Naar hoofdinhoud gaan
Certyneo

Bescherming van gezondheidsgegevens en GDPR-naleving voor professionals

Gezondheidsgegevens zijn de gevoeligste persoonlijke gegevens onder de GDPR. Ontdek alle verplichtingen die gelden voor professionals in de sector in 2026.

Redactie Certyneo12 min leestijd

Redactie Certyneo

Redacteur — Certyneo · Over Certyneo

Doctor shows patient medical scan on tablet

Gezondheidsgegevens nemen een bijzondere plaats in in het Europese regelgevingslandschap. Ze worden door de GDPR (artikel 9) aangemerkt als gevoelige gegevens van een bijzondere categorie en onderliggend aan een versterkt beschermingsregime dat van toepassing is op alle professionals die ermee omgaan: ziekenhuizen, ziekenfondsen, uitgeverijen van gezondheidssoftware, laboratoria, huishelpdiensten, e-health en telemedicine-actoren. In 2026 is het regelgevingslandschap verder verdiept — met de geleidelijke invoering van de Europese Gezondheidsdataruimte (EGDR), de bijgewerkte aanbevelingen van de CNIL en recordboetes in de EU, is naleving niet langer optioneel. Dit artikel beschrijft punt voor punt de toepasselijke verplichtingen en aanbevolen werkwijzen om uw gegevensverwerkingen veilig te stellen.

Wat is een gezondheidsgegevens volgens de GDPR?

De GDPR (Verordening nr. 2016/679, artikel 4 §15) definieert gezondheidsgegevens als "persoonsgegevens die betrekking hebben op de fysieke of mentale gezondheid van een natuurlijke persoon, met inbegrip van de verlening van gezondheidszorgdiensten, die informatie onthullen over de gezondheidstoestand van deze persoon".

Een omvang die groter is dan het lijkt

Deze definitie omvat veel meer dan klassieke medische dossiers. Het betreft ook:

  • Medische voorgeschiedenis, diagnoses, recepten en analyseresultaten;
  • Gegevens verzameld door aangesloten apparaten (horloges, glucosemeters, menstruatietrackingapplicaties);
  • Administratieve gegevens die het mogelijk maken een gezondheidstoestand af te leiden (terugbetalingspercentage, raadplegingsfrequentie);
  • Burgerservicenummers (BSN) wanneer deze gekoppeld zijn aan medische informatie.

In Frankrijk heeft de CNIL, met name in haar referentiële resolutie over gezondheidsdataopslagplaatsen (EDS), verduidelijkt dat het begrip ruim moet worden uitgelegd. Een simpele foto die een zichtbare handicap onthult of biometrische gegevens (retinale afdruk) vallen dus binnen het toepassingsgebied.

Waarom versterkte bescherming?

De bijzondere gevoeligheid van gezondheidsgegevens hangt samen met hun discriminatiepotentieel. Het openbaar maken van de gezondheidstoestand van een persoon kan van invloed zijn op de toegang tot werk, verzekeringen, krediet of de privacy blootstellen. De CNIL schat dat inbreuken op gezondheidsgegevens in 2024 meer dan 36% van de meldingen die zij ontving vertegenwoordigden — de eerste categorie schendingen.

De specifieke juridische grondslagen voor de verwerking van gezondheidsgegevens

Artikel 9 §1 van de GDPR stelt een verbod op verwerking van gevoelige gegevens in, met beperkt opgesomde uitzonderingen. Voor gezondheidsprofessionals zijn de toepasselijke juridische grondslagen voornamelijk:

Uitdrukkelijke toestemming (art. 9 §2 a)

De toestemming moet vrij, specifiek, geïnformeerd en ondubbelzinnig zijn, uitgedrukt door een duidelijke positieve handeling. In de gezondheidssector is deze grondslag vaak ongeschikt voor normale zorgverstrekking (machtsverschil arts/patiënt), maar onvermijdelijk voor onderzoeken voor onderzoeks-, marketing- of consumentgezondheidstoepassingen.

Aanbevolen werkwijze 2026: gebruik maken van elektronische handtekeningen in de gezondheidszorg om patiëntentoestemming op traceerbare en getijdstempelde wijze te verzamelen, wat het bewijsvoering bij controle vergemakkelijkt.

Zorgverlening en preventieve geneeskunde (art. 9 §2 h)

Dit is de belangrijkste juridische grondslag voor gezondheidsprofessionals die gegevens verwerken in het kader van de zorgrelatie. Dit is van toepassing op voorwaarde dat de verwerking wordt uitgevoerd door — of onder verantwoordelijkheid van — een beroepsbeoefenaar die aan medisch beroepsgeheim onderworpen is.

