• Uitleg
  • Voor hulpverleners

Bijgewerkt op

In het kort

De Algemene verordening gegevensbescherming (AVG) is de Europese wet die persoonsgegevens beschermt. Gegevens over iemands gezondheid krijgen extra bescherming. Hier lees je wat dat betekent in je dagelijkse werk: van mail en foto's tot apps en chatbots. Twijfel je? Vraag dan de functionaris gegevensbescherming van je organisatie.

Wat is het

De AVG geldt sinds 25 mei 2018 in de hele Europese Unie, voor iedereen die persoonsgegevens verwerkt: grote en kleine organisaties, en ook de overheid. De Autoriteit Persoonsgegevens (AP) houdt toezicht.

  • Persoonsgegevens zijn alle gegevens over iemand die je kunt herkennen. Denk aan een naam of een telefoonnummer, maar ook aan een foto of geluidsopname waarop iemand te herkennen is.
  • Verwerken is alles wat je met die gegevens doet: verzamelen, opslaan, bekijken, doorsturen en wissen.
  • Bijzondere persoonsgegevens zijn extra gevoelig. Gegevens over iemands gezondheid horen daarbij. Volgens de AP kan ook het dossier van een maatschappelijk werker zulke gegevens bevatten.

Gezondheidsgegevens verwerken is verboden, tenzij de wet er een uitzondering voor maakt. Het mag bijvoorbeeld als het nodig is om iemand zorg of hulp te geven. De basis staat dan meestal in een wet, zoals de Wet maatschappelijke ondersteuning (Wmo) 2015 of de Jeugdwet.

Voor alle gegevens geldt: verzamel ze alleen voor een vooraf bepaald doel. Verzamel niet meer dan nodig, bewaar ze niet langer dan nodig en beveilig ze goed. Je organisatie moet kunnen laten zien dat ze zich hieraan houdt.

Mensen mogen hun gegevens inzien, laten verbeteren, vragen om ze te verwijderen en bezwaar maken tegen het gebruik. Een organisatie moet binnen een maand op zo’n verzoek reageren. Is het verzoek ingewikkeld, dan mag het uitvoeren tot drie maanden duren.

Waarom het ertoe doet

Je cliënt moet erop kunnen rekenen dat gegevens over de eigen gezondheid veilig zijn. Zulke gegevens zijn zo gevoelig dat het gebruik ervan grote gevolgen voor iemand kan hebben. Voor verschillende beroepen geldt bovendien een geheimhoudingsplicht.

Het risico zit vaak in dingen die je snel even doet. Een bericht naar de verkeerde persoon is een datalek, net als een kwijtgeraakte telefoon met gegevens die niet versleuteld zijn. Chatbots met kunstmatige intelligentie (AI) zijn een nieuwer risico. In augustus 2024 waarschuwde de AP dat medewerkers gegevens van bijvoorbeeld patiënten in zo’n chatbot hadden gezet, bij een huisartsenpraktijk zelfs medische gegevens. Volgens de AP slaan de meeste bedrijven achter chatbots alles op wat je invoert.

Gebruik je een app met een cliënt, dan kunnen er gegevens naar de maker gaan. Verwerkt de maker de gegevens in opdracht van je organisatie? Dan is de maker een verwerker, en moet je organisatie een verwerkersovereenkomst sluiten: een contract over wat de maker met de gegevens mag doen. Soms is ook een privacyonderzoek nodig, een data protection impact assessment (DPIA). De vuistregel: bij twee of meer van negen risicokenmerken. Gezondheidsgegevens en gegevens over kwetsbare mensen, zoals patiënten, zijn er samen al twee.

