Laatst bijgewerkt: 3 augustus 2026
Let op: dit document is met de nodige zorg en op basis van de geldende GDPR-, AI Act- en NIS2-wetgeving opgesteld door de oprichter (met AI-ondersteuning), maar is geen vervangend juridisch advies. Een formele doorlichting door een jurist gespecialiseerd in GDPR/gezondheidsrecht is gepland tijdens de huidige bètafase.
Status van Flogo: Flogo bevindt zich momenteel in een gratis bètafase — er wordt geen abonnementsgeld aangerekend. Flogo wordt uitgebaat door Matthias Arrabal; een ondernemingsnummer (KBO) is op dit moment nog niet aangevraagd en volgt vóór Flogo overschakelt naar een betalende dienst. Zodra dat gebeurt, wordt dit document aangevuld met de definitieve ondernemingsgegevens (KBO-nummer, BTW-nummer, vestigingsadres).
Deel A — Privacyverklaring
Dit deel beschrijft hoe Flogo omgaat met jouw eigen accountgegevens (als logopedist/gebruiker), en geeft een algemeen overzicht van hoe patiëntgegevens verwerkt worden.
A1. Wie is verantwoordelijk
Flogo (op dit moment uitgebaat door Matthias Arrabal als natuurlijk persoon in bètafase — zie de status hierboven —, flogo.app@outlook.com, België) is verwerkingsverantwoordelijke voor jouw eigen accountgegevens (naam, e-mailadres, praktijkgegevens, facturatiegegevens van je abonnement). Voor patiëntgegevens die je in de app invoert, ben jij als logopedist de verwerkingsverantwoordelijke, en treedt Flogo op als verwerker — zie Deel B.
A2. Welke gegevens, en op welke rechtsgrond
- Accountgegevens (naam, e-mail, praktijknaam, betalingsgegevens) — verwerkt op basis van uitvoering van de overeenkomst (je gebruikersovereenkomst met Flogo) en, voor facturatie, een wettelijke verplichting (boekhoudwetgeving).
- Patiëntgegevens die je invoert (naam, geboortedatum, contactgegevens van ouders/voogd, diagnose, sessieverslagen, behandeldoelen) — dit betreft gezondheidsgegevens, een bijzondere categorie van persoonsgegevens onder Art. 9 GDPR. Jij verwerkt deze als zorgverlener op basis van Art. 9(2)(h) (gezondheidszorg); Flogo verwerkt ze uitsluitend in jouw opdracht als verwerker.
- Technische/gebruiksgegevens (inloggegevens, IP-adres bij aanmelding, gebruik van AI-functies voor facturatie-/limietdoeleinden) — op basis van gerechtvaardigd belang (beveiliging, misbruikpreventie, correcte facturatie van je abonnement).
A3. Waar gegevens verwerkt worden, en door wie (subverwerkers)
Flogo maakt gebruik van de volgende subverwerkers:
- Supabase (databank-hosting) — gegevens opgeslagen binnen de Europese Unie.
- Anthropic (AI-model voor automatische verslaggeneratie) — verwerking vindt plaats in de Verenigde Staten, gedekt door een zakelijke Data Processing Agreement met Standard Contractual Clauses (goedgekeurde EU-modelbepalingen voor internationale doorgifte). Patiëntnamen worden waar mogelijk vervangen door een neutrale placeholder vóór verzending. Volgens Anthropics gepubliceerde commerciële API-voorwaarden (niet de voorwaarden van hun consumenten-Claude.ai-product) worden gegevens die via de API verzonden worden niet gebruikt om hun AI-modellen te trainen; Flogo gebruikt uitsluitend deze commerciële API, geen consumentenproduct.
- Netlify (hosting van de applicatie zelf en van de serverfuncties die als doorgeefluik dienen naar Supabase/Anthropic) — Amerikaans bedrijf met wereldwijd verspreide infrastructuur; Netlify bewaart zelf geen patiëntgegevens, die passeren enkel transient door de serverfuncties. Doorgifte buiten de EU (indien van toepassing) is gedekt door Netlify's eigen Data Processing Agreement met Standard Contractual Clauses.
- Deepgram (spraak-naar-tekst tijdens het inspreken van sessies) — Flogo gebruikt uitsluitend het EU-endpoint van Deepgram (api.eu.deepgram.com); verwerking gebeurt volledig binnen de EU, zonder internationale doorgifte. Audio wordt real-time omgezet naar tekst en niet permanent bij Deepgram bewaard.
