Privacyverklaring HIBIS
Versie 20 april 2026 – HIBIS B.V., Eindhoven
HIBIS is gespecialiseerd in Business Intelligence-, planning- en beheersingsoplossingen voor zorgorganisaties, met een focus op de zorg. Onze dienstverlening draait om data en daarmee dragen wij een grote verantwoordelijkheid voor de zorgvuldige omgang met persoonsgegevens van uw medewerkers, cliënten en relaties.
In deze privacyverklaring leggen wij uit welke persoonsgegevens HIBIS verwerkt, met welk doel, op welke grondslag, met welke partijen wij samenwerken en welke maatregelen wij nemen om uw gegevens te beschermen. Deze verklaring is opgesteld in overeenstemming met de Algemene Verordening Gegevensbescherming (AVG/GDPR) en sluit aan op onze NEN 7510- en ISO 27001-gecertificeerde werkwijze.
1. Over HIBIS
HIBIS B.V. is gevestigd aan de Fellenoord 200, 5611 ZC te Eindhoven en levert drie hoofdproducten:
- HIBIS Horizon ons dataplatform voor de zorg, waarmee data uit bronsystemen (ECD, HRM, financieel) wordt ontsloten, gecombineerd en geanalyseerd.
- HIBIS Beyond onze applicatie voor forecasting en scenarioplanning.
- HIBIS Control onze oplossing voor monitoring van interne beheersing.
Daarnaast onderhouden wij koppelingen met bronsystemen van zorgorganisaties en ontwikkelen wij voorspelmodellen om als zorgorganisatie met vertrouwen vooruit te kunnen kijken.
2. Onze rol onder de AVG
HIBIS treedt op in twee verschillende rollen, afhankelijk van het soort verwerking:
- Verwerkingsverantwoordelijke voor verwerkingen rond onze eigen bedrijfsvoering: bezoekers van hibis.nl, contactpersonen bij (potentiële) klanten en leveranciers, sollicitanten, ondersteuningsverzoeken en projectaanvragen.
- Verwerker voor de persoonsgegevens die wij namens onze klanten verwerken binnen het HIBIS Horizon-platform en de daaraan gekoppelde diensten. Deze verwerkingen vinden plaats op basis van een verwerkersovereenkomst tussen HIBIS en de betreffende zorgorganisatie.
In deze privacyverklaring beschrijven wij beide rollen. Voor verwerkingen waarbij HIBIS de verwerker is, blijft de zorgorganisatie verwerkingsverantwoordelijke; verzoeken van betrokkenen (bijvoorbeeld cliënten of medewerkers van een zorgorganisatie) lopen via die zorgorganisatie.
3. Welke persoonsgegevens wij verwerken
3.1 Bezoekers van hibis.nl
Wanneer u onze website bezoekt, verwerken wij beperkte technische gegevens zoals IP-adres (in geanonimiseerde vorm via Google Analytics), browsertype, bezoektijden en paginabezoeken. Indien u een contactformulier invult of zich aanmeldt voor een nieuwsbrief, verwerken wij de door u opgegeven contactgegevens (naam, e-mailadres, organisatie, eventueel telefoonnummer).
3.2 Klanten, leveranciers en zakelijke relaties
Voor het uitvoeren van overeenkomsten en het onderhouden van zakelijke relaties verwerken wij contact- en functiegegevens van contactpersonen bij klanten, prospects en leveranciers. Het gaat doorgaans om naam, functie, zakelijk e-mailadres, telefoonnummer en correspondentie.
3.3 Aanvragen via GitHub (project- en wijzigingsbeheer)
HIBIS gebruikt GitHub als platform voor project- en wijzigingsbeheer. Aanvragen voor nieuwe ontwikkelingen, wijzigingen en verbetervoorstellen vanuit klanten worden vastgelegd als issues in onze GitHub-omgeving. Daarbij worden in elk geval naam en organisatie van de aanvrager vastgelegd, alsmede de inhoudelijke beschrijving van het verzoek.
