Spring naar inhoud
Terug naar juridisch

Verwerkersovereenkomst (DPA)

versie 2026.09.2 · ingangsdatum 1-9-2026

Verwerker: Elysium B.V. (h.o.d.n. Epdee), Herenweg 32, 3513 CE Utrecht, KvK 77870859.

1. Partijen en rollen

Deze verwerkersovereenkomst ("DPA") geldt tussen Elysium B.V., handelend onder de naam Epdee ("Verwerker"), en de zorgaanbieder die de Dienst afneemt ("Verantwoordelijke"). De identiteit van Verantwoordelijke, het afgenomen plan, de prijs en de ingangsdatum staan in de Opdrachtbevestiging.

Verantwoordelijke bepaalt doel en middelen van de verwerking van patiëntgegevens. Verwerker verwerkt uitsluitend op diens gedocumenteerde instructie.

Deze DPA is een verplichte aanvulling onder artikel 28 AVG en geldt zolang Verwerker voor Verantwoordelijke persoonsgegevens verwerkt.

2. Onderwerp, duur en rangorde

2.1 Verwerker verwerkt persoonsgegevens namens Verantwoordelijke in het kader van de Dienst "Epdee", zoals beschreven in de Opdrachtbevestiging en de Algemene Voorwaarden.

2.2 De duur van deze DPA is gelijk aan die van de Overeenkomst.

2.3 Bij strijdigheid prevaleert deze DPA boven de Algemene Voorwaarden, voor zover het de verwerking van persoonsgegevens betreft.

2.4 Wordt de Dienst ondergebracht in een afzonderlijke groepsvennootschap, dan gaat deze DPA ongewijzigd mee over en neemt die vennootschap alle verplichtingen van Verwerker over. De voorwaarden daarvoor staan in artikel 15 van de Algemene Voorwaarden; de rechten van Verantwoordelijke en van betrokkenen blijven daarbij onverkort gelden.

3. Aard, doeleinden en categorieën

3.1 Aard van de verwerking: opslaan, raadplegen, bewerken, doorgeven aan de in Bijlage C genoemde sub-verwerkers, en verwijderen.

3.2 Doel: levering van de Dienst waarmee Verantwoordelijke zorgadministratie voert — patiëntdossiers, afspraken, facturatie, communicatie met patiënten en koppelingen met derden. Verwerker gebruikt de gegevens niet voor eigen doeleinden en niet voor marketing.

3.3 Categorieën betrokkenen:

  • patiënten van Verantwoordelijke
  • medewerkers en zorgverleners van Verantwoordelijke
  • verwijzers (huisartsen, andere zorgaanbieders)

3.4 Categorieën persoonsgegevens:

  • NAW- en contactgegevens van patiënten
  • BSN (versleuteld opgeslagen, AES-256-GCM)
  • medische en behandelgegevens (bijzondere categorie — AVG art. 9)
  • verzekerings- en factuurgegevens
  • logging van dossierinzage
  • accountgegevens van medewerkers

4. Verplichtingen Verwerker

4.1 Verwerker verwerkt uitsluitend op gedocumenteerde instructie van Verantwoordelijke, behoudens wettelijke verplichtingen. Meent Verwerker dat een instructie in strijd is met de AVG, dan meldt hij dat.

4.2 Personen die toegang hebben tot persoonsgegevens zijn schriftelijk tot geheimhouding verplicht.

4.3 Verwerker treft passende technische en organisatorische maatregelen (Bijlage A). Maatregelen die nog in ontwikkeling zijn staan met een datum in Bijlage B; Verwerker doet daarover geen andere toezegging dan wat daar staat.

4.4 Verwerker schakelt geen andere sub-verwerkers in dan die in Bijlage C, behoudens de procedure in artikel 6.

4.5 Verwerker assisteert Verantwoordelijke bij verzoeken van betrokkenen, bij DPIA's, bij audits en bij meldingen aan de Autoriteit Persoonsgegevens.

5. Verplichtingen Verantwoordelijke

5.1 Verantwoordelijke heeft een geldige rechtsgrond en informeert betrokkenen conform de AVG.

5.2 Verantwoordelijke voert de eigen gegevensbeschermingseffectbeoordeling (DPIA) uit. Verwerker stelt daarvoor zijn leveranciers-DPIA beschikbaar; die vervangt de eigen beoordeling niet.

5.3 Verantwoordelijke beheert de gebruikersaccounts en is verantwoordelijk voor de juistheid van de ingevoerde gegevens.

5.4 Verantwoordelijke bepaalt de bewaartermijnen (artikel 9) en draagt de wettelijke bewaarplicht uit de Wgbo.

6. Sub-verwerkers

6.1 Verwerker maakt gebruik van de in Bijlage C genoemde sub-verwerkers. De kolom "Overeenkomst" in die bijlage geeft de werkelijke status per leverancier; Verwerker doet geen algemene toezegging die daarvan afwijkt.

