ZorgTekstAI
Privacyverklaring

Hoe deze applicatie met persoonsgegevens omgaat.

Deze verklaring beschrijft de verwerking door de beheerder van ZorgTekstAI. Bij cliënt- of patiëntgegevens heeft de betrokken praktijk daarnaast een eigen verantwoordelijkheid.

Versie 23 juli 2026

1. Verantwoordelijke en privacycontact

Beheerder ZorgTekstAI
Privépersoon
Juridisch verantwoordelijke: Maarten den Breejen
Correspondentie via het privacycontact

E-mail: bremedic@gmail.com

Er is geen functionaris voor gegevensbescherming aangesteld. Beheerder ZorgTekstAI is het zichtbare privacy- en veiligheidscontactpunt voor deze applicatie. Meld privacyvragen, vermoedelijke datalekken, beveiligingsproblemen en verzoeken van betrokkenen via bremedic@gmail.com.

2. Verdeling van verantwoordelijkheden

Beheerder ZorgTekstAI is verwerkingsverantwoordelijke voor het toegangsbeheer, de beveiliging, de functionele sessie, de gebruikslimiet en het beheer van deze applicatie.

De toegestane gebruikers werken voor verschillende zelfstandige praktijken. De praktijk die bepaalt waarom cliënt- of patiëntgegevens worden verwerkt, is voor die zorginhoud de verwerkingsverantwoordelijke. Beheerder ZorgTekstAI verwerkt die inhoud uitsluitend technisch en op instructie van de gebruiker of praktijk. De praktijk blijft verantwoordelijk voor de grondslag, informatieplicht, dossierregels, beroepsgeheim, bewaartermijn en beoordeling of een DPIA nodig is. Waar vereist moeten Beheerder ZorgTekstAI en de praktijk een verwerkersovereenkomst sluiten.

3. Welke persoonsgegevens worden verwerkt?

  • Account- en toegangsgegevens: het geverifieerde Google-e-mailadres en tijdelijke sessie- en beveiligingsgegevens.
  • Gebruiksgegevens: een gehashte gebruikers-ID, datum, tijd en categorie van een AI-handeling voor de daglimiet.
  • Inhoudsvrije beveiligingsaudit: datum en tijd, gebruikersnaam, gehashte gebruikers-ID, gebeurtenistype, uitkomst en beperkte technische metadata zoals handelingstype of intern object-ID. De audit bevat nooit documenten, prompts, antwoorden, audio, transcripties, medische inhoud of zoektermen.
  • Zelf opgeslagen instellingen: templates en bronnenlijsten, inclusief naam, instructies, domeinen, zichtbaarheid en een gehashte eigenaar-ID.
  • Tijdelijke zorginhoud: documenten, paginafoto's, tekst, audio, transcripties, vertalingen, prompts, vragen en AI-antwoorden. Deze kunnen bijzondere persoonsgegevens over gezondheid bevatten. Chatbijlagen worden tijdelijk via dezelfde document- en OCR-route als gewone uploads verwerkt en daarna niet door de applicatie opgeslagen.
  • Optionele zoekgegevens: een algemene zoekterm als de gebruiker Brave Search bewust inschakelt.

Templates en bronnenlijsten mogen geen namen, dossierinformatie, medische gegevens of andere cliënt- of patiëntgegevens bevatten.

4. Doeleinden en grondslagen

VerwerkingDoelGrondslag
Google-login en sessieAlleen goedgekeurde gebruikers toelaten en misbruik voorkomen.Gerechtvaardigd belang van Beheerder ZorgTekstAI bij een veilige, besloten applicatie (artikel 6 lid 1 onder f AVG).
Templates en bronnenlijstenHerbruikbare documentstructuren en vertrouwde websites aanbieden.Gerechtvaardigd belang bij het leveren en beheren van de gevraagde functionaliteit (artikel 6 lid 1 onder f AVG).
GebruikstellerDe limiet van 1.000 AI-verzoeken per gebruiker per dag handhaven, kosten beheersen en beperkt onderzoek naar storingen of misbruik mogelijk maken.Gerechtvaardigd belang bij beveiliging, continuïteit en kostenbeheersing (artikel 6 lid 1 onder f AVG).
Inhoudsvrije beveiligingsauditOngeautoriseerde toegang, misbruik, beveiligingsincidenten en beheerhandelingen kunnen onderzoeken.Gerechtvaardigd belang bij beveiliging, aantoonbaarheid en incidentonderzoek (artikel 6 lid 1 onder f AVG).
Documenten, foto's, OCR, audio en AI-verwerkingInformatie efficiënt vastleggen, paginafoto's veilig tussen telefoon en computer overdragen, tekst uit scans herkennen, transcriberen, vertalen, samenvatten, structureren en controleren.De betrokken praktijk bepaalt de grondslag uit artikel 6 AVG en, bij gezondheidsgegevens, de uitzondering uit artikel 9 AVG. In een zorgcontext kan bijvoorbeeld artikel 9 lid 2 onder h AVG van toepassing zijn; de praktijk moet dit zelf vaststellen en documenteren.
Optioneel internetzoekenAlgemene actuele informatie vinden binnen een gekozen bronnenlijst.Gerechtvaardigd belang bij het beantwoorden van de geactiveerde algemene zoekvraag. Persoonsgegevens en zorginhoud zijn in zoektermen niet toegestaan.

Er vindt geen direct marketing, verkoop van persoonsgegevens, modeltraining met applicatie-inhoud of uitsluitend geautomatiseerde besluitvorming over personen plaats. AI-uitvoer is een concept en moet door een bevoegde gebruiker worden gecontroleerd.

