Fisia ‹ terug naar fisia.nl

Verwerkersovereenkomst Fisia

Versie 1.0 — concept voor juridische beoordeling — 22 juli 2026

Deze verwerkersovereenkomst hoort bij de gebruiksvoorwaarden van Fisia en is van toepassing zodra Fisia persoonsgegevens verwerkt in opdracht van de Klant. Zij geeft uitvoering aan artikel 28 AVG.

In het kort

Je administratie bevat persoonsgegevens van anderen — je opdrachtgevers, contactpersonen bij praktijken, mensen op een bon of factuur. Voor díé gegevens ben jij de baas (verwerkingsverantwoordelijke) en zijn wij slechts de uitvoerder (verwerker). Dat betekent: wij doen er niets mee wat jij niet hebt gevraagd, we beveiligen ze, we schakelen alleen leveranciers in die je hieronder kunt nalezen, en als je stopt krijg je ze terug of wissen we ze.

Deze samenvatting helpt bij het lezen; de artikelen hieronder zijn bepalend.

Artikel 1 — Partijen en begrippen

  1. Fisia (de Verwerker) is een product van De Rotterdamse Zorg Holding B.V., Antony Duyklaan 13, 3051 HA Rotterdam, KvK 81763433, e-mail info@fisia.nl.
  2. De Klant (de Verwerkingsverantwoordelijke) is de natuurlijke persoon die handelt in de uitoefening van beroep of bedrijf, of de rechtspersoon, die met Fisia een Overeenkomst heeft gesloten.
  3. Begrippen uit de AVG — waaronder persoonsgegevens, verwerking, betrokkene, verwerkingsverantwoordelijke, verwerker, subverwerker en inbreuk in verband met persoonsgegevens — hebben in deze overeenkomst de betekenis die de AVG eraan geeft.
  4. Overige begrippen (Account, Accountant, Boekjaar, Dienst, Klantgegevens, Overeenkomst) hebben de betekenis uit de gebruiksvoorwaarden van Fisia.
  5. Bij strijd tussen deze verwerkersovereenkomst en de gebruiksvoorwaarden gaat deze verwerkersovereenkomst vóór, voor zover het de verwerking van persoonsgegevens betreft.

Artikel 2 — Rolverdeling

  1. Voor de persoonsgegevens die de Klant in de Dienst invoert, uploadt of laat verwerken — de administratie — is de Klant verwerkingsverantwoordelijke en Fisia verwerker.
  2. Voor de persoonsgegevens die Fisia voor haar eigen bedrijfsvoering verwerkt — accountgegevens van de Klant zelf, facturatie aan de Klant, beveiligingslogs, klantcontact — is Fisia zelf verwerkingsverantwoordelijke. Daarop is de privacyverklaring van Fisia van toepassing, niet deze overeenkomst.
  3. Een door de Klant uitgenodigde Accountant is voor het eigen controle- of samenstellingsdossier doorgaans zelfstandig verwerkingsverantwoordelijke. Fisia sluit met de Accountant daarom géén verwerkersovereenkomst; de afspraken tussen Klant en Accountant liggen bij de Klant (artikel 9 lid 5 gebruiksvoorwaarden).

Artikel 3 — Onderwerp, aard, doel en duur

  1. Fisia verwerkt persoonsgegevens uitsluitend om de Dienst te leveren zoals beschreven in de gebruiksvoorwaarden en in bijlage 1.
  2. De verwerking duurt zolang de Overeenkomst duurt, plus de termijnen die in artikel 11 en in de gebruiksvoorwaarden (artikelen 7 en 8) staan.
  3. Fisia verwerkt niet meer persoonsgegevens dan voor die doelen nodig is.

Artikel 4 — Instructies van de Klant

  1. Fisia verwerkt de persoonsgegevens uitsluitend op gedocumenteerde instructie van de Klant, tenzij een wettelijke verplichting anders bepaalt. In dat laatste geval meldt Fisia dat vooraf, tenzij die wet dit verbiedt.
  2. Als gedocumenteerde instructie gelden in elk geval:
    • de Overeenkomst, de gebruiksvoorwaarden en deze verwerkersovereenkomst;
    • de instellingen en handelingen die de Klant in de Dienst zelf verricht;
    • de bevestiging van een accountantskoppeling in de app: die bevestiging is de instructie van de Klant om de administratie beschikbaar te stellen aan de door hem aangewezen Accountant. Fisia legt daarbij vast wie bevestigde, wanneer, en met welke rechten.
  3. Fisia meldt het de Klant als een instructie naar haar oordeel in strijd is met de AVG of andere wetgeving.
  4. Fisia gebruikt de persoonsgegevens nooit voor eigen doeleinden, verkoopt ze niet, gebruikt ze niet voor advertenties of profilering, en traint er geen AI-modellen mee.

