Privacyverklaring Ventriculum

Voorlopige versie 0.1 · 15 augustus 2026

1. In het kort

Ventriculum is een gratis dienst waarmee vooral medische professionals hun besloten professionele overleggroepen organiseren, vergaderingen vastleggen en geautoriseerde gegevens en PDF-verslagen terugvinden. Ventriculum is niet bedoeld voor patiëntenzorg, patiëntendossiers of andere medische persoonsgegevens over personen. Gebruik uitsluitend volledig geanonimiseerde casusinformatie.

Wij gebruiken persoonsgegevens om accounts en besloten groepen te laten werken, vergaderstukken en professionele registraties te beheren, de dienst te beveiligen, serviceberichten te versturen en privacy- of supportvragen af te handelen. Wij gebruiken Ventriculum-gegevens niet voor nieuwsbrieven, directe reclame, gedragsprofilering of geautomatiseerde besluiten.

2. Wie is verantwoordelijk?

Koowde B.V.
KvK 84704292
Postbus 37607
1030 BB Amsterdam
Nederland

Voor product-, privacy- en rechtenverzoeken: info@ventriculum.nl.
Voor direct contact met de functionaris voor gegevensbescherming (FG) of een privacyklacht: fg@koowde.nl.

Koowde biedt Ventriculum rechtstreeks aan individuele gebruikers aan en is voorlopig aangemerkt als verwerkingsverantwoordelijke. Een groep is in het huidige model geen betalende klant, werkgever, zorginstelling, beroepsvereniging of accreditatieorganisatie die automatisch gegevens ontvangt of Koowde instructies geeft. Ventriculum stuurt geen vergadergegevens naar het BIG-register, werkgevers, beroepsverenigingen of accreditatieorganisaties. De rolverdeling wordt in de formele eindbeoordeling nog doel voor doel bevestigd.

3. Voor wie is Ventriculum?

Ventriculum is bedoeld voor personen van 18 jaar en ouder die de dienst voor professionele groepsadministratie gebruiken. De dienst is Nederland-eerst en momenteel Nederlandstalig, maar niet uitsluitend voor in Nederland gevestigde gebruikers.

Een gebruiker geeft zelf een BIG-nummer of passende buitenlandse professionele registratie op. Ventriculum controleert momenteel niet of de opgegeven naam en registratie bij elkaar horen en kent geen geverifieerde beroepsstatus toe. Ook het groepsaccreditatienummer wordt door de groep zelf opgegeven en niet extern gecontroleerd.

4. Welke persoonsgegevens verwerken wij?

  • account- en contactgegevens, zoals naam, e-mailadres en accountstatus;
  • de 18+-verklaring en bewijs van acceptatie van toepasselijke gebruiksvoorwaarden;
  • zelf opgegeven BIG- of buitenlandse registratie en andere professionele profielvelden;
  • groepsaccreditatie, lidmaatschap, rol, uitnodigingen en rolwisselingen;
  • vergaderdatum, tijd, locatie of link, agenda, notities, aanwezigheid en handtekeningen;
  • verslagen, doelen, evaluaties, uploads tot maximaal 100 MB en bestandsmetadata;
  • gegenereerde en gedownloade PDF-verslagen en exportmetadata;
  • noodzakelijke account-, authenticatie-, sessie-, TOTP-, beveiligings- en loggegevens;
  • taal-, PDF- en lichte/donkere weergavevoorkeuren;
  • support-, privacyrechten- en incidentgegevens die nodig zijn voor afhandeling.

Wachtwoorden worden niet als leesbare tekst bewaard. Wachtwoorden, TOTP-codes, TOTP-geheimen en ruwe toegangstokens horen niet in algemene logs of compliancebewijzen.

5. Gegevens die je niet mag invoeren

Voer geen medische gegevens, patiëntgegevens of persoonsgegevens over andere personen in; gebruik alleen volledig geanonimiseerde casusinformatie.

Deze regel geldt voor namen, agenda's, notities, verslagen, evaluaties, bestandsnamen, uploads en alle andere vrije tekst. Gepseudonimiseerde gegevens waarmee iemand nog herkenbaar is, zijn niet volledig anoniem. Meld verboden of onbedoeld geplaatste persoonsgegevens zo snel mogelijk via info@ventriculum.nl of fg@koowde.nl.

6. Waar komen de gegevens vandaan?

De meeste gegevens komen van jouzelf. Een voorzitter of coördinator kan je e-mailadres gebruiken om je voor een besloten groep uit te nodigen en kan groepsrollen en vergaderingen beheren. Andere groepsleden leveren hun eigen bijdragen en handtekeningen. Technische beveiligingsgegevens ontstaan bij gebruik van de website, het portaal, de API of een service-e-mail.

7. Doelen en voorlopige AVG-grondslagen

Voor het aanmaken van een account, het leveren van de gratis dienst en noodzakelijke serviceberichten gebruiken wij voorlopig artikel 6 lid 1 onder b AVG: noodzakelijk voor de overeenkomst. Voor beveiliging, continuïteit, misbruikpreventie en noodzakelijke technische logging gebruiken wij, afhankelijk van het doel, de overeenkomst en ons gerechtvaardigde belang in een veilige en betrouwbare dienst. Voor privacyrechten, incidenten en verantwoordingsplichten kan een wettelijke verplichting gelden.

Deze doel-grondslagverdeling wacht nog op formele Legal/FG-bevestiging. Acceptatie van de gebruiksvoorwaarden is een contractuele handeling en geen privacytoestemming. Ventriculum vraagt momenteel geen toestemming voor marketing, tracking of sociale login, omdat die doeleinden niet actief zijn.

