Verwerkersovereenkomst Fisia
Versie 1.0 — concept voor juridische beoordeling — 22 juli 2026
Deze verwerkersovereenkomst hoort bij de gebruiksvoorwaarden van Fisia en is van toepassing zodra Fisia persoonsgegevens verwerkt in opdracht van de Klant. Zij geeft uitvoering aan artikel 28 AVG.
In het kort
Je administratie bevat persoonsgegevens van anderen — je opdrachtgevers, contactpersonen bij praktijken, mensen op een bon of factuur. Voor díé gegevens ben jij de baas (verwerkingsverantwoordelijke) en zijn wij slechts de uitvoerder (verwerker). Dat betekent: wij doen er niets mee wat jij niet hebt gevraagd, we beveiligen ze, we schakelen alleen leveranciers in die je hieronder kunt nalezen, en als je stopt krijg je ze terug of wissen we ze.
Deze samenvatting helpt bij het lezen; de artikelen hieronder zijn bepalend.
Artikel 1 — Partijen en begrippen
- Fisia (de Verwerker) is een product van De Rotterdamse Zorg Holding B.V., Antony Duyklaan 13, 3051 HA Rotterdam, KvK 81763433, e-mail info@fisia.nl.
- De Klant (de Verwerkingsverantwoordelijke) is de natuurlijke persoon die handelt in de uitoefening van beroep of bedrijf, of de rechtspersoon, die met Fisia een Overeenkomst heeft gesloten.
- Begrippen uit de AVG — waaronder persoonsgegevens, verwerking, betrokkene, verwerkingsverantwoordelijke, verwerker, subverwerker en inbreuk in verband met persoonsgegevens — hebben in deze overeenkomst de betekenis die de AVG eraan geeft.
- Overige begrippen (Account, Accountant, Boekjaar, Dienst, Klantgegevens, Overeenkomst) hebben de betekenis uit de gebruiksvoorwaarden van Fisia.
- Bij strijd tussen deze verwerkersovereenkomst en de gebruiksvoorwaarden gaat deze verwerkersovereenkomst vóór, voor zover het de verwerking van persoonsgegevens betreft.
Artikel 2 — Rolverdeling
- Voor de persoonsgegevens die de Klant in de Dienst invoert, uploadt of laat verwerken — de administratie — is de Klant verwerkingsverantwoordelijke en Fisia verwerker.
- Voor de persoonsgegevens die Fisia voor haar eigen bedrijfsvoering verwerkt — accountgegevens van de Klant zelf, facturatie aan de Klant, beveiligingslogs, klantcontact — is Fisia zelf verwerkingsverantwoordelijke. Daarop is de privacyverklaring van Fisia van toepassing, niet deze overeenkomst.
- Een door de Klant uitgenodigde Accountant is voor het eigen controle- of samenstellingsdossier doorgaans zelfstandig verwerkingsverantwoordelijke. Fisia sluit met de Accountant daarom géén verwerkersovereenkomst; de afspraken tussen Klant en Accountant liggen bij de Klant (artikel 9 lid 5 gebruiksvoorwaarden).
Artikel 3 — Onderwerp, aard, doel en duur
- Fisia verwerkt persoonsgegevens uitsluitend om de Dienst te leveren zoals beschreven in de gebruiksvoorwaarden en in bijlage 1.
- De verwerking duurt zolang de Overeenkomst duurt, plus de termijnen die in artikel 11 en in de gebruiksvoorwaarden (artikelen 7 en 8) staan.
- Fisia verwerkt niet meer persoonsgegevens dan voor die doelen nodig is.
Artikel 4 — Instructies van de Klant
- Fisia verwerkt de persoonsgegevens uitsluitend op gedocumenteerde instructie van de Klant, tenzij een wettelijke verplichting anders bepaalt. In dat laatste geval meldt Fisia dat vooraf, tenzij die wet dit verbiedt.
-
Als gedocumenteerde instructie gelden in elk geval:
- de Overeenkomst, de gebruiksvoorwaarden en deze verwerkersovereenkomst;
- de instellingen en handelingen die de Klant in de Dienst zelf verricht;
- de bevestiging van een accountantskoppeling in de app: die bevestiging is de instructie van de Klant om de administratie beschikbaar te stellen aan de door hem aangewezen Accountant. Fisia legt daarbij vast wie bevestigde, wanneer, en met welke rechten.
- Fisia meldt het de Klant als een instructie naar haar oordeel in strijd is met de AVG of andere wetgeving.
