Foto van mr. Lucia Spaans

mr. Lucia Spaans

Co-founder van SenS juristen en senior ICT-jurist

DPIA verplicht bij AI in de zorg? Wat de AVG van zorgorganisaties vraagt

De inzet van AI door zorgorganisaties neemt gestaag toe, en dat merken wij ook bij SenS juristen. Steeds vaker krijgen wij hieromtrent namelijk vragen over het privacyrecht en in het bijzonder over de verplichting om een Data Protection Impact Assessment (DPIA) uit te voeren. En hoewel zeker niet elke verwerking verplicht tot het uitvoeren van een DPIA, is dat bij het gebruik van AI in de zorg toch al snel het geval. In dit artikel bespreken onze privacy-juristen wanneer een DPIA verplicht is en wat dat precies betekent voor zorgorganisaties die AI willen gebruiken.

Waarom een DPIA bij AI in de zorg bijna altijd verplicht is

De AVG verplicht organisaties tot het uitvoeren een DPIA wanneer een verwerking waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van betrokkenen. Artikel 35 AVG noemt daarbij enkele concrete situaties, waaronder de grootschalige verwerking van bijzondere persoonsgegevens en de systematische beoordeling van personen op basis van geautomatiseerde verwerking. Bij de inzet van AI door een zorgorganisatie is al snel sprake van grootschalige verwerking van gevoelige gegevens en daarmee van een verhoogd privacyrisico. Een DPIA is dan ook meestal verplicht.

De wisselwerking tussen de AVG en de AI-verordening

Sinds de Europese AI-verordening van kracht is, gelden er nieuwe verplichtingen naast de AVG. AI-systemen in de zorg vallen vaak onder de categorie hoog risico AI, wat betekent dat zij aan (strikte) aanvullende eisen moeten voldoen. De AI-verordening vervangt de AVG overigens niet. Beide regimes zijn dus van toepassing en vullen elkaar aan.

Voor zorginstellingen die werken met medische hulpmiddelen geldt bovendien dat de MDR relevant kan zijn. Een AI-systeem dat namelijk als medisch hulpmiddel kwalificeert, moet onder meer CE-gemarkeerd zijn, en ook die beoordeling staat los van de DPIA. Het is in ieder geval van belang te onderkennen dat het toepasselijke regelgevingskader gelaagd is en dat een enkele beoordeling meestal niet volstaat.

Wanneer moet een DPIA zijn uitgevoerd?

Volgens de AVG moet een DPIA zijn uitgevoerd voordat de verwerking van persoonsgegevens begint. Zij hoort dan ook thuis in het inkooptraject (of het ontwikkeltraject), en niet achteraf wanneer het systeem al in gebruik is. In de praktijk gebeurt dat laatste echter regelmatig, met alle juridische risico’s van dien.

Voor het correct kunnen uitvoeren van een DPIA is de medewerking van de leverancier van het AI-systeem noodzakelijk. Zonder die medewerking is het vrijwel onmogelijk om concreet inzicht te krijgen in wat het systeem doet, welke gegevensstromen er zijn en welke beveiligingsmaatregelen er al zijn getroffen. Als een leverancier dat inzicht niet wil of niet kan bieden, is dat op zichzelf al een signaal. AI-systemen zijn vaak complex, maar dat rechtvaardigt niet dat basale documentatie ontbreekt. Maak hierover dan ook afspraken.

Wat een DPIA bij AI in de zorg moet bevatten

Een DPIA is geen standaardformulier dat je afvinkt. Het is een inhoudelijke analyse van de risicos en de maatregelen die je treft om die risicos te beperken. De AVG geeft in artikel 35 lid 7 de minimumeisen: een systematische beschrijving van de verwerking, een beoordeling van noodzaak en evenredigheid, een beoordeling van de risicos, en de maatregelen om die risicos aan te pakken.