- Stripe (betalingsverwerking van je Flogo-abonnement) — verwerkt enkel jouw eigen facturatiegegevens als praktijkhouder (naam, e-mail, betaalgegevens), geen patiëntgegevens; Europese verwerking gebeurt via Stripe Technology Company Ltd (Ierland), met Standard Contractual Clauses voor eventuele verdere doorgifte.
- Sentry (technische foutopvolging/monitoring) — ontvangt foutmeldingen om bugs op te sporen; we vermijden dat patiëntinhoud (namen, notities, verslagen) hierin terechtkomt. Sentry biedt keuze tussen een EU- of VS-dataregio; gedekt door Sentry's Data Processing Addendum met Standard Contractual Clauses.
Een actuele lijst van subverwerkers kan je opvragen via het contactadres onderaan.
A4. Bewaartermijn
Accountgegevens worden bewaard zolang je account actief is. Bij opzegging van je account verwijderen wij je gegevens binnen 30 dagen na het einde van de overeenkomst, behalve waar een langere wettelijke bewaarplicht geldt (bv. boekhoudkundige stukken: 7 jaar onder Belgisch recht). Patiëntgegevens: zie Deel B, want daar bepaal jij als verwerkingsverantwoordelijke de termijn.
A5. Jouw rechten
Voor je eigen accountgegevens heb je recht op inzage, correctie, verwijdering, beperking van de verwerking, overdraagbaarheid, en bezwaar. Vragen hierover: zie contactgegevens (A7).
A6. Toezichthoudende autoriteit
Zoals bij elk bedrijf dat persoonsgegevens verwerkt, heb je het recht een klacht in te dienen bij de Belgische Gegevensbeschermingsautoriteit (GBA) — Drukpersstraat 35, 1000 Brussel, gegevensbeschermingsautoriteit.be.
A7. Contact
Vragen over deze privacyverklaring: flogo.app@outlook.com. Naar onze inschatting (Art. 37 GDPR — geen kernactiviteit van grootschalige, systematische monitoring of grootschalige verwerking van bijzondere categorieën) is een specifiek aangeduide functionaris voor gegevensbescherming (DPO) bij de huidige schaal van Flogo niet wettelijk verplicht; dit wordt herbevestigd bij de geplande juridische doorlichting. Een DPO is momenteel niet aangesteld; vragen komen terecht bij Matthias Arrabal (oprichter).
A8. Europese AI-verordening (AI Act)
Flogo gebruikt een generatief AI-taalmodel (Anthropic Claude) als hulpmiddel voor het opstellen van sessieverslagen, behandeldoelen, oefeningen en chatbot-antwoorden. Naar de huidige, niet-juridisch-bevestigde inschatting van Flogo valt dit gebruik onder Verordening (EU) 2024/1689 (de AI-verordening) in de categorie AI-systeem met beperkt risico: de AI genereert een tekstvoorstel ter ondersteuning van een menselijke zorgverlener, zonder geautomatiseerde besluitvorming met rechtsgevolgen voor de patiënt, en zonder automatische diagnose of zelfstandige beslissing over toegang tot zorg — wat er, naar onze lezing van Bijlage III, op wijst dat het geen "hoogrisico-AI-systeem" betreft. Flogo voldoet aan de transparantieverplichting (Art. 50) doordat (i) elk AI-gegenereerd stuk tekst een voorstel blijft dat de logopedist controleert en desgewenst aanpast vóór gebruik of verzending ("mens-in-de-lus"), en (ii) dit document en de algemene voorwaarden expliciet vermelden dat inhoud AI-gegenereerd kan zijn. Belangrijk: deze risicoclassificatie is een eigen inschatting door de oprichter (met AI-ondersteuning), geen officiële classificatie en geen juridisch advies — ze is nog niet bevestigd door een jurist of toezichthouder. Dit gebeurt in het kader van de geplande juridische doorlichting tijdens de bètafase (zie de melding bovenaan dit document).
