Governance & compliance

Centryxa Hybrid Health System
Handelsnaam van SharingGlobal
Versie 1.0

1. Doel

Dit Governance & Compliance-beleid beschrijft de wijze waarop SharingGlobal, handelend onder de handelsnaam Centryxa Hybrid Health System, de verantwoordelijkheid voor bestuur, toezicht, naleving, kwaliteit, privacy en informatiebeveiliging binnen de organisatie heeft ingericht.

Het doel is te waarborgen dat verantwoordelijkheden duidelijk zijn vastgelegd en dat relevante wet- en regelgeving en interne beleidsregels structureel worden meegenomen in de bedrijfsvoering.

2. Uitgangspunten

SharingGlobal/Centryxa hanteert binnen haar governance de volgende uitgangspunten:

  • duidelijke verantwoordelijkheden;
  • zorgvuldige besluitvorming;
  • naleving van wet- en regelgeving;
  • transparantie;
  • privacy en gegevensbescherming;
  • informatiebeveiliging;
  • kwaliteitsbewaking;
  • risicobeheersing;
  • integriteit;
  • periodieke evaluatie en verbetering.

3. Verantwoordelijkheid van de directie

De directie van SharingGlobal is eindverantwoordelijk voor de organisatie en het beleid van Centryxa.

Hieronder vallen onder meer:

  • strategische besluitvorming;
  • vaststelling van beleid;
  • financiële verantwoordelijkheid;
  • kwaliteit;
  • privacy en gegevensbescherming;
  • informatiebeveiliging;
  • selectie van belangrijke leveranciers en partners;
  • toezicht op naleving;
  • behandeling van wezenlijke incidenten;
  • periodieke beoordeling van risico’s.

4. Compliance

SharingGlobal/Centryxa streeft ernaar haar activiteiten uit te voeren overeenkomstig de toepasselijke wet- en regelgeving.

Daaronder kunnen, afhankelijk van de betreffende activiteit, onder meer vallen:

  • privacywetgeving;
  • consumentenrecht;
  • overeenkomstenrecht;
  • intellectueel eigendomsrecht;
  • elektronische handel;
  • fiscale regelgeving;
  • informatiebeveiligingsverplichtingen;
  • toepasselijke regelgeving rond producten en diensten.

Nieuwe producten en diensten worden waar nodig beoordeeld op mogelijke juridische en organisatorische gevolgen.

5. Medische positionering

Het Centryxa Hybrid Health System is een ondersteunend informatiesysteem voor het beschikbaar maken van door de gebruiker geselecteerde medische kerninformatie en continuïteitsinformatie.

Centryxa:

  • stelt geen diagnose;
  • schrijft geen behandeling voor;
  • neemt geen medische beslissing;
  • vervangt geen arts of andere zorgverlener;
  • vervangt geen regulier medisch dossier.

Bij ontwikkeling van nieuwe functionaliteiten wordt beoordeeld of de aard of werking daarvan gevolgen kan hebben voor de juridische of regulatoire kwalificatie van het systeem.

6. Privacy en gegevensbescherming

Privacy vormt een structureel onderdeel van de governance van Centryxa.

Daarbij worden onder meer de volgende uitgangspunten gehanteerd:

  • Privacy by Design;
  • Privacy by Default;
  • dataminimalisatie;
  • doelbinding;
  • beperkte bewaartermijnen;
  • passende beveiliging;
  • eigen regie van de gebruiker waar mogelijk.

De verwerking van persoonsgegevens wordt nader geregeld in de Privacyverklaring en de relevante interne beleidsdocumenten.

7. Bijzondere persoonsgegevens

Gezondheidsgegevens en andere bijzondere persoonsgegevens worden met verhoogde zorgvuldigheid behandeld.

