Je patiëntgegevens zijn van jou. Zo houden we dat zo.

Je vertrouwt ons de dossiers van je patiënten toe. Klap open wat je wil weten.

  • Een eigen database

    Elke praktijk krijgt er één. Geen gedeelde tabel met een filter erop.

  • Digitaal soeverein

    Eigen apparatuur in een Amsterdams datacenter, geen Amerikaanse cloud.

  • NEN 7510 en ISO 27001

    Extern getoetst en te controleren. De certificaten staan hieronder.

Onafhankelijk getoetst, niet alleen zelf gezegd

Een certificaat is niet ons eigen oordeel. Brand Compliance heeft ons getoetst onder accreditatie van de Raad voor Accreditatie, en beide certificaten dekken hetzelfde: het platform én de bedrijfsprocessen eromheen. Alleen de hosting is uitbesteed.

NEN 7510-1:2024

De Nederlandse norm voor informatiebeveiliging in de zorg.

Certificaatnummer
NL 3057.1.1
Afgegeven
30 juli 2026
Geldig tot en met
28 juli 2029
Certificerende instelling
Brand Compliance B.V., onder accreditatie RvA C 548

Certificaat (NL, pdf) Certificate (EN, pdf)

ISO/IEC 27001:2022

De internationale norm voor informatiebeveiliging.

Certificaatnummer
NL 3058.1.1
Afgegeven
30 juli 2026
Geldig tot en met
28 juli 2029
Certificerende instelling
Brand Compliance B.V., onder accreditatie RvA C 548

Certificaat (NL, pdf) Certificate (EN, pdf)

Waar de certificaten over gaan

Informatiebeveiliging gerelateerd aan de ontwikkeling, het onderhoud en de ondersteuning van het SaaS-platform voor elektronische patiëntendossiers (EPD) en gekoppelde diensten voor tandartspraktijken, inclusief alle ondersteunende bedrijfsprocessen, waarbij enkel hosting is uitbesteed.

Neem het niet van ons aan. Onze certificaten staan in IAF CertSearch, de wereldwijde database waarin geaccrediteerde certificeringen te controleren zijn. Bellen kan ook: Brand Compliance, +31 (0)73 220 20 30, met het certificaatnummer bij de hand.

De wet is voor ons het startpunt, niet de finish

Voor de beveiliging van zorgsoftware bestaan normen, en daar voldoen we aan. Maar een norm beschrijft het minimum dat je moet regelen. Wij kijken naar wat er in de praktijk mis kan gaan en nemen de stappen die dat risico echt kleiner maken, ook als geen enkele norm erom vraagt.

De vragen die praktijkeigenaren ons stellen

Tien vragen, tien antwoorden. In gewone taal.

Kan een andere praktijk bij mijn dossiers?

Nee. Dit is de belangrijkste keuze die we hebben gemaakt, en de meeste systemen doen het anders. Bij ons krijgt elke praktijk een eigen database. Niet een eigen stukje in een gedeelde database, maar een volledig eigen database.

Gaat er iets mis bij een andere praktijk, een fout in de software of een inbraakpoging, dan kan dat niet bij jouw dossiers komen. Er is geen verbinding om overheen te stappen.

Waar staan mijn patiëntgegevens?

Op servers in Amsterdam. De röntgenbeelden en documenten die je opslaat ook.

Wij huren geen ruimte bij een groot Amerikaans techbedrijf, maar draaien op eigen apparatuur in een Nederlands datacenter. Daardoor kan geen buitenlandse overheid toegang tot jouw dossiers afdwingen.

Wat betekent digitaal soeverein bij jullie?

Dat je niet afhankelijk bent van een partij buiten Europa om bij je eigen dossiers te kunnen. Sinds kort is het een woord dat je overal hoort. Bij ons is het geen koerswijziging: we hebben Evo vanaf de eerste dag zo gebouwd, toen nog niemand ernaar vroeg.

Concreet: de servers zijn van ons en staan in Amsterdam, de back-ups blijven versleuteld binnen de EU, en het AI-model draait op onze eigen machine in plaats van bij OpenAI of Google. Er zit geen Amerikaanse leverancier tussen jou en je patiëntgegevens die zijn voorwaarden of zijn prijs eenzijdig kan veranderen.

Wat als iemand toch bij de database komt?

Dan leest die daar onleesbare tekens. De gevoeligste gegevens staan versleuteld in de database: het BSN, de geboortedatum en het polisnummer van je patiënten.

Hetzelfde geldt voor bestanden. Elke röntgenfoto en elk document wordt versleuteld voordat het wordt opgeslagen. Ook je e-mailkoppeling en je UZI-certificaat liggen versleuteld op de plank.

Wie in mijn team kan wat zien?

Iedereen heeft een eigen account met een rol. Wat iemand mag zien en doen hangt af van die rol. Dat controleren we op de server en niet alleen in het scherm, dus een knop wegdrukken is bij ons geen schijnbeveiliging.

Voor gevoelige handelingen vragen we een tweede stap: een code uit je authenticator-app, ook als je al ingelogd bent. Doe je even later opnieuw iets gevoeligs, dan krijg je de vraag opnieuw.

Kan ik zien wie een dossier heeft ingekeken?

Ja, voor elke inzage. De wet vraagt dat je kunt aantonen wie welk patiëntdossier heeft bekeken, en wanneer.

Het bijzondere zit in wat daarna gebeurt: dat logboek kan de applicatie zelf niet aanpassen. Er kan alleen iets bij, er kan niets uit of overheen. En over alle regels ligt een controle die zichtbaar maakt of er iets is veranderd. Verandert iemand met veel rechten er toch iets aan, dan valt dat op bij de volgende controle. Ook als die iemand bij ons werkt.

Wat gebeurt er als er data verloren gaat?

Elke nacht om tien uur maken we een back-up van alle databases. Die wordt versleuteld en op een andere locatie binnen de EU bewaard. Zonder de sleutel is er niets uit te lezen.

Een back-up die je nooit hebt teruggezet is geen back-up. Daarom doen we elk kwartaal een echte hersteltest, waarbij we een database terugzetten en controleren of alles er nog is.

Gaan mijn gegevens naar een AI-leverancier?

Nee. Zet je de AI-module aan, dan gaan er geen patiëntgegevens naar OpenAI, Google of een andere aanbieder. Het model draait op onze eigen server, die alleen bereikbaar is vanuit de applicatie. Je gegevens verlaten onze omgeving niet.

En AI is bij ons nooit verplicht. Je zet het aan als je het wil, en de rest van Evo werkt volledig zonder.

Aan welke normen voldoen jullie?

Evo Dental is gecertificeerd voor NEN 7510 en ISO 27001, de normen voor informatiebeveiliging in de zorg. De certificaten staan hierboven, met nummer en geldigheidsduur, en zijn te downloaden.

Veiligheid is bij ons geen fase aan het eind. Elke wijziging aan de software gaat langs dezelfde vaste controles voordat hij live gaat.

We zijn zonder één bevinding door de audits voor beide normen gekomen.

Kan het ook op een server in mijn eigen praktijk?

Dat kan. Wees je dan wel bewust van wat dat betekent: de gegevens staan bij jou, en dus ben jij verantwoordelijk voor wat ermee gebeurt.

Wij zorgen dat de back-ups gemaakt worden en dat je erbij kunt. Het veilig bewaren van een kopie buiten de deur regel je zelf. We zijn bezig met een dienst die dat van je overneemt, versleuteld en op een andere locatie.

Staat je vraag er niet bij?

Stel hem gerust. We leggen liever uit hoe iets werkt dan dat je het op ons woord aanneemt.

Neem contact op