Kennisbank
De vier onderwerpen waar praktijkhouders tegenaan lopen: een EPD kiezen, voldoen aan NEN 7510 en de AVG, dataportabiliteit en vendor lock-in, en AI die klopt. Feitelijk en verifieerbaar.
NEN 7510, AVG en wat de inspectie werkelijk van een praktijk verwacht.
NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg en geldt voor elke praktijk die gezondheidsgegevens verwerkt, ook een solopraktijk. Een certificaat is niet wettelijk verplicht; aantoonbaar voldoen wel. Dit artikel legt uit wat dat betekent, wat de IGJ toetst en wat je zelf moet regelen naast wat je EPD-leverancier doet.
NEN 7513 schrijft voor hoe je vastlegt wie wanneer welk patiëntdossier heeft geopend. De norm geldt ook voor het EPD van een solopraktijk, patiënten hebben recht op dat logoverzicht en de boetes van de Autoriteit Persoonsgegevens gingen niet over ontbrekende logging maar over logging die niemand bekeek.
Ontdek je een datalek, dan heb je onder de AVG 72 uur om het bij de Autoriteit Persoonsgegevens te melden, tenzij een risico voor patiënten onwaarschijnlijk is. De volgorde is nuchter: eerst het lek dichten, dan de omvang vastleggen, dan de melding afwegen. Elk datalek gaat sowieso in je datalekregister, ook de lekken die je niet meldt.
Zodra een EPD-leverancier patiëntgegevens voor je verwerkt, is een verwerkersovereenkomst wettelijk verplicht. Wat er volgens artikel 28 AVG in moet staan, waar de scherpe randjes zitten (subverwerkers, meldtermijnen, audits, aansprakelijkheid, exit) en welke fouten praktijken het vaakst maken.
Gewone e-mail is niet geschikt voor gezondheidsgegevens. NTA 7516 is de norm voor veilig mailen en chatten in de zorg: wat de norm eist, wat je leverancier regelt, wat je zelf moet vastleggen en hoe het zit nu de certificaten zijn ingetrokken en de opvolger NEN 7516 in de maak is.
Eigendom, export en vendor lock-in: waar je op let vóór je tekent.
De European Health Data Space is sinds maart 2025 van kracht en gaat gefaseerd gelden voor alle zorgaanbieders, ook jouw praktijk. Wat de verordening regelt voor patiëntrechten, onderzoek en EPD-systemen, welke datums ertoe doen en welke vragen je nu aan je EPD-leverancier stelt.
Patiënten hebben recht op hun gegevens in een persoonlijke gezondheidsomgeving, en MedMij is het afsprakenstelsel dat dat mogelijk maakt. Wat een DVA doet, wat je praktijk zelf moet regelen, welke verplichtingen wanneer ingaan via de Wegiz en de EHDS, wat het kost en hoe druk het PGO-verkeer werkelijk is.
Een datacenter in Amsterdam maakt patiëntgegevens niet automatisch onbereikbaar voor Amerikaanse autoriteiten. De CLOUD Act volgt de leverancier, niet de server: is de moederorganisatie Amerikaans, dan reikt de wet ook tot data in de EU. Dit artikel legt uit wat dat betekent voor de AVG en welke vragen je je EPD-leverancier stelt.
De markt voor zorgsoftware consolideert: investeerders kopen EPD-leveranciers op en voegen ze samen. Wat een overname betekent voor je contract, je prijzen en je dossier, welke rechten je hebt op je data, en wat je nu al kunt controleren zodat je vrij blijft om over te stappen.
Bij een overstap naar een nieuw EPD moet je hele medische historie mee: dossiers, journaal, correspondentie en declaratiehistorie. De WGBO verplicht je die minimaal 20 jaar te bewaren. Dit artikel legt uit welke data mee moet, hoe conversie werkt, welk stappenplan en welke doorlooptijd realistisch zijn, en hoe je na migratie de volledigheid controleert.
FHIR (Fast Healthcare Interoperability Resources) is een moderne standaard voor het elektronisch uitwisselen van zorggegevens, gebouwd op internettechniek. Voor jou als praktijkhouder bepaalt FHIR steeds meer hoe je verwijst, hoe patiënten hun gegevens via een PGO inzien en hoe makkelijk je overstapt naar een ander EPD. Dit artikel legt uit wat de standaard is en wat je ervan merkt.
Vendor lock-in bij je EPD voorkom je vooral in het contract: leg een opzegtermijn van maximaal 2 maanden vast, eis data-export in een open formaat en regel continuïteit bij faillissement via escrow. De Europese Data Act verbiedt overstapkosten vanaf 12 januari 2027. Dit artikel legt uit waar je op let voor je tekent.
Wat AI wel en niet mag in de behandelkamer, nuchter uitgelegd.
Ja, een AI-notulist mag meeluisteren, mits je aan strikte voorwaarden voldoet: je neemt zelf deel aan het gesprek, de patiënt geeft vooraf uitdrukkelijke en intrekbare toestemming, er is een verwerkersovereenkomst, ruwe audio en transcript worden direct vernietigd, de data blijft binnen de EU en jij controleert en ondertekent elk verslag zelf.
AI-functies in je EPD verwerken patiëntgegevens, maar leert het model daar ook van? Het verschil tussen inference, training en opslag voor monitoring, wat zero data retention wel en niet garandeert, wat de AVG erover zegt en met welke vijf controlestappen je het zelf naloopt bij je leverancier.
Vanaf 2 augustus 2026 handhaven Nederlandse toezichthouders de Europese AI-verordening. Wat betekent dat voor het EPD van je praktijk: welke risicoklasse geldt voor administratieve AI, verslaglegging en diagnose-ondersteuning, welke deadlines zijn verschoven en wat moet jij als gebruiker nu regelen.
AI-verslaglegging kan behandelaren in de GGZ serieus tijd besparen, maar de regels zijn streng: toestemming per sessie, voorkeur voor tools zonder opslag bij de leverancier, verwerking binnen de EU en altijd zelf het verslag controleren. Wat de LVVP, de KNMG en de eerste Nederlandse pilots leren over wat mag en wat werkt.
EPD-keuze en praktijkvoering in de breedte.