Een veilige verwerkersovereenkomst in de zorg sluit je af door schriftelijk vast te leggen welke persoonsgegevens een verwerker namens jou verwerkt, welke beveiligingsmaatregelen gelden, en hoe toezicht wordt gehouden. In de zorg gelden extra strenge eisen omdat het gaat om bijzondere persoonsgegevens: medische informatie die onder de AVG en aanvullende zorgwetgeving zoals de Wabvpz valt. Dit artikel beantwoordt de meest gestelde vragen over het afsluiten, controleren en actueel houden van verwerkersovereenkomsten in de zorgsector.
Wat moet er verplicht in een verwerkersovereenkomst staan?
Een verwerkersovereenkomst moet op grond van artikel 28 van de AVG minimaal bevatten: het onderwerp en de duur van de verwerking, de aard en het doel, het soort persoonsgegevens, de categorieën betrokkenen, en de rechten en plichten van de verwerkingsverantwoordelijke. Zonder deze elementen is de overeenkomst juridisch onvolledig.
In de zorgpraktijk betekent dit concreet dat je vastlegt welke patiëntgegevens of cliëntinformatie de verwerker precies mag inzien of verwerken, voor welk doel dat mag, en hoe lang de gegevens worden bewaard. Denk aan een softwareleverancier die toegang heeft tot je elektronisch patiëntdossier: de overeenkomst beschrijft dan exact welke modules worden gebruikt, welke medewerkers van de leverancier toegang hebben, en onder welke voorwaarden.
Daarnaast zijn de volgende bepalingen verplicht of sterk aanbevolen:
- De verplichting voor de verwerker om uitsluitend te handelen op basis van jouw schriftelijke instructies
- Een geheimhoudingsplicht voor alle medewerkers van de verwerker die toegang hebben tot de gegevens
- De verplichting om passende technische en organisatorische beveiligingsmaatregelen te treffen
- Regels over het inschakelen van subverwerkers, inclusief jouw toestemming daarvoor
- De verplichting om jou te ondersteunen bij het nakomen van rechten van betrokkenen (inzage, correctie, verwijdering)
- Afspraken over de meldplicht bij datalekken, inclusief de termijn waarbinnen de verwerker jou informeert
- Afspraken over teruggave of vernietiging van gegevens na afloop van de overeenkomst
In de zorg is het ook verstandig om te verwijzen naar relevante normen zoals NEN 7510, zodat duidelijk is welk beveiligingsniveau de verwerker minimaal moet hanteren.
Wanneer ben je in de zorg verplicht een verwerkersovereenkomst af te sluiten?
Je bent verplicht een verwerkersovereenkomst af te sluiten zodra een externe partij namens jou persoonsgegevens verwerkt en daarbij zelf bepaalt hoe dat technisch of organisatorisch wordt uitgevoerd. In de zorg speelt dit bij vrijwel elke externe leverancier die toegang heeft tot patiënt- of cliëntgegevens.
Concrete voorbeelden in de zorgsector waarbij een verwerkersovereenkomst verplicht is:
- Leveranciers van elektronische patiëntdossiers (EPD) of zorgregistratiesoftware
- Cloud- en hostingproviders die zorgsystemen beheren
- ICT-beheerders met toegang tot systemen waarop gezondheidsgegevens staan
- Externe facturatiebureaus die patiëntgegevens verwerken voor declaraties
- Laboratoria of diagnostische diensten die resultaten digitaal verwerken
- Externe callcenters of planningsdiensten met toegang tot cliëntinformatie
Het onderscheid tussen een verwerker en een verwerkingsverantwoordelijke is daarbij cruciaal. Een verwerker voert de verwerking uit in opdracht van jou; een verwerkingsverantwoordelijke bepaalt zelf het doel en de middelen. Als een partij zelfstandig bepaalt waarvoor gegevens worden gebruikt, sluit je geen verwerkersovereenkomst maar een andere juridische regeling. Bij twijfel geldt de vuistregel: heeft de externe partij toegang tot persoonsgegevens van jouw patiënten of cliënten en voert zij werkzaamheden voor jou uit? Dan is een verwerkersovereenkomst nodig.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Welke beveiligingseisen gelden specifiek voor verwerkers in de zorg?
Verwerkers in de zorg moeten voldoen aan de beveiligingseisen uit de AVG én aan de specifieke normen die gelden voor informatiebeveiliging in de zorgsector. De belangrijkste referentienorm is NEN 7510, de Nederlandse norm voor informatiebeveiliging in de zorg- en welzijnssector. Deze norm geldt voor alle partijen die persoonlijke gezondheidsinformatie beheren, dus ook voor externe verwerkers.
