Ga naar hoofdinhoud
Privacyverzoeken

Een inzage- of privacyverzoek in de zorg correct afhandelen

Laatst bijgewerkt op

In het kort

Stel eerst vast wie het verzoek doet en wat er precies wordt gevraagd, registreer het verzoek met de datum van ontvangst en reageer in beginsel binnen één maand. Is het verzoek complex, dan mag u die termijn verlengen — mits u de aanvrager daarover binnen die eerste maand informeert.

In de zorg speelt bovendien mee dat het patiëntendossier eigen regels kent: het recht op inzage en vernietiging loopt daar deels via de zorgwetgeving en niet alleen via de AVG.

Een patiënt vraagt om een kopie van zijn dossier. Een oud-cliënt wil dat zijn gegevens worden verwijderd. Een ouder vraagt inzage in het dossier van zijn kind. Dit heten formeel verzoeken van betrokkenen, in het Engels data subject access requests of DSAR's— in gewoon Nederlands: privacyverzoeken. Iedereen van wie u gegevens verwerkt, mag zo'n verzoek doen, en u moet er binnen een wettelijke termijn op reageren.

Het lastige is zelden het verzoek zelf. Het lastige is dat het binnenkomt via de balie, een telefoontje of een e-mail aan een collega die met vakantie gaat — en dat de termijn ondertussen doorloopt. Onderstaand stappenplan houdt dat beheersbaar.

Stap 1 — Controleer de identiteit

U mag gegevens alleen verstrekken aan de persoon die er recht op heeft. Tegelijk mag de identiteitscontrole niet uitgroeien tot een drempel of tot een tweede gegevensverzameling.

  • Vraag niet meer dan nodig. Kent u de patiënt al, dan is aanvullende identificatie vaak overbodig.
  • Vraagt u om een identiteitsbewijs, laat dan het BSN en de pasfoto afschermen en bewaar geen kopie langer dan nodig.
  • Bij twijfel: laat de aanvrager langskomen, of stuur naar het adres dat al in het dossier staat.
  • Verstuur medische gegevens niet zomaar per gewone e-mail. Spreek een veilige route af.

Gaat het om iemand die namens een ander optreedt — een ouder, een gemachtigde, een curator of mentor — controleer dan ook de bevoegdheid. Bij kinderen hangt het af van de leeftijd wie het verzoek mag doen; leg vast op welke grond u het heeft aangenomen.

Stap 2 — Bepaal welk type verzoek het is

"Ik wil mijn gegevens" kan van alles betekenen. Vraag door tot duidelijk is wat iemand wil bereiken; dat scheelt later een tweede ronde.

Een verzoek hoeft niet schriftelijk of in juridische taal te worden gedaan. Ook een mondelinge vraag aan de balie is een verzoek. Bevestig het daarom altijd schriftelijk, zodat voor beide partijen vaststaat wat is gevraagd en wanneer.

Stap 3 — Registreer het verzoek direct

Leg het verzoek vast op de dag dat het binnenkomt. Niet omdat het moet, maar omdat de termijn vanaf dat moment loopt en u later moet kunnen laten zien hoe u het heeft opgepakt.

  • datum van ontvangst en via welk kanaal;
  • wie het verzoek doet en namens wie;
  • het type verzoek en wat er precies wordt gevraagd;
  • hoe de identiteit is vastgesteld;
  • wie het behandelt;
  • de uiterste reactiedatum.

Stap 4 — Bewaak de termijn van één maand

U reageert onverwijld en in ieder geval binnen één maand na ontvangst van het verzoek. Let op: dat is een maand, niet standaard dertig dagen — een verzoek van 15 januari loopt tot 15 februari.

Is een verzoek complex, of ontvangt u er veel tegelijk, dan mag u de termijn met twee maanden verlengen. Daarvoor geldt één harde voorwaarde: u informeert de aanvrager binnen de eerste maand over de verlenging én over de reden ervan. Vergeet u dat, dan bent u simpelweg te laat.

  • Afhandeling is in beginsel kosteloos.
  • Alleen bij kennelijk ongegronde of buitensporige verzoeken — bijvoorbeeld hetzelfde verzoek keer op keer — kunt u een redelijke vergoeding vragen of het verzoek weigeren. Motiveer dat dan zorgvuldig.
  • Weigert u geheel of gedeeltelijk, dan meldt u dat binnen dezelfde termijn, met de reden en met de mogelijkheid om een klacht in te dienen bij de Autoriteit Persoonsgegevens.

Praktisch gezien is de termijn zelden het probleem; het opmerken ervan wel. Zet daarom vanaf dag één een datum met een eigenaar op het verzoek.

