Mindcare

Privacybeleid

Laatst bijgewerkt: 5 september 2026

1. Verwerkingsverantwoordelijke

Deze toepassing ("Mindcare") wordt beheerd door en ten dienste van:

Mindcare wordt ook gebruikt door andere praktijken. Bent u cliënt bij een andere praktijk, dan is die praktijk verantwoordelijk voor uw dossier en richt u uw privacyvragen in de eerste plaats aan uw eigen praktijk. Binnen Mindcare zijn de praktijken strikt van elkaar afgeschermd (zie §9).

2. Wie gebruikt Mindcare

Mindcare is een besloten toepassing voor de behandelaars van Groepspraktijk Uitzicht. Cliënten hebben enkel toegang tot een persoonlijk, afgeschermd cliëntportaal. De toepassing zelf is geen publieke dienst en is niet bedoeld voor gebruik door personen buiten de praktijk; onze aanmeldformulieren zijn wel publiek toegankelijk, zodat u zich kan aanmelden zonder account.

3. Welke persoonsgegevens verwerken wij

4. Doeleinden en rechtsgrond

Wij verwerken deze gegevens voor het beheren van de zorgrelatie: afsprakenbeheer, dossiervoering, communicatie met cliënten en administratieve opvolging. Concreet steunen wij op de volgende rechtsgronden:

5. Gebruik van Google-gebruikersgegevens

Een behandelaar kan er vrijwillig voor kiezen zijn of haar eigen Google-account aan Mindcare te koppelen. Deze koppeling is optioneel, per behandelaar, en wordt pas actief nadat de behandelaar er in het Google-toestemmingsscherm expliciet toestemming voor geeft. Mindcare vraagt uitsluitend de volgende Google-machtigingen (scopes):

Google-machtiging (scope)Waartoe wij ze gebruiken
.../auth/calendar.events
Google Agenda-afspraken
Afspraken die in Mindcare worden aangemaakt, gewijzigd of geannuleerd, worden aangemaakt/bijgewerkt/verwijderd in de eigen Google-agenda van de behandelaar. Wij lezen of wijzigen geen andere agenda-items.
.../auth/contacts
Google Contacten
Wanneer de behandelaar dit kiest, wordt een cliëntcontact (naam en contactgegevens) aangemaakt of bijgewerkt in de eigen Google Contacten van de behandelaar.
.../auth/calendar.calendarlist.readonly
Lijst van Google-agenda's (alleen-lezen)
Wij lezen enkel de lijst van agenda's waarover de behandelaar beschikt, zodat hij of zij kan kiezen naar welke agenda de Mindcare-afspraken worden gesynchroniseerd. De inhoud van die agenda's lezen wij niet.

Opslag

Mindcare bewaart een beveiligd Google-vernieuwingstoken (refresh token) van de behandelaar om de synchronisatie namens de behandelaar te kunnen uitvoeren. Dit token wordt versleuteld opgeslagen en is uitsluitend aan het account van de betrokken behandelaar gekoppeld. Wij bewaren geen kopie van de volledige Google-agenda of het volledige Google-adresboek.

Delen

Wij verkopen Google-gebruikersgegevens niet en gebruiken ze niet voor advertenties. Wij dragen Google-gebruikersgegevens niet over aan derden, behalve voor zover strikt noodzakelijk om de dienst te leveren (onze hostingsubverwerker Google Cloud/Firebase), om te voldoen aan de wet, of om de veiligheid te waarborgen.

Intrekken en verwijderen

De behandelaar kan de koppeling op elk moment verbreken in de instellingen van Mindcare of via de Google-accountpagina (Apps met toegang tot uw account). Bij het verbreken wordt het bewaarde token ongeldig gemaakt en verwijderd; er wordt daarna niets meer met het Google-account gedaan.

Limited Use-verklaring

Het gebruik en de overdracht door Mindcare van informatie die is ontvangen via Google API's, houdt zich aan het Google API Services User Data Policy, met inbegrip van de Limited Use-vereisten. Google-gebruikersgegevens worden uitsluitend gebruikt voor de hierboven beschreven, voor de gebruiker zichtbare functies.

