← Terug

Privacybeleid

Laatst bijgewerkt: 17 april 2026

Hailo B.V. ("wij", "ons" of "onze") is toegewijd aan het beschermen van uw privacy. Dit Privacybeleid legt uit hoe wij uw persoonsgegevens verzamelen, gebruiken, opslaan en beschermen wanneer u de diensten van Hailo gebruikt.

Wie we zijn

  • Verwerkingsverantwoordelijke: Hailo B.V.

  • Adres: Prinsengracht 769 A, 1017 JZ Amsterdam, Nederland

  • KvK-registratie: 96483482

  • Oprichtingsdatum: 19 februari 2025

  • Privacycontact: Gijs van Dam, privacy@hailo.health

Wat we doen

Hailo is een intelligent laboratoriumtestplatform dat preventieve gezondheid ondersteunt. Wij bieden begeleid bestellen van preventieve biomarker-testen, duidelijke wetenschappelijk onderbouwde interpretatie van laboratoriumresultaten en veilige registratie van resultaten en gezondheidstrends in de loop van de tijd.

Belangrijk: Hailo is een informatief en educatief wellnessplatform. Onze dienst is geen medisch advies, geen diagnose en geen behandeling. Wij leveren geen klinische zorg. Raadpleeg voor medische vragen een gekwalificeerde zorgverlener.

Classificatie van de dienst

Hailo is een informatief wellnessplatform, geen zorgaanbieder onder de Nederlandse wet (Wkkgz). Er bestaat geen behandelingsovereenkomst onder de Wet op de geneeskundige behandelingsovereenkomst (Wgbo).

Welke persoonsgegevens we verzamelen

Account- en identiteitsgegevens

  • Volledige naam, e-mailadres, wachtwoord (bcrypt-gehasht)

  • Gebruikers-ID (UUID), geboortedatum, geslacht bij de geboorte

  • Telefoonnummer (optioneel), adres (postcode, huisnummer, straat, woonplaats)

  • Mollie klant-ID, account-timestamps, beveiligingsgegevens

Gegevens uit gezondheidsvragenlijsten

Volledig versleuteld met AES-256-GCM. Ongeveer 80 datapunten verdeeld over 9 secties:

  • Demografie (etniciteit)

  • Vitale functies (gewicht, lengte)

  • Gezondheidsdoelen

  • Vrouwengezondheid (cyclus, zwangerschap, borstvoeding)

  • Dieet en voeding

  • Medische geschiedenis (aandoeningen, familiegeschiedenis, medicijnen, allergieën, supplementen)

  • Slaap en levensstijl (alcohol, roken)

  • Kwaliteit van leven (PSS-4 stressschaal, WHO-QOL-BREF)

  • Lichamelijke activiteit

Biomarker- en laboratoriumresultaatgegevens

Volledig versleuteld met AES-256-GCM. Ruwe XML-laboratoriumresultaten van ZorgMail, aantal testen, status van het laboratoriumresultaat, timestamps van resultaten, individuele biomarkerwaarden (veldsleutel, numerieke/tekstwaarde, eenheid, meetdatum) en foutopsporing.

AI-gegenereerde interpretatiegegevens

Volledig versleuteld met AES-256-GCM. Gepersonaliseerde tekstinterpretaties, risico-indicatoren en educatieve aanbevelingen gegenereerd op basis van uw biomarker- en levensstijlgegevens ("Smart Wellbeing-rapporten").

Interpretaties worden geproduceerd door onze verwerker Medicus AI GmbH (Wenen, Oostenrijk — EER) onder een ondertekende verwerkersovereenkomst (art. 28 AVG) en opgeslagen op de EER-infrastructuur van Hailo.

De payload die naar Medicus wordt verzonden, is gepseudonimiseerd: een door Hailo toegewezen gebruikers-ID, geboortejaar of leeftijdscategorie, geslacht bij de geboorte, biomarkerwaarden en levensstijlindicatoren die strikt noodzakelijk zijn voor de interpretatie (bijv. zwangerschap of rookstatus). Er worden geen naam, e-mail, adres of directe identificatoren verzonden.

