Een inzage- of privacyverzoek in de zorg correct afhandelen
Laatst bijgewerkt op
In het kort
Stel eerst vast wie het verzoek doet en wat er precies wordt gevraagd, registreer het verzoek met de datum van ontvangst en reageer in beginsel binnen één maand. Is het verzoek complex, dan mag u die termijn verlengen — mits u de aanvrager daarover binnen die eerste maand informeert.
In de zorg speelt bovendien mee dat het patiëntendossier eigen regels kent: het recht op inzage en vernietiging loopt daar deels via de zorgwetgeving en niet alleen via de AVG.
Een patiënt vraagt om een kopie van zijn dossier. Een oud-cliënt wil dat zijn gegevens worden verwijderd. Een ouder vraagt inzage in het dossier van zijn kind. Dit heten formeel verzoeken van betrokkenen, in het Engels data subject access requests of DSAR's— in gewoon Nederlands: privacyverzoeken. Iedereen van wie u gegevens verwerkt, mag zo'n verzoek doen, en u moet er binnen een wettelijke termijn op reageren.
Het lastige is zelden het verzoek zelf. Het lastige is dat het binnenkomt via de balie, een telefoontje of een e-mail aan een collega die met vakantie gaat — en dat de termijn ondertussen doorloopt. Onderstaand stappenplan houdt dat beheersbaar.
Stap 1 — Controleer de identiteit
U mag gegevens alleen verstrekken aan de persoon die er recht op heeft. Tegelijk mag de identiteitscontrole niet uitgroeien tot een drempel of tot een tweede gegevensverzameling.
- Vraag niet meer dan nodig. Kent u de patiënt al, dan is aanvullende identificatie vaak overbodig.
- Vraagt u om een identiteitsbewijs, laat dan het BSN en de pasfoto afschermen en bewaar geen kopie langer dan nodig.
- Bij twijfel: laat de aanvrager langskomen, of stuur naar het adres dat al in het dossier staat.
- Verstuur medische gegevens niet zomaar per gewone e-mail. Spreek een veilige route af.
Gaat het om iemand die namens een ander optreedt — een ouder, een gemachtigde, een curator of mentor — controleer dan ook de bevoegdheid. Bij kinderen hangt het af van de leeftijd wie het verzoek mag doen; leg vast op welke grond u het heeft aangenomen.
Stap 2 — Bepaal welk type verzoek het is
"Ik wil mijn gegevens" kan van alles betekenen. Vraag door tot duidelijk is wat iemand wil bereiken; dat scheelt later een tweede ronde.
| Type verzoek | Wat vraagt iemand? | Let op |
|---|---|---|
| Inzage | Welke gegevens verwerkt u, en een kopie daarvan | In de zorg loopt dit vaak via het recht op inzage in het dossier |
| Rectificatie | Correctie van onjuiste gegevens | Een medisch oordeel is geen feit dat u zomaar wijzigt |
| Verwijdering | Wissen van gegevens | Botst met wettelijke bewaartermijnen voor het dossier |
| Beperking | Tijdelijk niets meer met de gegevens doen | Vaak bij een lopend geschil over juistheid |
| Overdraagbaarheid | Gegevens in een gangbaar bestandsformaat meekrijgen | Geldt niet voor alle gegevens in een dossier |
| Bezwaar | Bezwaar tegen een bepaalde verwerking | Weeg af en motiveer uw besluit |
Een verzoek hoeft niet schriftelijk of in juridische taal te worden gedaan. Ook een mondelinge vraag aan de balie is een verzoek. Bevestig het daarom altijd schriftelijk, zodat voor beide partijen vaststaat wat is gevraagd en wanneer.
Stap 3 — Registreer het verzoek direct
Leg het verzoek vast op de dag dat het binnenkomt. Niet omdat het moet, maar omdat de termijn vanaf dat moment loopt en u later moet kunnen laten zien hoe u het heeft opgepakt.
- datum van ontvangst en via welk kanaal;
- wie het verzoek doet en namens wie;
- het type verzoek en wat er precies wordt gevraagd;
- hoe de identiteit is vastgesteld;
- wie het behandelt;
- de uiterste reactiedatum.
Stap 4 — Bewaak de termijn van één maand
U reageert onverwijld en in ieder geval binnen één maand na ontvangst van het verzoek. Let op: dat is een maand, niet standaard dertig dagen — een verzoek van 15 januari loopt tot 15 februari.
Is een verzoek complex, of ontvangt u er veel tegelijk, dan mag u de termijn met twee maanden verlengen. Daarvoor geldt één harde voorwaarde: u informeert de aanvrager binnen de eerste maand over de verlenging én over de reden ervan. Vergeet u dat, dan bent u simpelweg te laat.
- Afhandeling is in beginsel kosteloos.
- Alleen bij kennelijk ongegronde of buitensporige verzoeken — bijvoorbeeld hetzelfde verzoek keer op keer — kunt u een redelijke vergoeding vragen of het verzoek weigeren. Motiveer dat dan zorgvuldig.
- Weigert u geheel of gedeeltelijk, dan meldt u dat binnen dezelfde termijn, met de reden en met de mogelijkheid om een klacht in te dienen bij de Autoriteit Persoonsgegevens.
Praktisch gezien is de termijn zelden het probleem; het opmerken ervan wel. Zet daarom vanaf dag één een datum met een eigenaar op het verzoek.
Stap 5 — Weeg de uitzonderingen en de dossiercontext
In de zorg is een privacyverzoek zelden een simpele export. Er spelen extra overwegingen:
- Gegevens van derden. Staat er informatie over een ander in het dossier — een familielid, een melder — dan schermt u die af. Het inzagerecht gaat over de eigen gegevens van de aanvrager.