- Fisia gebruikt de persoonsgegevens nooit voor eigen doeleinden, verkoopt ze niet, gebruikt ze niet voor advertenties of profilering, en traint er geen AI-modellen mee.
Artikel 5 — Geheimhouding
- Fisia houdt de persoonsgegevens geheim.
- Fisia geeft alleen toegang aan personen die dat voor hun werk nodig hebben, en verplicht hen tot geheimhouding — hetzij contractueel, hetzij wettelijk.
- Fisia verstrekt persoonsgegevens niet aan derden, behalve aan de subverwerkers uit artikel 7, op instructie van de Klant (zoals de Accountant, artikel 4 lid 2), of wanneer de wet daartoe verplicht.
Artikel 6 — Beveiliging
- Fisia treft passende technische en organisatorische maatregelen als bedoeld in artikel 32 AVG. De maatregelen die op dit moment gelden, staan in bijlage 3.
- Fisia mag de maatregelen aanpassen, mits het beschermingsniveau daardoor niet wezenlijk daalt.
- De Klant is zelf verantwoordelijk voor het beveiligen van zijn inloggegevens, voor het gebruik van tweestapsverificatie waar die wordt aangeboden, en voor het tijdig intrekken van toegang van personen en Accountants die die toegang niet meer nodig hebben.
Artikel 7 — Subverwerkers
- De Klant geeft Fisia algemene toestemming om subverwerkers in te schakelen. De actuele lijst staat in bijlage 2 en in de privacyverklaring.
- Fisia legt elke subverwerker ten minste dezelfde verplichtingen op als in deze overeenkomst staan, en blijft jegens de Klant aansprakelijk voor hun handelen.
- Bij een voorgenomen wijziging in de lijst informeert Fisia de Klant ten minste dertig dagen vooraf, per e-mail of in de app. De Klant kan binnen die termijn gemotiveerd bezwaar maken. Komen partijen er niet uit, dan mag de Klant de Overeenkomst opzeggen tegen de datum waarop de wijziging ingaat, zonder kosten voor het resterende deel van de periode.
Artikel 8 — Doorgifte buiten de EER
- Opslag en hosting van de administratie vinden plaats binnen Nederland/de EER.
- Voor een beperkt aantal ondersteunende diensten worden persoonsgegevens doorgegeven aan subverwerkers in de Verenigde Staten (zie bijlage 2). Dat betreft de authenticatiedienst, het verzenden van uitgaande e-mail en de AI-functies. Fisia steunt daarbij op het adequaatheidsbesluit EU-VS Data Privacy Framework van 10 juli 2023, met de EU-standaardcontractbepalingen (SCC's) als aanvullende grondslag, aangevuld met passende maatregelen zoals versleuteling tijdens transport en dataminimalisatie.
- Bij de authenticatiedienst is het onderscheid tussen contractspartij en verwerkingslocatie van belang: het contract loopt via Google Ireland Ltd., maar de verwerking vindt volgens opgave van de leverancier uitsluitend in de Verenigde Staten plaats. Voor die dienst biedt de leverancier geen Europese opslaglocatie aan.
- Gegevens die tot de administratie van de Klant behoren — uren, facturen, bonnen en bankgegevens — worden niet buiten de EER verwerkt, met uitzondering van de AI-functies uit bijlage 2 voor zover de Klant die gebruikt.
- Fisia verstrekt de Klant op verzoek informatie over de gebruikte waarborgen.
Artikel 9 — Bijstand aan de Klant
- Fisia helpt de Klant, voor zover redelijkerwijs mogelijk, bij het beantwoorden van verzoeken van betrokkenen (inzage, rectificatie, verwijdering, beperking, bezwaar, dataportabiliteit).
- Veel kan de Klant zelf in de Dienst: exporteren, corrigeren, opschonen, gegevens wissen en het Account verwijderen. Fisia rekent hiervoor niets.
- Voor bijstand die daarbovenuit gaat mag Fisia redelijke kosten in rekening brengen, na voorafgaande opgave.
- Fisia helpt de Klant desgevraagd bij een gegevensbeschermingseffectbeoordeling (DPIA) en bij voorafgaande raadpleging van de toezichthouder, voor zover dat de verwerkingen door Fisia betreft.
Artikel 10 — Datalekken
- Fisia meldt een inbreuk in verband met persoonsgegevens die de Klantgegevens raakt zonder onredelijke vertraging nadat zij daarvan kennis heeft gekregen, en in elk geval binnen 48 uur, aan het bij Fisia bekende e-mailadres van de Klant.