Waar Centryxa dergelijke gegevens verwerkt, wordt beoordeeld:

  • waarom verwerking noodzakelijk is;
  • welke rechtsgrond of uitzondering van toepassing is;
  • wie toegang mag hebben;
  • hoe lang gegevens noodzakelijk zijn;
  • welke beveiligingsmaatregelen vereist zijn;
  • wanneer gegevens moeten worden verwijderd.

Het uitgangspunt blijft dat medische informatie zoveel mogelijk onder regie van de gebruiker wordt gehouden.

8. Risicobeheersing

SharingGlobal/Centryxa beoordeelt periodiek relevante risico’s binnen de organisatie.

Deze kunnen onder meer betrekking hebben op:

  • privacy;
  • informatiebeveiliging;
  • productie;
  • leveranciers;
  • continuïteit;
  • juridische verplichtingen;
  • reputatie;
  • productkwaliteit;
  • technische ontwikkelingen;
  • internationale activiteiten.

De omvang en frequentie van de beoordeling worden afgestemd op de aard en omvang van het betreffende risico.

9. Informatiebeveiliging

Informatiebeveiliging maakt integraal onderdeel uit van de bedrijfsvoering.

Daarbij wordt aandacht besteed aan de vertrouwelijkheid, integriteit en beschikbaarheid van informatie.

De maatregelen zijn nader uitgewerkt in het Informatiebeveiligingsbeleid.

10. Leveranciers en verwerkers

Leveranciers, opdrachtnemers en verwerkers worden geselecteerd mede op basis van de risico’s die hun werkzaamheden voor Centryxa kunnen opleveren.

Waar relevant worden afspraken gemaakt over:

  • kwaliteit;
  • vertrouwelijkheid;
  • privacy;
  • beveiliging;
  • continuïteit;
  • intellectueel eigendom;
  • onderaannemers;
  • incidentmeldingen;
  • beëindiging van dienstverlening.

11. Internationale partners

Voor internationale partners, landvertegenwoordigers en distributeurs gelden aanvullende afspraken.

Daarbij wordt rekening gehouden met:

  • lokale wet- en regelgeving;
  • privacy;
  • consumentenbescherming;
  • merkgebruik;
  • kwaliteitsnormen;
  • verantwoordelijkheidsverdeling;
  • vertrouwelijkheid.

De specifieke voorwaarden zijn opgenomen in het document Internationale Partners, Landvertegenwoordigers en Distributeurs.

12. Kwaliteitsbewaking

SharingGlobal/Centryxa streeft naar voortdurende verbetering van haar producten, diensten en procedures.

Daarbij kunnen onder meer worden betrokken:

  • gebruikerservaringen;
  • klachten;
  • incidenten;
  • productafwijkingen;
  • ontwikkelingen in wet- en regelgeving;
  • technische ontwikkelingen;
  • ervaringen van partners en leveranciers;
  • deskundige advisering.

13. Document- en versiebeheer

Officiële juridische en beleidsdocumenten worden voorzien van een versie-aanduiding.

Waar relevant worden wijzigingen geregistreerd zodat kan worden vastgesteld:

  • welk document geldt;
  • vanaf welke datum;
  • welke versie is vervangen;
  • waarom een wezenlijke wijziging is aangebracht.

De meest recente officieel vastgestelde versie is leidend.

14. Incidentbeheer

Incidenten die gevolgen kunnen hebben voor:

  • persoonsgegevens;
  • informatiebeveiliging;
  • productveiligheid;
  • kwaliteit;
  • continuïteit;
  • wettelijke verplichtingen

worden beoordeeld en waar nodig geregistreerd.

Indien een wettelijke meldingsplicht bestaat, wordt overeenkomstig die verplichting gehandeld.

15. Klachten als kwaliteitsinformatie

Klachten worden niet uitsluitend als individuele geschillen beschouwd, maar kunnen tevens worden gebruikt als bron voor kwaliteitsverbetering.

Periodiek kan worden beoordeeld of klachten aanleiding geven tot:

  • aanpassing van producten;
  • verbetering van instructies;
  • wijziging van procedures;
  • aanvullende training;
  • aanpassing van communicatie;
  • andere preventieve maatregelen.

