AP verduidelijkt wanneer Functionaris Gegevensbescherming nodig is

woensdag 6 juni 2018
timer 3 min
De Autoriteit Persoonsgegevens (AP) verduidelijkt voor zorgaanbieders wanneer er sprake is van grootschalige gegevensverwerking. Bij een grootschalige verwerking vereist de nieuwe privacywet dat een Functionaris Gegevensbescherming (FG) nodig is en moet in bepaalde gevallen een DPIA (data protection impact assessment) worden gedaan.

Voor huisartsenpraktijken en instellingen voor medisch specialistische zorg beschouwt de AP een verwerking grootschalig bij meer dan 10.000 patiënten. De verwerking van persoonsgegevens van ziekenhuizen, apotheken (geen solistisch werkende zorgverlener), huisartsenposten en zorggroepen is altijd grootschalig.

De Algemene verordening gegevensverwerking (AVG) bevat een aantal verplichtingen voor organisaties die op grote schaal bijzondere persoonsgegevens verwerken en dit als kerntaak hebben. Deze organisaties moeten verplicht een functionaris voor de gegevensbescherming aanstellen en in bepaalde gevallen een DPIA doen. In de zorg hebben organisaties vrijwel altijd als kerntaak het verwerken van bijzondere persoonsgegevens omdat zij medische gegevens verwerken.

 

Verduidelijking AP

De AP heeft de richtlijn voor grootschaligheid in de zorg nader ingevuld. Voor huisartsenpraktijken en instellingen voor medisch specialistische zorg, niet zijnde ziekenhuizen, geldt dat een verwerking grootschalig is als:

  • die praktijk of instelling meer dan 10.000 patiënten heeft ingeschreven óf als die gemiddeld meer dan 10.000 patiënten per jaar behandelt
  • én de gegevens van deze patiënten in één informatiesysteem staan.

De verwerking van patiëntgegevens door ziekenhuizen, zorggroepen, huisartsenposten en apotheken (behalve als er sprake is van een solistisch werkende zorgverlener) is altijd grootschalig.

 

Grootschalige gegevensverwerking in de zorg

Er zijn uiteraard nog veel andere zorgaanbieders. Voor deze zorgaanbieders geldt het criterium van 10.000 patiënten niet. Deze organisaties moeten aan de hand van vier factoren zelf beoordelen of zij grootschalig gegevens verwerken en beargumenteren of zij verplicht zijn een FG aan te stellen en (onder omstandigheden) een DPIA te doen.

 

Deze factoren zijn:

  • het aantal betrokkenen (het aantal patiënten over wie gegevens worden verwerkt)
  • de hoeveelheid persoonsgegevens die worden verwerkt
  • de duur van de gegevensverwerking (in de zorg doorgaans vijftien jaar)
  • de geografische reikwijdte van de verwerking.

De AP probeert op korte termijn ook voor andere zorgaanbieders nadere duiding te geven.

 

Functionaris voor de gegevensbescherming

Als een organisatie niet grootschalig gegevens verwerkt, kan het nog steeds nuttig zijn om een FG aan te stellen. Een FG kan een organisatie helpen een organisatie AVG-proof in te richten. De AP adviseert ook andere zorgaanbieders om een FG aan te stellen. Een FG kan worden ‘gedeeld’ met andere zorgaanbieders of extern (voor een beperkt aantal uren) worden ingehuurd, zodat de organisatorische lasten beperkt kunnen blijven. Dit geldt zowel voor de vrijwillige als de verplichte FG.

Bron: autoriteitpersoonsgegevens.nl

Reactie toevoegen

Beperkte HTML

  • Toegelaten HTML-tags: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd> <h2 id> <h3 id> <h4 id> <h5 id> <h6 id>
  • Regels en alinea's worden automatisch gesplitst.
  • Web- en e-mailadressen worden automatisch naar links omgezet.
  • Lazy-loading is enabled for both <img> and <iframe> tags. If you want certain elements skip lazy-loading, add no-b-lazy class name.
AP verduidelijkt wanneer Functionaris Gegevensbescherming nodig is

Meer artikelen met dit thema

Huisarts Toosje Valkenburg (Foto: Gezondheidscentra De Bilt)
mic_external_onInterview

Huisarts Toosje Valkenburg: ‘Pak de commerciële huisartsenketens aan’

12 sep 2023 timer3 min
Welke beslissingen moet het kabinet bij Prinsjesdag nemen over de eerste lijn en mondzorg, bijvoorbeeld bij de Wet…
Lees verder »
'Zeven instanties, acht met de patiënt erbij, kijken of we als zorgverlener niet iets te veel doen of declareren’ - Shutterstock
all_inclusiveAchtergrondartikel

Zeven instanties controleren de declaraties van zorgverleners

7 sep 2023 timer5 min
Het wordt steeds makkelijker om fouten te maken met declaraties in de mondzorg. Niet zo gek want het aantal regels…
Lees verder »
flash_onNieuws

Kabinet wil meer tandartsen, huisartsen en psychologen opleiden

14 jun 2023 timer3 min
Het kabinet gaat het aantal opleidingsplekken voor onder meer huisartsen, tandartsen en gezondheidszorgpsychologen…
Lees verder »
flash_onNieuws

KNMT bezorgd over flexibele schil van zzp’ers in de zorg

9 jun 2023 timer3 min
De KNMT maakt zich zorgen over het voorbestaan van een flexibele schil van zelfstandig werkende (mond)…
Lees verder »
flash_onNieuws

Grote wijziging in zzp-regime op komst?

9 mrt 2023 timer3 min
Veel zzp-modelovereenkomsten, een gevolg van de Wet deregulering beoordeling arbeidsrelatie (Wet DBA) uit 2016,…
Lees verder »

Wet toetreding zorgaanbieders (Wtza): Nog nauwelijks bekend bij praktijkhouders

19 jan 2023 timer5 min
Een jaar geleden trad de Wet toetreding zorgaanbieders (Wtza) in werking. Tijd om de balans op te maken. In…
Lees verder »

De impact van de Wet Toetreding Zorgaanbieders: Regel de Wtza op tijd

9 jan 2023 timer4 min
Sinds 1 januari 2022 is de Wet Toetreding Zorgaanbieders (Wtza) van kracht. Hierdoor wil de Inspectie…
Lees verder »
flash_onNieuws

VvAA en accountants willen ‘structurele oplossing’ jaarverantwoording Wmg

15 nov 2022 timer3 min
Zorgaanbieders die over het boekjaar 2022 voor het eerst een openbare jaarverantwoording volgens de Wet…
Lees verder »