Stap 5 — Weeg de uitzonderingen en de dossiercontext

In de zorg is een privacyverzoek zelden een simpele export. Er spelen extra overwegingen:

  • Gegevens van derden. Staat er informatie over een ander in het dossier — een familielid, een melder — dan schermt u die af. Het inzagerecht gaat over de eigen gegevens van de aanvrager.
  • Persoonlijke werkaantekeningen. Aantekeningen die uitsluitend voor eigen gebruik van de behandelaar zijn en niet tot het dossier behoren, vallen buiten de inzage. Wees hier terughoudend: wat structureel wordt gedeeld of hergebruikt, hoort tot het dossier.
  • Verwijdering versus bewaarplicht. Voor het zorgdossier gelden wettelijke bewaartermijnen. Een verzoek tot vernietiging van het medisch dossier loopt in de zorg langs de daarvoor geldende regels en kan worden geweigerd als een ander een aanmerkelijk belang heeft bij bewaren, of als een wettelijk voorschrift zich ertegen verzet.
  • Vertegenwoordiging en nabestaanden. Voor kinderen, wilsonbekwame patiënten en nabestaanden gelden aparte regels over wie wat mag inzien. Ga hier niet op gevoel af.

Twijfelt u of een uitzondering geldt, leg de afweging dan schriftelijk vast en win zo nodig advies in. Een gemotiveerde gedeeltelijke afwijzing is verdedigbaar; een niet onderbouwde weigering niet.

Stap 6 — Leg de communicatie vast

Alles wat u met de aanvrager wisselt, hoort bij het verzoek: de ontvangstbevestiging, vragen om verduidelijking, de melding van een verlenging, het uiteindelijke antwoord. Bewaar dat bij elkaar en niet verspreid over mailboxen.

Schrijf in begrijpelijke taal. Iemand die zijn dossier opvraagt, zit meestal niet te wachten op juridische formuleringen — leg uit wat u meestuurt, wat u heeft afgeschermd en waarom.

Stap 7 — Rond af en bewaar het bewijs

Bij afronding legt u vast:

  • wat u precies heeft verstrekt of gewijzigd, en op welke datum;
  • wat u niet heeft verstrekt, met de reden;
  • via welke weg u het heeft verzonden;
  • wie het besluit heeft genomen.

Bewaar het bewijs van afhandeling, maar niet meer dan nodig: een kopie van het complete verstrekte dossier hoeft u meestal niet nog een keer apart op te slaan. Vastleggen dát en wanneer u heeft geleverd, is doorgaans voldoende.

Zo voorkomt u haastwerk

Organisaties die hier weinig moeite mee hebben, hebben drie dingen vooraf geregeld:

  1. Eén duidelijke ingang. Iedereen — balie, telefoon, e-mail — weet naar wie een verzoek gaat, ook tijdens vakanties.
  2. Standaardteksten. Een ontvangstbevestiging, een verlengingsbericht en een afrondingsbrief die klaarstaan schelen uren en fouten.
  3. Eén register. Alle verzoeken op één plek met datum, status en termijn, zodat u ook bij drukte weet wat er openstaat.

Verwerkt u ook incidenten? Dan sluit het stappenplan bij een datalek hier direct op aan. En wilt u weten hoe deze registraties passen in het bredere plaatje van informatiebeveiliging, lees dan wat NEN 7510 is of bekijk de modules van ComplyFort.

Wat ComplyFort hierbij ondersteunt

Een privacyverzoek gaat zelden mis door onwil, maar door een termijn die tussen wal en schip valt. ComplyFort:

  • registreert elk verzoek met het type, de datum van ontvangst en de verantwoordelijke behandelaar;
  • bewaakt de reactietermijn en signaleert wanneer die in zicht komt;
  • legt de communicatie en de genomen besluiten vast bij het verzoek;
  • houdt het overzicht van alle verzoeken bij, zodat u kunt laten zien hoeveel er zijn geweest en hoe ze zijn afgehandeld;
  • exporteert dat overzicht als onderbouwing bij een controle of evaluatie.

De inhoudelijke beoordeling blijft mensenwerk: of iemand recht heeft op wat hij vraagt, of een uitzondering geldt en welke gegevens u afschermt, bepaalt uw organisatie — zo nodig met juridisch advies.

Belangrijke beperking: software maakt een organisatie niet automatisch compliant. ComplyFort ondersteunt het registreren, het bewaken van termijnen en het opbouwen van bewijs. Het vervangt geen volledig managementsysteem voor informatiebeveiliging, geen onafhankelijke beoordeling en geen juridisch advies. De inhoudelijke keuzes, maatregelen en verantwoordelijkheid blijven bij uw organisatie.

Officiële bronnen

Dit artikel is algemene informatie, geen juridisch advies. Wetgeving en normen kunnen wijzigen; raadpleeg bij twijfel de officiële bron of een adviseur.

Wilt u weten waar uw organisatie nu staat?

In een gratis praktijkscan van 30 minuten lopen we samen langs hoe u datalekken, privacyverzoeken en risico's nu vastlegt. U krijgt een concrete actielijst, ook als u geen klant wordt.