Kennisbank zorg
Privacyverklaring voor je praktijk: wat moet erin?
Laatst gecontroleerd: 11 oktober 2026
In de privacyverklaring van je praktijk vertel je wie je bent, welke gegevens je verwerkt, waarom en op welke grond, met wie je ze deelt, hoe lang je ze bewaart en welke rechten patiënten hebben. Dat volgt uit de artikelen 13 en 14 van de AVG. Omdat je gezondheidsgegevens verwerkt, horen ook je beroepsgeheim en de bewaartermijn van 20 jaar erin. In dit artikel lees je:
1. Het korte antwoord
Elke praktijk die persoonsgegevens verwerkt, moet mensen daarover informeren. Dat doe je met een privacyverklaring op je website.
In een zorgpraktijk gaat het vooral om gezondheidsgegevens in het patiëntendossier. Daarnaast verwerkt je website zelf gegevens, bijvoorbeeld via het contactformulier en cookies.
Een goede privacyverklaring dekt beide. Hij is geschreven in gewone taal, staat op een vaste pagina en is vanaf elke pagina te vinden.
2. Wat er volgens de AVG in moet
Artikel 13 van de AVG noemt wat je moet vertellen als je gegevens bij de patiënt zelf verzamelt. Kort samengevat:
Krijg je gegevens via een ander, bijvoorbeeld via een verwijzing van de huisarts? Dan geldt artikel 14 van de AVG. Vermeld dan ook om welke soort gegevens het gaat en van wie je ze krijgt.
3. Gezondheidsgegevens en beroepsgeheim
Gezondheidsgegevens zijn bijzondere persoonsgegevens. De AVG verbiedt het verwerken daarvan, behalve in een aantal uitzonderingen.
De uitzondering voor zorgverleners
Artikel 30 lid 3 van de Uitvoeringswet AVG (UAVG) maakt een uitzondering voor hulpverleners en zorginstellingen. Je mag gezondheidsgegevens verwerken voor zover dat nodig is voor:
Wie de gegevens verwerkt, moet wel een geheimhoudingsplicht hebben. Voor zorgverleners is dat het beroepsgeheim.
Wat je over het beroepsgeheim vertelt
Het beroepsgeheim staat in de WGBO (artikel 7:457 BW) en voor BIG-beroepen ook in artikel 88 van de Wet BIG. Leg in je privacyverklaring uit wat dat voor de patiënt betekent. Bijvoorbeeld:
De grondslag voor het dossier is meestal de behandelovereenkomst, samen met je wettelijke dossierplicht uit de WGBO.
Voor de declaratie deel je de gegevens die de Zorgverzekeringswet en de NZa-regels voorschrijven.
Toestemming is in de zorg dus meestal niet de grondslag. Je vraagt het wel als je gegevens buiten de behandeling wilt gebruiken, bijvoorbeeld voor onderzoek.
Medewerkers, waarnemers en stagiairs
Werk je met anderen, vermeld dan wie toegang heeft tot het dossier. Denk aan:
Iedereen met toegang heeft een beroepsgeheim of heeft een geheimhoudingsverklaring getekend.
Tip: omdat je gezondheidsgegevens verwerkt, heb je volgens artikel 30 van de AVG ook een register van verwerkingen nodig. Leg daarin vast wie welke toegang heeft.
4. Bewaartermijnen
Het medisch dossier bewaar je volgens de WGBO (artikel 7:454 lid 3 BW) twintig jaar. Sinds 1 januari 2020 loopt die termijn vanaf de laatste wijziging in het dossier.
Langer bewaren mag als dat nodig is voor goed hulpverlenerschap. Voor andere gegevens kies je zelf een redelijke termijn. Een voorbeeld:
Let op: een patiënt kan je vragen zijn dossier eerder te vernietigen. Dat doe je dan in principe, behalve als de wet bewaren verplicht of als bewaren van groot belang is voor iemand anders.
Vermeld in je privacyverklaring per soort gegevens hoe lang je ze bewaart.
Een zin als “zolang als nodig” zonder uitleg is niet genoeg.
Tip: gebruik dezelfde termijnen als in je EPD en in je verwerkersovereenkomsten.
Na afloop van de termijn vernietig je de gegevens of maak je ze anoniem.
5. Rechten van de patiënt
Volgens de AVG heeft de patiënt onder meer recht op:
De WGBO geeft de patiënt daarnaast recht op inzage in en een kopie van zijn dossier. Hij mag ook een eigen verklaring aan het dossier laten toevoegen.
Vertel hoe een patiënt een verzoek indient. Volgens de AVG reageer je binnen een maand.
Tip: een eerste kopie van het dossier is gratis voor de patiënt.
6. Wat je website zelf verwerkt
Je privacyverklaring gaat ook over je website. Denk aan:
Vraag in een gewoon contactformulier niet naar klachten, diagnoses of een BSN. Wil je online aanmelden met medische informatie, gebruik dan de beveiligde omgeving van je EPD of afsprakensysteem.
Cookies die niet strikt noodzakelijk zijn, plaats je volgens artikel 11.7a van de Telecommunicatiewet pas na toestemming. Gebruik een cookiebanner waarin weigeren net zo makkelijk is als accepteren.
7. Verwerkers en ontvangers
Partijen die namens jou gegevens verwerken, zijn verwerkers. Met hen sluit je een verwerkersovereenkomst (artikel 28 AVG).
