Privacy
Privacy statement en AVG
Per 25 mei 2018 geldt de Algemene verordening gegevensbescherming (AVG). Dit is een nieuwe Europese privacywet. In de AVG staat een aantal verplichte maatregelen genoemd waaraan ik, Remco Schipper, als therapeut van InHarmony, moet voldoen, omdat ik gegevens vastleg in cliëntendossiers.
Verplichte maatregelen
De verplichte maatregelen die de AVG noemt zijn:
- het bijhouden van een register van verwerkingsactiviteiten;
- het (laten) uitvoeren van een veiligheidscontrole van het digitale cliëntendossier.
- het bijhouden van een register van datalekken die zijn opgetreden;
- het aantonen dat een cliënt daadwerkelijk toestemming heeft gegeven voor het vastleggen van gegevens in het cliëntendossier.
Per punt leg ik uit op welke manier ik hieraan voldoe.
1. Bijhouden van een register van verwerkingsactiviteiten
Voor een goede behandeling schrijf ik per behandeling op wat ik doe en wat jijzelf aangeeft. Dit heet een cliëntendossier. Dit moet van de Wet op de geneeskundige behandelovereenkomst (WGBO) opgelegd. Deze informatie krijgt elke nieuwe klant via een behandelovereenkomst voorafgaand aan de eerste behandeling. Dit heet ook wel "informed consent". Dat betekent dat ik je heb geïnformeerd over hoe ik met jouw gegevens omga en dat je mij toestemming hebt gegeven om je gegevens vast te leggen.
Jouw dossier bevat jouw naam, adres, geboortedatum, telefoonnummer, e-mailadres en wanneer je dat doorgeeft het relatienummer van jouw zorgverzekeraar. In je dossier staan ook aantekeningen over jouw gezondheidstoestand en gegevens over de uitgevoerde onderzoeken en behandelingen per sessie. Ik maak aantekeningen over wat ik heb gedaan en de voortgang van het eventuele behandelplan.
Deze gegevens in het cliëntendossier bewaar ik 20 jaar bewaard. Dit moet volgens de wettelijke bewaartermijn uit de WGBO. Na deze termijn, of bij mijn overlijden, wordt jouw dossier vernietigd.
Ik doe mijn best om jouw privacy te waarborgen. Dit betekent onder meer dat ik:
- zorgvuldig omga met jouw persoonlijke en medische gegevens
- ervoor zorg dat onbevoegden jouw gegevens niet kunnen inzien
- als jouw behandelend therapeut als enige toegang heb tot de gegevens in jouw dossier.
Ik verstrek geen enkele informatie aan derden (zoals huisarts, specialist, andere therapeut in geval van overdracht en/of doorverwijzing). Dit kan en zal ik alleen doen na jouw schriftelijke toestemming óf wanneer de wet of mijn zorgplicht de geheimhouding doorbreekt.
De gegevens uit jouw dossier kunnen ook nog voor de volgende doelen gebruikt worden:
- Om letselschadeverzekeraars te informeren, bijvoorbeeld over het verloop van de sessies. Dit gebeurt alleen met jouw expliciete toestemming.
- Voor het gebruik voor waarneming, tijdens mijn afwezigheid.
- Voor het geanonimiseerde gebruik tijdens intercollegiale toetsing.
- Een klein deel van de gegevens uit jouw dossier wordt gebruikt voor de financiële administratie, zodat ik of mijn administrateur, een factuur kan opstellen volgens de vereisten van de zorgverzekeraars.
- Om jou gepersonaliseerde emails te sturen; daarmee krijg je updates en nieuwsbrieven van mijn praktijk. In geen geval zal jouw e-mailadres aan iemand anders worden gegeven. Je kunt zich ten alle tijden uitschrijven van de nieuwsbrieven.
- Als ik vanwege een andere reden gebruik wil maken van jouw gegevens, dan zal ik jou eerst informeren en expliciet jouw toestemming vragen.
Rechten voor jouw cliëntendossier
Je hebt - na afspraak - het recht om in mijn praktijk het dossier over jou in te zien en alle verdere rechten die voortvloeien uit de Algemene Verordening Gegevensbescherming (AVG) daarop betrekking hebbende.
Persoonsgegevens en jouw zorgnota
Op de zorgnota die je ontvangt, staan de gegevens die door de zorgverzekeraar gevraagd worden, zodat je deze nota kunt declareren bij jouw zorgverzekeraar.
- jouw naam, adres en woonplaats
- jouw geboortedatum
- de datum van de behandeling
- een korte omschrijving van de behandeling
- de kosten van het consult
- Als je dat hebt doorgegeven: jouw relatienummer bij de zorgverzekeraar
De facturen (zorgnota’s) worden per e-mail naar jou verstuurd.
Gegevens via een contactformulier op de website
Als een bezoeker het contactformulier op mijn website invult, slaat het mailprogramma de naam, het e-mailadres en telefoonnummer op in het e-mailprogramma.
2. Uitvoeren veiligheidscontrole digitaal dossier
Het boeking- en dossiersysteem maakt onderdeel uit van een gecertificeerd softwarepakket. De maker hiervan garandeert de veiligheid conform de standaarden voor informatiebeveiliging ISO 27001 en NEN 7510. De certificering is afgegeven door een onafhankelijke auditpartij. Daarnaast is toegang tot het systeem beveiligd door middel van versleuteling. Alleen InHarmony heeft hierdoor toegang tot de omgeving waar cliëntgegevens staan.
3. Procedure datalekken
- InHarmony verwerkt persoonsgegevens op de eigen laptop, in het boeking- en dossiersysteem en in het e-mailpakket.
- InHarmony werkt niet met grote aantallen persoonsgegevens. Het cliëntendossier bevat gevoelige gegevens maar dit sla ik in een versleutelde omgeving op.
- Voor identiteitsfraude is ook een BSN of bankrekening nodig. Deze legt InHarmony niet vast.
- Op mijn laptop is niets versleuteld maar er is wel een toegangswachtwoord. Het boeking- en dossiersysteem is wel dubbel versleuteld.
Op basis van bovenstaande hoeft InHarmony geen melding te maken aan betrokkenen in het geval van een datalek.
4. Aantonen dat cliënten toestemming hebben gegeven voor het vastleggen van gegevens in een dossier
Bij de intake vullen cliënten op een intakeformulier in dat ze akkoord gaan. Dit formulier blijft bewaard.