6. Verwerkers en doorgifte buiten de Europese Unie

Voor de werking van Mindcare schakelen wij de volgende verwerkers in:

Uw dossier zelf staat op servers binnen de Europese Unie. Voor de hierboven genoemde ondersteunende diensten kunnen gegevens buiten de Europese Economische Ruimte verwerkt worden, in het bijzonder in de Verenigde Staten. Google en Intuition Machines (hCaptcha) verklaren zich voor die doorgifte te beroepen op het EU-U.S. Data Privacy Framework, waarvoor de Europese Commissie een adequaatheidsbesluit nam (art. 45 AVG), en daarnaast op de modelcontractbepalingen van de Europese Commissie (art. 46.2.c AVG). Via die lijst kan u hun actuele certificering nagaan.

7. Bewaartermijnen

Zorggerelateerde dossiergegevens bewaren wij 30 jaar na de laatste sessie. Art. 35 van de Wet van 22 april 2019 inzake de kwaliteitsvolle praktijkvoering in de gezondheidszorg legt op het patiëntendossier minimaal 30 jaar en maximaal 50 jaar te bewaren, te rekenen vanaf het laatste patiëntencontact; wij houden de wettelijke minimumtermijn aan. Zodra die termijn verstrijkt, wordt uw dossier beoordeeld en vernietigd; dat gebeurt niet automatisch op de dag zelf. Vraagt u tussentijds om verwijdering, dan wissen wij wat wij niet wettelijk moeten bewaren.

Google-koppelingstokens worden bewaard zolang de koppeling actief is en worden verwijderd bij het verbreken ervan.

8. Uw rechten

Onder de AVG heeft u de volgende rechten:

Cliënten kunnen een verzoek digitaal indienen via het cliëntportaal. U kan het ook per e-mail richten aan jeroen@jeroenprosse.com of aan uw eigen praktijk. Wij reageren zo snel mogelijk: binnen 15 dagen voor inzage in uw dossier en binnen 30 dagen voor de overige verzoeken. De wettelijke maximumtermijn is één maand, die bij complexe of talrijke verzoeken met twee maanden kan worden verlengd (art. 12.3 AVG); van zo'n verlenging brengen wij u op de hoogte.

9. Beveiliging

Mindcare past passende technische en organisatorische maatregelen toe: versleutelde verbindingen, toegangscontrole per praktijk en per rol, strikte afscherming tussen praktijken en logging van gevoelige handelingen. Binnen uw eigen praktijk is uw dossier raadpleegbaar voor de behandelaars van die praktijk — op grond van het gedeeld beroepsgeheim, voor waarneming en continuïteit van zorg — en dus niet uitsluitend voor uw eigen behandelaar; elke raadpleging van gevoelige gegevens wordt gelogd.

Een beveiligingsprobleem melden. Denkt u een kwetsbaarheid gevonden te hebben in Mindcare (mindcare-v2.web.app, inclusief het cliëntportaal)? Meld het per e-mail aan jeroen@jeroenprosse.com met "SECURITY" in het onderwerp, en vermeld de betrokken pagina of URL, de stappen om het probleem te reproduceren en wat u verwachtte te zien. Wij streven ernaar u binnen vijf werkdagen een ontvangstbevestiging te sturen en binnen tien werkdagen te laten weten of wij de melding als geldig beschouwen. Er is geen beloningsprogramma en wij werken niet met versleutelde meldingen (PGP).

Wij vragen u daarbij het volgende: stop zodra u gegevens ziet die niet van u zijn — bekijk ze niet verder, bewaar of deel ze niet, en beschrijf enkel wat u zag. Mindcare verwerkt gezondheidsgegevens; één opgehaald dossier is op zichzelf al een datalek. Test op een eigen account, gebruik geen echte cliëntgegevens en voer geen overbelastingstests uit. Publiceer een bevinding niet binnen 90 dagen na uw melding zonder overleg. Wie zich aan deze regels houdt, hoeft van ons geen juridische stappen te vrezen.

