Privacy Policy
Laatst bijgewerkt: 31 juli 2026
Opmerking vooraf: deze pagina gaat ervan uit dat de fysiotherapiepraktijk die REVA gebruikt, verwerkingsverantwoordelijke is voor de gegevens van haar patiënten, en dat REVA App optreedt als verwerker op basis van een verwerkersovereenkomst met die praktijk. Deze tekst is nog niet juridisch getoetst aan het daadwerkelijke dienstverleningsmodel en dient voor publicatie te worden gecontroleerd door een jurist.
REVA App hecht grote waarde aan de privacy van praktijken en hun patiënten. Gezondheidsgegevens zijn bijzonder persoonlijk en gevoelig. In deze privacyverklaring leggen wij helder en transparant uit welke gegevens wij verwerken, in welke rol, waarom wij dat doen en welke rechten betrokkenen hebben.
1. Wie zijn wij en in welke rol?
REVA App is een patiëntenportaal voor fysiotherapiepraktijken, ontwikkeld en beheerd in Nederland. Praktijken gebruiken REVA om patiënten na een blessure of operatie te begeleiden: patiënten houden zelf hun herstel bij, de praktijk krijgt daar overzicht over.
In deze relatie is de fysiotherapiepraktijk de verwerkingsverantwoordelijke voor de gegevens van haar patiënten: de praktijk bepaalt met welk doel en op welke manier patiëntgegevens worden verwerkt. REVA App treedt op als verwerker: wij verwerken gegevens uitsluitend in opdracht van en volgens de instructies van de praktijk, vastgelegd in de verwerkersovereenkomst, die elke praktijk accepteert bij het afsluiten van een abonnement.
Voor gegevens van de praktijk zelf, zoals accountgegevens van het praktijkteam en facturatiegegevens, is REVA App verwerkingsverantwoordelijke.
Voor vragen over deze privacyverklaring kun je contact opnemen via info@reva-app.nl. Ben je patiënt bij een praktijk die REVA gebruikt en heb je een vraag over jouw gegevens? Neem dan in eerste instantie contact op met jouw praktijk, zij is verantwoordelijk voor de verwerking van jouw gegevens.
2. Welke gegevens verwerken wij?
REVA verwerkt gegevens die de praktijk en haar patiënten zelf invoeren, aangevuld met technische gebruiksgegevens. Wij verwerken uitsluitend wat noodzakelijk is voor de dienstverlening.
2.1 Praktijkgegevens
- Naam en gegevens van de praktijk
- Naam, e-mailadres en rol van teamleden met een REVA-account
- Wachtwoord (versleuteld opgeslagen, nooit leesbaar voor ons)
- Facturatie- en contractgegevens
2.2 Patiëntaccountgegevens
- Naam (voornaam en/of achternaam)
- E-mailadres
- Wachtwoord (versleuteld opgeslagen, nooit leesbaar voor ons)
- Datum van uitnodiging en registratie
2.3 Gezondheidsgegevens van patiënten (bijzondere persoonsgegevens)
De onderstaande gegevens zijn gezondheidsgegevens in de zin van artikel 9 van de Algemene Verordening Gegevensbescherming (AVG). Deze gegevens worden door de patiënt zelf ingevoerd binnen het portaal van de praktijk, en verwerkt door REVA App als verwerker in opdracht van de praktijk.
- Dagelijkse check-ins: pijnscore (schaal 1–5), energieniveau, stemming en eventuele notities per dag.
- Afspraken: datum, tijd, type afspraak, behandelaar, locatie en notities.
- Herstelplannen en oefeningen: type oefening, aantal herhalingen of duur, afvinkstatus en activiteitsoverzichten per week.
- Medicatiegegevens: naam van het medicijn, dosering, innamemomenten, registratie van innames en eventuele bijwerkingen of opmerkingen.
- Patiëntdossier:documenten die de patiënt of de praktijk uploadt, zoals diagnoseverslagen, röntgenfoto's, brieven van specialisten of andere medische documenten.
- Zorgverzekering en contactgegevens: naam van de zorgverzekeraar, polisnummer, contactgegevens van het ziekenhuis, specialist, huisarts of andere zorgverleners.
- Behandeldoelen en mijlpalen: doelen die per patiënt worden vastgelegd en mijlpalen die als behaald worden gemarkeerd.
- Herstelcontext: type blessure of aandoening, operatiedatum, herstelstadium en andere informatie die relevant is voor het behandeltraject.
