Kennisbank AVG in de tandartspraktijk: patiëntgegevens zonder gedoe op...
Compliance & kwaliteitAVG in de tandartspraktijk: patiëntgegevens zonder gedoe op orde
Vraag een willekeurige praktijkhouder naar de AVG en je ziet dezelfde reactie: een lichte zucht en het gevoel dat er ergens een map zou moeten zijn die niemand meer heeft opengeslagen. Herkenbaar. De privacywetgeving voelt als iets van juristen en grote databedrijven, terwijl wij gewoon mensen willen helpen aan gezonde monden.
Toch verwerkt juist een tandartspraktijk de gevoeligste categorie gegevens die er is: gezondheidsgegevens. Dat maakt de AVG niet ingewikkelder dan nodig, maar wel iets om serieus en gestructureerd te doen. Het goede nieuws is dat het overgrote deel van je verplichtingen neerkomt op een handvol documenten en een paar afspraken op de vloer. Zo pakken wij het aan.
Waarom de AVG in de mondzorg net iets zwaarder weegt
De AVG onderscheidt gewone persoonsgegevens en bijzondere persoonsgegevens. Gezondheidsgegevens vallen in die tweede, strenger beschermde categorie — en daar zit vrijwel alles in wat wij vastleggen: behandelplannen, röntgenfoto's, medische anamnese, medicatiegebruik. Verwerken van bijzondere gegevens is in beginsel verboden, tenzij er een uitzondering geldt. Voor de zorg bestaat die uitzondering: gegevens die nodig zijn voor het verlenen van goede zorg mogen we verwerken, mits dat gebeurt onder verantwoordelijkheid van een zorgverlener met een beroepsgeheim.
Dat beroepsgeheim — geworteld in de WGBO en de Wet BIG — loopt als een rode draad door je AVG-huishouding. Waar de AVG spreekt over "passende beveiliging", vertaalt zich dat in ons vak naar: alleen de mensen die de patiënt behandelen zien het dossier, en niet je hele team standaard alles.
Het verwerkingsregister: je fundament op één A4
De AVG verplicht organisaties om een verwerkingsregister bij te houden: een overzicht van welke persoonsgegevens je verwerkt, waarvoor, op welke grondslag, met wie je ze deelt en hoe lang je ze bewaart. Voor een praktijk klinkt dat groot, maar het past in de praktijk op enkele pagina's.
Denk aan de verwerkingen die je écht hebt:
- Patiëntenzorg — dossiervoering, behandeling, röntgen. Grondslag: het verlenen van goede zorg.
- Declaratie en facturatie — richting patiënt, verzekeraar of factoringpartij.
- Afspraakherinneringen — sms, e-mail, de afsprakenmodule.
- Personeel — salaris, verzuim, dossiers van je medewerkers.
- Sollicitanten en camerabeelden, als die er zijn.
Per verwerking noteer je kort het doel, de grondslag, de betrokkenen, de ontvangers en de bewaartermijn. Dit register is geen inspectie-showstuk maar een werkdocument: het dwingt je om te wéten wat er met gegevens gebeurt. En het is het eerste dat de Autoriteit Persoonsgegevens opvraagt als er iets misgaat.
De grondslag: voor zorg is dat meestal geen toestemming
Een misverstand dat hardnekkig rondzingt: dat je voor alles "toestemming" van de patiënt nodig hebt. Voor de kernbehandeling is dat juist níet de grondslag — daar leunt de verwerking op de zorgverlening zelf en het beroepsgeheim. Toestemming heeft een eigen, smaller domein: denk aan het delen van gegevens met een verwijzer buiten de behandelrelatie, of het gebruik van gegevens voor iets wat niet strikt zorg is. Kies je grondslag dus bewust per verwerking, en leun niet reflexmatig op toestemming — want ingetrokken toestemming zou anders je dossiervoering onderuit halen.
