Aanvullende voorwaarden bij de praktijkovereenkomst
VS | Canada | Verenigd Koninkrijk | Spanje | Frankrijk | Italië | Duitsland | Ierland | Nederland
Gebruiksvoorwaarden voor de VS
Deze Algemene Voorwaarden (“Voorwaarden”) bij de Praktijkovereenkomst (“Overeenkomst”) worden aangegaan tussen Dandy (“Dandy”of“wij”) en u en uw tandartspraktijk of -kantoor (“u”) en treden in werking op de datum waarop de Praktijkovereenkomst wordt aangegaan (“Ingangsdatum”). Indien u deze Voorwaarden namens een entiteit, vennootschap, onderneming of organisatie aanvaardt, omvat “u” u, die entiteit en alle gebruikers van de entiteit, en verklaart u hierbij dat u bevoegd bent om al deze gebruikers te binden. Dandy en u worden elk aangeduid als een “Partij” en samen als de “Partijen”. Tegen een geldige en waardevolle tegenprestatie zoals uiteengezet in de Overeenkomst, komen de Partijen het volgende overeen:
- Wijziging. Deze Voorwaarden en de Overeenkomst kunnen niet worden gewijzigd, tenzij wij hierover schriftelijk overeenstemming bereiken. Indien Dandy wezenlijke wijzigingen aanbrengt in de Voorwaarden of de Overeenkomst, zal Dandy u hiervan op de hoogte stellen. Elke wezenlijke wijziging treedt in werking dertig (30) dagen nadat wij u hiervan op de hoogte hebben gesteld, tenzij u ons schriftelijk laat weten dat u de Overeenkomst wilt beëindigen. In dat geval treedt de wijziging niet in werking en zal Dandy de bestaande Overeenkomst gedurende 60 dagen nakomen, of totdat u de scanner en alle andere Dandy-apparatuur die mogelijk in uw bezit is, teruggeeft.
- Volledige overeenkomst. De praktijkovereenkomst, deze voorwaarden, de overeenkomst met zakelijke partners en het IT-beleid voor door de praktijk verstrekte apparatuur, indien van toepassing, vormen onze volledige overeenkomst. Alles wat op enige andere wijze buiten deze documenten om wordt meegedeeld, is niet bindend. Deze overeenkomst vervangt alle andere tegenstrijdige overeenkomsten die wij in het verleden mogelijk hebben gesloten.
- Niet-overdraagbaarheid. Dandy gaat een partnerschap met u aan, dus u mag de Overeenkomst en de Voorwaarden niet overdragen of toewijzen aan een derde partij, tenzij wij hier beiden schriftelijk mee instemmen.
- Naleving van de wetgeving. Beide partijen komen overeen zich te houden aan alle toepasselijke gezondheidswetgeving en -voorschriften in de Verenigde Staten, waaronder onder meer de HIPAA.
- Vrijwaring. U zult Dandy vrijwaren, verdedigen en schadeloos stellen tegen alle vorderingen, rechtszaken, schade, schulden, aansprakelijkheden, verliezen, verplichtingen, betalingen, kosten en uitgaven (met inbegrip van juridische kosten) die voortvloeien uit of verband houden met: (a) uw schending van enige bepaling van de Overeenkomst, deze Voorwaarden en/of de Overeenkomst voor Zakelijke Partners; (b) uw schending van enige voorwaarde van enige overeenkomst tussen u en een patiënt, of enige nalatige, roekeloze of opzettelijke handelingen of nalatigheden met betrekking tot uw zorg voor een patiënt; (c) het verstrekken van onjuiste of onvolledige informatie, scans, documenten of gegevens aan Dandy, of het niet tijdig verstrekken aan Dandy van informatie die Dandy van u, uw praktijk of een van uw tandartsen vraagt; en (d) alle contacten met federale, staats- of lokale bestuursorganen, toezichthouders, vergunningverlenende instanties of beroepsorganisaties.
- Arbitrage. Dandy hoopt dat er nooit wezenlijke meningsverschillen zullen ontstaan over onze Overeenkomst, deze Voorwaarden en de Overeenkomst voor Zakelijke Partners, en Dandy geeft er sterk de voorkeur aan om eventuele meningsverschillen op een zo min mogelijk conflictueuze manier op te lossen. Het doel van Dandy is om nauw met u samen te werken en de missie van Dandy is om uw praktijk te ondersteunen. Mocht er zich toch een situatie voordoen die we niet via minnelijke schikking kunnen oplossen, dan verbinden we ons er beiden toe om de kwestie op te lossen via arbitrage bij JAMS in de staat New York, volgens de wetgeving van New York.
- Omzetbelasting. Dandy brengt, indien van toepassing, omzetbelasting in rekening over onze producten, apparatuur en diensten, afhankelijk van uw geografische locatie. Het bedrag aan omzetbelasting wordt vermeld op uw maandelijkse factuur en de betaling wordt geïnd zoals hierin en in uw praktijkovereenkomst beschreven. Indien u bent vrijgesteld van het betalen van omzetbelasting, stemt u ermee in om Dandy een geldig vrijstellingscertificaat te verstrekken dat aanvaardbaar is voor elk belastinggebied waar u aanspraak maakt op vrijstelling.
Samenwerkingsovereenkomst
Deze HIPAA-OVEREENKOMST VOOR ZAKELIJKE PARTNERS („Addendum“) treedt in werking op de datum waarop de Praktijkovereenkomst wordt gesloten („Ingangsdatum“), tussen de in de Praktijkovereenkomst genoemde tandartspraktijk („Betrokken Entiteit“) en Dandy („BA“). Dit Addendum, dat in de plaats komt van eerdere business associate agreements tussen de partijen, wijzigt, vult aan en maakt deel uit van de Praktijkovereenkomst tussen de Gedekte Entiteit en BA, zoals deze van tijd tot tijd kan worden gewijzigd (de“Overeenkomst”).
OVERWEGINGEN
OVERWEGENDE DAT de betrokken entiteit een „betrokken entiteit“ is in de zin van de definitie in 45 C.F.R. § 160.103;
OVERWEGENDE DAT BA namens de Betrokken Entiteit bepaalde Beschermde Gezondheidsinformatie (zoals hieronder gedefinieerd) kan aanmaken, ontvangen, bewaren of doorgeven teneinde diensten te verlenen aan de Betrokken Entiteit overeenkomstig de Overeenkomst;
OVERWEGENDE DAT de betrokken entiteit onderworpen is aan de vereisten inzake administratieve vereenvoudiging van de Health Insurance Portability and Accountability Act van 1996 en de daaronder uitgevaardigde voorschriften, met inbegrip van de normen voor de bescherming van persoonlijk identificeerbare gezondheidsinformatie en de beveiligingsnormen voor de bescherming van elektronisch beschermde gezondheidsinformatie zoals vastgelegd in 45 C.F.R. delen 160 en 164 (gezamenlijk„privacy- en beveiligingsvoorschriften” genoemd);
OVERWEGENDE DAT de privacy- en beveiligingsvoorschriften de betrokken entiteit verplichten een overeenkomst aan te gaan met BA om bepaalde waarborgen voor de privacy en beveiliging van beschermde gezondheidsinformatie vast te leggen, en dat deze voorschriften de openbaarmaking van beschermde gezondheidsinformatie door de betrokken entiteit aan BA verbieden indien een dergelijke overeenkomst niet is gesloten;
OVERWEGENDE DAT dit addendum uitsluitend van toepassing is indien BA, met betrekking tot de betrokken entiteit, voldoet aan de definitie van „zakenpartner“ zoals vastgelegd in 45 C.F.R. § 160.103.
Gezien het voorgaande, en in ruil voor andere geldige en waardevolle tegenprestaties, waarvan de ontvangst en de toereikendheid hierbij worden bevestigd, komen partijen het volgende overeen:
1. Definities
- Onder „inbreuk“wordt verstaan de betekenis die aan de term „inbreuk“ wordt gegeven in 45 C.F.R. § 164.402, zoals deze van toepassing is op de onbeveiligde PHI die door de BA is aangemaakt, ontvangen, bewaard of verzonden vanuit of namens de betrokken entiteit.
- Onder„elektronische beschermde gezondheidsinformatie“of„ePHI“wordt verstaan: de betekenis die aan de term „elektronische beschermde gezondheidsinformatie“ wordt gegeven in 45 C.F.R. § 160.103, zoals die van toepassing is op de informatie die door de BA wordt aangemaakt, ontvangen, bewaard of verzonden namens of in opdracht van de betrokken entiteit.
- Onder„beschermde gezondheidsinformatie“of„PHI“wordt verstaan de betekenis die aan de term „beschermde gezondheidsinformatie“ wordt gegeven in 45 C.F.R. § 160.103, zoals die van toepassing is op de informatie die door BA wordt aangemaakt, ontvangen, bewaard of verzonden namens of in opdracht van de betrokken entiteit.
- Onder„meldingsplichtige gebeurtenis“wordt verstaan: (1) elk gebruik of elke openbaarmaking van PHI dat/die niet in deze bijlage is geregeld; (2) elk beveiligingsincident; (3) elk lek van onbeveiligde PHI; of (4) elk gegevensincident waarbij PHI betrokken is en waarvoor op grond van toepasselijke buitenlandse, federale of staatswetgeving melding van het gegevenslek vereist is.
- Onder„diensten“wordt verstaan: de diensten die BA aan de betrokken entiteit levert, zoals vastgelegd in de overeenkomst.
- Onder „beveiligingsincident“wordt verstaan de betekenis die aan de term „beveiligingsincident“ wordt gegeven in 45 C.F.R. § 164.304, zoals deze van toepassing is op de ePHI die door de BA wordt gecreëerd, ontvangen, bewaard of verzonden vanuit of namens de betrokken entiteit.
Termen die in deze bijlage worden gebruikt maar niet nader worden gedefinieerd, hebben dezelfde betekenis als die termen in de Privacy- en Beveiligingsvoorschriften, met inbegrip van, maar niet beperkt tot, 45 C.F.R. artikelen 160.103 en 164.501. Eventuele tegenstrijdigheden in de definitie van een term worden opgelost ten gunste van een betekenis die naleving van de HIPAA mogelijk maakt.
2. Toegestane vormen van gebruik en openbaarmaking van PHI
Tenzij in dit Addendum of de Overeenkomst anders is bepaald, mag BA een of meer van de volgende handelingen verrichten:
- Gebruik en openbaarmaking krachtens de Overeenkomst. PHI gebruiken of openbaar maken ter uitvoering van taken, activiteiten of diensten voor of namens de Betrokken Entiteit, voor zover toegestaan in de Overeenkomst, op voorwaarde dat een dergelijk gebruik of een dergelijke openbaarmaking geen inbreuk zou vormen op de Privacyregel of enige toepasselijke staatswet indien dit door de Betrokken Entiteit zou worden gedaan. Niettegenstaande het bovenstaande mag de BA PHI gebruiken en openbaar maken voor de doeleinden die zijn vastgelegd in de paragrafen (2), (3) en (5) van dit artikel 2, zelfs indien de Betrokken Entiteit dit niet zou mogen doen op grond van de Privacyregel.
- Gebruik voor administratieve of wettelijke verplichtingen. Gebruik PHI, maar alleen voor zover dat strikt noodzakelijk is, voor het correcte beheer en de administratie van BA, voor incassoprocedures van BA of om de wettelijke verplichtingen van BA na te komen.
- Openbaarmaking ten behoeve van het beheer of wettelijke verplichtingen. PHI mag worden openbaar gemaakt, maar alleen voor zover dat strikt noodzakelijk is voor het correcte beheer en de administratie van BA of voor het nakomen van de wettelijke verplichtingen van BA, op voorwaarde dat:
- de openbaarmakingen zijn wettelijk verplicht; of
- BA verkrijgt van de derde aan wie de PHI wordt verstrekt de redelijke verzekering dat deze informatie vertrouwelijk blijft en alleen zal worden gebruikt of verder wordt verstrekt voor zover dit wettelijk verplicht is of voor het doel waarvoor deze aan die persoon is verstrekt (waarbij dit doel in overeenstemming moet zijn met de beperkingen die krachtens dit addendum aan BA zijn opgelegd), en deze persoon stemt ermee in BA onmiddellijk op de hoogte te stellen van elk geval waarvan hij kennis neemt waarin de vertrouwelijkheid van de informatie is geschonden.
- Gebruik voor het melden van overtredingen. Gebruik PHI om overtredingen van de wet te melden aan de bevoegde federale, staats- en lokale autoriteiten, in overeenstemming met 45 C.F.R. § 164.502(j).
- Gebruik voor gegevensaggregatiediensten. Gebruik PHI voor het verlenen van gegevensaggregatiediensten met betrekking tot de gezondheidszorgactiviteiten van de betrokken entiteit, zoals toegestaan op grond van 45 C.F.R. §164.504(e)(2)(i)(B).
- Geanonimiseerde gegevens. Gebruik PHI om geanonimiseerde gegevens te creëren in overeenstemming met 45 C.F.R. §§ 164.502(d) en 164.514(a)-(c).
3. Verplichtingen van de zakelijke partner
- Beperkt door de overeenkomst en de wet. BA mag PHI niet gebruiken of openbaar maken, tenzij dit is toegestaan of vereist op grond van dit addendum en de overeenkomst, of indien dit wettelijk verplicht is.
- Naleving van de HIPAA. Voor zover de BA krachtens dit addendum of de overeenkomst verantwoordelijk is voor de uitvoering van een verplichting van de betrokken entiteit op grond van de HIPAA, zal de BA bij de uitvoering van die verplichting voldoen aan de vereisten van de HIPAA die op de betrokken entiteit van toepassing zijn.
- Passende beveiligingsmaatregelen voor PHI. BA zal passende beveiligingsmaatregelen invoeren en handhaven om te voorkomen dat PHI op een andere wijze wordt gebruikt of openbaar gemaakt dan is toegestaan op grond van de Overeenkomst en dit Addendum.
4. Meldingsplichtige gebeurtenissen
- Inschakeling van onderaannemers. Indien BA PHI aan een onderaannemer verstrekt of een onderaannemer toestaat om namens BA PHI te creëren, te ontvangen, te bewaren of door te geven, zal BA van de onderaannemer verlangen dat deze een schriftelijke overeenkomst ondertekent waarin hij zich verplicht tot naleving van alle bepalingen van deze bijlage. Indien BA kennis neemt van een patroon van activiteiten of praktijken van een onderaannemer dat een wezenlijke schending of inbreuk op de schriftelijke overeenkomst tussen BA en de onderaannemer zou vormen, zal BA redelijke stappen ondernemen om een einde te maken aan een dergelijke schending of inbreuk, al naar gelang het geval, of de schriftelijke overeenkomst met de onderaannemer beëindigen.
- Toegankelijkheid van interne werkwijzen, boeken en bescheiden voor overheidsinstanties. BA stemt ermee in haar interne werkwijzen, boeken en bescheiden met betrekking tot het gebruik en de openbaarmaking van PHI die is ontvangen van, of is opgesteld of ontvangen door BA namens, de betrokken entiteit ter beschikking te stellen aan de minister van Volksgezondheid en Human Services van de Verenigde Staten, teneinde vast te stellen of de betrokken entiteit voldoet aan de HIPAA. Geen enkel advocaat-cliënt-, accountant-cliënt- of ander juridisch voorrecht wordt geacht door BA te zijn opgeheven op grond van de naleving van deze bepaling door BA.
- Toegang tot en wijziging van PHI. Voor zover BA PHI in een aangewezen gegevensbestand bewaart, zal BA: (a) de door de Partner gespecificeerde PHI ter beschikking stellen aan de persoon of personen die door de Betrokken Entiteit zijn aangewezen als zijnde gerechtigd tot toegang tot dergelijke PHI, en (b) wijzigingen aanbrengen in dergelijke PHI in een aangewezen gegevensbestand, zoals opgedragen of overeengekomen door de Betrokken Entiteit. BA zal dergelijke toegang verlenen en dergelijke wijzigingen doorvoeren binnen de termijn en op de wijze die door de Covered Entity is gespecificeerd en die voldoet aan de vereisten van 45 C.F.R. § 164.524, § 164.526 en de toepasselijke staatswetgeving.
- Overzicht van openbaarmakingen. Op verzoek van de betrokken entiteit verstrekt BA aan de betrokken entiteit een overzicht van de openbaarmakingen van de PHI van een persoon, op een tijdstip en op een wijze die voldoen aan de vereisten van 45 C.F.R. § 164.528 en, vanaf de toepasselijke ingangsdatum, artikel 13405(c) van de HITECH-wet en alle daaronder vastgestelde voorschriften.
- Minimaal noodzakelijk. BA stemt ermee in zich te houden aan de vereisten inzake het minimaal noodzakelijke van de HIPAA.
- Communicatie met andere zakelijke partners. In het kader van de uitvoering van zijn diensten, activiteiten en/of taken ten behoeve van of namens de Betrokken Entiteit kan de Zakelijke Partner informatie, waaronder PHI, bekendmaken aan andere zakelijke partners van de Betrokken Entiteit. Evenzo mag BA informatie, waaronder PHI, die is ontvangen van andere zakenpartners van de Betrokken Entiteit, gebruiken en openbaar maken alsof deze informatie is ontvangen van of afkomstig is van de Betrokken Entiteit. De partijen komen overeen dat het de verantwoordelijkheid van de Betrokken Entiteit is om overeenkomsten met haar andere zakenpartners te sluiten en te handhaven.
- BA zal elke meldingsplichtige gebeurtenis waarvan zij kennis neemt, aan de betrokken entiteit melden. Al deze meldingen moeten zonder onnodige vertraging plaatsvinden en in geen geval later dan vijftien (15) werkdagen nadat BA kennis heeft genomen van een meldingsplichtige gebeurtenis.
- BA zal met de betrokken entiteit samenwerken bij het onderzoek naar een te melden voorval en de betrokken entiteit helpen vaststellen of een te melden voorval een inbreuk op onbeveiligde PHI inhoudt.
- BA zal, voor zover praktisch haalbaar, alle schadelijke gevolgen van een te melden gebeurtenis waarvan BA op de hoogte is, tot een minimum beperken.
- De partijen erkennen en komen overeen dat dit artikel geldt als kennisgeving door BA aan de betrokken entiteit van het voortdurende bestaan en het plaatsvinden van pogingen tot, maar niet geslaagde, beveiligingsincidenten die niet leiden tot ongeoorloofde toegang tot, of gebruik, verlies, wijziging, vernietiging of openbaarmaking van PHI, zoals pings en andere broadcast-aanvallen op de firewall van BA, poortscans, mislukte inlogpogingen, mislukte denial-of-service-aanvallen, of een combinatie daarvan.
5. Verplichtingen van de betrokken entiteit
- Kennisgeving inzake privacybeleid. De betrokken entiteit dient BA schriftelijk op de hoogte te stellen van eventuele beperkingen in haar kennisgeving inzake privacybeleid, voor zover deze beperkingen van invloed kunnen zijn op het gebruik of de openbaarmaking van PHI door BA.
- Kennisgeving van intrekkingen. De betrokken entiteit dient BA schriftelijk in kennis te stellen van eventuele wijzigingen in of intrekkingen van de toestemming van een betrokkene voor het gebruik of de openbaarmaking van PHI, voor zover dergelijke wijzigingen of intrekkingen van invloed kunnen zijn op het gebruik of de openbaarmaking van PHI door BA.
- Kennisgeving van beperkingen. De betrokken entiteit dient BA schriftelijk in kennis te stellen van elke beperking op het gebruik of de openbaarmaking van PHI waarmee de betrokken entiteit heeft ingestemd of waaraan zij zich overeenkomstig 45 C.F.R. § 164.522 moet houden, voor zover een dergelijke beperking van invloed kan zijn op het gebruik of de openbaarmaking van PHI door BA.
- Toegestane verzoeken. De betrokken entiteit mag de verwerkingsverantwoordelijke niet verzoeken om PHI te gebruiken of openbaar te maken op een wijze die niet zou zijn toegestaan op grond van de HIPAA of andere toepasselijke federale of staatswetgeving indien de betrokken entiteit dit zelf zou doen.
6. Looptijd en beëindiging
- Looptijd. De looptijd van dit Addendum is gelijk aan de looptijd van de Overeenkomst, maar eindigt bij het eerste voorval van een van de volgende gebeurtenissen:
- De overeenkomst loopt af of wordt beëindigd, al dan niet met opgave van redenen;
- Dit addendum wordt beëindigd om de redenen zoals beschreven in artikel 5.2 hieronder;
- De partijen komen overeen dit addendum te beëindigen; of
- Dit addendum wordt beëindigd op grond van de toepasselijke federale, staats- of lokale wetgeving.
- Ontslag om gegronde redenen.
- Indien de Betrokken Entiteit vaststelt dat BA een wezenlijke voorwaarde van dit Addendum heeft geschonden, zal de Betrokken Entiteit BA hiervan schriftelijk in kennis stellen, waarbij voldoende details worden verstrekt om BA in staat te stellen de specifieke aard van de schending te begrijpen en BA de gelegenheid te bieden de schending te herstellen; met dien verstande echter dat, indien BA de schending niet binnen dertig (30) dagen na ontvangst van een dergelijke kennisgeving herstelt, de Betrokken Entiteit dit Addendum en de Overeenkomst mag beëindigen.
- Indien BA vaststelt dat de Betrokken Entiteit een wezenlijke voorwaarde van dit Addendum heeft geschonden, zal BA de Betrokken Entiteit hiervan schriftelijk in kennis stellen, waarbij voldoende details worden verstrekt om de Betrokken Entiteit in staat te stellen de specifieke aard van de schending te begrijpen en haar de gelegenheid te bieden de schending te herstellen; met dien verstande echter dat, indien de Betrokken Entiteit de schending niet binnen dertig (30) dagen na ontvangst van een dergelijke kennisgeving herstelt, BA dit Addendum en de Overeenkomst kan beëindigen.
- Gevolgen van beëindiging
- Onverminderd het bepaalde in artikel 5.3, onder b), hieronder, zal BA bij beëindiging van dit addendum, om welke reden dan ook, alle PHI die BA nog in welke vorm dan ook in haar bezit heeft, teruggeven of vernietigen. BA zal geen kopieën van dergelijke PHI bewaren.
- Indien het niet mogelijk is om bepaalde of alle PHI terug te geven of te vernietigen, dient de BA:
- Bewaar alleen die medische gegevens waarvan teruggave of vernietiging niet haalbaar is;
- De gegevens teruggeven aan de betrokken entiteit of de resterende PHI vernietigen die de BA nog in welke vorm dan ook bewaart;
- De bepalingen van dit addendum uit te breiden tot alle bewaarde PHI, passende veiligheidsmaatregelen te blijven toepassen en de beveiligingsvoorschriften met betrekking tot ePHI na te leven, teneinde te voorkomen dat de bewaarde PHI op een andere wijze wordt gebruikt of openbaar gemaakt dan zoals bepaald in dit addendum, zolang de BA de PHI bewaart;
- de door BA bewaarde PHI niet te gebruiken of openbaar te maken voor andere doeleinden dan waarvoor deze PHI is bewaard, en met inachtneming van dezelfde voorwaarden zoals uiteengezet in dit addendum die vóór de beëindiging van toepassing waren; en
- De gegevens teruggeven aan de betrokken entiteit of de door de BA bewaarde PHI vernietigen zodra dit haalbaar is.
- Deze bepalingen zijn van toepassing op PHI die in het bezit is van onderaannemers of vertegenwoordigers van BA.
- Dit artikel 5.3 blijft ook na beëindiging van dit addendum van kracht.
7. Diversen
- Verwijzingen naar regelgeving. Een verwijzing in dit addendum naar een artikel van de HIPAA heeft betrekking op het artikel zoals dat van kracht is of zoals gewijzigd op het moment dat dit addendum wordt ondertekend of gewijzigd.
- Wijziging; geen afstand van rechten. Vanaf de inwerkingtreding van een federale wet die de HIPAA wijzigt of uitbreidt, enige richtlijn of tijdelijke, voorlopige definitieve of definitieve regelgeving die is uitgevaardigd krachtens de HIPAA, of krachtens enige federale wet die de HIPAA wijzigt of uitbreidt (gezamenlijk de“HIPAA-regelgeving”genoemd) en die van toepassing is op deze bijlage of enige wijzigingen in de HIPAA-regelgeving, wordt deze bijlage automatisch gewijzigd, zodat de verplichtingen die aan de betrokken entiteit en de BA zijn opgelegd, in overeenstemming blijven met dergelijke vereisten, tenzij de partijen in onderling overleg anders overeenkomen. De partijen zullen alle nodige maatregelen nemen om dergelijke automatische wijzigingen in deze bijlage van tijd tot tijd uitdrukkelijk weer te geven. Tenzij anders bepaald in deze paragraaf (B), zal geen afstand, wijziging, aanpassing of amendement op enige bepaling van deze bijlage plaatsvinden, tenzij dit schriftelijk is vastgelegd en door de partijen is ondertekend. Het nalaten van een van beide partijen om op enig moment aan te dringen op strikte nakoming van enige voorwaarde, belofte, overeenkomst of afspraak zoals hierin uiteengezet, mag niet worden opgevat als een afstand of afstand doen van het recht om op een later tijdstip aan te dringen op strikte nakoming van diezelfde voorwaarde, belofte, overeenkomst of afspraak.
- Uitleg. Elke onduidelijkheid in deze bijlage wordt uitgelegd in het voordeel van een betekenis die naleving van de HIPAA mogelijk maakt. De titels en kopjes aan het begin van elke paragraaf van deze bijlage zijn uitsluitend opgenomen ter verduidelijking en mogen op geen enkele wijze worden opgevat als onderdeel van deze bijlage of als een beperking van de reikwijdte van de specifieke bepaling waarnaar zij verwijzen. In geval van tegenstrijdigheid tussen de bepalingen van dit Addendum en de dwingende bepalingen van de HIPAA, zoals deze van tijd tot tijd uitdrukkelijk door de Minister kunnen worden gewijzigd, of als gevolg van interpretaties door de Minister, een rechtbank of een andere regelgevende instantie met bevoegdheid over de partijen, prevaleert de interpretatie van de Minister, die rechtbank of die regelgevende instantie.
- Verhouding tot de bepalingen van de Overeenkomst. Indien een bepaling van deze Bijlage in strijd is met een bepaling van de Overeenkomst, prevaleert de bepaling van deze Bijlage. Voor het overige wordt deze Bijlage uitgelegd in het licht van en in overeenstemming met de bepalingen van de Overeenkomst.
- Verhouding tussen de partijen. De partijen bij deze bijlage zijn onafhankelijke contractanten. Geen van de bepalingen van deze bijlage is bedoeld om een andere verhouding tussen de Betrokken Entiteit en BA tot stand te brengen dan die van onafhankelijke contractanten, noch mogen zij in die zin worden uitgelegd of geïnterpreteerd. Tenzij hierin uitdrukkelijk anders is bepaald, wordt geen van beide partijen, noch enige vertegenwoordiger daarvan, beschouwd als de agent, werknemer of vertegenwoordiger van de andere partij.
