Welke AVG-documentatie moet een GGZ-praktijk op orde hebben?

Een GGZ-praktijk heeft minimaal een verwerkingsregister, een privacyverklaring voor cliënten, verwerkersovereenkomsten met leveranciers, een datalekprocedure met register, een beleid voor bewaartermijnen en inzageverzoeken, en een informatiebeveiligingsbeleid op basis van NEN 7510. Bij grootschalige verwerking van gezondheidsgegevens komen daar een DPIA en een functionaris gegevensbescherming bij.

Waarom de AVG in de GGZ zwaarder weegt dan elders

Alles wat u in een GGZ-dossier vastlegt valt onder artikel 9 van de Algemene verordening gegevensbescherming: bijzondere categorieën van persoonsgegevens. Verwerking daarvan is in beginsel verboden, tenzij een uitzondering van toepassing is. Voor zorgaanbieders is dat meestal artikel 9 lid 2 sub h AVG in combinatie met artikel 30 lid 3 van de Uitvoeringswet AVG: hulpverleners mogen gezondheidsgegevens verwerken voor zover dat noodzakelijk is met het oog op een goede behandeling of verzorging van de cliënt.

Die grondslag is smaller dan veel praktijken denken. Toestemming is in de behandelrelatie zelden de juiste grondslag, omdat de cliënt zich in een afhankelijke positie bevindt en toestemming vrij en intrekbaar moet zijn. Wie de behandeling baseert op toestemming, moet die behandeling in theorie kunnen stoppen zodra de toestemming wordt ingetrokken. Dat is precies waarom de wetgever een aparte uitzondering voor hulpverleners heeft gemaakt. In uw privacyverklaring hoort dus te staan dat de verwerking van dossiergegevens berust op de wettelijke uitzondering voor de zorg, niet op toestemming.

Daar komt bij dat de GGZ inhoudelijk gevoeliger materiaal vastlegt dan bijna elke andere sector: diagnostiek, suïcidaliteit, verslavingsproblematiek, gegevens over gezinsleden en systeeminformatie. Een datalek in een GGZ-praktijk heeft een andere impact dan een verkeerd verzonden factuur bij een fysiotherapeut. De Autoriteit Persoonsgegevens weegt die impact expliciet mee bij de beoordeling van meldingen.

De kerndocumenten van uw AVG-dossier

De verantwoordingsplicht uit artikel 5 lid 2 AVG betekent dat u niet alleen moet voldoen aan de regels, maar ook moet kunnen aantonen dát u eraan voldoet. Dat aantonen gebeurt met documenten. De generieke onderdelen daarvan werken in de GGZ niet anders dan in andere zorgsectoren; de klassieke struikelblokken rond register, verwerkersovereenkomsten en meldplicht staan uitgebreid beschreven in ons artikel over AVG-valkuilen in de jeugdzorg. Onderstaande tabel is de basisset, daarna gaat dit artikel in op wat in de GGZ afwijkt.

DocumentGrondslagKern
VerwerkingsregisterArt. 30 AVGOverzicht van alle verwerkingen, doelen, categorieën gegevens, ontvangers en bewaartermijnen
Privacyverklaring cliëntenArt. 13 en 14 AVGWat u vastlegt, waarom, hoe lang, met wie u deelt en welke rechten de cliënt heeft
VerwerkersovereenkomstenArt. 28 AVGAfspraken met EPD-leverancier, ICT-beheerder, boekhouder, mailprovider, transcriptiedienst
Datalekprocedure en -registerArt. 33 en 34 AVGWie beoordeelt, binnen 72 uur melden aan de AP, wanneer de cliënt informeren
Procedure rechten van betrokkenenArt. 15 tot 22 AVGInzage, correctie, vernietiging en de wisselwerking met de WGBO
InformatiebeveiligingsbeleidArt. 32 AVG, NEN 7510Autorisaties, logging, back-up, encryptie, incidentafhandeling
BewaartermijnenbeleidArt. 5 lid 1 sub e AVG, art. 7:454 BWTwintig jaar voor het dossier, kortere termijnen voor administratie en sollicitaties
DPIA (indien vereist)Art. 35 AVGRisicoanalyse bij grootschalige verwerking van gezondheidsgegevens

Het verwerkingsregister is het scharnierpunt. Wie dat register serieus invult, ontdekt vanzelf welke verwerkersovereenkomsten ontbreken en welke bewaartermijnen nooit zijn vastgesteld. Bouw uw AVG-dossier daarom op vanuit het register en niet vanuit een losse verzameling sjablonen.

Wanneer heeft een GGZ-praktijk een DPIA en een FG nodig?

Een gegevensbeschermingseffectbeoordeling (DPIA) is verplicht als een verwerking waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van betrokkenen. De Autoriteit Persoonsgegevens heeft een lijst gepubliceerd met verwerkingen waarvoor een DPIA hoe dan ook verplicht is; grootschalige verwerking van gezondheidsgegevens staat daarop. Een functionaris gegevensbescherming is verplicht op grond van artikel 37 lid 1 sub c AVG bij grootschalige verwerking van bijzondere categorieën gegevens.

