Intern privacy beleid
INTERN PRIVACYBELEID
Dit is het
privacybeleid van Ineke Stijvers (steeds bedoeld als dietist in praktijk
Gericht op Gewicht. Dit privacybeleid heeft betrekking op het verwerken van
(bijzondere) persoonsgegevens in het kader van zowel de zorgverlening als de
(interne) bedrijfsvoering van Ineke Stijvers, dietist.
1. Inleiding
Ineke Stijvers is als
zorgaanbieder verwerkingsverantwoordelijke. Zij bepaalt het doel en de middelen
voor de verwerking van (bijzondere) persoonsgegevens. Dit document beschrijft
de wijze waarop Ineke Stijvers als verwerkingsverantwoordelijke met
(bijzondere) persoonsgegevens omgaat, zodat aan de vereisten van de Algemene
verordening gegevensbescherming (‘AVG’) wordt voldaan.
Aan bod komen de volgende onderwerpen:
2. Actualisatie en controle naleving privacybeleid;
3. Categorieën persoonsgegevens en
doelen;
4. Organisatorische en technische maatregelen
/ beveiliging;
5. Informatieplicht;
6. Verwerkingsregister;
7. Verwerkers en ontvangers;
8. Bewaartermijnen;
9. Vooralsnog geen
gegevensbeschermingseffectbeoordeling (DPIA);
10. Doorgifte buiten de EU;
11. Geen functionaris voor de
gegevensbescherming;
12. Beveiligingsincidenten;
13. Rechten van betrokkenen.
2. Actualisatie en controle naleving privacybeleid
De verwerking van
persoonsgegevens binnen praktijk Gericht op Gewicht van Ineke Stijvers dient in
overeenstemming te blijven met de AVG en met elke verordening en wet- en
regelgeving die de AVG aanvult, wijzigt of vervangt. Om die reden zal het
privacybeleid periodiek worden geëvalueerd en zo nodig worden aangepast.
Eveneens zal periodiek worden gecontroleerd of het privacybeleid door
verwerkers daadwerkelijk wordt nageleefd.
3. Categorieën persoonsgegevens en verwerkingsdoelen
Ineke Stijvers
verwerkt persoonsgegevens van de volgende categorieën personen:
a. (potentiële) patiënten;
b. alle overige personen van wie Ineke
Stijvers persoonsgegevens verwerkt.
a. (potentiële) patiënten
Ineke Stijvers verwerkt persoonsgegevens van
(potentiële) patiënten, ten behoeve van identificatie van de patiënt en de
uitvoering van de behandelovereenkomst. Voor identificatie gaat het om naam,
contact- en adresgegevens, geboortedatum en kenmerk van het identiteitsbewijs
en BSN van de patiënt. Voor de uitvoering van de behandelovereenkomst gaat het
ook om andere (bijzondere) persoonsgegevens, zoals medische gegevens.
De opgenomen gegevens van een patiënt worden
in het documentatiesysteem van Ineke Stijvers opgeslagen.
b. overige personen
In het kader van de behandeling, kan Ineke
Stijvers ook gebruikmaken van gegevens afkomstig van andere
hulpverleners.
4. Organisatorische en technische maatregelen / beveiliging
Uitgangspunt voor Ineke
Stijvers, dietist is dat niet meer persoonsgegevens worden verwerkt dan
noodzakelijk is om het doel te bereiken waarvoor ze zijn verzameld, zowel
intern als bij inschakeling van derde partijen. Voor beide gevallen heeft zij
passende maatregelen getroffen om persoonsgegevens te beschermen tegen verlies
of onrechtmatige verwerking.