Wij vragen aanvragers nadrukkelijk géén bijzondere persoonsgegevens, productiedata of broninhoud uit klantsystemen in deze aanvragen op te nemen. Bijlagen, screenshots of voorbeelddata dienen geanonimiseerd of fictief te zijn. Toegang tot onze GitHub-omgeving is beperkt tot daartoe geautoriseerde HIBIS-medewerkers en, waar van toepassing, expliciet benoemde contactpersonen van de klantorganisatie.
3.4 Ondersteuningsverzoeken via Freshdesk
Voor de afhandeling van klant- en gebruikersvragen gebruiken wij Freshdesk. Hierin worden naam, e-mailadres, organisatie en de inhoud van het supportverzoek vastgelegd, inclusief de communicatiegeschiedenis. Ook hier geldt: voeg geen bijzondere persoonsgegevens of productiedata toe; gebruik fictieve of geanonimiseerde voorbeelden waar mogelijk.
3.5 Persoonsgegevens binnen klantomgevingen (verwerkersrol)
In opdracht van zorgorganisaties verwerken wij binnen het HIBIS Horizon-platform persoonsgegevens uit hun bronsystemen. Afhankelijk van de afgenomen koppelingen en use cases kan dit omvatten:
- Cliëntgegevens uit het Elektronisch Cliëntdossier (ECD), waaronder identificerende gegevens, zorgindicaties, registraties en, afhankelijk van de configuratie, gezondheidsgegevens (bijzondere persoonsgegevens in de zin van artikel 9 AVG).
- Medewerkersgegevens uit HRM-systemen, zoals identificerende gegevens, functie, dienstverband, inzet, verzuim en roostergegevens.
- Financiële en productiegegevens die te herleiden zijn tot natuurlijke personen (bijvoorbeeld via koppeling aan medewerker- of cliëntidentifiers).
- Voor voorspelmodellen gebruiken wij, in opdracht en onder verantwoordelijkheid van de klant, historische zorg- en planningsgegevens om modellen te trainen en voorspellingen te genereren ten behoeve van bijvoorbeeld rooster- en capaciteitsplanning.
Welke gegevens precies worden verwerkt, voor welke doeleinden, en met welke bewaartermijnen, wordt per klant vastgelegd in de verwerkersovereenkomst en de bijbehorende verwerkingsregisters.
3.6 Sollicitanten
Wanneer u bij HIBIS solliciteert, verwerken wij uw contactgegevens, CV en motivatie, alsmede aantekeningen uit het sollicitatieproces. Deze gegevens worden uitsluitend gebruikt voor de werving- en selectieprocedure.
4. Doeleinden en grondslagen
Onderstaande tabel geeft de belangrijkste verwerkingen, doeleinden en AVG-grondslagen weer.
| Verwerking | Doel | Grondslag (AVG) |
|---|---|---|
| Websitebezoek en contactformulieren | Informeren, beantwoorden van vragen, verbeteren van de website | Gerechtvaardigd belang; toestemming voor analytische cookies |
| Klant- en leveranciersadministratie | Uitvoeren van overeenkomsten, facturatie, relatiebeheer | Uitvoering van een overeenkomst; wettelijke verplichting |
| Aanvragen via GitHub | Behandelen en doorontwikkelen van wijzigingsverzoeken en projectaanvragen | Uitvoering van een overeenkomst; gerechtvaardigd belang |
| Klantenservice via Freshdesk | Afhandelen van support- en gebruikersvragen | Uitvoering van een overeenkomst |
| Verwerking binnen Horizon (klantdata) | Leveren van BI-, planning- en beheersingsdiensten aan zorgorganisaties | Verwerkersovereenkomst met de klant; grondslag berust bij de klant |
| Nieuwsbrief en marketingcommunicatie | Informeren over diensten, ontwikkelingen en evenementen | Toestemming; gerechtvaardigd belang bij bestaande klantrelaties |
| Werving en selectie | Beoordelen van sollicitaties | Op verzoek getroffen pre-contractuele maatregelen |
5. Sub-verwerkers en dienstverleners