NEN 7510 richt zich op de beschikbaarheid, vertrouwelijkheid en integriteit van gezondheidsinformatie. Concreet betekent dit dat verwerkers maatregelen moeten treffen op het gebied van:
- Toegangsbeveiliging: alleen geautoriseerde medewerkers mogen gezondheidsgegevens inzien
- Encryptie van gegevens, zowel tijdens opslag als tijdens transport
- Logging van toegang tot patiëntdossiers, conform NEN 7513
- Continuïteitsplannen om de beschikbaarheid van zorginformatiesystemen te garanderen
- Incidentmanagement en een heldere meldprocedure bij datalekken
- Beveiligde gegevensuitwisseling, conform de principes van NEN 7512
Naast NEN 7510 speelt ook de NIS2-richtlijn een steeds grotere rol. Deze Europese richtlijn wordt naar verwachting in het tweede kwartaal van 2026 omgezet in de Nederlandse Cyberbeveiligingswet. Organisaties die werken volgens NEN 7510 voldoen al aan een groot deel van de NIS2-eisen, maar NIS2 stelt aanvullend dat incidenten binnen 24 uur moeten worden gemeld bij de relevante autoriteit. Het is daarom verstandig om in de verwerkersovereenkomst expliciet te verwijzen naar NEN 7510 en de meldtermijnen voor incidenten concreet vast te leggen.
Hoe controleer je of een verwerker betrouwbaar genoeg is?
Je controleert de betrouwbaarheid van een verwerker door vooraf due diligence uit te voeren en periodiek te toetsen of de verwerker nog steeds voldoet aan de afgesproken beveiligingseisen. De AVG verplicht je als verwerkingsverantwoordelijke om uitsluitend samen te werken met verwerkers die voldoende garanties bieden.
Praktische manieren om een verwerker te beoordelen:
- Vraag om een geldig NEN 7510-certificaat of een gelijkwaardig ISO 27001-certificaat. Een certificaat van een geaccrediteerde instelling toont aan dat de verwerker aantoonbaar voldoet aan de beveiligingsnorm.
- Vraag de Verklaring van Toepasselijkheid (VvT) op. Dit document laat zien welke beveiligingsmaatregelen de verwerker heeft geïmplementeerd en welke bewust buiten scope zijn gelaten, inclusief de motivatie.
- Controleer auditrapportages. Recente interne of externe auditrapporten geven inzicht in eventuele non-conformiteiten en hoe de verwerker daarmee omgaat.
- Stel vragen over subverwerkers. Wie schakelt de verwerker in, en hebben die subverwerkers ook passende beveiligingsmaatregelen getroffen?
- Test de incidentprocedure. Vraag hoe en hoe snel de verwerker een datalek aan jou meldt, en leg dit vast in de overeenkomst.
Leg in de verwerkersovereenkomst ook het recht op audit vast: het recht om zelf of via een derde partij te controleren of de verwerker de afspraken nakomt. Dit recht is niet alleen een best practice, maar volgt rechtstreeks uit de AVG. Gebruik dit recht ook daadwerkelijk, minimaal bij aanvang van de samenwerking en bij significante wijzigingen in de dienstverlening.
Wat doe je als een verwerker de overeenkomst niet wil tekenen?
Als een verwerker weigert een verwerkersovereenkomst te tekenen, mag je de samenwerking juridisch gezien niet voortzetten zolang die verwerker toegang heeft tot persoonsgegevens van jouw patiënten of cliënten. Het ontbreken van een verwerkersovereenkomst is een overtreding van de AVG waarvoor jij als verwerkingsverantwoordelijke aansprakelijk bent.
Volg in dit geval de volgende stappen:
- Ga in gesprek over de bezwaren. Soms weigert een verwerker niet principieel, maar heeft hij bezwaar tegen specifieke bepalingen. Bespreek welke onderdelen hij wil aanpassen en beoordeel of die aanpassingen acceptabel zijn zonder de bescherming van patiëntgegevens te ondermijnen.
- Gebruik een modelovereenkomst als basis. De Autoriteit Persoonsgegevens en brancheorganisaties in de zorg bieden modelovereenkomsten aan. Een neutrale standaardtekst kan weerstand bij verwerkers verminderen.
- Stel een deadline. Geef de verwerker een redelijke termijn om de overeenkomst alsnog te tekenen. Documenteer alle communicatie hierover.
