AVG-checklist voor zorgaanbieders: wat moet je echt regelen?
BSN-encryptie, audit-log, NEN-7510, verwerkersovereenkomsten. Wat is verplicht en wat is nice-to-have? Praktische checklist.
AVG-checklist voor zorgaanbieders: wat moet je echt regelen?
Patient-data is bijzondere persoonsgegevens. AVG vereist extra zorgvuldigheid. Hier de praktische checklist.
Wat is verplicht?
- Verwerkersovereenkomsten met alle externe diensten die patient-data verwerken (cloud-leverancier, EPD-leverancier, mail-provider)
- Verwerkingsregister (art. 30) — per categorie data: wat verwerk je, waarom, hoe lang
- DPIA voor hoog-risico verwerkingen (genetische data, GGZ-dossiers)
- Data-breach response plan
- Patient-rechten implementeren: inzage, correctie, vergetelheid
- 2FA voor toegang tot dossiers (NEN-7510)
- Audit-log van alle data-mutaties (7 jaar bewaren)
- BSN-encryptie at rest (AES-256 minimum)
- TLS 1.2+ voor alle data-in-transit
- EU-hosting of standard contractual clauses (SCC)
Wat krijg je standaard met een goede EPD?
Een moderne SaaS-EPD heeft dit by default:
- BSN encrypted met AES-256-GCM
- Audit-log van iedere mutatie
- EU-hosting (Frankfurt / Dublin)
- TLS 1.3 forced
- 2FA verplicht
- Backup met point-in-time recovery
Met Epdee voldoe je out-of-the-box aan de tech-kant. Het juridische deel (verwerkersovereenkomsten + register) moet je zelf opstellen — wij leveren templates.
NEN-7510
NEN-7510 is de informatiebeveiliging-norm voor de zorg. Vereist:
- Risico-analyse
- Maatregelen-plan
- Incidentregistratie
- Bewustwording-training
Geen formele certificering verplicht, maar wel aan te bevelen — verzekeraars vragen erom.
Concrete acties deze week
- Inventariseer welke partijen patient-data verwerken
- Vraag verwerkersovereenkomsten op (vaak gratis standard DPA)
- Schrijf verwerkingsregister (kan in Word)
- Zet 2FA aan voor alle medewerkers
- Train team op data-breach herkennen
Tags
Lees ook
Wat is Vecozo COV en hoe gebruik je het?
COV = Controle Op Verzekeringsrecht. Vecozo's dienst om in 1 seconde te checken of een patient verzekerd is. Hoe het werkt en wat je nodig hebt.
Vektis AGB-register: hoe huisarts opzoeken via API
Het AGB-register is het brondossier voor alle Nederlandse zorgverleners. Met de Vektis REST API zoek je een huisarts op AGB-code en krijg je naam + contactgegevens.
NZa-tarieven 2026: waar vind je de officiële codes?
Elk jaar wijzigt de NZa de tarieflijst. Voor 2026 is RZ26b actief. Hier vind je waar je de officiële codes ophaalt en hoe je ze gebruikt op facturen.
Wil je dit zelf in je eigen praktijk?
Epdee is een modern EPD voor Nederlandse zorgaanbieders. Vanaf €99/mnd.
Start 30-dagen trial