Een verwerkersovereenkomst in de zorg is verplicht wanneer een zorgorganisatie persoonsgegevens laat verwerken door een externe partij, zoals een softwareleverancier, ICT-dienstverlener of andere ketenpartner. Dit vloeit voort uit de Algemene Verordening Gegevensbescherming (AVG), die eist dat de verantwoordelijke en de verwerker hun afspraken schriftelijk vastleggen. In dit artikel beantwoorden we de meest gestelde vragen over verwerkersovereenkomsten in de zorg, van welke gegevens eronder vallen tot hoe je een bestaande overeenkomst toetst.
Welke gegevens vallen onder een verwerkersovereenkomst in de zorg?
Onder een verwerkersovereenkomst in de zorg vallen alle persoonsgegevens die een externe partij namens de zorgorganisatie verwerkt. Het gaat dan in het bijzonder om bijzondere categorieën persoonsgegevens, waaronder gezondheidsgegevens. Denk aan patiëntendossiers, behandelgegevens, medicatieoverzichten en andere informatie die direct of indirect herleidbaar is tot een identificeerbaar persoon.
Persoonlijke gezondheidsinformatie omvat een breed scala aan gegevens: registratiegegevens, betalingsinformatie, unieke identificatienummers voor medische doeleinden, gegevens vergaard tijdens zorgverlening, informatie ontleend aan lichamelijk onderzoek, en zelfs de identiteit van zorgprofessionals als zorgverleners. Geanonimiseerde informatie valt buiten deze definitie, mits de anonimisering onomkeerbaar is.
Omdat de zorgsector werkt met een breed netwerk van zorgaanbieders, patiënten, zorgverzekeraars en overheidsinstanties die gezamenlijk informatie verzamelen, opslaan en uitwisselen, is het toepassingsgebied van verwerkersovereenkomsten in de praktijk groot. Elke externe partij die toegang heeft tot dit soort gegevens en ze verwerkt in opdracht van de zorgorganisatie, valt onder de verplichting.
Wat moet er verplicht in een verwerkersovereenkomst staan?
Een verwerkersovereenkomst moet op grond van de AVG minimaal het onderwerp, de duur, de aard en het doel van de verwerking bevatten, evenals het soort persoonsgegevens, de categorieën betrokkenen en de rechten en verplichtingen van de verwerkingsverantwoordelijke. Zonder deze elementen voldoet de overeenkomst niet aan de wettelijke minimumvereisten.
Concreet dient een geldige verwerkersovereenkomst in de zorg de volgende bepalingen te bevatten:
- De verwerker handelt uitsluitend op basis van gedocumenteerde instructies van de verwerkingsverantwoordelijke
- Geheimhoudingsplicht voor alle betrokken medewerkers
- Passende technische en organisatorische beveiligingsmaatregelen
- Regels voor het inschakelen van subverwerkers, inclusief toestemmingsvereiste
- Medewerking aan het uitoefenen van rechten van betrokkenen (zoals inzage en verwijdering)
- Ondersteuning bij het nakomen van de AVG-verplichtingen van de verwerkingsverantwoordelijke
- Verwijdering of teruggave van persoonsgegevens na afloop van de overeenkomst
- Beschikbaarstelling van alle informatie die nodig is om naleving aan te tonen
In de zorgsector speelt NEN 7510 certificering een aanvullende rol. NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg- en welzijnssector en stelt aanvullende eisen aan de beveiliging van persoonlijke gezondheidsinformatie. Het is belangrijk te weten dat NEN 7510 een deel van de AVG-eisen afdekt, maar niet volledig. Een verwerkersovereenkomst blijft dus altijd noodzakelijk naast eventuele certificering.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Wanneer ben je verwerker en wanneer verwerkingsverantwoordelijke?
Je bent verwerkingsverantwoordelijke wanneer je zelf het doel en de middelen van de gegevensverwerking bepaalt. Je bent verwerker wanneer je persoonsgegevens verwerkt in opdracht van een andere partij, zonder zelf te bepalen waarvoor die gegevens worden gebruikt. Het onderscheid is bepalend voor wie welke verantwoordelijkheden draagt.
