Carey ← Terug naar home
Conceptversie. Deze privacyverklaring is opgesteld voor de testfase van Carey. De juridische toetsing loopt nog. De definitieve versie publiceren wij vóór de officiële lancering.
Privacyverklaring

Privacyverklaring

Versie 2.0 (concept) · 22 juni 2026 · SDNY BV, Rosmalen

Carey is een dienst van SDNY BV (hierna: Carey, wij, ons). Wij respecteren uw privacy en verwerken uw persoonsgegevens zorgvuldig en conform de Algemene Verordening Gegevensbescherming (AVG). In deze verklaring leggen wij uit welke gegevens wij verwerken, waarom, hoe lang wij ze bewaren en welke rechten u heeft.

1. Wie zijn wij?

SDNY BV, handelend onder de naam Carey — Rosmalen, Nederland — www.withcarey.com.

Voor vragen over uw persoonsgegevens kunt u contact opnemen via: privacy@withcarey.com

2. Welke gegevens verwerken wij?

Wij verwerken de volgende persoonsgegevens:

GegevenDoelGrondslag
Naam budgethouder en zorgverlenerInvullen SVB-urenbriefjeToestemming
BSN budgethouder en zorgverlenerVerplicht veld SVB-urenbriefjeToestemming (zie § 3)
Wet, tarief en zorguren per dagBerekening en declaratieToestemming
Taakomschrijving (vrij tekstveld)Onderbouwing urenstaatToestemming (zie § 2a)
Kilometers en OV-kostenReiskostendeclaratieToestemming
Telegram- of WhatsApp-IDCommunicatie en authenticatieToestemming
Toestemming + tijdstempelVerantwoording rechtsgrondWettelijke verplichting
AbonnementsgegevensFacturatie en toegangsbeheerUitvoering overeenkomst
Rol en koppeling binnen een Carey CircleBeheer van de zorgkring (zie § 3a)Toestemming

2a. Taakomschrijving en gezondheidsgegevens

Bij elke registratie vragen wij een korte omschrijving van de verleende zorg. Dit is een vrij tekstveld dat u zelf invult. Wij vragen u nadrukkelijk geen medische details in te vullen, maar omdat het een open veld is, kunnen hierin gegevens voorkomen die de gezondheidssituatie van de zorgontvanger raken (bijvoorbeeld een omschrijving van toegediende zorg). Dergelijke gegevens kunnen kwalificeren als bijzondere persoonsgegevens in de zin van artikel 9 AVG.

Wij verwerken deze omschrijvingen uitsluitend om uw urenstaat te onderbouwen, op basis van uw uitdrukkelijke toestemming, en bewaren ze met dezelfde beveiligingsmaatregelen als uw overige gegevens (zie § 6). U bepaalt zelf wat u in dit veld invult en kunt het te allen tijde aanpassen of laten verwijderen.

3. BSN-verwerking

Het burgerservicenummer (BSN) is een verplicht veld op het SVB-urenbriefje. Zonder het BSN kan de SVB de declaratie niet verwerken. Carey slaat het BSN versleuteld op (AES-256) in een afgeschermd deel van de database en heeft er alleen toegang toe op het moment dat het urenbriefje wordt gegenereerd.

3a. Samen zorgen: de Carey Circle

Carey biedt de mogelijkheid om met meerdere zorgverleners samen te werken in één zorgkring rond dezelfde zorgontvanger: de Carey Circle. Binnen een Circle is er één coördinator die de zorgkring beheert en het abonnement betaalt, en zijn er één of meer leden (maximaal vier zorgverleners in totaal). Elk lid registreert uitsluitend zijn of haar eigen zorguren en ontvangt een eigen SVB-urenbriefje.

Wanneer u als coördinator iemand uitnodigt voor uw Circle, worden de gegevens van de zorgontvanger die nodig zijn voor het urenbriefje — waaronder het versleutelde BSN van de budgethouder — gekoppeld aan het dossier van het uitgenodigde lid. Het lid krijgt deze gegevens niet zelf te zien; ze worden uitsluitend versleuteld gebruikt om diens urenbriefje te genereren. Als coördinator beheert u op die manier gegevens ten behoeve van de andere zorgverleners in de zorgkring. De coördinator heeft inzicht in het bestede percentage van het budget; de individuele registraties en BSN-gegevens van een lid blijven afgeschermd.

De grondslag voor deze gegevensdeling binnen de Circle is de toestemming van de betrokkenen. Een lid kan op elk moment uit de zorgkring worden verwijderd; daarbij worden de dossierkoppeling, het profiel en het aan dat dossier gekoppelde versleutelde BSN van het lid verwijderd, terwijl diens eigen Carey-account intact blijft.

