Privacyverklaring HIBIS

Versie 20 april 2026 – HIBIS B.V., Eindhoven

HIBIS is gespecialiseerd in Business Intelligence-, planning- en beheersingsoplossingen voor zorgorganisaties, met een focus op de zorg. Onze dienstverlening draait om data en daarmee dragen wij een grote verantwoordelijkheid voor de zorgvuldige omgang met persoonsgegevens van uw medewerkers, cliënten en relaties.

In deze privacyverklaring leggen wij uit welke persoonsgegevens HIBIS verwerkt, met welk doel, op welke grondslag, met welke partijen wij samenwerken en welke maatregelen wij nemen om uw gegevens te beschermen. Deze verklaring is opgesteld in overeenstemming met de Algemene Verordening Gegevensbescherming (AVG/GDPR) en sluit aan op onze NEN 7510- en ISO 27001-gecertificeerde werkwijze.

1. Over HIBIS

HIBIS B.V. is gevestigd aan de Fellenoord 200, 5611 ZC te Eindhoven en levert drie hoofdproducten:

  • HIBIS Horizon ons dataplatform voor de zorg, waarmee data uit bronsystemen (ECD, HRM, financieel) wordt ontsloten, gecombineerd en geanalyseerd.
  • HIBIS Beyond onze applicatie voor forecasting en scenarioplanning.
  • HIBIS Control onze oplossing voor monitoring van interne beheersing.

Daarnaast onderhouden wij koppelingen met bronsystemen van zorgorganisaties en ontwikkelen wij voorspelmodellen om als zorgorganisatie met vertrouwen vooruit te kunnen kijken.

2. Onze rol onder de AVG

HIBIS treedt op in twee verschillende rollen, afhankelijk van het soort verwerking:

  • Verwerkingsverantwoordelijke voor verwerkingen rond onze eigen bedrijfsvoering: bezoekers van hibis.nl, contactpersonen bij (potentiële) klanten en leveranciers, sollicitanten, ondersteuningsverzoeken en projectaanvragen.
  • Verwerker voor de persoonsgegevens die wij namens onze klanten verwerken binnen het HIBIS Horizon-platform en de daaraan gekoppelde diensten. Deze verwerkingen vinden plaats op basis van een verwerkersovereenkomst tussen HIBIS en de betreffende zorgorganisatie.

In deze privacyverklaring beschrijven wij beide rollen. Voor verwerkingen waarbij HIBIS de verwerker is, blijft de zorgorganisatie verwerkingsverantwoordelijke; verzoeken van betrokkenen (bijvoorbeeld cliënten of medewerkers van een zorgorganisatie) lopen via die zorgorganisatie.

3. Welke persoonsgegevens wij verwerken

3.1 Bezoekers van hibis.nl

Wanneer u onze website bezoekt, verwerken wij beperkte technische gegevens zoals IP-adres (in geanonimiseerde vorm via Google Analytics), browsertype, bezoektijden en paginabezoeken. Indien u een contactformulier invult of zich aanmeldt voor een nieuwsbrief, verwerken wij de door u opgegeven contactgegevens (naam, e-mailadres, organisatie, eventueel telefoonnummer).

3.2 Klanten, leveranciers en zakelijke relaties

Voor het uitvoeren van overeenkomsten en het onderhouden van zakelijke relaties verwerken wij contact- en functiegegevens van contactpersonen bij klanten, prospects en leveranciers. Het gaat doorgaans om naam, functie, zakelijk e-mailadres, telefoonnummer en correspondentie.

3.3 Aanvragen via GitHub (project- en wijzigingsbeheer)

HIBIS gebruikt GitHub als platform voor project- en wijzigingsbeheer. Aanvragen voor nieuwe ontwikkelingen, wijzigingen en verbetervoorstellen vanuit klanten worden vastgelegd als issues in onze GitHub-omgeving. Daarbij worden in elk geval naam en organisatie van de aanvrager vastgelegd, alsmede de inhoudelijke beschrijving van het verzoek.

