Juridisch

Privacyverklaring

Versie 1.0 — laatst bijgewerkt op 13 juli 2026

Shiftr BV (hierna: "Shiftr", "wij", "ons") hecht groot belang aan de bescherming van persoonsgegevens. Wij leveren software waarmee zorgverleners hun praktijk beheren, cliëntdossiers voeren en met cliënten communiceren. Deze verklaring beschrijft hoe wij omgaan met persoonsgegevens, in welke rol wij die verwerken en welke rechten u heeft.

Deze verklaring is opgesteld conform de Algemene Verordening Gegevensbescherming (AVG / GDPR), de Uitvoeringswet AVG (UAVG), de Wet op de geneeskundige behandelingsovereenkomst (Wgbo), de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) en de norm NEN 7510 voor informatiebeveiliging in de zorg.

1. Wie zijn wij

Shiftr BV is de verantwoordelijke rechtspersoon achter de dienst.

  • KvK-nummer: 42087694
  • Vestigingsnummer: 000065917995
  • Bezoekadres: Singel 126, 1015 AE Amsterdam
  • Contact gegevensbescherming: app@shiftr.me

2. In welke rol verwerken wij gegevens

Shiftr onderscheidt twee rollen bij de verwerking van persoonsgegevens:

2.1 Shiftr als verwerker (art. 28 AVG)

Wanneer een zorgverlener of praktijk Shiftr afneemt om cliëntdossiers en behandelingen te administreren, is die zorgverlener/praktijk de verwerkingsverantwoordelijke. Shiftr treedt op als verwerker: wij verwerken de cliëntgegevens uitsluitend in opdracht van, en volgens instructie van, de zorgverlener. De afspraken hierover leggen wij vast in een verwerkersovereenkomst die integraal onderdeel is van de dienstverleningsovereenkomst.

Wilt u als cliënt uw rechten uitoefenen op gegevens in uw dossier (inzage, correctie, verwijdering, kopie)? Neem dan contact op met uw zorgverlener — die is verantwoordelijk voor de inhoud en beslissingen over uw dossier.

2.2 Shiftr als verwerkingsverantwoordelijke

Voor onze eigen bedrijfsvoering zijn wij zelf verwerkingsverantwoordelijke. Dat gaat om:

  • Contactgegevens van medewerkers van praktijken die met ons contracteren
  • Facturatie- en betalingsgegevens
  • Ondersteuningsverzoeken via e-mail of chat
  • Bezoekstatistieken van onze publieke website (uitsluitend geaggregeerd en zonder tracking-cookies)
  • Beveiligingslogs (o.a. loginpogingen, IP-adressen, tijdstempels — nodig voor NEN 7510 en NEN 7513)

3. Welke persoonsgegevens verwerken wij

De aard van de gegevens verschilt per rol en per gebruikersgroep. Onderstaande tabel geeft een overzicht.

GebruikersgroepCategorieën gegevens
Cliënten van praktijken (via de zorgverlener) NAW, geboortedatum, contactgegevens, BSN, verzekeringsgegevens (UZOVI), verwijsbrief, dossieraantekeningen, sessieverslagen, diagnose, ZVT (zorgvraagtypering), afspraken, communicatie met behandelaar, geüploade documenten. Dit zijn bijzondere persoonsgegevens over gezondheid (art. 9 AVG).
Behandelaren en praktijkmedewerkers Naam, e-mailadres, telefoonnummer, functie/rol, AGB-code, praktijk-associatie, inloggegevens (wachtwoord-hash, 2FA-secret), sessiedata voor auditlogs.
Praktijkeigenaren / opdrachtgevers Bedrijfsnaam, KvK, adres, factuurgegevens, contactpersoon.
Bezoekers publieke website Geanonimiseerde bezoekstatistieken. Geen tracking-cookies, geen profielopbouw.