10. Datalekken

Stellen wij een inbreuk in verband met persoonsgegevens vast, dan melden wij die zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur na kennisname aan de Gegevensbeschermingsautoriteit, tenzij het onwaarschijnlijk is dat de inbreuk een risico inhoudt voor uw rechten en vrijheden (art. 33 AVG). Houdt de inbreuk waarschijnlijk een hoog risico in voor uw rechten en vrijheden, dan delen wij u die onverwijld ook rechtstreeks mee (art. 34 AVG). Van elke inbreuk houden wij intern een register bij.

11. Klachten en toezicht

Bent u niet tevreden over hoe wij met uw gegevens omgaan, neem dan eerst contact op met ons of met uw eigen praktijk. Komt u er zo niet uit, dan heeft u het recht een klacht in te dienen bij de toezichthouder:

Gegevensbeschermingsautoriteit
Drukpersstraat 35, 1000 Brussel
Tel. +32 (0)2 274 48 00
E-mail: contact@apd-gba.be

12. Wijzigingen

Wij kunnen dit privacybeleid actualiseren. De datum bovenaan geeft de laatste wijziging aan.

Politique de confidentialité

Dernière mise à jour : 5 septembre 2026

1. Responsable du traitement

La présente application (« Mindcare ») est gérée par et au service de :

Mindcare est également utilisé par d'autres cabinets. Si vous êtes client d'un autre cabinet, c'est ce cabinet qui est responsable de votre dossier et c'est à lui que vous adressez en premier lieu vos questions relatives à la vie privée. Au sein de Mindcare, les cabinets sont strictement cloisonnés les uns des autres (voir §9).

2. Qui utilise Mindcare

Mindcare est une application à accès restreint destinée aux thérapeutes de Groepspraktijk Uitzicht. Les clients n'ont accès qu'à un portail client personnel et protégé. L'application elle-même n'est pas un service public et n'est pas destinée à être utilisée par des personnes extérieures au cabinet ; nos formulaires d'inscription sont en revanche accessibles au public, afin que vous puissiez vous inscrire sans compte.

3. Quelles données à caractère personnel traitons-nous

4. Finalités et base légale

Nous traitons ces données pour la gestion de la relation de soins : gestion des rendez-vous, tenue du dossier, communication avec les clients et suivi administratif. Concrètement, nous nous appuyons sur les bases légales suivantes :

5. Utilisation des données utilisateur Google

Un thérapeute peut choisir librement de lier son propre compte Google à Mindcare. Cette liaison est facultative, propre à chaque thérapeute, et ne devient active qu'après que le thérapeute a donné son consentement explicite dans l'écran d'autorisation de Google. Mindcare demande uniquement les autorisations Google (scopes) suivantes :

Autorisation Google (scope)À quoi nous les utilisons
.../auth/calendar.events
Rendez-vous Google Agenda
Les rendez-vous créés, modifiés ou annulés dans Mindcare sont créés, mis à jour ou supprimés dans l'agenda Google personnel du thérapeute. Nous ne lisons ni ne modifions aucun autre élément de l'agenda.
.../auth/contacts
Google Contacts
Lorsque le thérapeute le choisit, un contact client (nom et coordonnées) est créé ou mis à jour dans ses propres Google Contacts.
.../auth/calendar.calendarlist.readonly
Liste des agendas Google (lecture seule)
Nous lisons uniquement la liste des agendas dont dispose le thérapeute, afin qu'il ou elle puisse choisir vers quel agenda les rendez-vous Mindcare sont synchronisés. Nous ne lisons pas le contenu de ces agendas.

Stockage

Mindcare conserve un jeton d'actualisation Google (refresh token) sécurisé du thérapeute afin de pouvoir effectuer la synchronisation en son nom. Ce jeton est stocké sous forme chiffrée et est exclusivement lié au compte du thérapeute concerné. Nous ne conservons aucune copie de l'agenda Google complet ni du carnet d'adresses Google complet.