- De melding bevat, voor zover bekend: de aard van de inbreuk, de betrokken categorieën en aantallen, de waarschijnlijke gevolgen, de getroffen en voorgestelde maatregelen, en een contactpunt. Ontbrekende informatie levert Fisia zo snel mogelijk na.
- De Klant beoordeelt zelf of melding aan de Autoriteit Persoonsgegevens of aan betrokkenen nodig is; dat is zijn verantwoordelijkheid als verwerkingsverantwoordelijke. Fisia doet zo'n melding niet namens de Klant, tenzij uitdrukkelijk anders afgesproken.
- Fisia werkt redelijkerwijs mee aan onderzoek, indamming en herstel.
Artikel 11 — Teruggave en verwijdering
- De Klant kan zijn administratie op elk moment zelf exporteren vanuit de Dienst.
- Na het einde van de Overeenkomst verwijdert of anonimiseert Fisia de persoonsgegevens volgens de termijnen in de gebruiksvoorwaarden (artikelen 7 en 8), tenzij de wet langer bewaren voorschrijft.
- Kiest de Klant in de Dienst voor "gegevens wissen" of "account verwijderen", dan voert Fisia dat uit zoals in de Dienst beschreven; resterende kopieën in beveiligde back-ups worden volgens de normale back-upcyclus overschreven, uiterlijk binnen negentig dagen.
- Fisia bevestigt de verwijdering desgevraagd schriftelijk.
Artikel 12 — Controle
- Fisia stelt de Klant op verzoek de informatie ter beschikking die nodig is om de naleving van artikel 28 AVG aan te tonen.
- De Klant mag ten hoogste eenmaal per jaar een audit laten uitvoeren door een onafhankelijke, aan geheimhouding gebonden deskundige, na een aankondiging van ten minste dertig dagen, tijdens kantooruren en zonder de dienstverlening onnodig te verstoren.
- De kosten van de audit draagt de Klant, tenzij daaruit een wezenlijke tekortkoming van Fisia blijkt.
- Een audit strekt zich nooit uit tot gegevens van andere klanten of tot bedrijfsgeheimen van Fisia of haar subverwerkers.
Artikel 13 — Aansprakelijkheid, duur en slot
- Op deze overeenkomst is de aansprakelijkheidsregeling uit artikel 15 van de gebruiksvoorwaarden van toepassing, voor zover dwingend recht dat toestaat.
- Deze overeenkomst gaat in bij het aangaan van de Overeenkomst en eindigt zodra Fisia geen persoonsgegevens meer voor de Klant verwerkt. Bepalingen die naar hun aard voortduren — geheimhouding, aansprakelijkheid, toepasselijk recht — blijven daarna gelden.
- Op deze overeenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de bevoegde rechter in het arrondissement Rotterdam, tenzij dwingend recht anders bepaalt.
Bijlage 1 — Wat wordt er verwerkt
Onderwerp en aard. Het geautomatiseerd verzamelen, vastleggen, ordenen, opslaan, wijzigen, opvragen, gebruiken, verstrekken (op instructie van de Klant) en wissen van persoonsgegevens, ten behoeve van urenregistratie, facturatie, onkosten- en betalingsadministratie en het beschikbaar stellen daarvan aan de door de Klant aangewezen Accountant.
Categorieën betrokkenen
- contactpersonen bij opdrachtgevers/praktijken van de Klant;
- crediteuren en hun contactpersonen (praktijkoplossing);
- personen van wie gegevens voorkomen op door de Klant geüploade bonnen, facturen of bijlagen;
- de door de Klant uitgenodigde Accountant (voor zover diens gegevens in de administratie of de auditlog voorkomen);
- medewerkers of gemachtigden van de Klant die de Dienst gebruiken.
Soorten persoonsgegevens
- naam- en contactgegevens (naam, bedrijfsnaam, e-mailadres, telefoonnummer, adres);
- zakelijke identificatiegegevens (KvK-nummer, AGB-code, btw-identificatienummer);
- financiële gegevens (IBAN en tenaamstelling, factuurbedragen, tarieven, betaalstatussen, transactiegegevens uit een geüpload bankafschrift);
- werk- en tijdgegevens (werkdagen, tijden, gewerkte uren, reisafstanden);
- inhoud van geüploade documenten en afbeeldingen (bonnen, facturen, bijlagen);
- gebruiks- en beveiligingsgegevens (inlogmomenten, IP-adres, browsergegevens, handelingen in de auditlog).
