Algemeen Privacystatement
DNZ verzamelt en verwerkt persoonsgegevens die nodig zijn voor de uitvoering van onze werkzaamheden. Wij hechten veel waarde aan privacy en bescherming van persoonlijke informatie, en handelen conform de AVG en andere relevante wetgeving. Daarom leggen wij in onderstaand privacystatement uit waarom wij bepaalde informatie verzamelen, hoe wij deze registreren en beveiligen, welke rechten er zijn voor de betrokkenen en onder welke voorwaarden wij informatie aan anderen verstrekken.
Toepassing
Onderstaand privacy statement heeft betrekking op het totaal aan werkzaamheden dat uitgevoerd wordt door de DNZ-organisatie. De naam DNZ wordt hier gehanteerd als verzamelnaam voor De Nieuwe Zorgorganisatie Holding B.V., gevestigd en kantoorhoudende aan de Hanzelaan 230A te Zwolle, en de daaraan gelieerde ondernemingen: De Nieuwe Zorgorganisatie Participatie B.V., De Nieuwe Zorgorganisatie Commit B.V., De Nieuwe Zorgorganisatie Except B.V., De Nieuwe Zorg Uitzendbureau B.V., De Nieuwe Zorgorganisatie GHZ B.V., Coöperatie De Nieuwe Zorgorganisatie Rhenen U.A. en Coöperatie De Nieuwe Zorgorganisatie Eindhoven U.A. (allen kantoor houdende op hetzelfde adres te Zwolle).
Afhankelijk van de aard van de dienstverlening en verwerking kan een DNZ-entiteit optreden als zelfstandig verwerkingsverantwoordelijke, gezamenlijk verwerkingsverantwoordelijke of verwerker. In de aanvullende privacy statements wordt, waar relevant, nader toegelicht welke rol DNZ bij de betreffende verwerking vervult. Wanneer sprake is van gezamenlijke verwerkingsverantwoordelijkheid worden hierover overeenkomstig de AVG afspraken gemaakt met de andere verwerkingsverantwoordelijke(n).
Voor informatie over hoe wij omgaan met specifieke deelgebieden van onze werkzaamheden, verwijzen wij naar onze aanvullende privacy statements:
- Aanvullend privacystatement HR en zakelijke relaties
- Aanvullend privacystatement Cliënten
- Cookiestatement
Verwerking van persoonsgegevens
Onder verwerking van persoonsgegevens verstaan wij elke handeling of elk geheel van handelingen met betrekking tot persoonsgegevens, waaronder in ieder geval het verzamelen, vastleggen, ordenen, bewaren, bijwerken, wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiding of enige andere vorm van terbeschikkingstelling, samenbrengen, met elkaar in verband brengen, alsmede het afschermen, uitwissen of vernietigen van gegevens.
Verantwoordelijkheid voor persoonsgegevens
Wij kunnen op verschillende manieren persoonsgegevens verkrijgen, bijvoorbeeld doordat je contact met ons opneemt, bij ons komt werken of doordat je gebruik maakt van onze zorg- en/of dienstverlening. Daarnaast kunnen we je persoonsgegevens ontvangen van een andere organisatie wanneer dat bijvoorbeeld noodzakelijk is voor de uitvoering van onze werkzaamheden.
Als organisatie kunnen we je persoonsgegevens dus voor verschillende doeleinden gebruiken en bewaren. We nemen de verantwoordelijkheid die wij hebben ten aanzien van een zorgvuldige omgang met deze gegevens in alle gevallen even serieus.
Privacy Officer
DNZ heeft een Privacy Officer die binnen de organisatie het aanspreekpunt is voor vragen over privacy en de verwerking van persoonsgegevens. Natuurlijk helpen wij graag als je vragen of klachten hebt over de wijze waarop wij omgaan met je persoonsgegevens of wanneer je een beroep wilt doen op één van je privacyrechten. De Privacy Officer van DNZ is hiervoor het centrale aanspreekpunt. Je kunt contact opnemen via privacy@dnzorg.nl of per post:
De Nieuwe Zorgorganisatie
t.a.v. de Privacy Officer
Hanzelaan 230A
8017 JJ Zwolle
Beveiliging en toegang
DNZ neemt passende technische en organisatorische maatregelen om gegevens te beschermen tegen verlies, misbruik of onbevoegde toegang. Denk hierbij bijvoorbeeld aan het gebruik van beveiligde e-mail, het loggen van handelingen die met persoonsgegevens worden verricht, het toepassen van strikte autorisaties volgens het need-to-knowprincipe, versleuteling van gegevensdragers en beveiligde verbindingen (TLS/HTTPS).
