Terug naar blogAVG & privacy

AVG en patiëntdata: de praktische gids voor je fysiopraktijk

31 juli 20268 min leestijd

Fysiotherapiepraktijken werken dagelijks met gevoelige informatie: pijnklachten, medische geschiedenis, behandelverslagen. Onder de Algemene Verordening Gegevensbescherming (AVG) vallen dit soort gegevens onder de categorie bijzondere persoonsgegevens, met strengere eisen dan gewone contactgegevens.

Dit artikel geeft een algemeen overzicht van de belangrijkste aandachtspunten. Het is geen juridisch advies: raadpleeg bij twijfel altijd een specialist op het gebied van privacyrecht of de Autoriteit Persoonsgegevens.

Wie is verantwoordelijk voor patiëntdata?

Als praktijk ben je in de regel de verwerkingsverantwoordelijke voor de gegevens van je patiënten: jij bepaalt waarom en hoe die gegevens worden verwerkt. Maak je gebruik van software zoals een patiëntenportaal, dan treedt de leverancier van die software meestal op als verwerker, die de gegevens namens jou verwerkt.

Dat onderscheid is belangrijk, want het bepaalt wie welke verantwoordelijkheid draagt. Als verwerkingsverantwoordelijke blijf jij eindverantwoordelijk richting je patiënten, ook als een externe partij de technische verwerking uitvoert.

Waarom een verwerkersovereenkomst nodig is

Wanneer je patiëntdata laat verwerken door een softwareleverancier, schrijft de AVG voor dat daar een verwerkersovereenkomst voor moet zijn. Daarin staat onder meer vastgelegd welke gegevens worden verwerkt, met welk doel, hoe lang ze worden bewaard en welke beveiligingsmaatregelen gelden.

Voordat je een patiëntenportaal of ander softwaresysteem in gebruik neemt, is het verstandig om te controleren of een verwerkersovereenkomst beschikbaar is en of deze aansluit bij de situatie van jouw praktijk.

Toestemming en informatieplicht

Patiënten moeten weten welke gegevens worden verzameld en waarom, en in veel gevallen is voor de verwerking van gezondheidsgegevens expliciete toestemming vereist. Dat betekent dat een patiëntenportaal helder moet communiceren wat er met check-ins, dossiers en andere gegevens gebeurt.

Een goed portaal maakt dit voor de patiënt inzichtelijk, zodat toestemming niet alleen een vinkje is bij registratie, maar aansluit bij wat de patiënt daadwerkelijk begrijpt over het gebruik van zijn of haar gegevens.

Beveiliging en bewaartermijnen

Gezondheidsgegevens moeten passend beveiligd worden, denk aan versleuteling, beperkte toegang en beveiligde verbindingen. Daarnaast geldt dat gegevens niet langer bewaard mogen worden dan noodzakelijk. Na beëindiging van de behandelrelatie of op verzoek van de patiënt moeten gegevens binnen een redelijke termijn kunnen worden verwijderd.

Dit is een van de redenen waarom losse WhatsApp-berichten en spreadsheets in de praktijk lastig verdedigbaar zijn: er is geen duidelijke bewaartermijn, geen centrale verwijdermogelijkheid en vaak geen goed zicht op wie toegang heeft.

Hoe REVA hierin ondersteunt

REVA is gebouwd met deze eisen als uitgangspunt. Patiëntdata wordt versleuteld opgeslagen, praktijken werken op basis van een verwerkersovereenkomst, en patiënten kunnen hun account en gegevens op elk moment zelf laten verwijderen. Dat ontslaat je niet van je eigen verantwoordelijkheid als verwerkingsverantwoordelijke, maar het geeft wel een stevige basis om vanuit te werken.

Dit artikel is bedoeld als algemene informatie en vervangt geen juridisch of professioneel advies. Raadpleeg bij twijfel altijd een specialist.

Overzicht over je patiënten, zonder extra telefoontjes

Ontdek tijdens een demo hoe REVA past bij jouw praktijk.

Vraag een demo aan