A9. NIS2-richtlijn (netwerk- en informatiebeveiliging)
De Europese NIS2-richtlijn legt verhoogde cyberbeveiligingsverplichtingen op aan "essentiële" en "belangrijke" entiteiten in specifieke sectoren (o.a. energie, transport, bankwezen, gezondheidszorgaanbieders, digitale kerninfrastructuur zoals cloud-, hosting- of DNS-diensten). Naar de huidige, niet-juridisch-bevestigde inschatting van Flogo valt Flogo hier niet onder: het is een micro-onderneming die praktijkbeheersoftware levert aan individuele logopedisten, en is zelf geen zorgaanbieder, ziekenhuis, of aanbieder van digitale kerninfrastructuur in de zin van de richtlijn. Ook dit is een eigen inschatting, geen officiële classificatie of juridisch advies — te herbevestigen bij de geplande juridische doorlichting, en sowieso te herbekijken indien Flogo aanzienlijk groeit of van activiteit verandert.
Deel B — Verwerkersovereenkomst (Art. 28 GDPR)
Dit deel regelt de verwerking van patiëntgegevens: jij bent verwerkingsverantwoordelijke, Flogo is verwerker.
B1. Onderwerp, duur, aard en doel
Flogo verwerkt patiëntgegevens uitsluitend om jou de dienst te leveren: dossierbeheer, agenda, verslaglegging (inclusief AI-ondersteunde verslaggeneratie), facturatie en aanverwante functies. De verwerking duurt zolang je gebruikmaakt van Flogo, en eindigt bij beëindiging van je account (zie B7).
B2. Categorieën van gegevens en betrokkenen
Gegevens van patiënten (kinderen en volwassenen): naam, geboortedatum, contactgegevens van ouders/voogd, gezondheids- en behandelgegevens (diagnose, sessieverslagen, transcripties, behandeldoelen, testresultaten), en facturatiegegevens.
B3. Instructies
Flogo verwerkt patiëntgegevens uitsluitend op jouw gedocumenteerde instructie (met name: de functionaliteit die je actief gebruikt in de app), en nooit voor eigen doeleinden zoals marketing of het trainen van AI-modellen.
B4. Vertrouwelijkheid en beveiliging
Personen die namens Flogo toegang hebben tot patiëntgegevens zijn tot vertrouwelijkheid gehouden. Beveiligingsmaatregelen omvatten: versleuteling in transit (HTTPS) en at rest, toegangscontrole op databaseniveau (Row Level Security, zodat elke praktijk enkel haar eigen gegevens kan zien), en een dagelijkse/maandelijkse limiet op geautomatiseerde verwerkingen ter beperking van misbruik.
B5. Subverwerkers
Je gaat akkoord met de inzet van de subverwerkers vermeld in A3 (Supabase, Anthropic, Netlify, Deepgram, Stripe, Sentry). Flogo zal je informeren bij het toevoegen of vervangen van subverwerkers, zodat je de kans hebt bezwaar te maken.
B6. Bijstand aan jou als verwerkingsverantwoordelijke
Flogo helpt je, voor zover redelijkerwijze mogelijk binnen de functionaliteit van de app, om te voldoen aan verzoeken van patiënten/ouders (inzage, correctie, verwijdering) en aan je verplichtingen inzake beveiliging, datalekmelding en gegevensbeschermingseffectbeoordelingen.
B7. Datalekken
Flogo meldt een vastgesteld datalek dat patiëntgegevens betreft zonder onredelijke vertraging, en uiterlijk binnen 48 uur na vaststelling, aan jou als verwerkingsverantwoordelijke, zodat jij (indien vereist) tijdig de GBA en betrokkenen kan informeren binnen de wettelijke termijn van 72 uur.
B8. Verwijdering of teruggave bij einde
Bij beëindiging van je account verwijdert Flogo alle patiëntgegevens binnen 30 dagen, tenzij je vooraf een export aanvraagt. Een export van je dossiers kan je op elk moment zelf opvragen zolang je account actief is.
B9. Audit en verantwoording
Flogo stelt op eenvoudig verzoek redelijke informatie beschikbaar om aan te tonen dat aan deze overeenkomst wordt voldaan, en laat een audit toe binnen redelijke grenzen passend bij de schaal van een klein softwarebedrijf.
B10. Minderjarige patiënten
Veel patiënten zijn minderjarig. Toestemming voor en verantwoordelijkheid over de verwerking van hun gegevens ligt bij jou als zorgverlener, in relatie tot de ouders/voogd — Flogo heeft geen rechtstreekse relatie met de patiënt of diens ouders, en verwerkt enkel wat jij invoert.