdstippen (geen PHI in de feed)EER / (VS-moeder)
Whereby ASBeeldbellen / video-consult (optioneel, Compleet)Beeld en geluid tijdens het video-consult (geen opname)Noorwegen (EER)

*Versie 1.0 — 2026-08-08. Bijlage B (sub-verwerkers) bijgewerkt 2026-08-19: Whereby AS toegevoegd voor het optionele video-consult (Noorwegen/EER, geen opname).*

Service meldingen

  • 🟢 Versie v1.12.222 — Systeem operationeel
  • 🔵 Volgende update: september 2026