Wij vragen aanvragers nadrukkelijk géén bijzondere persoonsgegevens, productiedata of broninhoud uit klantsystemen in deze aanvragen op te nemen. Bijlagen, screenshots of voorbeelddata dienen geanonimiseerd of fictief te zijn. Toegang tot onze GitHub-omgeving is beperkt tot daartoe geautoriseerde HIBIS-medewerkers en, waar van toepassing, expliciet benoemde contactpersonen van de klantorganisatie.

3.4 Ondersteuningsverzoeken via Freshdesk

Voor de afhandeling van klant- en gebruikersvragen gebruiken wij Freshdesk. Hierin worden naam, e-mailadres, organisatie en de inhoud van het supportverzoek vastgelegd, inclusief de communicatiegeschiedenis. Ook hier geldt: voeg geen bijzondere persoonsgegevens of productiedata toe; gebruik fictieve of geanonimiseerde voorbeelden waar mogelijk.

3.5 Persoonsgegevens binnen klantomgevingen (verwerkersrol)

In opdracht van zorgorganisaties verwerken wij binnen het HIBIS Horizon-platform persoonsgegevens uit hun bronsystemen. Afhankelijk van de afgenomen koppelingen en use cases kan dit omvatten:

  • Cliëntgegevens uit het Elektronisch Cliëntdossier (ECD), waaronder identificerende gegevens, zorgindicaties, registraties en, afhankelijk van de configuratie, gezondheidsgegevens (bijzondere persoonsgegevens in de zin van artikel 9 AVG).
  • Medewerkersgegevens uit HRM-systemen, zoals identificerende gegevens, functie, dienstverband, inzet, verzuim en roostergegevens.
  • Financiële en productiegegevens die te herleiden zijn tot natuurlijke personen (bijvoorbeeld via koppeling aan medewerker- of cliëntidentifiers).
  • Voor voorspelmodellen gebruiken wij, in opdracht en onder verantwoordelijkheid van de klant, historische zorg- en planningsgegevens om modellen te trainen en voorspellingen te genereren ten behoeve van bijvoorbeeld rooster- en capaciteitsplanning.

Welke gegevens precies worden verwerkt, voor welke doeleinden, en met welke bewaartermijnen, wordt per klant vastgelegd in de verwerkersovereenkomst en de bijbehorende verwerkingsregisters.

3.6 Sollicitanten

Wanneer u bij HIBIS solliciteert, verwerken wij uw contactgegevens, CV en motivatie, alsmede aantekeningen uit het sollicitatieproces. Deze gegevens worden uitsluitend gebruikt voor de werving- en selectieprocedure.

4. Doeleinden en grondslagen

Onderstaande tabel geeft de belangrijkste verwerkingen, doeleinden en AVG-grondslagen weer.

Verwerking Doel Grondslag (AVG)
Websitebezoek en contactformulieren Informeren, beantwoorden van vragen, verbeteren van de website Gerechtvaardigd belang; toestemming voor analytische cookies
Klant- en leveranciersadministratie Uitvoeren van overeenkomsten, facturatie, relatiebeheer Uitvoering van een overeenkomst; wettelijke verplichting
Aanvragen via GitHub Behandelen en doorontwikkelen van wijzigingsverzoeken en projectaanvragen Uitvoering van een overeenkomst; gerechtvaardigd belang
Klantenservice via Freshdesk Afhandelen van support- en gebruikersvragen Uitvoering van een overeenkomst
Verwerking binnen Horizon (klantdata) Leveren van BI-, planning- en beheersingsdiensten aan zorgorganisaties Verwerkersovereenkomst met de klant; grondslag berust bij de klant
Nieuwsbrief en marketingcommunicatie Informeren over diensten, ontwikkelingen en evenementen Toestemming; gerechtvaardigd belang bij bestaande klantrelaties
Werving en selectie Beoordelen van sollicitaties Op verzoek getroffen pre-contractuele maatregelen

