Bij thuiszorg reist de data mee: een zorgmap op het aanrecht van de cliënt, een appgroep waarin de dienst wordt overgedragen, en op kantoor een PGB-administratie met BSN, zorgovereenkomsten en bankgegevens. Gezondheidsgegevens en financiële afhankelijkheid komen hier in één dossier samen, verspreid over huizen, telefoons en mailboxen. Juist bij kleine aanbieders zonder eigen privacyfunctionaris is dat lastig te overzien, terwijl de risico's er groter zijn dan in een instelling.
In veel kleine thuiszorgteams loopt de overdracht via een WhatsApp-groep per cliënt: hoe de nacht was, welke medicatie is gegeven, een foto van een wond voor de collega van de volgende dienst. Praktisch, maar het betekent dat gezondheidsgegevens van kwetsbare mensen op privételefoons van wisselende zorgverleners staan, in een Amerikaanse chat-app, zonder dat iemand ze ooit verwijdert. Vertrekt een ZZP'er uit het team, dan neemt die de hele geschiedenis mee. Wat je kunt doen: verplaats de inhoudelijke overdracht naar een zorgdossier-app die daarvoor gemaakt is, beperk de appgroep tot logistiek ("ik ben er om 9 uur"), en spreek af dat foto's van wonden alleen via het dossier gaan.
art. 9 + art. 32 AVGEen PGB-bureau of kleine aanbieder die budgethouders ondersteunt, verwerkt een zwaarder pakket dan menige zorginstelling: gezondheidsgegevens, BSN, zorgovereenkomsten, urenbriefjes, bankgegevens, en vaak ook gegevens van de vertegenwoordiger of familie. Daar komt een afhankelijkheidsrelatie bij: de cliënt kan niet makkelijk weg en tekent wat er wordt voorgelegd. Dat vraagt om extra zorgvuldigheid, te beginnen met dataminimalisatie en bewaartermijnen: verzamel per cliënt alleen wat voor de zorg en de verantwoording nodig is, houd financiële administratie en zorgdossier gescheiden, en leg vast hoe lang elk deel bewaard blijft. Voor de financiële verantwoording gelden fiscale termijnen, voor het zorgdossier de zorgregels; gooi die twee niet op één hoop.
art. 5 AVGKleine aanbieders draaien op een keten van hulptroepen: een rooster-app, een zorgadministratiepakket, een boekhouder, een declaratieservice en een flexibele schil van ZZP'ers. Voor elke softwareleverancier die cliëntgegevens verwerkt hoort er een verwerkersovereenkomst te liggen, en dat is de klassieker die bij vrijwel elke controle ontbreekt. Voor ZZP-zorgverleners ligt het anders: die zijn geen softwareleverancier, dus leg in de samenwerkingsovereenkomst vast hoe zij met dossiers omgaan, dat gegevens na afloop van de opdracht worden verwijderd van eigen apparaten, en dat incidenten direct bij jou gemeld worden. Maak één lijst van alle partijen die bij cliëntdata kunnen en werk die jaarlijks bij; dat is meteen de kern van je verwerkingsregister.
art. 28 + art. 30 AVGDe kans op een incident is in de thuiszorg groter dan waar ook: een telefoon met de cliënten-app blijft in de bus liggen, een zorgmap raakt zoek bij een verhuizing, een mail met een zorgplan gaat naar het verkeerde familielid. Elk van die gebeurtenissen is een datalek met gezondheidsgegevens, en dan geldt de meldplicht: binnen 72 uur bij de Autoriteit Persoonsgegevens, en bij hoog risico ook bij de betrokkene zelf. In een klein team zonder privacykennis weet vaak niemand dat, waardoor de termijn verstrijkt voordat iemand aan melden denkt. Maak het simpel: één A4 met wat een datalek is, wie er gebeld wordt (met telefoonnummer), en de afspraak dat melden nooit wordt afgestraft. Neem het door met elk nieuw teamlid.
art. 33 + art. 34 AVGDe ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.
Start de gratis quickscanJa, behandel het als datalek. Beoordeel direct wat er toegankelijk was: stonden er gezondheidsgegevens op of in apps zonder extra toegangscode, dan meld je binnen 72 uur bij de Autoriteit Persoonsgegevens. Zet waar mogelijk de toegang op afstand uit en leg vast wat je hebt gedaan, ook als je besluit dat melden niet nodig is.
Meestal niet in de klassieke vorm: een ZZP'er die onder jouw verantwoordelijkheid zorg verleent is geen softwareleverancier. Wel leg je in de samenwerkingsovereenkomst vast hoe hij of zij met dossiers omgaat, dat cliëntgegevens na de opdracht van eigen apparaten verdwijnen en dat incidenten direct gemeld worden. Werkt de ZZP'er volledig zelfstandig met een eigen dossierplicht, dan gelden weer andere afspraken.
Zorgaanbieders mogen het BSN gebruiken voor zover de zorgwetgeving dat voorschrijft, bijvoorbeeld voor declaraties en identificatie in de zorgketen. Gebruik het nergens anders voor: niet in bestandsnamen, niet in e-mailonderwerpen en niet in de appgroep. Hoe minder plekken het BSN staat, hoe kleiner de schade bij een incident.
Verboden is het niet, maar voor inhoudelijke zorginformatie is het ongeschikt: de gegevens staan op privételefoons en buitenlandse servers en worden nooit opgeruimd. Gebruik WhatsApp hooguit voor logistiek, zoals tijden en roosters, en laat rapportages, medicatie-informatie en wondfoto's via je zorgdossier-app lopen.
Ja, een zorgmap bij de cliënt thuis is gebruikelijk en verdedigbaar: de cliënt heeft zelf recht op inzage in de eigen gegevens. Beperk wel wat erin zit tot wat de zorg thuis nodig heeft, haal verlopen documenten eruit en neem de map in wanneer de zorg eindigt. Kopieën van ID's en financiële stukken horen er niet in.
De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.