Privacy en AVG in de zorg en e-health
De AVG (GDPR) is het fundament van privacyrecht. Voor de zorg betekent dit dat medische gegevens – een bijzondere categorie persoonsgegevens – extra beschermd moeten worden. Voor e-health apps en softwareleveranciers geldt dat zij als verwerker of gezamenlijke verwerkingsverantwoordelijke contractueel duidelijke afspraken moeten maken met hun klanten.
Daarbovenop geldt voor zorginstellingen de WGBO (Wet op de Geneeskundige Behandelingsovereenkomst). Deze wet regelt onder andere bewaartermijnen van medische dossiers, toestemming en inzagerechten voor patiënten.
Onze privacy juristen helpen bij vragen als:
- Zijn onze verwerkersovereenkomsten met leveranciers compleet en actueel?
- Hoe richten we een DPIA (Data Protection Impact Assessment) in voor een nieuwe app of software?
- Hoe trainen we medewerkers of ontwikkelteams in privacy-by-design?
- Hoe gaan we om met een datalek en de meldplicht?
NIS2 en cybersecurity in de zorg
De nieuwe NIS2-richtlijn (geïmplementeerd in de vorm van de Cyberbeveiligingswet) legt strengere eisen op aan cybersecurity. Grote zorginstellingen vallen er rechtstreeks onder, maar ook toeleveranciers – zoals e-health startups of SaaS-bedrijven die software leveren aan ziekenhuizen – krijgen er onvermijdelijk mee te maken.
NIS2 verplicht onder meer:
- aantoonbare beveiligingsmaatregelen;
- snelle melding van incidenten;
- toezicht door nationale autoriteiten.
Voor een ziekenhuis kan dit betekenen dat ook externe softwareleveranciers moeten aantonen dat zij hun beveiliging op orde hebben. Voor een startup betekent het dat je contracten en processen nu al toekomstbestendig moet inrichten.
Lees meer over dit onderwerp op onze pagina NIS2 in de zorg.
NEN 7510 en informatiebeveiliging
In de zorg is de NEN 7510-norm al jarenlang de standaard voor informatiebeveiliging. Zorginstellingen worden hier vaak direct op getoetst, maar leveranciers krijgen ook steeds vaker de eis om aan deze norm te voldoen. Wij ondersteunen bij (i) het vertalen van NEN 7510 naar werkbare beleidsdocumenten (ii) het opnemen van NEN 7510-afspraken in ICT- en verwerkerscontracten en (iii) het voorbereiden van audits en externe toetsing.
Data Act en databeschikbaarheid in de zorg
De Data Act (van toepassing vanaf september 2025) verandert fundamenteel hoe zorgdata gebruikt en gedeeld mag worden. Waar data uit medische apparatuur en e-health oplossingen vroeger vaak in handen bleef van de leverancier, krijgen zorginstellingen en patiënten nu expliciet meer zeggenschap. Een ziekenhuis dat overstapt naar een andere leverancier kan bijvoorbeeld eisen dat alle gebruiks- en prestatiegegevens in een bruikbaar formaat worden overgedragen. Een patiënt met een slimme wearable mag de meetgegevens rechtstreeks laten delen met zijn huisarts. En leveranciers hebben de plicht om contractueel en technisch te zorgen dat zulke data overdraagbaar is, zonder onnodige obstakels op te werpen.
Voor zorginstellingen biedt dit kansen om data beter te benutten en in te zetten voor continuïteit en innovatie. Voor leveranciers en startups betekent het dat contracten en techniek tijdig moeten worden aangepast om aan de nieuwe verplichtingen te voldoen.
AI Act in de zorg en e-health
De AI Act (zie hier de officiële tekst) stelt eisen aan de inzet van kunstmatige intelligentie. Voor de zorgsector gaat dit vaak om AI-toepassingen die worden gebruikt voor diagnose, risicoschatting of behandelvoorstellen.
Afhankelijk van de risicocategorie gelden verplichtingen, zoals:
- documentatie en transparantie over de werking van het algoritme;
- kwaliteitsmanagementsystemen;
- monitoring en menselijke controle;
- strikte eisen voor hoog-risico toepassingen.
Voor leveranciers van medische software betekent dit dat compliance onderdeel wordt van productontwikkeling. Voor zorginstellingen betekent het dat zij kritisch moeten zijn op de inzet van AI en de contracten met leveranciers.
MDR (Medical Device Regulation)
Software die in de zorg wordt gebruikt, kan onder de MDR vallen wanneer deze kwalificeert als medisch hulpmiddel. Denk bijvoorbeeld aan apps die diagnoses ondersteunen, behandelvoorstellen doen of medische data analyseren. Voor zulke toepassingen gelden strenge eisen: de software moet een CE-markering hebben, ingebed zijn in een goed kwaliteitsmanagementsysteem, onderbouwd worden met klinische evaluaties en voorzien zijn van de juiste documentatie. Ook na de marktintroductie blijft toezicht en traceerbaarheid verplicht.
Voor startups en e-health leveranciers kan dit een flinke uitdaging zijn, maar het is tegelijkertijd een onmisbare stap om toegang te krijgen tot de zorgmarkt.
Hoe SenS juristen organisaties in de zorg ondersteunt
Bij SenS juristen combineren we juridische expertise met kennis van technologie en de zorgsector. Al meer dan acht jaar ondersteunen we zorginstellingen en healthtech-bedrijven bij digitale vraagstukken.
Wij helpen met:
- het opstellen en beoordelen van ICT-contracten;
- compliance-checks op AVG, NIS2, NEN 7510, Data Act, AI Act en MDR;
- begeleiding bij DPIA’s en datalekken;
- juridisch advies bij audits en toezicht;
- trainingen en bewustwording bij medewerkers of ontwikkelteams.
Ons uitgangspunt: duidelijke adviezen en contracten die direct in de praktijk werken. Geen papieren tijgers, maar oplossingen waarmee je compliant bent en ruimte houdt om te innoveren.
Wil je weten waar jouw organisatie staat? Neem contact op voor een vrijblijvend gesprek.
Veelgestelde vragen over digitale compliance in de zorg