5. Sub-verwerkers en dienstverleners

HIBIS schakelt een beperkt aantal partijen in om haar dienstverlening mogelijk te maken. Met deze partijen zijn, waar van toepassing, verwerkersovereenkomsten gesloten. Hierin zijn afspraken vastgelegd over beveiliging, vertrouwelijkheid en sub-verwerking. De belangrijkste partijen zijn:

Partij Rol Toelichting
Microsoft Azure Cloudplatform / hosting Het volledige HIBIS Horizon-platform draait binnen één Azure-tenant in een Europese regio (Nederland – West-Europa). Dit omvat opslag, rekenkracht, identiteits- en toegangsbeheer.
Microsoft 365 Samenwerking en documentbeheer Beveiligde omgeving voor e-mail, documenten en de klantenportaal-omgeving.
GitHub (Microsoft) Project- en wijzigingsbeheer, broncodebeheer Verwerking van project- en ontwikkelaanvragen, en beheer van de broncode van het HIBIS-platform. Toegang strikt op basis van rollen.
Freshdesk (Freshworks) Klantenservice en ticketing Afhandelen van support- en gebruikersverzoeken.
Qarebase Kwaliteitsmanagementsysteem Borging van onze ISO 27001- en NEN 7510-processen.
Google Analytics Webstatistieken Geanonimiseerde meting van websitegebruik. Wordt alleen geactiveerd na uw toestemming via de cookiebanner.
TheRightStudio Websiteontwikkeling en -beheer TheRightStudio verzorgt de ontwikkeling en het beheer van hibis.nl, gebaseerd op het WordPress-platform.

Een actuele lijst van sub-verwerkers die wij inzetten voor klantverwerkingen is op aanvraag beschikbaar voor onze klanten.

6. Beveiligingsmaatregelen

Informatiebeveiliging is een kernonderdeel van onze bedrijfsvoering. HIBIS is ISO 27001-gecertificeerd en NEN 7510-gecertificeerd, en werkt volgens de eisen die deze normen aan zorg- en informatiebeveiliging stellen. Onze concrete maatregelen omvatten onder meer:

  • Centraal identiteits- en toegangsbeheer via Microsoft Entra ID, met verplichte multi-factor authenticatie voor alle medewerkers en geen gebruik van schaduw- of gedeelde accounts.
  • Rolgebaseerde toegang tot klantomgevingen op basis van het need-to-know-principe, met volledige logging van toegang en wijzigingen.
  • Logische scheiding per klant op opslag-, identiteits- en netwerkniveau, zodat de gegevens van klanten strikt gescheiden blijven.
  • Versleuteling van gegevens tijdens transport (TLS) en in rust (encryption at rest binnen Azure Storage).
  • Geheimenbeheer via Azure Key Vault; geen wachtwoorden of sleutels in code of configuratie.
  • Audit logging van toegang en wijzigingen op platform- en infrastructuurniveau.
  • Code- en configuratiebeheer met verplichte review (vier-ogen-principe) voor wijzigingen aan productieomgevingen.
  • Periodieke risicobeoordelingen, interne audits en externe certificeringsaudits.

7. Locatie en doorgifte van gegevens

Klantgegevens en de daarop gebaseerde verwerkingen worden opgeslagen en verwerkt binnen de Europese Economische Ruimte (EER), in Microsoft Azure-datacenters in een Europese regio. Voor onze ondersteunende diensten kan beperkte verwerking buiten de EER plaatsvinden (bijvoorbeeld door Google, Freshworks of GitHub). In dat geval baseren wij de doorgifte op door de Europese Commissie goedgekeurde mechanismen, zoals de EU-US Data Privacy Framework of standaardcontractsbepalingen, aangevuld met passende aanvullende maatregelen.

8. Bewaartermijnen

Wij bewaren persoonsgegevens niet langer dan noodzakelijk is voor de doeleinden waarvoor ze zijn verzameld of zolang dit wettelijk vereist is.