Openbaar belang en onderzoek (art. 9 §2 i en j)

Verwerkingen voor volksgezonddheidsdoeleinden (epidemiologische surveillance, farmacovigilantie) of wetenschappelijk onderzoek kunnen op deze uitzonderingen steunen. In Frankrijk definiëren de wet Informatique et Libertés (art. 65-68) en het decreet regelend het Nationaal Systeem voor Gezondheidsgegevens (SNDS) de toegangsvoorwaarden.

Concrete verplichtingen van verwerkingsverantwoordelijken

Of het nu gaat om een medische praktijk of een editor van een digitale gezondheidssysteem, de verplichtingen zijn gestructureerd rond vijf pijlers.

1. Het verwerkingsregister (art. 30)

Elke verwerkingsverantwoordelijke of verwerker moet een register bijhouden dat elke verwerking documenteert: doel, juridische grondslag, gegevenscategorieën, bewaartermijnen, ontvangers, beveiligingsmaatregelen. De CNIL eist dat dit register actueel is en zonder vertraging beschikbaar kan worden gesteld bij een controle.

2. Gegevensbeschermingseffectbeoordeling (GDPR-artikel 35)

Verwerkingen van gezondheidsgegevens op grote schaal of met oog op profilering vereisen verplicht een GDPR-effectbeoordeling (DPIA in het Engels). De CNIL heeft een lijst van verwerkingen gepubliceerd die verplicht onderworpen zijn aan GDPR, inclusief gezondheidsdataopslagplaatsen, mobiele applicaties voor gezondheidsbewaking en aangesloten medische apparaten.

Wat de juridische waarde van elektronische documenten in deze context betreft, moeten dienstverleners erop toezien dat hun verzakelingsmechanismen voldoen aan bewijsvereisten.

3. Aanwijzing van een gegevensbeschermingsmedewerker (DPO)

De aanwijzing van een DPO is verplicht voor:

  • Gezondheidsprofessionals verenigd in een groepering (ziekenhuizen, EHPAD, zorgstructuren met meer dan 50 personen);
  • Ziekenfondsen en zorgverzekeraars;
  • Editors van gezondheidssoftware die gegevens op grote schaal verwerken.

Sinds 2024 heeft de CNIL haar controles op de effectiviteit van de DPO-rol verscherpt, met name de werkelijke onafhankelijkheid en middelen ervan.

4. Beveiliging van informatiesystemen (art. 32)

Technische en organisatorische maatregelen moeten evenredig zijn aan het risico. De CNIL beveelt met name aan:

  • End-to-end versleuteling van gegevens in opslag en in transit;
  • Pseudonimisering wanneer het doel dit toelaat;
  • Implementatie van strikte toegangscontroles (multi-factor authenticatie);
  • Regelmatige back-ups getest en losgekoppeld van het hoofdnetwerk;
  • Een continuïteitsplan (BCP) specifiek voor gezondheidsgegevens.

Sinds de toepassing van de NIS 2-richtlijn (omgezet in Frans recht door de wet van 26 maart 2025), zijn essentiële entiteiten in de gezondheidssector — waaronder ziekenhuizen, fabrikanten van medische apparaten en bepaalde laboratoria — onderworpen aan nog strengere cybersecurity-vereisten, met verplichte melding van grote incidenten aan ANSSI binnen 24 uur.

5. Melding van gegevensschendingen (art. 33 en 34)

Elke schending van gezondheidsgegevens moet binnen 72 uur na ontdekking aan de CNIL gemeld worden. Indien de schending een hoog risico vormt voor de rechten en vrijheden van personen, moeten de betrokken patiënten ook zonder onnodige vertraging daarvan op de hoogte worden gesteld.

In 2024 heeft de CNIL boetes opgelegd voor vertraging bij melding, stellende dat reactiviteit op zich een nalevingsverplichting is.

Opslag van gezondheidsgegevens: een specifiek Franse verplichting

In Frankrijk stelt de wet van 26 januari 2016 (art. L. 1111-8 van het Gezondheidszorgwetboek) voor dat persoonlijke gezondheidsgegevens worden opgeslagen bij een gecertificeerde HDS-hostprovider (Hostprovider voor Gezondheidsgegevens). Deze certificatie, verstrekt door COFRAC-geaccrediteerde organisaties op basis van de ISO 27001-norm en het HDS-referentiekader van ANS, dekt zes verschillende activiteiten.

Wie valt onder de HDS-certificeringsverplichting?

