• Checklist
  • Voor hulpverleners

Bijgewerkt op

In het kort

Loop deze punten langs voordat je een app gebruikt met een cliënt. Zo weet je welke gegevens de app vraagt, waar ze heen gaan en wat je organisatie moet regelen. Kun je een punt niet afvinken, of twijfel je? Vraag dan de functionaris gegevensbescherming van je organisatie.

Voordat je begint

  1. Je weet waarvoor je de app wilt gebruiken. Schrijf het doel in één zin op, bijvoorbeeld: “Mijn cliënt houdt bij hoe hij slaapt, zodat we dat elke week kunnen bespreken.” Volgens de AVG verzamel je gegevens alleen voor een doel dat je vooraf duidelijk hebt bepaald. Met die ene zin kun je bij de andere punten beoordelen of de app niet meer vraagt dan nodig.

  2. Je weet wie de app maakt. Zoek de naam en de contactgegevens van de maker op, bijvoorbeeld in de appwinkel of op de website van de app. Heeft je cliënt een vraag of klacht over de eigen gegevens, dan gaat die eerst naar de maker. Komen ze er samen niet uit, dan kan je cliënt een klacht indienen bij de Autoriteit Persoonsgegevens (AP).

  3. Je haalt de app uit een betrouwbare winkel. De AP raadt aan apps te installeren uit bijvoorbeeld de Google Play Store of de Apple App Store. Let op: volgens de AP gelden de privacyrisico’s van apps net zo goed voor apps waarvoor je betaalt. Een prijs zegt dus niets over hoe veilig een app met gegevens omgaat.

  4. Er is een privacyverklaring die je begrijpt. Daarin staat welke gegevens de app verzamelt, waarom, en of de maker ze deelt of verkoopt. Volgens de AVG mag zo’n verklaring niet te lang en ingewikkeld zijn. Vaak kun je hem lezen voordat je de app downloadt, en sommige appwinkels tonen een samenvatting. Is de verklaring niet te vinden of onduidelijk? Zoek dan een andere app.

Welke gegevens de app vraagt

  1. De app vraagt alleen gegevens die nodig zijn. Een app om je stemming bij te houden heeft bijvoorbeeld je contacten of je locatie niet nodig. Vraagt de app er toch om, dan is dat een reden om verder te kijken of een andere app te kiezen.

  2. De app vraagt apart toestemming voor elk soort gegevens. Denk aan contacten, foto’s en locatie. De app moet dat vragen voordat hij die gegevens van de telefoon haalt. In de instellingen van de telefoon kun je die toegang later weer uitzetten, ook als de app al is geïnstalleerd.

  3. Je cliënt hoeft niet in te loggen met een account van sociale media. Overal inloggen met hetzelfde account is makkelijk. Maar volgens de AP verspreid en koppel je zo soms onnodig gegevens. Kan het ook met een los account, kies dan liever dat.

  4. Je weet of er gegevens over gezondheid in de app komen. Ook gegevens over hoe iemand zich psychisch voelt, horen daarbij. Zulke gegevens verwerken is verboden, tenzij de wet er een uitzondering voor maakt. Daarom gelden er strengere regels, en is de rest van deze lijst extra belangrijk.

  5. De app geeft geen gegevens door aan adverteerders. Sommige apps volgen wat je doet en delen dat met bijvoorbeeld adverteerders. Kijk in de privacyverklaring of de maker gegevens deelt of verkoopt, en met wie. Staat er alleen “met partners”, vraag dan bij de maker na wie dat zijn.

Waar de gegevens blijven

  1. Je weet waar de gegevens worden opgeslagen. Staan ze alleen op de telefoon, of ook bij de maker? En is dat binnen of buiten de Europese Economische Ruimte (EER)? Buiten de EER kunnen de gegevens onder andere wetten vallen.

  2. De app beveiligt de gegevens. Dat gaat over techniek, bijvoorbeeld versleuteling. Maar ook over de afspraken bij de maker: wie kan er bij de gegevens? Stuurt een app gegevens zonder versleuteling over internet, dan kunnen anderen ze onderscheppen.

  3. De app bewaart gegevens niet langer dan nodig. Hoe langer gegevens bewaard blijven, hoe groter de gevolgen van een datalek kunnen zijn. Zoek in de privacyverklaring hoe lang de maker gegevens bewaart. Staat het er niet in, vraag het dan na.

  4. Je cliënt kan stoppen en de gegevens laten verwijderen. Een goede app laat je toestemming intrekken, de app verwijderen en de verzamelde gegevens wissen. Intrekken moet even makkelijk gaan als toestemming geven. Geef je toestemming met één tik, maar moet je voor intrekken bellen of een brief sturen? Dat mag niet, zegt de AP.

Afspraken in je organisatie

  1. Je weet wie de gegevens in de app zet. Gebruikt je cliënt de app alleen voor zichzelf? Of zet jouw organisatie er gegevens van cliënten in? In het tweede geval bepaalt je organisatie waarvoor en hoe de gegevens worden gebruikt. Dan is je organisatie verantwoordelijk en moet die meer regelen.