8. Wie heeft toegang?

Groepen zijn besloten en alleen op uitnodiging toegankelijk. Huidige leden zien alleen gegevens en documenten van groepen waarvan zij lid zijn, binnen hun geautoriseerde rol. Voorzitters en coördinatoren beheren hun eigen groep. Gewone leden tekenen alleen voor zichzelf; een voorzitter kan tijdens een specifieke vergadering een andere aanwezige op hetzelfde apparaat persoonlijk laten tekenen.

Topbeheerders worden door hun beheerdersrol geen groepslid of groepsbestuurder. Zij kunnen noodzakelijke, aantoonbare support- en beveiligingshandelingen uitvoeren. De volledige gewone-gebruiker/twee-groepen-test en fijnmazige supportlogging zijn nog onderdeel van de technische afronding; meld onverwachte toegang direct via de bovenstaande contactadressen.

9. Bewaartermijnen en verwijdering

Het management heeft een groepsbreed tweejarig inactiviteitsbeleid vastgesteld. Een groep komt pas voor automatische verwijdering in aanmerking wanneer gedurende twee jaar geen enkel huidig actief groepslid succesvol heeft ingelogd. Het beoogde proces waarschuwt huidige leden 90 en 30 dagen vooraf. Een actief lid houdt daarmee ook de gegevens van leden met een passieve rol actief.

Een vertrekkend lid verwijdert niet automatisch historische bijdragen, aanwezigheid, handtekeningen of definitieve verslagen uit de gedeelde groepsgeschiedenis. Een vrijwillig groepsverwijderingsverzoek van een voorzitter of coördinator krijgt beoogd een alleen-lezenperiode van 30 dagen. Een account zonder huidige groep volgt een afzonderlijke tweejaarsregel na de laatste succesvolle login. Voorbereide privacy-exports worden beoogd na zeven dagen verwijderd. Verwijderde gegevens kunnen maximaal 100 dagen ontoegankelijk in versleutelde back-ups voorkomen.

10. Ontvangers en leveranciers

Wij delen persoonsgegevens alleen wanneer dit nodig is voor de dienst, beveiliging, support of een wettelijke plicht. Mogelijke categorieën zijn hosting- en infrastructuurleveranciers, database- en objectopslagdiensten, e-mailbezorging, bevoegde Koowde-medewerkers en professionele adviseurs of autoriteiten wanneer dat wettelijk noodzakelijk is.

Ventriculum verkoopt geen account-, registratie-, groeps-, vergader-, bestands- of activiteitsgegevens en geeft adverteerders geen directe toegang. Een exact Ventriculum-leveranciersregister met entiteit, rol, locatie, contractuele waarborg en bewaartermijn is nog in formele afronding.

11. Doorgifte buiten de EER

Wij beloven niet zonder bewijs dat alle verwerking uitsluitend in Nederland of de Europese Economische Ruimte plaatsvindt. De actuele leveranciers- en supportroutes worden nog account voor account bevestigd. Bij doorgifte buiten de EER moet vooraf een toepasselijk adequaatheidsbesluit of andere AVG-waarborg gelden en worden aanvullende maatregelen beoordeeld.

12. Beveiliging

Wij gebruiken onder meer versleutelde verbindingen, verplichte tweestapsverificatie met een standaardenconforme TOTP-app, rollen en groepsautorisatie, beperkte beheerrechten, beveiligingslogging, versleutelde back-ups en gecontroleerde ontwikkel- en releaseprocessen.

Koowde beschikt over geldige ISO/IEC 27001- en NEN 7510-certificaten voor de op de certificaten omschreven scope. Een certificaat betekent niet dat elke Ventriculum-verwerking automatisch aan de AVG voldoet.

13. Jouw privacyrechten

Je kunt, afhankelijk van de situatie, vragen om informatie, inzage, correctie, verwijdering, beperking van verwerking, overdraagbaarheid of bezwaar. Stuur een verzoek naar info@ventriculum.nl of fg@koowde.nl. Wij streven ernaar de ontvangst binnen tien werkdagen te bevestigen en handelen een AVG-verzoek in beginsel binnen één maand af.

Wij controleren je identiteit alleen voor zover dat proportioneel nodig is en vragen niet standaard om een kopie identiteitsbewijs. Rechten kunnen soms worden beperkt door de rechten van anderen, beveiliging, een wettelijke plicht of het gedeelde historische karakter van een groepsrecord. Je kunt ook een klacht indienen bij de Autoriteit Persoonsgegevens.

14. Geen profilering of geautomatiseerde besluiten

Ventriculum scoort of rangschikt gebruikers en groepen niet, bepaalt niet automatisch of iemand professioneel bevoegd of geaccrediteerd is en neemt geen uitsluitend geautomatiseerd besluit met rechtsgevolg of vergelijkbaar aanzienlijk gevolg. Technische regels kunnen wel een ongeldige login, verlopen link, onbevoegde actie of onveilig bestandstype blokkeren.

15. Externe links

Een openbare pagina kan een externe link tonen, bijvoorbeeld naar Vimeo of LinkedIn. De externe partij ontvangt pas browsergegevens wanneer je bewust op de link klikt en de andere website opent. Op die verwerking is het privacybeleid van de externe partij van toepassing.

16. Wijzigingen en versies

Deze tijdelijke verklaring heeft versie 0.1. Na de formele eindbeoordeling publiceren wij een definitieve versie met ingangsdatum en wijzigingsgeschiedenis. Materiële wijzigingen worden passend meegedeeld. De privacyverklaring is informatie en wordt niet als privacytoestemming gepresenteerd.