• Nieuws
    • Accountancy
    • Fiscaal
    • Overig
  • Magazine
    • 2025, AV-Top 50
    • 2025, ICT en kengetallen
    • 2025, Fusies en overnames
    • 2024, AV-Top 50
    • 2024, ICT & Kengetallen
    • 2024, Fusies en Overnames
    • 2023, Lifestyle en Carrière
    • 2023, ICT en Kengetallen
    • 2023, AV-Top 50
    • 2022, Lifestyle en Carrière
    • 2022, Bedrijfsovername
    • 2022, ICT en Kengetallen
    • 2022, AV-Top 50
  • Blog
  • Podcast
    • #11 – Schijnzelfstandigheid onder zzp’ers
    • Extra – Young professionals
    • # 10 – Terugblik 2024 en vooruitblik 2025
    • #9 – Klacht- en tuchtrecht
    • #8 – Administratiekantoren
    • Extra – Tooling
    • #7 – Regeldruk in de mkb-praktijk
    • #6 – Diversiteit en inclusie
    • #5 – Fusies en overnames in de accountancysector
    • Extra – (Corona)schuldenproblematiek
    • # 4 – De mkb-accountant en duurzaamheid
    • #3 – Arbeidsmarkt voor accountants
    • #2 – De accountancyopleiding
    • #1 – Vooruitblik 2024
  • Partners
  • Opleidingen
    • AV Young Professional
    • Summercourses
    • Incompany
  • Vacatures
    • Kantoren
  • Kennisdocs
  • Events
    • Nationale salarisdag
    • Nationaal Congres Familiebedrijven
    • AV-padeltoernooi
  • AV-Top 50
    • AV-Top 50 | 2024
    • AV-Top 50 | 2023
    • AV-Top 50 | 2022
    • AV-Top 50 | 2021
  • Specialist
  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Nieuwsbrief
  • AV Young Professional
  • Facebook
  • Twitter
  • LinkedIn
  • Mail
  • Spring naar de hoofdnavigatie
  • Door naar de hoofd inhoud
  • Spring naar de eerste sidebar
  • Spring naar de voettekst
  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Nieuwsbrief
  • AV Young Professional
Accountancy Vanmorgen

  • Nieuws
    • Accountancy
    • Fiscaal
    • Overig
  • Magazine
    • 2025, AV-Top 50
    • 2025, ICT en kengetallen
    • 2025, Fusies en overnames
    • 2024, AV-Top 50
    • 2024, ICT & Kengetallen
    • 2024, Fusies en Overnames
    • 2023, Lifestyle en Carrière
    • 2023, ICT en Kengetallen
    • 2023, AV-Top 50
    • 2022, Lifestyle en Carrière
    • 2022, Bedrijfsovername
    • 2022, ICT en Kengetallen
    • 2022, AV-Top 50
  • Blog
  • Podcast
    • #11 – Schijnzelfstandigheid onder zzp’ers
    • Extra – Young professionals
    • # 10 – Terugblik 2024 en vooruitblik 2025
    • #9 – Klacht- en tuchtrecht
    • #8 – Administratiekantoren
    • Extra – Tooling
    • #7 – Regeldruk in de mkb-praktijk
    • #6 – Diversiteit en inclusie
    • #5 – Fusies en overnames in de accountancysector
    • Extra – (Corona)schuldenproblematiek
    • # 4 – De mkb-accountant en duurzaamheid
    • #3 – Arbeidsmarkt voor accountants
    • #2 – De accountancyopleiding
    • #1 – Vooruitblik 2024
  • Partners
  • Opleidingen
    • AV Young Professional
    • Summercourses
    • Incompany
  • Vacatures
    • Kantoren
  • Kennisdocs
  • Events
    • Nationale salarisdag
    • Nationaal Congres Familiebedrijven
    • AV-padeltoernooi
  • AV-Top 50
    • AV-Top 50 | 2024
    • AV-Top 50 | 2023
    • AV-Top 50 | 2022
    • AV-Top 50 | 2021
  • Specialist
Home » Onmogelijke bewerkersovereenkomsten in de zorg. Onzin of realiteit?!