6.2 Bij een nieuwe sub-verwerker informeert Verwerker minimaal 30 dagen vooraf per e-mail. Verantwoordelijke kan binnen die termijn schriftelijk en gemotiveerd bezwaar maken; bij onoverbrugbaar bezwaar kan Verantwoordelijke de Overeenkomst opzeggen tegen de ingangsdatum van de wijziging.

7. Doorgifte buiten de EER

7.1 Patiëntgegevens worden opgeslagen en verwerkt binnen de EER (Frankfurt en Ierland).

7.2 Waar een ondersteunende dienst doorgifte naar een derde land met zich meebrengt, gebeurt dat onder Standard Contractual Clauses met aanvullende waarborgen. De onderbouwing per leverancier is op verzoek beschikbaar.

8. Beveiliging

8.1 De getroffen maatregelen staan in Bijlage A. Verwerker mag ze bijwerken mits het beveiligingsniveau gelijk blijft of beter wordt.

8.2 Verwerker hanteert een informatiebeveiligingsbeleid dat is ingericht op ISO 27001 en NEN 7510. Epdee is op dit moment niet gecertificeerd voor beide normen; het certificeringstraject loopt. Verwerker presenteert zich niet als gecertificeerd.

9. Bewaartermijnen, export en verwijdering

9.1 Verantwoordelijke bepaalt de bewaartermijnen. De wettelijke bewaarplicht voor medische dossiers (in beginsel 20 jaar op grond van de Wgbo) rust op Verantwoordelijke, niet op Verwerker.

9.2 Na beëindiging blijft het account 30 dagen beschikbaar in alleen-lezen modus, zodat Verantwoordelijke de gegevens kan exporteren.

9.3 Daarna verwijdert Verwerker de gegevens binnen 90 dagen uit productie en binnen 180 dagen uit back-ups — tenzij Verantwoordelijke schriftelijk om langere bewaring verzoekt om aan de eigen bewaarplicht te voldoen.

Let op: Epdee is geen bewaarplaats voor de wettelijke termijn van 20 jaar. Verantwoordelijke moet de gegevens vóór verwijdering exporteren of daarover een aparte afspraak maken. Dit punt is bewust expliciet gemaakt omdat de eerdere twee versies van deze overeenkomst elkaar hierop tegenspraken.

10. Datalekken

10.1 Verwerker meldt een datalek dat betrokkenen van Verantwoordelijke raakt binnen 24 uur na ontdekking, met de informatie die Verantwoordelijke nodig heeft om binnen 72 uur aan de eigen meldplicht te voldoen.

10.2 Deze termijn gaat in bij ontdekking. De detectiecapaciteit die bepaalt hóé snel een incident wordt ontdekt, is in opbouw; zie Bijlage B.

10.3 Verwerker houdt een incidentregister bij en stelt dat op verzoek ter inzage beschikbaar.

11. Rechten van betrokkenen

11.1 Verzoeken van betrokkenen die Verwerker rechtstreeks bereiken, worden doorgeleid naar Verantwoordelijke; Verwerker beantwoordt ze niet zelf.

11.2 Verwerker verleent medewerking aan inzage, correctie, verwijdering en dataportabiliteit voor zover de Dienst dat toelaat.

12. Audit

12.1 Verantwoordelijke heeft jaarlijks recht op één audit, op eigen kosten, door een onafhankelijke deskundige onder geheimhouding, met minimaal 30 dagen aankondiging.

12.2 Verwerker mag in plaats daarvan een actueel auditrapport of certificeringsbewijs overleggen, inclusief dat van zijn sub-verwerkers.

13. Aansprakelijkheid en toepasselijk recht

13.1 De aansprakelijkheidsregeling uit de Algemene Voorwaarden is van overeenkomstige toepassing, met inachtneming van AVG art. 82.

13.2 Op deze DPA is Nederlands recht van toepassing.

Bijlage A — Maatregelen die nu van kracht zijn

Deze bijlage bevat uitsluitend maatregelen die op de ingangsdatum aantoonbaar werken. Wat nog in ontwikkeling is, staat in Bijlage B — met een datum. Toezeggingen die niet waargemaakt konden worden zijn per 2026-09-01 uit deze bijlage verwijderd.

