AI in de zorg: patiëntgegevens, NEN 7510 en de AVG
Kort antwoord
Een zorgorganisatie mag AI gebruiken, maar patiëntgegevens horen niet in een openbare chatbot. Gezondheidsgegevens zijn bijzondere persoonsgegevens, het medisch beroepsgeheim geldt ook tegenover softwareleveranciers, en zorgaanbieders moeten NEN 7510, 7512 en 7513 aantoonbaar naleven. De veiligste route is AI die draait binnen de eigen omgeving van de zorgaanbieder, met logging van wie welke gegevens gebruikte.
Wat er misging bij een huisartsenpraktijk
In 2024 waarschuwde de Autoriteit Persoonsgegevens voor datalekken door AI-chatbots. Een van de meldingen kwam van een huisartsenpraktijk: een medewerker had, tegen de afspraken in, medische gegevens van patiënten in een AI-chatbot ingevoerd. De AP benadrukte dat medische gegevens extra gevoelig zijn en daarom extra wettelijke bescherming hebben.
Het voorbeeld laat zien waar het risico in de zorg zit. Niet bij kwaadwillende medewerkers, maar bij drukke medewerkers die een verwijsbrief willen samenvatten of een brief aan een patiënt willen herschrijven, en daarvoor de tool gebruiken die ze kennen. Zie ook Shadow AI.
Welke regels gelden voor AI met patiëntgegevens?
| Regel | Wat het vraagt bij AI |
|---|---|
| Medisch beroepsgeheim (WGBO, art. 7:457 BW) | Gegevens over een patiënt alleen voor wie direct bij de behandeling betrokken is. Een externe AI-leverancier hoort daar niet bij. |
| AVG, art. 9 en 35 | Gezondheidsgegevens zijn bijzondere persoonsgegevens. Bij grootschalige verwerking of nieuwe technologie is een DPIA doorgaans verplicht. |
| NEN 7510, 7512 en 7513 | Verplicht via de Wabvpz en het Besluit elektronische gegevensverwerking door zorgaanbieders: informatiebeveiliging, veilige gegevensuitwisseling en logging van toegang tot cliëntgegevens. |
| Verordening medische hulpmiddelen (EU 2017/745) | Software bedoeld voor diagnose of behandeling kan een medisch hulpmiddel zijn, met eigen eisen en certificering. |
| AI Act | AI in medische hulpmiddelen is hoog-risico; die regels gelden na de Digital Omnibus vanaf 2 augustus 2028. Algemene AI-geletterdheid en transparantie gelden nu al. |
NEN 7513 verdient extra aandacht. Die norm vraagt dat u vastlegt wie wanneer welke cliëntgegevens heeft ingezien. Als medewerkers gegevens in een externe chatbot plakken, is die logging per definitie onvolledig: de toegang gebeurt buiten uw systemen.
Waar AI in de zorg wel veilig kan helpen
AI hoeft niet bij de diagnose te beginnen om waarde te hebben. De meeste winst zit in administratie en ondersteuning, waar geen medische beslissing van het model afhangt:
- samenvatten van verwijsbrieven en ontslagbrieven voor overdracht;
- concepten voor brieven aan patiënten in begrijpelijke taal, die een zorgverlener controleert;
- zoeken en antwoorden in protocollen, richtlijnen en interne procedures;
- structureren van vrije tekst voor kwaliteitsregistraties en rapportages;
- ondersteuning van de servicedesk en het secretariaat.
Zodra AI bedoeld is om diagnose- of behandelbeslissingen te ondersteunen, komt de Verordening medische hulpmiddelen in beeld. Dat is een ander traject, met eigen certificering.
Zo zet u AI veilig in met patiëntgegevens
- Houd de verwerking binnen uw eigen omgeving. Laat het model draaien op infrastructuur van uw organisatie, zodat geen externe AI-leverancier patiëntgegevens ontvangt. Dat maakt ook uw DPIA overzichtelijker.
- Koppel toegang aan rollen. Een afdeling krijgt alleen de bronnen en automatiseringen die bij haar werk horen, in lijn met het beroepsgeheim.
- Log alles. Wie gebruikte welk model met welke bron, en wanneer. Dat sluit aan op NEN 7513.
- Blokkeer wat er niet in hoort. Safeguards die BSN’s en andere identificerende patronen tegenhouden waar ze niet nodig zijn.
- Houd de mens aan het stuur. AI maakt een concept; een zorgverlener beoordeelt en ondertekent.
werqly zet daarvoor een dedicated AI-node in de serverruimte van uw zorgorganisatie. Rollen per afdeling, safeguards en de audit log stelt u in via werqly AI Control. Voor patiëntgegevens adviseren wij de eigen serverruimte zolang de NEN 7510-certificering van werqly loopt; werqly Cloud past bij werk zonder patiëntgegevens. Meer over de aanpak voor zorgorganisaties staat op onze pagina AI voor de zorg.
Veelgestelde vragen
Vragen over dit onderwerp
Mag een zorgmedewerker ChatGPT gebruiken?
Niet met patiëntgegevens in een openbare of privéversie. Dan krijgt een externe partij onbevoegd toegang tot bijzondere persoonsgegevens, wat de Autoriteit Persoonsgegevens als datalek beschouwt. Voor algemene vragen zonder patiëntgegevens kan de organisatie het toestaan, met duidelijk beleid.
Is NEN 7510 verplicht voor AI-toepassingen?
NEN 7510 geldt voor de informatiebeveiliging van zorgaanbieders die elektronisch patiëntgegevens verwerken, dus ook voor de AI-toepassingen waarin dat gebeurt. Beoordeel met uw security officer hoe een AI-oplossing binnen uw NEN 7510-kader past.
Is AI in de zorg een medisch hulpmiddel?
Alleen als de software bedoeld is voor diagnose, preventie, monitoring of behandeling. AI voor administratie, samenvattingen van brieven of zoeken in protocollen is dat meestal niet. Gebruik zulke tools dan ook niet voor behandelbeslissingen.
Hebben we een DPIA nodig voor AI met patiëntgegevens?
In de regel wel. Gezondheidsgegevens zijn bijzondere persoonsgegevens, en generatieve AI geldt als nieuwe technologie. Verwerking op een eigen node zonder doorgifte aan derden maakt de DPIA wel overzichtelijker.
Bronnen
- Autoriteit Persoonsgegevens — Let op: gebruik AI-chatbot kan leiden tot datalekken (2024)
- Besluit elektronische gegevensverwerking door zorgaanbieders
- Burgerlijk Wetboek Boek 7, art. 7:457 (WGBO)
- Verordening (EU) 2017/745 betreffende medische hulpmiddelen
Dit artikel is algemene informatie, geen juridisch advies. Regels en richtsnoeren veranderen; controleer bij twijfel de genoemde bronnen of vraag uw jurist of FG.