HIBIS schakelt een beperkt aantal partijen in om haar dienstverlening mogelijk te maken. Met deze partijen zijn, waar van toepassing, verwerkersovereenkomsten gesloten. Hierin zijn afspraken vastgelegd over beveiliging, vertrouwelijkheid en sub-verwerking. De belangrijkste partijen zijn:
| Partij | Rol | Toelichting |
|---|---|---|
| Microsoft Azure | Cloudplatform / hosting | Het volledige HIBIS Horizon-platform draait binnen één Azure-tenant in een Europese regio (Nederland – West-Europa). Dit omvat opslag, rekenkracht, identiteits- en toegangsbeheer. |
| Microsoft 365 | Samenwerking en documentbeheer | Beveiligde omgeving voor e-mail, documenten en de klantenportaal-omgeving. |
| GitHub (Microsoft) | Project- en wijzigingsbeheer, broncodebeheer | Verwerking van project- en ontwikkelaanvragen, en beheer van de broncode van het HIBIS-platform. Toegang strikt op basis van rollen. |
| Freshdesk (Freshworks) | Klantenservice en ticketing | Afhandelen van support- en gebruikersverzoeken. |
| Qarebase | Kwaliteitsmanagementsysteem | Borging van onze ISO 27001- en NEN 7510-processen. |
| Google Analytics | Webstatistieken | Geanonimiseerde meting van websitegebruik. Wordt alleen geactiveerd na uw toestemming via de cookiebanner. |
| TheRightStudio | Websiteontwikkeling en -beheer | TheRightStudio verzorgt de ontwikkeling en het beheer van hibis.nl, gebaseerd op het WordPress-platform. |
Een actuele lijst van sub-verwerkers die wij inzetten voor klantverwerkingen is op aanvraag beschikbaar voor onze klanten.
6. Beveiligingsmaatregelen
Informatiebeveiliging is een kernonderdeel van onze bedrijfsvoering. HIBIS is ISO 27001-gecertificeerd en NEN 7510-gecertificeerd, en werkt volgens de eisen die deze normen aan zorg- en informatiebeveiliging stellen. Onze concrete maatregelen omvatten onder meer:
- Centraal identiteits- en toegangsbeheer via Microsoft Entra ID, met verplichte multi-factor authenticatie voor alle medewerkers en geen gebruik van schaduw- of gedeelde accounts.
- Rolgebaseerde toegang tot klantomgevingen op basis van het need-to-know-principe, met volledige logging van toegang en wijzigingen.
- Logische scheiding per klant op opslag-, identiteits- en netwerkniveau, zodat de gegevens van klanten strikt gescheiden blijven.
- Versleuteling van gegevens tijdens transport (TLS) en in rust (encryption at rest binnen Azure Storage).
- Geheimenbeheer via Azure Key Vault; geen wachtwoorden of sleutels in code of configuratie.
- Audit logging van toegang en wijzigingen op platform- en infrastructuurniveau.
- Code- en configuratiebeheer met verplichte review (vier-ogen-principe) voor wijzigingen aan productieomgevingen.
- Periodieke risicobeoordelingen, interne audits en externe certificeringsaudits.
7. Locatie en doorgifte van gegevens
Klantgegevens en de daarop gebaseerde verwerkingen worden opgeslagen en verwerkt binnen de Europese Economische Ruimte (EER), in Microsoft Azure-datacenters in een Europese regio. Voor onze ondersteunende diensten kan beperkte verwerking buiten de EER plaatsvinden (bijvoorbeeld door Google, Freshworks of GitHub). In dat geval baseren wij de doorgifte op door de Europese Commissie goedgekeurde mechanismen, zoals de EU-US Data Privacy Framework of standaardcontractsbepalingen, aangevuld met passende aanvullende maatregelen.
8. Bewaartermijnen
Wij bewaren persoonsgegevens niet langer dan noodzakelijk is voor de doeleinden waarvoor ze zijn verzameld of zolang dit wettelijk vereist is.
- Klant- en leveranciersadministratie en financiële basisgegevens: 7 jaar, conform de fiscale bewaarplicht (artikel 52 AWR).
- Contact- en correspondentiegegevens: tot maximaal 2 jaar na het laatste contact, tenzij er een lopende klantrelatie is.
