App
Moodnu
Houd elke dag bij hoe je je voelt en ontdek patronen. Zo leer je jezelf beter kennen.
Loop deze punten langs voordat je een app gebruikt met een cliënt. Zo weet je welke gegevens de app vraagt, waar ze heen gaan en wat je organisatie moet regelen. Kun je een punt niet afvinken, of twijfel je? Vraag dan de functionaris gegevensbescherming van je organisatie.
Je weet waarvoor je de app wilt gebruiken. Schrijf het doel in één zin op, bijvoorbeeld: “Mijn cliënt houdt bij hoe hij slaapt, zodat we dat elke week kunnen bespreken.” Volgens de AVG verzamel je gegevens alleen voor een doel dat je vooraf duidelijk hebt bepaald. Met die ene zin kun je bij de andere punten beoordelen of de app niet meer vraagt dan nodig.
Je weet wie de app maakt. Zoek de naam en de contactgegevens van de maker op, bijvoorbeeld in de appwinkel of op de website van de app. Heeft je cliënt een vraag of klacht over de eigen gegevens, dan gaat die eerst naar de maker. Komen ze er samen niet uit, dan kan je cliënt een klacht indienen bij de Autoriteit Persoonsgegevens (AP).
Je haalt de app uit een betrouwbare winkel. De AP raadt aan apps te installeren uit bijvoorbeeld de Google Play Store of de Apple App Store. Let op: volgens de AP gelden de privacyrisico’s van apps net zo goed voor apps waarvoor je betaalt. Een prijs zegt dus niets over hoe veilig een app met gegevens omgaat.
Er is een privacyverklaring die je begrijpt. Daarin staat welke gegevens de app verzamelt, waarom, en of de maker ze deelt of verkoopt. Volgens de AVG mag zo’n verklaring niet te lang en ingewikkeld zijn. Vaak kun je hem lezen voordat je de app downloadt, en sommige appwinkels tonen een samenvatting. Is de verklaring niet te vinden of onduidelijk? Zoek dan een andere app.
De app vraagt alleen gegevens die nodig zijn. Een app om je stemming bij te houden heeft bijvoorbeeld je contacten of je locatie niet nodig. Vraagt de app er toch om, dan is dat een reden om verder te kijken of een andere app te kiezen.
De app vraagt apart toestemming voor elk soort gegevens. Denk aan contacten, foto’s en locatie. De app moet dat vragen voordat hij die gegevens van de telefoon haalt. In de instellingen van de telefoon kun je die toegang later weer uitzetten, ook als de app al is geïnstalleerd.
Je cliënt hoeft niet in te loggen met een account van sociale media. Overal inloggen met hetzelfde account is makkelijk. Maar volgens de AP verspreid en koppel je zo soms onnodig gegevens. Kan het ook met een los account, kies dan liever dat.
Je weet of er gegevens over gezondheid in de app komen. Ook gegevens over hoe iemand zich psychisch voelt, horen daarbij. Zulke gegevens verwerken is verboden, tenzij de wet er een uitzondering voor maakt. Daarom gelden er strengere regels, en is de rest van deze lijst extra belangrijk.
De app geeft geen gegevens door aan adverteerders. Sommige apps volgen wat je doet en delen dat met bijvoorbeeld adverteerders. Kijk in de privacyverklaring of de maker gegevens deelt of verkoopt, en met wie. Staat er alleen “met partners”, vraag dan bij de maker na wie dat zijn.
Je weet waar de gegevens worden opgeslagen. Staan ze alleen op de telefoon, of ook bij de maker? En is dat binnen of buiten de Europese Economische Ruimte (EER)? Buiten de EER kunnen de gegevens onder andere wetten vallen.
De app beveiligt de gegevens. Dat gaat over techniek, bijvoorbeeld versleuteling. Maar ook over de afspraken bij de maker: wie kan er bij de gegevens? Stuurt een app gegevens zonder versleuteling over internet, dan kunnen anderen ze onderscheppen.
De app bewaart gegevens niet langer dan nodig. Hoe langer gegevens bewaard blijven, hoe groter de gevolgen van een datalek kunnen zijn. Zoek in de privacyverklaring hoe lang de maker gegevens bewaart. Staat het er niet in, vraag het dan na.