Naast de genoemde technische maatregelen voert DNZ jaarlijks een interne audit en externe controles uit op de beveiligingsmaatregelen. Daarnaast worden er periodiek privacy- en security-trainingen voor het personeel georganiseerd. Tevens beschikt DNZ over een incident- en datalekprocedure.
Geheimhoudingsplicht
Alle medewerkers en ingehuurde krachten die werkzaamheden verrichten voor of namens DNZ zijn verplicht tot geheimhouding van vertrouwelijke informatie die zij in het kader van hun werkzaamheden verkrijgen. Onder vertrouwelijke informatie wordt verstaan alle persoonsgegevens, medische gegevens, cliëntinformatie, bedrijfsgevoelige informatie en overige gegevens waarvan redelijkerwijs kan worden aangenomen dat deze vertrouwelijk zijn.
Deze geheimhoudingsplicht geldt:
- tijdens de duur van de werkzaamheden;
- na beëindiging van de werkzaamheden;
- ongeacht de wijze waarop de informatie is verkregen (mondeling, schriftelijk, digitaal).
DNZ verplicht zich ertoe om medewerkers en ingehuurde krachten voorafgaand aan de start van hun werkzaamheden te informeren over deze geheimhoudingsplicht en hen te laten verklaren dat zij deze zullen naleven. Indien nodig wordt dit vastgelegd in een afzonderlijke geheimhoudingsverklaring of opgenomen in de arbeidsovereenkomst of opdrachtovereenkomst.
Overtreding van deze geheimhoudingsplicht kan leiden tot disciplinaire maatregelen, beëindiging van de samenwerking en/of juridische stappen.
Bewaartermijnen
DNZ bewaart persoonsgegevens niet langer dan noodzakelijk voor het doel waarvoor deze zijn verzameld, tenzij een wettelijke bewaarplicht een langere bewaartermijn voorschrijft.
De bewaartermijn verschilt per verwerking en categorie persoonsgegevens. Zo kunnen voor cliënt- en zorggegevens, personeelsgegevens, sollicitatiegegevens, financiële en fiscale gegevens en gegevens van zakelijke relaties verschillende wettelijke of door DNZ vastgestelde bewaartermijnen gelden. De specifieke bewaartermijnen worden, waar van toepassing, nader beschreven in de aanvullende privacystatements voor cliënten en voor HR en zakelijke relaties en zijn gebaseerd op het interne bewaartermijnenbeleid van DNZ.
Na afloop van de toepasselijke bewaartermijn worden persoonsgegevens verwijderd, vernietigd of geanonimiseerd, tenzij verdere bewaring op grond van wet- of regelgeving noodzakelijk is.
Rechtsgrondslagen
Het verwerken van gegevens is te allen tijde gebaseerd op een in de AVG vastgelegde grondslag:
- Toestemming van de betreffende persoon;
- Uitvoering van een (zorg-)overeenkomst of het nemen van maatregelen voorafgaand aan het sluiten van een overeenkomst;
- Voldoen aan een wettelijke verplichting;
- Bescherming van vitale belangen van de betrokkene of een andere natuurlijke persoon;
- Vervulling van een taak van algemeen belang of uitoefening van openbaar gezag, voor zover dit op DNZ van toepassing is;
- Gerechtvaardigd belang van DNZ of een derde, waarbij de belangen, rechten en vrijheden van de betrokkene zorgvuldig worden afgewogen.
Voorbeelden van gerechtvaardigd belang zijn:- Interne kwaliteitsbewaking en verbetering van onze dienstverlening;
- Beveiliging en fraudepreventie;
- Het onderhouden van contact met zakelijke relaties.
Bijzondere en strafrechtelijke persoonsgegevens
Voor zover DNZ bijzondere persoonsgegevens verwerkt, waaronder gegevens over gezondheid, vindt deze verwerking uitsluitend plaats wanneer daarvoor naast een grondslag uit artikel 6 AVG ook een toepasselijke uitzondering op het verbod op verwerking van bijzondere persoonsgegevens uit artikel 9 AVG bestaat.
Voor de verwerking van gezondheidsgegevens in het kader van de zorg- en dienstverlening kan, voor zover van toepassing, onder meer artikel 9 lid 2 onder h AVG van toepassing zijn, in samenhang met de toepasselijke bepalingen uit de Uitvoeringswet AVG (UAVG).
Strafrechtelijke persoonsgegevens worden uitsluitend verwerkt wanneer daarvoor een wettelijke grondslag bestaat en wordt voldaan aan de daarvoor geldende voorwaarden uit de AVG en UAVG.
