Juridisch · Verwerkersovereenkomst

Hoe we omgaan met de gegevens van jouw patiënten.

Elke praktijk op Maira® tekent een verwerkersovereenkomst onder artikel 28 AVG. De praktijk is verwerkingsverantwoordelijke en blijft eigenaar van de gegevens; Maira® is verwerker en handelt uitsluitend in opdracht. Hieronder een samenvatting in gewone taal. De volledige overeenkomst hoort bij de hoofdovereenkomst.

Alleen in opdracht

Maira® verwerkt gegevens uitsluitend op basis van gedocumenteerde instructies van de praktijk, nooit voor eigen doeleinden.

Alleen binnen de EER

Alle verwerking blijft binnen de Europese Economische Ruimte, in de regio Amsterdam en Parijs. Klinische gegevens op een afgescheiden medisch cluster.

NEN 7510 en 7513

Gecertificeerd voor NEN 7510 voor informatiebeveiliging in de zorg, met NEN 7513-logging van elke toegang tot patiëntgegevens.

Datalek binnen 48 uur

Bij een datalek informeert Maira® de praktijk zonder onredelijke vertraging en in ieder geval binnen achtenveertig uur.

Subverwerkers met dezelfde plicht

Elke subverwerker krijgt dezelfde verplichtingen opgelegd. Maira® blijft volledig aansprakelijk en meldt wijzigingen vooraf.

Export en de 20-jaarsplicht

Bij einde van de overeenkomst kun je exporteren in een gangbaar formaat. Bewaarprocessen sluiten aan op de WGBO-bewaartermijn van twintig jaar.

Subverwerkers

Drie subverwerkers, allemaal binnen de EER.

Maira® schakelt een beperkte set subverwerkers in, elk gebonden aan dezelfde verplichtingen. Koppelingen waarmee je zelf een overeenkomst hebt, zoals ZorgDomein, VECOZO en Vektis, vallen buiten deze lijst.

Scaleway

EU · NL / FR

Hosting, compute, opslag en database

Alle gegevens, inclusief gezondheidsgegevens, op een afgescheiden medisch cluster.

Mistral AI

EU · FR

OCR (scan naar gestructureerde data) en optionele transcriptie

Scan- en audio-inhoud, uitsluitend tijdelijk en onder Zero Data Retention.

Stripe

EU

Betalingen (abonnement en patiëntbetalingen)

Betaal- en contactgegevens. Geen klinische gegevens.

Technische en organisatorische maatregelen

Beveiliging in het fundament.

Artikel 32 AVG vraagt om maatregelen die op het risico zijn afgestemd. Dit zijn de maatregelen die Maira® standaard toepast.

Versleuteling in transport (TLS) en in rust
Rolgebaseerde toegangscontrole, server-side afgedwongen
Tenant-isolatie: elke praktijk in een afgescheiden FHIR-project
Write-only audit-log conform NEN 7513
Detectie en maskering van persoonsgegevens
Logging en monitoring, logbewaring maximaal 180 dagen
Periodieke beveiligingsaudits en penetratietests
Back-up en herstel, met periodieke hersteltest

De volledige overeenkomst nodig?

De volledige verwerkersovereenkomst, inclusief het verwerkingsregister (Bijlage 1), de subverwerkerslijst (Bijlage 2) en de maatregelen (Bijlage 3), krijg je bij je voorstel. Vragen in de tussentijd? Mail privacy@maira.cloud.

Plan een kennismakingBekijk security

Deze samenvatting is informatief en vervangt de ondertekende overeenkomst niet. Bij enige afwijking prevaleert de ondertekende verwerkersovereenkomst. Laatst bijgewerkt: juli 2026.