Dit geldt voor alle actoren die systemen voor informatiegeving met gezondheidsgegevens hosten, beheren of exploiteren voor derden: cloudproviders, DMP-editors (gedeeld medisch dossier), telemedicine-platforms, en — sinds 2023 — editors van consumentgezondheidstoepassingen zodra zij identificeerbare gegevens behouden.

Het gebruik van een gecertificeerde HDS-hostprovider ontheft de verwerkingsverantwoordelijke niet van zijn eigen verplichtingen: hij moet absoluut een subverwerkingscontract conform artikel 28 van de GDPR formaliseren, waarin de gegeven instructies, beveiligingsgaranties en auditmodaliteiten zijn opgenomen.

Europese Gezondheidsdataruimte (EGDR): welke gevolgen in 2026?

De EGDR-verordening (aangenomen eind 2025 waarvan eerste bepalingen geleidelijk tot 2027 in werking treden) stelt het kader vast voor grensoverschrijdende toegang tot gezondheidsgegevens voor onderzoek, innovatie en volksgezondheid. Voor Franse professionals twee directe gevolgen:

  1. De verplichting het versterkte portabiliteitsrecht (gestructureerde, machineleesbare indeling) voor patiëntendossiers in acht te nemen;
  2. Het verbod op het verwerken van primaire gezondheidsgegevens voor advertentiedoeleinden, zelfs met toestemming — een strenger verbod dan alleen de GDPR.

Deze ontwikkelingen maken het noodzakelijk privacybeleid en subverwerkingscontracten vóór eind 2026 bij te werken. Voor professionals die elektronische handtekeningen conform eIDAS gebruiken, vormt de traceerbaarheid van toestemmingen en autorisaties een aanzienlijk voordeel om naleving aan te tonen bij controle.

Patiëntenrechten en uitoefening van GDPR-rechten

Patiënten hebben alle GDPR-rechten (toegang, rectificatie, wissing, beperking, portabiliteit, bezwaar), met enkele sectorspecifieke aanpassingen.

Het recht op toegang tot gezondheidsgegevens

Een patiënt kan verzoeken om toegang tot zijn gehele medische dossier (art. L. 1111-7 CSP). De professional heeft een termijn van 8 dagen (48 uur voor recente gegevens, recente opnames) en 2 maanden voor oudere gegevens. De CNIL en de Ombudsman hebben beiden instellingen gesanctioneerd die dergelijke verzoeken weigerden of uitstelden.

Het recht op wissing en beperkingen ervan

Het "recht op vergetelheid" wordt begrensd door wettelijke bewaartermijnen: 20 jaar voor volwassen medische dossiers, 28 jaar als de behandeling voor meerderjarigheid plaatsvond. Deze wettelijke termijnen gaan boven vervroegde wissingsverzoeken — de verwerkingsverantwoordelijke moet dit duidelijk aan de patiënt uitleggen.

Behandeling van verzoeken per elektronische weg

Voor instellingen die hun processen hebben gedigitaliseerd, kunnen verzoeken tot uitoefening van rechten via beveiligde formulieren worden ingediend en afgehandeld. De gekwalificeerde elektronische tijdstempel van verzoeken en antwoorden is een aanbevolen werkwijze waarmee naleving van regelgeving termijnen kan worden aangetoond bij CNIL-controle.

Rechtskader voor bescherming van gezondheidsgegevens

De naleving van gezondheidsprofessionals en hun technologiepartners berust op een samenhang van Europese en nationale teksten die beheerst dienen te worden.

GDPR — Verordening (EU) nr. 2016/679 van 27 april 2016: hoeksteen van de regeling, het qualificeert gezondheidsgegevens als gevoelige gegevens (art. 4 §15), verbiedt verwerking ervan behalve bij limitatief opgesomde uitzonderingen (art. 9 §2), stelt GDPR-beoordeling verplicht (art. 35), aanwijzing van DPO (art. 37), melding van inbreuken (art. 33-34) en evenredige beveiligingsmaatregelen (art. 32). De voorziene sancties bereiken 20 miljoen euro of 4% van de jaarlijkse mondiale omzet — het hoogste bedrag telt.

Wet Informatique et Libertés (wet nr. 78-17 van 6 januari 1978 gewijzigd): transponering van de GDPR in Frans recht, bevoegt de CNIL sectorale referentiekaders specifiek voor gezondheid aan te nemen en bepaalt de toegangsmodaliteiten tot SNDS.

Gezondheidszorgwetboek — art. L. 1111-7 en L. 1111-8: consacreren het recht van patiënten op toegang tot hun medisch dossier en de verplichting opslag bij een gecertificeerde HDS.

