Verwerkersovereenkomst (DPA)
versie 1.0 · ingangsdatum 12-6-2026
Partijen
Deze verwerkersovereenkomst ("DPA") is gesloten tussen:
Verwerker: Elysium B.V., handelend onder de naam Epdee, gevestigd te Herenweg 32, 3513 CE Utrecht, KvK 77870859 (hierna: "Verwerker" of "Epdee").
Verwerkingsverantwoordelijke: de Klant zoals vermeld in de Hoofdovereenkomst (hierna: "Verantwoordelijke").
Deze DPA is een verplichte aanvulling onder artikel 28 AVG en geldt voor zolang Epdee voor Verantwoordelijke persoonsgegevens verwerkt.
Artikel 1 — Onderwerp en duur
1.1 Verwerker verwerkt persoonsgegevens namens Verantwoordelijke in het kader van de Dienst "Epdee" zoals beschreven in de Hoofdovereenkomst.
1.2 De duur van deze DPA is gelijk aan die van de Hoofdovereenkomst.
Artikel 2 — Aard, doeleinden en categorieën
2.1 Aard van de verwerking: opslaan, raadplegen, bewerken, doorgeven (binnen sub-verwerkers) en verwijderen van persoonsgegevens.
2.2 Doel van de verwerking: levering van de Dienst waarmee Verantwoordelijke zorgadministratie voert, waaronder patiëntdossiers, afspraken, facturatie, communicatie met patiënten en koppelingen met derde partijen.
2.3 Categorieën betrokkenen:
- patiënten van Verantwoordelijke
- medewerkers / gebruikers van Verantwoordelijke
- verwijzers (huisartsen, andere zorgaanbieders)
2.4 Categorieën persoonsgegevens:
- NAW + contactgegevens van patiënten
- BSN (versleuteld at-rest, AES-256-GCM)
- medische gegevens (bijzondere categorie — AVG art. 9)
- financiële gegevens (verzekeringsgegevens, facturen)
- audit-log van inzage (NEN 7513)
- gebruikersaccount-gegevens van medewerkers
Artikel 3 — Verplichtingen Verwerker
3.1 Verwerker verwerkt persoonsgegevens uitsluitend op gedocumenteerde instructie van Verantwoordelijke, behoudens wettelijke verplichtingen.
3.2 Verwerker zorgt ervoor dat personen die toegang hebben tot persoonsgegevens schriftelijk geheimhoudingsplicht hebben.
3.3 Verwerker treft passende technische en organisatorische maatregelen (zie Bijlage A) om de beveiliging op een risico-passend niveau te garanderen.
3.4 Verwerker maakt geen gebruik van andere sub-verwerkers dan de in Bijlage B genoemde, zonder voorafgaande schriftelijke toestemming (waarbij bezwaar redelijk en gemotiveerd moet zijn).
3.5 Verwerker assisteert Verantwoordelijke bij het beantwoorden van verzoeken van betrokkenen (inzage, correctie, verwijdering, dataportabiliteit).
3.6 Verwerker assisteert bij DPIA's, audits en bij meldingen aan de Autoriteit Persoonsgegevens.
3.7 Verwerker meldt datalekken aan Verantwoordelijke binnen 24 uur na ontdekking met alle informatie die Verantwoordelijke nodig heeft voor een eigen melding bij de toezichthouder.
3.8 Na beëindiging verwijdert Verwerker alle persoonsgegevens binnen 90 dagen uit productie en 180 dagen uit back-ups, behoudens wettelijke bewaarplichten.
Artikel 4 — Verplichtingen Verantwoordelijke
4.1 Verantwoordelijke heeft een geldige rechtsgrond voor de verwerking en informeert betrokkenen volgens de AVG.
4.2 Verantwoordelijke gebruikt de Dienst rechtmatig en zorgt voor correct accountbeheer.
4.3 Verantwoordelijke draagt verantwoordelijkheid voor de juistheid en volledigheid van de via de Dienst verwerkte persoonsgegevens.
Artikel 5 — Sub-verwerkers
5.1 Verwerker maakt gebruik van de in Bijlage B genoemde sub-verwerkers. Met elk van hen is een schriftelijke overeenkomst gesloten die ten minste gelijkwaardige verplichtingen oplegt.
5.2 Bij het aantrekken van een nieuwe sub-verwerker informeert Verwerker Verantwoordelijke minimaal 30 dagen van tevoren per e-mail. Verantwoordelijke kan binnen die termijn schriftelijk gemotiveerd bezwaar maken; bij onoverbrugbaar bezwaar kan Verantwoordelijke de Hoofdovereenkomst opzeggen.