Onmogelijke bewerkersovereenkomsten in de zorg. Onzin of realiteit?!

Blog

16 juli 2017 door Accountancy Vanmorgen

Accountancy Vanmorgen

De autoriteit persoonsgegevens kan op dit moment boetes uitdelen indien er een ernstige datalek heeft plaatsgevonden. De privacywetgeving (meldplicht datalekken en AVG/GDPR) heeft hierdoor meer aandacht gekregen van alle bestuurders. Onderdeel van de privacywetgeving is de verplichting van het vastleggen van bewerkersovereenkomsten.

Een bewerkersovereenkomst is een (aanvullende) overeenkomst tussen twee partijen, waarin je verschillende afspraken vastlegt over onder andere hoe om te gaan met persoonsgegevens en datalekken. De ene partij wordt verantwoordelijke genoemd, de andere partij is de bewerker (verwerker). Het lijkt simpel, maar het is niet altijd duidelijk wie verantwoordelijk is voor het verwerken van persoonsgegevens. Gevolg is dat er bewerkersovereenkomsten in de zorg worden afgesloten die helemaal niet mogelijk zijn! Onzin of realiteit? Daar kom ik zo op terug. Eerst wat meer uitleg over bovenstaande termen.

Verantwoordelijke

De partij die als verantwoordelijke optreedt doet dat op basis van de volgende punten. De verantwoordelijke:

  1. Stelt doel en middelen van de verwerking van persoonsgegevens vast;
  2. Beslist
    – of en welke gegevens er worden verwerkt;
    – met welk doel dat gebeurt;
    – en op welke wijze dat gebeurt;
  3. Is formeel juridisch bevoegd om doel en middelen te bepalen;

Met andere woorden: de verantwoordelijke geeft opdracht om persoonsgegevens te verwerken en bepaalt wie, welke persoonsgegevens, hoe, waarom, en hoelang worden verwerkt. De verantwoordelijke stelt hier een vergoeding voor beschikbaar en zorgt dat dit transparant en zorgvuldig gebeurt.

Bewerker

De bewerker (verwerker):

  • verwerkt de persoonsgegevens in opdracht van de verantwoordelijke;
  • staat niet onder rechtstreeks gezag van de verantwoordelijke;
  • heeft géén zeggenschap over de verwerking maar handelt naar instructies van de verantwoordelijke;

De dienstverlening van een verwerker is gericht op het uitvoeren van bepaalde verwerkingen  van persoonsgegevens ten behoeve van de opdrachtgever (de verantwoordelijke).

Bewerkersovereenkomsten in de zorg

We weten nu wie verantwoordelijk en wie bewerker is. In de zorgsector zie ik dat gemeentes bewerkersovereenkomsten (verwerkersovereenkomsten) aangaan met een zorginstelling (zorgverlener). Daarin stelt de gemeente zichzelf op als verantwoordelijke en is de zorginstelling de bewerker. Dit zat mij niet lekker, het klopte niet. Maar hoe mijn gevoel te onderbouwen? Tijdens een bijeenkomst van Security Awareness NL had ik in een interessant gesprek hierover met Winfried Tilanus. Zijn redenatie is simpel en duidelijk: zowel de gemeente als de zorginstelling zijn beide verantwoordelijken. De gemeente is verantwoordelijk in zijn rol voor de overheidsuitgaven en de zorginstelling is verantwoordelijk voor het verlenen van de juiste zorg aan de cliënt. Tussen verantwoordelijke partijen kunnen géén bewerkersovereenkomsten worden afgesloten. Het is dus realiteit dat er bewerkersovereenkomsten worden afgesloten die niet mogelijk zijn!

Wat staat er in een bewerkersovereenkomst

Terug naar de praktijk waarin dus wél bewerkersovereenkomsten tussen gemeentes en zorginstellingen zijn opgesteld. Wat staat er eigenlijk in zo’n overeenkomst? Ik benoem enkele voorbeelden om de krankzinnigheid van deze overeenkomsten toe te lichten.

