Onze certificeringen

We laten ons jaarlijks toetsen door Brand Compliance, een onafhankelijke certificerende instelling. Bij onze audit van 2026 haalden we 0 afwijkingen en zijn we volledig up-to-date met NEN7510:2024.

iso27001
NEN7510 logo
  • ISO 27001: internationale norm voor informatiebeveiliging
  • NEN 7510: 2024: de zorgspecifieke norm voor informatiebeveiliging, bovenop ISO 27001

Welke wetgeving is van toepassing?

Als leverancier die patiëntgegevens verwerkt, houden we ons aan meerdere wettelijke kaders. Concreet:

ISO 27001 is de internationale norm voor een managementsysteem voor informatiebeveiliging (ISMS). We brengen structureel risico’s in kaart, leggen passende maatregelen vast in een Verklaring van Toepasselijkheid en stellen dit proces continu bij. We zijn hiervoor gecertificeerd door een onafhankelijke certificerende instelling.

NEN7510 bouwt voort op ISO 27001, met aanvullende eisen specifiek voor de zorg, zoals strengere regels voor toegangsbeheer en logging conform NEN7513. We zijn gecertificeerd voor NEN7510:2024, de meest recente versie. Voor zorginstellingen betekent dit dat ze met een gecertificeerde verwerker werken, wat hen helpt aan hun eigen NEN7510-verplichting te voldoen.

We verwerken persoons- en gezondheidsgegevens alleen voor het doel waarvoor je ze aan ons toevertrouwt. Meestal zijn we verwerker namens de zorgaanbieder, die verwerkingsverantwoordelijke blijft. Alleen voor eigen onderzoek naar verbetering van ConsultAssistent, en alleen met expliciete toestemming van de patiënt, zijn wij zelf verwerkingsverantwoordelijke. Met elke klant sluiten we een verwerkersovereenkomst af.

ConsultAssistent is een medisch hulpmiddel, aangemeld in maart 2020 als risicoklasse 1 onder de Medical Device Directive (MDD), de voorganger van de huidige MDR. Onder de MDR valt ConsultAssistent in klasse IIa. We volgen de geldende overgangsregeling en werken samen met een Notified Body voor de conformiteitsbeoordeling.

Hoe wij jullie gegevens beschermen

Compliance is meer dan een certificaat. Concreet doen we het volgende:

  • Patiëntgegevens en AI-modellen worden gehost bij Intermax B.V., met datacenters in Nederland, binnen de Europese Economische Ruimte (EER)
  • Beveiligde verbindingen via SSL
  • Toegangsbeveiliging met wachtwoorden en tweefactorauthenticatie
  • Alle toegang tot patiëntgegevens wordt gelogd, conform NEN7513, zodat achteraf te herleiden is wie wat heeft ingezien
  • Regelmatige beveiligingstests van onze systemen

Privacy en veiligheid

Patiëntgegevens vallen onder het medisch beroepsgeheim en zijn uitsluitend toegankelijk voor de behandelend zorgverlener. We werken alleen met een wettelijke grondslag voor gegevensverwerking, en patiënten behouden altijd hun rechten op inzage, correctie en verwijdering. Lees meer over privacy en veiligheid.

AI en gegevensverwerking

ConsultAssistent gebruikt Large Language Models (LLM’s) om antwoorden uit vragenlijsten automatisch samen te vatten, zodat zorgverleners sneller een overzicht hebben. Een paar concrete waarborgen:

  • Patiëntgegevens worden nooit gebruikt om LLM’s of andere AI-modellen van derden te trainen
  • AI ondersteunt, maar beslist niet: er worden geen automatische medische beslissingen genomen, de zorgverlener beoordeelt elke samenvatting zelf en heeft altijd toegang tot de oorspronkelijke, niet-samengevatte antwoorden
  • Extra beschermingsmaatregelen bij AI-gebruik: pseudonimisering, dataminimalisatie, toegangsbeperkingen en beveiligde IT-omgevingen
  • We ontwikkelen en gebruiken deze technologie in overeenstemming met de Europese AI Act

De systemen waarop deze technologie draait, worden gehost binnen de Europese Economische Ruimte (ERR), bij Intermax B.V. in Nederland.

Verwerkersovereenkomst en subverwerkers

We sluiten met elke klant een verwerkersovereenkomst af waarin is vastgelegd hoe we met patiëntgegevens omgaan. Voor de partijen die ons hierbij ondersteunen (subverwerkers, zoals Intermax voor hosting) geldt hetzelfde: ook met hen zijn verwerkersovereenkomsten en beveiligingsafspraken vastgelegd. Een actueel overzicht van onze subverwerkers is op te vragen via de FG.

De Functionaris Gegevensbescherming (FG) van ConsultAssistent is te bereiken via fg@consultassistent.nl en behandelt verzoeken binnen 4 weken. Bij een incident met patiëntgegevens volgen we een vaste procedure conform de meldplicht datalekken uit de AVG.

Veelgestelde vragen

Gebruikt ConsultAssistent AI, en wat gebeurt er met mijn gegevens?

Ja, voor het samenvatten van vragenlijstantwoorden. Gegevens worden niet gebruikt om AI-modellen te trainen, en de zorgverlener blijft altijd verantwoordelijk voor de uiteindelijke beoordeling. De AI-modellen draaien op systemen die worden gehost bij Intermax B.V., met datacenters in Nederland, binnen de Europese Economische Ruimte. Je patiëntgegevens verlaten dus nooit een Nederlandse cloudomgeving.

Hoe is de veiligheid en privacy van patiëntgegevens geregeld?

ConsultAssistent voldoet aan de AVG en zorgnormen zoals NEN 7510 en ISO 27001. Patiëntgegevens worden beveiligd met versleuteling, toegangscontrole en logging, en gehost in Nederland bij een betrouwbare partij zoals Intermax. Zorginstellingen houden altijd regie over hun data en het gebruik ervan.