  • TLS voor alle netwerkverbindingen; HSTS afgedwongen
  • AES-256-GCM versleuteling at-rest voor BSN, externe API-tokens en 2FA-secrets
  • Wachtwoord-hashing met bcrypt (cost factor ≥ 12)
  • Multi-tenant isolatie via een tenant-scoped databaseclient, afgedwongen door contracttests in de build
  • Rolgebaseerde toegangscontrole volgens least privilege
  • Tweestapsverificatie beschikbaar voor alle gebruikers
  • Auditlogging van inzage in en wijziging van patiëntdossiers
  • Rate-limiting op publieke en onauthenticeerde endpoints
  • Opslag en verwerking binnen de EER (Frankfurt, Ierland)
  • Dagelijkse back-ups met point-in-time recovery bij de databaseleverancier
  • Verwerkersovereenkomst gearchiveerd met elke sub-verwerker in Bijlage C
  • Tweede, onafhankelijk versleutelde back-uplaag van de kerntabellen, met een van de productieomgeving gescheiden sleutel
  • Geautomatiseerde controle op kwetsbare afhankelijkheden, blokkerend in de build
  • Vijf onafhankelijke beveiligingsbeoordelingen sinds juni 2026, met per bevinding een herleidbare remediatie

Bijlage B — Toegezegde maatregelen, met datum

Verwerker zegt de onderstaande maatregelen toe per de genoemde datum. Wordt een datum niet gehaald, dan meldt Verwerker dat actief aan Verantwoordelijke, met een nieuwe datum. Deze bijlage is bewust onderdeel van de overeenkomst: zo weet Verantwoordelijke ook wat er nog niet is.

MaatregelToegezegd per
Aangetoonde herstelprocedure voor de primaire database (point-in-time recovery)2026-09-30
Juridische toetsing van deze verwerkersovereenkomst2026-10-31
Onafhankelijke penetratietest op de productieomgeving2026-12-31
Vastgelegde awareness- en securitytraining voor personeel2026-12-31
Certificering ISO 27001 en NEN 7510traject loopt; geen toezegging op datum

Bijlage C — Sub-verwerkers

Wijzigingen worden minimaal 30 dagen vooraf aangekondigd (artikel 6.2). De kolom "Overeenkomst" geeft de werkelijke status weer op de ingangsdatum van deze versie.

Sub-verwerkerDoelLocatieOvereenkomst
Vercel Inc.Hosting van de applicatie (compute + CDN)EU (Frankfurt fra1)Pro-plan sinds 2026-08-31. DPA gearchiveerd 2026-08-31; SOC 2 Type 2, pentest en continuïteitsplan ontvangen
Supabase Inc. / AWSDatabase-hosting (PostgreSQL)EU (Ierland eu-west-1)DPA opgenomen in de Terms of Service (geen aparte ondertekening); DPA + Transfer Impact Assessment gearchiveerd 2026-08-31
Resend Inc. / AWS SESTransactionele e-mail (login-links, factuur-bevestigingen, herinneringen)EU (Ierland eu-west-1)Getekende DPA gearchiveerd 2026-08-31; SOC 2 Type II en pentest-attestatie ontvangen
Mollie B.V.Online betalingen door patiënten. Tenant koppelt eigen Mollie-account; geld stroomt direct naar tenant.EU (Amsterdam)DPA gearchiveerd 2026-08-31. Voor patiëntbetalingen is Mollie verwerker richting de tenant, niet richting Epdee; voor de SaaS-incasso van Epdee zelf wél richting Epdee
Hetzner Online GmbHEgress-proxy voor mTLS-koppelingen (Vecozo, Vektis)EU (Duitsland)DPA gearchiveerd 2026-08-31; ISO 27001/TÜV-auditrapport ontvangen
Google LLC (Workspace)E-mail mailbox voor Epdee-medewerkers (hallo@epdee.nl etc.)EU + US (Standard Contractual Clauses)Google Workspace DPA + EU SCC + EU Data Boundary
Google LLC (Calendar) — optioneel, alleen bij eigen koppelingAgenda-spiegel. Alleen als een medewerker zelf zijn Google-agenda koppelt. Standaard gaat er per afspraak niets meer mee dan begintijd, eindtijd en een neutrale titel (bv. "Bezet" of "Consult") — geen patiëntnaam, geen notitie, geen locatie. De medewerker kan in Instellingen kiezen om méér mee te sturen; dat is een bewuste eigen keuze.Google-account van de zorgaanbieder zelfGeen Epdee-sub-verwerking: de gegevens gaan naar het Google-account van de zorgaanbieder, die daarvoor zelf verwerkingsverantwoordelijke is. De afspraken met Google lopen via het eigen Google Workspace-contract van de zorgaanbieder (een gratis consumenten-Gmail-account kent géén verwerkersovereenkomst).

Bijlage D — Contact

Privacyvragen en datalekmeldingen: privacy@epdee.nl. Overige vragen: hallo@epdee.nl.

Epdee heeft geen Functionaris Gegevensbescherming aangewezen. De afweging daarover is vastgelegd en op verzoek beschikbaar. Vragen lopen via het privacy-contactpunt hierboven.

Contactgegevens van Verantwoordelijke: zoals vermeld in de Opdrachtbevestiging en het tenantprofiel.