16. Belangenverstrengeling en integriteit

Bestuurders, medewerkers en andere betrokkenen dienen belangenverstrengeling zoveel mogelijk te voorkomen.

Mogelijke belangenconflicten die de objectiviteit van besluitvorming kunnen beïnvloeden, worden gemeld en beoordeeld.

Fraude, corruptie, misbruik van persoonsgegevens en bewust misleidend handelen worden niet geaccepteerd.

17. Bevoegdheden

Binnen SharingGlobal/Centryxa worden verantwoordelijkheden en bevoegdheden zoveel mogelijk duidelijk toegewezen.

Voor belangrijke beslissingen kan worden vastgelegd wie bevoegd is tot:

  • het aangaan van overeenkomsten;
  • financiële verplichtingen;
  • toegang tot persoonsgegevens;
  • wijzigingen van systemen;
  • publicatie van officiële documenten;
  • samenwerking met externe partijen;
  • behandeling van ernstige incidenten.

18. Toezicht en evaluatie

De directie beoordeelt periodiek of het governance- en compliancebeleid nog aansluit bij:

  • de omvang van de organisatie;
  • de aangeboden producten;
  • nieuwe diensten;
  • gewijzigde wetgeving;
  • technologische ontwikkelingen;
  • internationale uitbreiding;
  • geconstateerde risico’s.

Waar noodzakelijk worden maatregelen genomen.

19. Externe deskundigheid

SharingGlobal/Centryxa kan externe deskundigen inschakelen voor bijvoorbeeld:

  • juridisch advies;
  • privacy en AVG;
  • informatiebeveiliging;
  • medische vraagstukken;
  • fiscaliteit;
  • technische beveiliging;
  • intellectueel eigendom.

Het inschakelen van externe deskundigen laat de eigen verantwoordelijkheid van SharingGlobal voor haar bedrijfsvoering onverlet.

20. Interne documentatie

Het governance- en compliancekader wordt ondersteund door onder meer:

  • Algemene Voorwaarden;
  • Privacyverklaring;
  • Cookieverklaring;
  • Website Disclaimer;
  • Medische informatie en gebruik;
  • NFC-, SSD- en digitale gegevens;
  • Garantie- en vervangingsregeling;
  • Verzending, levering en retourbeleid;
  • Nummerregistratie en accountbeheer;
  • Intellectueel eigendom;
  • Internationale partners en distributeurs;
  • Werkgevers, scholen en organisaties;
  • Kwaliteitsbeleid;
  • Informatiebeveiligingsbeleid;
  • Dataretentie- en vernietigingsbeleid;
  • Gedragscode;
  • Leveranciersvoorwaarden;
  • Verwerkers en gegevensbescherming;
  • Klachtenregeling.

21. Geen certificeringsclaim

Het bestaan van dit Governance & Compliance-beleid betekent niet dat SharingGlobal/Centryxa beschikt over een bepaalde certificering, accreditatie of officiële goedkeuring, tenzij dit uitdrukkelijk en aantoonbaar wordt vermeld.

22. Wijzigingen

Dit beleid kan worden aangepast indien wijzigingen in:

  • wetgeving;
  • organisatie;
  • technologie;
  • producten;
  • dienstverlening;
  • risico’s;
  • internationale activiteiten

daartoe aanleiding geven.

23. Slotbepaling

Dit Governance & Compliance-beleid maakt onderdeel uit van de juridische en organisatorische documentatie van SharingGlobal/Centryxa.

De directie van SharingGlobal is verantwoordelijk voor de vaststelling en periodieke beoordeling van dit beleid.

Centryxa streeft naar een organisatie waarin privacy, veiligheid, kwaliteit, verantwoordelijkheid en naleving niet uitsluitend in afzonderlijke documenten zijn vastgelegd, maar onderdeel vormen van de dagelijkse bedrijfsvoering.