4. Met wie delen wij uw gegevens?

Wij delen uw gegevens uitsluitend met de volgende partijen en uitsluitend voor de beschreven doelen:

PartijRolAVG-relatieLocatie
SupabaseDatabasehostingVerwerkerEU (Frankfurt)
RailwayApplicatiehostingVerwerkerVS (via SCCs)
MollieBetaalverwerkingZelfst. verantwoordelijkeEU (Nederland)
Telegram / WhatsAppBerichtkanaalKanaalverwerkerZie beleid partij

Met Supabase en Railway hebben wij een verwerkersovereenkomst (DPA) gesloten; zij verwerken gegevens uitsluitend in onze opdracht. Mollie verwerkt uw betaalgegevens als zelfstandig verwerkingsverantwoordelijke: zij bepalen mede op grond van eigen wettelijke verplichtingen hoe zij betaalgegevens verwerken, en zijn daarvoor zelf verantwoordelijk. Op die verwerking is het privacybeleid van Mollie van toepassing. Telegram respectievelijk WhatsApp verwerken het berichtverkeer; hun eigen privacybeleid is daarop van toepassing.

Wij geven uw gegevens niet door buiten de Europese Economische Ruimte zonder passende waarborgen (zoals de EU Standard Contractual Clauses). Wij verkopen uw gegevens nooit aan derden.

5. Hoe lang bewaren wij uw gegevens?

GegevensBewaartermijn
Registraties en urenbriefjes (actief abonnement)Actieve periode
Alle persoonsgegevens na opzeggingMaximaal 2 jaar na opzeggingsdatum
Toestemmingslog (audit)5 tot 7 jaar (wettelijke administratieplicht, zie onder)
Betaalhistorie (via Mollie)Door Mollie, als zelfstandig verantwoordelijke

Na afloop van de bewaartermijn worden uw gegevens automatisch en onomkeerbaar verwijderd. De betaalhistorie wordt door Mollie bewaard volgens hun eigen wettelijke administratieplicht.

Wij wijzen u erop dat de budgethouder zelf verantwoordelijk is voor het bewaren van de PGB-administratie. De wettelijke bewaarplicht voor PGB-administratie bedraagt 5 tot 7 jaar (afhankelijk van de wet). Wij raden u aan zelf een kopie van de urenbriefjes te bewaren.

6. Beveiliging

Wij nemen de volgende maatregelen om uw gegevens te beschermen:

  • BSN-nummers worden versleuteld opgeslagen (AES-256) in een afgeschermd databaseschema
  • Alle verbindingen verlopen via TLS (versleutelde verbinding)
  • Toegang tot de database is beperkt op basis van het principe van minimale toegang
  • Servers voor de opslag van uw gegevens staan binnen de EU
  • Iedere toegang tot BSN-gegevens wordt gelogd in een audittrail

7. Uw rechten

U heeft de volgende rechten:

  • Recht op inzage — u kunt opvragen welke gegevens wij van u verwerken
  • Recht op rectificatie — u kunt onjuiste gegevens laten corrigeren (via de bot: instellingen)
  • Recht op verwijdering — u kunt uw gegevens laten verwijderen (via de bot: opzeggen)
  • Recht op dataportabiliteit — u kunt een export van uw registraties opvragen (via de bot: opzeggen → export)
  • Recht op intrekking van toestemming — u kunt uw toestemming op elk moment intrekken
  • Recht op beperking en bezwaar — u kunt ons verzoeken de verwerking te beperken

Om een beroep te doen op uw rechten kunt u contact opnemen via privacy@withcarey.com. Wij reageren binnen één maand.

8. Cookies en tracking

Carey werkt via chatkanalen (Telegram en WhatsApp) en via de website www.withcarey.com. Op de website gebruiken wij geen analytische of marketingcookies. Functionele cookies of sessiegegevens worden uitsluitend gebruikt voor de werking van de site.

9. Klachten

Als u van mening bent dat wij uw gegevens niet correct verwerken, kunt u een klacht indienen bij de Autoriteit Persoonsgegevens via www.autoriteitpersoonsgegevens.nl.

10. Wijzigingen in deze verklaring

Wij kunnen deze privacyverklaring aanpassen. Bij wezenlijke wijzigingen informeren wij u via het chatkanaal. De actuele versie is altijd beschikbaar op www.withcarey.com/privacy.

Laatste update: 22 juni 2026 · SDNY BV · KvK 32136104 · withcarey.com

← Terug naar withcarey.com · © 2026 SDNY BV · KvK 32136104