In de zorg is dit onderscheid niet altijd zwart-wit. Een ziekenhuis dat patiëntgegevens beheert, is verwerkingsverantwoordelijke. Een softwareleverancier die het elektronisch patiëntendossier (EPD) beheert namens dat ziekenhuis, is verwerker. Maar een zorgverzekeraarsplatform dat gegevens ontvangt voor declaratieverwerking kan in bepaalde situaties zelf verwerkingsverantwoordelijke zijn, omdat het eigen doeleinden heeft bij de verwerking.
Er bestaat ook een tussenvorm: de gezamenlijke verwerkingsverantwoordelijkheid. Dat is het geval wanneer twee of meer partijen gezamenlijk het doel en de middelen van een verwerking bepalen. In dat geval is een verwerkersovereenkomst niet de juiste contractvorm, maar is een overeenkomst voor gezamenlijke verwerkingsverantwoordelijkheid vereist. Het correct kwalificeren van de rol is dus de eerste stap voordat je een overeenkomst opstelt.
Welke beveiligingseisen gelden voor verwerkers in de zorg?
Verwerkers in de zorg zijn verplicht passende technische en organisatorische maatregelen te treffen om persoonsgegevens te beschermen. In de zorgsector gelden daarvoor aanvullende normen bovenop de AVG, waaronder NEN 7510. Deze norm schrijft voor hoe organisaties informatiebeveiliging moeten inrichten via een informatiebeveiligingsmanagementsysteem (ISMS).
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg- en welzijnssector en richt zich op alle organisaties die persoonlijke gezondheidsinformatie beheren, ongeacht hun omvang. Dit omvat niet alleen zorginstellingen zelf, maar ook ICT-leveranciers, softwareontwikkelaars die aan zorginstellingen leveren, zorgverzekeraars en andere ketenpartners. Voldoen aan NEN 7510 is wettelijk verplicht via de Wabvpz, die via het Besluit elektronische gegevensverwerking door zorgaanbieders naar deze norm verwijst.
De Inspectie Gezondheidszorg en Jeugd (IGJ) verwacht dat zorgaanbieders beschikken over een functionerend ISMS, een continuïteitsplan en dit regelmatig testen. Concreet betekent dit voor verwerkers dat zij moeten kunnen aantonen dat zij:
- Beschikbaarheid, vertrouwelijkheid en integriteit van gegevens waarborgen
- Toegang tot patiëntgegevens beperken tot geautoriseerde personen
- Incidenten tijdig melden en documenteren
- Risico’s systematisch beoordelen en behandelen
- Medewerkers trainen en bewust maken van informatiebeveiligingsrisico’s
Een individuele applicatie kan overigens niet zelfstandig NEN 7510-compliant zijn, omdat de norm zich richt op organisaties en niet op producten of systemen. De organisatie die een applicatie inzet, blijft verantwoordelijk voor de naleving.
Wat zijn de gevolgen van een ontbrekende of onvolledige verwerkersovereenkomst?
Het ontbreken van een verwerkersovereenkomst of het gebruik van een onvolledige overeenkomst is een directe overtreding van de AVG. De Autoriteit Persoonsgegevens (AP) kan hiervoor handhavend optreden, met boetes die kunnen oplopen tot tientallen miljoenen euro’s of een percentage van de wereldwijde jaaromzet. Bovendien loopt de zorgorganisatie aansprakelijkheidsrisico’s bij datalekken.
In de praktijk zijn de gevolgen breder dan alleen financiële sancties. Een ontbrekende overeenkomst betekent ook dat er geen heldere afspraken zijn over wat een verwerker mag doen met de gegevens. Bij een datalek of beveiligingsincident is onduidelijk wie verantwoordelijk is voor welke stappen, wat de schadeafhandeling en communicatie richting betrokkenen bemoeilijkt.
Voor zorgorganisaties geldt een extra dimensie: de IGJ kan bij toezichtbezoeken ook toetsen op de naleving van informatiebeveiligingsvereisten. Een ontbrekende verwerkersovereenkomst met een ICT-leverancier of softwareleverancier kan daarbij als tekortkoming worden aangemerkt, met reputatieschade en herstelverplichtingen als gevolg. Het tijdig afsluiten van correcte overeenkomsten is dus niet alleen een juridische formaliteit, maar een essentieel onderdeel van verantwoord gegevensbeheer in de zorg.
