Verwerkersovereenkomst

Conceptversie op basis van art. 28 AVG, nog niet juridisch getoetst. Gezien de aard van de verwerkte gegevens (gezondheids- gegevens, bijzondere persoonsgegevens onder art. 9 AVG) adviseren wij dringend om dit document door een jurist te laten controleren voordat het als bindend wordt beschouwd. Bij registratie wordt deze overeenkomst digitaal geaccepteerd en per e-mail als PDF bevestigd.

1. Partijen en definities

Verwerkingsverantwoordelijke: de klant (apotheek), die bepaalt welke aanvragen met welke patiëntgegevens worden verstuurd.

Verwerker: Pharmail BV, die ten behoeve van de Verwerkingsverantwoordelijke persoonsgegevens verwerkt via Pharmail.

2. Onderwerp en duur

Deze verwerkersovereenkomst regelt de verwerking van persoonsgegevens door de Verwerker in het kader van Pharmail, en geldt zolang de onderliggende overeenkomst (de algemene voorwaarden) van kracht is.

3. Aard en doel van de verwerking

De Verwerker verwerkt persoonsgegevens uitsluitend om aanvragen (o.a. labwaarden, nazendingen, receptaanvragen, artsenverklaringen, Baxter-akkoord, geneesmiddeleninteracties, actueel medicatieoverzicht) namens de Verwerkingsverantwoordelijke te versturen naar de door de Verwerkingsverantwoordelijke aangewezen huisartspraktijken, huisartsenposten, trombosedienst en overige zorgpartijen.

Aanvragen met persoonsgegevens worden uitsluitend rechtstreeks verstuurd via de eigen ZorgMail Hosted Mail-koppeling van de Verwerkingsverantwoordelijke, nooit via een ander kanaal. Elk verstuurd bericht blijft, inclusief inhoud en of het al geopend is, zichtbaar in het archief van de Verwerkingsverantwoordelijke, totdat dit wordt verwijderd.

Er wordt geen langlopend patiëntendossier opgebouwd: buiten de hierboven genoemde berichten worden geen medische gegevens structureel bijgehouden, met uitzondering van de logingegevens van de apotheek zelf en de door de apotheek beheerde lijst van huisartspraktijken en overige ontvangers.

4. Categorieën betrokkenen en gegevens

Betrokkenen: patiënten van de Verwerkingsverantwoordelijke.

Persoonsgegevens: voorletters, achternaam, geslacht, geboortedatum, patiëntnummer, en medische gegevens die de apotheek zelf invoert in het aanvraagformulier (bijv. gevraagde labwaarden, geneesmiddelnamen, medische toelichting, geüploade documenten of printscreens). Dit betreft bijzondere categorieën persoonsgegevens in de zin van art. 9 AVG (gezondheidsgegevens).

5. Verplichtingen van de Verwerker

De Verwerker verwerkt persoonsgegevens uitsluitend op schriftelijke instructie van de Verwerkingsverantwoordelijke, behoudens wettelijke verplichtingen. De Verwerker:

  • legt geheimhouding op aan personen die toegang hebben tot de gegevens;
  • treft passende technische en organisatorische beveiligingsmaatregelen (zie art. 9);
  • schakelt subverwerkers uitsluitend in met voorafgaande toestemming van de Verwerkingsverantwoordelijke (zie art. 6);
  • ondersteunt de Verwerkingsverantwoordelijke bij het afhandelen van verzoeken van betrokkenen (inzage, correctie, verwijdering);
  • meldt datalekken zonder onredelijke vertraging (zie art. 9);
  • verleent bijstand bij een gegevensbeschermingseffectbeoordeling (DPIA) en bij een eventuele voorafgaande raadpleging van de toezichthouder, voor zover dat redelijkerwijs van de Verwerker verwacht mag worden;
  • stelt de Verwerkingsverantwoordelijke alle informatie ter beschikking die nodig is om naleving van deze overeenkomst aan te tonen.