  2. Er is een verwerkersovereenkomst als dat nodig is. Werkt de maker in opdracht van je organisatie met gegevens van cliënten? Dan is een verwerkersovereenkomst verplicht: een contract over wat de maker met de gegevens mag doen. Daarin staat onder andere hoe de maker de gegevens beveiligt, en dat hij ze verwijdert of teruggeeft als de samenwerking stopt. Heeft de maker een datalek, dan moet hij je organisatie zo snel mogelijk inlichten.

  3. De functionaris gegevensbescherming (FG) weet ervan. De FG geeft advies over privacy. Vraag de FG ook of er een privacyonderzoek nodig is, een data protection impact assessment (DPIA). De vuistregel is: een DPIA bij twee of meer van negen risicokenmerken. Gezondheidsgegevens en gegevens over kwetsbare mensen, zoals patiënten, zijn er samen al twee.

  4. Je weet wat je doet bij een datalek. Stuur je gegevens naar de verkeerde persoon? Of raak je een telefoon kwijt met gegevens die niet versleuteld zijn? Meld het meteen binnen je organisatie. Sommige datalekken moet je organisatie binnen 72 uur melden bij de AP, en soms ook aan de mensen om wie het gaat.

Samen met je cliënt

  1. Je cliënt weet wat de app met de gegevens doet. Leg het uit in gewone woorden. Vertel ook wat je cliënt moet kunnen, wat het kost, welke risico’s of nadelen er zijn en wat de andere mogelijkheden zijn. De Inspectie Gezondheidszorg en Jeugd (IGJ) vraagt dat van zorgaanbieders en jeugdhulpaanbieders, zodat de cliënt een goede keuze kan maken.

  2. Je cliënt kiest vrij. Je cliënt moet nee kunnen zeggen zonder daar nadeel van te hebben. Let op de verhouding tussen jullie: volgens de AP kunnen bijvoorbeeld patiënten niet altijd vrij ja of nee zeggen. Zeg er daarom bij: “Wil je het niet, dan zoeken we samen iets anders. De hulp gaat gewoon door.”

  3. Werk je met kinderen, dan let je extra op. Is toestemming de basis, dan kan een kind onder de 16 jaar die niet zelf geldig geven: dat doet een ouder of verzorger. Een kind van 12 jaar of ouder mag die toestemming wel zelf intrekken. De app mag gegevens van kinderen niet gebruiken voor advertenties die op hen gericht zijn. En de uitleg over de app moet passen bij hun leeftijd, in eenvoudige taal.

Let op

  • Dit is geen juridisch advies. De checklist helpt je de goede vragen te stellen. Het is geen garantie dat alles klopt.
  • Toestemming vragen is niet altijd nodig. Vaak regelt de wet al welke gegevens een hulpverlener mag vastleggen. Vraag dan niet voor de zekerheid toch om toestemming: dat maakt het volgens de AP onnodig ingewikkeld. Je FG weet wat in jouw situatie geldt.
  • Kun je een punt niet afvinken? Gebruik de app dan nog niet met je cliënt. Zoek het eerst uit met je FG, of kies een ander hulpmiddel. De Hulpmiddelwijzer helpt je zoeken.
  • Kijk ook naar wat er om de app heen gebeurt. Een veilige app helpt weinig als een verslag erover daarna in een gewone mail of een chatbot belandt. Maak daar in je team afspraken over.
  • Kijk opnieuw na een grote verandering. Bijvoorbeeld als de app een nieuwe versie krijgt met nieuwe functies, of als een andere partij de app overneemt. Een app mag de doelen waarvoor hij je gegevens gebruikt niet tussendoor veranderen zonder je toestemming.

Meer weten

Hulpmiddelen die hierbij passen

  • App

    Moodnu

    Houd elke dag bij hoe je je voelt en ontdek patronen. Zo leer je jezelf beter kennen.

  • Keuzehulp

    Hulpmiddelwijzer

    Beantwoord drie korte vragen en zie welke hulpmiddelen bij je passen: van E-powerment en van anderen.

Bronnen

  1. Privacy bij apps  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  2. Smartphone & apps  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  3. De AVG in het kort  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  4. Welke informatie moeten organisaties u geven over uw persoonsgegevens?  (externe website)Rijksoverheid. Gelezen op .
  5. Gezondheidsgegevens verwerken  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  6. Stappenplan: gezondheidsgegevens in de cloud  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  7. Verantwoordelijke en verwerker  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  8. Verwerkersovereenkomst  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  9. Taken en verantwoordelijkheden van de FG  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  10. Wat is een datalek?  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  11. Datalek? Dit moet u doen  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  12. Grondslag toestemming  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  13. Data protection impact assessment (DPIA)  (externe website)Autoriteit Persoonsgegevens. Gelezen op .
  14. Toetsingskader Digitale Zorg (augustus 2026)  (externe website)Inspectie Gezondheidszorg en Jeugd. Gelezen op .

Bijgewerkt op .

Meer over dit onderwerp

Samen iets bouwen?

Heb je een idee, een vraag uit de praktijk of wil je een hulpmiddel uitproberen met je team? We denken graag mee, zonder verplichtingen.

Stuur een berichtje [email protected]