Partage

Nous ne vendons pas les données utilisateur Google et ne les utilisons pas à des fins publicitaires. Nous ne transmettons pas de données utilisateur Google à des tiers, sauf dans la mesure strictement nécessaire à la fourniture du service (notre sous-traitant ultérieur d'hébergement Google Cloud/Firebase), pour nous conformer à la loi ou pour garantir la sécurité.

Révocation et suppression

Le thérapeute peut rompre la liaison à tout moment dans les paramètres de Mindcare ou via la page de son compte Google (Applications ayant accès à votre compte). Lors de la rupture de la liaison, le jeton conservé est invalidé et supprimé ; plus rien n'est ensuite effectué avec le compte Google.

Déclaration Limited Use

L'utilisation et le transfert par Mindcare des informations reçues via les API de Google respectent la Google API Services User Data Policy, y compris les exigences Limited Use. Les données utilisateur Google sont utilisées exclusivement pour les fonctionnalités visibles par l'utilisateur décrites ci-dessus.

6. Sous-traitants et transferts en dehors de l'Union européenne

Pour le fonctionnement de Mindcare, nous faisons appel aux sous-traitants suivants :

Votre dossier lui-même est hébergé sur des serveurs situés dans l'Union européenne. Pour les services de support mentionnés ci-dessus, des données peuvent être traitées en dehors de l'Espace économique européen, en particulier aux États-Unis. Google et Intuition Machines (hCaptcha) déclarent fonder ce transfert sur le EU-U.S. Data Privacy Framework, pour lequel la Commission européenne a adopté une décision d'adéquation (art. 45 RGPD), ainsi que sur les clauses contractuelles types de la Commission européenne (art. 46.2.c RGPD). Cette liste vous permet de vérifier leur certification actuelle.

7. Délais de conservation

Nous conservons les données de dossier liées aux soins 30 ans après la dernière séance. L'art. 35 de la loi du 22 avril 2019 relative à la qualité de la pratique des soins de santé impose de conserver le dossier patient au minimum 30 ans et au maximum 50 ans à compter du dernier contact avec le patient ; nous appliquons le délai légal minimum. À l'expiration de ce délai, votre dossier est évalué puis détruit ; cela ne se produit pas automatiquement le jour même. Si vous demandez une suppression entre-temps, nous effaçons ce que nous ne sommes pas légalement tenus de conserver.

Les jetons de liaison Google sont conservés tant que la liaison est active et sont supprimés lors de sa rupture.

8. Vos droits

Le RGPD vous confère les droits suivants :

Les clients peuvent introduire une demande par voie numérique via le portail client. Vous pouvez également l'adresser par e-mail à jeroen@jeroenprosse.com ou à votre propre cabinet. Nous répondons dans les meilleurs délais : dans les 15 jours pour la consultation de votre dossier et dans les 30 jours pour les autres demandes. Le délai légal maximal est d'un mois, prolongeable de deux mois en cas de demandes complexes ou nombreuses (art. 12.3 RGPD) ; nous vous informons d'une telle prolongation.

9. Sécurité

Mindcare applique des mesures techniques et organisationnelles appropriées : connexions chiffrées, contrôle d'accès par cabinet et par rôle, cloisonnement strict entre cabinets et journalisation des opérations sensibles. Au sein de votre propre cabinet, votre dossier est consultable par les thérapeutes de ce cabinet — sur la base du secret professionnel partagé, pour le remplacement et la continuité des soins — et donc pas uniquement par votre propre thérapeute ; chaque consultation de données sensibles est journalisée.