- Aanvragen en supporttickets (GitHub, Freshdesk): tot maximaal 5 jaar na afronding, ten behoeve van traceerbaarheid van wijzigingen en kennisborging.
- Sollicitatiegegevens: tot 4 weken na afronding van de procedure, of met uw toestemming maximaal 1 jaar.
- Persoonsgegevens binnen klantomgevingen (verwerkersrol): conform de bewaartermijnen die de zorgorganisatie als verwerkingsverantwoordelijke heeft vastgesteld en in de verwerkersovereenkomst zijn vastgelegd.
9. Geautomatiseerde besluitvorming en voorspelmodellen
HIBIS ontwikkelt voorspelmodellen, bijvoorbeeld modellen voor het voorspellen van zorgvraag in de thuiszorg ten behoeve van rooster- en capaciteitsplanning. De uitkomsten van deze modellen vormen ondersteunend materiaal voor planners; de uiteindelijke beslissingen worden altijd door medewerkers van de zorgorganisatie genomen. Er is geen sprake van geautomatiseerde besluitvorming met rechtsgevolgen of vergelijkbare aanzienlijke gevolgen voor betrokkenen in de zin van artikel 22 AVG.
10. Cookies
Onze website gebruikt cookies. Een cookie is een klein tekstbestand dat bij uw bezoek aan onze website wordt opgeslagen op uw apparaat. Wij maken onderscheid tussen:
- Functionele cookies: noodzakelijk voor het correct functioneren van de website. Hiervoor is geen toestemming vereist.
- Analytische cookies: stellen ons in staat om gebruik van de website te meten en te verbeteren. Voor deze cookies vragen wij uw toestemming via de cookiebanner.
U kunt uw cookievoorkeuren te allen tijde aanpassen via uw browserinstellingen of via de cookiebanner op onze website.
11. Uw rechten
Op grond van de AVG heeft u de volgende rechten ten aanzien van uw persoonsgegevens:
- Recht op inzage in de gegevens die wij van u verwerken.
- Recht op rectificatie van onjuiste of onvolledige gegevens.
- Recht op verwijdering, voor zover dit niet in strijd is met wettelijke bewaarplichten.
- Recht op beperking van de verwerking.
- Recht op gegevensoverdraagbaarheid (dataportabiliteit).
- Recht van bezwaar tegen verwerkingen op basis van een gerechtvaardigd belang.
- Recht om eerder gegeven toestemming in te trekken.
Wanneer uw verzoek betrekking heeft op gegevens die HIBIS verwerkt in opdracht van een zorgorganisatie (verwerkersrol), verzoeken wij u contact op te nemen met die zorgorganisatie als verwerkingsverantwoordelijke. Wij ondersteunen onze klanten desgevraagd bij de afhandeling. Voor verzoeken die betrekking hebben op gegevens waarvoor HIBIS zelf verantwoordelijk is, kunt u rechtstreeks contact met ons opnemen via onderstaande gegevens.
12. Contact en functionaris voor gegevensbescherming
Voor vragen over deze privacyverklaring of over de wijze waarop HIBIS met persoonsgegevens omgaat, kunt u contact opnemen via:
- HIBIS B.V., Fellenoord 200, 5611 ZC Eindhoven
- Telefoon: 040 24 07 188
- E-mail: [email protected]
- Functionaris voor Gegevensbescherming: [email protected]
13. Klacht bij de Autoriteit Persoonsgegevens
Wanneer u van mening bent dat HIBIS niet zorgvuldig met uw persoonsgegevens omgaat, vernemen wij dat graag, zodat wij hier samen met u oplossing voor kunnen vinden. U heeft daarnaast altijd het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens (www.autoriteitpersoonsgegevens.nl).
14. Wijzigingen
HIBIS behoudt zich het recht voor deze privacyverklaring te wijzigen, bijvoorbeeld bij wijzigingen in de wet- en regelgeving, onze dienstverlening of de inzet van sub-verwerkers. De meest actuele versie is altijd te vinden op hibis.nl. Materiële wijzigingen worden actief gecommuniceerd.
Versie 20 april 2026