Verwerkersovereenkomsten: EPD, hosting en alles wat "in de cloud" staat
Zodra een externe partij patiëntgegevens namens jou verwerkt, ben jij de verwerkingsverantwoordelijke en is die partij de verwerker. De AVG verplicht dan een verwerkersovereenkomst waarin staat wat de verwerker wel en niet met de gegevens mag, hoe hij beveiligt en wat er gebeurt bij een datalek of einde van het contract.
In de praktijk raakt dit meer partijen dan je denkt:
- je EPD- of praktijksoftware-leverancier;
- de partij die je software of back-ups host;
- je online afsprakenmodule en herinneringsdienst;
- eventueel je boekhoud- of declaratiepartij.
Serieuze zorgleveranciers bieden zo'n overeenkomst standaard aan — vraag er expliciet naar en bewaar het getekende exemplaar bij je AVG-documentatie. Let bij hosting en cloud extra op wáár de gegevens staan: verwerking buiten de EU vraagt om aanvullende waarborgen. Bij MyDentApp hebben we die keuzes bewust gemaakt; waar en hoe patiëntgegevens worden opgeslagen en beveiligd, lees je op onze beveiligingspagina.
Loop je verwerkers periodiek na. Bij een IGJ-inspectie of interne audit komt de vraag "met wie deelt u gegevens en op basis waarvan" vroeg of laat langs — dan wil je niet gaan zoeken.
Een datalek: niet óf het gebeurt, maar wat je dán doet
Een datalek is niet alleen een hack. Veel vaker is het iets alledaags: een e-mail met patiëntgegevens naar het verkeerde adres, een verloren usb-stick of laptop, een verkeerd meegegeven röntgenfoto, een brief in de verkeerde envelop. De AVG verwacht dat je zulke incidenten herkent, beoordeelt en vastlegt.
De hoofdlijn:
- Leg elk datalek intern vast in een datalekregister — óók de gevallen die je uiteindelijk niet hoeft te melden. Dat je afgewogen hebt, moet aantoonbaar zijn.
- Beoordeel het risico voor de betrokkenen. Gaat het om gezondheidsgegevens, dan is het risico al snel reëel.
- Meld bij de Autoriteit Persoonsgegevens als er waarschijnlijk een risico is — in de regel binnen 72 uur na ontdekking.
- Informeer de betrokken patiënten zelf wanneer het lek een hoog risico voor hen oplevert.
Spreek vooraf af wie in je praktijk het aanspreekpunt is en zorg dat het hele team weet dat "ik denk dat er iets mis is gegaan" direct gemeld moet worden, zonder drempel. De meeste schade ontstaat niet door het lek zelf, maar door te laat handelen. Controleer de actuele meldprocedure en -termijnen bij de Autoriteit Persoonsgegevens.
Bewaartermijnen: waar AVG en WGBO elkaar raken
Hier lopen twee wetten door elkaar, en dat verwart. De AVG zegt: bewaar niet langer dan nodig. De WGBO zegt: bewaar het medisch dossier juist een flink aantal jaren. Die twee bijten elkaar minder dan het lijkt — de WGBO-bewaarplicht is precies de "noodzaak" die de AVG erkent.
De hoofdregel op het moment van schrijven: het tandheelkundig dossier valt onder de wettelijke medische bewaarplicht, en die termijn loopt door tot geruime tijd na de laatste wijziging (voor minderjarigen gelden eigen ijkpunten). De exacte termijn en de uitzonderingen bespreken we in ons artikel over de bewaartermijn van het tandheelkundig dossier; controleer daarnaast de actuele regels bij de KNMT en de wettekst zelf, want dit is een onderwerp waar details op veranderen.
Praktisch belangrijk: leg per gegevenscategorie een bewaartermijn vast in je register, en ruim ná die termijn ook echt op. Oneindig alles bewaren "voor de zekerheid" is geen veilige keuze maar een AVG-overtreding — en een groter datalek als het misgaat.