Bijzondere categorieën. De Dienst is niet bedoeld voor bijzondere persoonsgegevens, medische dossiers, patiëntgegevens of BSN's; de Klant voert die niet in (artikel 4 lid 4 gebruiksvoorwaarden).
Bijzonderheden
- Geüploade bankbestanden (MT940, CAMT.053, herkende Rabobank-CSV) worden volledig op de eigen server in Nederland verwerkt, alleen in het werkgeheugen, en daarna niet bewaard; alleen het resultaat (welke factuur betaald is) blijft. Er wordt voor deze verwerking geen enkele subverwerker ingeschakeld, ook geen AI-dienst. PDF-afschriften worden om die reden niet ondersteund.
- Uitzondering: een jaarbankafschrift dat de verwerkingsverantwoordelijke zelf klaarzet voor zijn accountant wordt wél opgeslagen, uitsluitend voor het transport. Het staat op de eigen server in Nederland vanaf het uploaden tot het door de accountant is opgehaald, en wordt op dat moment onmiddellijk van schijf verwijderd; het kan één keer worden opgehaald. Bewaard blijft alleen een registratie zonder bestand (moment van klaarzetten, moment van ophalen, e-mailadres van de ophaler). Ook hiervoor wordt geen subverwerker ingeschakeld.
- Uit bonfoto's wordt bij het uploaden automatisch de verborgen metadata (o.a. EXIF/GPS) verwijderd.
Bijlage 2 — Subverwerkers
| Subverwerker | Dienst | Verwerkingslocatie |
|---|---|---|
| TransIP B.V. (Nederland) | hosting, opslag en back-ups van de administratie | Nederland / EER |
| Antagonist B.V. (Nederland) | e-mailhosting (ontvangst en opslag van e-mail aan Fisia-adressen) | Nederland / EER |
| Twilio Inc. — SendGrid (VS) | verzenden van uitgaande e-mail (facturen, herinneringen, meldingen) | Verenigde Staten (SCC's) |
| Anthropic PBC (VS) | AI-functies: uren inspreken, bonnen uitlezen, agendablokken herkennen, concept-herinneringen | Verenigde Staten (SCC's) |
| Google Ireland Ltd. (contractspartij) — Firebase Authentication; verwerking door Google LLC | authenticatie: inloggen, e-mailverificatie, tweestapsverificatie en SMS-verificatie. Gegevens: e-mailadres, telefoonnummer, wachtwoord-hash, MFA-instellingen, IP-adres | Verenigde Staten (DPF; SCC's aanvullend) |
De browser-/besturingssysteemleverancier van de gebruiker bezorgt pushmeldingen wanneer de gebruiker die zelf aanzet; die bezorging valt buiten de invloedssfeer van Fisia.
Bijlage 3 — Beveiligingsmaatregelen
Toegang
- Persoonlijke accounts; wachtwoorden worden nooit in leesbare vorm opgeslagen.
- Tweestapsverificatie via een authenticator-app wordt aangeboden; voor beheerderstoegang is zij verplicht en wordt zij server-side afgedwongen.
- Toegang tot productiesystemen alleen voor bevoegde beheerders, via versleutelde verbindingen.
Techniek
- Versleutelde verbindingen (TLS) voor al het verkeer van en naar de Dienst.
- Toegang tot de administratie uitsluitend na authenticatie en autorisatie; elke opvraging wordt gefilterd op de eigenaar van de gegevens.
- Bankbestanden worden uitsluitend in het werkgeheugen verwerkt en niet bewaard; er komt voor die verwerking geen subverwerker aan te pas.
- Bestandsopslag buiten de webroot; paden worden gevalideerd vóór uitlevering.
- Scheiding tussen de omgevingen van de verschillende Fisia-producten.
Organisatie en continuïteit
- Auditlogging van toegang, downloads en beveiligingsrelevante handelingen; de auditlog is beveiligd tegen wijzigen en verwijderen.
- Dagelijkse back-ups met periodieke hersteltest.
- Actueel houden van software en afhankelijkheden; periodieke beveiligingsbeoordeling van de code.
- Dataminimalisatie: gegevens die niet nodig zijn worden niet opgeslagen (bankbestanden) of ontdaan van metadata (bonfoto's).
Contact
De Rotterdamse Zorg Holding B.V. / Fisia Antony Duyklaan 13, 3051 HA Rotterdam KvK 81763433 · info@fisia.nl · 06 42 67 20 88