HDS-referentiekader (Hostprovider Gezondheidsgegevens): gepubliceerd door het Agentschap Digitale Gezondheid (ANS), bepaalt zes certificeringsactiviteiten dekking fysieke infrastructuur, platform en applicatieve software.

NIS 2-richtlijn — Richtlijn (EU) 2022/2555, omgezet in Frankrijk door de wet van 26 maart 2025: onderwerpt essentiële entiteiten in de gezondheidssector (ziekenhuizen met meer dan 30.000 patiënten/jaar, fabrikanten medische klasse IIb- en III-apparaten, referentielaboratoria) aan versterkte cybersecurity-verplichtingen, met name melding aan ANSSI binnen 24 uur in geval van significant incident, en implementatie jaarlijks geteste incidentreactieplannen.

eIDAS-verordening nr. 910/2014 en eIDAS 2.0 (Verordening (EU) 2024/1183): regelen de juridische waarde van elektronische handtekeningen gebruikt voor toestemmingen, gedigitaliseerde medische handelingen en contracten met dienstverleners. Geavanceerde of gekwalificeerde elektronische handtekening is aanbevolen voor elke handeling waarvan bewijswaarde betwist kan worden.

EGDR-verordening (Europese Gezondheidsdataruimte-verordening, 2025): versterkt patiëntenrechten op hun primaire gegevens en regelt het gebruik van secundaire gegevens voor onderzoek, met oprichting van gezondheidsdatatoegangsorganen in elke lidstaat.

Concrete juridische risico's: naast CNIL-bestuurlijke boetes worden verwerkingsverantwoordelijken blootgesteld aan schadeclaims (art. 82 GDPR), strafvervolging (art. 226-17 Wetboek van Strafrecht, maximale straf 5 jaar gevangenis en 300.000 € boete voor rechtspersoon), en reputatieschade waarvan economische impact vaak het boetebedrag overschrijdt.

Praktische gebruiksscenario's: GDPR-naleving en gezondheidsgegevens

Scenario 1 — Een groepering particuliere klinieken met ongeveer 1.200 bedden

Een groepering particuliere klinieken van middelgrote omvang (ongeveer 1.200 bedden over drie vestigingen) verwerkte patiëntentoestemmingen op papieren formulieren, opgeslagen in weinig beveiligde fysieke dossiers. Bij een interne audit ter voorbereiding op CNIL-controle werden meerdere tekortkomingen vastgesteld: onmogelijkheid snel toestemming van meer dan twee jaar geleden terug te vinden, geen audittrail voor toestemmingen betreffende medische videobewaking en doorgifte aan derden (verzekeraars, medische contacten).

De directie implementeerde een gekwalificeerde elektronische handtekeningoplossing geïntegreerd in het ziekenhuis-informatiesysteem. Resultaten na zes maanden: verwerkingstijd dossieraanvragen daalde van 14 naar 4 werkdagen (71% reductie), zoektijd toestemming viel onder 2 minuten tegen gemiddeld 45 minuten eerder, en de groepering behaalde HDS-certificering voor de toepassingskern.

Scenario 2 — Een editor telemedicine-platform voor werkende specialisten

Een bedrijf dat een consultatieplatform op afstand voor werkende specialisten (ongeveer 4.000 actieve gebruikersdokters) uitgeeft, was blootgesteld aan major risico: servers waren ondergebracht bij Amerikaanse cloudprovider zonder contractuele clausule conform artikel 28 GDPR, en zonder HDS-certificering. Het platform verzamelde echter consultatierapporten, recepten en klinische foto's.

Na impactbeoordeling (GDPR-beoordeling) met externe DPO, migreerde het bedrijf naar gecertificeerde HDS-hostprovider in Frankrijk, herzag alle subverwerkingscontracten en integreerde getijdgestempelde toestemmingsmechanisme vóór elke consultatie. Het implementeerde ook interne incidentmeldingsprocedure in minder dan 12 uur, zodat regelgeving 72-uurs termijn naar CNIL kon worden nageleefd. Conformiteitskosten werden geschat op 180.000 € — vergeleken met 400.000 € CNIL-boete tegen gelijkaardig sectoracteur datzelfde jaar.

Scenario 3 — Een netwerk onafhankelijke apotheken

Een groepering van ongeveer veertig onafhankelijke apotheken gebruikte gecentraliseerde beheersoftware verwerken recepthistoria's en loyaliteitsgegevens (verband houdend met impliciete gezondheidprofielen). Zonder aangewezen DPO en zonder bijgewerkt verwerkingsregister kon de groepering niet binnen 30 dagen op patiëntenrechtverzoeking reageren.