- Geen derde begunstigden. Dit addendum is uitsluitend van toepassing tussen de hierbij betrokken partijen. Niets in dit addendum, noch uitdrukkelijk noch impliciet, is bedoeld om rechten, rechtsmiddelen, verplichtingen of aansprakelijkheden van welke aard dan ook toe te kennen aan andere personen dan de Betrokken Entiteit en BA, alsmede hun respectieve rechtsopvolgers en cessionarissen, noch zal iets in dit addendum dergelijke rechten, rechtsmiddelen, verplichtingen of aansprakelijkheden toekennen.
- Ongeldige of niet-afdwingbare bepaling. De bepalingen van dit addendum zijn scheidbaar. Indien een bepaalde bepaling of een deel daarvan in dit addendum ongeldig of niet-afdwingbaar blijkt te zijn, wordt deze in alle opzichten geacht te zijn weggelaten, zonder dat dit afbreuk doet aan de geldigheid en afdwingbaarheid van de overige bepalingen of delen daarvan.
- Overdracht. De rechten en verplichtingen van de partijen met betrekking tot de overdracht van dit Addendum zijn onderworpen aan de overdrachtsbepaling zoals vastgelegd in de Overeenkomst. Indien de Overeenkomst geen overdrachtsbepaling bevat, mag geen van beide partijen haar rechten uit hoofde van dit Addendum overdragen, noch haar taken of verplichtingen delegeren, zonder de voorafgaande schriftelijke toestemming van de andere partij, welke toestemming niet op onredelijke gronden mag worden geweigerd. Dit Addendum is bindend voor en komt ten goede aan de partijen bij dit Addendum en hun respectieve rechtsopvolgers.
- Toepasselijk recht. Deze bijlage wordt geïnterpreteerd, toegepast en beheerst door het toepasselijke recht zoals vastgelegd in de Overeenkomst, behoudens voor zover dit wordt terzijde geschoven door toepasselijk federaal recht. Indien in de Overeenkomst geen toepasselijk recht is vastgelegd, wordt deze bijlage geïnterpreteerd, toegepast en beheerst door het recht van de staat New York, behoudens voor zover dit wordt terzijde geschoven door toepasselijk federaal recht.
- Kennisgevingen. Alle kennisgevingen in het kader van deze overeenkomst dienen schriftelijk te geschieden en moeten persoonlijk worden overhandigd, per post worden verzonden of op een andere wijze worden bezorgd, zoals door de partijen overeengekomen, aan het volgende adres:
Aan de betrokken entiteit: het e-mailadres van de praktijk zoals vermeld in de praktijkovereenkomst
Aan BA: Dandy
Ter attentie van: Juridische afdeling
Park Place 11, kamer 502
New York, NY 10007
Elke partij behoudt zich het recht voor om tijdens de looptijd van dit addendum het adres voor de ontvangst van kennisgevingen te wijzigen, mits de andere partijen hiervan schriftelijk in kennis worden gesteld.
- Exemplaren. Dit addendum kan in afzonderlijke exemplaren worden ondertekend, waarbij geen enkel exemplaar de handtekeningen van beide partijen hoeft te bevatten; elk exemplaar wordt, wanneer het aldus is ondertekend, als een origineel beschouwd, en deze exemplaren vormen samen één en hetzelfde document.
IT-beleid voor apparatuur die door de praktijk wordt verstrekt
Dit beleid geldt uitsluitend voor praktijken die hun eigen laptop en scanner gebruiken in het kader van hun samenwerking met Dandy.
Beleid inzake standaardsystemen:
Om de kwaliteit en consistentie van de aanlevering van dossiers aan Dandy Labs te waarborgen, stemt u ermee in om aan de volgende vereisten met betrekking tot uw IT-infrastructuur te voldoen:
- U stemt ermee in uitsluitend de intraorale scanner 3Shape Intraoral Scanner, TRIOS 4 of Intraoral Scanner te gebruiken.
- U stemt ermee in om op alle locaties waar dossiers worden ingediend te zorgen voor een stabiele wifi-verbinding met een uploadsnelheid van minimaal 15 Mbps en een downloadsnelheid van minimaal 15 Mbps.
- U stemt ermee in om een computer te gebruiken met de 3Shape intraorale scanner die aan de volgende systeemvereisten voldoet:
- Minimale systeemvereisten voor pc:
- Processor: i7-10850H
- Geheugen: 16 GB DDR4
- Schijf: 256 GB
- Grafische kaart: Quadro T1000 (4 GB)
- Besturingssysteem: Windows 11 Pro
Aanbevolen pc:
- Processor: i7 12850HX
- Geheugen: 32 GB DDR5
- Schijf: 1 TB SSD
- Videokaart: NVIDIA® A3000
- Besturingssysteem: Windows 11 Pro
- Heeft een werkende webcam
- U stemt ermee in om de Trios-software te updaten naar versie 1.7.19.1 of hoger.
- U stemt ermee in alle dossierbestanden op te slaan en in te dienen op de lokale opslag van de computer.
- U stemt ermee in om het EasyAccess-toegangsprofiel voor Splashtop aan de klantenservice van Dandy te verstrekken, met een onderling overeengekomen gedeeld wachtwoord dat geldig blijft zolang de samenwerking duurt.
- U stemt ermee in om de DandyUploader in het profiel van een lokale gebruiker te installeren en u zult dit lokale profiel gebruiken in verband met uw gebruik van de TRIOS-software.
- U stemt ermee in om toegang te verlenen tot het volgende bestandspad als u antivirussoftware gebruikt:
- C:\Gebruikers\Dandy\AppData\Roaming\DandyUploader
- C:\Gebruikers\Dandy\AppData\Roaming\@orthly
- C:\Program Files\Chairside
- C:\Program Files\DandyUploader
- C:\Program Files\UploaderMedit
- Mocht uw praktijk beschikken over een netwerkfirewall, hetzij fysiek, hetzij webgebaseerd, laat dan al het verkeer naar de volgende domeinen door:
- *.meetdandy.com
- orthly.com
- *.orthly.com
- dandyserv.net
- *.dandyserv.net
- *dandy.dental
- .api.splashtop.com
- Poort 443
- Zowel HTTP via TLS als niet-HTTP via TLS toestaan
Canadese gebruiksvoorwaarden, inclusief de overeenkomst inzake gegevensbescherming
Deze Algemene Voorwaarden (“Voorwaarden”) bij de Praktijkovereenkomst (“Overeenkomst”) worden aangegaan tussen Zima Labs Canada, ULC, handelend onder de naam Dandy (“Dandy”of“wij”), en u en uw tandartspraktijk of -kantoor (“u”) en treden in werking op de datum waarop de Praktijkovereenkomst wordt aangegaan (“Ingangsdatum”). Als u deze Voorwaarden namens een entiteit, vennootschap, onderneming of organisatie aanvaardt, omvat “u” u, die entiteit en alle gebruikers van de entiteit, en verklaart u hierbij dat u bevoegd bent om al deze gebruikers te binden. Dandy en u worden elk aangeduid als een “Partij” en samen als de “Partijen”. Tegen een geldige en waardevolle vergoeding zoals uiteengezet in de Overeenkomst, komen de Partijen het volgende overeen:
- Wijziging. Deze Voorwaarden en de Overeenkomst kunnen niet worden gewijzigd, tenzij wij hierover schriftelijk overeenstemming bereiken. Indien Dandy wezenlijke wijzigingen aanbrengt in de Voorwaarden of de Overeenkomst, zal Dandy u hiervan op de hoogte stellen. Elke wezenlijke wijziging treedt in werking dertig (30) dagen nadat wij u hiervan op de hoogte hebben gesteld, tenzij u ons schriftelijk laat weten dat u de Overeenkomst wilt beëindigen. In dat geval treedt de wijziging niet in werking en zal Dandy de bestaande Overeenkomst gedurende 60 dagen nakomen of totdat u de scanner en alle andere Dandy-apparatuur die mogelijk in uw bezit is, teruggeeft.
- Volledige overeenkomst. De praktijkovereenkomst, deze voorwaarden, de gegevensbeschermingsovereenkomst en het IT-beleid voor door de praktijk verstrekte apparatuur, indien van toepassing, vormen onze volledige overeenkomst. Alles wat op een andere manier dan via deze documenten wordt meegedeeld, is niet bindend. Deze overeenkomst vervangt alle andere tegenstrijdige overeenkomsten die wij in het verleden mogelijk hebben gesloten.
- Niet-overdraagbaarheid. Dandy gaat een partnerschap met u aan, dus u mag de Overeenkomst en de Voorwaarden niet overdragen of toewijzen aan een derde partij, tenzij wij hier beiden schriftelijk mee instemmen.
- Naleving van de wetgeving. Beide partijen komen overeen zich te houden aan alle toepasselijke gezondheidswetgeving en -voorschriften in Canada, waaronder onder meer de toepasselijke federale en provinciale wetgeving inzake gegevensbescherming.
- Vrijwaring. U zult Dandy vrijwaren, verdedigen en schadeloos stellen tegen alle vorderingen, rechtszaken, schade, schulden, aansprakelijkheden, verliezen, verplichtingen, betalingen, kosten en uitgaven (met inbegrip van juridische kosten) die voortvloeien uit of verband houden met: (a) uw schending van enige bepaling van de Overeenkomst, deze Voorwaarden en/of de Gegevensbeschermingsovereenkomst; (b) uw schending van enige bepaling van enige overeenkomst tussen u en een patiënt, of enige nalatige, roekeloze of opzettelijke handelingen of nalatigheden met betrekking tot uw zorg voor een patiënt; (c) het verstrekken van onjuiste of onvolledige informatie, scans, documenten of gegevens aan Dandy, of het niet tijdig verstrekken aan Dandy van informatie die Dandy van u, uw praktijk of een van uw tandartsen vraagt; en (d) alle contacten met federale, staats- of lokale bestuursorganen, toezichthouders, vergunningverlenende instanties of beroepsorganisaties.
- Arbitrage. Dandy hoopt dat er nooit wezenlijke meningsverschillen ontstaan over onze Overeenkomst, deze Voorwaarden en de Privacyovereenkomst, en Dandy geeft er sterk de voorkeur aan om eventuele meningsverschillen op een zo min mogelijk confronterende manier op te lossen. Het doel van Dandy is om nauw met u samen te werken en de missie van Dandy is om uw praktijk te ondersteunen. Mocht er zich toch een situatie voordoen die wij niet via minnelijke schikking kunnen oplossen, dan verbinden wij ons er beiden toe om de kwestie op te lossen via arbitrage bij de Canadian Arbitration Association in de stad Toronto, volgens de wetgeving van Ontario. De taal van de arbitrage is Engels.
- Omzetbelasting. Dandy brengt, indien van toepassing, omzetbelasting in rekening op onze producten, apparatuur en diensten op basis van uw geografische locatie. Het bedrag aan omzetbelasting wordt vermeld op uw maandelijkse factuur en de betaling wordt geïnd zoals hierin beschreven en zoals vermeld in uw praktijkovereenkomst. Indien u bent vrijgesteld van het betalen van omzetbelasting, stemt u ermee in om Dandy een geldig vrijstellingscertificaat te verstrekken dat aanvaardbaar is voor elk belastinggebied waar de vrijstellingsstatus wordt geclaimd.
- De Partijen erkennen en komen overeen dat, aangezien Dandy namens de Wederpartij Persoonsgegevens met betrekking tot de gezondheid zal ontvangen en verwerken, een Gegevensbeschermingsovereenkomst (de „DPA“) een verplicht en integraal onderdeel van deze Overeenkomst vormt. De DPA, die als Bijlage A bij deze Overeenkomst is gevoegd, beschrijft de verplichtingen van de Partijen met betrekking tot het verzamelen, gebruiken, openbaar maken en beschermen van Persoonsgegevens en Persoonsgegevens met betrekking tot de gezondheid. De tegenpartij erkent en stemt ermee in dat zij geen persoonlijke gezondheidsinformatie aan Dandy zal verstrekken, tenzij en totdat de DPA door beide partijen is ondertekend.
Bijlage A – Overeenkomst inzake gegevensbescherming
Deze gegevensbeschermingsovereenkomst („DPA“) is van toepassing op de overeenkomst („Overeenkomst“) tussen Dandy en u en uw tandartspraktijk of -kantoor („Counterparty“) en wordt door middel van verwijzing opgenomen wanneer de Toepasselijke Wetgeving (zoals hieronder gedefinieerd) van toepassing is op het gebruik van de Diensten door Counterparty en de verwerking van Persoonsgegevens. Deze DPA waarborgt dat de verwerking van Persoonsgegevens door Dandy in overeenstemming is met de Toepasselijke Wetgeving.
Termen met een hoofdletter die hier niet worden gedefinieerd, hebben de betekenis die daaraan in de Overeenkomst wordt gegeven.
1. Definities
Onder „Toepasselijke wetgeving“wordt verstaan alle wetten, voorschriften en regelgevende richtsnoeren die van toepassing zijn op de verwerking van persoonsgegevens in het kader van deze DPA, met inbegrip van de Personal Information Protection and Electronic Documents Act (PIPEDA) en, specifiek voor medische persoonsgegevens, de Ontario Personal Health Information Act, 2004 (PHIPA) en alle andere toepasselijke provinciale privacywetgeving.
Onder „datalek“wordtverstaan:elke vorm van ongeoorloofde toegang tot, gebruik van of openbaarmaking van persoonlijke gezondheidsgegevens die onder het beheer of de controle van Dandy vallen, en die een reëel risico op aanzienlijke schade voor de betrokkene met zich meebrengt, zoals gedefinieerd in de PHIPA. Dit omvat het daadwerkelijke verlies, de diefstal, de onbeschikbaarheid of het misbruik van, of de onwettige of ongeoorloofde toegang tot, het gebruik, de openbaarmaking of de verwerking van persoonlijke gegevens, alsmede elke daadwerkelijke of vermoedelijke schending van de bepalingen van deze overeenkomst of de toepasselijke wetgeving.
Onder „persoonsgegevens“wordt verstaan: identificerende informatie over een persoon in mondelinge of vastgelegde vorm, zoals gedefinieerd in de PHIPA, die wordt verzameld, gebruikt of openbaar gemaakt in het kader van de gezondheidszorg, met inbegrip van, maar niet beperkt tot, zorgpasnummers, behandelingsgegevens en tandheelkundige dossiers.
betekent alle informatie met betrekking tot een geïdentificeerde of identificeerbare natuurlijke persoon, zoals gedefinieerd in de toepasselijke wetgeving inzake gegevensbescherming in Canada, met inbegrip van de PIPEDA en alle toepasselijke provinciale privacywetgeving.
2. Toepassingsgebied en doel
Dandy stemt ermee in om persoonsgegevens uitsluitend namens en volgens de schriftelijke instructies van de tegenpartij te verwerken, tenzij dit op grond van de toepasselijke wetgeving vereist is.
Dandy zal geen Persoonsgegevens verwerken voor andere doeleinden dan het uitvoeren van de in de Overeenkomst beschreven Diensten, of voor doeleinden waarvoor de Wederpartij uitdrukkelijk toestemming heeft gegeven.
3. Verplichtingen van Dandy
Dandy zal zich houden aan alle toepasselijke wetgeving met betrekking tot de verwerking van persoonsgegevens. Dandy zal persoonsgegevens vertrouwelijk behandelen en deze alleen bekendmaken aan haar werknemers of onderaannemers die gebonden zijn aan bindende geheimhoudingsverplichtingen met betrekking tot persoonsgegevens (en wier gebruik van die persoonsgegevens verband houdt met hun functie), en ervoor zorgen dat deze personen de persoonsgegevens uitsluitend verwerken op instructie van de wederpartij en in overeenstemming met de overeenkomst (met inbegrip van deze DPA). Dandy zal ervoor zorgen dat alle personeelsleden die bevoegd zijn om Persoonsgegevens te verwerken, gebonden zijn aan geheimhoudingsverplichtingen en een passende opleiding op het gebied van gegevensbescherming hebben genoten.
Indien er onderaannemers worden ingeschakeld, zal Dandy met deze onderaannemers een overeenkomst sluiten om ervoor te zorgen dat zij deze DPA en de toepasselijke wetgeving naleven. Dandy blijft jegens de wederpartij aansprakelijk voor elke schending van de overeenkomst die het gevolg is van een handeling, fout of nalatigheid van de onderaannemer, in dezelfde mate als waarin Dandy aansprakelijk zou zijn voor haar eigen handelingen, fouten of nalatigheden.
Dandy zal geen persoonsgegevens buiten Canada en de Verenigde Staten doorgeven zonder voorafgaande schriftelijke toestemming van de wederpartij.
Dandy zal de tegenpartij alle redelijkerwijs noodzakelijke bijstand verlenen om te helpen bij verzoeken van personen om inzage in, correctie, wijziging of verwijdering van hun persoonsgegevens. Dergelijke verzoeken zullen door Dandy worden doorgestuurd naar de tegenpartij, als beheerder van de persoonlijke gezondheidsgegevens, of met betrekking tot de verwerking van de persoonlijke gegevens van de betrokkene op welke wijze dan ook, zullen door Dandy worden doorgestuurd naar de tegenpartij en Dandy zal geen actie ondernemen met betrekking tot een dergelijk verzoek zonder instructies van de tegenpartij, behalve voor zover dit wettelijk vereist is;
Dandy zal de wederpartij tijdig op de hoogte stellen van elke voorgenomen openbaarmaking van persoonsgegevens die wettelijk verplicht is, tenzij het verstrekken van een dergelijke kennisgeving in strijd zou zijn met de toepasselijke wetgeving. Indien een wetshandhavingsinstantie een verzoek met betrekking tot persoonsgegevens aan Dandy of haar onderaannemers richt, zal Dandy trachten het verzoek van de wetshandhavingsinstantie door te sturen naar de wederpartij.
Dandy zal de wederpartij op de hoogte stellen van elke kennisgeving, vraag, onderzoek of klacht van een persoon of toezichthoudende instantie die direct of indirect verband houdt met de verwerking van persoonsgegevens, en zal redelijkerwijs met de wederpartij samenwerken indien de wederpartij dit nodig acht om aan haar verplichtingen krachtens de toepasselijke wetgeving te voldoen.
- Beveiliging
Dandy heeft commercieel redelijke en passende technische en organisatorische maatregelen getroffen en zal deze handhaven om Persoonsgegevens te beschermen tegen ongeoorloofde toegang, verlies, vernietiging of wijziging, rekening houdend met de gevoeligheid van de Persoonsgegevens. Dit omvat maatregelen met betrekking tot de fysieke beveiliging van de faciliteiten die worden gebruikt voor het leveren van Diensten, maatregelen om de toegangsrechten tot bedrijfsmiddelen en relevante netwerken te beheren, en procedures voor het testen van deze maatregelen.
- Datalek
Indien Dandy constateert dat er een datalek heeft plaatsgevonden, zal Dandy: (i) alle redelijke maatregelen nemen die nodig zijn om het datalek te onderzoeken, in te dammen en de gevolgen ervan te beperken; en (ii) de wederpartij hiervan zonder onnodige vertraging op de hoogte stellen nadat Dandy kennis heeft genomen van het datalek. Dandy zal de wederpartij onverwijld alle relevante informatie verstrekken die Dandy in verband hiermee heeft verzameld, zodat de wederpartij kan voldoen aan haar eigen wettelijke meldingsverplichtingen uit hoofde van de PHIPA met betrekking tot het datalek, en zal de wederpartij onverwijld alle relevante informatie verstrekken die Dandy in verband hiermee heeft verzameld
- Naleving
Op verzoek van de tegenpartij zal Dandy de tegenpartij informatie verstrekken waaruit blijkt en wordt aangetoond dat Dandy de persoonsgegevens gebruikt op een wijze die in overeenstemming is met zijn verplichtingen uit hoofde van deze DPA en de toepasselijke wetgeving.
- Algemeen
Deze DPA blijft van kracht tot het moment dat zich het eerst voordoet van: (i) de beëindiging of het aflopen van de Overeenkomst, of (ii) het moment waarop Dandy stopt met het verwerken van Persoonsgegevens. Bij beëindiging zal Dandy, op verzoek van de Wederpartij, de Persoonsgegevens aan de Wederpartij teruggeven of deze verwijderen.
Indien een bepalde bepaling van deze DPA door een bevoegde rechtbank of bestuursinstantie ongeldig, niet-afdwingbaar of onwettig wordt verklaard, blijven de overige bepalingen van kracht. Elke ongeldige, niet-afdwingbare of onwettige bepaling zal zodanig worden uitgelegd dat de commerciële bedoeling van de partijen wordt gerealiseerd. Indien dat niet mogelijk is, wordt deze bepaling buiten werking gesteld, maar blijven de overige bepalingen onverminderd van kracht.
Tenzij deze DPA in strijd is met de Overeenkomst, blijven alle overige bepalingen van de Overeenkomst ongewijzigd. In geval van tegenstrijdigheid tussen deze DPA en de bepalingen van de Overeenkomst, prevaleert deze DPA voor zover het de verwerking van Persoonsgegevens van de tegenpartij betreft. Deze DPA vormt samen met de Overeenkomst de definitieve, volledige en exclusieve overeenkomst tussen de Partijen met betrekking tot het onderwerp ervan en vervangt en omvat alle eerdere besprekingen en overeenkomsten tussen de Partijen met betrekking tot dit onderwerp. Geen enkele andere verklaring of voorwaarde is van toepassing op of maakt deel uit van deze DPA.
De totale aansprakelijkheid van Dandy voor alle vorderingen die voortvloeien uit of verband houden met deze DPA is onderworpen aan en beperkt door de aansprakelijkheidsbeperkingen die in de Overeenkomst zijn opgenomen.
Deze DPA en de Overeenkomst moeten zo ruim mogelijk worden uitgelegd als nodig is om de dwingende bepalingen van de Toepasselijke Wetgeving na te leven en te implementeren. De Partijen komen overeen dat deze DPA moet worden uitgelegd in de zin van hun voornemen om de Toepasselijke Wetgeving na te leven, en dat elke onduidelijkheid derhalve moet worden opgelost in de zin die in overeenstemming is met de Toepasselijke Wetgeving.
Op deze DPA is het recht van de provincie Ontario van toepassing.
Gebruiksvoorwaarden voor het Verenigd Koninkrijk, inclusief de overeenkomst inzake gegevensbescherming
Deze Algemene Voorwaarden („Voorwaarden“) bij de Praktijkovereenkomst („Overeenkomst“) worden aangegaan tussen Zima Labs GB Ltd., handelend onder de naam Dandy („Dandy“of„wij“), en u en uw tandartspraktijk of -kantoor („u“) en treden in werking op de datum waarop de Praktijkovereenkomst wordt aangegaan („Ingangsdatum“). Als u deze Voorwaarden namens een entiteit, vennootschap, onderneming of organisatie aanvaardt, omvat “u” u, die entiteit en alle gebruikers van die entiteit, en verklaart u hierbij dat u bevoegd bent om al deze gebruikers te binden. Dandy en u worden elk aangeduid als een “Partij” en samen als de “Partijen”. Tegen een geldige en waardevolle vergoeding zoals uiteengezet in de Overeenkomst, komen de Partijen het volgende overeen:
1. Wijziging. Deze Voorwaarden en de Overeenkomst kunnen alleen worden gewijzigd indien beide Partijen hiermee schriftelijk instemmen. Dandy zal u op de hoogte stellen van eventuele wezenlijke wijzigingen. Wijzigingen treden in werking dertig (30) dagen na kennisgeving, tenzij u de Overeenkomst schriftelijk opzegt. In dat geval zal Dandy de bestaande voorwaarden nog 60 dagen handhaven, of totdat de Hardware is teruggegeven.
2. Volledige overeenkomst. De praktijkovereenkomst, deze voorwaarden, de gegevensbeschermingsovereenkomst (Bijlage A) en het IT-beleid vormen samen de volledige overeenkomst. Deze overeenkomst vervangt alle eerdere, daarmee strijdige overeenkomsten.
3. Niet-overdraagbaarheid. U mag deze overeenkomst niet aan een derde overdragen of toewijzen zonder voorafgaande schriftelijke toestemming van Dandy.
4. Naleving van de wetgeving. Beide partijen komen overeen zich te houden aan alle toepasselijke gezondheids- en gegevensbeschermingswetgeving in het Verenigd Koninkrijk, met inbegrip van de Britse AVG, de Data Protection Act 2018, de relevante regelgevingsnormen van de NHS en de GDC, en de Care Quality Commission (CQC).
5. Vrijwaring. U zult Dandy vrijwaren, verdedigen en schadeloos stellen voor alle vorderingen of verliezen die voortvloeien uit: (a) uw schending van deze Overeenkomst of de DPA; (b) nalatigheid of opzettelijke handelingen met betrekking tot de patiëntenzorg; (c) het verstrekken van onjuiste klinische gegevens; en (d) contacten met Britse toezichthouders (bijv. de CQC, GDC of de ICO).
6. Toepasselijk recht en geschillenbeslechting. Op deze overeenkomst is het recht van Engeland en Wales van toepassing. Eventuele geschillen worden beslecht door middel van arbitrage volgens het reglement van het London Court of International Arbitration (LCIA). De plaats van arbitrage is Londen.
7. Btw en belastingen. Dandy brengt, indien van toepassing, btw in rekening tegen het geldende tarief. Indien u bent vrijgesteld, dient u een geldig btw-vrijstellingscertificaat of ander bewijsstuk te overleggen dat voor de Britse belastingdienst (HMRC) voldoende is.
8. Gegevensbescherming. Aangezien Dandy namens u bijzondere categorieën persoonsgegevens (gezondheidsgegevens) verwerkt, vormt de overeenkomst inzake gegevensbescherming (DPA) in bijlage A een verplicht en integraal onderdeel van deze overeenkomst.
Functies op het gebied van gegevensbescherming. De partijen erkennen dat:
- Dandy UK (Zima Labs GB Ltd.) treedt op als verwerkingsverantwoordelijke voor de persoonsgegevens van het personeel en de zakelijke contacten van de praktijk, zoals uiteengezet in haar Britse privacybeleid.
- De praktijk treedt op als verwerkingsverantwoordelijke voor alle persoonsgegevens van patiënten.
- Dandy treedt op als verwerker bij het leveren van zijn platform- en digitale laboratoriumdiensten aan de praktijk.
Contactpersoon voor gegevensbescherming. Alle mededelingen of verzoeken met betrekking tot privacy in het kader van deze overeenkomst dienen te worden gericht aan Tony Riesen, de functionaris voor gegevensbescherming (DPO) van Dandy, via [email protected].
Bijlage A: Overeenkomst inzake gegevensbescherming
Deze gegevensverwerkersovereenkomst maakt deel uit van de overeenkomst waarin Dandy optreedt als verwerker namens de praktijk (verwerkingsverantwoordelijke). De aard, het doel en de duur van de verwerking worden uiteengezet in bijlage 1 (Gegevensverwerkingsdetails).
1. Definities
- Onder „toepasselijke wetgeving“ wordt verstaan: de Britse AVG en de Data Protection Act 2018.
- "Inbreuk op persoonsgegevens" heeft de betekenis die daaraan wordt gegeven in de Britse AVG.