4. Doeleinden en grondslagen

Wij verwerken persoonsgegevens uitsluitend voor duidelijk omschreven doelen op basis van een van de grondslagen uit artikel 6 (en 9) AVG.

DoelGrondslag
Uitvoering van de zorgovereenkomst tussen cliënt en zorgverlener (dossier voeren, afspraken beheren, communicatie)Uitvoering overeenkomst (art. 6 lid 1 sub b) en wettelijke plicht van de zorgverlener onder de Wgbo (art. 6 lid 1 sub c en art. 9 lid 2 sub h AVG)
Levering en onderhoud van de softwaredienst aan de praktijkUitvoering overeenkomst
Facturatie en debiteurenbeheerUitvoering overeenkomst en wettelijke plicht (Boek 2 BW, fiscale bewaarplicht)
Beveiliging van het platform, misbruikpreventie, incidentafhandeling, auditlogsGerechtvaardigd belang (art. 6 lid 1 sub f) en wettelijke plicht onder Wabvpz en NEN 7513
Klantcontact en ondersteuningUitvoering overeenkomst
Verbetering van de dienst op basis van geanonimiseerde gebruiksgegevensGerechtvaardigd belang
Voldoen aan wettelijke verplichtingen zoals declaratie-uitwisseling (VECOZO GDS801/573)Uitvoering overeenkomst en wettelijke plicht

5. Bewaartermijnen

Wij bewaren gegevens niet langer dan noodzakelijk. De belangrijkste termijnen:

  • Medisch dossier van cliënten: 20 jaar na de laatste behandeling (Wgbo art. 7:454 BW). Deze termijn is een verplichting van de zorgverlener; Shiftr faciliteert die bewaring als verwerker.
  • Facturatie- en boekhoudgegevens: 7 jaar (art. 52 AWR).
  • Beveiligingslogs (NEN 7513): minimaal 5 jaar, met versleuteling van persoonsgegevens waar mogelijk.
  • Contact- en supportverzoeken zonder relatie tot een dossier: tot 2 jaar na afhandeling.
  • Accountgegevens van behandelaren: tot einde dienstverband bij de praktijk, plus 6 maanden voor audit-doeleinden.
  • Backups: dagelijkse backups met een roulerende bewaring van maximaal 90 dagen, waarna ze automatisch worden vernietigd.

6. Beveiliging

Als leverancier van software in de zorg hanteren wij het beveiligingsniveau dat de norm NEN 7510 voorschrijft. In de praktijk betekent dat onder meer:

  • Versleuteling van bijzondere persoonsgegevens in rust met AES-256-GCM
  • Versleuteling van gegevens tijdens transport met TLS 1.2 of hoger
  • Verplichte tweefactor-authenticatie (2FA/OTP) voor cliënten en medewerkers
  • Gedetailleerde logging van toegang tot dossiergegevens conform NEN 7513
  • Rolgebaseerde toegangscontrole (least privilege) met scheiding tussen behandelaar, praktijkeigenaar, ondersteuning en beheerder
  • Wachtwoorden opgeslagen met Argon2id-hashing
  • Beveiligde hosting binnen de Europese Economische Ruimte (EER)
  • Periodieke penetratietests en kwetsbaarheidsscans
  • Incident response-procedure met interne meldingsketen
  • Backups en documented disaster recovery

7. Sub-verwerkers en ontvangers

Voor de dienstverlening schakelen wij een beperkt aantal sub-verwerkers in. Met elk van hen sluiten wij een verwerkersovereenkomst die minimaal dezelfde waarborgen bevat als deze verklaring beschrijft.

  • Hostingpartij binnen de EER — opslag en verwerking van applicatiedata en backups
  • E-mailtransport (SMTP) — verzending van transactionele e-mail (o.a. inlogcodes, welkomstmails)
  • Video- en spraakverbindingen — realtime beeld/geluid voor onlineconsulten, uitgevoerd via een zelf-gehoste mediastack binnen de EER
  • VECOZO / declaratieketen — voor uitwisseling van declaratie-XML met zorgverzekeraars, uitsluitend op instructie van de zorgverlener

Een actueel overzicht van sub-verwerkers stellen wij op verzoek beschikbaar aan onze opdrachtgevers (de praktijken).