De rechten van de patiënt praktisch afhandelen
De AVG geeft patiënten een aantal rechten die in de praktijk regelmatig langskomen. De belangrijkste voor de mondzorg:
- Inzage en kopie. De patiënt mag zijn dossier inzien en een kopie krijgen. Regel dit netjes en tijdig, en controleer de identiteit voordat je gegevens verstrekt.
- Rectificatie. Feitelijke onjuistheden mag de patiënt laten corrigeren — al blijft je professionele beoordeling van jou.
- Vergetelheid. Vaak niet afdwingbaar zolang de WGBO-bewaarplicht loopt; die gaat in de regel vóór.
- Dataportabiliteit en overdracht naar een andere zorgverlener bij verhuizing of praktijkoverdracht.
Maak van de afhandeling geen ad-hoc-klus. Eén vaste route — wie het verzoek aanneemt, hoe je de identiteit checkt, binnen welke termijn je reageert — voorkomt dat een verzoek blijft liggen of dat gegevens bij de verkeerde persoon belanden. Reageren doe je in de regel binnen een maand.
Tot slot
De AVG in de tandartspraktijk is minder een juridisch mijnenveld dan een kwestie van orde: een actueel verwerkingsregister, per verwerking een bewuste grondslag, getekende verwerkersovereenkomsten met je EPD- en hostingpartijen, een datalekprocedure die je team kent, heldere bewaartermijnen die aansluiten op de WGBO, en een vaste route voor patiëntrechten. Geen van die stukken is groot; samen vormen ze een huishouding die een controle moeiteloos doorstaat. Begin met het register — dat legt vanzelf bloot waar de gaten zitten. En houd de actuele regels bij via de Autoriteit Persoonsgegevens en je beroepsvereniging (KNMT of ANT), want juist bij privacy schuiven de details van jaar tot jaar.
Veelgestelde vragen
Heeft mijn tandartspraktijk een functionaris gegevensbescherming (FG) nodig?
Voor een gemiddelde solo- of groepspraktijk is een FG doorgaans niet verplicht. De AVG verplicht een FG onder meer bij grootschalige verwerking van bijzondere persoonsgegevens; een reguliere tandartspraktijk valt daar in de regel niet onder. Twijfel je bij een grote keten of DSO, controleer dan de actuele criteria bij de Autoriteit Persoonsgegevens.
Moet ik voor mijn EPD en mijn hosting een verwerkersovereenkomst hebben?
Ja. Zodra een externe partij patiëntgegevens namens jou verwerkt — je EPD-leverancier, je hostingpartij, een online afsprakenmodule — ben jij verwerkingsverantwoordelijke en zijn zij verwerker. De AVG verplicht dan een verwerkersovereenkomst. Serieuze zorgleveranciers bieden die standaard aan; vraag ernaar en bewaar het getekende exemplaar.
Binnen hoeveel tijd moet ik een datalek melden?
Een datalek dat waarschijnlijk een risico oplevert voor de betrokkenen meld je zonder onnodige vertraging bij de Autoriteit Persoonsgegevens, in de regel binnen 72 uur nadat je het hebt ontdekt. Levert het een hoog risico op, dan informeer je doorgaans ook de betrokken patiënten zelf. Leg elk lek intern vast, ook de gevallen die je niet meldt.
Mag een patiënt zijn tandheelkundig dossier laten wissen op grond van de AVG?
Meestal niet zomaar. Het recht op vergetelheid botst met je wettelijke bewaarplicht uit de WGBO: zolang die termijn loopt, gaat de bewaarplicht in de regel vóór. Wel heeft de patiënt recht op inzage en op een kopie. Beoordeel een wisverzoek altijd tegen de geldende bewaartermijn.
Benieuwd hoe dit er in de praktijk uitziet?
MyDentApp is één app voor je hele tandartspraktijk — rooster, uren, HR, compliance en meer, naast je EPD. Bekijk rustig de prijzen (vanaf €109/mnd, alles inbegrepen) of laat je persoonlijk rondleiden.
Plan een persoonlijke demo