Bewerker verwerkt gegevens in opdracht van verantwoordelijke

In dit onderdeel wordt benoemd dat de zorginstelling persoonsgegevens in opdracht van en ten behoeve van de gemeente verwerkt, overeenkomstig met het doel en de afspraken met die gemeente. De zorginstelling volgt alle instructies op van de gemeente.

Stelt u zich eens voor: u bent cliënt en ontvangt zorg van een professionele zorginstelling. De financiering van de zorg vindt via de gemeente plaats. Bovenstaande voorwaarde houdt in dat de gemeente de zorginstelling aanstuurt en bepaalt hoe en welke (specialistische) zorg te leveren. De gemeente ziet zichzelf als expert op het gebied van gezondheidszorg. De jarenlange training die de professionele zorgverleners hebben gevolgd zijn ineens overbodig, want volgens deze bewerkersovereenkomst moeten zij handelen naar instructies van de gemeente.

Verantwoordelijke behoudt zeggenschap over persoonsgegevens

De gemeente behoudt te allen tijde de zeggenschap over de persoonsgegevens. Bij beëindiging van de (deel-)overeenkomst heeft bewerker geen toegang meer tot de persoonsgegevens en/of zal deze retourneren aan de gemeente.

U deelt als cliënt gevoelige en persoonlijke informatie met uw zorgverlener. Deze zorgverlener legt dit vast in een cliënt- of patiëntendossier. Als de gemeente besluit het contract met de zorginstelling waar de zorgverlener werkt niet te verlengen, dan hoort de zorginstelling volgens deze overeenkomst alle persoonsgegevens te retourneren aan de gemeente. Dus ook van de zeer privacy gevoelige gesprekken, voortgang over uw persoonlijk traject, informatie over uw gezondheid, uw persoonlijke relaties, etc.

Bewerker mag niet zonder toestemming andere bewerkers inzetten

De zorginstelling mag volgens deze paragraaf niet zonder voorafgaande schriftelijke toestemming van de gemeente andere bewerkers inzetten. Deze bewerkers worden sub-bewerkers genoemd.

Terug naar de bron: een bewerker handelt in opdracht van de verantwoordelijke. Zorgverleners leggen hun gegevens vast in een patiënten- of cliëntendossier. De softwareleverancier van zo’n digitaal dossier is in deze situatie een bewerker van de zorgverlener (ervan uitgaande dat de softwareleverancier tenminste toegang heeft tot de software voor helpdesk ondersteuning en/of uitvoeren van updates). Deze voorwaarde houdt in dat de gemeente toestemming aan de zorginstelling moet geven op de keuze en het gebruik van een digitaal dossier. Ik zie het al helemaal voor me, dat de gemeente gaat bepalen welk softwarepakket en welk hosting bedrijf geschikt is voor een zorginstelling!

Toestemming voor inzage in medische dossiers

Er is ook nog het verbod op het verwerken van gegevens over de gezondheid. Dit betekent dat een gemeente geen inzagerecht heeft op een medisch dossier van een cliënt. In de wandelgangen wordt door gemeentes vaak benoemd, dat als de cliënt toestemming geeft dit wel mag. Ook daar heb ik vraagtekens bij. De toestemming moet uitdrukkelijk zijn en mag geen nadelige gevolgen hebben als de persoon in kwestie geen toestemming verleent. Als een persoon bijvoorbeeld NEE zegt, hoe gaat de gemeente om met het verlengen van een indicatie? Welke gegevens heeft een gemeente eigenlijk nodig om een indicatie af te geven? Is dat op basis van het advies van een professional (de zorgverlener) of is de gemeente nu ook gespecialiseerd in het stellen van diagnoses over de gezondheid en het verlenen van de daarbij passende (medische) zorg? Ik weet het niet…

Weg ermee!