- Onder „gegevens van bijzondere categorieën“ wordt verstaan: persoonsgegevens die betrekking hebben op gezondheid, biometrische of genetische gegevens.
- Onder „persoonsgegevens“ wordt verstaan : persoonsgegevens (zoals gedefinieerd in de Britse AVG) die door Dandy namens de verwerkingsverantwoordelijke worden verwerkt.
- "Betrokkene" heeft de betekenis die daaraan wordt gegeven in de Britse AVG.
2. Onderwerp en instructies
Dandy verwerkt persoonsgegevens uitsluitend op basis van de gedocumenteerde instructies van de verwerkingsverantwoordelijke (de praktijk), ook wat betreft de doorgifte van persoonsgegevens naar een derde land, tenzij dit op grond van de Britse wetgeving verplicht is. Indien Dandy van mening is dat een instructie in strijd is met de toepasselijke wetgeving, stelt het de verwerkingsverantwoordelijke hiervan onmiddellijk op de hoogte.
De verwerkingsverantwoordelijke zorgt ervoor dat er voor elke vorm van uitwisseling van persoonsgegevens een rechtsgrondslag bestaat en dat er voor de verwerking van alle bijzondere categorieën gegevens een rechtsgrondslag is.
3. Verplichtingen van Dandy (de verwerker)
- Vertrouwelijkheid: Dandy zorgt ervoor dat personen die bevoegd zijn om de persoonsgegevens te verwerken, zich tot vertrouwelijkheid hebben verbonden.
- Subverwerkers: Dandy blijft volledig aansprakelijk voor de prestaties van subverwerkers. Een lijst met de door Dandy geautoriseerde subverwerkers is op verzoek verkrijgbaar.
- Rechten van betrokkenen: Dandy zal de verwerkingsverantwoordelijke ondersteunen door middel van passende technische en organisatorische maatregelen, zodat deze kan voldoen aan zijn verplichting om te reageren op verzoeken tot uitoefening van de rechten van betrokkenen (bijvoorbeeld verzoeken om inzage).
- Bijstand: Dandy zal de verwerkingsverantwoordelijke waar nodig redelijke bijstand verlenen om te voldoen aan zijn verplichtingen uit hoofde van de wetgeving inzake gegevensbescherming, onder meer met betrekking tot de beveiliging van de verwerking, de melding van een inbreuk op de bescherming van persoonsgegevens aan de bevoegde gegevensbeschermingsautoriteit of de betrokkenen, effectbeoordelingen inzake gegevensbescherming en voorafgaand overleg met de bevoegde gegevensbeschermingsautoriteit.
- Beveiliging: Dandy zal de maatregelen nemen die krachtens artikel 32 van de Britse AVG vereist zijn, waaronder, waar nodig, versleuteling en pseudonimisering.
- Audit en inspectie: Dandy stelt alle informatie ter beschikking die nodig is om aan te tonen dat aan artikel 28 van de Britse AVG wordt voldaan, en staat toe dat de Verwerkingsverantwoordelijke audits, met inbegrip van inspecties, uitvoert ( „Auditster plaatse“), en werkt hieraan mee. Audits ter plaatse vinden plaats na een schriftelijke kennisgeving aan Dandy met een opzegtermijn van 60 dagen, en mogen niet vaker dan één keer per kalenderjaar plaatsvinden. De partijen zullen zich redelijkerwijs inspannen om ervoor te zorgen dat eventuele audits ter plaatse de bedrijfsvoering van Dandy niet op onredelijke wijze verstoren. De verwerkingsverantwoordelijke draagt de kosten van eventuele audits ter plaatse.
4. Internationale overboekingen
Dandy zal geen persoonsgegevens buiten het Verenigd Koninkrijk of de EER doorgeven, tenzij het bedrijf zich ervan vergewist dat de doorgifte plaatsvindt onder „passende waarborgen“ (zoals de Britse International Data Transfer Agreement (IDTA) of een adequaatheidsbesluit van de Britse regering).
5. Melding van inbreuken
Dandy stelt de verwerkingsverantwoordelijke onverwijld (en in ieder geval binnen 48 uur) in kennis zodra het kennis neemt van een inbreuk op de gegevensbeveiliging die betrekking heeft op persoonsgegevens, waarbij voldoende informatie wordt verstrekt om de verwerkingsverantwoordelijke in staat te stellen te voldoen aan eventuele meldingsverplichtingen jegens de bevoegde gegevensbeschermingsautoriteit.
6. Verwijdering of teruggave
Naar keuze van de verwerkingsverantwoordelijke zal Dandy alle persoonsgegevens na beëindiging van de dienstverlening verwijderen of aan de verwerkingsverantwoordelijke teruggeven, en bestaande kopieën verwijderen, tenzij de Britse wetgeving opslag voorschrijft.
BIJLAGE 1: GEGEVENS OVER DE GEGEVENSVERWERKING
- Onderwerp, aard en doel: Het verlenen van de diensten aan u krachtens de praktijkovereenkomst.
- Looptijd: De looptijd van de praktijkovereenkomst plus de periode totdat alle gegevens zijn gewist.
- Categorieën betrokkenen: Patiënten en bevoegde eindgebruikers van de klant.
- Soorten persoonsgegevens: namen, e-mailadressen, zakelijke adressen, beroepsregistratienummers en (indien van toepassing) medische dossiers/scans van patiënten.
Gebruiksvoorwaarden, inclusief het privacybeleid
De onderhavige algemene voorwaarden („Voorwaarden“) van de samenwerkingsovereenkomst worden gesloten tussen Dandy Labs Europe SAS (voorheen Dandy Labs France SAS) (“Dandy”of“Wij”) en u en uw tandartspraktijk of kliniek (“U”of de“Tandartspraktijk”) en treden in werking vanaf de datum waarop de Samenwerkingsovereenkomst wordt gesloten (“Ingangsdatum”). Indien u deze Voorwaarden aanvaardt namens een entiteit, vennootschap, onderneming of organisatie, omvat de term “u” zowel uzelf, die entiteit als alle gebruikers van de entiteit, en verklaart u bevoegd te zijn om elk van die gebruikers te binden. Dandy en u worden afzonderlijk aangeduid als“Partij”en gezamenlijk als de“Partijen”. Gezien de geldige en toereikende tegenprestatie zoals vastgelegd in de Samenwerkingsovereenkomst, komen de Partijen het volgende overeen:
1. Wijziging. Deze Voorwaarden en de Samenwerkingsovereenkomst kunnen worden gewijzigd door middel van een schriftelijke overeenkomst tussen de Partijen. Deze Voorwaarden en de Samenwerkingsovereenkomst kunnen ook door Dandy worden gewijzigd, waarbij u op de hoogte wordt gesteld van elke wezenlijke wijziging. Deze wezenlijke wijzigingen treden in werking dertig (30) dagen na kennisgeving, tenzij u de overeenkomst binnen deze termijn schriftelijk opzegt. In dergelijke gevallen zal Dandy de geldende Voorwaarden gedurende zestig (60) dagen of tot de teruggave van de Apparatuur naleven.
2. Volledige overeenkomst: De samenwerkingsovereenkomst, deze voorwaarden, het EU-privacybeleid, de gegevensverwerkingsovereenkomst („GVO“) (bijlage A) en het IT-beleid vormen samen de„overeenkomst“. Deze overeenkomst vervangt alle eerdere overeenkomsten waarvan de bepalingen in strijd zijn met deze overeenkomst.
3. Niet-overdraagbaarheid. U mag de samenwerkingsovereenkomst niet aan een derde overdragen of overdragen zonder de voorafgaande schriftelijke toestemming van Dandy.
4. Naleving van wet- en regelgeving. Beide partijen verbinden zich ertoe alle toepasselijke wetgeving op het gebied van volksgezondheid en gegevensbescherming na te leven in het rechtsgebied waar zowel u als Dandy gevestigd zijn, evenals de relevante regelgeving van Europese en nationale autoriteiten en de richtlijnen van beroepsorganisaties.
5. Vrijwaring. U zult Dandy schadeloosstellen, verdedigen en vrijwaren tegen alle vorderingen of verliezen die voortvloeien uit: (a) uw niet-nakoming van de Overeenkomst; (b) nalatigheid of opzettelijke handelingen met betrekking tot de patiëntenzorg; (c) het verstrekken van onjuiste klinische gegevens; en (d) de relaties met de regelgevende instanties van de EU of nationale regelgevende instanties.
6. Toepasselijk recht en bevoegde rechter.
- Toepasselijk recht. U stemt ermee in dat deze Voorwaarden worden beheerst door en geïnterpreteerd volgens het recht van het rechtsgebied waar de tandartspraktijk is gevestigd.
- Bevoegdheid. Elk geschil dat voortvloeit uit of verband houdt met deze Voorwaarden valt onder de exclusieve bevoegdheid van de rechtbanken van het rechtsgebied waar de tandartspraktijk is gevestigd, overeenkomstig onderstaande tabel:
| Land | Rechtsbevoegdheid |
| Frankrijk | Rechtbank voor Economische Zaken van Parijs |
| Spanje | Rechtbanken en rechtbanken van Madrid |
7. Btw en belastingen. Dandy brengt de belasting over de toegevoegde waarde („btw”) in rekening tegen het geldende tarief, bovenop alle prijzen, kosten of bedragen die krachtens de Overeenkomst verschuldigd zijn, en deze btw komt, indien van toepassing, voor uw rekening. Indien u bent vrijgesteld, dient u een geldig certificaat van btw-vrijstelling of documentatie die door de betreffende belastingdienst als voldoende wordt beschouwd, indien beschikbaar, te overleggen, of de grondslag voor de btw-vrijstelling te rechtvaardigen.
8. Gegevensbescherming. Aangezien Dandy namens u gegevens verwerkt, waaronder gezondheidsgegevens ( „Persoonsgegevens“):
Taken op het gebied van gegevensbescherming: De partijen erkennen dat:
- Dandy Labs Europe SAS (voorheen Dandy Labs France SAS) treedt op als verwerkingsverantwoordelijke voor de verwerking van persoonsgegevens op grond van deze voorwaarden en met betrekking tot het personeel en de zakelijke contacten van de tandheelkundige kliniek, zoals uiteengezet in haar EU-privacybeleid [LINK].
- Dandy Labs Europe SAS (voorheen Dandy Labs France SAS) treedt op als verwerker door u haar platform en digitale laboratoriumdiensten ter beschikking te stellen, zoals uiteengezet in bijlage A, waaronder de verwerking van alle persoonsgegevens van patiënten valt.
Contactpersoon voor gegevensbescherming. Alle kennisgevingen of verzoeken met betrekking tot privacy in het kader van deze overeenkomst dienen te worden gericht aan de functionaris voor gegevensbescherming („DPO“) van Dandy, Tony Riesen, via het e-mailadres [email protected]
Bijlage A: Overeenkomst inzake gegevensverwerking (ATD)
Deze bijlage bij de verwerkersovereenkomst maakt deel uit van de overeenkomst in gevallen waarin Dandy optreedt als verwerker namens de tandartspraktijk, die als verwerkingsverantwoordelijke fungeert. De aard, het doel en de duur van de verwerking worden vastgelegd in bijlage 1 („Details van de gegevensverwerking”).
1. Definities
- Onder „Toepasselijk recht“wordt verstaan alle toepasselijke wetgeving die de verwerking en de beveiliging van persoonsgegevens regelt, alsmede de privacy van elektronische communicatie, met inbegrip van, maar niet beperkt tot: (i) Verordening (EU) 2016/679 van 27 april 2016 (de AVG); (ii) Richtlijn 2002/58/EG van 12 juli 2002 (de richtlijn betreffende elektronische privacy); (iii) de nationale wetten die de in deze definitie genoemde EU-wetgeving omzetten en aanvullen, en (iv) de relevante bepalingen van de nationale wetgeving op het gebied van gezondheidszorg, waarbij elk van de punten (i) tot en met (iv) van tijd tot tijd kan worden gewijzigd en/of aangevuld.
- „Inbreuk op de bescherming van persoonsgegevens“heeft de betekenis die daaraan in de AVG wordt toegekend.
- Onder „bijzondere categorieën van persoonsgegevens“ wordt verstaan de categorieën persoonsgegevens als bedoeld in artikel 9 van de AVG (waaronder onder meer persoonsgegevens betreffende de gezondheid, biometrische gegevens of gegevens die worden gebruikt om een natuurlijke persoon op unieke wijze te identificeren, alsmede genetische gegevens).
- Met „persoonsgegevens“ worden de persoonsgegevens (zoals gedefinieerd in de AVG) bedoeld die door Dandy namens de tandartspraktijk worden verwerkt.
- "Betrokkene"heeft de betekenis die daaraan in de AVG wordt toegekend.
2. Doel en instructies
Dandy zal persoonsgegevens uitsluitend verwerken volgens de gedocumenteerde instructies van de tandartspraktijk, ook wat betreft de doorgifte van persoonsgegevens naar een derde land, tenzij de toepasselijke wetgeving anders voorschrijft. Indien Dandy van mening is dat een instructie in strijd is met de toepasselijke wetgeving, zal het de tandartspraktijk hiervan onmiddellijk op de hoogte stellen.
De tandartspraktijk zal ervoor zorgen dat er een rechtsgrondslag is, overeenkomstig artikel 6 van de AVG, voor de verwerking van persoonsgegevens, alsmede een uitzondering, overeenkomstig artikel 9 van de AVG, voor de verwerking van bijzondere categorieën gegevens, in de context zoals bedoeld in deze verwerkersovereenkomst.
3. Verplichtingen van Dandy (de „verwerkingsverantwoordelijke”)
- Vertrouwelijkheid: Dandy garandeert dat de personen die bevoegd zijn om de persoonsgegevens te verwerken, zich ertoe hebben verbonden de vertrouwelijkheid te bewaren.
- Subverwerkers: De Tandheelkundige Kliniek verleent Dandy hierbij een algemene schriftelijke toestemming om subverwerkers in te schakelen. Er kan een lijst worden opgevraagd van de huidige subverwerkers van Dandy. Dandy zal de tandartspraktijk op de hoogte brengen van elke geplande wijziging met betrekking tot de aanstelling of vervanging van andere verwerkers, waardoor de tandartspraktijk de kans krijgt om bezwaar te maken tegen dergelijke wijzigingen. Dandy blijft volledig verantwoordelijk voor de prestaties van haar verwerkers.
- Rechten van betrokkenen: Dandy zal de tandartspraktijk ondersteunen door middel van passende technische en organisatorische maatregelen, zodat deze kan voldoen aan haar verplichting om te reageren op verzoeken tot uitoefening van de rechten van betrokkenen (bijvoorbeeld verzoeken om inzage).
- Bijstand: Dandy zal de redelijke bijstand verlenen die nodig is om de tandheelkundige kliniek in staat te stellen haar verplichtingen uit hoofde van de toepasselijke wetgeving na te komen, met inbegrip van die met betrekking tot de veiligheid van de behandeling, de melding van een inbreuk op de beveiliging van persoonsgegevens aan de bevoegde toezichthoudende autoriteit en/of de betrokkenen, het opstellen van gegevensbeschermingsbeoordelingen en het voorafgaand overleg met de bevoegde gegevensbeschermingsautoriteit.
- Beveiliging: Dandy zal de maatregelen toepassen die krachtens artikel 32 van de AVG vereist zijn, zoals uiteengezet in bijlage 2.
- Audits en inspecties: Dandy zal alle benodigde informatie verstrekken om aan te tonen dat aan artikel 28 van de AVG wordt voldaan, en zal toestaan en meewerken aan audits, met inbegrip van inspecties, die door de tandheelkundige kliniek worden uitgevoerd („audits ter plaatse”). Elke Audit ter plaatse vindt plaats na een schriftelijke kennisgeving aan Dandy zestig (60) dagen van tevoren, en niet vaker dan één keer per kalenderjaar. De Partijen zullen alles in het werk stellen om ervoor te zorgen dat de Audits ter plaatse de bedrijfsvoering van Dandy niet onevenredig belasten. De Tandheelkundige Kliniek draagt de kosten van de Audits ter plaatse.
4. Internationale overschrijvingen
Dandy zal geen persoonsgegevens buiten de EER doorgeven, tenzij gewaarborgd is dat de doorgifte onderworpen is aan „passende waarborgen“ (zoals een adequaatheidsbesluit van de Europese Commissie).
5. Kennisgeving van een inbreuk op de beveiliging van persoonsgegevens
Dandy zal de Tandartspraktijk zonder onnodige vertraging (en in ieder geval binnen maximaal achtenveertig (48) uur) op de hoogte stellen zodra het kennis neemt van een inbreuk op de beveiliging van persoonsgegevens die betrekking heeft op de persoonsgegevens, waarbij voldoende informatie wordt verstrekt zodat de Tandartspraktijk kan voldoen aan haar meldingsplicht jegens de bevoegde toezichthoudende autoriteit.
6. Intrekking of teruggave.
Naar keuze van de Tandheelkundige Kliniek zal Dandy alle Persoonsgegevens aan de Tandheelkundige Kliniek teruggeven of vernietigen zodra de dienstverlening is beëindigd, en zal Dandy de bestaande kopieën vernietigen, tenzij de toepasselijke wetgeving het bewaren ervan voorschrijft.
IT-beleid voor de apparatuur die Dandy aan de tandartspraktijk ter beschikking stelt
Dit beleid is uitsluitend van toepassing op tandartspraktijken die hun eigen laptop en scanner gebruiken in het kader van hun samenwerking met Dandy.
Beleid inzake standaardsystemen:
Om de kwaliteit en consistentie van de doorsturing van gevallen naar Dandy Labs te waarborgen, verbindt u zich ertoe aan de volgende vereisten met betrekking tot uw IT-infrastructuur te voldoen:
- U verbindt zich ertoe uitsluitend de intraorale scanner 3Shape Intraoral Scanner, TRIOS 4 of Intraoral Scanner te gebruiken.
- U verbindt zich ertoe om op alle locaties waar dossiers worden verzonden een stabiele wifi-verbinding te bieden met een uploadsnelheid van ten minste 15 Mbps en een downloadsnelheid van ten minste 15 Mbps.
- U verbindt zich ertoe een computer met de 3Shape intraorale scanner te gebruiken die aan de volgende systeemvereisten voldoet:
- Minimale pc-vereisten:
- Processor: i7-10850H
- Geheugen: 16 GB DDR4
- Disco: 256 GB
- Grafische kaart: Quadro T1000 (4 GB)
- Besturingssysteem: Windows 11 Pro
Aanbevolen pc:
- Processor: i7 12850HX
- Geheugen: 32 GB DDR5
- Opslag: 1 TB SSD
- Grafische kaart: NVIDIA® A3000
- Besturingssysteem: Windows 11 Pro
- Zorg dat u een werkende webcam hebt
- U stemt ermee in om de Trios-software te updaten naar versie 1.7.19.1 of hoger. U stemt ermee in om de Trios-software te updaten naar versie 1.7.19.1 of hoger
- U verbindt zich ertoe alle dossierbestanden op te slaan en naar de lokale opslag van de computer te verzenden.
- U verbindt zich ertoe om Splashtop via EasyAccess toegang te verlenen tot het klantenserviceteam van Dandy met een onderling overeengekomen gedeeld wachtwoord dat gedurende de looptijd van de overeenkomst geldig blijft.
- U verbindt zich ertoe DandyUploader in een lokaal gebruikersprofiel te installeren en dit lokale profiel te gebruiken in verband met uw gebruik van de TRIOS-software.
- U stemt ermee in om de volgende bestandsroutes toe te staan als u antivirussoftware gebruikt:
- C:\Gebruikers\Dandy\AppData\Roaming\DandyUploader
- C:\Gebruikers\Dandy\AppData\Roaming\@orthly
- C:\Program Files\Chairside
- C:\Program Files\DandyUploader
- C:\Program Files\UploaderMedit
- Als uw tandartspraktijk beschikt over een netwerkfirewall, of deze nu fysiek of webgebaseerd is, laat dan al het verkeer naar de volgende domeinen door:
- *.meetdandy.com
- orthly.com
- *.orthly.com
- dandyserv.net
- *.dandyserv.net
- *dandy.dental
- .api.splashtop.com
- Poort 443
- Zowel HTTP via TLS als niet-HTTP via TLS toestaan
Algemene voorwaarden + ADP
Deze algemene voorwaarden („Algemene Voorwaarden”) van de samenwerkingsovereenkomst zijn gesloten tussen Dandy Labs Europe SAS (voorheen Dandy Labs France SAS) („Dandy " of "Wij") en u, evenals uw tandartspraktijk of kliniek ("U" of de "Praktijk"), en treden in werking op de datum van het sluiten van de Samenwerkingsovereenkomst (de "Ingangsdatum"). Indien u deze Algemene Voorwaarden aanvaardt namens een entiteit, een personenvennootschap, een vennootschap of een organisatie, verwijst "u" naar uzelf, de genoemde entiteit en alle gebruikers van de entiteit, en verklaart u bevoegd te zijn om al deze gebruikers te binden. Dandy en u worden elk aangeduid als een "Partij" en samen als de "Partijen". In ruil voor de bepalingen van de Samenwerkingsovereenkomst komen de Partijen het volgende overeen:
1. Wijziging. Deze Algemene Voorwaarden en de Samenwerkingsovereenkomst kunnen worden gewijzigd door middel van een schriftelijke overeenkomst tussen de Partijen. Ze kunnen ook worden gewijzigd door Dandy, die u op de hoogte zal stellen van elke wezenlijke wijziging. Deze wezenlijke wijzigingen treden in werking dertig (30) dagen na de kennisgeving ervan, tenzij u de overeenkomst binnen deze termijn schriftelijk opzegt. In dat geval blijft Dandy de geldende Algemene Voorwaarden toepassen gedurende zestig (60) dagen of totdat de Apparatuur is teruggegeven.
2. Volledige overeenkomst. De samenwerkingsovereenkomst, deze algemene voorwaarden, het privacybeleid, de gegevensbeschermingsovereenkomst („GBO“ ) (bijlage B) en het IT-beleid vormen samen de volledige overeenkomst (de„overeenkomst“). Deze overeenkomst vervangt en vernietigt alle eerdere, daarmee strijdige overeenkomsten.
3. Niet-overdraagbaarheid. U mag de samenwerkingsovereenkomst niet overdragen of aan een derde partij toewijzen zonder voorafgaande schriftelijke toestemming van Dandy.
4. Naleving van de wetgeving. De Partijen komen overeen zich te houden aan alle toepasselijke wetgeving op het gebied van gezondheid en gegevensbescherming in het rechtsgebied waar zowel u als Dandy gevestigd zijn, aan de relevante regelgevingsnormen die zijn vastgesteld door de Europese en nationale autoriteiten, en aan de richtlijnen die zijn gepubliceerd door de beroepsregelgevende instanties.
5. Vrijwaring. U verbindt zich ertoe Dandy schadeloos te stellen, te verdedigen en te vrijwaren tegen elke aanspraak of elk verlies dat voortvloeit uit: (a) uw schending van de Overeenkomst; (b) nalatigheid of opzettelijk handelen met betrekking tot de zorg voor patiënten; (c) het verstrekken van onjuiste klinische gegevens; en (d) uw relaties met regelgevende instanties van de Europese Unie of nationale regelgevende instanties.
6. Toepasselijk recht en bevoegde rechter.
- Toepasselijk recht. U stemt ermee in dat deze Algemene Voorwaarden worden beheerst door en geïnterpreteerd in overeenstemming met de wetgeving van het rechtsgebied waar u gevestigd bent.
- Bevoegdheid. Elk geschil dat voortvloeit uit of verband houdt met deze Algemene Voorwaarden valt uitsluitend onder de bevoegdheid van de rechtbanken van het rechtsgebied waar u gevestigd bent, zoals aangegeven in de onderstaande tabel.
| Landen | Bevoegde rechter |
| Frankrijk | Rechtbank voor Economische Zaken van Parijs |
| Spanje | Rechtbanken en rechtbanken van Madrid |
7. Btw en belastingen. Dandy brengt de belasting over de toegevoegde waarde („btw”) in rekening tegen het geldende tarief, bovenop alle prijzen, kosten, heffingen of bedragen die uit hoofde van de Overeenkomst verschuldigd zijn, en deze btw komt, indien van toepassing, voor uw rekening. Indien u in aanmerking komt voor een vrijstelling, dient u een geldig btw-vrijstellingscertificaat of een ander bewijsstuk te verstrekken dat door de bevoegde belastingdienst als voldoende wordt beschouwd, indien een dergelijk document beschikbaar is, of de grondslag voor een eventuele btw-vrijstelling aan te tonen.
8. Gegevensbescherming. Voor zover Dandy namens u persoonsgegevens („Persoonsgegevens”) verwerkt, met inbegrip van gezondheidsgegevens, vormt de overeenkomst inzake gegevensbescherming in bijlage B een bindend onderdeel en maakt deze integraal deel uit van deze Overeenkomst.
Rollen op het gebied van gegevensbescherming. De partijen erkennen dat:
- Dandy Labs Europe SAS (voorheen Dandy Labs France SAS) treedt op als verwerkingsverantwoordelijke voor de persoonsgegevens die in het kader van deze Algemene Voorwaarden worden verwerkt met betrekking tot het personeel van het kantoor en zijn zakelijke contacten (in overeenstemming met zijn privacybeleid).
- Dandy Labs Europe SAS (voorheen Dandy Labs France SAS) treedt op als verwerker wanneer zij u haar platform en digitale laboratoriumdiensten ter beschikking stelt, overeenkomstig bijlage B, met inbegrip van de verwerking van alle persoonsgegevens van patiënten.
Contactpersoon voor gegevensbescherming. Alle kennisgevingen of verzoeken met betrekking tot gegevensbescherming in het kader van deze Overeenkomst dienen te worden gericht aan de functionaris voor gegevensbescherming van Dandy („FG” ): Tony Riesen, via het e-mailadres [email protected].
Bijlage B: Onderaannemingsovereenkomst inzake gegevensbescherming
Deze overeenkomst inzake gegevensverwerking (DPA) maakt deel uit van de Overeenkomst wanneer Dandy optreedt als verwerker namens het Kantoor, dat optreedt als verwerkingsverantwoordelijke. De aard, het doel en de duur van de verwerking worden nader omschreven in Bijlage B(1) („Gegevensverwerkingsdetails”).
1. Definities
- Onder „Toepasselijke wetgeving “ wordt verstaan: alle toepasselijke wetgeving inzake de verwerking en beveiliging van persoonsgegevens, alsmede de vertrouwelijkheid van elektronische communicatie, met inbegrip van, maar niet beperkt tot: (i) Verordening (EU) 2016/679 van 27 april 2016 (de„AVG“), (ii) Richtlijn 2002/58/EG van 12 juli 2002 (de «e-privacyrichtlijn»), (iii) de nationale wetten ter uitvoering en aanvulling van de in deze definitie bedoelde EU-teksten, en (iv) de relevante bepalingen van de nationale wetgeving op het gebied van gezondheidszorg, waarbij elk van de punten (i) tot en met (iv) in voorkomend geval is gewijzigd en/of aangevuld.