  • Klant- en leveranciersadministratie en financiële basisgegevens: 7 jaar, conform de fiscale bewaarplicht (artikel 52 AWR).
  • Contact- en correspondentiegegevens: tot maximaal 2 jaar na het laatste contact, tenzij er een lopende klantrelatie is.
  • Aanvragen en supporttickets (GitHub, Freshdesk): tot maximaal 5 jaar na afronding, ten behoeve van traceerbaarheid van wijzigingen en kennisborging.
  • Sollicitatiegegevens: tot 4 weken na afronding van de procedure, of met uw toestemming maximaal 1 jaar.
  • Persoonsgegevens binnen klantomgevingen (verwerkersrol): conform de bewaartermijnen die de zorgorganisatie als verwerkingsverantwoordelijke heeft vastgesteld en in de verwerkersovereenkomst zijn vastgelegd.

9. Geautomatiseerde besluitvorming en voorspelmodellen

HIBIS ontwikkelt voorspelmodellen, bijvoorbeeld modellen voor het voorspellen van zorgvraag in de thuiszorg ten behoeve van rooster- en capaciteitsplanning. De uitkomsten van deze modellen vormen ondersteunend materiaal voor planners; de uiteindelijke beslissingen worden altijd door medewerkers van de zorgorganisatie genomen. Er is geen sprake van geautomatiseerde besluitvorming met rechtsgevolgen of vergelijkbare aanzienlijke gevolgen voor betrokkenen in de zin van artikel 22 AVG.

10. Cookies

Onze website gebruikt cookies. Een cookie is een klein tekstbestand dat bij uw bezoek aan onze website wordt opgeslagen op uw apparaat. Wij maken onderscheid tussen:

  • Functionele cookies: noodzakelijk voor het correct functioneren van de website. Hiervoor is geen toestemming vereist.
  • Analytische cookies: stellen ons in staat om gebruik van de website te meten en te verbeteren. Voor deze cookies vragen wij uw toestemming via de cookiebanner.

U kunt uw cookievoorkeuren te allen tijde aanpassen via uw browserinstellingen of via de cookiebanner op onze website.

11. Uw rechten

Op grond van de AVG heeft u de volgende rechten ten aanzien van uw persoonsgegevens:

  • Recht op inzage in de gegevens die wij van u verwerken.
  • Recht op rectificatie van onjuiste of onvolledige gegevens.
  • Recht op verwijdering, voor zover dit niet in strijd is met wettelijke bewaarplichten.
  • Recht op beperking van de verwerking.
  • Recht op gegevensoverdraagbaarheid (dataportabiliteit).
  • Recht van bezwaar tegen verwerkingen op basis van een gerechtvaardigd belang.
  • Recht om eerder gegeven toestemming in te trekken.

Wanneer uw verzoek betrekking heeft op gegevens die HIBIS verwerkt in opdracht van een zorgorganisatie (verwerkersrol), verzoeken wij u contact op te nemen met die zorgorganisatie als verwerkingsverantwoordelijke. Wij ondersteunen onze klanten desgevraagd bij de afhandeling. Voor verzoeken die betrekking hebben op gegevens waarvoor HIBIS zelf verantwoordelijk is, kunt u rechtstreeks contact met ons opnemen via onderstaande gegevens.

12. Contact en functionaris voor gegevensbescherming

Voor vragen over deze privacyverklaring of over de wijze waarop HIBIS met persoonsgegevens omgaat, kunt u contact opnemen via:

13. Klacht bij de Autoriteit Persoonsgegevens

Wanneer u van mening bent dat HIBIS niet zorgvuldig met uw persoonsgegevens omgaat, vernemen wij dat graag, zodat wij hier samen met u oplossing voor kunnen vinden. U heeft daarnaast altijd het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens (www.autoriteitpersoonsgegevens.nl).

14. Wijzigingen

HIBIS behoudt zich het recht voor deze privacyverklaring te wijzigen, bijvoorbeeld bij wijzigingen in de wet- en regelgeving, onze dienstverlening of de inzet van sub-verwerkers. De meest actuele versie is altijd te vinden op hibis.nl. Materiële wijzigingen worden actief gecommuniceerd.

Versie 20 april 2026