Serenda.Terug naar de site

Juridisch

Verwerkersovereenkomst

Wat Serenda wel en niet met de gegevens van jouw klanten mag doen.

Laatst bijgewerkt: 25 augustus 2026

Nog niet juridisch getoetst

Deze tekst beschrijft wat Serenda technisch doet en is opgesteld op basis van het interne verwerkingsregister. Hij is nog niet door een jurist beoordeeld en de bedrijfsgegevens staan er nog niet in. Gebruik hem nog niet als de definitieve versie richting klanten.

1. Partijen en rollen

Jouw praktijk is verwerkingsverantwoordelijke: jij bepaalt welke gegevens je van je klanten vastlegt en waarom. «handelsnaam invullen» is verwerker en verwerkt die gegevens uitsluitend om Serenda te kunnen leveren.

Deze overeenkomst geldt automatisch zodra je een praktijk aanmaakt en hoort bij de algemene voorwaarden.

2. Onderwerp en duur

De verwerking betreft klantgegevens, afspraken, medische dossiers, facturen en de bijbehorende communicatie. De overeenkomst loopt zolang je Serenda gebruikt en eindigt zodra alle gegevens zijn teruggegeven of verwijderd (artikel 8).

3. Instructies

Wij verwerken persoonsgegevens alleen op jouw instructie. Het gebruik van de applicatie geldt als die instructie. Wij gebruiken de gegevens van jouw klanten niet voor eigen doeleinden, verkopen ze niet, en gebruiken ze niet om modellen mee te trainen.

Zijn wij wettelijk verplicht iets te verwerken buiten jouw instructie om, dan melden we dat vooraf, tenzij dezelfde wet dat verbiedt.

4. Beveiliging

De belangrijkste maatregelen:

  • Scheiding per praktijk wordt door de database zelf afgedwongen. Zonder geldige context levert een zoekopdracht nul rijen op — nooit die van een andere praktijk.
  • Medische inhoud wordt versleuteld opgeslagen, met een sleutel per praktijk.
  • Toegang loopt via rollen. Een baliemedewerker kan geen medisch dossier openen, ook niet door de URL aan te passen.
  • Elke raadpleging en wijziging van een dossier komt in een logboek dat niet te wijzigen of te wissen is.
  • Tweestapsverificatie is beschikbaar en per praktijk verplicht te stellen.
  • Verkeer verloopt versleuteld; back-ups worden versleuteld bewaard binnen de EU.

5. Subverwerkers

Je geeft toestemming voor de subverwerkers die in de privacyverklaring staan. Komt er één bij of gaat er één weg, dan laten we dat van tevoren weten; ben je het er niet mee eens, dan kun je opzeggen voordat de wijziging ingaat.

Wij leggen elke subverwerker dezelfde verplichtingen op als in deze overeenkomst staan.

6. Datalekken

Ontdekken wij een inbreuk op de beveiliging, dan melden we dat zonder onnodige vertraging, met wat er is gebeurd, welke gegevens en betrokkenen het raakt, wat de vermoedelijke gevolgen zijn en welke maatregelen zijn genomen. Als verwerkingsverantwoordelijke beoordeel jij of melding bij de Autoriteit Persoonsgegevens of aan je klanten nodig is; wij leveren daarvoor de informatie aan.

7. Hulp bij rechten van betrokkenen

Vraagt een klant om inzage, correctie of verwijdering, dan kun je dat zelf in de applicatie afhandelen: er is een export per klant, een inzagelog en een verwijderprocedure die de wettelijke bewaartermijnen toetst. Kom je er niet uit, dan helpen wij.

8. Einde: teruggave en verwijdering

Bij beëindiging heb je 30 dagen om je gegevens te exporteren. Daarna verwijderen we ze uit de actieve systemen; back-ups verlopen volgens hun eigen cyclus. Gegevens die wij wettelijk moeten bewaren, blijven afgeschermd bewaard tot die termijn verstrijkt.

9. Controle

Op verzoek geven we de informatie die je nodig hebt om te controleren of we ons aan deze afspraken houden. Een audit ter plaatse is mogelijk, maximaal één keer per jaar en na redelijk overleg over tijdstip en omvang.

10. Contact

Vragen over deze overeenkomst: contact@serenda.nl.