Zo doe je het

  1. Gebruik de kanalen die je organisatie heeft gekozen. Elke organisatie bepaalt zelf welke beveiliging nodig is, dus wat elders mag, hoeft bij jou niet te mogen.
  2. Schrijf alleen op wat nodig is voor de hulp, in een bericht en in het dossier.
  3. Denk na voordat je gezondheidsgegevens mailt. Het is niet verboden, maar volgens de AP zijn er veiligere manieren. Kies je toch voor mail, dan moet je dat goed kunnen uitleggen en moet de mail goed beveiligd zijn.
  4. Vraag toestemming voordat je deelt buiten je organisatie. Door de geheimhoudingsplicht is die in de zorg nodig om gezondheidsgegevens te delen met hulpverleners van een andere praktijk of instelling. Soms geldt een uitzondering, bijvoorbeeld bij ernstig gevaar. Overleg dan eerst binnen je organisatie.
  5. Zet geen gegevens van cliënten in een AI-chatbot. Ook als je organisatie het toestaat, is het volgens de AP vaak niet wettelijk toegestaan.
  6. Beveilig je apparaten. Zet tweestapsverificatie aan: naast je wachtwoord gebruik je dan bijvoorbeeld een code op je telefoon. Laat updates automatisch installeren. Gebruik onderweg de mobiele data van je telefoon in plaats van openbare wifi.
  7. Maak of deel niet zomaar een foto van je cliënt. Staat iemand herkenbaar in beeld, dan geldt de AVG. Voor je werk heb je dan een geldige reden uit de AVG nodig, bijvoorbeeld toestemming van wie erop staat.
  8. Meld een fout meteen binnen je organisatie. Sommige datalekken moet je organisatie binnen 72 uur melden bij de AP, en soms ook aan de mensen om wie het gaat. Elk datalek komt in het datalekregister, ook als melden niet hoeft.

Zo ziet het eruit in de praktijk

Een ambulant hulpverlener in een wijkteam helpt een man die zijn post niet meer openmaakt. Samen kijken ze wie hem daarbij kan helpen.

Ze maken een netwerkkaart met Mijn netwerk. Daarop komen zijn zus, een buurman en een oud-collega. Mijn netwerk bewaart en verstuurt niets. In het dossier schrijft de hulpverlener alleen: “Zus wil één keer per week helpen met de post.” De hele kaart, met de buurman en de oud-collega, is niet nodig voor de hulp. Die hoort er dus niet in.

Aan het eind vraagt de man wat er met zijn verhaal gebeurt. Ze zegt: “Ik schrijf alleen op wat nodig is om je te helpen. Je mag altijd vragen wat er over je is opgeschreven.”

’s Avonds wil ze haar lange verslag laten samenvatten door een chatbot. Ze doet het niet, want er staan gegevens van haar cliënt in. Wel zet ze de vraag op de agenda van het teamoverleg: wat spreken we af over chatbots?

Let op

  • Dit is geen juridisch advies. Wat in jouw situatie mag, hangt af van je organisatie, je cliënt en het hulpmiddel.
  • Vraag niet voor de zekerheid om toestemming. Meestal regelt de wet het al, en een extra toestemming maakt het volgens de AP onnodig ingewikkeld voor je cliënt. Is toestemming wél de basis, dan moet je cliënt vrij nee kunnen zeggen, zonder daar nadeel van te hebben. Bij een gemeente kan toestemming daarom meestal niet de basis zijn, want inwoners zijn vaak van de gemeente afhankelijk.
  • Vraag het aan je functionaris gegevensbescherming (FG). De FG houdt binnen je organisatie toezicht op de privacyregels en geeft advies. Is er geen FG? Vraag dan je leidinggevende wie over privacy gaat.

Meer weten

Hulpmiddelen die hierbij passen

  • Netwerkkaart

    Mijn netwerk

    Zet de mensen om je heen in drie cirkels: dichtbij, een beetje verder en verder weg. Met vragen om over te praten.

Bronnen

  1. De AVG in het kort  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  2. Wat zijn persoonsgegevens?  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  3. Verwerken van persoonsgegevens  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  4. Gezondheidsgegevens gebruiken en delen  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  5. Gezondheidsgegevens verwerken  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  6. Gezondheidsgegevens delen binnen de zorg  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  7. Gezondheidsgegevens beveiligen  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  8. Beveiliging van persoonsgegevens  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  9. Let op: gebruik AI-chatbot kan leiden tot datalekken  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  10. Beeldmateriaal  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  11. Verwerkersovereenkomst  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  12. Data protection impact assessment (DPIA)  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  13. Wat is een datalek?  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  14. Datalek? Dit moet u doen  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  15. Grondslag toestemming  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  16. FG-informatie  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  17. Taken en verantwoordelijkheden van de FG  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  18. Privacyregels beschermen persoonsgegevens  (externe website)Rijksoverheid. Gelezen op .
  19. Waarom zou ik automatisch moeten updaten?  (externe website)Veiliginternetten.nl. Gelezen op .
  20. Hoe maak ik veilig gebruik van openbare wifi-netwerken?  (externe website)Veiliginternetten.nl. Gelezen op .

Bijgewerkt op .

Meer over dit onderwerp

Samen iets bouwen?

Heb je een idee, een vraag uit de praktijk of wil je een hulpmiddel uitproberen met je team? We denken graag mee, zonder verplichtingen.

Stuur een berichtje [email protected]