2.4 Technische gebruiksgegevens
- IP-adres (anoniem verwerkt voor beveiligingsdoeleinden)
- Browsertype en besturingssysteem
- Tijdstip en datum van inlogmomenten
- Paginabezoeken binnen de applicatie (voor het verbeteren van de gebruikerservaring)
2.5 Betalingsgegevens
Betaalgegevens van praktijken (zoals IBAN) worden nooit direct door REVA App verwerkt of opgeslagen. Betalingen verlopen via een gecertificeerde betalingsdienstverlener. Wij ontvangen uitsluitend een bevestiging van de transactie.
3. Waarom verwerken wij deze gegevens?
Wij verwerken gegevens uitsluitend voor de volgende doeleinden:
- Het leveren van de REVA dienst: om het praktijkoverzicht te tonen, check-ins van patiënten op te slaan, afspraken te beheren en voortgangsinzichten te genereren voor de praktijk.
- Accountbeheer: om praktijk- en patiëntaccounts te beheren, inclusief uitnodigen, inloggen en het bijhouden van de abonnementsstatus van de praktijk.
- Servicemeldingen: om praktijken te informeren over wijzigingen in de app, nieuwe functies of technische mededelingen.
- Verbetering van de dienst: geanonimiseerde gebruiksgegevens helpen ons begrijpen welke functies goed werken en wat beter kan. Individuele gezondheidsgegevens worden hiervoor nooit gebruikt.
- Beveiliging: om misbruik te detecteren en accounts en data te beschermen.
- Wettelijke verplichtingen: om te voldoen aan van toepassing zijnde wet- en regelgeving.
4. Rechtsgrond voor verwerking
Voor gegevens van de praktijk zelf (praktijkaccount, facturatie) is de rechtsgrond de uitvoering van de overeenkomst tussen REVA App en de praktijk (art. 6 lid 1 sub b AVG).
Voor patiëntgegevens, waaronder gezondheidsgegevens, geldt dat de praktijk als verwerkingsverantwoordelijke de rechtsgrond bepaalt en met de patiënt afstemt, doorgaans de uitvoering van de behandelovereenkomst en waar vereist expliciete toestemming van de patiënt (art. 6 lid 1 sub a en art. 9 lid 2 sub a of h AVG). REVA App verwerkt deze gegevens louter op instructie van de praktijk, vastgelegd in de verwerkersovereenkomst.
5. Hoe lang bewaren wij gegevens?
Wij bewaren gegevens zo lang als noodzakelijk voor de doeleinden waarvoor zij zijn verzameld, en in lijn met de afspraken in de verwerkersovereenkomst met de praktijk:
- Actieve accounts: gegevens worden bewaard zolang de praktijk een actief abonnement heeft en de patiënt een actief account heeft.
- Na accountverwijdering: gegevens van een patiënt worden binnen 30 dagen na verwijdering permanent en onherstelbaar gewist, inclusief alle gezondheidsgegevens, documenten en check-ins.
- Na beëindiging van de praktijkovereenkomst: gegevens worden verwijderd of aan de praktijk overgedragen conform de afspraken in de verwerkersovereenkomst.
- Back-ups: back-ups worden maximaal 90 dagen bewaard waarna ze automatisch worden verwijderd.
- Wettelijke bewaartermijnen: in uitzonderingsgevallen kunnen wij verplicht zijn bepaalde gegevens langer te bewaren op grond van een wettelijke verplichting (bijv. fiscale bewaarplicht van 7 jaar voor factuurgegevens).
6. Delen wij gegevens met derden?
Wij verkopen gegevens nooit aan derden. Gezondheidsgegevens worden nooit gedeeld met externe partijen zonder geldige grondslag.
Uiteraard heeft de praktijk zelf, als verwerkingsverantwoordelijke, toegang tot de gegevens van haar eigen patiënten binnen REVA. Dat is geen verstrekking aan een derde, maar onderdeel van de behandelrelatie tussen praktijk en patiënt.
Daarnaast maken wij gebruik van een beperkt aantal zorgvuldig geselecteerde subverwerkers die in opdracht van ons technische diensten verlenen:
- Hostingprovider: voor het opslaan van data op beveiligde servers. Met deze partij is een verwerkersovereenkomst gesloten conform de AVG.
- Betalingsdienstverlener: voor de verwerking van betalingen van praktijken. Deze partij heeft geen toegang tot patiëntgegevens.
- E-maildienst: uitsluitend voor het versturen van transactionele e-mails (zoals wachtwoordherstel en uitnodigingen).
Met alle subverwerkers zijn verwerkersovereenkomsten gesloten die voldoen aan de vereisten van de AVG. Subverwerkers hebben uitsluitend toegang tot de gegevens die strikt noodzakelijk zijn voor hun specifieke dienst.