Het is Medicus contractueel verboden om uw gegevens te gebruiken voor AI-modeltraining, productontwikkeling of algemene analyses, en zij mogen geen verdere subverwerkers inschakelen zonder onze voorafgaande schriftelijke toestemming.

AI-interpretaties zijn informatief en educatief. Ze vormen geen medische diagnose, behandeling of geautomatiseerd besluit met juridische of significante gevolgen (art. 22 AVG).

Betalings- en abonnementsgegevens

  • Bestelinformatie en betalingsgegevens (bedrag, valuta, Mollie betalings-ID)

  • Abonnementsgegevens, afrekensessies, machtigings-/betalingsmethode-ID's

  • Testtegoeden

  • Gegevens gedeeld met Mollie: e-mail, naam, bestelbedrag, add-on-ID's, afrekensessie-ID

Gebruiks- en gedragsgegevens

Wij integreren geen analyseplatforms (PostHog, Google Analytics). Wij volgen uw surfgedrag niet, afgezien van audit-logging voor beveiliging.

Apparaat- en technische gegevens

IP-adres (vastgelegd bij acceptatie van de Algemene Voorwaarden, toestemming voor gezondheidsgegevens, toestemming voor marketing, wachtwoord herstellen), user agent (vastgelegd bij wachtwoord herstellen). Wij maken geen gebruik van device fingerprinting of tracking cookies.

Communicatie- en auditgegevens

  • E-mails via Resend: verificatie, wachtwoord herstellen, bestelbevestigingen, meldingen van labresultaten, betalingsmeldingen

  • Auditlogs die meer dan 35 actietypen dekken (inloggen/uitloggen, registratie, wachtwoordwijzigingen, accountverwijdering, abonnementsevenementen, bestellingen, laboratoriumresultaten, beheerdersacties) met gebruikers-ID, timestamp en context

Toestemming en juridische registers

  • Acceptatie Algemene Voorwaarden (datum/tijd, versie, IP)

  • Toestemming gezondheidsgegevens (ja/nee, volledige tekst, versie, timestamp, IP, status van intrekking)

  • Toestemming marketing (ja/nee, versie, timestamp, status van intrekking)

Rechtsgronden voor verwerking

Onder de AVG verwerken wij gegevens alleen op basis van een geldige rechtsgrond:

  • Account-, identiteits- en betalingsgegevens: art. 6 lid 1 sub b — uitvoering van de overeenkomst

  • Gegevens uit gezondheidsvragenlijsten: art. 9 lid 2 sub a — uitdrukkelijke toestemming (bijzondere categorie)

  • Biomarker- en laboratoriumresultaten: art. 9 lid 2 sub a — uitdrukkelijke toestemming (bijzondere categorie)

  • Toestemmingsregisters: art. 6 lid 1 sub c — wettelijke verplichting (verantwoordingplicht AVG)

  • Apparaat- en technische gegevens: art. 6 lid 1 sub f — gerechtvaardigd belang (beveiliging, fraude)

  • Auditlogs: art. 6 lid 1 sub f + art. 6 lid 1 sub c — gerechtvaardigd belang en wettelijke verplichting

  • Marketingcommunicatie: art. 6 lid 1 sub a — uitdrukkelijke toestemming (nog niet actief)

Hoe we uw gegevens gebruiken

Wij gebruiken gegevens voor:

  • Het leveren van de dienst

  • Het verwerken van betalingen

  • Het verzenden van transactionele e-mails

  • Beveiliging en fraudepreventie

  • Het bijhouden van auditregisters

Wij verkopen geen gegevens, gebruiken ze niet voor marketingprofilering, aggregeren geen gezondheidsgegevens voor onderzoek (zonder afzonderlijke toestemming) en gebruiken ze niet buiten de directe dienstverlening.