In een zorgpraktijk zijn dat bijvoorbeeld:
Andere ontvangers zijn zelf verantwoordelijk, zoals zorgverzekeraars, de huisarts of een collega naar wie je doorverwijst. Noem ze in je privacyverklaring als groep.
Komen gegevens buiten de EER terecht, bijvoorbeeld bij een Amerikaanse clouddienst? Vermeld dan hoe je dat hebt geregeld.
8. Functionaris gegevensbescherming en DPIA
Volgens de Autoriteit Persoonsgegevens verwerken ziekenhuizen, huisartsenposten en zorggroepen altijd op grote schaal. Zij moeten een functionaris gegevensbescherming (FG) aanstellen en een DPIA uitvoeren.
Voor andere zorgaanbieders is daar sprake van bij gegevens van meer dan 10.000 patiënten in één informatiesysteem.
De meeste kleine praktijken hoeven dus geen FG te hebben. Heb je er wel een, dan zet je de contactgegevens in je privacyverklaring.
9. Beveiliging en datalekken
Beschrijf in grote lijnen hoe je gegevens beveiligt. Het Besluit elektronische gegevensverwerking door zorgaanbieders verplicht zorgaanbieders om te werken volgens de normen NEN 7510, NEN 7512 en NEN 7513.
Tip: vraag je EPD-leverancier en je hostingpartij naar hun NEN 7510- of ISO 27001-certificaat.
Gaat er iets mis, zoals een verloren laptop of een verkeerd verstuurde mail? Een datalek met risico voor de patiënt meld je binnen 72 uur bij de Autoriteit Persoonsgegevens (artikel 33 AVG).
10. Overzicht: gegevens, doel en bewaartermijn
Gebruik deze tabel als startpunt voor je eigen privacyverklaring. Pas hem aan op je eigen praktijk en software.
Gegevens
Doel
Grondslag
Ontvangers
Bewaartermijn
Medisch dossier: naam, BSN, klachten, behandeling
Goede zorg en dossierplicht
Behandelovereenkomst en WGBO
Verwijzer, waarnemer, met toestemming anderen
20 jaar na de laatste wijziging
Declaratiegegevens
Declareren bij de zorgverzekeraar
Behandelovereenkomst en Zorgverzekeringswet
Zorgverzekeraar
7 jaar
Afspraakgegevens
Afspraken plannen en herinneren
Behandelovereenkomst
Leverancier afsprakensysteem (verwerker)
Zolang nodig voor de behandeling
Contactformulier
Je vraag beantwoorden
Verzoek van de bezoeker
Hostingpartij (verwerker)
Tot de vraag is afgehandeld
Analytische cookies
Websitebezoek meten
Toestemming, tenzij privacyvriendelijk ingesteld
Aanbieder van de meettool
Zie je cookieverklaring
Sollicitaties
Kandidaten beoordelen
Verzoek van de sollicitant
Geen
4 weken, of 1 jaar met toestemming
11. De privacyverklaring in de ggz is iets anders
In de ggz kom je nog een “privacyverklaring” tegen. Dat is een formulier uit het zorgprestatiemodel. Daarmee kan een patiënt aangeven dat deze gegevens niet op de declaratie naar de zorgverzekeraar gaan:
De patiënt houdt dan recht op vergoeding. Het formulier hoort bij de start van de behandeling en komt in het dossier. Leg op je website uit dat deze mogelijkheid bestaat. Zie ook onze opzet voor psychologen en ggz-praktijken.
12. Waar zet je de privacyverklaring?
Zet de privacyverklaring op een eigen pagina, met een link in de footer van elke pagina en bij elk formulier.
Verwijs er ook naar in je intakeformulier en je behandelovereenkomst. Dan weet de patiënt waar hij de informatie terugvindt.
13. Veelgemaakte fouten
Een privacyverklaring van een webwinkel overnemen, geen woord over gezondheidsgegevens, geen bewaartermijnen. Dat zien we het vaakst.
Ook vergeten praktijken hun verwerkers, of noemen ze cookies die de website niet gebruikt. Controleer je verklaring elk jaar en na elke nieuwe tool.
Tip: schrijf in gewone taal. De AVG vraagt om duidelijke en eenvoudige taal (artikel 12), ook voor patiënten zonder juridische kennis.
14. Hulp van je beroepsvereniging
Veel beroepsverenigingen hebben een model-privacyverklaring voor hun leden.
Zo’n model is een goed begin. Pas het altijd aan op je eigen praktijk:
Hoe dit samenkomt in een complete praktijkwebsite, zie je bij onze opzet voor behandelpraktijken en voor fysiotherapeuten.
15. Samengevat
Een privacyverklaring voor een zorgpraktijk vertelt wie je bent, welke gegevens je verwerkt, waarom, met wie je ze deelt, hoe lang je ze bewaart en welke rechten de patiënt heeft.
Leg daarbij uit hoe je met gezondheidsgegevens en je beroepsgeheim omgaat, en vergeet de gegevens van je website niet.
De privacyverklaring is een van de verplichte onderdelen van je website. Lees ook welke informatie verplicht op de website van een zorgaanbieder moet en eigen praktijk starten: zo regel je je website.
Veelgestelde vragen
Vragen over privacy.
Privacy goed geregeld?
Een praktijkwebsite waar privacy vanaf het begin klopt.
Veilige formulieren, een eerlijke cookiebanner en een vaste plek voor je privacyverklaring. Bekijk wat we doen voor zorgpraktijken of plan een kennismaking.
BeBusy Website vanaf €79 p/m excl. btw.