Verwerkersovereenkomst ZorgRondom
1. Partijen en rolverdeling
Deze verwerkersovereenkomst geldt tussen de klant als verwerkingsverantwoordelijke en Van Zoest Service, handelend onder de handelsnaam ZorgRondom Software, als verwerker voor persoonsgegevens die in een klantportaal worden verwerkt.
Van Zoest Service verwerkt portaalgegevens uitsluitend voor het leveren, beveiligen, onderhouden en ondersteunen van ZorgRondom en volgens deze overeenkomst, de SaaS-overeenkomst en schriftelijke instructies van de klant.
2. Verwerkingen
De verwerking kan onder meer betrekking hebben op accountgegevens, rollen, toegangsrechten, rapportages, zorgplaninformatie, roostergegevens, urenregistraties, beveiligingslogboeken, updategegevens en licentiegegevens. Afhankelijk van de inrichting kunnen dit ook bijzondere persoonsgegevens over gezondheid zijn.
3. Beveiligingsmaatregelen
Van Zoest Service past passende technische en organisatorische maatregelen toe. Deze omvatten onder meer verplichte twee-factor-authenticatie, rolgebaseerde toegang, HTTPS in productie, versleuteling van gevoelige databasevelden met een sleutel buiten de database, beveiligingslogboeken, rate limiting, backups waar inbegrepen, gecontroleerd updatebeheer, heartbeat- en integriteitscontrole via de Management Server en passkeys waar beschikbaar.
4. Vertrouwelijkheid
Van Zoest Service zorgt dat personen die onder haar verantwoordelijkheid toegang hebben tot persoonsgegevens gehouden zijn aan vertrouwelijkheid en alleen toegang krijgen voor zover dit nodig is voor uitvoering van de dienst.
5. Subverwerkers
Van Zoest Service mag subverwerkers inzetten voor bijvoorbeeld hosting, e-mail, betaling, support, beveiliging en technisch beheer. Van Zoest Service blijft verantwoordelijk voor de inzet van subverwerkers en maakt passende afspraken met hen. De klant kan een actuele lijst van relevante subverwerkers opvragen via support@mijnzorgrondom.nl.
Als een wijziging van subverwerker redelijkerwijs gevolgen heeft voor de verwerking van portaalgegevens, informeert Van Zoest Service de klant waar passend vooraf of zo snel mogelijk daarna.
6. Internationale doorgifte
Persoonsgegevens worden bij voorkeur binnen de Europese Economische Ruimte verwerkt. Als verwerking buiten de Europese Economische Ruimte nodig is, gebruikt Van Zoest Service passende waarborgen, zoals een adequaatheidsbesluit, standaardcontractbepalingen of een vergelijkbaar mechanisme.
7. Hulp bij verzoeken van betrokkenen
Wanneer een betrokkene een verzoek doet over gegevens in een klantportaal, blijft de klant verantwoordelijk voor de beoordeling en beantwoording. Van Zoest Service verleent redelijke technische hulp bij inzage, correctie, export, beperking of verwijdering voor zover dit binnen de dienst mogelijk is.
8. Datalekken en beveiligingsincidenten
Van Zoest Service meldt bekende beveiligingsincidenten die portaalgegevens kunnen raken zonder onredelijke vertraging aan de klant. De melding bevat, voor zover bekend, de aard van het incident, getroffen gegevens, waarschijnlijke gevolgen en genomen of voorgestelde maatregelen.
9. Verwijdering en teruggave
Na beƫindiging van de dienst verwijdert of levert Van Zoest Service portaalgegevens terug op verzoek van de klant, tenzij wettelijke bewaarplichten, beveiligingsonderzoek of geschilafhandeling tijdelijke bewaring noodzakelijk maken. Backups worden volgens het reguliere backupbeleid overschreven of verwijderd.
10. Audit en informatie
Van Zoest Service verstrekt op redelijk verzoek informatie die nodig is om naleving van deze verwerkersovereenkomst aan te tonen, voor zover dit geen beveiligingsrisico, bedrijfsvertrouwelijke informatie of gegevens van andere klanten onthult. Eventuele aanvullende auditafspraken worden schriftelijk gemaakt.
11. Looptijd
Deze verwerkersovereenkomst geldt zolang Van Zoest Service persoonsgegevens verwerkt in opdracht van de klant binnen ZorgRondom.