Een assistente typt 'knieblessure na val, ook hartklachten' in het opmerkingenveld van de afsprakensoftware. Handig voor de behandelaar, maar het zijn gezondheidsgegevens op een plek die daar niet voor is bedoeld. Juist in kleine praktijken zitten de AVG-risico's in dit soort dagelijkse gewoontes, niet in grote systemen.
Vrijwel elke afsprakensoftware heeft een veld voor opmerkingen of bijzonderheden. Daar typt de assistente 'knie na val, ook hartklachten' of 'is zwanger, geen röntgen'. Dat voelt als handig werken, maar het zijn gezondheidsgegevens: bijzondere persoonsgegevens waarvoor het zwaarste regime van de AVG geldt. Het probleem is niet dat een zorgverlener gezondheidsgegevens vastlegt, dat mag binnen de behandelrelatie. Het probleem is de plek: een planningsveld valt buiten het medisch dossier, wordt zelden opgeschoond en is vaak leesbaar voor iedereen met toegang tot de agenda, ook de stagiair en de externe beheerder. Concreet: spreek af dat medische informatie alleen in het dossier staat, loop de agendavelden van het afgelopen jaar door en maak ze leeg, en beperk wie de agenda-notities kan inzien.
art. 9 AVGOp veel praktijksites staat een formulier met een open vraag: waar kunnen we u mee helpen? Patiënten beantwoorden die vraag eerlijk, dus met hun klacht, medicijngebruik of operatie. Daarmee verwerkt je website gezondheidsgegevens, ook al vroeg je er niet om. Die berichten komen meestal binnen in een gewone mailbox, blijven daar jaren staan en lopen soms via een formulierdienst buiten Europa. Concreet kun je drie dingen doen: vervang de open vraag door een neutrale keuzelijst (bijvoorbeeld 'afspraak maken' of 'terugbelverzoek') met de uitleg dat medische details in de behandelkamer besproken worden, controleer via welke partij het formulier technisch loopt, en ruim de formulierberichten in de mailbox periodiek op zodra ze zijn afgehandeld.
art. 9 + art. 32 AVGJe afsprakensoftware, je administratiepakket, je hostingpartij en je mailprovider verwerken allemaal patiëntgegevens namens jou. De AVG eist dat je met elk van die partijen een verwerkersovereenkomst sluit, met afspraken over beveiliging, datalekken en wat er met de data gebeurt als het contract stopt. In de praktijk ontbreekt dat document vaak, of het ligt ongelezen in een map terwijl de leverancier intussen een AI-functie heeft toegevoegd. Voor een zorgpraktijk weegt dit extra zwaar: bij een incident kijkt niet alleen de Autoriteit Persoonsgegevens mee, maar ook de IGJ, en je beroepsgeheim staat op het spel. Concreet: maak een lijstje van elke leverancier die patiëntdata raakt, vraag de verwerkersovereenkomst op waar die ontbreekt, en lees wat er staat over opslaglocatie en onderaannemers.
art. 28 AVGHet medisch dossier bewaar je op grond van de WGBO twintig jaar, en veel praktijken trekken die termijn stilzwijgend door naar alles: oude declaraties, no-show-lijstjes, mailwisselingen, sollicitatiebrieven en de gegevens van patiënten die al jaren weg zijn. De AVG draait dat om: je bewaart gegevens niet langer dan nodig voor het doel, en 'misschien ooit handig' is geen doel. Alleen voor het dossier zelf geldt de lange wettelijke termijn. Concreet: maak onderscheid tussen dossiergegevens (WGBO-termijn) en al het andere, spreek per categorie een termijn af (bijvoorbeeld financiële administratie zeven jaar voor de fiscus, sollicitaties vier weken), zet één vast moment per jaar in de agenda om op te ruimen, en leg de keuzes kort vast.
art. 5 AVG + WGBODe ComplyNL-quickscan controleert uw website gratis en geautomatiseerd op de punten hierboven, in een split second, zonder verplichtingen.
Start de gratis quickscanJa, als zorgaanbieder ben je wettelijk verplicht het BSN te gebruiken in de zorgadministratie en bij declaraties. Buiten die wettelijke taken mag het niet: het BSN hoort niet in een nieuwsbrieflijst, een eigen Excel of een online formulier. De UAVG staat BSN-gebruik alleen toe waar een wet dat regelt.
Dat hangt af van de schaal. Een FG is verplicht bij grootschalige verwerking van gezondheidsgegevens (art. 37 AVG); de Autoriteit Persoonsgegevens hanteert voor praktijken als vuistregel de grens van ruim 10.000 ingeschreven patiënten. Een kleine fysio- of tandartspraktijk zit daar meestal onder. Leg wel kort vast waarom je wel of geen FG hebt aangesteld.
Een neutrale herinnering met alleen datum en tijd kan, zolang er geen medische informatie in staat en de patiënt weet dat je dit kanaal gebruikt. Zet er dus geen behandeling of klacht bij. Voor inhoudelijke communicatie is een beveiligd kanaal de veiligere route.
Ja. Een mail met gezondheidsgegevens aan de verkeerde ontvanger is een datalek dat je vrijwel altijd binnen 72 uur bij de Autoriteit Persoonsgegevens moet melden (art. 33 AVG), en bij ernstig risico ook aan de patiënt zelf (art. 34 AVG). Leg het incident ook intern vast, zelfs als melden niet nodig blijkt.
De WGBO schrijft twintig jaar voor, gerekend vanaf de laatste wijziging in het dossier, en langer als goede zorg dat vereist. Die termijn geldt alleen voor het medisch dossier zelf: voor je overige administratie gelden kortere termijnen op grond van art. 5 AVG.
De gratis quickscan meet de buitenkant van een website op één moment. Een schone of lage uitslag is geen garantie dat uw organisatie aan de AVG voldoet: verwerkersovereenkomsten, bewaartermijnen in de administratie en interne processen vallen buiten de meting. ComplyNL geeft geen keurmerk en geen juridisch oordeel. Peildatum augustus 2026.