Je cliënt kan stoppen en de gegevens laten verwijderen. Een goede app laat je toestemming intrekken, de app verwijderen en de verzamelde gegevens wissen. Intrekken moet even makkelijk gaan als toestemming geven. Geef je toestemming met één tik, maar moet je voor intrekken bellen of een brief sturen? Dat mag niet, zegt de AP.
Je weet wie de gegevens in de app zet. Gebruikt je cliënt de app alleen voor zichzelf? Of zet jouw organisatie er gegevens van cliënten in? In het tweede geval bepaalt je organisatie waarvoor en hoe de gegevens worden gebruikt. Dan is je organisatie verantwoordelijk en moet die meer regelen.
Er is een verwerkersovereenkomst als dat nodig is. Werkt de maker in opdracht van je organisatie met gegevens van cliënten? Dan is een verwerkersovereenkomst verplicht: een contract over wat de maker met de gegevens mag doen. Daarin staat onder andere hoe de maker de gegevens beveiligt, en dat hij ze verwijdert of teruggeeft als de samenwerking stopt. Heeft de maker een datalek, dan moet hij je organisatie zo snel mogelijk inlichten.
De functionaris gegevensbescherming (FG) weet ervan. De FG geeft advies over privacy. Vraag de FG ook of er een privacyonderzoek nodig is, een data protection impact assessment (DPIA). De vuistregel is: een DPIA bij twee of meer van negen risicokenmerken. Gezondheidsgegevens en gegevens over kwetsbare mensen, zoals patiënten, zijn er samen al twee.
Je weet wat je doet bij een datalek. Stuur je gegevens naar de verkeerde persoon? Of raak je een telefoon kwijt met gegevens die niet versleuteld zijn? Meld het meteen binnen je organisatie. Sommige datalekken moet je organisatie binnen 72 uur melden bij de AP, en soms ook aan de mensen om wie het gaat.
Je cliënt weet wat de app met de gegevens doet. Leg het uit in gewone woorden. Vertel ook wat je cliënt moet kunnen, wat het kost, welke risico’s of nadelen er zijn en wat de andere mogelijkheden zijn. De Inspectie Gezondheidszorg en Jeugd (IGJ) vraagt dat van zorgaanbieders en jeugdhulpaanbieders, zodat de cliënt een goede keuze kan maken.
Je cliënt kiest vrij. Je cliënt moet nee kunnen zeggen zonder daar nadeel van te hebben. Let op de verhouding tussen jullie: volgens de AP kunnen bijvoorbeeld patiënten niet altijd vrij ja of nee zeggen. Zeg er daarom bij: “Wil je het niet, dan zoeken we samen iets anders. De hulp gaat gewoon door.”
Werk je met kinderen, dan let je extra op. Is toestemming de basis, dan kan een kind onder de 16 jaar die niet zelf geldig geven: dat doet een ouder of verzorger. Een kind van 12 jaar of ouder mag die toestemming wel zelf intrekken. De app mag gegevens van kinderen niet gebruiken voor advertenties die op hen gericht zijn. En de uitleg over de app moet passen bij hun leeftijd, in eenvoudige taal.
Keuzehulp
Beantwoord drie korte vragen en zie welke hulpmiddelen bij je passen: van E-powerment en van anderen.
Bijgewerkt op .
Beeldbellen kan een gesprek makkelijker maken: je cliënt hoeft niet te reizen en een naaste of tolk kan meedoen. Het past niet bij elke vraag of elke thuissituatie. Beslis het samen, oefen vooraf, gebruik het programma dat je organisatie heeft gekozen en spreek af wat je doet als de verbinding wegvalt.
De Algemene verordening gegevensbescherming (AVG) is de Europese wet die persoonsgegevens beschermt. Gegevens over iemands gezondheid krijgen extra bescherming. Hier lees je wat dat betekent in je dagelijkse werk: van mail en foto's tot apps en chatbots. Twijfel je? Vraag dan de functionaris gegevensbescherming van je organisatie.
Een nieuw digitaal hulpmiddel werkt pas als je team het echt gebruikt. Begin bij het probleem dat je wilt oplossen, probeer het eerst klein uit en betrek cliënten en alle collega's. Kijk daarna samen wat het oplevert, en beslis dan pas of je doorgaat.
Heb je een idee, een vraag uit de praktijk of wil je een hulpmiddel uitproberen met je team? We denken graag mee, zonder verplichtingen.