Toepassing per doel
1. Uitvoering van zorg- en dienstverlening
Verwerkte gegevens:
– Identificatiegegevens
– Contactgegevens
– Cliëntgegevens
– Voor zover noodzakelijk: gezondheidsgegevens
Grondslag:
– Uitvoering van de overeenkomst
– Wettelijke verplichting
– Voor bijzondere persoonsgegevens: toepasselijke uitzondering van artikel 9 AVG
Meer informatie is te vinden in het Aanvullend Privacystatement Cliënten
2. Personeels- en HR-administratie
Verwerkte gegevens:
– Identificatiegegevens
– Contactgegevens
– Arbeidsgegevens
– Salarisgegevens
– Fiscale gegevens
Grondslag:
– Uitvoering van de arbeidsovereenkomst
– Wettelijke verplichtingen
Meer informatie is te vinden in het Aanvullend Privacystatement HR en zakelijke relaties
3. Werving en selectie
Verwerkte gegevens:
– Contactgegevens
– Sollicitatiegegevens
– Opleidingsgegevens
– Gegevens over werkervaring
Grondslag:
– Pre-contractuele maatregelen
– Gerechtvaardigd belang
Meer informatie is te vinden in het Aanvullend Privacystatement HR en zakelijke relaties
4. Financiële administratie en facturatie
Verwerkte gegevens:
– Contactgegevens
– Contractgegevens
– Declaratiegegevens
– Financiële gegevens
Grondslag:
– Uitvoering van de overeenkomst
– Wettelijke verplichtingen
Meer informatie is te vinden in de aanvullende privacystatements (HR en zakelijke relaties of Cliënten)
5. Contact met zakelijke relaties
Verwerkte gegevens:
– Naam
– Functie
– Organisatie
– Zakelijke contactgegevens
Grondslag:
– Uitvoering van de overeenkomst
– Gerechtvaardigd belang
Meer informatie is te vinden in het Aanvullend Privacystatement HR en zakelijke relaties
6. Kwaliteit en beveiliging
Verwerkte gegevens:
– Gebruiksgegevens
– Loggegevens
– Incidentgegevens
– Beveiligingsgegevens
Grondslag:
• Wettelijke verplichtingen
• Gerechtvaardigd belang
Verstrekking aan derden
Voor de uitvoering van onze werkzaamheden kan het noodzakelijk zijn persoonsgegevens te verstrekken aan andere organisaties. Afhankelijk van het doel en de betreffende dienstverlening kan het onder meer gaan om:
- Opdrachtgevende zorginstellingen en andere zorgaanbieders;
- Gemeenten en andere overheidsinstanties;
- Zorgverzekeraars en zorgkantoren;
- Belastingdienst en andere wettelijk bevoegde instanties;
- Salaris-, HR- en arbodienstverleners;
- ICT-, hosting-, cloud- en softwareleveranciers;
- Opleidings- en administratieve dienstverleners;
- Professionele adviseurs, voor zover dit noodzakelijk en toegestaan is.
DNZ verstrekt uitsluitend persoonsgegevens die voor het betreffende doel noodzakelijk zijn en alleen wanneer daarvoor een geldige juridische grondslag bestaat.
De rol van de ontvangende partij kan per situatie verschillen. Een derde kan optreden als verwerker namens DNZ, als zelfstandig verwerkingsverantwoordelijke of, indien van toepassing, als gezamenlijk verwerkingsverantwoordelijke.
Wanneer een organisatie persoonsgegevens uitsluitend namens en in opdracht van DNZ verwerkt, sluit DNZ met deze organisatie een verwerkersovereenkomst conform artikel 28 AVG. Wanneer een andere organisatie zelfstandig of gezamenlijk verantwoordelijk is voor de verwerking, worden daarover passende afspraken gemaakt overeenkomstig de AVG.
Internationale doorgifte
DNZ verwerkt persoonsgegevens in beginsel binnen de Europese Unie. Indien gebruik wordt gemaakt van leveranciers die gegevens (mogelijk) buiten de EU verwerken, bijvoorbeeld internationale cloudproviders, gebeurt dit uitsluitend wanneer sprake is van passende waarborgen. Dit kan via het Data Privacy Framework of via door de Europese Commissie goedgekeurde standaardcontractbepalingen (SCC’s). In de verwerkersovereenkomst wordt altijd vastgelegd welke waarborgen getroffen zijn en betrokkenen kunnen desgewenst nadere informatie ontvangen hierover.
