Laatst bijgewerkt: september 2026
Vitahealth gaat zorgvuldig om met de gegevens van haar deelnemers en websitebezoekers. (Medische) persoonsgegevens behandelen wij vertrouwelijk en beveiligen wij passend. Wij houden ons aan de geldende wet- en regelgeving op het gebied van privacy en gegevensbescherming, waaronder de Algemene Verordening Gegevensbescherming (AVG). Waar dat nodig is, vragen wij je (uitdrukkelijke) toestemming. In deze verklaring lees je welke gegevens wij verwerken, waarom, met wie wij ze delen, hoe lang wij ze bewaren, hoe wij ze beveiligen en welke rechten je hebt.
1. Wie zijn wij?
Deze privacyverklaring is van toepassing op de diensten van Vitahealth. Verwerkingsverantwoordelijke is Vitahealth BV, gevestigd te Oudhuizerstraat 31, 7382 BS Klarenbeek, ingeschreven bij de Kamer van Koophandel onder nummer 42133916.
Contactpersoon voor privacy is Pieter-Frank van Boven. Voor vragen over privacy of het uitoefenen van je rechten kun je contact opnemen via info@vitahealth.nl.
Onze diensten zijn bedoeld voor personen van 18 jaar en ouder.
2. Welke gegevens verwerken wij?
Afhankelijk van je gebruik van onze diensten verwerken wij de volgende categorieën gegevens:
- Contact- en identiteitsgegevens: naam, e-mailadres, telefoonnummer, adres, geboortedatum en geslacht.
- Bestel- en betaalgegevens: je bestelling, factuurgegevens (naam en adres), betaalstatus en eventuele kortingscode. Wij ontvangen of bewaren geen rekeningnummers of betaalkaartgegevens: de betaling verloopt rechtstreeks via betaaldienst Mollie (zie punt 4).
- Intake- en vragenlijstgegevens: je antwoorden over leefstijl, motivatie en gezondheid, inclusief de geschiktheidsverklaring voor de test.
- Gezondheidsgegevens (bijzondere persoonsgegevens): biomarkerwaarden uit je bloedmonster, de daarvan afgeleide profielen en scores, de medische beoordeling en het leefstijladvies.
- Toestemmingsregistratie: de inhoud, het tijdstip en de versie van de toestemming die je hebt gegeven.
- Logistieke gegevens: testkit-codes, verzend- en retourgegevens en de datum van monsterafname.
- Gegevens die je zelf aanvullend deelt: bijvoorbeeld gegevens uit een wearable (stappen, slaap, hartslag), uitsluitend als je die zelf met ons deelt.
- Technische gegevens: beperkte gegevens die nodig zijn voor de werking en beveiliging van onze website en systemen, zoals logbestanden en sessiegegevens.
Wij verwerken niet meer gegevens dan noodzakelijk is voor het betreffende doel.
3. Doeleinden en grondslagen
Wij verwerken je gegevens voor de volgende doeleinden:
- het verwerken van je bestelling, betaling en factuur;
- het beoordelen van je geschiktheid voor de test door een (leefstijl)arts;
- het uitvoeren van de biomarkertest en het leveren van een persoonlijk gezondheidsprofiel en advies;
- het opstellen van een concept-leefstijladvies ter ondersteuning van de arts (zie punt 5);
- communicatie over je aanvraag, testkit en resultaten en het beantwoorden van vragen en klachten;
- het verbeteren en beveiligen van onze systemen en het evalueren van de kwaliteit en veiligheid van ons proces;
- het naleven van wettelijke verplichtingen, zoals de fiscale bewaarplicht voor facturen.
De grondslagen hiervoor zijn:
- Uitvoering van de overeenkomst (art. 6 lid 1b AVG): voor je bestelling, betaling en het uitvoeren van het testproces.
- Jouw uitdrukkelijke toestemming (art. 9 lid 2a AVG): voor het verwerken van je gezondheidsgegevens, en waar van toepassing preventieve geneeskunde (art. 9 lid 2h) voor de beoordeling door de medisch deskundige.