Bij AI in de zorg komen daar specifieke aandachtspunten bij. Hoe transparant is het algoritme? Kunnen patiënten en zorgverleners begrijpen hoe een uitkomst tot stand komt? Wat gebeurt er bij een foutieve uitkomst? Is er menselijke tussenkomst mogelijk voordat een besluit effect heeft? Hoe voorkom je dat het systeem discrimineert op basis van kenmerken die correleren met gezondheid, etniciteit of sociaaleconomische status?

De Autoriteit Persoonsgegevens verwacht dat je ook kijkt naar de rechten van betrokkenen. Kunnen patiënten hun recht op inzage, correctie en bezwaar effectief uitoefenen? Bij geautomatiseerde besluitvorming met rechtsgevolgen geldt bovendien artikel 22 AVG. Betrokkenen hebben recht op menselijke tussenkomst, om hun standpunt kenbaar te maken en om het besluit aan te vechten. Die rechten moet je organisatorisch kunnen waarmaken.

Juridische ondersteuning nodig bij het uitvoeren van een DPIA?

De DPIA is bij de inzet van AI in de zorg in de meeste gevallen verplicht, en die verplichting begint eerder dan veel organisaties denken. Wie de DPIA meeneemt in het inkooptraject, de juiste informatie opvraagt bij de leverancier en rekening houdt met de gelaagdheid van de toepasselijke regelgeving, staat juridisch aanzienlijk sterker.

Heeft jouw organisatie vragen over de DPIA-verplichting of de inzet van AI binnen de organisatie? De privacy-juristen van SenS juristen denken graag met je mee.

Juridisch advies nodig?

Neem contact met ons op

SenS juristen

We zijn gevestigd op de Vijzelstraat 68 (1017 HL) in het mooie Amsterdam en sinds 2018 ingeschreven in het register van de Kamer van Koophandel onder nummer: 71533230.
Ons BTW-nummer: NL858752530B01. 

020 261 5141

Scroll naar boven

Laat hier je bericht achter. We reageren meestal binnen één werkdag.

* Bekijk ons privacybeleid om te zien hoe we met jouw persoonsgegevens omgaan.

mr. Hester Spaans

Co-founder & General legal consultant

Hester is een van de oprichters van SenS juristen en werkt als General Legal Consultant. Ze heeft meerdere masters in het recht afgerond aan de Universiteit van Amsterdam en het voorrecht gehad een half jaar aan de University of Hong Kong te mogen studeren. Gefrustreerd over de stoffige juridische wereld, besloot ze destijds het heft in eigen hand te nemen en als ondernemer te starten. 

Inmiddels werkt ze al zo’n 8 jaar bij SenS juristen en heeft ze honderden ondernemers mogen bijstaan met vraagstukken op het snijvlak van IT en recht.

Haar passie voor tech (en met name AI!) is van grote waarde bij het ‘vertalen’ van juridische regelgeving op het gebied van ICT/internet-en privacyrecht naar de dagelijkse technische realiteit. Klanten omschrijven haar als doortastend, vakkundig en pragmatisch. Om haar kennis op peil te houden is ze o.a. lid van de Vereniging voor Auteursrecht. 

mr. Lucia Spaans

Co-founder & Privacy officer

Lucia is mede-oprichter van SenS juristen en werkt gedreven samen met het team aan het leveren van onze juridische diensten op top niveau.

Ze is enorm gemotiveerd en een perfectioniste (soms, oké, dikwijls, op het irritante af) die alles tot in de puntjes geregeld wil zien. Haar passie voor het recht kwam al naar voren tijdens haar studietijd in Amsterdam, waar ze ervoor koos om twee juridische masters te volgen. Het liefst controleert ze alle juridische stukken en correspondentie die dagelijks bij SenS juristen de deur uitgaan meerdere malen, zodat de cliënt er zeker van kan zijn dat alles perfect geregeld is.

Verder is ze een groot fan van koffie, reist ze graag en is ze actief als gitariste (ja, echt).