5. Ontvangers en locaties

  • Scaleway SAS: hosting in Amsterdam, tijdelijke versleutelde opslag van mobiele paginafoto's in Object Storage in Amsterdam en AI-verwerking in Parijs, inclusief OCR van scans en foto's met Mistral Medium 3.5. Scaleway treedt voor deze diensten op als verwerker. De kernverwerking blijft binnen de EU.
  • Google: OAuth-authenticatie. Google ontvangt de gegevens die technisch nodig zijn voor de login, maar geen documenten, audio, prompts of AI-antwoorden via deze applicatie.
  • Brave Software Inc., Verenigde Staten: uitsluitend wanneer een gebruiker internetzoeken activeert. De zoekterm verlaat dan Scaleway en de EU-only gegevensstroom.
  • Bevoegde instanties: alleen wanneer verstrekking wettelijk verplicht is.

6. Bewaartermijnen

GegevensBewaartermijn
Functionele inlogsessieBij een niet-vertrouwd apparaat: automatische uitlog na 20 minuten inactiviteit. Na de expliciete verklaring voor een vertrouwd apparaat geldt geen applicatie-idle-time-out; de sessie eindigt bij uitloggen, het wissen van browsergegevens of wanneer de browser de sessie beëindigt.
Documenten, tekst, audio, transcripties, vertalingen, prompts en AI-antwoorden buiten de mobiele QR-routeNiet door de applicatie opgeslagen. Alleen tijdens de aanvraag en in de geopende pagina verwerkt. Scaleway kan bij vermoedelijk misbruik of een dienstverstoring uitzonderlijk een volledige HTTP-aanvraag maximaal twee weken bewaren.
Paginafoto's via de mobiele QR-routeDirect verwijderd zodra de computer de foto's overneemt of de gebruiker annuleert. De geheime uploadlink verloopt na 30 minuten; verlopen sessies worden bij iedere nieuwe sessie opgeruimd. Een Object Storage-lifecycle verwijdert eventuele achterblijvende objecten uiterlijk na één dag.
Chatgeschiedenis, chatbijlagen en vervolgvragenDe chatgeschiedenis en bestandsreferenties staan alleen in het geheugen van de geopende browserpagina en verdwijnen bij sluiten of vernieuwen. Een chatbijlage wordt tijdelijk naar de applicatie gestuurd voor documentuitlezing en waar nodig OCR; daarna worden bestand en uitgelezen tekst niet door de applicatie opgeslagen. De uitgelezen tekst wordt tijdelijk met de chatvraag naar Scaleway AI gestuurd om te kunnen antwoorden.
Templates en bronnenlijstenTotdat de eigenaar ze verwijdert. Na intrekking van toegang worden eigen opgeslagen gegevens op verzoek uiterlijk binnen 30 dagen verwijderd, tenzij een wettelijke verplichting anders vereist.
Gehashte gebruikstellers30 dagen, daarna automatisch verwijderd.
Inhoudsvrije beveiligingsauditMaximaal 180 dagen, daarna automatisch verwijderd. Uitsluitend Beheerder ZorgTekstAI kan het auditoverzicht bekijken.
Brave-zoekopdrachtenVolgens Brave maximaal 90 dagen.

7. Beveiliging en cookies

De applicatie gebruikt versleutelde HTTPS-verbindingen, EU-regio's, beperkte API-sleutels, een Google-allowlist, beveiligde HttpOnly-sessiecookies, CSRF-bescherming, dagelijkse gebruikslimieten en versleutelde Object Storage. De geheime mobiele uploadtoken staat achter het URL-fragmentteken (#) en wordt daardoor niet in normale HTTP-accesslogs opgenomen. Inhoud en tokens worden niet in applicatielogs geschreven.

Er worden geen advertentie-, analyse- of trackingcookies geplaatst. De functionele sessiecookie is noodzakelijk voor inloggen en beveiliging; hiervoor wordt geen toestemming gevraagd.

8. Uw privacyrechten

Voor verwerkingen waarvoor Beheerder ZorgTekstAI verantwoordelijk is, kunt u verzoeken om inzage, rectificatie, verwijdering, beperking, overdraagbaarheid of bezwaar. Als een verwerking op toestemming zou berusten, kunt u die toestemming intrekken. Er vindt geen uitsluitend geautomatiseerde besluitvorming met rechtsgevolg plaats.

Stuur uw verzoek naar bremedic@gmail.com. Vermeld zo concreet mogelijk waarop het verzoek ziet. Om gegevens van anderen te beschermen kan om passende identiteitsverificatie worden gevraagd, maar niet standaard om een volledige kopie van een identiteitsbewijs. Een verzoek wordt in beginsel binnen één maand beantwoord.

Gaat het verzoek over cliënt- of patiëntinformatie die een praktijk heeft ingevoerd? Neem dan eerst contact op met die praktijk. Beheerder ZorgTekstAI ondersteunt de praktijk waar nodig bij de technische uitvoering van het verzoek.

9. Vragen en klachten

Neem bij een vraag of klacht eerst contact op via bremedic@gmail.com, zodat naar een oplossing kan worden gezocht. U heeft daarnaast het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens of naar de bevoegde rechter te gaan.

10. Wijzigingen

Deze verklaring wordt aangepast als de werking, leveranciers of juridische context veranderen. De actuele versie en datum staan altijd op deze pagina. Materiële wijzigingen worden aan de toegestane gebruikers gemeld.