Iemand vult 's avonds laat je aanmeldformulier in en beschrijft zijn depressie, zijn medicatie en de vechtscheiding waarin hij zit. Dat bericht landt in een gewone mailbox. In de GGZ is vrijwel elk gegeven een bijzonder persoonsgegeven, en dat maakt juist de alledaagse routes (formulier, mail, agenda) tot de grootste risico's.
Wie jouw site bezoekt en de pagina over traumabehandeling of verslavingszorg opent, laat daarmee iets zien over zijn psychische gezondheid. Draaien er trackingcookies, een marketingpixel of statistiektools van Amerikaanse partijen mee, dan gaat dat signaal naar derden die er profielen mee bouwen. Bij een GGZ-site is dat wezenlijk ernstiger dan bij een gemiddelde ondernemerssite: de bezoekersdata raakt aan gezondheidsgegevens, precies de categorie waarvoor het zwaarste regime geldt en waar je beroepsgeheim voor staat. Concreet: inventariseer welke scripts je site laadt, verwijder alles wat niet nodig is voor de werking, kies voor statistiek een privacyvriendelijke teller zonder cookies, en vraag alleen toestemming voor wat er dan nog overblijft.
art. 9 AVG + art. 11.7a TelecommunicatiewetEen open aanmeldveld nodigt uit tot eerlijkheid: mensen beschrijven hun depressie, medicatie, suïcidale gedachten of een lopende rechtszaak. Dat zijn de gevoeligste gegevens die de AVG kent, en ze komen binnen via een route die daar zelden op is gebouwd: een formulierdienst, een onbeveiligde mailkoppeling, een gedeelde mailbox. Het probleem zit niet in het aanmelden zelf, maar in wat je uitlokt en waar het terechtkomt. Concreet: vraag in het formulier alleen wat je voor een eerste contact nodig hebt (naam, telefoonnummer, voorkeursmoment), zeg er expliciet bij dat inhoudelijke informatie in het eerste gesprek aan bod komt, controleer welke partij het formulier technisch afhandelt, en verwijder aanmeldingen uit de mailbox zodra ze in het dossier staan.
art. 9 + art. 32 AVGCliënten mailen tussentijds hoe het gaat, verwijzers sturen brieven, en na een paar jaar staat er in de mailbox een tweede, ongeordend dossier: doorzoekbaar, bereikbaar met één wachtwoord en zonder bewaartermijn. Bij een phishing-incident ligt dan niet één dossier op straat maar je hele praktijkgeschiedenis. Voor een GGZ-praktijk is dat het slechtst denkbare lek, want juist deze informatie kan cliënten bij bekendwording echt beschadigen, privé en zakelijk. Concreet: zet tweefactorauthenticatie op elke mailbox, verplaats inhoudelijke informatie uit de mail naar het dossier en verwijder de mail daarna, gebruik voor het uitwisselen van behandelinformatie met verwijzers een beveiligd kanaal in plaats van gewone e-mail, en spreek een vaste opruimtermijn voor de mailbox af.
art. 5 + art. 32 AVGJe EPD, je beeldbeldienst en misschien een tool die gesprekken samenvat: allemaal verwerkers die bij de kern van je beroepsgeheim kunnen. De AVG eist met elk van hen een verwerkersovereenkomst, met afspraken over beveiliging, onderaannemers en opslaglocatie. Juist bij nieuwe AI-tools ontbreekt die vaak, terwijl daar de grootste vragen spelen: waar staan de opnames, traint de leverancier zijn model op jouw gesprekken, en wie kan er meeluisteren? Een gratis of Amerikaanse dienst betekent bovendien vaak doorgifte buiten de EU. Concreet: zet geen behandelinhoud in een tool voordat de verwerkersovereenkomst er ligt en je weet waar de data staat, en vertel cliënten vooraf welke tools je in de behandeling gebruikt.
art. 28 AVGDe ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.
Start de gratis quickscanAlleen met een zakelijke licentie waarbij een verwerkersovereenkomst hoort, en nadat je hebt gecontroleerd waar opnames en chatberichten worden opgeslagen. Zet opnamefuncties standaard uit en gebruik geen privé- of gratis accounts voor behandelcontact. Vertel de cliënt vooraf welk platform je gebruikt.
Onder de WGBO heeft een cliënt een vernietigingsrecht: op zijn verzoek vernietig je het dossier, tenzij een wettelijke plicht of een zwaarwegend belang van iemand anders zich daartegen verzet. Voor gegevens buiten het dossier, zoals oude mails, geldt daarnaast art. 17 AVG. Leg het verzoek en je afhandeling altijd schriftelijk vast.
Een DPIA is verplicht bij grootschalige verwerking van gevoelige gegevens (art. 35 AVG); voor een kleine solopraktijk is dat meestal niet aan de orde. Neem je een nieuwe tool in gebruik die behandelinhoud raakt, zoals AI-verslaglegging of een e-healthplatform, zet de risico's dan wel eerst op papier voordat je start.
Alleen onder strikte voorwaarden: een verwerkersovereenkomst (art. 28 AVG), duidelijkheid over de opslaglocatie en de zekerheid dat de leverancier niet traint op jouw gesprekken. Staat de data bij een Amerikaanse partij, dan speelt ook de doorgifte buiten de EU (art. 44 e.v. AVG). Informeer je cliënt vooraf en gebruik nooit een gratis consumentenversie.
In de context van een GGZ-praktijk wel: uit de combinatie van jouw praktijk en die naam volgt dat iemand psychische zorg ontvangt. Behandel je agenda dus even zorgvuldig als je dossiers, zeker bij een online agenda van een externe partij.
De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.