Een functionaris gegevensbescherming in de zorg is voor de meeste instellingen verplicht, en de reden daarvoor is eenvoudig: gezondheidsgegevens zijn bijzondere persoonsgegevens en zorgorganisaties verwerken die als kernactiviteit.
Kort samengevat
- Kernactiviteit plus bijzondere gegevens plus grootschaligheid. Die drie samen maken de FG verplicht.
- Individuele zorgverleners zijn uitgezonderd. Dat staat expliciet in de AVG.
- Samenwerkingsverbanden komen er wel snel aan toe. Zodra dossiers centraal worden verwerkt.
- Belangenconflicten liggen op de loer. Het hoofd ICT en de bestuurder vallen af als kandidaat.
- De zorg heeft eigen bewaartermijnen. Twintig jaar voor het dossier, los van uw administratie.
De vraag of de plicht geldt is in de zorg zelden de moeilijke. De moeilijke vraag is wie de rol kan vervullen zonder belangenconflict, en hoe u die persoon genoeg tijd en toegang geeft om er iets van te maken.
Wanneer is een functionaris gegevensbescherming in de zorg verplicht?
De AVG noemt als een van de drie gevallen: organisaties waarvan de kernactiviteiten bestaan uit grootschalige verwerking van bijzondere categorieën persoonsgegevens. Gezondheidsgegevens vallen onder die bijzondere categorieën, en voor een zorgorganisatie is het verwerken ervan onlosmakelijk met de dienstverlening verbonden.
Dat betekent dat de plicht in de praktijk geldt voor ziekenhuizen, instellingen voor geestelijke gezondheidszorg, verpleeg- en verzorgingshuizen, organisaties in de gehandicaptenzorg, jeugdzorginstellingen, grote apotheekketens, laboratoria en zorgverzekeraars.
De ondergrens zit bij de vraag wat grootschalig is. Daarvoor weegt u het aantal patiënten of cliënten, de hoeveelheid gegevens per persoon, de duur van de verwerking en de geografische spreiding. Voor de meeste instellingen is die vraag snel beantwoord.
Welke uitzondering geldt er?
De AVG bepaalt uitdrukkelijk dat de verwerking van persoonsgegevens door een individuele arts, andere gezondheidswerker of advocaat niet als grootschalig geldt. Een huisartsenpraktijk, een tandartspraktijk of een zelfstandig werkende psycholoog hoeft daarom geen FG aan te stellen.
Die uitzondering is smaller dan hij lijkt. Zodra praktijken samenwerken in een verband dat de dossiers centraal verwerkt, verandert het beeld. Een zorggroep die voor tientallen praktijken het informatiesysteem beheert, verwerkt wel degelijk op grote schaal, en dan is de vraag welke entiteit verwerkingsverantwoordelijke is en of die een FG nodig heeft.
Ook een praktijk die vrijwillig geen FG aanstelt, blijft gewoon gebonden aan de rest van de AVG. De uitzondering gaat alleen over de plicht om die rol in te richten, niet over uw verplichtingen rond grondslag, beveiliging, bewaartermijnen en de rechten van patiënten.
Wie kan de rol vervullen?
Dit is waar het in de zorg vaak knelt. De rol vraagt kennis van het privacyrecht en van de zorgpraktijk, en tegelijk een positie zonder belangenconflict.
Wat afvalt: de bestuurder, de manager bedrijfsvoering, het hoofd ICT en het hoofd van een zorgafdeling. Zij beslissen over de verwerkingen waarop de FG toezicht moet houden. Ook de kwaliteitsfunctionaris ligt lastig zodra die zelf procedures opstelt die later moeten worden getoetst.
Wat vaak wel werkt: een privacy officer die het uitvoerende werk doet, met daarnaast een externe functionaris gegevensbescherming die de toezichtsrol invult. Die verdeling houdt de lijnen schoon en is voor middelgrote instellingen doorgaans ook goedkoper dan een volledige functie inrichten.
Belangrijk is dat de FG toegang heeft tot het primaire proces. Een FG die alleen met de bedrijfsvoering praat en nooit met behandelaren, mist waar het werkelijk gebeurt: de autorisaties in het dossiersysteem, het meekijken van collega’s en de overdracht tussen afdelingen.
Wat betekent de plicht voor samenwerkingsverbanden?
Zorg is ketenwerk, en dat maakt de vraag wie waarvoor verantwoordelijk is ingewikkelder dan bij een op zichzelf staande organisatie. Voor de FG-plicht draait het om de vraag welke entiteit verwerkingsverantwoordelijke is.
Beheert een zorggroep het informatiesysteem voor aangesloten praktijken, dan is de eerste vraag of die groep zelfstandig verwerkingsverantwoordelijke is of verwerker namens de praktijken. Is zij verwerker, dan hangt de FG-plicht af van haar eigen kernactiviteit; ook een verwerker kan verplicht zijn een FG aan te stellen. Is zij zelfstandig verantwoordelijk, dan telt de volledige omvang van de verwerking mee.
In beide gevallen legt u de rolverdeling schriftelijk vast, en bij een verwerkersrelatie hoort dat in de verwerkersovereenkomst thuis. Dat is geen formaliteit: bij een datalek bepaalt die vastlegging wie moet melden en binnen welke termijn.
Wat komt er praktisch bij kijken?
Vier onderwerpen vragen in de zorg standaard aandacht, en ze komen bij vrijwel elke instelling terug.
- Autorisaties. Wie mag welk dossier inzien. Dit is de meest voorkomende bron van incidenten in de zorg, en zelden opzettelijk.
- Uitwisseling met ketenpartners. Met welke grondslag, met welke afspraken en met welke techniek.
- Bewaartermijnen. Het dossier kent een eigen termijn, en die staat los van uw financiële administratie.
- Onderzoek en kwaliteitsregistraties. Waar behandelgegevens voor een ander doel worden hergebruikt.
Over dat eerste punt schreven wij eerder in het kader van de AVG en het medisch dossier. Voor de bewaartermijn geldt als hoofdregel twintig jaar vanaf de laatste wijziging in het dossier, of langer als goed hulpverlenerschap dat vraagt.
Waar begint u?
Begin bij de vraag of u onder de plicht valt, en leg het antwoord vast met de onderbouwing erbij. Valt u eronder, dan is de volgende vraag niet wie er tijd heeft maar wie het kan doen zonder belangenconflict.
Is dat niemand, dan is een externe invulling geen noodoplossing maar de nette route. Meer over de afweging tussen intern en extern staat in ons artikel daarover, en op de pagina over AVG in de zorg leest u wat wij verder voor zorgorganisaties doen. Wilt u eerst weten waar uw instelling staat, dan brengt een AVG audit en nulmeting dat in kaart.


