GentleTime

FunctiesRoadmapPrijzenOver ons
InloggenAan de slag

Verwerkersovereenkomst

Versie 2026-09-29

1. Partijen en toepassing

Deze verwerkersovereenkomst is gesloten tussen de organisatie die GentleTime gebruikt (de verwerkingsverantwoordelijke, hierna "de organisatie") en RG-IT B.V. (de verwerker, hierna "GentleTime"):

RG-IT B.V.
Vlotstraat 20, 6417 CB Heerlen, Nederland
KvK-nummer: 51460602
Btw-identificatienummer: NL850028954B01
E-mail: hello@gentletime.app

Zij hoort bij de algemene voorwaarden en geldt zodra een organisatie-account wordt aangemaakt, en zolang GentleTime persoonsgegevens voor de organisatie verwerkt. Bij tegenstrijdigheid gaat deze overeenkomst voor wat betreft persoonsgegevens. Gezinnen (consumenten) vallen hier niet onder; voor hen geldt de privacyverklaring.

2. Onderwerp, aard en doel

GentleTime verwerkt persoonsgegevens uitsluitend om de dienst GentleTime te leveren zoals beschreven in de algemene voorwaarden: dagplanningen met pictogrammen maken, tonen en bijhouden op scherm, telefoon en horloge, en, als de organisatie dat aanzet, hartslaggegevens van een gekoppeld horloge tonen en optionele AI-functies bieden.

  • Betrokkenen: cliënten van de organisatie (vaak minderjarigen of mensen met een beperking), en medewerkers, vrijwilligers en verwanten met een account.
  • Soorten gegevens: naam, eventueel geboortedatum, notities, taal en instellingen van cliënten; dagplanningen; gegevens van gekoppelde horloges; accountgegevens (naam, e-mailadres of gebruikersnaam, rol); technische gegevens (IP-adres, logboeken).
  • Bijzondere persoonsgegevens: gezondheidsgegevens (hartslag, hartslagvariabiliteit, beweging en afgeleide aanwijzingen), alleen als de organisatie de metingen voor een cliënt aanzet.
  • Duur: zolang de organisatie GentleTime gebruikt, plus de termijn voor verwijdering in artikel 10.

3. Verantwoordelijkheden van de organisatie

De organisatie bepaalt het doel en de middelen van de verwerking en staat ervoor in dat die rechtmatig is: dat er een geldige grondslag is (bij gezondheidsgegevens een uitzondering uit art. 9 lid 2 AVG, zoals uitdrukkelijke toestemming of de verlening van zorg), dat betrokkenen zijn geïnformeerd, en dat alleen medewerkers die dat nodig hebben toegang krijgen. De organisatie legt in de app de toestemming voor hartslagmetingen vast voordat een horloge metingen verstuurt, en is verantwoordelijk voor de juistheid daarvan.

4. Verplichtingen van GentleTime

  • GentleTime verwerkt de gegevens alleen op basis van schriftelijke instructies van de organisatie. Het gebruik van GentleTime door de organisatie (de instellingen die zij kiest en de gegevens die zij invoert) en deze overeenkomst gelden als die instructies. Vindt GentleTime een instructie in strijd met de AVG, dan meldt zij dat.
  • GentleTime gebruikt de gegevens niet voor eigen doeleinden, verkoopt ze niet en gebruikt ze niet voor advertenties of om AI-modellen te trainen.
  • Iedereen die bij GentleTime toegang heeft tot de gegevens, is tot geheimhouding verplicht.
  • Is GentleTime wettelijk verplicht gegevens aan een overheid te verstrekken, dan informeert zij de organisatie daarover vooraf, tenzij de wet dat verbiedt.

5. Beveiliging

GentleTime neemt passende technische en organisatorische maatregelen (art. 32 AVG), waaronder:

  • versleutelde verbindingen (TLS) en versleutelde opslag van database en bestanden;
  • hosting in de EU (Nederland en België);
  • strikte scheiding per organisatie: elke organisatie ziet alleen haar eigen gegevens, afgedwongen in de API;
  • rollen binnen een organisatie (eigenaar, zorgverlener, meekijker, cliënt), en cliënt-logins die alleen de eigen dag zien;
  • wachtwoorden alleen als bcrypt-hash, weigering van wachtwoorden uit bekende datalekken, een limiet op inlogpogingen, en sessies die kort geldig zijn en regelmatig opnieuw worden gecontroleerd;
  • sleutels en wachtwoorden van systemen in een beveiligde sleutelkluis; toegang voor beheer alleen voor wie dat nodig heeft;
  • automatische verwijdering van hartslagmetingen na 14 dagen en van AI-inzichten na 90 dagen;
  • logboeken van verzoeken en fouten, 30 dagen bewaard.

