Terug

Beveiliging en gegevensbescherming

Laatst bijgewerkt: 29 september 2026

Deze pagina is de documentatie die artikel 7 van de verwerkersovereenkomst aanbiedt om de naleving te controleren. Er staat alleen in wat aantoonbaar is, en het begint met wat er niet is.

Wat er niet is

Zorgzicht heeft geen ISO 27001-certificering, geen NEN 7510 en geen externe audit. Er is geen penetratietest uitgevoerd door een derde partij. Wie dat als eis heeft, moet weten dat Zorgzicht daar nu niet aan voldoet.

Wat er wel is, staat hieronder, met per punt hoe het is vastgesteld.

Waar de gegevens staan

De database, de accounts en alle bestanden staan bij Supabase in regio eu-west-1, dat is Ierland, binnen de EU. De applicatie draait bij Vercel.

Voor het genereren van content gaat tekst naar Anthropic en gaan afbeeldingsopdrachten naar OpenAI. Beide zijn gevestigd in de Verenigde Staten. E-mail loopt via Resend, publiceren via Metricool, foutmonitoring via Sentry en het uitlezen van een website voor de kennisbank kan via Jina. De volledige lijst met wat elke partij ontvangt staat in de privacyverklaring.

Zorgzicht claimt niet dat alle gegevens in Nederland staan. Die bewering stond eerder op de website en is verwijderd omdat hij niet klopte.

Organisaties zijn van elkaar gescheiden

Elke tabel heeft row level security: een gebruiker kan uitsluitend rijen van zijn eigen organisatie lezen en schrijven. Dat is niet alleen ingesteld maar ook nagemeten tegen de productiedatabase, met rolsimulatie in transacties die zijn teruggedraaid. Een gebruiker van organisatie A die gegevens van organisatie B probeert te lezen krijgt nul rijen; een poging om daar iets te schrijven wordt geweigerd door de database zelf.

Koppelingen tussen tabellen gebruiken een samengestelde sleutel, zodat de database een verwijzing tussen twee organisaties weigert ongeacht wat de code doet. Dat geldt voor locaties, teams, posts, links en achtergrondtaken.

Elk API-eindpunt controleert daarnaast zelf of de ingelogde gebruiker bij de organisatie hoort waarop hij handelt. Dat was in september 2026 voor negen eindpunten niet zo; dat is gerepareerd en er is een test die het bewaakt.

Privacy zit in de generatie zelf

Voordat er ook maar iets naar een AI-model gaat, scant Zorgzicht de tekst lokaal op direct herleidbare gegevens: BSN, telefoonnummer, e-mailadres, postcode, geboortedatum en dossiernummer. Die scan doet geen enkele netwerkaanroep. Wordt er zoiets gevonden, dan gaat de tekst niet naar het model en moet hij eerst worden aangepast. Mogelijk herleidbare informatie, zoals een persoonsnaam, moet een mens eerst bekijken.

Dezelfde controle draait opnieuw op de definitieve tekst bij goedkeuring, want een goedkeurder kan zelf iets hebben toegevoegd.

Een gegenereerde post mag geen persoon bij naam noemen, ook geen verzonnen naam. Dat staat in de instructie aan het model en er is een controle op de uitvoer die het alsnog tegenhoudt.

Van een foto die een medewerker meestuurt wordt de metadata verwijderd voordat het bestand wordt opgeslagen. Dat is geen bijzaak: een foto die in de thuiszorg met een telefoon is gemaakt bevat vrijwel altijd GPS-coordinaten, en dat is het huisadres van een client.

Er komt niets online zonder dat een goedkeurder van de organisatie het heeft gezien.

Wat er niet wordt gemeten

Op onze eigen website staan geen cookies en wordt niets op het apparaat van de bezoeker opgeslagen. We tellen bezoeken en aanvragen zonder IP-adres en zonder browsergegevens, en er is daardoor geen manier om twee bezoeken aan dezelfde persoon te koppelen. Daarom is er ook geen cookiebanner.

Klikt iemand in een gepubliceerde post op de link naar de werken-bij pagina, dan tellen we die klik. Ook daar bewaren we geen IP-adres en geen browsergegevens.

Links die zonder inloggen werken

Een medewerker stuurt een verhaal in via een link zonder account, en een goedkeurder kan met een link goedkeuren zonder in te loggen. Van die links staat in de database alleen een versleutelde afdruk, geen bruikbaar token: wie de database leest kan er geen werkende link uit maken. Een goedkeurder heeft hoogstens een geldige link tegelijk; een nieuwe trekt de vorige in. Links kunnen verlopen en kunnen worden ingetrokken.

Bewaren, exporteren en verwijderen

Bij beeindiging worden de gegevens binnen negentig dagen verwijderd. Het moment van beeindiging wordt in de database vastgelegd en de termijn wordt dagelijks gecontroleerd, zodat die datum niet van iemands geheugen afhangt.

Verwijderen omvat de bestanden in de opslag en de accounts, niet alleen de rijen in de database.

Alles wat van een organisatie is vastgelegd is als een bestand op te vragen. Voor een verzoek van een individuele medewerker of sollicitant is er een aparte inzagefunctie die op e-mailadres en op naam zoekt, en die er ook bij zegt wat hij niet kan vinden.

Wat nog niet geregeld is

Naast het ontbreken van certificering en een externe test:

  • Er is een meldplicht van 48 uur bij een datalek afgesproken, maar nog geen vastgelegde procedure en contactlijst om dat binnen die termijn te doen.
  • Bij een wijziging in de lijst met subverwerkers hoort u vooraf te worden geinformeerd. Daar is nog geen werkwijze voor ingericht.
  • Of er met Anthropic en OpenAI modelcontractbepalingen zijn afgesloten, is een administratieve stap die nog moet worden bevestigd.
  • Het recht op beperking en bezwaar is genoemd in de privacyverklaring; in de praktijk komt dat neer op het pauzeren of verwijderen van een organisatie.

Deze punten staan hier omdat u ze anders zelf moet ontdekken, en omdat een beveiligingspagina die alleen het goede nieuws bevat niets waard is.

Wat wij van de organisatie vragen

Deel geen herkenbare clientgegevens. Zorgzicht controleert daarop, maar die controle is een net en geen garantie. Staat er iemand op een foto, dan is het aan de organisatie om te weten dat het mag. En laat een goedkeurder elke post lezen voordat hij online gaat, ook als de tekst er goed uitziet.

Vragen

Een vragenlijst van uw inkoop of uw functionaris gegevensbescherming kan naar sarpongingram@gmail.com. Staat het antwoord hier niet, dan zeggen we dat liever dan dat we iets aannemelijk maken.