6. Subverwerkers

De Verwerker maakt gebruik van de volgende subverwerkers:

  • Enovation (ZorgMail Hosted Mail): verzending van alle aanvragen en berichten die persoonsgegevens van patiënten bevatten, via de eigen ZorgMail-mailbox van de Verwerkingsverantwoordelijke. Deze koppeling is verplicht; zonder koppeling weigert de applicatie te versturen.
  • Vercel Inc. (Verenigde Staten, verwerking in de regio Frankfurt): hosting en uitvoering van de applicatie.
  • Supabase Inc. (Verenigde Staten, opslag in de regio Ierland): database-opslag van apotheekaccounts, ontvangerslijsten, aanvraagtypes, verstuurde berichten en facturen.
  • Resend (Verenigde Staten): verzending van systeemmails namens Pharmail zelf, zoals inlogcodes, wachtwoordherstel, factuurmails en meldingen aan de beheerder. Uitdrukkelijk niet voor berichten met patiëntgegevens.
  • Anthropic PBC (Verenigde Staten): AI-verwerking op verzoek van de gebruiker, voor het samenstellen van een berichttekst uit een korte aantekening en voor het uitlezen van een door de Verwerkingsverantwoordelijke geüpload medicatieoverzicht of schermafdruk bij het opstellen van een reisdocument. Daarbij kunnen patiëntgegevens worden verwerkt. De uitkomst is steeds een concept dat de gebruiker controleert voordat er iets wordt verstuurd.
  • Mollie B.V. (Nederland): verwerking van betalingen en de jaarlijkse incasso. Verwerkt uitsluitend gegevens van de apotheek als klant, geen patiëntgegevens.

De Verwerker informeert de Verwerkingsverantwoordelijke over voorgenomen wijzigingen in deze lijst van subverwerkers, zodat daartegen bezwaar gemaakt kan worden.

7. Doorgifte buiten de Europese Economische Ruimte

De opslag en de uitvoering van de applicatie vinden plaats binnen de Europese Unie: de database staat in de regio Ierland en de serverfuncties draaien in de regio Frankfurt.

Een aantal van de in artikel 6 genoemde subverwerkers is gevestigd in de Verenigde Staten. Voor zover daarbij persoonsgegevens worden doorgegeven buiten de Europese Economische Ruimte, gebeurt dat op grond van de door de Europese Commissie vastgestelde modelcontractbepalingen (standard contractual clauses) dan wel een ander in de AVG erkend passend waarborgmechanisme, zoals opgenomen in de voorwaarden van de betreffende subverwerker.

De verwerking door Anthropic PBC vindt uitsluitend plaats op het moment dat de gebruiker daar zelf om vraagt, en betreft de gegevens die de gebruiker op dat moment aanlevert. Er vindt geen structurele of achtergrondverwerking plaats en de aangeleverde gegevens worden niet gebruikt voor het trainen van modellen.

Wenst de Verwerkingsverantwoordelijke geen gebruik te maken van de AI-functies, dan kan zij deze eenvoudigweg niet gebruiken; de overige functies van Pharmail werken daar volledig los van.

8. Beveiligingsmaatregelen

De Verwerker treft in ieder geval de volgende maatregelen: versleutelde verbindingen (TLS/HTTPS), bcrypt-gehashte wachtwoorden, tweestapsverificatie bij inloggen met een eenmalige, gehashte code per e-mail, standaard ingeschakeld, gescheiden toegang per apotheekaccount op databaseniveau (een apotheek kan nooit gegevens van een andere apotheek inzien), en een gescheiden, apart beveiligd adminaccount voor beheer.

Berichten met persoonsgegevens worden uitsluitend verstuurd via de beveiligde ZorgMail-koppeling van de Verwerkingsverantwoordelijke. Er is geen alternatief verzendkanaal: ontbreekt de koppeling, dan weigert de applicatie te versturen.

De koppeling met ZorgMail is uitsluitend een verzendkanaal (SMTP). De Verwerker heeft daarmee geen toegang tot de mailbox van de Verwerkingsverantwoordelijke: er wordt geen post gelezen, opgehaald of verwijderd.

De sleutel waarmee de applicatie zich bij het verzendkanaal van ZorgMail authenticeert (de Hosted Mail Key) wordt versleuteld opgeslagen (AES-256-GCM met een unieke initialisatievector per waarde) en is niet opvraagbaar via de applicatie, ook niet door de Verwerkingsverantwoordelijke zelf.

Notificatiemails die niet via ZorgMail lopen bevatten geen patiëntgegevens; de betreffende gegevens zijn uitsluitend na inloggen in de applicatie te raadplegen.

Tweestapsverificatie staat voor elk account standaard ingeschakeld. De Verwerkingsverantwoordelijke kan deze in de accountinstellingen uitschakelen. De Verwerker raadt dat uitdrukkelijk af: zonder tweede stap is het wachtwoord de enige toegangsbeperking tot patiëntgegevens. Bij het uitschakelen wordt de Verwerkingsverantwoordelijke daar in de applicatie op gewezen en dient zij te bevestigen.