Signaler un problème de sécurité. Vous pensez avoir découvert une vulnérabilité dans Mindcare (mindcare-v2.web.app, portail client compris) ? Signalez-la par e-mail à jeroen@jeroenprosse.com en indiquant « SECURITY » dans l'objet, et mentionnez la page ou l'URL concernée, les étapes permettant de reproduire le problème et ce que vous vous attendiez à voir. Nous nous efforçons de vous envoyer un accusé de réception dans les cinq jours ouvrables et de vous faire savoir dans les dix jours ouvrables si nous considérons le signalement comme valable. Il n'existe pas de programme de récompense et nous ne travaillons pas avec des signalements chiffrés (PGP).

Nous vous demandons également ceci : arrêtez dès que vous voyez des données qui ne sont pas les vôtres — ne les consultez pas davantage, ne les conservez pas et ne les partagez pas, et décrivez uniquement ce que vous avez vu. Mindcare traite des données de santé ; un seul dossier consulté constitue en soi une violation de données. Testez sur votre propre compte, n'utilisez pas de données réelles de clients et n'effectuez pas de tests de surcharge. Ne publiez pas une constatation dans les 90 jours suivant votre signalement sans concertation préalable. Quiconque respecte ces règles n'a aucune poursuite judiciaire à craindre de notre part.

10. Violations de données

Si nous constatons une violation de données à caractère personnel, nous la notifions à l'Autorité de protection des données sans retard injustifié et, si possible, au plus tard 72 heures après en avoir pris connaissance, à moins qu'il soit improbable que cette violation présente un risque pour vos droits et libertés (art. 33 RGPD). Si la violation est susceptible d'engendrer un risque élevé pour vos droits et libertés, nous vous la communiquons également directement, dans les meilleurs délais (art. 34 RGPD). Nous tenons un registre interne de chaque violation.

11. Réclamations et autorité de contrôle

Si vous n'êtes pas satisfait de la manière dont nous traitons vos données, prenez d'abord contact avec nous ou avec votre propre cabinet. Si cela ne permet pas de résoudre la question, vous avez le droit d'introduire une réclamation auprès de l'autorité de contrôle :

Autorité de protection des données
Rue de la Presse 35, 1000 Bruxelles
Tél. +32 (0)2 274 48 00
E-mail : contact@apd-gba.be

12. Modifications

Nous pouvons actualiser la présente politique de confidentialité. La date indiquée en haut de page indique la dernière modification.

Privacy policy

Last updated: 5 September 2026

1. Data controller

This application ("Mindcare") is operated by and for:

Mindcare is also used by other practices. If you are a client of another practice, that practice is responsible for your record and you should address your privacy questions to your own practice in the first instance. Within Mindcare, practices are strictly separated from one another (see §9).

2. Who uses Mindcare

Mindcare is a closed application for the practitioners of Groepspraktijk Uitzicht. Clients only have access to a personal, protected client portal. The application itself is not a public service and is not intended for use by people outside the practice; our registration forms, however, are publicly accessible, so that you can register without an account.

3. What personal data we process

4. Purposes and legal basis

We process this data to manage the care relationship: appointment management, record keeping, communication with clients and administrative follow-up. Specifically, we rely on the following legal bases:

5. Use of Google user data

A practitioner may voluntarily choose to link his or her own Google account to Mindcare. This link is optional, per practitioner, and only becomes active after the practitioner explicitly grants permission in the Google consent screen. Mindcare requests only the following Google permissions (scopes):

Google permission (scope)What we use it for
.../auth/calendar.events
Google Calendar events
Appointments created, changed or cancelled in Mindcare are created/updated/deleted in the practitioner's own Google Calendar. We do not read or modify any other calendar entries.
.../auth/contacts
Google Contacts
When the practitioner chooses to, a client contact (name and contact details) is created or updated in the practitioner's own Google Contacts.
.../auth/calendar.calendarlist.readonly
List of Google calendars (read-only)
We only read the list of calendars available to the practitioner, so that he or she can choose which calendar the Mindcare appointments are synchronised to. We do not read the contents of those calendars.

Storage

Mindcare stores a secured Google refresh token belonging to the practitioner in order to carry out the synchronisation on the practitioner's behalf. This token is stored encrypted and is linked exclusively to the account of the practitioner concerned. We do not keep a copy of the full Google Calendar or the full Google address book.