Artikel 5 — Geheimhouding

  1. Fisia houdt de persoonsgegevens geheim.
  2. Fisia geeft alleen toegang aan personen die dat voor hun werk nodig hebben, en verplicht hen tot geheimhouding — hetzij contractueel, hetzij wettelijk.
  3. Fisia verstrekt persoonsgegevens niet aan derden, behalve aan de subverwerkers uit artikel 7, op instructie van de Klant (zoals de Accountant, artikel 4 lid 2), of wanneer de wet daartoe verplicht.

Artikel 6 — Beveiliging

  1. Fisia treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG. De maatregelen die op dit moment gelden, staan in bijlage 3.
  2. Fisia mag de maatregelen aanpassen, mits het beschermingsniveau daardoor niet wezenlijk daalt.
  3. De Klant is zelf verantwoordelijk voor het beveiligen van zijn inloggegevens, voor het gebruik van tweestapsverificatie waar die wordt aangeboden, en voor het tijdig intrekken van toegang van personen en Accountants die die toegang niet meer nodig hebben.

Artikel 7 — Subverwerkers

  1. De Klant geeft Fisia algemene toestemming om subverwerkers in te schakelen. De actuele lijst staat in bijlage 2 en in de privacyverklaring.
  2. Fisia legt elke subverwerker ten minste dezelfde verplichtingen op als in deze overeenkomst staan, en blijft jegens de Klant aansprakelijk voor hun handelen.
  3. Bij een voorgenomen wijziging in de lijst informeert Fisia de Klant ten minste dertig dagen vooraf, per e-mail of in de app. De Klant kan binnen die termijn gemotiveerd bezwaar maken. Komen partijen er niet uit, dan mag de Klant de Overeenkomst opzeggen tegen de datum waarop de wijziging ingaat, zonder kosten voor het resterende deel van de periode.

Artikel 8 — Doorgifte buiten de EER

  1. Opslag en hosting van de administratie vinden plaats binnen Nederland/de EER.
  2. Voor een beperkt aantal ondersteunende diensten worden persoonsgegevens doorgegeven aan subverwerkers in de Verenigde Staten (zie bijlage 2). Dat betreft de authenticatiedienst, het verzenden van uitgaande e-mail en de AI-functies. Fisia steunt daarbij op het adequaatheidsbesluit EU-VS Data Privacy Framework van 10 juli 2023, met de EU-standaardcontractbepalingen (SCC's) als aanvullende grondslag, aangevuld met passende maatregelen zoals versleuteling tijdens transport en dataminimalisatie.
  3. Bij de authenticatiedienst is het onderscheid tussen contractspartij en verwerkingslocatie van belang: het contract loopt via Google Ireland Ltd., maar de verwerking vindt volgens opgave van de leverancier uitsluitend in de Verenigde Staten plaats. Voor die dienst biedt de leverancier geen Europese opslaglocatie aan.
  4. Gegevens die tot de administratie van de Klant behoren — uren, facturen, bonnen en bankgegevens — worden niet buiten de EER verwerkt, met uitzondering van de AI-functies uit bijlage 2 voor zover de Klant die gebruikt.
  5. Fisia verstrekt de Klant op verzoek informatie over de gebruikte waarborgen.

Artikel 9 — Bijstand aan de Klant

  1. Fisia helpt de Klant, voor zover redelijkerwijs mogelijk, bij het beantwoorden van verzoeken van betrokkenen (inzage, rectificatie, verwijdering, beperking, bezwaar, dataportabiliteit).
  2. Veel kan de Klant zelf in de Dienst: exporteren, corrigeren, opschonen, gegevens wissen en het Account verwijderen. Fisia rekent hiervoor niets.
  3. Voor bijstand die daarbovenuit gaat mag Fisia redelijke kosten in rekening brengen, na voorafgaande opgave.
  4. Fisia helpt de Klant desgevraagd bij een gegevensbeschermingseffectbeoordeling (DPIA) en bij voorafgaande raadpleging van de toezichthouder, voor zover dat de verwerkingen door Fisia betreft.

Artikel 10 — Datalekken

  1. Fisia meldt een inbreuk in verband met persoonsgegevens die de Klantgegevens raakt zonder onredelijke vertraging nadat zij daarvan kennis heeft gekregen, en in elk geval binnen 48 uur, aan het bij Fisia bekende e-mailadres van de Klant.
  2. De melding bevat, voor zover bekend: de aard van de inbreuk, de betrokken categorieën en aantallen, de waarschijnlijke gevolgen, de getroffen en voorgestelde maatregelen, en een contactpunt. Ontbrekende informatie levert Fisia zo snel mogelijk na.
  3. De Klant beoordeelt zelf of melding aan de Autoriteit Persoonsgegevens of aan betrokkenen nodig is; dat is zijn verantwoordelijkheid als verwerkingsverantwoordelijke. Fisia doet zo'n melding niet namens de Klant, tenzij uitdrukkelijk anders afgesproken.
  4. Fisia werkt redelijkerwijs mee aan onderzoek, indamming en herstel.