Mijn conclusie is dus dat de bewerkersovereenkomsten tussen zorginstellingen en gemeentes onterecht en onjuist zijn. De zorginstelling is verantwoordelijk voor het verlenen van de juiste zorg en de gemeente ziet toe dat de financiering van de zorg correct besteed wordt. De huidige bewerkersovereenkomsten zijn in mijn ogen goedbedoelde paniekreacties als gevolg van bangmakerij. Dit soort acties zorgt er juist voor dat de privacywetgeving zijn doel voorbijschiet en er weerstand ontstaat. Het is absoluut niet verkeerd om als verantwoordelijke partijen met elkaar in gesprek te gaan en aanvullende afspraken over het verwerken van persoonsgegevens te maken. Het risico van de huidige bewerkersovereenkomsten is beperkt, zolang er sprake is van een goed huwelijk. Ik adviseer echter wel hier actie op te ondernemen, voorkomen is nog altijd beter dan genezen.

Saskia Kuijer is eigenaar van app’SASsist. Ze ondersteunt organisaties in het beter benutten van hun software en helpt hen op een praktische manier aan de eisen van de Europese Privacywetgeving te voldoen.

Categorie: Blog Tags: bewerkersovereenkomst, privacy

Tags: bewerkersovereenkomst, privacy

Gerelateerde artikelen

27 juni 2025

Belastingdienst worstelt met verwerking fraudemeldingen door privacyproblemen 

7 maart 2025

KPMG-onderzoek: Risico Analyse Model (RAM) schond jarenlang privacyregels

18 februari 2025

Lancering van een register voor Functionarissen voor Gegevensbescherming

23 december 2024

Autoriteit Persoonsgegevens kritisch op privacy-aspecten in wetsvoorstel financieel toezicht

Reacties

  1. Marc zegt

    30 augustus 2017 om 11:32

    Ik kan me helemaal vinden in de conclusie dat gemeenten en zorginstellingen beide Verantwoordelijken zijn (voor hun eigen verwerkingen met eigen doelbinding). Advies is dus om duidelijk inzicht te hebben welke verwerkingen er door uw organisatie op persoonsgegevens worden uitgevoerd, wie daar Verantwoordelijke voor is en wie die verwerking uitvoert. En dit staat toevallig precies is het verplichte verwerkingsregister. Op basis daarvan weet u met welke partijen u een verwerkersovereenkomst moet hebben. Zonder dit inzicht krijg je paniekvoetbal met als gevolg onnodige verwerkersovereenkomsten.

    Beantwoorden

Geef een reactie Reactie annuleren

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Kennispartner

Hoe zet je je vermogen zo goed mogelijk aan het werk voor je kinderen?