Gezondheidsgegevens — bijzondere bescherming

Gezondheidsgegevens zijn bijzondere categorieën van persoonsgegevens onder artikel 9 AVG en vereisen verhoogde bescherming:

  • Uitdrukkelijke toestemming vereist (volledige toestemmingstekst weergegeven, versienummer, timestamp en IP-adres geregistreerd)

  • Versleuteling in rust (AES-256-GCM voor alle gezondheidsgegevens)

  • Sleutelbeheer (Azure Key Vault met RBAC, sleutelrotatie, audit-logging)

  • Intrekken van toestemming is op elk moment mogelijk (heeft geen invloed op eerdere rechtmatigheid)

Met wie we uw gegevens delen

Wij delen persoonsgegevens alleen met vertrouwde verwerkers die gebonden zijn aan verwerkersovereenkomsten (art. 28 AVG):

  • Microsoft Azure: infrastructuur (West-Europa, EER)

  • Mollie: betalingsverwerking (Nederland, EER)

  • ZorgMail / Enovation: levering laboratoriumresultaten (Nederland, EER)

  • PMO Nederland: logistiek bloedafname (Nederland, EER)

  • Med Lab Stein: laboratoriumanalyse (Duitsland, EER)

  • Resend: transactionele e-mail (VS, Delaware — onder SCC's)

  • Google OAuth: beheerdersauthenticatie (EU + VS — onder SCC's en Google EU Data Protection Addendum)

  • Tolgee: vertaling (Tsjechië, EU)

  • Medicus AI GmbH: door AI gegenereerde interpretaties (Oostenrijk, EER)

Internationale gegevensoverdrachten

Alle infrastructuur wordt gehost in Microsoft Azure West-Europa (Nederland), binnen de EER. Wij dragen gegevens niet opzettelijk over buiten de EER.

Bepaalde verwerkers opereren gedeeltelijk of volledig buiten de EER:

  • Resend (VS, Delaware) onder modelcontractbepalingen (SCC's)

  • Google OAuth (EU + VS) onder SCC's en de Google EU Data Protection Addendum

  • Tolgee (Tsjechië, binnen de EU)

Voor al dergelijke verwerkingen zijn passende waarborgen getroffen.

Hoe we uw gegevens beschermen

  • Versleuteling in rust (AES-256-GCM voor gezondheidsgegevens)

  • Versleutelingssleutels (Azure Key Vault met RBAC en sleutelrotatie)

  • Versleuteling in transit (HTTPS/TLS)

  • Wachtwoorden (bcrypt-hashing met salt)

  • OTP-codes (gehasht opgeslagen, nooit in leesbare tekst, verlopen automatisch na 10–15 minuten)

  • Sessies (op basis van JWT, vervaltijd van 1 uur)

  • Accountvergrendeling (5 mislukte pogingen leiden tot een vergrendeling van 15 minuten)

  • Beheerderstoegang (Google OAuth 2.0 met e-mail-whitelist)

  • API-beveiliging (alle routes vereisen authenticatie)

  • Audit-logging (meer dan 35 actietypen)

  • Webhook-beveiliging (HMAC-SHA256 handtekeningverificatie)

  • Infrastructuur (Azure RBAC, Infrastructure as Code, gefedereerde identiteit voor CI/CD)

Hoe lang we uw gegevens bewaren

  • Gebruikersaccount: zolang actief, plus 30 dagen na verwijdering (afkoelperiode)

  • Gezondheidsprofiel, biomarker, laboratoriumresultaten, abonnementsgegevens: levensduur van het account (versleuteld, volledig verwijderd bij accountverwijdering)

  • Betalings- en bestelgegevens: levensduur van het account plus de wettelijke fiscale bewaartermijn van 7 jaar

  • Toestemmingsregisters: levensduur van het account

  • Auditlogs: onbepaalde tijd (niet automatisch verwijderd)

  • OTP-codes: 10–15 minuten (verlopen automatisch)

  • Afrekensessies: 1 uur (verlopen automatisch)

Opmerking: Geautomatiseerde bewaartermijn-opschoonprocessen staan gepland voor implementatie vóór de lancering op 1 juni 2026. Tot die tijd wordt de bewaartermijn gehandhaafd via een cascade-effect bij accountverwijdering en door periodieke handmatige controle.