Sharing

We do not sell Google user data and do not use it for advertising. We do not transfer Google user data to third parties, except insofar as strictly necessary to provide the service (our hosting sub-processor Google Cloud/Firebase), to comply with the law, or to safeguard security.

Revoking and deleting

The practitioner can break the link at any time in the Mindcare settings or via the Google account page (Apps with access to your account). When the link is broken, the stored token is invalidated and deleted; nothing further is done with the Google account afterwards.

Limited Use disclosure

Mindcare's use and transfer of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements. Google user data is used solely for the user-facing features described above.

6. Processors and transfers outside the European Union

For the operation of Mindcare we engage the following processors:

Your record itself is held on servers within the European Union. For the supporting services listed above, data may be processed outside the European Economic Area, in particular in the United States. Google and Intuition Machines (hCaptcha) state that they rely for that transfer on the EU-U.S. Data Privacy Framework, for which the European Commission adopted an adequacy decision (art. 45 GDPR), and in addition on the European Commission's standard contractual clauses (art. 46.2.c GDPR). That list lets you check their current certification.

7. Retention periods

We retain care-related record data for 30 years after the last session. Art. 35 of the Belgian Act of 22 April 2019 on the quality of healthcare practice requires the patient record to be kept for a minimum of 30 years and a maximum of 50 years from the last patient contact; we apply the statutory minimum. Once that period expires, your record is reviewed and destroyed; this does not happen automatically on the day itself. If you ask for deletion in the meantime, we erase whatever we are not legally required to keep.

Google link tokens are retained for as long as the link is active and are deleted when it is broken.

8. Your rights

Under the GDPR you have the following rights:

Clients can submit a request digitally via the client portal. You can also address it by email to jeroen@jeroenprosse.com or to your own practice. We respond as quickly as possible: within 15 days for access to your record and within 30 days for other requests. The statutory maximum is one month, which may be extended by two months for complex or numerous requests (art. 12.3 GDPR); we will inform you of any such extension.

9. Security

Mindcare applies appropriate technical and organisational measures: encrypted connections, access control per practice and per role, strict separation between practices and logging of sensitive operations. Within your own practice, your record can be consulted by the practitioners of that practice — on the basis of shared professional secrecy, for cover and continuity of care — and therefore not only by your own practitioner; every consultation of sensitive data is logged.

Reporting a security issue. Do you think you have found a vulnerability in Mindcare (mindcare-v2.web.app, including the client portal)? Report it by email to jeroen@jeroenprosse.com with "SECURITY" in the subject line, and state the page or URL involved, the steps to reproduce the problem and what you expected to see. We aim to send you an acknowledgement of receipt within five working days and to let you know within ten working days whether we consider the report valid. There is no bounty programme and we do not work with encrypted reports (PGP).

We also ask the following: stop as soon as you see data that is not yours — do not look at it any further, do not store or share it, and describe only what you saw. Mindcare processes health data; a single record retrieved is in itself a data breach. Test on your own account, do not use real client data and do not carry out overload tests. Do not publish a finding within 90 days of your report without prior consultation. Anyone who follows these rules has no legal action to fear from us.

10. Data breaches

If we establish a personal data breach, we notify it to the Data Protection Authority without undue delay and, where feasible, no later than 72 hours after becoming aware of it, unless the breach is unlikely to result in a risk to your rights and freedoms (art. 33 GDPR). Where the breach is likely to result in a high risk to your rights and freedoms, we also communicate it to you directly, without undue delay (art. 34 GDPR). We keep an internal register of every breach.

11. Complaints and supervisory authority

If you are not satisfied with the way we handle your data, please contact us or your own practice first. If that does not resolve the matter, you have the right to lodge a complaint with the supervisory authority:

Data Protection Authority
Drukpersstraat 35, 1000 Brussels
Tel. +32 (0)2 274 48 00
Email: contact@apd-gba.be

12. Changes

We may update this privacy policy. The date at the top indicates the most recent change.