- « Inbreuk op persoonsgegevens » heeft de betekenis die daaraan wordt gegeven in de AVG.
- Onder„gevoelige persoonsgegevens“worden verstaan de categorieën persoonsgegevens als bedoeld in artikel 9 van de AVG (waaronder met name persoonsgegevens betreffende de gezondheid, biometrische gegevens die worden gebruikt om een natuurlijke persoon op unieke wijze te identificeren, en genetische gegevens).
- Met„persoonsgegevens“worden persoonsgegevens (zoals gedefinieerd in de AVG) bedoeld die door Dandy namens het kantoor worden verwerkt.
- De term „betrokkene“heeft de betekenis die daaraan in de AVG wordt gegeven.
2. Doel & Instructies
Dandy verwerkt persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van het kantoor, ook wat betreft de doorgifte van persoonsgegevens naar een derde land, tenzij de toepasselijke wetgeving andere verwerkingen voorschrijft. Indien Dandy van mening is dat een instructie van het kantoor in strijd is met de toepasselijke wetgeving, stelt zij het kantoor hiervan onmiddellijk in kennis.
Het kantoor zorgt ervoor dat er een rechtsgrondslag op grond van artikel 6 van de AVG bestaat voor de verwerking van alle persoonsgegevens, alsmede een uitzondering op grond van artikel 9 van de AVG voor de verwerking van gevoelige persoonsgegevens, in het kader van elke verwerking die in deze DPA wordt beoogd.
3. Verplichtingen van Dandy (de „verwerker”)
- Vertrouwelijkheid: Dandy zorgt ervoor dat de personen die bevoegd zijn om persoonsgegevens te verwerken, zich ertoe hebben verbonden de vertrouwelijkheid daarvan te waarborgen.
- Subonderaannemers: Het Kantoor verleent Dandy hierbij een algemene schriftelijke toestemming om subonderaannemers in te schakelen. Een lijst van de huidige onderaannemers van Dandy is op verzoek verkrijgbaar. Dandy zal het Kantoor op de hoogte brengen van elke voorgenomen wijziging met betrekking tot de toevoeging of vervanging van een onderaannemer, waardoor het Kantoor de mogelijkheid krijgt om bezwaar te maken tegen deze wijzigingen. Dandy blijft volledig verantwoordelijk voor de prestaties van zijn onderaannemers.
- Rechten van betrokkenen: Dandy ondersteunt het kantoor door middel van passende technische en organisatorische maatregelen, zodat het kantoor kan voldoen aan zijn verplichting om te reageren op verzoeken van betrokkenen om hun rechten uit te oefenen (bijvoorbeeld verzoeken om inzage).
- Ondersteuning: Dandy biedt, waar nodig, redelijke ondersteuning om het Kantoor in staat te stellen aan zijn verplichtingen uit hoofde van de Toepasselijke Wetgeving te voldoen, met name wat betreft de beveiliging van de verwerking, de melding van een inbreuk op de bescherming van persoonsgegevens aan de bevoegde toezichthoudende autoriteit en/of de betrokkenen, het opstellen van effectbeoordelingen met betrekking tot gegevensbescherming, evenals het voorafgaand overleg met de bevoegde toezichthoudende autoriteit.
- Beveiliging: Dandy neemt de maatregelen die vereist zijn op grond van artikel 32 van de AVG, zoals nader beschreven in bijlage B(2).
- Audit en inspectie: Dandy stelt alle benodigde informatie ter beschikking om aan te tonen dat aan artikel 28 van de AVG wordt voldaan, en staat toe en werkt mee aan audits, met inbegrip van inspecties, die door het Kantoor worden uitgevoerd („Audits ter plaatse”). Elke audit ter plaatse wordt uitgevoerd na een schriftelijke kennisgeving van zestig (60) dagen aan Dandy, en maximaal één (1) keer per kalenderjaar. De partijen zullen redelijke inspanningen leveren om ervoor te zorgen dat de audits ter plaatse de activiteiten van Dandy niet op onredelijke wijze verstoren. Het kantoor draagt de kosten van elke audit ter plaatse.
4. Internationale overboekingen
Dandy zal geen persoonsgegevens buiten de Europese Economische Ruimte („EER“) doorgeven, tenzij het zich ervan heeft vergewist dat voor de doorgifte „passende waarborgen“ gelden (zoals een adequaatheidsbesluit van de Europese Commissie).
5. Melding van een inbreuk op de bescherming van persoonsgegevens
Dandy zal het Kantoor zonder onnodige vertraging (en in ieder geval binnen achtenveertig (48) uur) op de hoogte stellen zodra het kennis heeft genomen van een inbreuk op de bescherming van persoonsgegevens die betrekking heeft op persoonsgegevens, waarbij voldoende informatie wordt verstrekt om het Kantoor in staat te stellen te voldoen aan alle meldingsverplichtingen jegens de bevoegde gegevensbeschermingsautoriteit.
6. Onderdrukking of herstel
Naar keuze van het kantoor zal Dandy alle persoonsgegevens na afloop van de dienstverlening verwijderen of aan het kantoor teruggeven, en de bestaande kopieën verwijderen, tenzij de toepasselijke wetgeving een voortdurende bewaring voorschrijft.
Bijlage B(1): GEGEVENS OVER DE VERWERKING VAN GEGEVENS
- Doel en strekking: het verlenen van diensten aan het kantoor in het kader van de samenwerkingsovereenkomst.
- Aard: het verzamelen, vastleggen, ordenen, structureren, opslaan en, indien nodig, wissen van persoonsgegevens.
- Looptijd: de looptijd van de samenwerkingsovereenkomst, vermeerderd met de tijd die nodig is om alle gegevens te verwijderen.
- Betrokken groepen: patiënten en bevoegde eindgebruikers van de praktijk.
- Soorten persoonsgegevens: namen, e-mailadressen, adressen, beroepsregistratienummers en gezondheidsgegevens van patiënten (waaronder onder meer afspraakgegevens, medische dossiers en tandheelkundige scans).
Bijlage B(2): VEILIGHEIDSMAATREGELEN
- Toegangscontrolemaatregelen, waaronder op rollen gebaseerde toegangsbeperkingen en authenticatiemechanismen die ervoor zorgen dat alleen bevoegd personeel toegang heeft tot persoonsgegevens.
- Beveiligingscontroles voor het netwerk en de infrastructuur, met inbegrip van perimeterbeveiliging, evenals mechanismen voor monitoring en logboekregistratie.
- Beveiliging van werkstations (endpoints) en anti-malwaretools die op de betreffende systemen zijn geïnstalleerd.
- Maatregelen ter bescherming van gegevens, waaronder versleuteling en/of andere beveiligingsmaatregelen, al naar gelang de aard van de verwerkte gegevens.
- Een proces voor het beheer van patches en kwetsbaarheden, gericht op het waarborgen van de systeemveiligheid en het verhelpen van geïdentificeerde kwetsbaarheden.
- Beleid en procedures, waaronder beleid inzake informatiebeveiliging en incidentafhandeling.
- Maatregelen om het personeel bewust te maken, waaronder opleidingen over de verplichtingen op het gebied van gegevensbescherming en informatiebeveiliging.
- Veilige werkwijzen voor softwareontwikkeling, waaronder codereview, beveiligingstests en gecontroleerde implementatieprocessen.
- Maatregelen voor gegevensbeveiliging, waaronder, indien van toepassing, versleuteling van gegevens tijdens verzending en in rust, evenals veilige werkwijzen voor het beheer van geheimen en sleutels.
IT-beleid inzake apparatuur die aan tandartspraktijken en tandartsen wordt geleverd
Dit beleid geldt uitsluitend voor tandartspraktijken en tandartsen die in het kader van hun samenwerking met Dandy gebruikmaken van hun eigen laptop en scanner.
Beleid inzake standaardsystemen:
Om de kwaliteit en consistentie van de bij Dandy Labs ingediende dossiers te waarborgen, verbindt u zich ertoe de volgende vereisten met betrekking tot uw IT-infrastructuur na te leven:
- U stemt ermee in uitsluitend de intra-orale scanner 3Shape TRIOS 3, TRIOS 4 of TRIOS 5 te gebruiken.
- U stemt ermee in om op alle locaties waar bestanden worden ingediend te zorgen voor een stabiele wifi-verbinding met een uploadsnelheid van minimaal 15 Mbps en een downloadsnelheid van minimaal 15 Mbps.
- U stemt ermee in om in combinatie met de 3Shape intra-orale scanner een computer te gebruiken die aan de volgende systeemvereisten voldoet:
- PC (minimale systeemvereisten):
- Processor: i7-10850H
- Geheugen: 16 GB DDR4
- Harde schijf: 256 GB
- Grafische kaart: Quadro T1000 (4 GB)
- Besturingssysteem: Windows 11 Pro
Aanbevolen pc:
- Processor: i7 12850HX
- Geheugen: 32 GB DDR5
- Schijf: 1 TB SSD
- Grafische kaart: NVIDIA® A3000
- Besturingssysteem: Windows 11 Pro
- Zorg dat je een werkende webcam hebt
- U stemt ermee in om de TRIOS-software bij te werken naar versie 1.7.19.1 of hoger.
- U stemt ermee in alle bestanden op te slaan en door te sturen naar de lokale opslag van de computer.
- U stemt ermee in om het klantenserviceteam van Dandy EasyAccess-toegang tot Splashtop te verlenen via een gezamenlijk overeengekomen wachtwoord, dat gedurende de gehele looptijd van de overeenkomst geldig blijft.
- U stemt ermee in om DandyUploader in het profiel van een lokale gebruiker te installeren en dit lokale profiel te gebruiken bij het gebruik van de TRIOS-software.
- Als u antivirussoftware gebruikt, stemt u ermee in toegang te verlenen tot het volgende pad:
- C:\Gebruikers\Dandy\AppData\Roaming\DandyUploader
- C:\Gebruikers\Dandy\AppData\Roaming\@orthly
- C:\Program Files\Chairside
- C:\Program Files\DandyUploader
- C:\Program Files\UploaderMedit
- Als uw kantoor beschikt over een netwerkfirewall, of deze nu fysiek of online is, verzoeken wij u al het verkeer naar de volgende domeinen toe te laten:
- *.meetdandy.com
- orthly.com
- *.orthly.com
- dandyserv.net
- *.dandyserv.net
- *dandy.dental
- .api.splashtop.com
- Poort 443
- Zowel HTTP via TLS als niet-HTTP via TLS toestaan
Algemene voorwaarden van de samenwerkingsovereenkomst
Deze algemene voorwaarden (“Voorwaarden”) bij de samenwerkingsovereenkomst zijn gesloten tussen Dandy Labs Europe SAS (voorheen Dandy Labs France SAS) („Dandy“of„Wij“), enerzijds, en u en uw tandartspraktijk of -kliniek („u“of„Praktijk“), anderzijds, en treden in werking vanaf de ingangsdatum van de Samenwerkingsovereenkomst („Ingangsdatum“). Indien u deze Voorwaarden aanvaardt namens een entiteit, personenvennootschap, kapitaalvennootschap of andere organisatie, omvat de term „u“ u, die entiteit en alle gebruikers die bij die entiteit horen, en verklaart u bevoegd te zijn om die gebruikers te binden. Dandy en u worden hierna afzonderlijk aangeduid als„Partij“en gezamenlijk als„Partijen“. Gezien de vergoeding zoals vastgelegd in de Samenwerkingsovereenkomst komen de Partijen het volgende overeen:
1. Facturering en betalingen: Alle bedragen die krachtens deze Overeenkomst verschuldigd zijn, worden uitgedrukt in euro (€) en kunnen uitsluitend worden voldaan via een overschrijving in euro (waarbij eventuele wisselkoers- en bankkosten, indien van toepassing, voor uw rekening komen) en exclusief de toepasselijke belasting over de toegevoegde waarde (btw), die, indien van toepassing, bovenop de gefactureerde bedragen in rekening wordt gebracht en door u wordt voldaan, na ontvangst van een geldige factuur overeenkomstig de toepasselijke wetgeving. Wij accepteren betalingen via SEPA-incasso, bankoverschrijving, debetkaart of creditcard, en u bent verplicht te allen tijde een geldige betaalmethode beschikbaar te houden. Het naleven van de betalingstermijnen is essentieel. Onverminderd het voorgaande komen de Partijen overeen dat alle facturen binnen een termijn van maximaal dertig (30) dagen na de datum van ontvangst van de factuur of, indien deze later valt, na de datum van ontvangst van de goederen of diensten, zullen worden betaald. Kortingen en promoties kunnen niet worden gebruikt voor de betaling van verwerkings-, verzend-, annuleringskosten of andere kosten. Dandy heeft het recht om (en u stemt ermee in om te betalen) het maximale rentebedrag in rekening te brengen dat is toegestaan volgens de Toepasselijke Wetgeving, namelijk 1,5% per maand indien de Toepasselijke Wetgeving hierover geen bepalingen bevat. De rente loopt dagelijks op vanaf de vervaldatum tot aan de daadwerkelijke betaling, zowel vóór als na een eventuele gerechtelijke uitspraak. Dandy accepteert geen papieren cheques, prepaid creditcards, peer-to-peer-betalingen of cryptovaluta als geldige betaalmethoden. Indien u gedurende zestig (60) dagen of langer openstaande bedragen heeft, of indien het aan Dandy verschuldigde bedrag gelijk is aan of hoger is dan 10.000 € (EUR), behoudt Dandy zich het recht voor om uw account op te schorten totdat alle openstaande bedragen zijn voldaan. In geval van aanhoudende wanbetaling kan Dandy één of alle overeenkomsten met u beëindigen of opschorten, zonder dat dit leidt tot kwijtschelding van de schuld of stopzetting van de renteopbouw. U bent verplicht om de verwachtingen van uw patiënten met betrekking tot de levertijden van de namens hen bestelde Dandy-producten te beheren.
Tenzij hieronder anders bepaald, is elke Partij uitsluitend verantwoordelijk voor haar eigen fiscale verplichtingen die voortvloeien uit deze Overeenkomst. Alle betalingen die u krachtens deze Overeenkomst verricht, worden voldaan zonder aftrek of inhouding van belastingen, tenzij dit vereist is door de Toepasselijke Wetgeving. Voor zover een betaling uit hoofde van deze Overeenkomst aanleiding geeft tot een verplichting voor u om enig bedrag af te trekken, in te houden of af te dragen aan een overheidsinstantie krachtens de Toepasselijke Wetgeving, worden de uit hoofde van deze Overeenkomst verschuldigde en te betalen bedragen zodanig verhoogd dat wij een bedrag ontvangen dat gelijk is aan het bedrag dat wij zouden hebben ontvangen indien een dergelijke aftrek of inhouding niet had plaatsgevonden. Met het oog op de administratieve verantwoording stemt u ermee in om aan Dandy het bewijs te verstrekken dat deze belastingen aan een overheidsinstantie zijn afgedragen, met inbegrip van het origineel of een gewaarmerkte kopie van een door die instantie afgegeven ontvangstbewijs waaruit de betaling blijkt.
U erkent tevens dat Dandy u op de hoogte heeft gesteld van de mogelijkheid van verwerkingskosten en u de gelegenheid heeft geboden om eventuele vragen over deze kosten te stellen vóór het aangaan van deze Overeenkomst. U stemt ermee in Dandy te vrijwaren en schadeloos te stellen voor alle vorderingen, schade of verliezen die voortvloeien uit eventuele toeslagen die door externe dienstverleners worden opgelegd. Dandy behoudt zich het recht voor om de prijzen van de Dandy-producten (zoals hierna gedefinieerd) te allen tijde te wijzigen, met een opzegtermijn van vijfenveertig (45) dagen. U stemt ermee in dat u geen recht hebt op compensatie, tegenvordering, aftrek of inhouding met betrekking tot bedragen die Dandy aan u verschuldigd is. U stemt ermee in dat Dandy te allen tijde, en zonder afbreuk te doen aan andere rechten of rechtsmiddelen waarover het beschikt, elk door u verschuldigd bedrag mag verrekenen met elk bedrag dat Dandy aan u verschuldigd is. Dandy accepteert geen betalingen van patiënten, met inbegrip van betalingen namens de patiënt die door u zijn doorgestuurd.
2. Apparatuur. Het risico van verlies, diefstal, beschadiging of vernietiging van de Apparatuur gaat op het moment van Levering op u over. De apparatuur blijft gedurende de gehele looptijd van deze overeenkomst en gedurende elke verdere periode waarin de apparatuur in uw bezit, bewaring of beheer is (de „risicoperiode“) voor uw exclusieve risico, totdat de apparatuur aan Dandy wordt teruggegeven. U dient Dandy onmiddellijk schriftelijk op de hoogte te stellen in geval van verlies, een ongeval of schade aan de apparatuur die voortvloeit uit of verband houdt met uw bezit of gebruik van de apparatuur.
3. IT-vereisten. U stemt ermee in om een snelle internetverbinding te verzorgen en in stand te houden voor gebruik in combinatie met de Apparatuur, en u stemt ermee in om zich te houden aan het IT-beleid dat is opgenomen in de online algemene voorwaarden.
4. Vrijwaring: U zult Dandy vrijwaren, schadeloosstellen, verdedigen en vrijwaren tegen alle vorderingen, rechtszaken, schade, schulden, aansprakelijkheid, verliezen, verplichtingen, betalingen, kosten en uitgaven (met inbegrip van juridische kosten) die voortvloeien uit of verband houden met: (a) een schending door u van enige voorwaarde van enige overeenkomst met Dandy; (b) een schending door u van enige bepaling van een overeenkomst tussen u en uw patiënt of enige handeling of nalatigheid jegens een patiënt (met inbegrip van maatregelen door een beroepsorganisatie die toezicht op u uitoefent of door een nationale regelgevende instantie of vergunningverlenende instantie) , met inbegrip van, maar niet beperkt tot, nalatigheid of opzettelijk wangedrag met betrekking tot de patiëntenzorg of het verstrekken van onjuiste klinische gegevens; en (c) het verstrekken door u van onjuiste of onvolledige informatie, documenten, scans of afdrukken, of het niet tijdig verstrekken aan Dandy van enige door ons gevraagde informatie.
5. Verandering in zeggenschap over de praktijk: Indien er in uw tandartspraktijk een verandering in zeggenschap plaatsvindt vanuit eigendomsrechtelijk oogpunt, stemt u ermee in om Dandy hiervan schriftelijk op de hoogte te stellen binnen vijf (5) werkdagen vóór de datum waarop deze verandering in zeggenschap van kracht wordt. In het kader van deze clausule omvat een„verandering van zeggenschap“elke transactie of reeks transacties die leidt tot een wijziging in het directe of indirecte eigendom van meer dan vijftig procent (50%) van de stemrechten of het aandelenkapitaal van uw tandartspraktijk, of elke fusie, consolidatie of verkoop van vrijwel al haar activa.
6. Uitsluiting van medische aansprakelijkheid: Uw praktijk is als enige verantwoordelijk voor de behandeling van patiënten met behulp van een Dandy-aanbieding, en voor het verstrekken aan uw patiënten van alle relevante informatie met betrekking tot de Dandy-aanbiedingen en eventuele daarmee samenhangende risico’s, zowel vóór als na de behandeling. De Dandy-aanbiedingen worden uitsluitend aangeboden als aanvulling op uw tandartspraktijk en vormen geen medisch, tandheelkundig of ander gezondheidsadvies, diagnose of behandeling voor uw patiënten. U stemt ermee in geen verklaringen of garanties aan uw patiënten te geven met betrekking tot de Dandy-aanbiedingen. U verklaart aan Dandy dat uw praktijk alle toepasselijke wetten, voorschriften, richtlijnen en beroepscodes zal naleven die van toepassing zijn op bevoegde tandheelkundige beroepsbeoefenaars en op het uitvoeren van intraorale scans bij patiënten van de praktijk. Tenzij uitdrukkelijk anders bepaald in dit document, worden de Dandy-aanbiedingen die u krachtens deze overeenkomst worden verstrekt, geleverd „IN DE HUIDIGE STAAT“ en worden ze verstrekt op basis van uw voorschrift voor de individuele patiënt.
De Partijen erkennen dat deze Overeenkomst geen directe contractuele relatie tot stand brengt tussen Dandy en uw patiënten. Elke vordering, eis of rechtszaak die door een patiënt of een regelgevende instantie wordt ingesteld en die voortvloeit uit uw klinische beslissingen, het beheer van de behandeling, fouten bij het voorschrijven of het verstrekken van onjuiste gegevens (zoals gebrekkige scans of afdrukken), valt onder uw volledige vrijwaringsverplichtingen zoals uiteengezet in artikel 4.
U stemt ermee in om uw verplichtingen uit hoofde van Verordening (EU) 2017/745 betreffende medische hulpmiddelen na te komen, voor zover van toepassing. U stemt ermee in om alle communicatie en andere activiteiten met betrekking tot een terugroepactie of andere regelgevende maatregel af te handelen in overeenstemming met al onze redelijke instructies, en om geen contact op te nemen of op enige andere wijze te communiceren met een bevoegde autoriteit voordat u ons hebt geraadpleegd. Deze verplichting, evenals de daarmee verband houdende vrijwaringsbepalingen zoals vermeld in paragraaf 5 van de Online Algemene Voorwaarden, blijven ook na beëindiging van deze Samenwerkingsovereenkomst van kracht zolang de door ons geleverde medische hulpmiddelen in gebruik blijven.
7. Wijziging. Deze Voorwaarden en de Samenwerkingsovereenkomst kunnen worden gewijzigd door middel van een schriftelijke overeenkomst tussen de Partijen. Deze Voorwaarden en de Samenwerkingsovereenkomst kunnen tevens worden gewijzigd door Dandy, die u op de hoogte zal stellen van eventuele wezenlijke wijzigingen. Deze wezenlijke wijzigingen worden van kracht dertig (30) dagen na de kennisgeving, tenzij u de Overeenkomst binnen deze termijn schriftelijk opzegt. Indien u de Overeenkomst opzegt overeenkomstig deze clausule, zal Dandy de geldende Voorwaarden nog zestig (60) dagen naleven of totdat de Apparatuur is teruggegeven.
8. Volledige overeenkomst. De samenwerkingsovereenkomst, deze voorwaarden, het EU-privacybeleid, de gegevensverwerkingsovereenkomst („DPA“) (bijlage A) en het IT-beleid vormen de volledige overeenkomst tussen de partijen (de„overeenkomst“). Deze overeenkomst vervangt en heeft voorrang boven alle eerdere en tegenstrijdige overeenkomsten of afspraken tussen de partijen.
9. Verbod op overdracht. U mag de samenwerkingsovereenkomst niet aan derden overdragen of afstaan zonder voorafgaande schriftelijke toestemming van Dandy.
10. Naleving van de wetgeving. De Partijen verbinden zich ertoe alle toepasselijke wetgeving op het gebied van volksgezondheid en gegevensbescherming na te leven die van toepassing is in het land waar u en Dandy gevestigd zijn, evenals de door Europese en nationale autoriteiten vastgestelde normen en de richtlijnen van de beroepsregulerende instanties.
11. Vrijwaring. U zult Dandy vrijwaren, verdedigen en schadeloosstellen tegen alle vorderingen of verliezen die voortvloeien uit handelingen, nalatigheden of schendingen die aan de praktijk kunnen worden toegeschreven, met inbegrip van: (a) een schending van de Overeenkomst door u; (b) nalatigheid of opzettelijke handelingen met betrekking tot de zorg voor patiënten; (c) het verstrekken van onjuiste klinische gegevens; en (d) contacten met de regelgevende instanties van de EU of nationale regelgevende instanties.
12. Toepasselijk recht en bevoegde rechter.
- Toepasselijk recht. Deze Voorwaarden worden beheerst door en geïnterpreteerd overeenkomstig de wetgeving van het rechtsgebied waar het kantoor is gevestigd.
- Bevoegde rechtbank. Elk geschil dat voortvloeit uit of verband houdt met deze Voorwaarden valt onder de jurisdictie van de rechtbanken van het land waar het kantoor is gevestigd en, binnen het kader van die jurisdictie, onder de exclusieve bevoegdheid van de rechtbank die voor dat land in de onderstaande tabel is vermeld.
| Land | Rechtsbevoegdheid |
| Frankrijk | Rechtbank voor Economische Zaken van Parijs |
| Ierland | Bevoegde rechtbanken in Dublin |
| Italië | Rechtbank van Milaan |
| Nederland | De bevoegde rechtbank in Amsterdam, Nederland |
| Spanje | Rechtbanken en gerechtshoven van Madrid |
13. BTW en belastingen. Dandy brengt de belasting over de toegevoegde waarde (“btw”) in rekening tegen het geldende tarief, bovenop alle prijzen, kosten of bedragen die krachtens de Overeenkomst verschuldigd zijn; deze btw komt voor uw rekening, indien van toepassing. Indien u vrijgesteld bent, dient u een geldig btw-vrijstellingscertificaat of passende documentatie voor de bevoegde belastingdienst te verstrekken, indien beschikbaar, of de grondslag voor de btw-vrijstelling te motiveren.
14. Bescherming van persoonsgegevens. Deze clausule regelt de verwerking door Dandy van persoonsgegevens, met inbegrip van gezondheidsgegevens („Persoonsgegevens“), voor uw rekening.
Rollen op het gebied van gegevensbescherming. De partijen erkennen dat
- Dandy Labs Europe SAS (voorheen Dandy Labs France SAS) treedt op als verwerkingsverantwoordelijke voor de persoonsgegevens die worden verwerkt overeenkomstig deze Voorwaarden en die betrekking hebben op het personeel en de zakelijke contacten van het kantoor, zoals nader uiteengezet in haar EU-privacyverklaring https://www.meetdandy.com/privacy-policy/.
- Dandy Labs Europe SAS (voorheen Dandy Labs France SAS) treedt op als verwerkingsverantwoordelijke wanneer het u zijn platform- en digitale laboratoriumdiensten levert, zoals beschreven in Bijlage A, met inbegrip van de verwerking van alle persoonsgegevens van patiënten.
Contactpersoon voor gegevensbescherming. Eventuele mededelingen of verzoeken met betrekking tot deze overeenkomst dienen te worden gericht aan Dandy via het e-mailadres [email protected].
Bijlage A: Overeenkomst inzake gegevensverwerking (of DPA)
Deze DPA maakt deel uit van de Overeenkomst, op grond waarvan Dandy optreedt als verwerker namens het Kantoor, dat optreedt als verwerkingsverantwoordelijke. De aard, het doel en de duur van de verwerking zijn vastgelegd in Bijlage 1 (“Details van de gegevensverwerking”).
1. Definities
- Onder „Toepasselijke wetgeving” wordt verstaan alle toepasselijke wetgeving die betrekking heeft op de verwerking en de beveiliging van persoonsgegevens, alsmede op de vertrouwelijkheid van elektronische communicatie, met inbegrip van, maar niet beperkt tot, (i) Verordening (EU) 2016/679 van 27 april 2016 (de AVG), (ii) Richtlijn 2002/58/EG van 12 juli 2002 (de e-privacyrichtlijn), (iii) de nationale wetten die de in deze definitie genoemde EU-wetgeving ten uitvoer leggen en aanvullen, en (iv) de relevante bepalingen van de nationale gezondheidswetgeving, waarbij elk van de punten (i) tot en met (iv) van tijd tot tijd kan worden gewijzigd en/of aangevuld.
