Privacy Reglement

Doel:

  • Voldoen aan wettelijke vereisten;
  • Kunnen aantonen van de uitgevoerde behandeling bij klachten;
  • Bescherming van privacy patiënten;
  • Aantonen van uitgevoerde keuringen en evaluaties.

Processtappen:

  1. De praktijk handelt volgens de Uitvoeringswet Algemene Verordening Gegevensbescherming (AVG). Om aan de wet te voldoen heeft praktijk een privacyverklaring. Deze privacyverklaring is beschikbaar en vindbaar voor mensen van wie de persoonsgegevens worden opgeslagen.
  2. Praktijk onderhoudt een register van verwerkingsactiviteiten met een opsomming van de belangrijkste informatie over de verwerkingen van persoonsgegevens.
  3. Praktijk heeft (een) verwerkingsovereenkomst(en) vastgelegd met derden die voor praktijk persoonsgegevens verwerken. Met de checklist verwerkersovereenkomst wordt beoordeeld of deze overeenkomsten voldoen aan de verplichtingen vanuit de AVG.
  4. De praktijk beschikt over een datalekregister. In het datalekregister wordt bijgehouden welke datalekken er in de praktijk zijn geweest. In het register worden niet alleen de datalekken vastgelegd, die aan de Autoriteit Persoonsgegevens zijn gemeld, maar ook de minder ernstige datalekken.
  5. De praktijkhouder doet een melding bij de Autoriteit Persoonsgegevens zodra hij/zij een ernstig datalek constateert.
  6. Praktijk voert een data protection impact assessment (DPIA) uit bij wijziging van de gegevensverwerking als dit een verhoogd risico met zich meebrengt.
    • Een DPIA is een instrument om vooraf de privacyrisico’s van een gegevensverwerking in kaart te brengen, zodat u maatregelen kunt nemen om de risico’s te verkleinen. Een DPIA uitvoeren een continu proces. Voor bestaande gegevensverwerking raadt de Autoriteit Persoonsgegevens aan om periodiek (bijv. eens per 3 jaar) een DPIA te (laten) uitvoeren.
  7. De praktijk voert een onderzoek uit naar de mate van beveiliging van informatie in een zodanige frequentie dat deze altijd actueel is. Reikwijdte, risicoanalyse en methode worden minimaal beschreven.
  8. Praktijk heeft een onafhankelijke functionaris gegevensbescherming (intern of extern) aangesteld bij grootschalige (>10.000 patiënten in één database) gegevensverwerking. De taken, verantwoordelijkheden en bevoegdheden zijn vastgelegd.
  9. De fysiotherapeut informeert en legt de uitdrukkelijke toestemming van patiënt vast voorafgaand aan de raadpleging door andere zorgverleners (die patiënt behandelen) van zijn/haar medische gegevens via het elektronisch uitwisselingssysteem.
  10. De praktijk honoreert het recht van patiënt op (elektronische) inzage en het recht op een elektronisch afschrift van zijn/haar gegeven. Dat geldt ook voor de gegevens die zijn gedeeld met andere zorgaanbieders deelt via het elektronisch uitwisselingssysteem.