Het begrip grootschalig is niet in aantallen vastgelegd. De Europese toezichthouders hebben wel aangegeven dat de verwerking door een individuele zorgverlener in de regel niet als grootschalig geldt, terwijl een ziekenhuis dat duidelijk wel is. Een praktijk met twintig behandelaren en enkele duizenden dossiers zit in het grijze gebied. Beoordeel dan in elk geval het aantal cliënten, het volume aan gegevens, de duur van de verwerking en het geografische bereik, en leg die afweging schriftelijk vast. Die vastlegging is minstens zo belangrijk als de uitkomst: een toezichthouder die vraagt waarom u geen FG heeft aangesteld, wil een onderbouwing zien, geen aanname.

Beroepsgeheim, NEN-normen en de zorgvraagtypering

De AVG staat niet op zichzelf. Op grond van artikel 7:454 van het Burgerlijk Wetboek bewaart u het dossier twintig jaar vanaf het tijdstip van de laatste wijziging, of zoveel langer als redelijkerwijs voortvloeit uit de zorg van een goed hulpverlener. Een cliënt kan om vernietiging vragen (artikel 7:455 BW), maar die vernietiging kan achterwege blijven als een aanmerkelijk belang van een ander of een wettelijk voorschrift zich ertegen verzet. Uw inzage- en vernietigingsprocedure moet die zorgspecifieke uitzonderingen benoemen, anders belooft u cliënten iets wat u niet kunt waarmaken.

De geheimhoudingsplicht loopt via artikel 7:457 BW en artikel 88 van de Wet BIG. Die plicht is strenger dan de AVG en gaat voor bij twijfel. Deelt u gegevens met een verwijzer, een huisarts of een ketenpartner, dan is de vraag niet alleen of u een grondslag heeft, maar ook of het beroepsgeheim ruimte laat. Leg die afweging vast in een protocol gegevensuitwisseling, zodat behandelaren niet per situatie hoeven te improviseren.

Op het gebied van informatiebeveiliging vraagt het Besluit elektronische gegevensverwerking door zorgaanbieders van zorgaanbieders die persoonsgegevens verwerken dat zij NEN 7510 toepassen: een managementsysteem voor informatiebeveiliging, met risicoanalyse, autorisaties en incidentafhandeling. Zodra u gegevens elektronisch uitwisselt komen NEN 7512 (vertrouwensniveaus bij uitwisseling) en NEN 7513 (logging van dossiertoegang) daarbij. Voor de meeste kleine praktijken betekent dat concreet: een autorisatiematrix, logbestanden die daadwerkelijk gecontroleerd worden en een leverancier die kan aantonen dat het EPD aan deze normen voldoet. Hoe dat samenhangt met de nieuwe Europese beveiligingswetgeving leest u in ons artikel over NIS2 en NEN 7510:2024.

Tot slot de financiering. Binnen het zorgprestatiemodel staat zorgvraagtypering op de declaratie. De NZa kent voor de GGZ een privacyverklaring waarmee een cliënt bezwaar kan maken tegen het vermelden van die diagnose-informatie richting de zorgverzekeraar. Uw praktijk moet cliënten daarover actief kunnen informeren en het formulier beschikbaar hebben.

Waar het in de praktijk misgaat

De tekortkomingen die bij GGZ- en Wmo-aanbieders naar boven komen zijn zelden spectaculair, maar wel structureel. Vier terugkerende punten:

  • Verwerkersovereenkomsten ontbreken bij de partijen die niemand als verwerker ziet: de boekhouder, de transcriptiedienst, de aanbieder van beeldbellen, de opslagdienst waar back-ups staan.
  • Het verwerkingsregister is ooit ingevuld en daarna nooit meer bijgewerkt, terwijl er inmiddels een nieuw EPD en een online intakeformulier zijn.
  • Er is geen datalekregister. Ook incidenten die u niet meldt bij de Autoriteit Persoonsgegevens legt u intern vast, inclusief de afweging waarom melding achterwege bleef.
  • Privacy leeft alleen op papier. Er is beleid, maar geen enkele medewerker heeft er scholing over gehad en niemand weet wie het aanspreekpunt is bij een verkeerd verzonden bericht.

Dat laatste punt is precies waar de IGJ en de Autoriteit Persoonsgegevens naar kijken bij een bezoek. Een overzicht van wat een inspecteur doorgaans opvraagt, staat in ons artikel over de documenten die de IGJ bij een inspectie vraagt.

AVG-documentatie voor een GGZ-praktijk is geen juridische formaliteit maar de vertaling van uw beroepsgeheim naar systemen, contracten en werkafspraken. Een praktijk die het register actueel houdt, de bewaartermijnen kent en weet wie op maandagochtend beslist over een datalek, heeft het grootste deel van de verantwoordingsplicht al ingevuld.