De verwerkersovereenkomst met je EPD-leverancier: wat erin moet staan
De AVG schrijft precies voor wat er in een verwerkersovereenkomst hoort. Een afvinklijst in gewone taal, plus waar je als praktijk extra op let.
Het korte antwoord: werk je met een EPD (elektronisch patiëntendossier) van een externe leverancier, dan moet je met die leverancier een verwerkersovereenkomst hebben. Wat daarin staat, is geen kwestie van smaak. Artikel 28 lid 3 van de AVG (Algemene verordening gegevensbescherming) noemt precies wat erin moet. Die lijst kun je afvinken. Daarnaast zijn er een paar punten die de wet niet noemt, maar die voor een praktijk minstens zo zwaar wegen: bewaartermijn, vertrek, en wat er nog niet af is.
Wie is hier verantwoordelijk?
Jij. De praktijk bepaalt waarom en hoe patiëntgegevens worden verwerkt, en is daarmee de verwerkingsverantwoordelijke. De EPD-leverancier verwerkt de gegevens namens jou en is de verwerker.
Dat heeft drie gevolgen:
- Je mag alleen werken met een verwerker die "afdoende garanties" biedt voor passende beveiliging (artikel 28 lid 1). De keuze van je leverancier is dus jouw verantwoordelijkheid.
- De overeenkomst moet schriftelijk zijn. Elektronisch mag ook, bijvoorbeeld online akkoord (lid 9).
- Gaat een leverancier zelf bepalen wat hij met je gegevens doet, dan wordt hij voor die verwerking zelf verantwoordelijke (lid 10). Een goede overeenkomst sluit eigen gebruik daarom uit.
De afvinklijst: wat de wet voorschrijft
De overeenkomst moet in elk geval omschrijven:
- het onderwerp en de duur van de verwerking
- de aard en het doel van de verwerking
- welke soorten persoonsgegevens het betreft, zoals medische gegevens en het BSN
- welke groepen mensen het betreft, zoals patiënten, medewerkers en verwijzers
- jouw rechten en plichten als verantwoordelijke
En de leverancier moet zich verplichten tot het volgende (lid 3, onderdeel a tot en met h):
- a. Alleen verwerken op jouw vastgelegde instructies, ook als het gaat om doorgifte naar een land buiten de EU. Verplicht de wet hem tot een verwerking, dan meldt hij dat vooraf, tenzij dat verboden is.
- b. Iedereen die bij de gegevens kan, is tot geheimhouding verplicht.
- c. Hij neemt de beveiligingsmaatregelen die artikel 32 AVG vraagt.
- d. Hij schakelt alleen andere verwerkers in volgens de regels van lid 2 en lid 4 (zie hieronder).
- e. Hij helpt je bij verzoeken van patiënten, zoals inzage, correctie of verwijdering.
- f. Hij helpt je met beveiliging, het melden van een datalek aan de Autoriteit Persoonsgegevens, het informeren van patiënten, een DPIA (gegevensbeschermingseffectbeoordeling) en een voorafgaande raadpleging van de toezichthouder.
- g. Na afloop wist hij de gegevens of geeft hij ze terug, naar jouw keuze, en verwijdert hij kopieën.
- h. Hij geeft je de informatie om naleving aan te tonen, en werkt mee aan audits en inspecties door jou of iemand die je daarvoor aanwijst.
- Hij waarschuwt je onmiddellijk als een instructie van jou volgens hem in strijd is met de AVG.
Let bij g en h op de formulering. Staat er alleen "de leverancier verwijdert de gegevens na afloop", dan ligt de keuze niet bij jou. En staat er dat een certificaat of rapport een audit vervangt, dan wordt een recht beperkt dat de wet je geeft.
Sub-verwerkers: lid 2 en lid 4
Vrijwel geen EPD-leverancier doet alles zelf. Hosting, database, e-mail en back-ups lopen vaak via andere bedrijven. Dat zijn sub-verwerkers.
- Lid 2: de leverancier heeft jouw toestemming nodig. Geef je algemene toestemming, dan moet hij je vooraf inlichten over een nieuwe of vervangen sub-verwerker, zodat je bezwaar kunt maken.
- Lid 4: de leverancier legt elke sub-verwerker dezelfde privacyverplichtingen op. Schiet die sub-verwerker tekort, dan blijft je leverancier tegenover jou volledig aansprakelijk.
Vraag daarom om een lijst met per sub-verwerker de naam, de taak en de locatie. Kijk hoeveel tijd je krijgt om bezwaar te maken, en wat er gebeurt als je dat doet. Staat er in de algemene voorwaarden dat een storing bij een sub-verwerker "overmacht" is, dan wringt dat met lid 4.
Waar je als praktijk verder op let
De wet schrijft het volgende niet letterlijk voor. Toch gaat het in een geschil of bij vertrek vaak hierover.