- Persoonlijke werkaantekeningen. Aantekeningen die uitsluitend voor eigen gebruik van de behandelaar zijn en niet tot het dossier behoren, vallen buiten de inzage. Wees hier terughoudend: wat structureel wordt gedeeld of hergebruikt, hoort tot het dossier.
- Verwijdering versus bewaarplicht. Voor het zorgdossier gelden wettelijke bewaartermijnen. Een verzoek tot vernietiging van het medisch dossier loopt in de zorg langs de daarvoor geldende regels en kan worden geweigerd als een ander een aanmerkelijk belang heeft bij bewaren, of als een wettelijk voorschrift zich ertegen verzet.
- Vertegenwoordiging en nabestaanden. Voor kinderen, wilsonbekwame patiënten en nabestaanden gelden aparte regels over wie wat mag inzien. Ga hier niet op gevoel af.
Twijfelt u of een uitzondering geldt, leg de afweging dan schriftelijk vast en win zo nodig advies in. Een gemotiveerde gedeeltelijke afwijzing is verdedigbaar; een niet onderbouwde weigering niet.
Stap 6 — Leg de communicatie vast
Alles wat u met de aanvrager wisselt, hoort bij het verzoek: de ontvangstbevestiging, vragen om verduidelijking, de melding van een verlenging, het uiteindelijke antwoord. Bewaar dat bij elkaar en niet verspreid over mailboxen.
Schrijf in begrijpelijke taal. Iemand die zijn dossier opvraagt, zit meestal niet te wachten op juridische formuleringen — leg uit wat u meestuurt, wat u heeft afgeschermd en waarom.
Stap 7 — Rond af en bewaar het bewijs
Bij afronding legt u vast:
- wat u precies heeft verstrekt of gewijzigd, en op welke datum;
- wat u niet heeft verstrekt, met de reden;
- via welke weg u het heeft verzonden;
- wie het besluit heeft genomen.
Bewaar het bewijs van afhandeling, maar niet meer dan nodig: een kopie van het complete verstrekte dossier hoeft u meestal niet nog een keer apart op te slaan. Vastleggen dát en wanneer u heeft geleverd, is doorgaans voldoende.
Zo voorkomt u haastwerk
Organisaties die hier weinig moeite mee hebben, hebben drie dingen vooraf geregeld:
- Eén duidelijke ingang. Iedereen — balie, telefoon, e-mail — weet naar wie een verzoek gaat, ook tijdens vakanties.
- Standaardteksten. Een ontvangstbevestiging, een verlengingsbericht en een afrondingsbrief die klaarstaan schelen uren en fouten.
- Eén register. Alle verzoeken op één plek met datum, status en termijn, zodat u ook bij drukte weet wat er openstaat.
Verwerkt u ook incidenten? Dan sluit het stappenplan bij een datalek hier direct op aan. En wilt u weten hoe deze registraties passen in het bredere plaatje van informatiebeveiliging, lees dan wat NEN 7510 is of bekijk de modules van ComplyFort.
Wat ComplyFort hierbij ondersteunt
Een privacyverzoek gaat zelden mis door onwil, maar door een termijn die tussen wal en schip valt. ComplyFort:
- registreert elk verzoek met het type, de datum van ontvangst en de verantwoordelijke behandelaar;
- bewaakt de reactietermijn en signaleert wanneer die in zicht komt;
- legt de communicatie en de genomen besluiten vast bij het verzoek;
- houdt het overzicht van alle verzoeken bij, zodat u kunt laten zien hoeveel er zijn geweest en hoe ze zijn afgehandeld;
- exporteert dat overzicht als onderbouwing bij een controle of evaluatie.
De inhoudelijke beoordeling blijft mensenwerk: of iemand recht heeft op wat hij vraagt, of een uitzondering geldt en welke gegevens u afschermt, bepaalt uw organisatie — zo nodig met juridisch advies.
Belangrijke beperking: software maakt een organisatie niet automatisch compliant. ComplyFort ondersteunt het registreren, het bewaken van termijnen en het opbouwen van bewijs. Het vervangt geen volledig managementsysteem voor informatiebeveiliging, geen onafhankelijke beoordeling en geen juridisch advies. De inhoudelijke keuzes, maatregelen en verantwoordelijkheid blijven bij uw organisatie.
Officiële bronnen
- Autoriteit Persoonsgegevens — Privacyrechten onder de AVG (opent in een nieuw tabblad)
- IGJ — Vragen en antwoorden over NEN 7510 (opent in een nieuw tabblad)
Dit artikel is algemene informatie, geen juridisch advies. Wetgeving en normen kunnen wijzigen; raadpleeg bij twijfel de officiële bron of een adviseur.
Lees ook
Praktische NEN 7510-checklist voor huisartsenpraktijken
Controleer stap voor stap hoe uw huisartsenpraktijk ervoor staat met NEN 7510. Inclusief praktische aandachtspunten, bewijsstukken en maatregelen voor 2026.
NEN 7510Wat is NEN 7510 en wat betekent het voor uw zorgorganisatie?
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. Uitleg over de reikwijdte, het verschil met de AVG, voldoen versus certificeren en NEN 7510:2024.
Wilt u weten waar uw organisatie nu staat?
In een gratis praktijkscan van 30 minuten lopen we samen langs hoe u datalekken, privacyverzoeken en risico's nu vastlegt. U krijgt een concrete actielijst, ook als u geen klant wordt.