Wij verstrekken gegevens aan overheidsinstanties of toezichthouders uitsluitend indien wij hiertoe wettelijk verplicht zijn, en informeren de betrokken praktijk daarover waar dat wettelijk is toegestaan.
7. Beveiliging van gegevens
Wij nemen de beveiliging van (gezondheids)gegevens zeer serieus en passen passende technische en organisatorische maatregelen toe:
- Alle gegevens worden versleuteld opgeslagen (encryptie in rust).
- Alle datatransport verloopt via beveiligde HTTPS-verbindingen (TLS).
- Toegang tot productiedatabases is strikt beperkt en wordt gelogd.
- Wachtwoorden worden nooit in leesbare vorm opgeslagen (bcrypt hashing).
- Geüploade documenten in het patiëntdossier worden versleuteld bewaard.
- Regelmatige beveiligingsevaluaties en updates van onze systemen.
Bij een datalek dat risico oplevert voor de rechten en vrijheden van betrokkenen, informeren wij de betrokken praktijk zonder onnodige vertraging, zodat de praktijk als verwerkingsverantwoordelijke aan haar eigen meldplichten kan voldoen.
8. Rechten van patiënten onder de AVG
Patiënten hebben op grond van de Algemene Verordening Gegevensbescherming rechten ten aanzien van hun gegevens, waaronder recht op inzage, rectificatie, verwijdering, beperking van verwerking, overdraagbaarheid en bezwaar. Omdat de praktijk verwerkingsverantwoordelijke is, kunnen deze verzoeken het beste eerst bij de eigen praktijk worden ingediend. Wij ondersteunen praktijken bij het afhandelen van dergelijke verzoeken.
Een patiënt kan daarnaast op elk moment zelf het eigen account en de bijbehorende gegevens permanent verwijderen via de instellingen van de app, zoals beschreven op onze pagina over accountverwijdering.
Voor vragen over hoe REVA App als verwerker met gegevens omgaat, kun je een e-mail sturen naar info@reva-app.nl.
9. Cookies en vergelijkbare technologieën
Binnen de REVA App (dashboard.reva-app.nl) gebruiken wij een beperkt aantal cookies die strikt noodzakelijk zijn voor de werking van de applicatie:
- Sessiecookies: om gebruikers ingelogd te houden tijdens het gebruik van de app. Deze cookies worden verwijderd zodra je uitlogt of je browser sluit.
- Veiligheids-tokens: om CSRF-aanvallen te voorkomen en sessies te beveiligen.
Op onze marketingwebsite (www.reva-app.nl) plaatsen wij op dit moment geen analytische of marketingcookies. Voordat wij dat ooit zouden doen, vragen wij altijd eerst jouw expliciete toestemming via de cookiemelding op de website. Wij plaatsen geen cookies voor profilering of gerichte advertenties zonder toestemming. Zie ons volledige cookiebeleid voor alle details en om je voorkeuren op elk moment aan te passen.
10. Gegevens van minderjarigen
Sommige patiënten van een praktijk kunnen minderjarig zijn. De praktijk is als verwerkingsverantwoordelijke verantwoordelijk voor het verkrijgen van de juiste toestemming van een ouder of wettelijk voogd waar dat wettelijk vereist is, voordat een minderjarige patiënt toegang krijgt tot REVA.
11. Internationale doorgifte
Gegevens worden opgeslagen op servers binnen de Europese Economische Ruimte (EER). Wij geven gegevens niet door aan landen buiten de EER, tenzij er passende waarborgen zijn getroffen conform de AVG (zoals een adequaatheidsbesluit of standaardcontractbepalingen).
12. Klachten
Heb je als praktijk een klacht over hoe wij met gegevens omgaan? Neem dan eerst contact met ons op via info@reva-app.nl. Ben je patiënt, neem dan in eerste instantie contact op met je praktijk.
Kom je er niet uit, dan heeft de betrokkene het recht een klacht in te dienen bij de Nederlandse toezichthouder: de Autoriteit Persoonsgegevens via autoriteitpersoonsgegevens.nl.
13. Wijzigingen in deze privacyverklaring
Wij kunnen deze privacyverklaring van tijd tot tijd aanpassen als de dienst of de wetgeving verandert. De datum bovenaan deze pagina geeft aan wanneer de verklaring voor het laatst is bijgewerkt.
Bij wezenlijke wijzigingen die van invloed zijn op hoe wij gezondheidsgegevens verwerken, informeren wij aangesloten praktijken actief via e-mail.
De meest actuele versie van deze privacyverklaring is altijd beschikbaar op reva-app.nl/privacy-policy.