Uw rechten onder de AVG

  • Recht op inzage (artikel 15): een kopie opvragen van alle persoonsgegevens in een duidelijk, gestructureerd formaat binnen één maand

  • Recht op rectificatie (artikel 16): correctie verzoeken van onjuiste gegevens via de Hailo-app

  • Recht op gegevenswissing (artikel 17): verzoeken om accountverwijdering met een wachttijd van 30 dagen, waarna alle gekoppelde gegevens permanent worden gewist

  • Recht op beperking van de verwerking (artikel 18): verzoeken om beperking van de verwerking tijdens geschillen over de juistheid

  • Recht op overdraagbaarheid van gegevens (artikel 20): gegevens opvragen in CSV- of JSON-formaat

  • Recht van bezwaar (artikel 21): bezwaar maken tegen verwerking op basis van gerechtvaardigd belang

  • Recht om toestemming in te trekken (artikel 7 lid 3): toestemming voor gezondheidsgegevens of marketing op elk moment intrekken zonder dat dit invloed heeft op de eerdere rechtmatigheid

Contact: privacy@hailo.health. Responstijd: binnen één maand (kan met twee maanden worden verlengd bij complexe verzoeken). Redelijke verzoeken zijn gratis.

Recht om een klacht in te dienen

Als u van mening bent dat wij uw rechten hebben geschonden, dien dan een klacht in bij de Autoriteit Persoonsgegevens:

  • Website: www.autoriteitpersoonsgegevens.nl

  • Adres: Bezuidenhoutseweg 30, 2594 AV Den Haag, Nederland

Geautomatiseerde besluitvorming

Hailo maakt geen gebruik van geautomatiseerde besluitvorming met juridische of significante gevolgen (artikel 22). Door AI gegenereerde interpretaties zijn uitsluitend informatief en educatief en leiden niet tot besluiten met juridische of significante gevolgen. Laboratoriumresultaten worden opgeslagen als ruwe biomarkerwaarden. Gebruikers blijven verantwoordelijk voor eventuele klinische acties en worden voor diagnose of behandeling verwezen naar een gekwalificeerde arts.

Cookies en vergelijkbare technologieën

Wij gebruiken uitsluitend minimale cookies voor essentiële functionaliteit: sessiebeheer. Wij gebruiken geen tracking cookies, analytics cookies of advertentiecookies van derden. Raadpleeg ons afzonderlijke Cookiebeleid voor volledige details.

Marketingcommunicatie

Toestemming voor marketing is in ons systeem ingebouwd, maar is nog niet actief. Zodra deze geactiveerd is:

  • Uitsluitend opt-in

  • Eenvoudig in te trekken via de afmeldlink

  • Gescheiden van toestemming voor gezondheidsgegevens

  • Geen invloed op de dienstverlening bij intrekking

Gegevens van kinderen

Hailo is niet bedoeld voor personen onder de 16 jaar. Wij verzamelen niet bewust persoonsgegevens van kinderen onder de 16 jaar.

Wijzigingen in dit beleid

We kunnen dit Privacybeleid bijwerken. Wezenlijke wijzigingen worden per e-mail en via een melding in de app gecommuniceerd. De datum van de laatste update staat bovenaan vermeld. Voortgezet gebruik houdt acceptatie in.

Contactgegevens

Verwerkingsverantwoordelijke

Hailo B.V.
Prinsengracht 769 A, 1017 JZ Amsterdam, Nederland
KvK: 96483482

Privacycontact

privacy@hailo.health

Toezichthoudende autoriteit

Autoriteit Persoonsgegevens
Bezuidenhoutseweg 30, 2594 AV Den Haag, Nederland
Website: www.autoriteitpersoonsgegevens.nl

Privacybeleid (Nederlands)

De volgende tekst is een Nederlandse vertaling van de belangrijkste secties. Bij verschillen prevaleert de Engelse versie.