Artikel 11 — Teruggave en verwijdering

  1. De Klant kan zijn administratie op elk moment zelf exporteren vanuit de Dienst.
  2. Na het einde van de Overeenkomst verwijdert of anonimiseert Fisia de persoonsgegevens volgens de termijnen in de gebruiksvoorwaarden (artikelen 7 en 8), tenzij de wet langer bewaren voorschrijft.
  3. Kiest de Klant in de Dienst voor "gegevens wissen" of "account verwijderen", dan voert Fisia dat uit zoals in de Dienst beschreven; resterende kopieën in beveiligde back-ups worden volgens de normale back-upcyclus overschreven, uiterlijk binnen negentig dagen.
  4. Fisia bevestigt de verwijdering desgevraagd schriftelijk.

Artikel 12 — Controle

  1. Fisia stelt de Klant op verzoek de informatie ter beschikking die nodig is om de naleving van artikel 28 AVG aan te tonen.
  2. De Klant mag ten hoogste eenmaal per jaar een audit laten uitvoeren door een onafhankelijke, aan geheimhouding gebonden deskundige, na een aankondiging van ten minste dertig dagen, tijdens kantooruren en zonder de dienstverlening onnodig te verstoren.
  3. De kosten van de audit draagt de Klant, tenzij daaruit een wezenlijke tekortkoming van Fisia blijkt.
  4. Een audit strekt zich nooit uit tot gegevens van andere klanten of tot bedrijfsgeheimen van Fisia of haar subverwerkers.

Artikel 13 — Aansprakelijkheid, duur en slot

  1. Op deze overeenkomst is de aansprakelijkheidsregeling uit artikel 15 van de gebruiksvoorwaarden van toepassing, voor zover dwingend recht dat toestaat.
  2. Deze overeenkomst gaat in bij het aangaan van de Overeenkomst en eindigt zodra Fisia geen persoonsgegevens meer voor de Klant verwerkt. Bepalingen die naar hun aard voortduren — geheimhouding, aansprakelijkheid, toepasselijk recht — blijven daarna gelden.
  3. Op deze overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter in het arrondissement Rotterdam, tenzij dwingend recht anders bepaalt.

Bijlage 1 — Wat wordt er verwerkt

Onderwerp en aard. Het geautomatiseerd verzamelen, vastleggen, ordenen, opslaan, wijzigen, opvragen, gebruiken, verstrekken (op instructie van de Klant) en wissen van persoonsgegevens, ten behoeve van urenregistratie, facturatie, onkosten- en betalingsadministratie en het beschikbaar stellen daarvan aan de door de Klant aangewezen Accountant.

Categorieën betrokkenen

Soorten persoonsgegevens

Bijzondere categorieën. De Dienst is niet bedoeld voor bijzondere persoonsgegevens, medische dossiers, patiëntgegevens of BSN's; de Klant voert die niet in (artikel 4 lid 4 gebruiksvoorwaarden).

Bijzonderheden

Bijlage 2 — Subverwerkers

SubverwerkerDienstVerwerkingslocatie
TransIP B.V. (Nederland)hosting, opslag en back-ups van de administratieNederland / EER
Antagonist B.V. (Nederland)e-mailhosting (ontvangst en opslag van e-mail aan Fisia-adressen)Nederland / EER
Twilio Inc. — SendGrid (VS)verzenden van uitgaande e-mail (facturen, herinneringen, meldingen)Verenigde Staten (SCC's)
Anthropic PBC (VS)AI-functies: uren inspreken, bonnen uitlezen, agendablokken herkennen, concept-herinneringenVerenigde Staten (SCC's)
Google Ireland Ltd. (contractspartij) — Firebase Authentication; verwerking door Google LLCauthenticatie: inloggen, e-mailverificatie, tweestapsverificatie en SMS-verificatie. Gegevens: e-mailadres, telefoonnummer, wachtwoord-hash, MFA-instellingen, IP-adresVerenigde Staten (DPF; SCC's aanvullend)

De browser-/besturingssysteemleverancier van de gebruiker bezorgt pushmeldingen wanneer de gebruiker die zelf aanzet; die bezorging valt buiten de invloedssfeer van Fisia.

Bijlage 3 — Beveiligingsmaatregelen

Toegang

Techniek

Organisatie en continuïteit


Contact

De Rotterdamse Zorg Holding B.V. / Fisia Antony Duyklaan 13, 3051 HA Rotterdam KvK 81763433 · info@fisia.nl · 06 42 67 20 88