Onze certificeringen

Outcome Measurement B.V., leverancier van ConsultAssistent, is gecertificeerd voor ISO/IEC 27001:2022 en NEN 7510:2024. Brand Compliance toetst ons jaarlijks als onafhankelijke certificerende instelling. De audit van 2026 is afgerond zonder afwijkingen. De scope van beide certificaten is op aanvraag beschikbaar.

iso27001
NEN7510 logo

Normen en wetgeving

Voor privacy-, security- en compliance professionals moet duidelijk zijn aan welke kaders ConsultAssistent is getoetst. Hieronder staat onze huidige positie per norm en wettelijk kader.

ISO/IEC 27001:2022 is de internationale norm voor een managementsysteem voor informatiebeveiliging (ISMS). Outcome Measurement B.V. is voor deze norm gecertificeerd. We brengen risico’s structureel in kaart, leggen passende maatregelen vast en stellen het ISMS continu bij.

NEN 7510:2024 bevat aanvullende eisen voor informatiebeveiliging in de zorg. Outcome Measurement B.V. is voor deze actuele norm gecertificeerd. Daarmee werkt jouw organisatie met een onafhankelijk getoetste leverancier van zorgsoftware. Dit ondersteunt jouw eigen informatiebeveiliging, maar vervangt de verantwoordelijkheden van de zorginstelling niet.

We verwerken persoons- en gezondheidsgegevens alleen voor afgesproken doeleinden en volgens vastgelegde instructies. Meestal is Outcome Measurement verwerker namens de zorgaanbieder, die verantwoordelijk blijft voor de verwerking. Voor eigen onderzoek naar verbetering van ConsultAssistent zijn wij verwerkingsverantwoordelijke en vragen we vooraf expliciete toestemming. Met elke klant sluiten we een verwerkersovereenkomst af.

ConsultAssistent is momenteel een medisch hulpmiddel van klasse I onder de Medical Device Directive (MDD). We hebben een overeenkomst met een aangemelde instantie en de conformiteitsbeoordeling voor de MDR loopt. Tot afronding van deze beoordeling valt ConsultAssistent onder de geldende overgangsregeling.

Privacy en veiligheid

Alleen bevoegde zorgverleners en medewerkers krijgen toegang tot patiëntgegevens, op basis van hun rol en wat zij voor de zorg of het beheer nodig hebben. We verwerken gegevens alleen met een geldige grondslag. Patiënten kunnen hun rechten op inzage en correctie uitoefenen. Verwijdering is mogelijk voor zover wettelijke bewaarplichten en andere uitzonderingen dit toelaten.

Hoe wij patiëntgegevens beschermen

Certificering is één onderdeel van informatiebeveiliging. Onder andere met de onderstaande maatregelen beschermen patiëntgegevens praktisch in de dagelijkse praktijk:

  • De patiëntgegevens en de gebruikte AI-modellen worden gehost bij het 100% Nederlandse Intermax B.V.
  • De datacenters staan in Nederland. Patiëntgegevens verlaten de Nederlandse cloudomgeving niet.
  • Gegevens worden tijdens transport versleuteld via beveiligde verbindingen. Ook back-ups worden versleuteld.
  • Accounts zijn beveiligd met wachtwoorden en tweefactor authenticatie.
  • Toegang tot patiëntgegevens wordt gelogd volgens NEN 7513, zodat achteraf te herleiden is wie welke gegevens heeft ingezien.
  • We testen onze systemen periodiek op technische kwetsbaarheden en verbeteren de maatregelen op basis van de resultaten.

AI en verwerking van gegevens

ConsultAssistent gebruikt large language models (LLM’s) om antwoorden uit vragenlijsten samen te vatten. Het gestructureerde verslag komt direct in het EPD. De arts beoordeelt de AI-samenvatting; pas na die beoordeling komt de samenvatting in het EPD. De arts blijft verantwoordelijk voor het uiteindelijke verslag en de genomen beslissingen.

  • We gebruiken patiëntgegevens niet om interne of externe AI-modellen te trainen.
  • AI ondersteunt en neemt geen automatische medische beslissingen. Binnen de ingerichte werkwijze kan de betrokken zorgverlener de oorspronkelijke antwoorden raadplegen.
  • Voor ieder AI-gebruik passen we pseudonimisering, dataminimalisatie, toegangsbeperkingen en een beveiligde IT-omgeving toe.
  • We passen de relevante eisen uit de Europese AI Act toe bij de ontwikkeling en het gebruik van onze AI-functionaliteit.

De AI-modellen draaien in de Nederlandse, soevereine cloudomgeving van Intermax B.V. Ook bij deze verwerking verlaten patiëntgegevens Nederland niet.

Afspraken met (sub)verwerkers

Met elke klant leggen we in een verwerkersovereenkomst vast welke gegevens we verwerken, voor welk doel en welke beveiligingsafspraken gelden. Ook met subverwerkers, zoals Intermax voor hosting, maken we schriftelijke privacy- en beveiligingsafspraken. Een actueel overzicht van onze subverwerkers kun je opvragen bij de functionaris gegevensbescherming.

Wil je beoordelen hoe ConsultAssistent met gegevens omgaat? Raadpleeg dan de privacyverklaring.

De functionaris gegevensbescherming is bereikbaar via fg@consultassistent.nl en reageert binnen 4 weken op privacyverzoeken. Als de AVG meer tijd toestaat, laten we dit binnen die periode weten. Wil je de certificeringsscope, het overzicht van subverwerkers of andere compliance-informatie beoordelen? Neem contact op om de documentatie voor jouw organisatie te bespreken.

Veelgestelde vragen

Gebruikt ConsultAssistent AI, en hoe worden patiëntgegevens daarbij verwerkt?

Ja. ConsultAssistent gebruikt AI om antwoorden uit vragenlijsten samen te vatten. We gebruiken patiëntgegevens niet om interne of externe AI-modellen te trainen. De arts beoordeelt iedere AI-samenvatting en blijft verantwoordelijk voor het uiteindelijke verslag en de genomen beslissingen. De gegevens en AI-modellen worden gehost bij Intermax B.V. en verlaten de Nederlandse cloudomgeving niet.

Hoe is de veiligheid en privacy van patiëntgegevens geregeld?

Outcome Measurement B.V. is gecertificeerd voor ISO/IEC 27001:2022 en NEN 7510:2024. Patiëntgegevens worden in Nederland gehost en beschermd met onder meer versleutelde verbindingen, toegangscontrole en logging. De zorginstelling blijft verwerkingsverantwoordelijke en bepaalt binnen de ingerichte werkwijze wie toegang krijgt.