Datalek
Indien er sprake is van een inbreuk op de beveiliging van persoonsgegevens die waarschijnlijk een hoog risico inhoudt voor jouw rechten en vrijheden, dan word je daarvan zo spoedig mogelijk op de hoogte gebracht, tenzij de wet dit niet vereist.
Met een inbreuk met betrekking tot persoonsgegevens wordt bedoeld: een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte gegevens.
DNZ registreert beveiligingsincidenten en datalekken in een intern datalekregister. Wanneer vermoed wordt dat een datalek een risico inhoudt voor de rechten en vrijheden van betrokkenen, meldt DNZ dit, voor zover wettelijk vereist, binnen 72 uur nadat DNZ daarvan kennis heeft genomen aan de Autoriteit Persoonsgegevens. Wanneer sprake is van een hoog risico voor de rechten en vrijheden van betrokkenen, worden ook de betrokkenen geïnformeerd.
In het geval van verdenking van een datalek verzoeken wij jou om direct contact op te nemen met de Privacy Officer van DNZ.
Links naar websites van derden
De website van DNZ kan links bevatten naar websites van andere organisaties. Deze organisaties bepalen zelf hoe ze omgaan met persoonsgegevens. Wij adviseren om altijd de privacyverklaring op deze websites goed door te lezen voordat je persoonsgegevens invoert.
Rechten
Op grond van de AVG heb je het recht om de persoonsgegevens die wij verwerken:
- In te zien;
- Kopie van te ontvangen;
- Te wijzigen;
- Aan te vullen;
- Te beperken;
- Over te laten dragen;
- Te laten verwijderen (tenzij er een wettelijke verplichting geldt om deze te bewaren).
Houd er wel rekening mee dat, nadat wij jouw gegevens op jouw verzoek hebben gewijzigd of verwijderd, deze gegevens nog enige tijd in onze back-ups aanwezig zullen zijn. Na verloop van tijd worden de back-ups automatisch gewist; - Bezwaar te maken tegen een verwerking, wanneer de AVG dit recht geeft;
- Eerder gegeven toestemming op ieder moment in te trekken, zonder dat dit afbreuk doet aan de rechtmatigheid van de verwerking vóór de intrekking.
Jeugdigen
Wanneer het gaat om een verzoek betreffende de persoonsgegevens van een jeugdige, dan kunnen de privacy rechten worden uitgeoefend door:
- Een ouder met gezag of voogd, wanneer de jeugdige jonger is dan 12 jaar;
- Zowel de jeugdige als de ouder met gezag of voogd, wanneer de jeugdige tussen 12 en 16 jaar oud is;
- De jeugdige en -met toestemming van de jeugdige- de ouder met gezag of voogd, wanneer de jeugdige ouder is dan 16 jaar.
Geautomatiseerde besluitvorming
Je hebt het recht om niet te worden onderworpen aan een uitsluitend op geautomatiseerde verwerking, waaronder profilering, gebaseerd besluit dat rechtsgevolgen voor je heeft of je anderszins in aanmerkelijke mate treft, behoudens de uitzonderingen die de AVG toestaat.
DNZ maakt geen gebruik van uitsluitend geautomatiseerde besluitvorming in de zin van artikel 22 AVG.
Vragen en klachten
Natuurlijk helpen wij graag als je vragen of klachten hebt over de wijze waarop wij omgaan met je persoonsgegevens of wanneer je een beroep wilt doen op één van je privacyrechten. De Privacy Officer van DNZ is hiervoor het centrale aanspreekpunt. Je kunt contact opnemen via privacy@dnzorg.nl of per post:
De Nieuwe Zorgorganisatie
t.a.v. de Privacy Officer
Hanzelaan 230A
8017 JJ Zwolle
Wanneer je een beroep doet op één van je rechten op grond van de AVG, informeren wij je in beginsel binnen één maand na ontvangst van het verzoek over het gevolg dat aan het verzoek is gegeven. Indien de AVG dit toestaat, kan deze termijn vanwege de complexiteit of het aantal verzoeken met maximaal twee maanden worden verlengd. Je wordt binnen één maand over een eventuele verlenging en de reden daarvoor geïnformeerd.
Je hebt daarnaast het recht om een klacht in te dienen bij de Autoriteit Persoonsgegevens. Je hoeft daarvoor niet eerst de interne klachtenprocedure van DNZ te doorlopen.
Wijzigingen
Het kan zijn dat wij de wijze waarop wij omgaan met persoonsgegevens aanpassen. In dat geval veranderen wij de relevante privacy statements. Daarom adviseren wij om regelmatig te kijken of er een nieuwe versie is gepubliceerd.
Dit privacy statement is vastgesteld door het bestuur van DNZ en treedt in werking op 16 september 2026.