Conformiteitsproject over acht maanden mogelijk aanwijzing gemutualiseert DPO (gebruikelijke en wettelijke oplossing voor PME-groeperingen), documenteerde 23 afzonderlijke verwerkingen in register, herzag conserveringsbeleid (loyaliteitsgegevens werden 10 jaar bewaard zonder rechtvaardiging), en trainde heel officineel personeel reflexen bij patiëntverzoeking of controleuraanvraag. Geschat ex-ante boeterisico overschreed 150.000 €.

Veelgestelde vragen

Zijn gezondheidsgegevens verzameld door mobiele applicatie onderworpen aan GDPR?

Ja, zodra de applicatie gegevens verzamelt toelating inferentie gezondheidstoestand (hartfrequentie, menstruatietracking, glycemie, voeding), vormen deze gegevens gezondheidsgegevens onder artikel 4 §15 GDPR. Editor is verwerkingsverantwoordelijke en moet expliciete toestemming verkrijgen, gegevens hosten bij gecertificeerde HDS-provider en GDPR-beoordeling uitvoeren wanneer verwerking op grote schaal plaatsvind.

Moet een werkende geneeskundige individueel werkt DPO aanwijzen?

Nee, DPO-aanwijzing is niet verplicht voor werkende geneeskundige individueel werkende of praktijk met enkele beroepsbeoefenaars, tenzij verwerkingen gezondheidsgegevens op grote schaal betreffen. Deze geneeskundige blijft echter verwerkingsverantwoordelijke en moet verwerkingsregister bijhouden, gegevensminimaatprincipe toepassen en in regelgeving termijnen op patiëntrechtverzoeking kunnen reageren.

Welke sancties kan CNIL opleggen bij gezondheidsdataschending?

CNIL bezit machtvolle sanctiebevoegdheid bereikt 20 miljoen euro of 4% jaarlijks mondiale omzet, hoogstbedrag telt. Buiten boete kan injonctie conformiteit met dwangsom uitspreken of besluit openbaar maken. Strafrechtelijk voorziet artikel 226-17 Wetboek Strafrecht tot 5 jaar gevangenis en 300.000 € boete rechtspersonen.

Is subverwerkingsbedrijf (software, cloud) aansprakelijk gegevenslekkagevalaanstuwing?

Ja. GDPR (art. 28 en 82) stelt gezamenlijke aansprakelijkheid verwerkingsverantwoordelijke en verwerker tegenover betrokkenen. Verwerker is rechtstreeks aansprakelijk buiten verwerkingsverantwoordelijkinstructies handelde of eigen GDPR-verplichtingen niet naleefde. Essentieel nauwkeurig subverwerkingscontract formaliseren en hostprovider HDS-gecertificering voor gezondheidsgegevens controlleren.

Is HDS-certificering voor alle digitale gezondheidactoren verplicht?

HDS-certificering is verplicht elke dienstverlener systemen informatiegeving gezondheidsgegevens personale hosten, beheert of exploiteert derdentaken. Geldt cloudproviders, medisch SaaS-editors en telemedicine-platforms. Omgekeerd gezondheidsprofessional eigen gegevens hosting (derden niet toevertrouwing) rechtsstreeks onderworpen niet, maar blijft artikel 32 GDPR beveiligingsmaatregelen nageleefd.

Conclusie

Bescherming gezondheidsgegevens vormt 2026 complex meest gecontroleerde regelgeving digitale sector. Tussen GDPR, Informatique et Libertés-wet, HDS-hostingverplichting, NIS 2-richtlijn en opkomende Europese Gezondheidsdataruimte moeten professionals permanente bewaking handhaven en conformiteit structureren vijf pijlers: verwerkingsregister, GDPR-beoordeling, DPO, technische beveiliging en patiëntenrechtenbeheer.

Certyneo begeleid gezondheidactoren veilige gedigitalisering processen: getijdgestempelde toestemmingsverzameling, gekwalificeerde elektronische handtekening subverwerkingscontracten, audittrail elk handeling. Ontdek hoe onze oplossing GDPR-naleving versterkt bezoeken onze gezondheidsprofessionalspace of gratis Certyneo starten.

Probeer Certyneo gratis

Verstuur uw eerste ondertekenenvelop in minder dan 5 minuten. 5 gratis enveloppen per maand, zonder creditcard.

Het onderwerp dieper uitwerken

Onze uitgebreide gidsen om elektronisch ondertekenen onder de knie te krijgen.

Certyneo-gemeenschap

Een vraag over elektronische handtekening?

Sluit je aan bij de Certyneo-gemeenschap: stel je vragen, deel je antwoorden en wissel uit met duizenden gebruikers en ons team.