Hoe controleer je of een bestaande verwerkersovereenkomst nog voldoet?
Je controleert of een bestaande verwerkersovereenkomst nog voldoet door deze te toetsen aan de actuele AVG-vereisten, de specifieke beveiligingsnormen die gelden voor jouw sector en de huidige verwerkingsactiviteiten. Overeenkomsten die zijn opgesteld vóór recente wetswijzigingen of die niet meer aansluiten bij de feitelijke verwerking, zijn aan herziening toe.
Een praktische aanpak is een periodieke review aan de hand van de volgende aandachtspunten:
- Zijn de verwerkingsactiviteiten nog accuraat beschreven? Als de verwerker nieuwe diensten levert of andere gegevens verwerkt, moet de overeenkomst worden bijgewerkt.
- Zijn de beveiligingsmaatregelen nog passend? Technologische ontwikkelingen en nieuwe dreigingen vragen om actuele maatregelen. Controleer of de overeenkomst verwijst naar relevante normen zoals NEN 7510.
- Zijn subverwerkers correct geregistreerd? Als de verwerker gebruikmaakt van nieuwe subverwerkers, moet hiervoor toestemming zijn verleend en moeten zij zijn opgenomen in de overeenkomst.
- Voldoet de overeenkomst aan recente regelgeving? Denk aan de Wabvpz, de Wegiz en de aankomende Cyberbeveiligingswet (Cbw), die naar verwachting in het tweede kwartaal van 2026 in werking treedt.
- Is de looptijd en beëindigingsbepaling nog actueel? Controleer wat er bij beëindiging van de samenwerking met de gegevens gebeurt.
Voor organisaties die werken met een ISMS op basis van informatiebeveiliging biedt een interne audit een gestructureerde manier om verwerkersovereenkomsten periodiek te toetsen. Door dit op te nemen in de reguliere auditcyclus zorg je ervoor dat overeenkomsten nooit ongemerkt verouderen.
Hoe Diks Process Support helpt met verwerkersovereenkomsten in de zorg
Verwerkersovereenkomsten correct opstellen en actueel houden vraagt om kennis van zowel de AVG als de specifieke normen en wetgeving die in de zorgsector gelden. Wij ondersteunen zorgorganisaties en hun ketenpartners bij het opzetten en borgen van een solide informatiebeveiligingsfundament, inclusief de contractuele verplichtingen die daarbij horen.
Concreet helpen wij met:
- Het in kaart brengen van alle verwerkersrelaties en het beoordelen van bestaande overeenkomsten
- Begeleiding bij de implementatie van NEN 7510 en het opzetten van een functionerend ISMS
- Het uitvoeren van een GAP-analyse om te bepalen waar jouw organisatie nog tekortschiet op het gebied van informatiebeveiliging en AVG-naleving
- Ondersteuning bij interne audits om de naleving van verwerkersafspraken en beveiligingseisen aantoonbaar te maken
- Interim ondersteuning door een interim security officer die direct inzetbaar is binnen jouw organisatie
We werken niet vóór je, maar met je. Van de eerste analyse tot aantoonbare naleving: wij zorgen dat het klopt en dat het blijft kloppen. Wil je weten waar jouw organisatie nu staat? Neem contact op voor een vrijblijvend gesprek.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Gerelateerde artikelen
- Hoe weet ik of mijn organisatie al voldoet aan NEN 7510:2024?
- ISO 27001 zelf implementeren of uitbesteden?
- Hoe lang is ISO 9001 certificering geldig?
- Wat kost ISO 9001 certificering in 2026?
- Hoe win je aanbestedingen van grote opdrachtgevers?
- Wat is het verschil tussen een interim kwaliteitsmanager en een QA manager?
- Wanneer schakel je een ISO 27001-consultant in?
- Wat kost een interim veiligheidskundige per dag?
- Wie is ISO 27001-gecertificeerd?
- Welke interim bureaus hebben specialisten voor mijn branche?