- Beëindig de samenwerking als de verwerker blijft weigeren. Zolang er geen verwerkersovereenkomst is, mag de verwerker geen toegang hebben tot persoonsgegevens. Schakel over op een alternatieve leverancier die wel bereid is de afspraken schriftelijk vast te leggen.
Meld een aanhoudende weigering ook intern aan je functionaris voor gegevensbescherming (FG) of privacy officer. Die kan beoordelen of aanvullende stappen nodig zijn, zoals melding bij de Autoriteit Persoonsgegevens.
Hoe houd je verwerkersovereenkomsten actueel na ondertekening?
Je houdt verwerkersovereenkomsten actueel door ze periodiek te herzien, bij te werken na wijzigingen in de dienstverlening of wetgeving, en de naleving structureel te monitoren. Een getekende overeenkomst is geen eindpunt maar een levend document dat meegroeit met de samenwerking.
Zorg voor de volgende beheersmaatregelen:
- Stel een reviewcyclus in. Beoordeel verwerkersovereenkomsten minimaal jaarlijks op actualiteit. Controleer of de beschreven verwerkingen nog kloppen en of de beveiligingseisen nog aansluiten op de huidige normen.
- Koppel wijzigingen in de dienstverlening aan een update van de overeenkomst. Als een verwerker nieuwe functionaliteiten toevoegt, andere systemen inzet of subverwerkers wijzigt, moet de overeenkomst worden aangepast.
- Houd wijzigingen in wet- en regelgeving bij. De NEN 7510:2024 is in december 2024 gepubliceerd en organisaties met een bestaand certificaat moeten uiterlijk 20 februari 2027 zijn overgegaan naar deze nieuwe versie. Verwerkersovereenkomsten moeten de actuele normversie weerspiegelen.
- Registreer alle verwerkersovereenkomsten centraal. Houd een overzicht bij van alle verwerkers, de looptijd van de overeenkomsten, en de datum van de laatste review. Dit helpt bij audits en toezicht door de Inspectie Gezondheidszorg en Jeugd (IGJ).
- Evalueer na incidenten. Na een datalek of beveiligingsincident controleer je altijd of de overeenkomst met de betrokken verwerker aanpassing behoeft.
Een goed beheerd register van verwerkersovereenkomsten is ook onderdeel van een functionerend informatiebeveiligingsmanagementsysteem (ISMS) conform NEN 7510. De IGJ verwacht dat zorgaanbieders dit soort documentatie op orde hebben en kunnen tonen bij een inspectie.
Hoe Diks Process Support helpt met veilige verwerkersovereenkomsten in de zorg
Wij begrijpen dat het opstellen, beoordelen en actueel houden van verwerkersovereenkomsten in de zorg veel vraagt van je organisatie. Zeker als je ook werkt aan certificering of het opzetten van een ISMS. Diks Process Support helpt je hier concreet mee:
- We beoordelen bestaande verwerkersovereenkomsten op volledigheid en AVG-conformiteit
- We adviseren over de beveiligingseisen die je aan verwerkers mag en moet stellen, inclusief de aansluiting op NEN 7510-certificering
- We helpen bij het opzetten van een beheersproces voor verwerkersovereenkomsten als onderdeel van je ISMS
- We ondersteunen je bij de voorbereiding op toezicht door de IGJ of een externe audit
- We begeleiden je van intake tot implementatie, stap voor stap en met oog voor de praktijk van jouw organisatie
Wil je weten hoe we jouw organisatie kunnen ondersteunen? Neem contact op en we kijken samen naar de beste aanpak voor jouw situatie.
Geen gedoe, gewoon geregeld
Benieuwd wat wij voor jouw organisatie kunnen betekenen?
Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.
Gerelateerde artikelen
- Ik verlies opdrachten omdat ik geen certificering heb, wat kan ik doen?
- Hoe weet ik of mijn ICT-leverancier patiëntdata veilig verwerkt?
- Zorgopdrachtgevers vragen om een certificaat, welke heb ik nodig?
- Hoe win je het vertrouwen van grote zakelijke klanten?
- Wat doe je als je steeds dezelfde klachten krijgt?
- Wat verwachten grote opdrachtgevers van jouw veiligheidsbeleid?
- Wat doet een ISO 27001-consultant?
- Wat is de ROI van ISO 27001?
- Kan ik de kosten van een interim expert declareren?
- Wat kost een interim expert gemiddeld per dag?
