Inleiding
Als podoloog werk je dagelijks met gevoelige medische gegevens. De AVG (Algemene Verordening Gegevensbescherming), in het Engels GDPR, stelt strenge eisen aan hoe je deze gegevens verwerkt en beschermt.
Klinkt ingewikkeld? Valt mee. Met de juiste maatregelen hoef je je over boetes geen zorgen te maken. Met deze praktische checklist breng je je praktijk op orde.
Software is een groot deel van je AVG-huiswerk. De publieke privacyverklaring van VIMA gaat over de website en de Join-flow. Bevestig actuele informatie over export, beveiliging, verwerkers en de verwerkersovereenkomst van de app via [email protected].
Wat is de AVG/GDPR?
De AVG is Europese wetgeving die de privacy van burgers beschermt. Sinds 2018 is deze wet van kracht in alle EU-landen, inclusief België.
Voor jouw praktijk betekent dit:
- Je moet zorgvuldig omgaan met patiëntgegevens
- Je mag alleen gegevens verzamelen die je echt nodig hebt
- Patiënten hebben rechten over hun eigen gegevens
- Bij datalekken moet je actie ondernemen
- Overtredingen kunnen leiden tot boetes
Welke gegevens vallen onder de AVG?
Alle gegevens die een persoon identificeerbaar maken:
- Naam, adres, telefoonnummer
- E-mailadres
- Geboortedatum
- Rijksregisternummer
- Foto's
- Medische gegevens (bijzondere categorie, extra beschermd)
Als podoloog verwerk je vooral medische gegevens. Die vallen onder de strengste bescherming.
Checklist: 12 punten voor je praktijk
1. Verwerkingsregister bijhouden
Je moet documenteren welke persoonsgegevens je verwerkt, waarom, en hoe lang je ze bewaart.
Actie: Maak een eenvoudig document met:
- Welke gegevens verzamel je?
- Waarom verzamel je ze?
- Hoe lang bewaar je ze?
- Wie heeft toegang?
2. Privacyverklaring opstellen
Informeer patiënten over hoe je hun gegevens verwerkt.
Actie: Plaats een privacyverklaring op je website en geef deze desgevraagd aan patiënten. Vermeld:
- Welke gegevens je verzamelt
- Waarvoor je ze gebruikt
- Hoe lang je ze bewaart
- Rechten van de patiënt
3. Verwerkersovereenkomsten afsluiten
Gebruik je diensten van derden die toegang hebben tot patiëntgegevens (zoals praktijksoftware, cloudopslag)?
Actie: Sluit met elke partij een verwerkersovereenkomst. Goede software-aanbieders bieden deze standaard aan.
4. Beveiligingsmaatregelen nemen
Bescherm gegevens tegen onbevoegde toegang.
Actie:
- Gebruik sterke wachtwoorden
- Activeer tweefactorauthenticatie waar mogelijk
- Vergrendel je computer als je wegloopt
- Versleutel je harde schijf
- Houd software up-to-date
5. Toegang beperken
Niet iedereen hoeft overal bij te kunnen.
Actie: Zorg dat alleen jij (en eventuele medewerkers die het nodig hebben) toegang hebben tot patiëntdossiers.
6. Bewaartermijnen respecteren
Je mag gegevens niet eindeloos bewaren.
Actie:
- Medische dossiers: minimaal 15 jaar na laatste contact
- Betaalbewijzen: 7 jaar
- Verwijder gegevens na afloop van de termijn
7. Datalekprocedure opstellen
Wat doe je als gegevens per ongeluk uitlekken?
Actie: Weet dat je:
- Binnen 72 uur moet melden bij de Gegevensbeschermingsautoriteit (bij ernstige lekken)
- De betrokken patiënten moet informeren
- Het lek moet documenteren
8. Rechten van patiënten respecteren
Patiënten hebben rechten:
- Inzage: ze mogen hun dossier zien
- Correctie: ze mogen fouten laten aanpassen
- Verwijdering: ze mogen vragen om verwijdering (met beperkingen bij medische dossiers)
- Dataportabiliteit: ze mogen hun gegevens opvragen in een bruikbaar formaat
Actie: Weet hoe je aan deze verzoeken voldoet.
9. Alleen noodzakelijke gegevens verzamelen
Verzamel niet meer dan je nodig hebt.
Actie: Vraag je bij elk gegeven af: heb ik dit echt nodig voor de behandeling of administratie?
10. Beveiligde communicatie gebruiken
E-mail is niet standaard beveiligd.
Actie:
- Stuur geen gevoelige medische informatie via gewone e-mail
- Gebruik beveiligde alternatieven of vraag toestemming aan de patiënt
11. Papieren dossiers beveiligen
Ook papier valt onder de AVG.
Actie:
- Bewaar dossiers in afsluitbare kasten
- Vernietig oude documenten met een papierversnipperaar
- Laat geen dossiers open liggen
12. Praktijksoftware controleren
Je software moet AVG-compliant zijn.
Actie: Check of je software:
- Data versleuteld opslaat
- Servers in de EU heeft
- Een verwerkersovereenkomst biedt
- Toegang logt (wie keek wanneer in welk dossier)
- Data-export mogelijk maakt
Veelgestelde vragen
Moet ik een functionaris gegevensbescherming (DPO) aanstellen?
Kleine praktijken meestal niet. Een DPO is verplicht bij grootschalige verwerking van medische gegevens, wat bij een solopraktijk doorgaans niet het geval is.
Wat zijn de boetes bij overtredingen?
Tot €20 miljoen of 4% van de jaarlijkse omzet. In de praktijk krijgen kleine praktijken vooral waarschuwingen en bevelen tot naleving, maar het risico is reëel.
Mag ik patiëntgegevens per e-mail versturen?
Alleen met toestemming van de patiënt en bij voorkeur versleuteld. Beter is een beveiligd patiëntenportaal.
Hoe lang moet ik medische dossiers bewaren?
In België minimaal 15 jaar na het laatste patiëntcontact.
Voldoet mijn software aan de AVG?
Vraag de aanbieder naar: verwerkersovereenkomst, serverlocatie (EU), versleuteling, certificeringen.
Samenvatting checklist
- Verwerkingsregister opgesteld
- Privacyverklaring op website
- Verwerkersovereenkomsten met leveranciers
- Sterke wachtwoorden en tweefactorauthenticatie
- Toegang tot dossiers beperkt
- Bewaartermijnen gedocumenteerd
- Datalekprocedure bekend
- Weet hoe ik patiëntenrechten respecteer
- Alleen noodzakelijke gegevens verzamelen
- Beveiligde communicatie voor gevoelige info
- Papieren dossiers in afsluitbare kast
- Software is AVG-compliant
Conclusie
De AVG/GDPR is geen papieren tijger. Als zorgverlener heb je een extra verantwoordelijkheid omdat je met medische gegevens werkt, en de Gegevensbeschermingsautoriteit kijkt steeds scherper naar de zorgsector. Maar met gezond verstand en een goede checklist is het goed te doen.
Begin met de basis: beveilig je systemen, documenteer wat je doet, en kies software die AVG-compliant is. Dan zit je al grotendeels goed.