Partnercarrousel

3 tips om slimmer digitaal samen te werken
Future Ready Accountant rapport: 5 belangrijkste conclusies voor Nederland
AFAS ondersteunt accountants bij nieuwe regeling Opgaaf Werkelijk Rendement (OWR)
Van cijfertijger naar communicatiekanon
3 uitdagingen voor moderne accountantskantoren – en hoe je ze aanpakt
ViDA: grote btw-verandering op komst 
Caseware introduceert SCOPE+: cloudoplossing voor bijzondere opdrachten buiten samenstellen en controle
De spagaat van de Wwft: vertrouwen of verantwoordelijkheid?
Proactief optimaliseren komt voor adviseren
Accountancy in transitie: jouw handleiding om relevant te blijven
KYC automatiseren vs. handmatige processen: wat past bij jouw bedrijf?
Kantelpunt in Wwft-compliance: hoe automatisering en AI de accountancy transformeren
Koppel Zenvoices nu met Microsoft Dynamics 365 Business Central
Een Nederlandse ondernemer met een Amerikaans paspoort? Let dan goed op
Hoe je advieswerk écht van de grond krijgt 
Bereken op deze manier eenvoudig variaties op verdelingen bij de erfbelasting
“Soms verrassen studenten ons echt” HAN zet stappen met vernieuwde curricula Finance
De generatiekloof die de accountancysector niet kan negeren
De DAC7 deadline nadert: waarom accountants nu moeten handelen
Sleutelrol accountant bij meldingsplicht transacties 
Factureren zonder frustratie met de juiste facturatiesoftware voor accountants
Accountants en bedrijfswaardering: je bent een onmisbare schakel
Zo bespaar je 40+ minuten per Wwft-check
Veelgestelde vragen van bedrijven met complexe consolidatie  
Secundaire arbeidsvoorwaarden in de accountancy: wat is standaard en wat is extra?
Investeringen en exits in het private equity landschap
De 9 grootste frustraties bij urenregistratie voor accountants (en hoe je ze voorkomt)
ABN Amro slokt NIBC op: wat deze overname zegt over de veranderende financiële markt
Boekhoudlandschap sterk gefragmenteerd, softwarekampioen ontbreekt (nog) in Europa
Altijd een correcte urenverantwoording voor We Do Finance
Nieuwe integratie tussen PKIsigning en Irrus: digitaal ondertekenen direct vanuit SharePoint
Een document managementsysteem (DMS) is onmisbaar voor accountantskantoren 
5 tips om je klantdossiers slimmer te organiseren (zonder extra werk)
Visionplanner: ‘Kopzorgen & Kansen’ – nieuw onderzoek naar de toekomst van de accountancybranche
Wat betekent het einde van het Logius Portaal voor het deponeren van je jaarrekening? 
Cijfers en drijfveren achter fusies en overnames in de accountancy
De mens is “nooit” de oorzaak van een datalek 
Zo maakt Troost Accountants gebruik van SharePoint als DMS
“Handmatig bonnetjes invoeren voelt straks net zo achterhaald als faxen”
Bjorn Lunden lanceert Lundify 
Van mappendenken naar metadata: zó werkt de Document Hub
Technologie combinerenmet businesskennis
AI-ideation als vliegwiel voor ontwikkeling van accountancy software 
De Vbar komt eraan. Tijd om grip te krijgen op je zzp-risico’s
De mensen achter de loonstrook: in gesprek met Cora Josephs-Cuijpers
Klanten soepel bedienen met AFAS SB
Meer financiële ruimte? De energiebon als slimme oplossing
Het ‘zo-goed-als-zeker’-criterium van de Hoge Raad
Groeipad in de samenstelpraktijk: van gevorderd assistent naar client manager
Hoe krijg je klanten en medewerkers mee in een softwareverandering?
De volgende stap in AI: HR-assistent Loket begrijpt nu je eigen documenten
Werkgeverslasten berekenen: vijf vragen beantwoord     
Met de Standaard Bankverklaring via SBR zetten we een grote stap richting efficiënter en betrouwbaarder samenwerken
Een netwerk vol kennisen ervaring
AV-Top 50 | Gratis opleiding belangrijk wapen in strijd tegen personeelstekort
Hixtival-podcast | AI-geletterdheid: hoe bereid je je organisatie voor op de risico’s van AI?
Bestuurders en accountants opgelet: telkens doorgaan met een verlieslatende onderneming kan leiden tot persoonlijke aansprakelijkheid.
Waarom kennis van arbeidsrecht belangrijk is voor adviseurs