9. Meldplicht datalekken

Bij een (vermoeden van een) datalek meldt de Verwerker dit zonder onredelijke vertraging, en in ieder geval binnen 48 uur na ontdekking, aan de Verwerkingsverantwoordelijke, zodat deze tijdig aan haar eigen wettelijke meldplichten kan voldoen.

De melding bevat ten minste: de aard van het datalek, de betrokken categorieën en het geschatte aantal betrokkenen en gegevens, de waarschijnlijke gevolgen, en de maatregelen die zijn of worden getroffen om het lek te verhelpen en de gevolgen te beperken. Zijn deze gegevens nog niet volledig bekend, dan meldt de Verwerker wat op dat moment bekend is en vult hij dit zo spoedig mogelijk aan.

De Verwerker legt datalekken vast in een intern register, met de feiten, de gevolgen en de genomen maatregelen, en stelt dit op verzoek beschikbaar aan de Verwerkingsverantwoordelijke.

Melding aan de Autoriteit Persoonsgegevens en, waar van toepassing, aan de betrokkenen geschiedt door de Verwerkingsverantwoordelijke; de Verwerker verleent daarbij de redelijkerwijs benodigde medewerking.

10. Audit

De Verwerkingsverantwoordelijke heeft het recht om, na redelijke voorafgaande kennisgeving, de naleving van deze verwerkersovereenkomst te laten controleren.

11. Bewaartermijnen

De inhoud van een verstuurd bericht, inclusief eventuele bijlagen, wordt zes weken na verzending automatisch gewist door een dagelijkse opschoning. Daarna blijven uitsluitend de kenmerken van het bericht bewaard (onderwerp, ontvanger, datum en status), zodat de Verwerkingsverantwoordelijke kan terugzien dát er iets is verstuurd.

De Verwerkingsverantwoordelijke kan een afzonderlijk bericht aanmerken als vast te houden, bijvoorbeeld in verband met een lopende kwestie. Een vastgehouden bericht wordt niet automatisch opgeschoond.

Bijlagen bij verstuurde berichten worden niet in de applicatie bewaard. Van elke verzending gaat een kopie, inclusief bijlage, naar de eigen ZorgMail-mailbox van de Verwerkingsverantwoordelijke, zodat het volledige archief zich in haar eigen omgeving bevindt.

Gegevens die de Verwerkingsverantwoordelijke zelf beheert, zoals het adresboek met ontvangers en de aanvraagtypes, blijven bewaard zolang de overeenkomst loopt of totdat zij deze zelf verwijdert.

12. Teruggave en verwijdering na beëindiging

Na beëindiging van de overeenkomst verwijdert de Verwerker, op verzoek van de Verwerkingsverantwoordelijke, de bij haar nog aanwezige persoonsgegevens (zoals de huisartsenlijst en beveiligde berichten), tenzij een wettelijke bewaarplicht anders vereist.

13. Aansprakelijkheid

Aansprakelijkheid onder deze verwerkersovereenkomst is geregeld conform de aansprakelijkheidsbepaling in de algemene voorwaarden, tenzij dwingend recht anders bepaalt.

Berichten met persoonsgegevens worden uitsluitend verstuurd via het eigen ZorgMail-account (Enovation) van de Verwerkingsverantwoordelijke. De Verwerkingsverantwoordelijke is zelf verantwoordelijk voor het beheer van dat account, waaronder de geldigheid van de koppeling en het tijdig intrekken van toegang van medewerkers die uit dienst gaan.

De Verwerker is niet aansprakelijk voor schade die het gevolg is van onjuiste invoer door de Verwerkingsverantwoordelijke, zoals het versturen naar een verkeerd gekozen ontvanger of een onjuist ingevoerd eenmalig e-mailadres.

De Verwerker biedt tweestapsverificatie aan en levert deze standaard ingeschakeld. Schakelt de Verwerkingsverantwoordelijke deze zelf uit, na de waarschuwing en bevestiging in de applicatie, dan is de Verwerker niet aansprakelijk voor onbevoegde toegang, een datalek of andere schade die het gevolg is van het niet benutten van deze maatregel. Hetzelfde geldt voor het delen of onvoldoende beschermen van inloggegevens door de Verwerkingsverantwoordelijke of haar medewerkers.

← Terug naar registreren