Wij delen persoonsgegevens niet met derden buiten deze keten, tenzij:

  • u of de zorgverlener daar uitdrukkelijk toestemming voor heeft gegeven, of
  • wij hier wettelijk toe verplicht worden (bijvoorbeeld door een gerechtelijk bevel).

8. Doorgifte buiten de EER

Wij streven ernaar alle verwerking binnen de Europese Economische Ruimte te houden. Gebeurt doorgifte buiten de EER incidenteel toch, dan doen wij dat uitsluitend naar een land met een adequaatheidsbesluit van de Europese Commissie, of onder Standard Contractual Clauses (SCC's) aangevuld met passende technische maatregelen.

9. Uw rechten

U heeft onder de AVG de volgende rechten:

  • Inzage in de persoonsgegevens die wij verwerken (art. 15)
  • Rectificatie van onjuiste gegevens (art. 16)
  • Verwijdering ("recht op vergetelheid") — voor zover er geen wettelijke bewaarplicht rust op de gegevens (art. 17)
  • Beperking van de verwerking (art. 18)
  • Dataportabiliteit — een gestructureerd, machineleesbaar export van uw gegevens (art. 20)
  • Bezwaar tegen verwerking op grond van gerechtvaardigd belang (art. 21)
  • Niet-onderworpen-zijn aan uitsluitend geautomatiseerde besluitvorming met significant effect (art. 22)

Bent u cliënt van een praktijk en gaat uw verzoek over gegevens in uw dossier? Neem dan contact op met uw zorgverlener. Die is verwerkingsverantwoordelijke en beslist over de reactie op uw verzoek. Wij ondersteunen de zorgverlener technisch bij de uitvoering.

Voor gegevens waarvan Shiftr zelf verantwoordelijke is (zie 2.2) kunt u ons rechtstreeks mailen op app@shiftr.me. Wij reageren binnen één maand, en verlengen die termijn alleen bij complexe verzoeken (met een bericht daarover binnen dezelfde maand).

10. Datalekken

Bij een beveiligingsincident dat mogelijk leidt tot een inbreuk op persoonsgegevens volgen wij een gedocumenteerde procedure. Bij een meldplichtig lek informeren wij:

  • De verwerkingsverantwoordelijke praktijken binnen 24 uur na ontdekking, zodat zij hun eigen 72-uursmelding aan de Autoriteit Persoonsgegevens kunnen doen;
  • Voor gegevens waarvan Shiftr zelf verantwoordelijke is: de Autoriteit Persoonsgegevens binnen 72 uur na ontdekking, en betrokkenen als er waarschijnlijk een hoog risico is voor hun rechten en vrijheden.

11. Klachtrecht

Bent u niet tevreden over hoe wij met uw gegevens omgaan, laat het ons weten via app@shiftr.me. U heeft daarnaast het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).

12. Cookies en vergelijkbare technieken

De applicatie gebruikt uitsluitend functionele cookies die noodzakelijk zijn voor het werken van de dienst (sessiebeheer, CSRF-bescherming). Wij plaatsen geen tracking- of marketing-cookies en delen geen gegevens met advertentienetwerken.

13. Wijzigingen

Wij kunnen deze verklaring aanpassen als wet- of regelgeving daartoe aanleiding geeft of als de dienst wijzigt. Bij een materiële wijziging informeren wij onze opdrachtgevers vooraf. De actuele versie is altijd te vinden op deze pagina, met de datum "laatst bijgewerkt" bovenaan.

14. Contact

Voor vragen over deze privacyverklaring of over de verwerking van uw persoonsgegevens:

Shiftr BV
Singel 126, 1015 AE Amsterdam
app@shiftr.me

© 2026 Shiftr BV