Veelgestelde vragen

Veelgestelde vragen

Vragen die klinieken en hun leveranciersbeoordelingen ons het vaakst stellen — kort en eerlijk beantwoord.

Waar staan de gegevens opgeslagen?

In de EU. Alle primaire opslag en verwerking vindt plaats in datacenters binnen de EU (EER), en back-ups worden daarnaast gerepliceerd naar een tweede EU-regio voor regionale uitval. De enige subverwerker die gegevens mogelijk buiten de EER verwerkt is Google Firebase Cloud Messaging voor pushmeldingen, gedekt door het EU–VS Data Privacy Framework met standaardcontractbepalingen als terugvaloptie — zie Subverwerkers.

Is het platform versleuteld, onderweg en in rust?

Ja — onderweg en in rust. Al het externe verkeer loopt over versleutelde verbindingen (HTTPS/TLS) en platte HTTP wordt doorgestuurd naar HTTPS. Gegevens in rust — de database, bestandsopslag en secrets — worden versleuteld met de beheerde encryptie van onze cloudprovider.

Hoe worden de gegevens van klinieken van elkaar gescheiden?

Iedere kliniek is een aparte tenant. Een centraal afgedwongen databasefiltermechanisme beperkt elke query tot de kliniek van de aanroeper, op elk uitvoeringspad (webverzoeken, achtergrondtaken, events), en faalt "closed" als de tenant-context ontbreekt. Een onafhankelijke isolatie-audit met drie reviewers (juli 2026) vond nul bevestigde cross-tenant datalekken.

Worden er back-ups gemaakt, en zijn restores echt getest?

Ja, beide. We maken geautomatiseerde dagelijkse back-ups met point-in-time recovery, 7 dagen bewaard en geo-redundant binnen de EU. Restores worden niet alleen verondersteld te werken: we hebben een gedocumenteerde restore-oefening uitgevoerd tegen productie (schema- en rijtelling-controles beide geslaagd) en herhalen die periodiek. Specifieke hersteldoelstellingen zijn op aanvraag beschikbaar.

Wat gebeurt er bij een beveiligingsincident of datalek?

Zoravet meldt een datalek dat kliniekgegevens raakt zonder onnodige vertraging en uiterlijk binnen 48 uur nadat wij ervan op de hoogte zijn. Als verwerkingsverantwoordelijke blijft de kliniek zelf verantwoordelijk voor de melding aan de Autoriteit Persoonsgegevens en, waar vereist, aan betrokkenen; Zoravet ondersteunt daarbij met de benodigde informatie.

Heeft Zoravet certificeringen zoals ISO 27001 of SOC 2?

Nee. We claimen geen certificeringen die we niet hebben: er is geen ISO 27001- of SOC 2-certificering en er is geen onafhankelijke penetratietest uitgevoerd. Wat we wél beschrijven — in het Security Statement en de verwerkersovereenkomst — is gebouwd, getest en actief.

Wie zijn de subverwerkers en hoe worden ze beheerd?

Een kleine, gedocumenteerde lijst: AWS (EU-infrastructuur) en Google Firebase Cloud Messaging (pushmeldingen). Zie de pagina Subverwerkers voor het volledige overzicht, inclusief Mollie voor betalingen, dat gepland maar nog niet actief is. Klinieken krijgen minimaal 30 dagen vooraf bericht bij een nieuwe of vervangen subverwerker, met recht van bezwaar.

Hoe kan een diereneigenaar zijn/haar gegevens opvragen of laten verwijderen?

Vraag het bij je kliniek — die is verwerkingsverantwoordelijke voor je klant- en dierdossier. Het platform biedt een zelfbedieningsexport voor je eigen persoonsgegevens (portabiliteit); verwijderverzoeken worden naar je kliniek gerouteerd, die de verwijdering rechtstreeks in het platform kan uitvoeren — verwijdering en anonimisering van eigenaargegevens zijn gebouwd en actief, met behoud van wat wettelijk bewaard moet blijven (bijv. facturen).

Hoe lang worden gegevens bewaard?

Niet langer dan nodig. Medische dossiers worden als levenslange patiëntgeschiedenis bewaard onder beheer van de kliniek en op verzoek van de eigenaar gewist. Facturen/financiële gegevens: 7 jaar (fiscale bewaarplicht). Diergeneesmiddelenregistraties: 5 jaar (EU-verordening 2019/6). Operationele logs: circa 2 jaar. Een geautomatiseerde bewaartermijnroutine handhaaft deze termijnen in productie — zie het document Data Retention voor het volledige overzicht.

Hoe meld ik een kwetsbaarheid of stel ik een compliancevraag?

Beveiligingsmeldingen: security@zoravet.nl. Vragen over compliance, privacy of gegevensverwerking (bijv. voor een leveranciersbeoordeling): support@zoravet.nl.

Staat je vraag er niet bij? Mail support@zoravet.nl