- Onder „inbreuk op persoonsgegevens” wordt verstaan: elke inbreuk op de beveiliging die leidt tot vernietiging, verlies, wijziging, ongeoorloofde openbaarmaking of onopzettelijke of onrechtmatige toegang tot persoonsgegevens, of elke andere gebeurtenis die de integriteit, beschikbaarheid of vertrouwelijkheid van persoonsgegevens aantast.
- Onder „bijzondere categorieën van gegevens” worden de categorieën persoonsgegevens bedoeld zoals bedoeld in artikel 9 van de AVG (waaronder, bij wijze van voorbeeld maar niet uitputtend, persoonsgegevens betreffende de gezondheid, biometrische gegevens, gegevens die worden gebruikt om een natuurlijke persoon eenduidig te identificeren, en genetische gegevens).
- Met „Persoonsgegevens“ worden de persoonsgegevens (zoals gedefinieerd in de AVG) bedoeld die door Dandy namens het kantoor worden verwerkt.
- "Interessato" heeft de betekenis die daaraan in de AVG wordt toegekend.
- Onder „toezichthoudende autoriteit“ wordt verstaan een toezichthoudende autoriteit op het gebied van gegevensbescherming die bevoegd is met betrekking tot de verwerking van persoonsgegevens door het kantoor.
- “SCC” verwijst naar de modelcontractbepalingen voor de doorgifte van persoonsgegevens naar derde landen, zoals vastgelegd in Besluit 2021/914 van de Commissie van 4 juni 2021, zoals van tijd tot tijd gewijzigd, bijgewerkt of vervangen.
- Onder „derde land“ wordt verstaan: elk land of gebied dat buiten het toepassingsgebied van de wetgeving inzake gegevensbescherming van de Europese Economische Ruimte valt, met uitzondering van de landen of gebieden die van tijd tot tijd door de Europese Commissie zijn erkend als landen of gebieden die een passend niveau van bescherming van persoonsgegevens waarborgen.
- Onder „Kader voor gegevensbescherming” wordt, al naar gelang het geval, verstaan: het EU-VS-kader voor gegevensbescherming (EU-US Data Privacy Framework) dat wordt beheerd door het Amerikaanse Ministerie van Handel en door de Europese Commissie is goedgekeurd als waarborg voor een passend niveau van bescherming van persoonsgegevens in de zin van artikel 45 van de AVG, zoals van tijd tot tijd van kracht, gewijzigd, geconsolideerd, opnieuw uitgevaardigd of vervangen.
2. Onderwerp en instructies
Dandy zal de persoonsgegevens uitsluitend verwerken op basis van de gedocumenteerde instructies van het Kantoor, ook wat betreft de doorgifte van persoonsgegevens naar een derde land, tenzij dit vereist is op grond van de toepasselijke wetgeving waaraan Dandy onderworpen is; in dat geval zal Dandy het Kantoor vóór de verwerking op de hoogte brengen van deze wettelijke verplichting, tenzij de wet een dergelijke kennisgeving verbiedt om dwingende redenen van algemeen belang. Indien Dandy van mening is dat een instructie in strijd is met de toepasselijke wetgeving, zal het het Kantoor hiervan onmiddellijk op de hoogte stellen en heeft het het recht de uitvoering van de betreffende instructie op te schorten totdat het Kantoor deze bevestigt, wijzigt of intrekt. Eventuele mondelinge instructies dienen door het Kantoor onverwijld schriftelijk te worden bevestigd.
Het kantoor moet ervoor zorgen dat het beschikt over een rechtsgrondslag in de zin van artikel 6 van de AVG voor de verwerking van persoonsgegevens, alsmede over een uitzondering in de zin van artikel 9 van de AVG voor de verwerking van bijzondere categorieën gegevens, in de context zoals bedoeld in dit
3. Verplichtingen van Dandy (de „verwerkingsverantwoordelijke”)
- Vertrouwelijkheid: Dandy garandeert dat de personen die bevoegd zijn om persoonsgegevens te verwerken, zich tot vertrouwelijkheid hebben verbonden of onderworpen zijn aan een passende wettelijke geheimhoudingsplicht.
- Rechten van betrokkenen: Dandy zal het kantoor ondersteunen door middel van passende technische en organisatorische maatregelen, zodat het kantoor kan voldoen aan zijn verplichting om te reageren op verzoeken tot uitoefening van de rechten van betrokkenen (bijvoorbeeld verzoeken om inzage).
- Ondersteuning: Dandy zal, waar nodig, redelijke ondersteuning bieden om ervoor te zorgen dat het kantoor kan voldoen aan zijn verplichtingen krachtens de toepasselijke wetgeving, met inbegrip van de verplichtingen met betrekking tot de beveiliging van de verwerking, de melding van een inbreuk op persoonsgegevens aan de bevoegde toezichthoudende autoriteit en/of de betrokkenen, het opstellen van effectbeoordelingen inzake gegevensbescherming en het voorafgaand overleg met de bevoegde toezichthoudende autoriteit.
Beveiliging: Dandy zal passende technische en organisatorische maatregelen nemen om een beveiligingsniveau te waarborgen dat in verhouding staat tot het risico, rekening houdend met de stand van de techniek, de implementatiekosten en de aard, de omvang, de context en de doeleinden van de verwerking, zoals nader uiteengezet in Bijlage 2. Dandy kan de in Bijlage 2 genoemde beveiligingsmaatregelen van tijd tot tijd bijwerken of wijzigen, op voorwaarde dat deze bijwerkingen of wijzigingen het algehele beschermingsniveau van de persoonsgegevens niet wezenlijk verminderen.
- Audits en inspecties: Op schriftelijk verzoek van het Kantoor zal Dandy het Kantoor telkens de informatie verstrekken die redelijkerwijs nodig is om aan te tonen dat aan de verplichtingen uit hoofde van deze Overeenkomst is voldaan. Dandy zal meewerken aan audits, met inbegrip van inspecties van de bedrijfsruimten, systemen, apparatuur en gegevensverwerkingsfaciliteiten van Dandy, uitgevoerd door het Kantoor of door een onafhankelijke auditor die over de vereiste beroepskwalificaties beschikt en gebonden is aan een geheimhoudingsplicht, en die door het Kantoor is aangesteld („Audits ter plaatse”). De audits ter plaatse worden uitgevoerd na een schriftelijke kennisgeving van 60 dagen aan Dandy (of met een kortere kennisgevingstermijn indien dit wordt vereist door een toezichthoudende autoriteit of naar aanleiding van een inbreuk op persoonsgegevens of een andere dringende kwestie), en niet vaker dan één keer per kalenderjaar (tenzij dit wordt vereist door een toezichthoudende autoriteit of naar aanleiding van een inbreuk op persoonsgegevens of een andere dringende kwestie). De Partijen zullen zich redelijkerwijs inspannen om ervoor te zorgen dat de audits ter plaatse tijdens de normale werktijden van Dandy worden uitgevoerd en geen onredelijke hinder veroorzaken voor de activiteiten van Dandy. Het Kantoor draagt de kosten van de audits ter plaatse, tenzij uit een audit blijkt dat Dandy zijn verplichtingen uit hoofde van deze DPA wezenlijk heeft geschonden.
4. Medeverantwoordelijken
4.1 Hierbij machtigt het kantoor Dandy in het algemeen en schriftelijk om de in het Trust Center van Dandy, beschikbaar op https://trust.meetdandy.com/subprocessors, vermelde subverwerkingsverantwoordelijken aan te wijzen, in overeenstemming met dit artikel 4.
4.2 Indien Dandy een nieuwe medeverantwoordelijke aanwijst of wijzigingen wil aanbrengen met betrekking tot de toevoeging of vervanging van medeverantwoordelijken, zal het dit schriftelijk aan het Kantoor melden met een opzegtermijn van twintig (20) werkdagen, gedurende welke het Kantoor bezwaar kan maken tegen de benoeming of vervanging op grond van redelijke en gedocumenteerde redenen met betrekking tot de vertrouwelijkheid of de veiligheid van de Persoonsgegevens of de naleving van de Toepasselijke Wetgeving door de subverwerkingsverantwoordelijke. Indien het Kantoor geen bezwaar maakt, kan Dandy doorgaan met de benoeming of vervanging. Indien het Kantoor bezwaar maakt en Dandy dit bezwaar redelijkerwijs niet kan inwilligen, kan het Kantoor deze DPA en de Overeenkomst door middel van een schriftelijke kennisgeving beëindigen. Dandy garandeert dat het een schriftelijke overeenkomst heeft met alle subverwerkers, waarin aan de subverwerker verplichtingen worden opgelegd die niet minder streng zijn dan die welke aan Dandy worden opgelegd krachtens deze DPA.
5. Verplichtingen van het kantoor
5.1 Het Kantoor garandeert dat: (i) de op het Kantoor van toepassing zijnde wetgeving Dandy niet belet om de van het Kantoor ontvangen instructies uit te voeren en om de verplichtingen van Dandy uit hoofde van deze DPA na te komen; en (ii) het de Toepasselijke Wetgeving heeft nageleefd en blijft naleven, in het bijzonder dat het alle benodigde toestemmingen heeft verkregen of alle benodigde kennisgevingen heeft gedaan, en in ieder geval beschikt over een rechtmatige grondslag om de gegevens aan Dandy door te geven en de Verwerking van Persoonsgegevens door Dandy toe te staan zoals bepaald in deze DPA.
5.2 Het kantoor stemt ermee in om Dandy, op verzoek, te vrijwaren en schadeloos te stellen voor en tegen alle vorderingen, aansprakelijkheden, kosten, uitgaven, verliezen of schade (met inbegrip van gevolgschade, winstderving en reputatieschade, alsmede alle rente, boetes en juridische en professionele kosten en uitgaven) die Dandy lijdt en die direct of indirect voortvloeien uit een schending van dit artikel 5.
6. Wijzigingen in de toepasselijke wetgeving
De Partijen verbinden zich ertoe te goeder trouw te onderhandelen over wijzigingen in deze DPA indien deze nodig zijn om Dandy in staat te stellen de Persoonsgegevens te blijven verwerken zoals bepaald in deze DPA en in overeenstemming met de Toepasselijke Wetgeving, met inbegrip van (i) om te voldoen aan de AVG of aan enige nationale wetgeving ter uitvoering daarvan, en aan eventuele richtsnoeren inzake de uitlegging van de desbetreffende bepalingen; (ii) indien de standaardcontractbepalingen (SCC’s) of enig ander mechanisme of adequaatheidsbesluit ongeldig worden verklaard of worden gewijzigd; of (iii) indien wijzigingen in de status van een land als lid van de Europese Unie of de Europese Economische Ruimte een dergelijke wijziging vereisen.
7. Internationale overboekingen
Dandy zal geen persoonsgegevens buiten de Europese Economische Ruimte doorgeven, tenzij het waarborgt dat de doorgifte onderworpen is aan passende waarborgen in de zin van artikel 46 van de AVG. Deze passende waarborgen kunnen het volgende omvatten: (a) een adequaatheidsbesluit van de Europese Commissie overeenkomstig artikel 45 van de AVG; (b) door de Europese Commissie vastgestelde standaardcontractbepalingen (SCC’s) overeenkomstig artikel 46, lid 2, onder c), van de AVG; (c) certificering overeenkomstig het EU-VS-kader voor gegevensbescherming; of (d) enig ander geldig overdrachtsmechanisme overeenkomstig de toepasselijke wetgeving.
8. Kennisgeving van inbreuk op de bescherming van persoonsgegevens
Dandy zal het Kantoor zonder ongerechtvaardigde vertraging (en in ieder geval binnen 72 uur) op de hoogte stellen indien het kennis neemt van een inbreuk op persoonsgegevens die betrekking heeft op de persoonsgegevens, waarbij voldoende informatie wordt verstrekt om het Kantoor in staat te stellen te voldoen aan eventuele meldingsverplichtingen jegens de bevoegde toezichthoudende autoriteit. Nadere informatie over de inbreuk op de persoonsgegevens zal geleidelijk worden verstrekt naarmate er meer details beschikbaar komen.
9. Annulering of teruggave
Naar keuze van het Kantoor zal Dandy alle Persoonsgegevens aan het Kantoor verwijderen of teruggeven na afloop van de dienstverlening, en zal het bestaande kopieën verwijderen, tenzij de Toepasselijke Wetgeving voorschrijft dat deze bewaard moeten blijven.
BIJLAGE 1: GEDETAILLEERDE INFORMATIE OVER DE VERWERKING VAN GEGEVENS
- Onderwerp en doel: Het verlenen van diensten aan u overeenkomstig de samenwerkingsovereenkomst.
- Natura: Ontvangst, veilige opslag en verzending van tandheelkundige scans en medische dossiers die door de verwerkingsverantwoordelijke via het Dandy-platform worden verzonden; cloudopslag van patiëntgegevens en casusdossiers; 3D-modellering, digitaal ontwerp en vervaardiging van tandprothesen; casusbeheer en sturing van de werkstroom; verzending van casusgegevens naar geautoriseerde subverwerkers van Dandy voor ontwerp- en productiedoeleinden; teruggave van de digitale output van de casussen (bijv. ontwerpbestanden en behandelplannen) aan de verwerkingsverantwoordelijke; klantenondersteuning en communicatie over casussen; en afhandeling van verzending en logistiek voor de levering van de voltooide tandprothesen aan de verwerkingsverantwoordelijke.
- Looptijd: De looptijd van de samenwerkingsovereenkomst plus de periode totdat alle gegevens zijn gewist.
- Categorieën van betrokkenen: Patiënten en geautoriseerde eindgebruikers van de praktijk.
- Soorten persoonsgegevens: namen, e-mailadressen, adressen, registratienummers in het beroepsregister en medische gegevens van patiënten (waaronder, bij wijze van voorbeeld, gegevens met betrekking tot afspraken, medische dossiers en tandheelkundige scans).
- Gevoelige gegevens en toegepaste beveiligingsmaatregelen: medische gegevens van patiënten (bijzondere categorieën gegevens in de zin van artikel 9 van de AVG). De toegepaste beveiligingsmaatregelen omvatten een strikte beperking van het doel tot het verlenen van tandheelkundige laboratoriumdiensten; beperking van de toegang tot uitsluitend bevoegd personeel; versleuteling van gegevens tijdens verzending en opslag; het bijhouden van logboeken van de toegang tot patiëntgegevens; en beperkingen op verdere doorgifte, behalve voor zover toegestaan door deze DPA.
- Frequentie van de gegevensoverdracht: Continu, aangezien tandheelkundige scans en medische dossiers in het kader van de diensten doorlopend worden verzonden.
- Verwerking door onderverwerkers: Onderverwerkers mogen persoonsgegevens verwerken ten behoeve van cloudhosting, gegevensopslag en IT-infrastructuurdiensten. Het doel, de aard en de duur van de verwerking door de subverwerkers zullen in overeenstemming zijn met de hierboven beschreven verwerking en zullen de looptijd van de samenwerkingsovereenkomst niet overschrijden. Een lijst van geautoriseerde subverwerkers is beschikbaar via het Trust Center van Dandy op https://trust.meetdandy.com/subprocessors.
BIJLAGE 2: VEILIGHEIDSMAATREGELEN
- Bestuur en personeel. Duidelijk omschreven verantwoordelijkheden voor informatiebeveiliging binnen het gehele personeelsbestand, de eindpunten en de infrastructuur; gedocumenteerde beleidsregels inzake aanvaardbaar gebruik, toegangscontrole, incidentrespons, bedrijfscontinuïteit en risicobeheer, die periodiek worden herzien; en periodieke risicobeoordelingen, die worden herhaald bij wezenlijke wijzigingen in de Diensten. Het personeel wordt gecontroleerd voor zover dit volgens de toepasselijke wetgeving is toegestaan, is gebonden aan schriftelijke geheimhoudingsverplichtingen, waarbij toegang wordt verleend en ingetrokken via vastgestelde onboarding- en offboarding-processen met tijdige intrekking in geval van beëindiging van het dienstverband of een functiewisseling, en wordt bij indiensttreding en daarna periodiek getraind op het gebied van beveiliging en gegevensbescherming.
- Toegangscontrole. Toegang tot persoonsgegevens op basis van rollen, met minimale rechten en volgens het ‘need-to-know’-principe, met meervoudige authenticatie en individueel toewijsbare inloggegevens die vereist zijn voor productiesystemen; gedeelde productieaccounts zijn verboden; systeem- en service-inloggegevens worden beheerd via gecontroleerde mechanismen; toegangsrechten worden periodiek herzien en de toegang tot persoonsgegevens wordt geregistreerd en is controleerbaar.
- Versleuteling en gegevensbeveiliging. Persoonsgegevens worden tijdens verzending versleuteld met TLS 1.2 of hoger en in opslag met AES-256 of gelijkwaardige, in de sector gangbare algoritmen, waarbij de sleutels worden beheerd via gecontroleerde processen met beperkte toegang en periodieke rotatie. Klantgegevens worden in multi-tenant-omgevingen logisch gescheiden, beperkt tot wat nodig is voor de diensten en, waar mogelijk, gepseudonimiseerd; productiegegevens worden niet gebruikt in ontwikkelings- of testomgevingen.
- Beveiliging van de infrastructuur, de eindpunten en de ontwikkeling. Perimeterbeveiliging, netwerksegmentatie, bescherming tegen denial-of-service-aanvallen en meervoudige authenticatie voor beheerderstoegang; monitoring en waarschuwingen voor de gehele productie-infrastructuur, met auditlogs die worden bewaard en beveiligd tegen ongeoorloofde toegang, wijzigingen en verwijdering; en configuratiebaselines die worden beheerd via change management, waarbij een gedocumenteerde beoordeling en goedkeuring vereist is vóór de implementatie in de productieomgeving. De eindpunten worden centraal beheerd en zijn onderworpen aan bescherming tegen malware, versleuteling en patchcontroles. Een gedocumenteerde, veilige ontwikkelingslevenscyclus omvat codereview, geautomatiseerde beveiligingstests van de applicatiecode en afhankelijkheden van derden, scheiding van omgevingen en gecontroleerde implementatie, ondersteund door periodieke onafhankelijke penetratietests waarvan de resultaten worden bijgehouden tot aan de herstelmaatregelen.
- Veerkracht en reactie op incidenten. Een redundante hostinginfrastructuur , regelmatige back-ups van persoonsgegevens met periodieke tests van de herstelprocedures, en een plan voor bedrijfscontinuïteit en noodherstel dat periodiek wordt herzien en getest. Een gedocumenteerd proces voor incidentrespons omvat de identificatie, escalatie en afhandeling van beveiligingsincidenten, en de melding aan de verwerkingsverantwoordelijke zonder ongerechtvaardigde vertraging op het moment dat de verwerkingsbevoegde kennis neemt van een inbreuk op persoonsgegevens, met redelijke medewerking en de informatie waarover de verwerkingsbevoegde beschikt.
- Hosting, derde partijen en samenwerking. De persoonsgegevens worden gehost in faciliteiten van derde partijen die fysieke en omgevingscontroles hanteren, waaronder bewaakte en gecontroleerde toegang. De door de verwerkingsverantwoordelijke beheerde locaties waar toegang tot de persoonsgegevens plaatsvindt, zijn onderworpen aan fysieke en omgevingsbeveiligingsmaatregelen die zijn afgestemd op de aard van de locatie. Subverwerkers worden vóór hun aanstelling onderworpen aan een due diligence-onderzoek op het gebied van beveiliging en gegevensbescherming en worden periodiek opnieuw beoordeeld; de componenten van derden en open-source die in de diensten worden gebruikt, worden geïnventariseerd en gecontroleerd op bekende kwetsbaarheden. Persoonsgegevens worden slechts bewaard zolang dit noodzakelijk is voor de doeleinden waarvoor ze worden verwerkt en om te voldoen aan wettelijke, boekhoudkundige of rapportageverplichtingen, waarna ze worden gewist of teruggegeven in overeenstemming met de Overeenkomst. Rekening houdend met de aard van de verwerking verleent de verwerkingsverantwoordelijke, voor zover mogelijk, redelijke bijstand aan de verwerkingsverantwoordelijke bij het nakomen van diens verplichtingen om te reageren op verzoeken van betrokkenen en om de naleving van zijn verplichtingen krachtens de artikelen 32 tot en met 36 van de AVG te waarborgen.
EU Duits
Deze Algemene Voorwaarden („AV“) met betrekking tot de praktijkovereenkomst worden gesloten tussen Dandy Labs Europe SAS (voorheen Dandy Labs France SAS) („Dandy“of„wij“) en u, alsmede uw tandartspraktijk of -kliniek („u“of„praktijk“), en treden in werking bij het sluiten van de praktijkovereenkomst („inwerkingtreding“). Indien u deze AV namens een onderneming, een personenvennootschap, een kapitaalvennootschap of een andere organisatie sluit, omvat„u“zowel uzelf persoonlijk als deze onderneming en alle gebruikers van de onderneming. U verklaart dat u bevoegd bent om namens al deze gebruikers contractuele verplichtingen aan te gaan. Dandy en u worden elk aangeduid als„partij“en gezamenlijk als de„partijen“. Met betrekking tot de vastgestelde wederzijdse prestaties komen de partijen het volgende overeen:
1. Wijziging. Deze algemene voorwaarden en de praktijkovereenkomst kunnen worden gewijzigd door middel van een wederzijdse schriftelijke overeenkomst tussen de partijen. Deze algemene voorwaarden en de praktijkovereenkomst kunnen ook op andere wijze door Dandy worden gewijzigd, en Dandy zal u op de hoogte stellen van wezenlijke wijzigingen. Dergelijke wezenlijke wijzigingen treden dertig (30) dagen na de kennisgeving in werking, tenzij u de overeenkomst binnen deze termijn schriftelijk opzegt. In dat geval zal Dandy zich gedurende zestig (60) dagen of tot het moment van teruggave van de apparatuur aan de bestaande algemene voorwaarden houden.
2. Volledige overeenkomst. De praktijkovereenkomst, deze algemene voorwaarden, onze EU-privacyverklaring, de verwerkersovereenkomst („AVV“) (bijlage A) en het IT-beleid vormen samen de„overeenkomst“. Deze overeenkomst vervangt alle eerdere, daarmee in strijd zijnde afspraken en overeenkomsten.
3. Verbod op overdracht. U mag de praktijkovereenkomst niet zonder voorafgaande schriftelijke toestemming van Dandy aan derden overdragen of afstaan.
4. Naleving van wettelijke voorschriften. Beide partijen verbinden zich ertoe alle toepasselijke wetgeving op het gebied van volksgezondheid en gegevensbescherming na te leven die geldt in het rechtsgebied waar zowel u als Dandy gevestigd zijn, evenals de relevante regelgevingsnormen die zijn vastgesteld door Europese en nationale autoriteiten, en de richtlijnen die zijn uitgevaardigd door beroepsmatige toezichthoudende instanties.
5. Vrijwaring. U vrijwaart Dandy van alle vorderingen en schade, verdedigt Dandy tegen dergelijke vorderingen en stelt Dandy schadeloos voor zover deze voortvloeien uit het volgende: (a) uw schending van de overeenkomst; (b) nalatigheid of opzettelijke handelingen in verband met de patiëntenzorg; (c) het verstrekken van onjuiste klinische gegevens; en (d) de omgang met toezichthoudende autoriteiten op EU- of nationaal niveau.
6. Toepasselijk recht en bevoegde rechtbank.
- Toepasselijk recht. U gaat ermee akkoord dat deze voorwaarden onderworpen zijn aan het recht van het rechtsgebied waar de praktijk is gevestigd, en dat zij volgens dat recht worden uitgelegd.
- Bevoegde rechtbank. Voor alle geschillen die voortvloeien uit of verband houden met deze voorwaarden zijn uitsluitend de rechtbanken bevoegd van het rechtsgebied waar de praktijk is gevestigd, zoals weergegeven in de onderstaande tabel.
| Land | Bevoegdheid |
| Frankrijk | Rechtbank voor Economische Zaken van Parijs |
| Spanje | Rechtbanken en tribunalen van Madrid |
7. Belastingen. Dandy brengt de omzetbelasting („BTW“) tegen het op dat moment geldende tarief in rekening, bovenop elke prijs, elke vergoeding of elk bedrag dat krachtens de overeenkomst verschuldigd is. Deze omzetbelasting dient, voor zover van toepassing, door u te worden betaald. Indien u bent vrijgesteld van belasting, dient u een geldig bewijs van btw-vrijstelling of, indien beschikbaar, een voor de bevoegde belastingdienst toereikend bewijs over te leggen, of de grondslag voor de btw-vrijstelling aan te geven.
8. Gegevensbescherming. Dandy verwerkt persoonsgegevens, met inbegrip van gezondheidsgegevens („persoonsgegevens”), in uw opdracht overeenkomstig deze overeenkomst.
Verdeling van rollen op het gebied van gegevensbescherming. De partijen erkennen dat
- Dandy Labs Europe SAS (voorheen Dandy Labs France SAS) treedt op als verwerkingsverantwoordelijke voor de verwerking van persoonsgegevens in het kader van de praktijkovereenkomst en deze algemene voorwaarden, voor zover deze betrekking hebben op het personeel van de praktijk en zakelijke contacten, zoals nader beschreven in de EU-privacyverklaring op https://www.meetdandy.com/privacy-policy/#h-datenschutzerklarung-eu.
- Dandy Labs Europe SAS (voorheen Dandy Labs France SAS) treedt op als verwerker wanneer het u zijn platform en digitale laboratoriumdiensten ter beschikking stelt, overeenkomstig bijlage A, met inbegrip van de verwerking van alle persoonsgegevens van de patiënten.
Functionaris voor gegevensbescherming. Alle mededelingen of verzoeken met betrekking tot gegevensbescherming in het kader van deze overeenkomst dienen te worden gericht aan de functionaris voor gegevensbescherming van Dandy („DSB“), Tony Riesen, via [email protected].
Bijlage A: Verwerkersovereenkomst (of AVV)
Deze AVV wordt in de overeenkomst opgenomen wanneer Dandy als verwerker optreedt in opdracht van de praktijk als verwerkingsverantwoordelijke. Het voorwerp, het doel en de duur van de verwerking zijn vastgelegd in bijlage 1 („Bijzonderheden van de gegevensverwerking”).
1. Definities
- Onder„toepasselijk recht”wordt verstaan alle toepasselijke wetgeving die de verwerking en beveiliging van persoonsgegevens en de gegevensbescherming bij elektronische communicatie regelt, in het bijzonder (i) Verordening (EU) 2016/679 van 27 april 2016 (de AVG), (ii) Richtlijn 2002/58/EG van 12 juli 2002 (de e-privacyrichtlijn), (iii) nationale wetten ter omzetting en aanvulling van de in deze definitie genoemde EU-rechtsbesluiten en (iv) de relevante bepalingen van de nationale gezondheidswetgeving, telkens in de geldende versie.