- Wettelijke verplichting (art. 6 lid 1c AVG): voor administratie, kwaliteit, veiligheid en de fiscale bewaarplicht.
- Gerechtvaardigd belang (art. 6 lid 1f AVG): voor het beveiligen en verbeteren van onze systemen en dienstverlening.
Je kunt je toestemming op elk moment intrekken; dat heeft geen terugwerkende kracht op verwerkingen die al rechtmatig hebben plaatsgevonden.
4. Met wie delen wij gegevens?
Wij delen gegevens alleen wanneer dat noodzakelijk is voor onze dienstverlening, wanneer een wettelijke plicht ons daartoe verplicht, of met jouw (uitdrukkelijke) toestemming. Categorieën ontvangers:
- Het analyselaboratorium (Nightingale Health, Finland, binnen de EER) dat je bloedmonster analyseert. Het lab ontvangt uitsluitend een pseudonieme code met je geboortedatum en geslacht, nooit je naam of contactgegevens.
- Betaaldienst Mollie, waarbij je je bestelling rechtstreeks afrekent. Mollie is voor de betaalverwerking zelf verwerkingsverantwoordelijke; wij delen geen naam of e-mailadres met Mollie.
- PostNL, voor het verzenden en retourneren van de testkit (uitsluitend naam- en adresgegevens); PostNL is voor de bezorging zelf verwerkingsverantwoordelijke.
- E-maildienstverleners: je uitslag ontvang je via een beveiligde, NTA 7516-gecertificeerde maildienst; overige servicemail loopt via een transactionele maildienst.
- IT-/hosting- en AI-dienstverleners die onze systemen ondersteunen: hosting in Nederland, database binnen de EU, en een AI-dienst binnen de EU (zie punt 5).
- Het Leids Universitair Medisch Centrum (LUMC), in het kader van de wetenschappelijk onderbouwde methode en alleen als je bij de intake apart toestemming hebt gegeven voor wetenschappelijk onderzoek.
- Spamcontrole op de webformulieren (Cloudflare Turnstile): controleert of een inzending van een mens komt op basis van technische kenmerken van je browser; ontvangt geen naam, e-mailadres of inhoud van je bericht. Cloudflare verwerkt deze gegevens in de EU en de VS onder de EU-modelcontractbepalingen.
- Bevoegde instanties, uitsluitend als wij daartoe wettelijk verplicht zijn.
Met alle partijen die in onze opdracht persoonsgegevens verwerken sluiten wij verwerkersovereenkomsten met passende waarborgen, en wij houden intern een register bij van deze verwerkers en hun subverwerkers. Wij verkopen je gegevens nooit en gebruiken ze niet voor reclame van derden.
Doorgifte buiten de EER
Onze gegevensverwerking vindt zoveel mogelijk binnen de Europese Economische Ruimte plaats. Voor zover een dienstverlener (zoals de transactionele maildienst) gegevens buiten de EER verwerkt, gebeurt dat op basis van de Europese standaardcontractbepalingen (SCC's) en aanvullende waarborgen.
5. AI-ondersteund conceptadvies
Bij het opstellen van je persoonlijke terugkoppeling kan Vitahealth gebruikmaken van een AI-hulpmiddel dat een conceptadvies genereert. Daarbij geldt:
- het AI-hulpmiddel ontvangt uitsluitend pseudonieme gegevens (leeftijd, geslacht, vragenlijstantwoorden en biomarkerwaarden), nooit je naam of contactgegevens;
- de verwerking vindt plaats binnen de EU, op basis van een verwerkersovereenkomst; de AI-dienstverlener bewaart je gegevens niet na de verwerking en gebruikt ze niet om AI-modellen te trainen;
- een medisch deskundige beoordeelt het conceptadvies altijd en stelt de definitieve terugkoppeling vast. Je ontvangt nooit een uitsluitend geautomatiseerd advies, en er worden geen rechtsgevolgen verbonden aan uitsluitend geautomatiseerde beslissingen (art. 22 AVG).