Vacatures

Accountant Adviseur Gouda
Lansigt accountants en belastingadviseurs
Vacature Assistent accountant Duiven
Westerveld en Vossers
Accountant (RA)
HLG Accountants & Adviseurs
Accountant  – Eindhoven
aaff
Gevorderd Assistent Accountant Gouda
Lansigt accountants en belastingadviseurs
Ervaren Assistent Accountant- Gouda
WEA
Vacature senior adviseur corporate finance
Adcorporate
Assistent Accountant – Samenstelpraktijk (32–40 uur)
PIA Group
Controleleider audit
Kaap Hoorn
Manager Audit
Vallei Accountants
Controleleider Gouda
Lansigt accountants en belastingadviseurs
Assistent accountant mkb – Dordrecht
aaff
Assistent accountant bij RA12 Registeraccountants
RA12
Gevorderd assistent accountant Audit
BonsenReuling
Beginnend assistent accountant – Lichtenvoorde
BonsenReuling
Finance & Business Development Analyst
PIA Group
Accountant (AA)
HLG Accountsnts & Adviseurs
Junior audit manager
RA12
Assistent-accountant controlepraktijk
KRC van Elderen
Start als gevorderd Assistent accountant bij RA12 Registeraccountants!
RA12
Algemeen directeur
Scab
Assistent Accountant Controlepraktijk (Audit) Gouda
WEA Gouda
Teamleider Accountancy 
aaff
Audit assistent
HLG Accountants & Adviseurs
Controleleider – Barendrecht
Lansigt accountants en belastingadviseurs
Assistent-accountant (zelfstandig)
KRC van Elderen
Assistent accountant mkb – Zwolle
aaff
Senior Assistent Accountant Audit
Bentacera
(Junior) Accountant AA Alphen aan den Rijn
Lansigt accountants en belastingadviseurs
(Junior) Accountant AA Gouda
Lansigt accountants en belastingadviseurs
Assistent Accountant – 24-40 uur
Bos Advies
Accounting & Controlling Medewerker
PIA Group
Gevorderd medewerker accountancy (samenstel)
PIA Group
Assistent accountant samenstelpraktijk
Scab
Beginnend assistent accountant Audit (met 1 jaar ervaring)
BonsenReuling
Senior Assistant Accountant
HLG Accountants & Adviseurs
Gevorderd Assistent Audit Barendrecht
Lansigt accountants en belastingadviseurs
Controleleider (Audit) Gouda
WEA Gouda
Gevorderd Assistent Accountant 24-40 uur
Bos advies
Assistent Accountant Audit – Groningen
Bentacera
Junior Manager Audit – Drachten
Bentacera
Accountant – Helmond
aaff
Assistent accountant mkb
aaff
Abonneer nieuwsbrief AV

Meest gelezen

  • Gouden munten en box 3: fiscus neemt standpunt in 30.2k weergaven

  • Accountantskantoor op de vingers getikt over terugbetalen studiekosten en verrekening loon 10.5k weergaven

  • Fout rond controleplicht klant leidt tot tuchtzaak, ‘NBA leidt aan tunnelvisie’ 4.8k weergaven

  • De Jong & Laan lijft fiscale overnameconsultant in 4.4k weergaven

  • Foutherstel jaarrekening van miljoenen ‘was fout van accountant’ of ‘samenspannen door de directie’ 4k weergaven

Vraag en aanbod

Ter overname gezocht: administratiekantoren in heel Nederland
Mbi-kandidaat gezocht voor accountantskantoor uit Twente
Ter overname aangeboden: Accountantskantoor regio Den Haag
Administratiekantoor regio Hendrik Ido Ambacht ter overname gezocht
Mbi-kandidaat gezocht voor accountantskantoor uit de regio Eindhoven
Samenwerking gezocht/aangeboden door audit-onlykantoor
Administratiekantoor ter overname gezocht
Mbi-kandidaten en/of accountantskantoor gezocht in Zeeland
Samenwerking aangeboden voor wettelijke controles

Accountancy Vanmorgen (AV) is het platform voor accountants en iedereen die geïnteresseerd is in nieuws, trends, ontwikkelingen, achtergronden en wetenswaardigheden in en rond accountancy en ondernemerschap.

Accountancy Vanmorgen is een uitgave van MOCuitgevers.

 

Categorie

  • Nieuws
  • Blog
  • Partners
  • Opleidingen
  • Vacatures
  • AV-events

Info

  • Over ons
  • Adverteren
  • Vrienden
  • Contact
  • Shop
  • Algemene voorwaarden MOCuitgevers Vanmorgen
  • Annuleringsvoorwaarden
  • Privacybeleid
  • Facebook
  • Twitter
  • LinkedIn
  • Mail
Cookies
Om u beter van dienst te kunnen zijn, maakt Accountancy Vanmorgen gebruik van cookies. Klik op instellingen om de cookie instellingen te wijzigen.
  • Ik ga akkoord
  • Instellingen
  • Functionele cookies zijn noodzakelijk voor de werking van deze website.
  • We gebruiken Google Analytics, netjes geanonimiseerd.
  • We gebruiken de marketing cookies om gepersonaliseerde advertenties te tonen.
  • Annuleren
  • Ik ga akkoord

Instellingen