Artikel 6 — Doorgifte buiten de EER
6.1 Persoonsgegevens worden bij voorkeur uitsluitend binnen de EER verwerkt. Indien doorgifte naar derde landen plaatsvindt (bv. ondersteunende diensten van Google Workspace), gebeurt dit onder Standard Contractual Clauses + additional safeguards.
Artikel 7 — Beveiliging
7.1 Verwerker handhaaft een informatiebeveiligingsbeleid in lijn met NEN 7510-principes (zonder formele certificering tenzij apart vermeld).
7.2 De technische en organisatorische maatregelen staan beschreven in Bijlage A en kunnen door Verwerker worden bijgewerkt mits het beveiligingsniveau gelijk of beter wordt.
Artikel 8 — Audit
8.1 Verantwoordelijke heeft jaarlijks het recht op één audit, op eigen kosten, door een onafhankelijke deskundige onder geheimhouding, met inachtneming van minimaal 30 dagen aankondiging en met respect voor de bedrijfsvoering van Verwerker.
8.2 Verwerker mag een actueel auditrapport (bv. SOC 2 of ISO 27001 van een sub-verwerker) overleggen als alternatief.
Artikel 9 — Aansprakelijkheid
9.1 De aansprakelijkheidsregeling uit de Hoofdovereenkomst is van overeenkomstige toepassing, met inachtneming van AVG art. 82.
Artikel 10 — Slotbepalingen
10.1 Bij strijdigheid tussen deze DPA en de Hoofdovereenkomst prevaleert deze DPA, voor zover het de verwerking van persoonsgegevens betreft.
10.2 Op deze DPA is Nederlands recht van toepassing.
Bijlage A — Technische en organisatorische maatregelen
- TLS 1.3 voor alle netwerk-verbindingen, HSTS afgedwongen
- Bcrypt voor wachtwoord-hashes (cost factor ≥ 12)
- AES-256-GCM at-rest encryptie voor gevoelige velden (BSN, 2FA-secrets)
- Database in EU-regio (Supabase / Amazon RDS Ierland)
- Multi-tenant data-isolatie via tenant_id + Prisma scoped extensions; cross-tenant query's niet mogelijk
- 2FA verplicht voor productietoegang door personeel
- RBAC met principle of least privilege
- Audit-log van alle inzage in patiëntdossiers (NEN 7513-compatibel)
- Geautomatiseerde dagelijkse back-ups met point-in-time recovery (7 dagen)
- Versleutelde back-ups; back-up-keys gescheiden van productiedata
- Periodieke kwetsbaarheidsscans + penetratietests (jaarlijks)
- Incident-response plan met 24-uurs meldplicht naar Verantwoordelijke
- Verplichte security-training voor personeel
- Hardware-tokens voor productie-deploys
Bijlage B — Sub-verwerkers
Actueel overzicht op de privacyverklaring. Wijzigingen worden minimaal 30 dagen van tevoren aangekondigd.
| Sub-verwerker | Doel | Locatie | Waarborgen |
|---|---|---|---|
| Vercel Inc. | Hosting van de applicatie (compute + CDN) | EU (Frankfurt fra1) | Standard DPA + EU SCC |
| Supabase Inc. / AWS | Database-hosting (PostgreSQL) | EU (Ierland eu-west-1) | Standard DPA + EU SCC |
| Resend Inc. / AWS SES | Transactionele e-mail (login-links, factuur-bevestigingen, herinneringen) | EU (Ierland eu-west-1) | Standard DPA + EU SCC |
| Mollie B.V. | Online betalingen door patiënten. Tenant koppelt eigen Mollie-account; geld stroomt direct naar tenant. | EU (Amsterdam) | Standard DPA (Mollie is verwerker richting de tenant, niet richting Epdee) |
| Hetzner Online GmbH | Egress-proxy voor mTLS-koppelingen (Vecozo, Vektis) | EU (Duitsland) | Standard DPA |
| Google LLC (Workspace) | E-mail mailbox voor Epdee-medewerkers (hallo@epdee.nl etc.) | EU + US (Standard Contractual Clauses) | Google Workspace DPA + EU SCC + EU Data Boundary |
Bijlage C — Contactpersonen
Verwerker:
- Privacy: privacy@epdee.nl
- Functionaris Gegevensbescherming: dpo@epdee.nl
- Datalek-melding (24/7): privacy@epdee.nl
Verantwoordelijke: contactgegevens zoals vermeld in de Hoofdovereenkomst / het Epdee-tenantprofiel.