Onze certificeringen
We laten ons jaarlijks toetsen door Brand Compliance, een onafhankelijke certificerende instelling. Bij onze audit van 2026 haalden we 0 afwijkingen en zijn we volledig up-to-date met NEN7510:2024.


- ISO 27001: internationale norm voor informatiebeveiliging
- NEN 7510: 2024: de zorgspecifieke norm voor informatiebeveiliging, bovenop ISO 27001
Welke wetgeving is van toepassing?
Als leverancier die patiëntgegevens verwerkt, houden we ons aan meerdere wettelijke kaders. Concreet:
ISO 27001
ISO 27001 is de internationale norm voor een managementsysteem voor informatiebeveiliging (ISMS). We brengen structureel risico’s in kaart, leggen passende maatregelen vast in een Verklaring van Toepasselijkheid en stellen dit proces continu bij. We zijn hiervoor gecertificeerd door een onafhankelijke certificerende instelling.
NEN7510
NEN7510 bouwt voort op ISO 27001, met aanvullende eisen specifiek voor de zorg, zoals strengere regels voor toegangsbeheer en logging conform NEN7513. We zijn gecertificeerd voor NEN7510:2024, de meest recente versie. Voor zorginstellingen betekent dit dat ze met een gecertificeerde verwerker werken, wat hen helpt aan hun eigen NEN7510-verplichting te voldoen.
AVG (Algemene Verordening Gegevensbescherming)
We verwerken persoons- en gezondheidsgegevens alleen voor het doel waarvoor je ze aan ons toevertrouwt. Meestal zijn we verwerker namens de zorgaanbieder, die verwerkingsverantwoordelijke blijft. Alleen voor eigen onderzoek naar verbetering van ConsultAssistent, en alleen met expliciete toestemming van de patiënt, zijn wij zelf verwerkingsverantwoordelijke. Met elke klant sluiten we een verwerkersovereenkomst af.
MDR (Medical Device Regulation)
ConsultAssistent is een medisch hulpmiddel, aangemeld in maart 2020 als risicoklasse 1 onder de Medical Device Directive (MDD), de voorganger van de huidige MDR. Onder de MDR valt ConsultAssistent in klasse IIa. We volgen de geldende overgangsregeling en werken samen met een Notified Body voor de conformiteitsbeoordeling.
Hoe wij jullie gegevens beschermen
Compliance is meer dan een certificaat. Concreet doen we het volgende:
- Patiëntgegevens en AI-modellen worden gehost bij Intermax B.V., met datacenters in Nederland, binnen de Europese Economische Ruimte (EER)
- Beveiligde verbindingen via SSL
- Toegangsbeveiliging met wachtwoorden en tweefactorauthenticatie
- Alle toegang tot patiëntgegevens wordt gelogd, conform NEN7513, zodat achteraf te herleiden is wie wat heeft ingezien
- Regelmatige beveiligingstests van onze systemen
Privacy en veiligheid
Patiëntgegevens vallen onder het medisch beroepsgeheim en zijn uitsluitend toegankelijk voor de behandelend zorgverlener. We werken alleen met een wettelijke grondslag voor gegevensverwerking, en patiënten behouden altijd hun rechten op inzage, correctie en verwijdering. Lees meer over privacy en veiligheid.
AI en gegevensverwerking
ConsultAssistent gebruikt Large Language Models (LLM’s) om antwoorden uit vragenlijsten automatisch samen te vatten, zodat zorgverleners sneller een overzicht hebben. Een paar concrete waarborgen:
- Patiëntgegevens worden nooit gebruikt om LLM’s of andere AI-modellen van derden te trainen
- AI ondersteunt, maar beslist niet: er worden geen automatische medische beslissingen genomen, de zorgverlener beoordeelt elke samenvatting zelf en heeft altijd toegang tot de oorspronkelijke, niet-samengevatte antwoorden
- Extra beschermingsmaatregelen bij AI-gebruik: pseudonimisering, dataminimalisatie, toegangsbeperkingen en beveiligde IT-omgevingen
- We ontwikkelen en gebruiken deze technologie in overeenstemming met de Europese AI Act
De systemen waarop deze technologie draait, worden gehost binnen de Europese Economische Ruimte (ERR), bij Intermax B.V. in Nederland.
Verwerkersovereenkomst en subverwerkers
We sluiten met elke klant een verwerkersovereenkomst af waarin is vastgelegd hoe we met patiëntgegevens omgaan. Voor de partijen die ons hierbij ondersteunen (subverwerkers, zoals Intermax voor hosting) geldt hetzelfde: ook met hen zijn verwerkersovereenkomsten en beveiligingsafspraken vastgelegd. Een actueel overzicht van onze subverwerkers is op te vragen via de FG.
Wie is verantwoordelijk?
De Functionaris Gegevensbescherming (FG) van ConsultAssistent is te bereiken via fg@consultassistent.nl en behandelt verzoeken binnen 4 weken. Bij een incident met patiëntgegevens volgen we een vaste procedure conform de meldplicht datalekken uit de AVG.
Veelgestelde vragen
Gebruikt ConsultAssistent AI, en wat gebeurt er met mijn gegevens?
Ja, voor het samenvatten van vragenlijstantwoorden. Gegevens worden niet gebruikt om AI-modellen te trainen, en de zorgverlener blijft altijd verantwoordelijk voor de uiteindelijke beoordeling. De AI-modellen draaien op systemen die worden gehost bij Intermax B.V., met datacenters in Nederland, binnen de Europese Economische Ruimte. Je patiëntgegevens verlaten dus nooit een Nederlandse cloudomgeving.
Hoe is de veiligheid en privacy van patiëntgegevens geregeld?
ConsultAssistent voldoet aan de AVG en zorgnormen zoals NEN 7510 en ISO 27001. Patiëntgegevens worden beveiligd met versleuteling, toegangscontrole en logging, en gehost in Nederland bij een betrouwbare partij zoals Intermax. Zorginstellingen houden altijd regie over hun data en het gebruik ervan.