- „Schending van de bescherming van persoonsgegevens”heeft de betekenis zoals vastgelegd in de AVG.
- „Bijzondere categorieën persoonsgegevens”verwijst naar de in artikel 9 van de AVG genoemde categorieën persoonsgegevens (met name gezondheidsgegevens, biometrische gegevens of gegevens die worden gebruikt om een natuurlijke persoon eenduidig te identificeren, alsmede genetische gegevens).
- Onder„persoonsgegevens”wordt verstaan: persoonsgegevens (zoals gedefinieerd in de AVG) die door Dandy in opdracht van de praktijk worden verwerkt.
- „Betrokkene”heeft de betekenis zoals vastgelegd in de AVG.
2. Onderwerp en richtlijnen
Dandy verwerkt persoonsgegevens uitsluitend op basis van gedocumenteerde instructies van de praktijk, ook wat betreft de doorgifte van persoonsgegevens naar een derde land, tenzij Dandy op grond van de voor Dandy geldende wetgeving verplicht is tot verwerking. Indien Dandy van mening is dat een instructie in strijd is met de toepasselijke wetgeving, stelt het de praktijk hiervan onmiddellijk op de hoogte.
De praktijk zorgt ervoor dat zij beschikt over een rechtsgrondslag overeenkomstig artikel 6 van de AVG voor de verwerking van persoonsgegevens, alsmede over een uitzondering overeenkomstig artikel 9 van de AVG voor de verwerking van bijzondere categorieën persoonsgegevens in het kader van deze AVV.
3. Verplichtingen van Dandy (de „verwerker”)
- Vertrouwelijkheid: Dandy zorgt ervoor dat de personen die bevoegd zijn om persoonsgegevens te verwerken, zich tot vertrouwelijkheid hebben verbonden of onderworpen zijn aan een passende wettelijke geheimhoudingsplicht.
- Verwerking door onderaannemers: De praktijk verleent Dandy hierbij een algemene schriftelijke toestemming voor het inschakelen van onderaannemers. Een lijst met de huidige onderaannemers van Dandy is op verzoek verkrijgbaar. Dandy zal de praktijk op de hoogte brengen van alle voorgenomen wijzigingen met betrekking tot het inschakelen of vervangen van andere onderaannemers en geeft de praktijk daarmee de mogelijkheid om bezwaar te maken tegen dergelijke wijzigingen. Dandy blijft volledig aansprakelijk voor de nakoming van de verplichtingen van zijn onderaannemers.
- Rechten van betrokkenen: Dandy ondersteunt de praktijk met passende technische en organisatorische maatregelen bij het nakomen van de verplichting van de praktijk om verzoeken tot uitoefening van de rechten van betrokkenen te beantwoorden (bijvoorbeeld verzoeken om inzage).
- Ondersteuning: Dandy verleent in redelijke mate de nodige ondersteuning om de praktijk in staat te stellen haar verplichtingen krachtens de toepasselijke wetgeving na te komen, met inbegrip van de beveiliging van de verwerking, de melding van een inbreuk op de bescherming van persoonsgegevens aan de bevoegde toezichthoudende autoriteit voor gegevensbescherming en/of de betrokken personen, het opstellen van effectbeoordelingen inzake gegevensbescherming en het voorafgaand overleg met de bevoegde toezichthoudende autoriteit voor gegevensbescherming.
- Beveiliging: Dandy neemt de maatregelen die krachtens artikel 32 van de AVG vereist zijn, zoals nader beschreven in bijlage 2.
- Controle en toezicht: Dandy stelt alle informatie ter beschikking die nodig is om de naleving van artikel 28 van de AVG aan te tonen, en maakt controles mogelijk, met inbegrip van controles die ter plaatse worden uitgevoerd, en werkt hieraan mee („controles ter plaatse”). Controles ter plaatse mogen alleen worden uitgevoerd na voorafgaande schriftelijke kennisgeving aan Dandy met een termijn van 60 dagen en maximaal één keer per kalenderjaar. De partijen zullen zich naar redelijkheid inspannen om ervoor te zorgen dat controles ter plaatse de bedrijfsvoering van Dandy niet onredelijk belemmeren. De praktijk draagt de kosten van eventuele controles ter plaatse.
4. Internationale gegevensoverdracht
Dandy mag geen persoonsgegevens buiten de EER doorgeven, tenzij Dandy ervoor zorgt dat de doorgifte onderworpen is aan „passende waarborgen” (bijvoorbeeld een adequaatheidsbesluit van de Europese Commissie).
5. Melding van inbreuken op de bescherming van persoonsgegevens
Dandy stelt de praktijk onmiddellijk (en in ieder geval binnen 48 uur) op de hoogte zodra het kennis neemt van een inbreuk op de bescherming van persoonsgegevens en verstrekt voldoende informatie zodat de praktijk kan voldoen aan eventuele meldingsplichten jegens de bevoegde toezichthoudende autoriteit voor gegevensbescherming.
6. Verwijdering of teruggave
Op verzoek van de praktijk verwijdert Dandy alle persoonsgegevens of geeft deze terug aan de praktijk zodra de dienstverlening is beëindigd, en verwijdert het alle bestaande kopieën, tenzij het toepasselijke recht voorschrijft dat deze moeten worden bewaard.
BIJLAGE 1: DETAILS OVER DE GEGEVENSVERWERKING
- Onderwerp en doel: Het verlenen van diensten aan u overeenkomstig de praktijkovereenkomst.
- Kunst: het verzamelen, vastleggen, ordenen, structureren, opslaan en, indien nodig, verwijderen van persoonsgegevens.
- Looptijd: De looptijd van de praktijkovereenkomst, vermeerderd met de periode totdat alle gegevens volledig zijn gewist.
- Categorieën van betrokkenen: patiënten en geautoriseerde eindgebruikers van de praktijk.
- Soorten persoonsgegevens: namen, e-mailadressen, adressen, beroepsregistratienummers en gezondheidsgegevens van patiënten (met name afspraakgegevens, klinische dossiers en tandscans).
BIJLAGE 2: TECHNISCHE EN ORGANISATORISCHE MAATREGELEN
- Maatregelen voor toegangscontrole, waaronder op rollen gebaseerde toegangsbeperkingen en authenticatiemechanismen, die de toegang tot persoonsgegevens beperken tot bevoegd personeel.
- Beveiligingsmaatregelen voor netwerken en infrastructuur, waaronder perimeterbeveiliging, bewakings- en logboekregistratiemechanismen.
- Beveiliging van eindapparaten en anti-malwaretools die op de betreffende systemen worden ingezet.
- Maatregelen ter waarborging van de gegevensbeveiliging, waaronder versleuteling en/of andere beveiligingsmaatregelen die in verhouding staan tot de aard van de verwerkte gegevens.
- Processen voor patch- en kwetsbaarheidsbeheer ter handhaving van de systeemveiligheid en het verhelpen van geïdentificeerde kwetsbaarheden.
- Richtlijnen en procedures, met inbegrip van richtlijnen inzake informatiebeveiliging en de reactie op beveiligingsincidenten.
- Maatregelen om het personeel bewust te maken, waaronder opleidingen over verplichtingen op het gebied van gegevensbescherming en informatiebeveiliging.
- Veilige softwareontwikkelingspraktijken, waaronder codecontrole, beveiligingstests en gecontroleerde implementatieprocessen.
- Maatregelen voor gegevensbeveiliging, waaronder versleuteling tijdens de overdracht en in rust, voor zover van toepassing, alsmede veilige werkwijzen voor het beheer van geheimen en sleutels.
EU Ierland
Deze aanvullende voorwaarden (“Voorwaarden”) bij de Praktijkovereenkomst, met inbegrip van het EU-privacybeleid en de Gegevensbeschermingsovereenkomst, maken deel uit van de Overeenkomst (samen de“Overeenkomst”) en worden aangegaan tussen Dandy Labs Europe SAS (“Dandy”of“wij”) en u en uw tandartspraktijk of -kantoor (“u”of„Praktijk“), en treden in werking op de datum waarop de Praktijkovereenkomst wordt aangegaan („Ingangsdatum“). Indien u de Overeenkomst aanvaardt namens een entiteit, vennootschap, vennootschap met beperkte aansprakelijkheid of organisatie, omvat „u“ zowel uzelf, die entiteit als alle gebruikers van die entiteit, en verklaart u hierbij dat u bevoegd bent om al deze gebruikers te binden. Dandy en U worden elk aangeduid als een„Partij“en gezamenlijk als de„Partijen“. Termen die hierin of elders in de Overeenkomst worden gedefinieerd, hebben de gedefinieerde betekenis die in de gehele Overeenkomst van toepassing is. Tegen een geldige tegenprestatie zoals uiteengezet in de Praktijkovereenkomst komen de Partijen het volgende overeen:
1. Facturering en betalingen: Alle krachtens deze Overeenkomst verschuldigde bedragen luiden in euro’s (€) en mogen uitsluitend via overschrijving in euro’s worden voldaan (waarbij eventuele wisselkoerskosten en bankkosten, indien van toepassing, voor uw rekening komen), exclusief de toepasselijke belasting over de toegevoegde waarde (btw), die, indien van toepassing, bovenop de gefactureerde bedragen in rekening wordt gebracht en door u moet worden betaald na ontvangst van een geldige factuur, zoals vereist door de toepasselijke wetgeving. Wij accepteren betalingen via SEPA-incasso, bankoverschrijving, debetkaart of creditcard, en u bent verplicht te allen tijde een geldige betaalmethode geregistreerd te hebben. De betalingstermijn is van essentieel belang. Onverminderd het voorgaande komen de partijen overeen dat alle facturen binnen een termijn van maximaal dertig (30) dagen na de datum van ontvangst van de factuur of, indien later, na de datum van ontvangst van de goederen of diensten, moeten worden betaald. Kortingen en promoties kunnen niet worden gebruikt om verwerkings-, verzend-, annulerings- of andere kosten te betalen. Dandy heeft het recht om (en u stemt ermee in om te betalen) het maximale rentebedrag in rekening te brengen dat is toegestaan volgens de toepasselijke wetgeving, of 1,5% per maand indien dit niet is gespecificeerd in de toepasselijke wetgeving. De rente loopt dagelijks op vanaf de vervaldatum tot de daadwerkelijke betaling, ongeacht of dit vóór of na een rechterlijke uitspraak plaatsvindt. Dandy accepteert geen papieren cheques, prepaid creditcards, peer-to-peer-betalingen of cryptovaluta als geldige betaalmethoden. Indien u gedurende zestig (60) dagen of langer onbetaalde saldi heeft, of indien het aan Dandy verschuldigde bedrag 10.000 € (EUR) of meer bedraagt, behoudt Dandy zich het recht voor om uw account op te schorten totdat alle onbetaalde saldi zijn voldaan. In geval van aanhoudende wanbetaling kan Dandy alle overeenkomsten met u opzeggen of opschorten, hetgeen de schuld of de opgebouwde rente niet tenietdoet. Van u wordt verwacht dat u de verwachtingen van uw patiënten met betrekking tot het tijdstip van levering van de voor hen bestelde Dandy-producten dienovereenkomstig beheert.
Behalve zoals hieronder bepaald, is elke Partij als enige verantwoordelijk voor haar eigen belastingverplichtingen die voortvloeien uit deze Overeenkomst. Alle betalingen door u uit hoofde van deze Overeenkomst dienen te worden verricht zonder aftrek of inhouding van enige belasting, tenzij vereist door de Toepasselijke Wetgeving. Voor zover een betaling uit hoofde van deze Overeenkomst aanleiding geeft tot een verplichting voor u om een bedrag af te trekken, in te houden of af te dragen aan een overheidsinstantie op grond van de Toepasselijke Wetgeving, worden de uit hoofde van deze Overeenkomst verschuldigde en betaalbare bedragen verhoogd, zodat wij een bedrag ontvangen dat gelijk is aan het bedrag dat wij zouden hebben ontvangen indien een dergelijke aftrek of inhouding niet had plaatsgevonden. Voor rapportagedoeleinden stemt u ermee in om aan Dandy bewijs te verstrekken dat dergelijke belastingen aan een overheidsinstantie zijn betaald, met inbegrip van het origineel of een gewaarmerkte kopie van een door die instantie afgegeven ontvangstbewijs waaruit de betaling blijkt.
U erkent voorts dat Dandy u op de hoogte heeft gesteld van de mogelijkheid van verwerkingskosten en u de gelegenheid heeft geboden om, alvorens deze Overeenkomst aan te gaan, vragen te stellen over dergelijke kosten. U stemt ermee in Dandy schadeloos te stellen en te vrijwaren tegen alle vorderingen, schade of verliezen die voortvloeien uit dergelijke toeslagen die door externe dienstverleners worden opgelegd. Dandy behoudt zich het recht voor om de prijzen voor Dandy-producten (zoals hieronder gedefinieerd) te allen tijde te wijzigen, mits dit vijfenveertig (45) dagen van tevoren wordt aangekondigd. U stemt ermee in dat u geen recht hebt op verrekening, aftrek van tegenvorderingen of inhouding op bedragen die Dandy aan u verschuldigd is. U stemt ermee in dat Dandy te allen tijde, en zonder enige beperking van andere rechten of rechtsmiddelen die het mogelijkerwijs heeft, elk door u verschuldigd bedrag mag verrekenen met elk bedrag dat Dandy aan u verschuldigd is. Dandy accepteert geen betalingen van patiënten, met inbegrip van betalingen op naam van de patiënt die door u zijn doorgestuurd.
2. Apparatuur. Het risico van verlies, diefstal, beschadiging of vernietiging van de Apparatuur gaat bij Levering op u over. De Apparatuur blijft gedurende de looptijd van deze Overeenkomst en elke verdere periode waarin de Apparatuur in uw bezit, bewaring of beheer is (de„Risicoperiode“) uitsluitend voor uw risico, totdat de Apparatuur aan Dandy is teruggegeven. U dient Dandy onmiddellijk schriftelijk op de hoogte te stellen in geval van verlies, een ongeval of schade aan de apparatuur die voortvloeit uit of verband houdt met uw bezit of gebruik van de apparatuur.
3. IT-vereisten. U stemt ermee in om een snelle internetverbinding te verzorgen en in stand te houden voor gebruik in verband met de apparatuur, en u stemt ermee in om het IT-beleid na te leven dat is opgenomen in de online algemene voorwaarden.
4. Vrijwaring: U zult Dandy vrijwaren, gevrijwaard houden, verdedigen en schadeloos stellen tegen alle vorderingen, rechtsgronden, schade, schulden, aansprakelijkheden, verliezen, verplichtingen, betalingen, kosten en uitgaven (met inbegrip van juridische kosten) die voortvloeien uit of verband houden met: (a) een schending door u van enige voorwaarde van een overeenkomst met Dandy; (b) schending door u van enige bepaling van een overeenkomst tussen u en uw patiënt of enige handelingen of nalatigheden ten aanzien van een patiënt (met inbegrip van maatregelen door een beroepsorganisatie die toezicht op u uitoefent of door nationale toezichthouders of vergunningverlenende instanties), met inbegrip van maar niet beperkt tot nalatigheid of opzettelijke handelingen met betrekking tot patiëntenzorg of het verstrekken van onjuiste klinische gegevens; en (c) het verstrekken door u van onjuiste of onvolledige informatie, documenten, scans of afdrukken, of het niet tijdig verstrekken aan Dandy van informatie die wij van u vragen.
5. Overdracht van zeggenschap over de praktijk: Indien uw tandartspraktijk vanuit eigendomsrechtelijk oogpunt een overdracht van zeggenschap ondergaat, stemt u ermee in Dandy hiervan schriftelijk op de hoogte te stellen binnen vijf (5) werkdagen vóór de dag waarop deze overdracht van zeggenschap van kracht wordt. In het kader van deze clausule omvat een situatievan „verandering van zeggenschap“elke transactie of reeks transacties die leidt tot een verandering in het directe of indirecte eigendom van meer dan vijftig procent (50%) van de stemrechten of het aandelenkapitaal van uw tandartspraktijk, of elke fusie, consolidatie of verkoop van vrijwel alle activa daarvan.
6. Medische disclaimer: Uw praktijk is als enige verantwoordelijk voor de behandeling van patiënten met behulp van Dandy-aanbiedingen, en voor het verstrekken van alle relevante informatie over de Dandy-aanbiedingen en eventuele daarmee samenhangende risico’s aan uw patiënten, zowel vóór als na de behandeling. De Dandy-aanbiedingen worden uitsluitend aangeboden als aanvulling op uw tandartspraktijk en vormen geen medisch, tandheelkundig of ander gezondheidsadvies, diagnose of behandeling aan of voor uw patiënten. U stemt ermee in geen verklaringen of garanties met betrekking tot de Dandy-producten aan uw patiënten te geven. U verklaart jegens Dandy dat uw praktijk zal voldoen aan alle toepasselijke wetgeving, regelgeving, richtlijnen en beroepsgedragscodes met betrekking tot beroepsbeoefenaars die bevoegd zijn om tandheelkunde uit te oefenen en intraorale scans uit te voeren bij patiënten van de praktijk. Tenzij hierin uitdrukkelijk anders bepaald, worden de Dandy-producten die u op grond van deze overeenkomst worden geleverd, aangeboden „in de staat waarin ze zich bevinden“ en worden ze geleverd op basis van uw voorschrift voor de individuele patiënt.
De Partijen erkennen dat deze Overeenkomst geen directe contractuele relatie tot stand brengt tussen Dandy en uw patiënten. Alle vorderingen, eisen of rechtsvorderingen die door een patiënt of een toezichthoudende instantie worden ingesteld en die voortvloeien uit uw klinische beslissingen, behandelingsbeheer, voorschrijffouten of het verstrekken van gebrekkige gegevens (zoals defecte scans of afdrukken), vallen onder uw volledige vrijwaringsverplichtingen zoals uiteengezet in artikel 4.
U stemt ermee in om, voor zover van toepassing, te voldoen aan uw verplichtingen uit hoofde van Verordening (EU) 2017/745 inzake medische hulpmiddelen. U stemt ermee in alle communicatie en andere activiteiten met betrekking tot een terugroepactie of andere regelgevende maatregelen uit te voeren in overeenstemming met al onze redelijke instructies en geen contact op te nemen of anderszins te communiceren met een bevoegde autoriteit voordat u met ons hebt overlegd. Deze verplichting, evenals de daarmee verband houdende vrijwaringsbepalingen in de Online Algemene Voorwaarden, blijven ook na beëindiging van deze Praktijkovereenkomst van kracht zolang de door ons geleverde medische hulpmiddelen in gebruik blijven.
7. Wijziging. Deze Voorwaarden en de Overeenkomst kunnen worden gewijzigd door middel van een wederzijdse schriftelijke overeenkomst tussen de Partijen. Deze Voorwaarden en de Overeenkomst kunnen verder door Dandy worden gewijzigd, en Dandy zal u op de hoogte stellen van eventuele wezenlijke wijzigingen. Dergelijke wezenlijke wijzigingen treden in werking dertig (30) dagen na kennisgeving, tenzij u de Overeenkomst binnen die termijn schriftelijk opzegt. In dergelijke gevallen zal Dandy de bestaande Voorwaarden nog zestig (60) dagen naleven of totdat de Apparatuur is teruggegeven.
8. Volledige overeenkomst. De praktijkovereenkomst, deze voorwaarden, het EU-privacybeleid, de gegevensbeschermingsovereenkomst (“DPA”) (bijlage A) en het IT-beleid vormen samen de“overeenkomst”. Deze overeenkomst vervangt alle eerdere, daarmee in strijd zijnde overeenkomsten.
9. Niet-overdraagbaarheid. U mag de Overeenkomst niet overdragen of toewijzen aan een derde partij zonder voorafgaande schriftelijke toestemming van Dandy.
10. Naleving van wet- en regelgeving. Beide partijen komen overeen zich te houden aan alle toepasselijke gezondheids- en gegevensbeschermingswetgeving in het rechtsgebied waar zowel u als Dandy gevestigd zijn, aan de relevante regelgevingsnormen die zijn vastgesteld door Europese en nationale autoriteiten, en aan de richtlijnen die zijn uitgevaardigd door beroepsorganisaties.
11. Toepasselijk recht en bevoegde rechter.
- Toepasselijk recht. U stemt ermee in dat de Overeenkomst wordt beheerst door en geïnterpreteerd in overeenstemming met het recht van het rechtsgebied waar de Praktijk is gevestigd.
- Bevoegdheid. Alle geschillen die voortvloeien uit of verband houden met de Overeenkomst worden onderworpen aan de exclusieve bevoegdheid van de rechtbanken van het toepasselijke rechtsgebied waar de Praktijk is gevestigd, zoals uiteengezet in de onderstaande tabel.
| Land | Bevoegdheid |
| Frankrijk | Rechtbank voor Economische Zaken van Parijs |
| Ierland | Rechtbanken van Dublin |
| Italië | Rechtbank van Milaan |
| Nederland | De bevoegde rechtbank in Amsterdam, Nederland |
| Spanje | Rechtbanken en tribunalen van Madrid |
12. BTW en belastingen. Dandy brengt, naast alle prijzen, kosten of bedragen die krachtens de Overeenkomst verschuldigd zijn, belasting over de toegevoegde waarde (“BTW”) in rekening tegen het geldende tarief, en deze BTW is, indien van toepassing, door u verschuldigd. Indien u bent vrijgesteld, dient u een geldig BTW-vrijstellingscertificaat of bewijsstukken te overleggen die voor de betreffende belastingdienst voldoende zijn, indien beschikbaar, of de grondslag voor de BTW-vrijstelling te motiveren.
13. Gegevensbescherming. Aangezien Dandy namens u persoonsgegevens verwerkt, waaronder gezondheidsgegevens (“Persoonsgegevens”).
Functies op het gebied van gegevensbescherming. De partijen erkennen dat:
- Dandy Labs Europe SAS treedt op als verwerkingsverantwoordelijke voor de persoonsgegevens die op grond van deze voorwaarden worden verwerkt en die betrekking hebben op het personeel en de zakelijke contacten van de praktijk, zoals nader uiteengezet in haar EU-privacybeleid https://www.meetdandy.com/privacy-policy/.
- Dandy Labs Europe SAS treedt op als verwerker bij het leveren van haar platform en digitale laboratoriumdiensten aan u, zoals beschreven in Bijlage A, met inbegrip van de verwerking van alle persoonsgegevens van patiënten.
Contactpersoon voor gegevensbescherming. Alle mededelingen of verzoeken met betrekking tot privacy in het kader van deze overeenkomst dienen te worden gericht aan Dandy via [email protected]
Bijlage A: Overeenkomst inzake gegevensbescherming (“DPA”)
Deze gegevensverwerkingsovereenkomst (DPA) maakt deel uit van de overeenkomst waarin Dandy optreedt als verwerker namens de praktijk als verwerkingsverantwoordelijke. De aard, het doel en de duur van de verwerking worden uiteengezet in bijlage 1 (“Gegevensverwerkingsdetails”).
1. Definities
● Onder „toepasselijke wetgeving” wordt verstaan alle toepasselijke wetgeving die van toepassing is op de verwerking en beveiliging van persoonsgegevens, alsmede op de privacy van elektronische communicatie, met inbegrip van, maar niet beperkt tot, (i) Verordening (EU) 2016/679 van 27 april 2016 (de AVG), (ii) Richtlijn 2002/58/EG van 12 juli 2002 (de e-privacyrichtlijn), (iii) nationale wetten ter uitvoering en aanvulling van de in deze definitie genoemde EU-wetgeving, en (iv) de relevante bepalingen van nationale gezondheidswetgeving, waarbij elk van de punten (i) tot en met (iv) van tijd tot tijd kan worden gewijzigd en/of aangevuld.
● Onder „inbreuk op persoonsgegevens” wordt verstaan: elke inbreuk op de beveiliging die leidt tot de onopzettelijke of onrechtmatige vernietiging, het verlies, de wijziging, de ongeoorloofde openbaarmaking van of toegang tot persoonsgegevens, of elke andere gebeurtenis die de integriteit, beschikbaarheid of vertrouwelijkheid van persoonsgegevens aantast.
● Onder „gegevens van bijzondere categorieën“ worden verstaan: de categorieën persoonsgegevens bedoeld in artikel 9 van de AVG (met inbegrip van, maar niet beperkt tot, persoonsgegevens betreffende gezondheid, biometrische gegevens, gegevens die worden gebruikt om een natuurlijke persoon op unieke wijze te identificeren, en genetische gegevens).
● Onder „persoonsgegevens” wordt verstaan : persoonsgegevens (zoals gedefinieerd in de AVG) die door Dandy namens de praktijk worden verwerkt.
● „Betrokkene” heeft de betekenis zoals gedefinieerd in de AVG.
● O nder „toezichthouder” wordt verstaan: een toezichthoudende autoriteit op het gebied van gegevensbescherming die bevoegd is voor de verwerking van persoonsgegevens door de praktijk.
● Onder „SCC’s” wordt verstaan: de modelcontractbepalingen voor de doorgifte van persoonsgegevens naar derde landen zoals vastgelegd in Besluit 2021/914 van de Commissie van 4 juni 2021, zoals van tijd tot tijd gewijzigd, bijgewerkt of vervangen.
● Onder „derde land“ wordt verstaan: elk land of gebied dat buiten het toepassingsgebied van de wetgeving inzake gegevensbescherming van de Europese Economische Ruimte valt, met uitzondering van landen of gebieden die door de Europese Commissie van tijd tot tijd zijn erkend als landen of gebieden die een passend beschermingsniveau voor persoonsgegevens bieden.
● Onder „Kader voor gegevensbescherming” wordt, voor zover van toepassing, verstaan: het EU-VS-kader voor gegevensbescherming, zoals beheerd door het Amerikaanse Ministerie van Handel en goedgekeurd door de Europese Commissie als een kader dat een passend beschermingsniveau voor persoonsgegevens waarborgt in de zin van artikel 45 van de AVG, zoals dat van tijd tot tijd van kracht is, gewijzigd, geconsolideerd, opnieuw vastgesteld of vervangen.
2. Onderwerp en instructies
Dandy verwerkt persoonsgegevens uitsluitend op basis van de gedocumenteerde instructies van de Praktijk, ook met betrekking tot de doorgifte van persoonsgegevens naar een derde land, tenzij dit vereist is op grond van de toepasselijke wetgeving waaraan Dandy onderworpen is; in dat geval stelt Dandy de Praktijk vóór de verwerking in kennis van die wettelijke verplichting, tenzij die wetgeving dergelijke informatie op grond van belangrijke redenen van algemeen belang verbiedt. Indien Dandy van mening is dat een instructie in strijd is met de Toepasselijke Wetgeving, zal het de Praktijk hiervan onmiddellijk op de hoogte stellen en heeft het het recht de uitvoering van de betreffende instructie op te schorten totdat de Praktijk deze bevestigt, wijzigt of intrekt. Mondelinge instructies dienen onverwijld schriftelijk door de Praktijk te worden bevestigd.
De praktijk dient ervoor te zorgen dat zij beschikt over een rechtsgrondslag op grond van artikel 6 van de AVG voor de verwerking van persoonsgegevens, alsmede over een uitzondering op grond van artikel 9 van de AVG voor de verwerking van bijzondere categorieën gegevens, in de context zoals bedoeld in deze DPA.