GentleTime mag deze maatregelen verbeteren, zolang het beveiligingsniveau niet lager wordt.

6. Subverwerkers

De organisatie geeft algemene toestemming voor het inschakelen van subverwerkers. GentleTime legt hen dezelfde verplichtingen op als in deze overeenkomst en blijft tegenover de organisatie verantwoordelijk voor hen. Op dit moment:

  • Google Cloud (Google Cloud EMEA Ltd., Ierland) — hosting, sleutelkluis, logboeken, opslag van pictogrammen; Nederland.
  • MongoDB Atlas (MongoDB Ltd., Ierland) — database; België.
  • Resend (Resend Inc., VS) — e-mails over accounts (zoals bevestigings- en wachtwoordmails); verzonden vanuit Ierland.
  • Stripe (Stripe Payments Europe Ltd., Ierland) — betalingen en facturen; geen cliënt- of gezondheidsgegevens.
  • Anthropic (Anthropic PBC, VS) — alleen als de organisatie AI-functies gebruikt: antwoorden aan de routine-assistent (met leeftijd en taal, zonder naam) en samenvattingen zonder naam of ID voor AI-inzichten. Een organisatie kan alle AI-functies in één keer uitzetten.

Doorgifte buiten de EER gebeurt op basis van het EU-VS Data Privacy Framework of de standaardcontractbepalingen van de Europese Commissie. Een nieuwe of andere subverwerker meldt GentleTime minstens 30 dagen van tevoren per e-mail; de organisatie kan binnen die termijn op redelijke gronden bezwaar maken, en als partijen er niet uitkomen de overeenkomst opzeggen.

7. Datalekken

Ontdekt GentleTime een inbreuk in verband met persoonsgegevens (een datalek) bij gegevens van de organisatie, dan meldt zij dat zonder onredelijke vertraging, en in elk geval binnen 48 uur nadat zij ervan op de hoogte is, aan de eigenaar van het organisatie-account. Zij geeft daarbij de informatie die de organisatie nodig heeft om het lek zo nodig te melden aan de Autoriteit Persoonsgegevens en aan betrokkenen, en neemt direct maatregelen om de gevolgen te beperken. Het melden aan de toezichthouder en betrokkenen is aan de organisatie.

8. Rechten van betrokkenen en bijstand

De organisatie kan veel verzoeken van betrokkenen zelf afhandelen in de app: gegevens inzien en aanpassen, metingen verwijderen, toestemming intrekken en cliënten verwijderen. Krijgt GentleTime een verzoek van een betrokkene rechtstreeks, dan stuurt zij dat door naar de organisatie. GentleTime helpt de organisatie verder, voor zover redelijk, bij verzoeken van betrokkenen, een gegevensbeschermingseffectbeoordeling (DPIA) en een voorafgaande raadpleging.

9. Controle

GentleTime geeft de organisatie op verzoek alle informatie die nodig is om naleving van deze overeenkomst aan te tonen. De organisatie mag hooguit eens per jaar, en daarnaast na een datalek, een audit laten uitvoeren door een onafhankelijke deskundige met geheimhoudingsplicht, na aankondiging minstens 30 dagen van tevoren en zonder de dienst te verstoren. De kosten van een audit zijn voor de organisatie, tenzij daaruit blijkt dat GentleTime deze overeenkomst op wezenlijke punten niet nakomt. Verzoeken: privacy@gentletime.app.

10. Einde

Eindigt het gebruik van GentleTime, dan kan de organisatie haar gegevens eerst zelf bekijken en overnemen. GentleTime verwijdert daarna alle persoonsgegevens van de organisatie binnen 30 dagen, of meteen als de organisatie zichzelf verwijdert via Instellingen, tenzij de wet bewaren verplicht. Eventuele back-ups worden binnen 30 dagen daarna overschreven. Verplichtingen die naar hun aard doorlopen (zoals geheimhouding), blijven gelden.

11. Aansprakelijkheid en recht

Voor aansprakelijkheid gelden de bepalingen van de algemene voorwaarden, behalve waar de AVG dat dwingend anders regelt. Op deze overeenkomst is Nederlands recht van toepassing; geschillen worden voorgelegd aan de Rechtbank Limburg (locatie Maastricht).