Inleiding

Hailo B.V. (hierna: wij, ons of onze) is gehecht aan de bescherming van uw privacy. Dit privacybeleid verklaart hoe wij uw persoonsgegevens verzamelen, gebruiken, opslaan en beschermen wanneer u de diensten van Hailo gebruikt.

Wie wij zijn

  • Hailo B.V., Prinsengracht 769 A, 1017 JZ Amsterdam, Nederland

  • KvK: 96483482

  • Opgericht: 19 februari 2025

  • Privacycontact: Gijs van Dam, privacy@hailo.health

Wat wij doen

Hailo is een intelligent platform voor biomarker-testen ter ondersteuning van preventieve gezondheid. Hailo is geen medisch advies, geen diagnose en geen behandeling. Raadpleeg een gekwalificeerde zorgverlener voor medische zaken.

Persoonsgegevens die wij verzamelen

  • Account- en identiteitsgegevens

  • Gezondheidsvragenlijstgegevens (80+ punten, AES-256-GCM versleuteld)

  • Biomarker- en laboratoriumresultaten (AES-256-GCM versleuteld)

  • AI-gegenereerde interpretaties (gepseudonimiseerd verwerkt door Medicus AI GmbH in Wenen, AES-256-GCM versleuteld)

  • Betalingsgegevens

  • Communicatie- en auditgegevens

  • Toestemmingsregisters

Rechtsbasis

  • Art. 6(1)(b) AVG voor contractprestatie

  • Art. 9(2)(a) AVG voor gezondheidsgegevens (expliciete toestemming vereist)

  • Art. 6(1)(c) AVG voor juridische verplichtingen

  • Art. 6(1)(f) AVG voor gerechtvaardigd belang

Hoe wij uw gegevens gebruiken

Voor accountbeheer, testbestelling, resultaatlevering, betalingsverwerking, transactionele communicatie, veiligheid en fraudepreventie, en audit- en nalevingsregisters.

Wij verkopen uw gegevens niet aan derden. Wij gebruiken uw gegevens niet voor marketing-profiling of onderzoek zonder aparte toestemming.

Gezondheidsgegevens — bijzondere bescherming

Gezondheidsgegevens zijn bijzondere categorieën onder AVG artikel 9:

  • Expliciete toestemming vereist

  • AES-256-GCM versleuteling in rust

  • Sleutelbeheer via Azure Key Vault

  • U kunt uw toestemming op elk moment intrekken

Gegevensuitwisseling

Alleen met vertrouwde verwerkers onder verwerkersovereenkomsten (Art. 28 AVG): Microsoft Azure, Mollie, ZorgMail, PMO Nederland, Med Lab Stein, Resend, Google OAuth, Tolgee, Medicus AI.

Internationale gegevensoverdrachten

Alle infrastructuur bevindt zich in Azure West-Europa (Nederland), binnen de EER. Wij dragen gegevens niet opzettelijk over buiten de EER.

Hoe wij uw gegevens beschermen

  • AES-256-GCM versleuteling

  • HTTPS/TLS

  • bcrypt wachtwoordhashing

  • JWT sessies

  • Accountvergrendeling

  • Google OAuth voor admin

  • HMAC-SHA256 webhooks

  • Auditlogboeken (35+ acties)

  • Azure RBAC

  • Infrastructure as Code

Hoe lang wij uw gegevens bewaren

  • Account: zolang actief plus 30 dagen

  • Gezondheidsgegevens en biomarkers: tot account verwijderd

  • Betalingsgegevens: tot account plus 7 jaar

  • Toestemmingsregisters: tot account verwijderd

  • Auditlogboeken: oneindig

Uw rechten onder de AVG

Recht van inzage, rectificatie, gegevenswissing, beperking, overdraagbaarheid, bezwaar, en toestemming intrekken.

Contact: privacy@hailo.health. Responstijd: 1 maand. Gratis voor redelijke verzoeken.

Klacht indienen

Autoriteit Persoonsgegevens, www.autoriteitpersoonsgegevens.nl

Contactgegevens

Hailo B.V., Prinsengracht 769 A, 1017 JZ Amsterdam
KvK: 96483482
Privacy: privacy@hailo.health