3. Verplichtingen van Dandy (de „verwerker”)
● Vertrouwelijkheid: Dandy zorgt ervoor dat haar personeelsleden die bevoegd zijn om de persoonsgegevens te verwerken, zich tot vertrouwelijkheid hebben verbonden of onderworpen zijn aan een passende wettelijke geheimhoudingsplicht.
● Rechten van betrokkenen: Dandy zal de Praktijk ondersteunen door middel van passende technische en organisatorische maatregelen om te voldoen aan de verplichting van de Praktijk om te reageren op verzoeken tot uitoefening van de rechten van betrokkenen, waaronder het recht op rectificatie, wissing, beperking van de verwerking, inzage, gegevensoverdraagbaarheid, bezwaar en het recht om niet te worden onderworpen aan geautomatiseerde besluitvorming. Dandy zal zonder onnodige vertraging reageren op elk dergelijk verzoek van de Praktijk.
● Bijstand: Elke Partij zal de andere Partij redelijke bijstand verlenen voor zover dat nodig is om te voldoen aan haar respectieve verplichtingen uit hoofde van de Toepasselijke Wetgeving, onder meer met betrekking tot de beveiliging van de verwerking, de melding van een inbreuk op de bescherming van persoonsgegevens aan de relevante gegevensbeschermingsautoriteit en/of de betrokkenen, het opstellen van effectbeoordelingen inzake gegevensbescherming, voorafgaand overleg met de relevante gegevensbeschermingsautoriteit, en elke beoordeling, aanvraag, kennisgeving of onderzoek door een toezichthouder. Zonder het voorgaande te beperken, zal de Praktijk te goeder trouw met Dandy samenwerken in verband met elk onderzoek, elke audit of elk onderzoek door een toezichthoudende instantie dat betrekking heeft op de verwerking van persoonsgegevens door Dandy in het kader van deze DPA.
● Beveiliging: Dandy zal passende technische en organisatorische maatregelen treffen om een beveiligingsniveau te waarborgen dat in verhouding staat tot het risico, rekening houdend met de stand van de techniek, de implementatiekosten en de aard, omvang, context en het doel van de verwerking, zoals nader uiteengezet in bijlage 2. Dandy kan de in bijlage 2 beschreven beveiligingsmaatregelen van tijd tot tijd bijwerken of wijzigen, op voorwaarde dat dergelijke bijwerkingen of wijzigingen het algemene beschermingsniveau van de persoonsgegevens niet wezenlijk verminderen.
● Audit en inspectie: Dandy zal op schriftelijk verzoek van de Praktijk van tijd tot tijd aan de Praktijk de informatie verstrekken die redelijkerwijs nodig is om aan te tonen dat aan de in deze Overeenkomst vastgelegde verplichtingen wordt voldaan. Dandy zal meewerken aan audits, met inbegrip van inspecties van de bedrijfsruimten, systemen, apparatuur en gegevensverwerkingsfaciliteiten van Dandy, die worden uitgevoerd door de Praktijk of door een onafhankelijke auditor die over de vereiste beroepskwalificaties beschikt en gebonden is aan een geheimhoudingsplicht, en die door de Praktijk is aangesteld („Audits ter plaatse”). Eventuele audits ter plaatse worden uitgevoerd na een schriftelijke kennisgeving aan Dandy met een termijn van 60 dagen (of een kortere termijn indien vereist door een toezichthouder of na een inbreuk op persoonsgegevens of een andere dringende aangelegenheid), en vinden niet vaker plaats dan één keer per kalenderjaar (tenzij vereist door een toezichthouder of na een inbreuk op persoonsgegevens of een andere dringende aangelegenheid). De Partijen zullen zich redelijkerwijs inspannen om ervoor te zorgen dat eventuele controles ter plaatse tijdens de normale kantooruren van Dandy worden uitgevoerd en de bedrijfsvoering van Dandy niet op onredelijke wijze verstoren. Het Kantoor draagt de kosten van eventuele controles ter plaatse, tenzij uit een controle blijkt dat Dandy zijn verplichtingen uit hoofde van deze DPA op wezenlijke wijze heeft geschonden.
4. Verwerking door derden
4.1 De Praktijk verleent Dandy hierbij algemene schriftelijke toestemming om de subverwerkers in te schakelen die vermeld staan in het Trust Center van Dandy, te vinden op https://trust.meetdandy.com/subprocessors, met inachtneming van dit artikel 4.
4.2 Indien Dandy een nieuwe subverwerker aanwijst of voornemens is wijzigingen door te voeren met betrekking tot de toevoeging of vervanging van subverwerkers, dient het de Praktijk hiervan twintig (20) werkdagen van tevoren schriftelijk in kennis te stellen, waarna de Praktijk bezwaar kan maken tegen de aanwijzing of vervanging op redelijke en gedocumenteerde gronden die verband houden met de vertrouwelijkheid of beveiliging van Persoonsgegevens of de naleving van de Toepasselijke Wetgeving door de subverwerker. Indien de Praktijk geen bezwaar maakt, mag Dandy doorgaan met de aanstelling of vervanging. Indien de Praktijk bezwaar maakt en Dandy redelijkerwijs geen tegemoetkoming kan bieden aan het bezwaar, kan de Praktijk deze DPA en de Overeenkomst beëindigen door middel van een schriftelijke kennisgeving. Dandy zal ervoor zorgen dat er met alle subverwerkers een schriftelijke overeenkomst is gesloten die de subverwerker verplichtingen oplegt die voor de betreffende subverwerker niet minder zwaar zijn dan de verplichtingen die Dandy krachtens deze DPA heeft.
5. Verplichtingen van de praktijk
5.1 De Praktijk garandeert dat: (i) de op haar van toepassing zijnde wetgeving Dandy niet belet om de van de Praktijk ontvangen instructies uit te voeren en de verplichtingen van Dandy uit hoofde van deze DPA na te komen; en (ii) zij de Toepasselijke Wetgeving heeft nageleefd en blijft naleven, in het bijzonder dat zij alle noodzakelijke toestemmingen heeft verkregen of alle noodzakelijke kennisgevingen heeft gedaan, en anderszins een legitieme grond heeft om de gegevens aan Dandy openbaar te maken en de Verwerking van de Persoonsgegevens door Dandy mogelijk te maken zoals uiteengezet in deze DPA.
5.2 De praktijk stemt ermee in om Dandy op verzoek schadeloos te stellen en te vrijwaren tegen alle vorderingen, aansprakelijkheden, kosten, uitgaven, verliezen of schade (met inbegrip van gevolgschade, winstderving en reputatieschade, alsmede alle rente, boetes en juridische en andere professionele kosten en uitgaven) die Dandy lijdt en die direct of indirect voortvloeien uit een schending van dit artikel 5.
6. Wijzigingen in de toepasselijke wetgeving
De Partijen komen overeen te goeder trouw te onderhandelen over wijzigingen in deze DPA indien dergelijke wijzigingen nodig zijn om Dandy in staat te stellen de Persoonsgegevens te blijven verwerken zoals bedoeld in deze DPA, in overeenstemming met de Toepasselijke Wetgeving, met inbegrip van (i) om te voldoen aan de AVG of enige nationale wetgeving ter uitvoering daarvan, en aan eventuele richtsnoeren inzake de uitleg van de respectieve bepalingen daarvan; (ii) indien de standaardcontractbepalingen (SCC’s) of andere mechanismen of vaststellingen van adequaatheid ongeldig worden verklaard of worden gewijzigd; of (iii) indien wijzigingen in de lidmaatschapsstatus van een land in de Europese Unie of de Europese Economische Ruimte een dergelijke wijziging noodzakelijk maken.
7. Internationale overboekingen
Dandy zal geen persoonsgegevens buiten de Europese Economische Ruimte doorgeven, tenzij het waarborgt dat de doorgifte plaatsvindt onder passende waarborgen overeenkomstig artikel 46 van de AVG. Dergelijke passende waarborgen kunnen het volgende omvatten: (a) een adequaatheidsbesluit van de Europese Commissie overeenkomstig artikel 45 van de AVG; (b) standaardcontractbepalingen (SCC's) die door de Europese Commissie zijn vastgesteld overeenkomstig artikel 46, lid 2, onder c), van de AVG; (c) certificering in het kader van het EU-VS-kader voor gegevensbescherming; of (d) enig ander geldig overdrachtsmechanisme krachtens de toepasselijke wetgeving.
8. Melding van inbreuken op de bescherming van persoonsgegevens
Dandy zal de Praktijk onverwijld (en in ieder geval binnen 72 uur) na het constateren van een inbreuk op de bescherming van persoonsgegevens hiervan op de hoogte stellen, waarbij voldoende informatie wordt verstrekt om de Praktijk in staat te stellen te voldoen aan eventuele meldingsverplichtingen jegens de bevoegde gegevensbeschermingsautoriteit. Nadere informatie over de inbreuk op de bescherming van persoonsgegevens zal in fasen worden verstrekt naarmate er meer details beschikbaar komen.
9. Verwijdering of teruggave
Naar keuze van de Praktijk zal Dandy alle Persoonsgegevens na beëindiging van de dienstverlening verwijderen of aan de Praktijk teruggeven en bestaande kopieën verwijderen, tenzij de Toepasselijke Wetgeving voortgezette opslag voorschrijft.
BIJLAGE 1: GEGEVENS OVER DE GEGEVENSVERWERKING
● Onderwerp en doel: Het verlenen van de diensten aan u op grond van de praktijkovereenkomst.
● Aard: Ontvangst, veilige opslag en verzending van tandheelkundige scans en klinische dossiers die door de verwerkingsverantwoordelijke via het Dandy-platform worden aangeleverd; cloudhosting van patiëntgegevens en casusdossiers; 3D-modellering, digitaal ontwerp en fabricage van tandprothesen; casemanagement en workflowbeheer; doorgifte van casusgegevens aan door Dandy geautoriseerde subverwerkers voor ontwerp- en fabricagedoeleinden; terugzending van digitale casusresultaten (bijv. ontwerpbestanden en behandelplannen) aan de verwerkingsverantwoordelijke; klantenondersteuning en communicatie over casussen; en verzend- en logistieke afhandeling voor de levering van voltooide tandheelkundige restauraties aan de verwerkingsverantwoordelijke.
● Looptijd: De looptijd van de praktijkovereenkomst plus de periode totdat alle gegevens zijn gewist.
● Categorieën van betrokkenen: Patiënten en bevoegde eindgebruikers van de praktijk.
● Soorten persoonsgegevens: namen, e-mailadressen, adressen, beroepsregistratienummers en gezondheidsgegevens van patiënten (waaronder, maar niet beperkt tot, afspraakgegevens, medische dossiers en tandheelkundige scans).
● Gevoelige gegevens en toegepaste waarborgen: Gezondheidsgegevens van patiënten (gegevens van bijzondere categorieën overeenkomstig artikel 9 van de AVG). De toegepaste waarborgen omvatten: strikte doelbinding tot het verlenen van tandtechnische diensten; toegangsbeperkingen tot uitsluitend bevoegd personeel; versleuteling van gegevens tijdens verzending en in opslag; het bijhouden van een register van toegang tot patiëntgegevens; en beperkingen op doorgifte, behalve voor zover toegestaan krachtens deze DPA.
● Frequentie van de gegevensoverdracht: Continu, aangezien tandheelkundige scans en klinische dossiers in het kader van de dienstverlening doorlopend worden verzonden.
● Verwerking door onderverwerkers: Onderverwerkers kunnen persoonsgegevens verwerken ten behoeve van cloudhosting, gegevensopslag en IT-infrastructuurdiensten. Het doel, de aard en de duur van de verwerking door onderverwerkers moeten in overeenstemming zijn met de hierboven beschreven verwerking en mogen niet langer duren dan de looptijd van de praktijkovereenkomst. Een lijst met geautoriseerde onderverwerkers is beschikbaar via het Trust Center van Dandy op https://trust.meetdandy.com/subprocessors.
BIJLAGE 2: VEILIGHEIDSMAATREGELEN
● Bestuur en personeel. Duidelijk omschreven verantwoordelijkheden voor informatiebeveiliging voor het gehele personeelsbestand, de eindapparaten en de infrastructuur; gedocumenteerd beleid inzake aanvaardbaar gebruik, toegangscontrole, incidentrespons, bedrijfscontinuïteit en risicobeheer, dat periodiek wordt herzien; en periodieke risicobeoordelingen, die worden herhaald bij wezenlijke wijzigingen in de Diensten. Medewerkers worden gescreend voor zover dit volgens de toepasselijke wetgeving is toegestaan, zijn gebonden aan schriftelijke geheimhoudingsverplichtingen, krijgen toegang toegekend en ingetrokken via vastgestelde onboarding- en offboarding-processen, waarbij de toegang onmiddellijk wordt ingetrokken bij beëindiging van het dienstverband of bij een functiewisseling, en worden bij indiensttreding en daarna periodiek getraind op het gebied van beveiliging en gegevensbescherming.
● Toegangscontrole. Op rollen gebaseerde toegang tot persoonsgegevens volgens het principe van minimale rechten en ‘need-to-know’, met meervoudige authenticatie en individueel toewijsbare inloggegevens die verplicht zijn voor productiesystemen; gedeelde productieaccounts zijn verboden; inloggegevens voor systemen en diensten worden beheerd via gecontroleerde mechanismen; toegangsrechten worden periodiek geëvalueerd; en de toegang tot persoonsgegevens wordt geregistreerd en kan worden ingezien.
● Versleuteling en gegevensbescherming. Persoonsgegevens worden tijdens verzending versleuteld met TLS 1.2 of hoger en in opslag met AES-256 of gelijkwaardige algoritmen volgens de industriestandaard, waarbij de sleutels worden beheerd volgens gecontroleerde processen die zorgen voor beperkte toegang en periodieke rotatie. Klantgegevens worden in multi-tenant-omgevingen logisch gescheiden, beperkt tot wat de Diensten vereisen, en waar mogelijk gepseudonimiseerd; productiegegevens worden niet gebruikt in ontwikkelings- of testomgevingen.
● Beveiliging van infrastructuur, eindpunten en ontwikkeling. Bescherming van netwerkgrenzen , netwerksegmentatie, bescherming tegen denial-of-service-aanvallen en meervoudige authenticatie voor beheerderstoegang; monitoring en waarschuwingssystemen voor de gehele productie-infrastructuur, waarbij auditlogs worden bewaard en beschermd tegen ongeoorloofde toegang, wijziging en verwijdering; en beheerde configuratienormen met wijzigingsbeheer dat een beoordeling en gedocumenteerde goedkeuring vereist alvorens in productie te worden genomen. Eindpunten worden centraal beheerd en zijn onderworpen aan maatregelen voor bescherming tegen malware, versleuteling en het aanbrengen van patches. Een gedocumenteerde, veilige ontwikkelingslevenscyclus voorziet in codereview, geautomatiseerde beveiligingstests van applicatiecode en afhankelijkheden van derden, scheiding van omgevingen en gecontroleerde implementatie, ondersteund door periodieke onafhankelijke penetratietests waarbij bevindingen worden bijgehouden totdat deze zijn verholpen.
● Veerkracht en incidentrespons. Een redundante hostinginfrastructuur, regelmatige back-ups van persoonsgegevens met periodieke tests van herstelprocedures, en een plan voor bedrijfscontinuïteit en noodherstel dat periodiek wordt geëvalueerd en getest. Een gedocumenteerd incidentresponsproces voorziet in de identificatie, escalatie en oplossing van beveiligingsincidenten, en in de kennisgeving aan de verwerkingsverantwoordelijke zonder onnodige vertraging zodra de verwerker kennis neemt van een inbreuk op de beveiliging van persoonsgegevens, met redelijke medewerking en alle informatie waarover de verwerker beschikt.
● Hosting, derde partijen en samenwerking. Persoonsgegevens worden gehost in faciliteiten van derde partijen die fysieke en omgevingsbeveiligingsmaatregelen hanteren, waaronder bewaakte en gecontroleerde toegang. Locaties die door verwerkers worden beheerd en waar toegang tot persoonsgegevens plaatsvindt, zijn onderworpen aan fysieke en omgevingsbeveiligingsmaatregelen die zijn afgestemd op de aard van de locatie. Subverwerkers worden vóór hun aanstelling onderworpen aan een due diligence-onderzoek op het gebied van beveiliging en gegevensbescherming, gevolgd door periodieke herbeoordelingen, en componenten van derden en open-sourcecomponenten die in de Diensten worden gebruikt, worden geïnventariseerd en gecontroleerd op bekende kwetsbaarheden. Persoonsgegevens worden slechts bewaard zolang dit noodzakelijk is voor de doeleinden waarvoor ze worden verwerkt en om te voldoen aan wettelijke, boekhoudkundige of rapportageverplichtingen, waarna ze worden verwijderd of teruggegeven in overeenstemming met de Overeenkomst. Rekening houdend met de aard van de verwerking verleent de verwerker, voor zover mogelijk, redelijke bijstand aan de verwerkingsverantwoordelijke bij het nakomen van diens verplichtingen om te reageren op verzoeken van betrokkenen en om naleving te waarborgen van zijn verplichtingen uit hoofde van de artikelen 32 tot en met 36 van de AVG.
EU Nederland
Deze aanvullende voorwaarden (“Voorwaarden”) bij de Praktijkovereenkomst, met inbegrip van het EU-privacybeleid en de Gegevensbeschermingsovereenkomst, maken deel uit van de Overeenkomst (samen de“Overeenkomst”) en worden aangegaan tussen Dandy Labs Europe SAS (“Dandy”of“wij”) en u en uw tandartspraktijk of -kantoor (“u”of„Praktijk“), en treden in werking op de datum waarop de Praktijkovereenkomst wordt aangegaan („Ingangsdatum“). Indien u de Overeenkomst aanvaardt namens een entiteit, vennootschap, vennootschap met beperkte aansprakelijkheid of organisatie, omvat „u“ zowel uzelf, die entiteit als alle gebruikers van die entiteit, en verklaart u hierbij dat u bevoegd bent om al deze gebruikers te binden. Dandy en U worden elk aangeduid als een„Partij“en gezamenlijk als de„Partijen“. Termen die hierin of elders in de Overeenkomst worden gedefinieerd, hebben de gedefinieerde betekenis die in de gehele Overeenkomst van toepassing is. Tegen een geldige tegenprestatie zoals uiteengezet in de Praktijkovereenkomst komen de Partijen het volgende overeen:
1. Facturering en betalingen: Alle krachtens deze Overeenkomst verschuldigde bedragen luiden in euro’s (€) en mogen uitsluitend via overschrijving in euro’s worden voldaan (waarbij eventuele wisselkoerskosten en bankkosten, indien van toepassing, voor uw rekening komen), exclusief de toepasselijke belasting over de toegevoegde waarde (btw), die, indien van toepassing, bovenop de gefactureerde bedragen in rekening wordt gebracht en door u moet worden betaald na ontvangst van een geldige factuur, zoals vereist door de toepasselijke wetgeving. Wij accepteren betalingen via SEPA-incasso, bankoverschrijving, debetkaart of creditcard, en u bent verplicht te allen tijde een geldige betaalmethode geregistreerd te hebben. De betalingstermijn is van essentieel belang. Onverminderd het voorgaande komen de partijen overeen dat alle facturen binnen een termijn van maximaal dertig (30) dagen na de datum van ontvangst van de factuur of, indien later, na de datum van ontvangst van de goederen of diensten, moeten worden betaald. Kortingen en promoties kunnen niet worden gebruikt om verwerkings-, verzend-, annulerings- of andere kosten te betalen. Dandy heeft het recht om (en u stemt ermee in om te betalen) het maximale rentebedrag in rekening te brengen dat is toegestaan volgens de toepasselijke wetgeving, of 1,5% per maand indien dit niet is gespecificeerd in de toepasselijke wetgeving. De rente loopt dagelijks op vanaf de vervaldatum tot de daadwerkelijke betaling, ongeacht of dit vóór of na een rechterlijke uitspraak plaatsvindt. Dandy accepteert geen papieren cheques, prepaid creditcards, peer-to-peer-betalingen of cryptovaluta als geldige betaalmethoden. Indien u gedurende zestig (60) dagen of langer onbetaalde saldi heeft, of indien het aan Dandy verschuldigde bedrag 10.000 € (EUR) of meer bedraagt, behoudt Dandy zich het recht voor om uw account op te schorten totdat alle onbetaalde saldi zijn voldaan. In geval van aanhoudende wanbetaling kan Dandy alle overeenkomsten met u opzeggen of opschorten, hetgeen de schuld of de opgebouwde rente niet tenietdoet. Van u wordt verwacht dat u de verwachtingen van uw patiënten met betrekking tot het tijdstip van levering van de voor hen bestelde Dandy-producten dienovereenkomstig beheert.
Behalve zoals hieronder bepaald, is elke Partij als enige verantwoordelijk voor haar eigen belastingverplichtingen die voortvloeien uit deze Overeenkomst. Alle betalingen door u uit hoofde van deze Overeenkomst dienen te worden verricht zonder aftrek of inhouding van enige belasting, tenzij vereist door de Toepasselijke Wetgeving. Voor zover een betaling uit hoofde van deze Overeenkomst aanleiding geeft tot een verplichting voor u om een bedrag af te trekken, in te houden of af te dragen aan een overheidsinstantie op grond van de Toepasselijke Wetgeving, worden de uit hoofde van deze Overeenkomst verschuldigde en betaalbare bedragen verhoogd, zodat wij een bedrag ontvangen dat gelijk is aan het bedrag dat wij zouden hebben ontvangen indien een dergelijke aftrek of inhouding niet had plaatsgevonden. Voor rapportagedoeleinden stemt u ermee in om aan Dandy bewijs te verstrekken dat dergelijke belastingen aan een overheidsinstantie zijn betaald, met inbegrip van het origineel of een gewaarmerkte kopie van een door die instantie afgegeven ontvangstbewijs waaruit de betaling blijkt.
U erkent voorts dat Dandy u op de hoogte heeft gesteld van de mogelijkheid van verwerkingskosten en u de gelegenheid heeft geboden om, alvorens deze Overeenkomst aan te gaan, vragen te stellen over dergelijke kosten. U stemt ermee in Dandy schadeloos te stellen en te vrijwaren tegen alle vorderingen, schade of verliezen die voortvloeien uit dergelijke toeslagen die door externe dienstverleners worden opgelegd. Dandy behoudt zich het recht voor om de prijzen voor Dandy-producten (zoals hieronder gedefinieerd) te allen tijde te wijzigen, mits dit vijfenveertig (45) dagen van tevoren wordt aangekondigd. U stemt ermee in dat u geen recht hebt op verrekening, aftrek van tegenvorderingen of inhouding op bedragen die Dandy aan u verschuldigd is. U stemt ermee in dat Dandy te allen tijde, en zonder enige beperking van andere rechten of rechtsmiddelen die het mogelijkerwijs heeft, elk door u verschuldigd bedrag mag verrekenen met elk bedrag dat Dandy aan u verschuldigd is. Dandy accepteert geen betalingen van patiënten, met inbegrip van betalingen op naam van de patiënt die door u zijn doorgestuurd.
2. Apparatuur. Het risico van verlies, diefstal, beschadiging of vernietiging van de Apparatuur gaat bij Levering op u over. De Apparatuur blijft gedurende de looptijd van deze Overeenkomst en elke verdere periode waarin de Apparatuur in uw bezit, bewaring of beheer is (de„Risicoperiode“) uitsluitend voor uw risico, totdat de Apparatuur aan Dandy is teruggegeven. U dient Dandy onmiddellijk schriftelijk op de hoogte te stellen in geval van verlies, een ongeval of schade aan de apparatuur die voortvloeit uit of verband houdt met uw bezit of gebruik van de apparatuur.
3. IT-vereisten. U stemt ermee in om een snelle internetverbinding te verzorgen en in stand te houden voor gebruik in verband met de apparatuur, en u stemt ermee in om het IT-beleid na te leven dat is opgenomen in de online algemene voorwaarden.
4. Vrijwaring: U zult Dandy vrijwaren, gevrijwaard houden, verdedigen en schadeloos stellen tegen alle vorderingen, rechtsgronden, schade, schulden, aansprakelijkheden, verliezen, verplichtingen, betalingen, kosten en uitgaven (met inbegrip van juridische kosten) die voortvloeien uit of verband houden met: (a) een schending door u van enige voorwaarde van een overeenkomst met Dandy; (b) schending door u van enige bepaling van een overeenkomst tussen u en uw patiënt of enige handelingen of nalatigheden ten aanzien van een patiënt (met inbegrip van maatregelen door een beroepsorganisatie die toezicht op u uitoefent of door nationale toezichthouders of vergunningverlenende instanties), met inbegrip van maar niet beperkt tot nalatigheid of opzettelijke handelingen met betrekking tot patiëntenzorg of het verstrekken van onjuiste klinische gegevens; en (c) het verstrekken door u van onjuiste of onvolledige informatie, documenten, scans of afdrukken, of het niet tijdig verstrekken aan Dandy van informatie die wij van u vragen.
5. Overdracht van zeggenschap over de praktijk: Indien uw tandartspraktijk vanuit eigendomsrechtelijk oogpunt een overdracht van zeggenschap ondergaat, stemt u ermee in Dandy hiervan schriftelijk op de hoogte te stellen binnen vijf (5) werkdagen vóór de dag waarop deze overdracht van zeggenschap van kracht wordt. In het kader van deze clausule omvat een situatievan „verandering van zeggenschap“elke transactie of reeks transacties die leidt tot een verandering in het directe of indirecte eigendom van meer dan vijftig procent (50%) van de stemrechten of het aandelenkapitaal van uw tandartspraktijk, of elke fusie, consolidatie of verkoop van vrijwel alle activa daarvan.
6. Medische disclaimer: Uw praktijk is als enige verantwoordelijk voor de behandeling van patiënten met behulp van Dandy-aanbiedingen, en voor het verstrekken van alle relevante informatie over de Dandy-aanbiedingen en eventuele daarmee samenhangende risico’s aan uw patiënten, zowel vóór als na de behandeling. De Dandy-aanbiedingen worden uitsluitend aangeboden als aanvulling op uw tandartspraktijk en vormen geen medisch, tandheelkundig of ander gezondheidsadvies, diagnose of behandeling aan of voor uw patiënten. U stemt ermee in geen verklaringen of garanties met betrekking tot de Dandy-producten aan uw patiënten te geven. U verklaart jegens Dandy dat uw praktijk zal voldoen aan alle toepasselijke wetgeving, regelgeving, richtlijnen en beroepsgedragscodes met betrekking tot beroepsbeoefenaars die bevoegd zijn om tandheelkunde uit te oefenen en intraorale scans uit te voeren bij patiënten van de praktijk. Tenzij hierin uitdrukkelijk anders bepaald, worden de Dandy-producten die u op grond van deze overeenkomst worden geleverd, aangeboden „in de staat waarin ze zich bevinden“ en worden ze geleverd op basis van uw voorschrift voor de individuele patiënt.