6. Bewaartermijnen
Wij bewaren je gegevens niet langer dan noodzakelijk voor het doel waarvoor ze zijn verzameld. De volgende termijnen zijn van toepassing:
- Contactgegevens: 24 maanden na afronding van je deelname.
- Gezondheids- en testgegevens: 24 maanden na afronding van je deelname, tenzij een wettelijke (medische) bewaarplicht een langere termijn vereist. Dan volgen wij die.
- Logistieke procesgegevens: 24 maanden na afronding van je deelname.
- Toestemmingsregistratie: 5 jaar (verantwoording AVG-compliance).
- Facturen en betaaladministratie: 7 jaar (fiscale bewaarplicht), ook als je je overige gegevens laat verwijderen.
- Technische gegevens (logs): 12 maanden.
- Klachten en incidenten: de wettelijke bewaartermijn (minimaal 5 jaar).
Na afloop van de bewaartermijn worden gegevens verwijderd of onomkeerbaar geanonimiseerd, tenzij bewaring nog noodzakelijk is voor bijvoorbeeld een lopend geschil of een wettelijke verplichting. Je kunt altijd verzoeken om eerdere verwijdering (zie punt 8).
7. Hoe beveiligen wij je gegevens?
Wij nemen passende technische en organisatorische maatregelen om je gegevens te beschermen. Concreet hebben wij onder meer de volgende maatregelen genomen:
- Gescheiden en versleutelde opslag: je identiteitsgegevens (naam, adres, contactgegevens, geboortedatum) worden per veld versleuteld opgeslagen (AES-256), gescheiden van je medische gegevens. Medische gegevens zijn intern uitsluitend gekoppeld via een pseudoniem.
- Pseudonimisering richting derden: het laboratorium, de AI-dienstverlener en onze logsystemen ontvangen nooit je naam, alleen pseudonieme codes met het minimum aan gegevens dat zij nodig hebben.
- Europese opslag: hosting in Nederland, database binnen de EU, versleutelde verbindingen (TLS) en versleutelde opslag.
- Strikte toegangscontrole: toegang op basis van rollen (medische gegevens zijn alleen zichtbaar voor het medisch team), tweefactorauthenticatie voor alle medewerkers én beheeromgevingen, en persoonlijke accounts.
- Volledige auditlogging: relevante handelingen met je gegevens worden vastgelegd in een auditlog, met een beveiligde externe kopie (zonder medische inhoud) zodat het log ook bij een incident intact blijft.
- Beveiligde uitslagen: je testuitslag versturen wij uitsluitend via een NTA 7516-gecertificeerde beveiligde maildienst.
- Beveiligde infrastructuur: firewalls met strikte toegangsregels, uitsluitend sleutelgebaseerde beheertoegang, automatische beveiligingsupdates en bescherming tegen inbraakpogingen.
- Contractuele waarborgen: verwerkersovereenkomsten met al onze verwerkers, een intern register van verwerkers en subverwerkers, en een jaarlijkse leveranciersbeoordeling.
- Vast beveiligingsritme: maandelijks serveronderhoud, elk kwartaal controle van sleutels, toegangsrechten en logging, halfjaarlijkse hersteltests van back-ups en een jaarlijkse beveiligingsreview inclusief het roteren van encryptiesleutels.
- Incidentproces: een vastgesteld incidentrespons- en datalekproces. Bij een datalek met risico voor jouw rechten en vrijheden informeren wij de Autoriteit Persoonsgegevens en, bij hoog risico, ook jou, conform de AVG.
- Dataminimalisatie in de organisatie: logistieke medewerkers zien geen medische gegevens; medische gegevens zijn voorbehouden aan het medisch team.