Bewaartermijn. Een medisch dossier bewaar je in beginsel twintig jaar, gerekend vanaf de laatste wijziging (artikel 7:454 Burgerlijk Wetboek, de Wgbo). Die plicht rust op jou als hulpverlener, niet op je leverancier. Kijk dus wat de overeenkomst zegt: bewaart de leverancier de gegevens zo lang, of moet jij ze zelf veiligstellen? Twijfel je over de termijn, gebruik dan de bewaartermijn-check.
Vertrek en export. Onderdeel g regelt dát je de keuze hebt, niet hoe. Let op: in welk formaat krijg je je gegevens, binnen welke termijn, blijft je omgeving nog even leesbaar, en zitten bijlagen erbij? Een export die je nog nooit hebt gezien, is een aanname. Vraag er een op proef. Kosten van overstappen horen bij de vergelijking: zie de EPD-kostencalculator.
Locatie van de data. Staan de gegevens binnen de EER (Europese Economische Ruimte)? En geldt dat ook voor ondersteunende diensten, zoals e-mail of foutmeldingen? Gaat er iets naar buiten de EER, dan moet de overeenkomst zeggen op welke grond.
Datalekken. Een verwerker moet een datalek "zonder onredelijke vertraging" melden (artikel 33 lid 2). Jij hebt zelf in beginsel 72 uur om de Autoriteit Persoonsgegevens in te lichten (lid 1). Een concrete termijn in de overeenkomst, bijvoorbeeld 24 of 48 uur, geeft je die ruimte echt.
De beveiligingsbijlage. "Passende maatregelen" zegt niets. Een goede bijlage noemt ze: versleuteling, tweestapsverificatie, logging van dossierinzage, back-ups, scheiding tussen klanten. Vraag bij elke maatregel of hij nu werkt of nog gepland is.
Toezeggingen met een datum. Een leverancier die eerlijk is over wat nog niet af is, zet dat apart, met een datum. Een leverancier die alles als bestaand opvoert, maakt het je onmogelijk om het verschil te zien. Vraag ook wat er gebeurt als een datum niet wordt gehaald.
Wat Epdee hierin doet, en wat niet
- Bij Epdee is de praktijk verwerkingsverantwoordelijke en Epdee verwerker. Iedere klant tekent dezelfde verwerkersovereenkomst, en die staat openbaar op epdee.nl/juridisch/verwerkersovereenkomst.
- We hebben onze overeenkomst zelf punt voor punt naast artikel 28 lid 3 gelegd, inclusief de verplichtingen voor sub-verwerkers uit lid 4.
- Bijlage A noemt alleen maatregelen die nu werken. Bijlage B noemt wat is toegezegd maar nog niet af is, met een datum, zoals een onafhankelijke penetratietest.
- Epdee is niet gecertificeerd voor NEN 7510 of ISO 27001. In Bijlage B staat dat traject zonder datum.
- De bewaartermijn bepaal je zelf, en Epdee is geen archief voor twintig jaar. Na beëindiging blijft je omgeving 30 dagen alleen-lezen beschikbaar. Jij kiest tussen een volledige export of verwijdering. Daarna verwijderen we de gegevens binnen 90 dagen uit productie en binnen 180 dagen uit back-ups.
- Patiëntgegevens staan binnen de EER, in Frankfurt en Ierland. Sub-verwerkers staan in Bijlage C. Een nieuwe kondigen we minimaal 30 dagen vooraf aan, en bij onoverbrugbaar bezwaar kun je opzeggen.
- Een datalek melden we binnen 24 uur na ontdekking.
- Je hebt jaarlijks recht op één audit, op eigen kosten. We mogen eerst een rapport aanbieden, maar dat vervangt je auditrecht niet.
- Wat we niet doen: we hebben geen afgeronde externe audit, geen Functionaris Gegevensbescherming aangewezen, en we vervangen jouw eigen DPIA niet. Daarvoor stellen we wel een gegevensblad beschikbaar.
Dit artikel is geen juridisch advies. Stand: september 2026.
Bronnen
Tags
Lees ook
Wkkgz voor een kleine praktijk: klachten, incidenten en calamiteiten
Klachtenregeling, klachtenfunctionaris, geschilleninstantie en calamiteiten melden: wat de Wkkgz van een kleine privépraktijk vraagt, met de termijnen.
Videoconsult in je praktijk zonder Google Meet, Teams of Zoom
Een videoconsult hoort geen losse app met een eigen account te zijn. Zo werkt een videoconsult dat in het EPD zelf zit: één link voor de patiënt, een wachtkamer, en niets dat wordt opgenomen.
Wat is Vecozo COV en hoe gebruik je het?
COV = Controle Op Verzekeringsrecht. Vecozo's dienst om in 1 seconde te checken of een patient verzekerd is. Hoe het werkt en wat je nodig hebt.
Wil je dit zelf in je eigen praktijk?
Epdee is een modern EPD voor Nederlandse zorgaanbieders. Vanaf €99/mnd.
Start 30-dagen trial