De Partijen erkennen dat deze Overeenkomst geen directe contractuele relatie tot stand brengt tussen Dandy en uw patiënten. Alle vorderingen, eisen of rechtsvorderingen die door een patiënt of een toezichthoudende instantie worden ingesteld en die voortvloeien uit uw klinische beslissingen, behandelingsbeheer, voorschrijffouten of het verstrekken van gebrekkige gegevens (zoals defecte scans of afdrukken), vallen onder uw volledige vrijwaringsverplichtingen zoals uiteengezet in artikel 4.
U stemt ermee in om, voor zover van toepassing, te voldoen aan uw verplichtingen uit hoofde van Verordening (EU) 2017/745 inzake medische hulpmiddelen. U stemt ermee in alle communicatie en andere activiteiten met betrekking tot een terugroepactie of andere regelgevende maatregelen uit te voeren in overeenstemming met al onze redelijke instructies en geen contact op te nemen of anderszins te communiceren met een bevoegde autoriteit voordat u met ons hebt overlegd. Deze verplichting, evenals de daarmee verband houdende vrijwaringsbepalingen in de Online Algemene Voorwaarden, blijven ook na beëindiging van deze Praktijkovereenkomst van kracht zolang de door ons geleverde medische hulpmiddelen in gebruik blijven.
7. Wijziging. Deze Voorwaarden en de Overeenkomst kunnen worden gewijzigd door middel van een wederzijdse schriftelijke overeenkomst tussen de Partijen. Deze Voorwaarden en de Overeenkomst kunnen verder door Dandy worden gewijzigd, en Dandy zal u op de hoogte stellen van eventuele wezenlijke wijzigingen. Dergelijke wezenlijke wijzigingen treden in werking dertig (30) dagen na kennisgeving, tenzij u de Overeenkomst binnen die termijn schriftelijk opzegt. In dergelijke gevallen zal Dandy de bestaande Voorwaarden nog zestig (60) dagen naleven of totdat de Apparatuur is teruggegeven.
8. Volledige overeenkomst. De praktijkovereenkomst, deze voorwaarden, het EU-privacybeleid, de gegevensbeschermingsovereenkomst (“DPA”) (bijlage A) en het IT-beleid vormen samen de“overeenkomst”. Deze overeenkomst vervangt alle eerdere, daarmee in strijd zijnde overeenkomsten.
9. Niet-overdraagbaarheid. U mag de Overeenkomst niet overdragen of toewijzen aan een derde partij zonder voorafgaande schriftelijke toestemming van Dandy.
10. Naleving van wet- en regelgeving. Beide partijen komen overeen zich te houden aan alle toepasselijke gezondheids- en gegevensbeschermingswetgeving in het rechtsgebied waar zowel u als Dandy gevestigd zijn, aan de relevante regelgevingsnormen die zijn vastgesteld door Europese en nationale autoriteiten, en aan de richtlijnen die zijn uitgevaardigd door beroepsorganisaties.
11. Toepasselijk recht en bevoegde rechter.
- Toepasselijk recht. U stemt ermee in dat de Overeenkomst wordt beheerst door en geïnterpreteerd in overeenstemming met het recht van het rechtsgebied waar de Praktijk is gevestigd.
- Bevoegdheid. Alle geschillen die voortvloeien uit of verband houden met de Overeenkomst worden onderworpen aan de exclusieve bevoegdheid van de rechtbanken van het toepasselijke rechtsgebied waar de Praktijk is gevestigd, zoals uiteengezet in de onderstaande tabel.
| Land | Bevoegdheid |
| Frankrijk | Rechtbank voor Economische Zaken van Parijs |
| Ierland | Rechtbanken van Dublin |
| Italië | Rechtbank van Milaan |
| Nederland | De bevoegde rechtbank in Amsterdam, Nederland |
| Spanje | Rechtbanken en tribunalen van Madrid |
12. BTW en belastingen. Dandy brengt, naast alle prijzen, kosten of bedragen die krachtens de Overeenkomst verschuldigd zijn, belasting over de toegevoegde waarde (“BTW”) in rekening tegen het geldende tarief, en deze BTW is, indien van toepassing, door u verschuldigd. Indien u bent vrijgesteld, dient u een geldig BTW-vrijstellingscertificaat of bewijsstukken te overleggen die voor de betreffende belastingdienst voldoende zijn, indien beschikbaar, of de grondslag voor de BTW-vrijstelling te motiveren.
13. Gegevensbescherming. Aangezien Dandy namens u persoonsgegevens verwerkt, waaronder gezondheidsgegevens (“Persoonsgegevens”).
Functies op het gebied van gegevensbescherming. De partijen erkennen dat:
- Dandy Labs Europe SAS treedt op als verwerkingsverantwoordelijke voor de persoonsgegevens die op grond van deze voorwaarden worden verwerkt en die betrekking hebben op het personeel en de zakelijke contacten van de praktijk, zoals nader uiteengezet in haar EU-privacybeleid https://www.meetdandy.com/privacy-policy/.
- Dandy Labs Europe SAS treedt op als verwerker bij het leveren van haar platform en digitale laboratoriumdiensten aan u, zoals beschreven in Bijlage A, met inbegrip van de verwerking van alle persoonsgegevens van patiënten.
Contactpersoon voor gegevensbescherming. Alle mededelingen of verzoeken met betrekking tot privacy in het kader van deze overeenkomst dienen te worden gericht aan Dandy via [email protected]
Bijlage A: Overeenkomst inzake gegevensbescherming (“DPA”)
Deze gegevensverwerkingsovereenkomst (DPA) maakt deel uit van de overeenkomst waarin Dandy optreedt als verwerker namens de praktijk als verwerkingsverantwoordelijke. De aard, het doel en de duur van de verwerking worden uiteengezet in bijlage 1 (“Gegevensverwerkingsdetails”).
1. Definities
● Onder „toepasselijke wetgeving” wordt verstaan alle toepasselijke wetgeving die van toepassing is op de verwerking en beveiliging van persoonsgegevens, alsmede op de privacy van elektronische communicatie, met inbegrip van, maar niet beperkt tot, (i) Verordening (EU) 2016/679 van 27 april 2016 (de AVG), (ii) Richtlijn 2002/58/EG van 12 juli 2002 (de e-privacyrichtlijn), (iii) nationale wetten ter uitvoering en aanvulling van de in deze definitie genoemde EU-wetgeving, en (iv) de relevante bepalingen van nationale gezondheidswetgeving, waarbij elk van de punten (i) tot en met (iv) van tijd tot tijd kan worden gewijzigd en/of aangevuld.
● Onder „inbreuk op persoonsgegevens” wordt verstaan: elke inbreuk op de beveiliging die leidt tot de onopzettelijke of onrechtmatige vernietiging, het verlies, de wijziging, de ongeoorloofde openbaarmaking van of toegang tot persoonsgegevens, of elke andere gebeurtenis die de integriteit, beschikbaarheid of vertrouwelijkheid van persoonsgegevens aantast.
● Onder „gegevens van bijzondere categorieën“ worden verstaan: de categorieën persoonsgegevens bedoeld in artikel 9 van de AVG (met inbegrip van, maar niet beperkt tot, persoonsgegevens betreffende gezondheid, biometrische gegevens, gegevens die worden gebruikt om een natuurlijke persoon op unieke wijze te identificeren, en genetische gegevens).
● Onder „persoonsgegevens” wordt verstaan : persoonsgegevens (zoals gedefinieerd in de AVG) die door Dandy namens de praktijk worden verwerkt.
● „Betrokkene” heeft de betekenis zoals gedefinieerd in de AVG.
● O nder „toezichthouder” wordt verstaan: een toezichthoudende autoriteit op het gebied van gegevensbescherming die bevoegd is voor de verwerking van persoonsgegevens door de praktijk.
● Onder „SCC’s” wordt verstaan: de modelcontractbepalingen voor de doorgifte van persoonsgegevens naar derde landen zoals vastgelegd in Besluit 2021/914 van de Commissie van 4 juni 2021, zoals van tijd tot tijd gewijzigd, bijgewerkt of vervangen.
● Onder „derde land“ wordt verstaan: elk land of gebied dat buiten het toepassingsgebied van de wetgeving inzake gegevensbescherming van de Europese Economische Ruimte valt, met uitzondering van landen of gebieden die door de Europese Commissie van tijd tot tijd zijn erkend als landen of gebieden die een passend beschermingsniveau voor persoonsgegevens bieden.
● Onder „Kader voor gegevensbescherming” wordt, voor zover van toepassing, verstaan: het EU-VS-kader voor gegevensbescherming, zoals beheerd door het Amerikaanse Ministerie van Handel en goedgekeurd door de Europese Commissie als een kader dat een passend beschermingsniveau voor persoonsgegevens waarborgt in de zin van artikel 45 van de AVG, zoals dat van tijd tot tijd van kracht is, gewijzigd, geconsolideerd, opnieuw vastgesteld of vervangen.
2. Onderwerp en instructies
Dandy verwerkt persoonsgegevens uitsluitend op basis van de gedocumenteerde instructies van de Praktijk, ook met betrekking tot de doorgifte van persoonsgegevens naar een derde land, tenzij dit vereist is op grond van de toepasselijke wetgeving waaraan Dandy onderworpen is; in dat geval stelt Dandy de Praktijk vóór de verwerking in kennis van die wettelijke verplichting, tenzij die wetgeving dergelijke informatie op grond van belangrijke redenen van algemeen belang verbiedt. Indien Dandy van mening is dat een instructie in strijd is met de Toepasselijke Wetgeving, zal het de Praktijk hiervan onmiddellijk op de hoogte stellen en heeft het het recht de uitvoering van de betreffende instructie op te schorten totdat de Praktijk deze bevestigt, wijzigt of intrekt. Mondelinge instructies dienen onverwijld schriftelijk door de Praktijk te worden bevestigd.
De praktijk dient ervoor te zorgen dat zij beschikt over een rechtsgrondslag op grond van artikel 6 van de AVG voor de verwerking van persoonsgegevens, alsmede over een uitzondering op grond van artikel 9 van de AVG voor de verwerking van bijzondere categorieën gegevens, in de context zoals bedoeld in deze DPA.
3. Verplichtingen van Dandy (de „verwerker”)
● Vertrouwelijkheid: Dandy zorgt ervoor dat haar personeelsleden die bevoegd zijn om de persoonsgegevens te verwerken, zich tot vertrouwelijkheid hebben verbonden of onderworpen zijn aan een passende wettelijke geheimhoudingsplicht.
● Rechten van betrokkenen: Dandy zal de Praktijk ondersteunen door middel van passende technische en organisatorische maatregelen om te voldoen aan de verplichting van de Praktijk om te reageren op verzoeken tot uitoefening van de rechten van betrokkenen, waaronder het recht op rectificatie, wissing, beperking van de verwerking, inzage, gegevensoverdraagbaarheid, bezwaar en het recht om niet te worden onderworpen aan geautomatiseerde besluitvorming. Dandy zal zonder onnodige vertraging reageren op elk dergelijk verzoek van de Praktijk.
● Bijstand: Elke Partij zal de andere Partij redelijke bijstand verlenen voor zover dat nodig is om te voldoen aan haar respectieve verplichtingen uit hoofde van de Toepasselijke Wetgeving, onder meer met betrekking tot de beveiliging van de verwerking, de melding van een inbreuk op de bescherming van persoonsgegevens aan de relevante gegevensbeschermingsautoriteit en/of de betrokkenen, het opstellen van effectbeoordelingen inzake gegevensbescherming, voorafgaand overleg met de relevante gegevensbeschermingsautoriteit, en elke beoordeling, aanvraag, kennisgeving of onderzoek door een toezichthouder. Zonder het voorgaande te beperken, zal de Praktijk te goeder trouw met Dandy samenwerken in verband met elk onderzoek, elke audit of elk onderzoek door een toezichthoudende instantie dat betrekking heeft op de verwerking van persoonsgegevens door Dandy in het kader van deze DPA.
● Beveiliging: Dandy zal passende technische en organisatorische maatregelen treffen om een beveiligingsniveau te waarborgen dat in verhouding staat tot het risico, rekening houdend met de stand van de techniek, de implementatiekosten en de aard, omvang, context en het doel van de verwerking, zoals nader uiteengezet in bijlage 2. Dandy kan de in bijlage 2 beschreven beveiligingsmaatregelen van tijd tot tijd bijwerken of wijzigen, op voorwaarde dat dergelijke bijwerkingen of wijzigingen het algemene beschermingsniveau van de persoonsgegevens niet wezenlijk verminderen.
● Audit en inspectie: Dandy zal op schriftelijk verzoek van de Praktijk van tijd tot tijd aan de Praktijk de informatie verstrekken die redelijkerwijs nodig is om aan te tonen dat aan de in deze Overeenkomst vastgelegde verplichtingen wordt voldaan. Dandy zal meewerken aan audits, met inbegrip van inspecties van de bedrijfsruimten, systemen, apparatuur en gegevensverwerkingsfaciliteiten van Dandy, die worden uitgevoerd door de Praktijk of door een onafhankelijke auditor die over de vereiste beroepskwalificaties beschikt en gebonden is aan een geheimhoudingsplicht, en die door de Praktijk is aangesteld („Audits ter plaatse”). Eventuele audits ter plaatse worden uitgevoerd na een schriftelijke kennisgeving aan Dandy met een termijn van 60 dagen (of een kortere termijn indien vereist door een toezichthouder of na een inbreuk op persoonsgegevens of een andere dringende aangelegenheid), en vinden niet vaker plaats dan één keer per kalenderjaar (tenzij vereist door een toezichthouder of na een inbreuk op persoonsgegevens of een andere dringende aangelegenheid). De Partijen zullen zich redelijkerwijs inspannen om ervoor te zorgen dat eventuele controles ter plaatse tijdens de normale kantooruren van Dandy worden uitgevoerd en de bedrijfsvoering van Dandy niet op onredelijke wijze verstoren. Het Kantoor draagt de kosten van eventuele controles ter plaatse, tenzij uit een controle blijkt dat Dandy zijn verplichtingen uit hoofde van deze DPA op wezenlijke wijze heeft geschonden.
4. Verwerking door derden
4.1 De Praktijk verleent Dandy hierbij algemene schriftelijke toestemming om de subverwerkers in te schakelen die vermeld staan in het Trust Center van Dandy, te vinden op https://trust.meetdandy.com/subprocessors, met inachtneming van dit artikel 4.
4.2 Indien Dandy een nieuwe subverwerker aanwijst of voornemens is wijzigingen door te voeren met betrekking tot de toevoeging of vervanging van subverwerkers, dient het de Praktijk hiervan twintig (20) werkdagen van tevoren schriftelijk in kennis te stellen, waarna de Praktijk bezwaar kan maken tegen de aanwijzing of vervanging op redelijke en gedocumenteerde gronden die verband houden met de vertrouwelijkheid of beveiliging van Persoonsgegevens of de naleving van de Toepasselijke Wetgeving door de subverwerker. Indien de Praktijk geen bezwaar maakt, mag Dandy doorgaan met de aanstelling of vervanging. Indien de Praktijk bezwaar maakt en Dandy redelijkerwijs geen tegemoetkoming kan bieden aan het bezwaar, kan de Praktijk deze DPA en de Overeenkomst beëindigen door middel van een schriftelijke kennisgeving. Dandy zal ervoor zorgen dat er met alle subverwerkers een schriftelijke overeenkomst is gesloten die de subverwerker verplichtingen oplegt die voor de betreffende subverwerker niet minder zwaar zijn dan de verplichtingen die Dandy krachtens deze DPA heeft.
5. Verplichtingen van de praktijk
5.1 De Praktijk garandeert dat: (i) de op haar van toepassing zijnde wetgeving Dandy niet belet om de van de Praktijk ontvangen instructies uit te voeren en de verplichtingen van Dandy uit hoofde van deze DPA na te komen; en (ii) zij de Toepasselijke Wetgeving heeft nageleefd en blijft naleven, in het bijzonder dat zij alle noodzakelijke toestemmingen heeft verkregen of alle noodzakelijke kennisgevingen heeft gedaan, en anderszins een legitieme grond heeft om de gegevens aan Dandy openbaar te maken en de Verwerking van de Persoonsgegevens door Dandy mogelijk te maken zoals uiteengezet in deze DPA.
5.2 De praktijk stemt ermee in om Dandy op verzoek schadeloos te stellen en te vrijwaren tegen alle vorderingen, aansprakelijkheden, kosten, uitgaven, verliezen of schade (met inbegrip van gevolgschade, winstderving en reputatieschade, alsmede alle rente, boetes en juridische en andere professionele kosten en uitgaven) die Dandy lijdt en die direct of indirect voortvloeien uit een schending van dit artikel 5.
6. Wijzigingen in de toepasselijke wetgeving
De Partijen komen overeen te goeder trouw te onderhandelen over wijzigingen in deze DPA indien dergelijke wijzigingen nodig zijn om Dandy in staat te stellen de Persoonsgegevens te blijven verwerken zoals bedoeld in deze DPA, in overeenstemming met de Toepasselijke Wetgeving, met inbegrip van (i) om te voldoen aan de AVG of enige nationale wetgeving ter uitvoering daarvan, en aan eventuele richtsnoeren inzake de uitleg van de respectieve bepalingen daarvan; (ii) indien de standaardcontractbepalingen (SCC’s) of andere mechanismen of vaststellingen van adequaatheid ongeldig worden verklaard of worden gewijzigd; of (iii) indien wijzigingen in de lidmaatschapsstatus van een land in de Europese Unie of de Europese Economische Ruimte een dergelijke wijziging noodzakelijk maken.
7. Internationale overboekingen
Dandy zal geen persoonsgegevens buiten de Europese Economische Ruimte doorgeven, tenzij het waarborgt dat de doorgifte plaatsvindt onder passende waarborgen overeenkomstig artikel 46 van de AVG. Dergelijke passende waarborgen kunnen het volgende omvatten: (a) een adequaatheidsbesluit van de Europese Commissie overeenkomstig artikel 45 van de AVG; (b) standaardcontractbepalingen (SCC's) die door de Europese Commissie zijn vastgesteld overeenkomstig artikel 46, lid 2, onder c), van de AVG; (c) certificering in het kader van het EU-VS-kader voor gegevensbescherming; of (d) enig ander geldig overdrachtsmechanisme krachtens de toepasselijke wetgeving.
8. Melding van inbreuken op de bescherming van persoonsgegevens
Dandy zal de Praktijk onverwijld (en in ieder geval binnen 72 uur) na het constateren van een inbreuk op de bescherming van persoonsgegevens hiervan op de hoogte stellen, waarbij voldoende informatie wordt verstrekt om de Praktijk in staat te stellen te voldoen aan eventuele meldingsverplichtingen jegens de bevoegde gegevensbeschermingsautoriteit. Nadere informatie over de inbreuk op de bescherming van persoonsgegevens zal in fasen worden verstrekt naarmate er meer details beschikbaar komen.
9. Verwijdering of teruggave
Naar keuze van de Praktijk zal Dandy alle Persoonsgegevens na beëindiging van de dienstverlening verwijderen of aan de Praktijk teruggeven en bestaande kopieën verwijderen, tenzij de Toepasselijke Wetgeving voortgezette opslag voorschrijft.
BIJLAGE 1: GEGEVENS OVER DE GEGEVENSVERWERKING
● Onderwerp en doel: Het verlenen van de diensten aan u op grond van de praktijkovereenkomst.
● Aard: Ontvangst, veilige opslag en verzending van tandheelkundige scans en klinische dossiers die door de verwerkingsverantwoordelijke via het Dandy-platform worden aangeleverd; cloudhosting van patiëntgegevens en casusdossiers; 3D-modellering, digitaal ontwerp en fabricage van tandprothesen; casemanagement en workflowbeheer; doorgifte van casusgegevens aan door Dandy geautoriseerde subverwerkers voor ontwerp- en fabricagedoeleinden; terugzending van digitale casusresultaten (bijv. ontwerpbestanden en behandelplannen) aan de verwerkingsverantwoordelijke; klantenondersteuning en communicatie over casussen; en verzend- en logistieke afhandeling voor de levering van voltooide tandheelkundige restauraties aan de verwerkingsverantwoordelijke.
● Looptijd: De looptijd van de praktijkovereenkomst plus de periode totdat alle gegevens zijn gewist.
● Categorieën van betrokkenen: Patiënten en bevoegde eindgebruikers van de praktijk.
● Soorten persoonsgegevens: namen, e-mailadressen, adressen, beroepsregistratienummers en gezondheidsgegevens van patiënten (waaronder, maar niet beperkt tot, afspraakgegevens, medische dossiers en tandheelkundige scans).
● Gevoelige gegevens en toegepaste waarborgen: Gezondheidsgegevens van patiënten (gegevens van bijzondere categorieën overeenkomstig artikel 9 van de AVG). De toegepaste waarborgen omvatten: strikte doelbinding tot het verlenen van tandtechnische diensten; toegangsbeperkingen tot uitsluitend bevoegd personeel; versleuteling van gegevens tijdens verzending en in opslag; het bijhouden van een register van toegang tot patiëntgegevens; en beperkingen op doorgifte, behalve voor zover toegestaan krachtens deze DPA.
● Frequentie van de gegevensoverdracht: Continu, aangezien tandheelkundige scans en klinische dossiers in het kader van de dienstverlening doorlopend worden verzonden.
● Verwerking door onderverwerkers: Onderverwerkers kunnen persoonsgegevens verwerken ten behoeve van cloudhosting, gegevensopslag en IT-infrastructuurdiensten. Het doel, de aard en de duur van de verwerking door onderverwerkers moeten in overeenstemming zijn met de hierboven beschreven verwerking en mogen niet langer duren dan de looptijd van de praktijkovereenkomst. Een lijst met geautoriseerde onderverwerkers is beschikbaar via het Trust Center van Dandy op https://trust.meetdandy.com/subprocessors.
BIJLAGE 2: VEILIGHEIDSMAATREGELEN
● Bestuur en personeel. Duidelijk omschreven verantwoordelijkheden voor informatiebeveiliging voor het gehele personeelsbestand, de eindapparaten en de infrastructuur; gedocumenteerd beleid inzake aanvaardbaar gebruik, toegangscontrole, incidentrespons, bedrijfscontinuïteit en risicobeheer, dat periodiek wordt herzien; en periodieke risicobeoordelingen, die worden herhaald bij wezenlijke wijzigingen in de Diensten. Medewerkers worden gescreend voor zover dit volgens de toepasselijke wetgeving is toegestaan, zijn gebonden aan schriftelijke geheimhoudingsverplichtingen, krijgen toegang toegekend en ingetrokken via vastgestelde onboarding- en offboarding-processen, waarbij de toegang onmiddellijk wordt ingetrokken bij beëindiging van het dienstverband of bij een functiewisseling, en worden bij indiensttreding en daarna periodiek getraind op het gebied van beveiliging en gegevensbescherming.
● Toegangscontrole. Op rollen gebaseerde toegang tot persoonsgegevens volgens het principe van minimale rechten en ‘need-to-know’, met meervoudige authenticatie en individueel toewijsbare inloggegevens die verplicht zijn voor productiesystemen; gedeelde productieaccounts zijn verboden; inloggegevens voor systemen en diensten worden beheerd via gecontroleerde mechanismen; toegangsrechten worden periodiek geëvalueerd; en de toegang tot persoonsgegevens wordt geregistreerd en kan worden ingezien.
● Versleuteling en gegevensbescherming. Persoonsgegevens worden tijdens verzending versleuteld met TLS 1.2 of hoger en in opslag met AES-256 of gelijkwaardige algoritmen volgens de industriestandaard, waarbij de sleutels worden beheerd volgens gecontroleerde processen die zorgen voor beperkte toegang en periodieke rotatie. Klantgegevens worden in multi-tenant-omgevingen logisch gescheiden, beperkt tot wat de Diensten vereisen, en waar mogelijk gepseudonimiseerd; productiegegevens worden niet gebruikt in ontwikkelings- of testomgevingen.
● Beveiliging van infrastructuur, eindpunten en ontwikkeling. Bescherming van netwerkgrenzen , netwerksegmentatie, bescherming tegen denial-of-service-aanvallen en meervoudige authenticatie voor beheerderstoegang; monitoring en waarschuwingssystemen voor de gehele productie-infrastructuur, waarbij auditlogs worden bewaard en beschermd tegen ongeoorloofde toegang, wijziging en verwijdering; en beheerde configuratienormen met wijzigingsbeheer dat een beoordeling en gedocumenteerde goedkeuring vereist alvorens in productie te worden genomen. Eindpunten worden centraal beheerd en zijn onderworpen aan maatregelen voor bescherming tegen malware, versleuteling en het aanbrengen van patches. Een gedocumenteerde, veilige ontwikkelingslevenscyclus voorziet in codereview, geautomatiseerde beveiligingstests van applicatiecode en afhankelijkheden van derden, scheiding van omgevingen en gecontroleerde implementatie, ondersteund door periodieke onafhankelijke penetratietests waarbij bevindingen worden bijgehouden totdat deze zijn verholpen.
● Veerkracht en incidentrespons. Een redundante hostinginfrastructuur, regelmatige back-ups van persoonsgegevens met periodieke tests van herstelprocedures, en een plan voor bedrijfscontinuïteit en noodherstel dat periodiek wordt geëvalueerd en getest. Een gedocumenteerd incidentresponsproces voorziet in de identificatie, escalatie en oplossing van beveiligingsincidenten, en in de kennisgeving aan de verwerkingsverantwoordelijke zonder onnodige vertraging zodra de verwerker kennis neemt van een inbreuk op de beveiliging van persoonsgegevens, met redelijke medewerking en alle informatie waarover de verwerker beschikt.
● Hosting, derde partijen en samenwerking. Persoonsgegevens worden gehost in faciliteiten van derde partijen die fysieke en omgevingsbeveiligingsmaatregelen hanteren, waaronder bewaakte en gecontroleerde toegang. Locaties die door verwerkers worden beheerd en waar toegang tot persoonsgegevens plaatsvindt, zijn onderworpen aan fysieke en omgevingsbeveiligingsmaatregelen die zijn afgestemd op de aard van de locatie. Subverwerkers worden vóór hun aanstelling onderworpen aan een due diligence-onderzoek op het gebied van beveiliging en gegevensbescherming, gevolgd door periodieke herbeoordelingen, en componenten van derden en open-sourcecomponenten die in de Diensten worden gebruikt, worden geïnventariseerd en gecontroleerd op bekende kwetsbaarheden. Persoonsgegevens worden slechts bewaard zolang dit noodzakelijk is voor de doeleinden waarvoor ze worden verwerkt en om te voldoen aan wettelijke, boekhoudkundige of rapportageverplichtingen, waarna ze worden verwijderd of teruggegeven in overeenstemming met de Overeenkomst. Rekening houdend met de aard van de verwerking verleent de verwerker, voor zover mogelijk, redelijke bijstand aan de verwerkingsverantwoordelijke bij het nakomen van diens verplichtingen om te reageren op verzoeken van betrokkenen en om naleving te waarborgen van zijn verplichtingen uit hoofde van de artikelen 32 tot en met 36 van de AVG.