Ondanks deze maatregelen kan geen enkel systeem absolute veiligheid garanderen; wij doen er alles aan om privacyrisico's zo klein mogelijk te houden. Beveiligingsonderzoekers die een kwetsbaarheid vinden, vragen we die verantwoord te melden via info@vitahealth.nl.
8. Jouw rechten
Op grond van de AVG heb je het recht om:
- je gegevens in te zien en een kopie te ontvangen (art. 15);
- onjuiste of onvolledige gegevens te laten corrigeren of aanvullen (art. 16);
- je gegevens te laten verwijderen, voor zover wettelijke bewaarplichten dat toelaten (art. 17);
- de verwerking te beperken (art. 18) of er bezwaar tegen te maken (art. 21);
- je gegevens over te laten dragen in een gestructureerd formaat (dataportabiliteit, art. 20);
- menselijke beoordeling te vragen van een op basis van je profiel gegenereerd resultaat (art. 22);
- een gegeven toestemming op elk moment in te trekken.
Een verzoek kun je indienen via info@vitahealth.nl. Wij reageren binnen één maand; bij complexe of omvangrijke verzoeken kan die termijn met twee maanden worden verlengd. We informeren je dan tijdig. Om er zeker van te zijn dat een verzoek van jou komt, kunnen wij vragen om aanvullende informatie ter verificatie van je identiteit.
Ben je het niet eens met hoe wij met je gegevens omgaan? Neem dan eerst contact met ons op. We zoeken graag samen een oplossing. Daarnaast heb je altijd het recht een klacht in te dienen bij de Autoriteit Persoonsgegevens.
9. Websites van derden
Op onze website kunnen links staan naar websites of diensten van derden. Op die websites geldt de privacyverklaring van de betreffende partij; wij zijn niet verantwoordelijk voor hoe zij met je gegevens omgaan. We raden je aan hun verklaringen te lezen voordat je van die diensten gebruikmaakt.
10. Marketing
Wij sturen je alleen berichten die nodig zijn voor je bestelling, testkit en resultaten (servicecommunicatie). Nieuwsbrieven of andere marketingcommunicatie versturen wij uitsluitend als je je daarvoor hebt aangemeld; afmelden kan dan op elk moment via de afmeldlink of door ons te mailen. Wij gebruiken je gezondheidsgegevens nooit voor marketingdoeleinden.
11. Cookies
Onze website gebruikt de volgende cookies en vergelijkbare technieken:
- Functionele en strikt noodzakelijke cookies: nodig voor de basiswerking en beveiliging van de website.
- Analytische cookies, Google Analytics (gtag.js, meet-ID G-8GWRZRH9M2): hiermee analyseren wij geanonimiseerd hoe de website wordt gebruikt, zodat we deze kunnen verbeteren. Daarbij worden cookies geplaatst en worden (gepseudonimiseerde) gegevens verwerkt door Google als verwerker. Mogelijk worden gegevens hierbij ook buiten de EU verwerkt.
Voor de weergave laden wij daarnaast een lettertype via Google Fonts; daarbij kan een verbinding met servers van Google tot stand komen.
Grondslag en weigeren. Analytische cookies plaatsen wij uitsluitend nadat je daarvoor toestemming hebt gegeven via onze cookiemelding. Je kunt cookies altijd weigeren of verwijderen via je browserinstellingen en je kunt je voor Google Analytics afmelden via de opt-out van Google. Zie ook het privacybeleid van Google.
12. Wijzigingen
Wij kunnen deze privacyverklaring aanpassen, bijvoorbeeld omdat onze diensten of de wet- en regelgeving veranderen. De meest actuele versie vind je altijd op deze pagina; bij wezenlijke wijzigingen informeren wij deelnemers actief.
13. Contact
Vragen of opmerkingen over deze privacyverklaring of over de verwerking van je persoonsgegevens?
- Vitahealth BV, Oudhuizerstraat 31, 7382 BS Klarenbeek
- KvK-nummer: 42133916
- E-mail: info@vitahealth.nl