Interne maatregelen
Ineke Stijvers heeft de volgende interne
technische en organisatorische maatregelen getroffen:
a. het uitwisselen van vertrouwelijke
informatie met andere zorgverleners gebeurt uitsluitend via een beveiligde
verbinding (versleuteld mailverkeer via ‘veilig mailen’). E-mailen met andere
hulpverleners is alleen toegestaan voor algemene communicatie. Uitwisseling van
vertrouwelijke informatie via (zakelijke of privé) e-mailaccounts of via
applicaties als WhatsApp, Dropbox of WeTransfer is niet toegestaan;
b. het is niet toegestaan vertrouwelijke
informatie naar externe gegevensdragers te kopiëren, tenzij dit noodzakelijk is
en deze gegevens zijn versleuteld;
c. het is niet toegestaan vertrouwelijke
informatie onbeheerd in een auto of elders buiten de praktijk achter te
laten;
d. bij vertrek van de praktijk wordt ervoor
gezorgd dat alle ramen en deuren zijn gesloten en dat het alarm wordt
geactiveerd;
e. toegang tot het pand is alleen mogelijk met
een elektronische sleutel en door een alarm te deactiveren. Sleutels mogen niet
aan derden worden afgegeven;
Ineke Stijvers ziet toe op de hiervoor
genoemde maatregelen.
Verwerkers Met verwerkers heeft Ineke Stijvers, dietist
afspraken gemaakt over de te nemen technische en organisatorische maatregelen.
Op grond van de vastgestelde risico’s die de persoonsgegevens en de aard van de
verwerking met zich meebrengen, is het gewenste beveiligingsniveau
bepaald.
Door Ineke Stijvers ingeschakelde verwerkers
zijn verplicht alle informatie te verstrekken die nodig is om de nakoming van
de verplichtingen als verwerker aan te tonen en audits, waaronder inspecties,
door Ineke Stijvers, dietist of een door Ineke Stijvers, dietist gemachtigde
controleur mogelijk te maken en er aan bij te dragen.
5. Informatieplicht
Ineke Stijvers
dietist informeert betrokkenen over hoe met persoonsgegevens wordt omgegaan.
Voor personen die niet aan Ineke Stijvers, dietist zijn verbonden, is om die
reden een extern privacystatement opgesteld. Dit privacystatement is op de
website van gepubliceerd.
6. Verwerkingsregister
Ineke Stijvers,
dietist houdt een verwerkingsregister bij. Dit register bevat een beschrijving
van onder meer de verwerkingsdoeleinden, categorieën betrokkenen en ontvangers,
bewaartermijnen en beveiligingsmaatregelen. In het verwerkingsregister worden
verwerkingsactiviteiten per categorie betrokkene en per categorie
persoonsgegeven bijgehouden.
Het verwerkingsregister (Excel-bestand) is
opgenomen in het ICT-systeem van de praktijk.
7. Verwerkers en ontvangers
Verwerkers
Ineke Stijvers, dietist kan bij het verwerken
van persoonsgegevens gebruikmaken van externe dienstverleners. Deze
dienstverleners verwerken uitsluitend persoonsgegevens op instructie van Ineke
Stijvers. Met deze partijen heeft Ineke
Stijvers, dietist verwerkersovereenkomsten gesloten. In deze overeenkomsten
zijn afspraken vastgelegd over onder meer de aard en doeleinden van de
verwerking, het soort persoonsgegevens dat wordt verwerkt,
geheimhoudingsplicht, instructies over de verwerking, beveiligingsmaatregelen,
het al dan niet inschakelen van subverwerkers, privacyrechten van betrokkenen,
audits en controle alsook het retourneren en/of verwijderen van
persoonsgegevens door de verwerker.
Ineke Stijvers, dietist in praktijk Gericht op
Gewicht maakt gebruik van de volgende verwerkers:
Lorjé Consultants te Nederhorst ten Berg
Ontvangers
Ineke Stijvers, dietist verstrekt
persoonsgegevens van betrokkenen aan derden wanneer dat noodzakelijk is in het
kader van de uitvoering van de behandelovereenkomst, de uitvoering van een
(arbeids)overeenkomst of in geval van een wettelijke verplichting. Daarbuiten
worden geen persoonsgegevens aan derden verstrekt zonder voorafgaande
uitdrukkelijke toestemming van de betrokkene.
8. Bewaartermijnen
Ineke Stijvers,
dietist vernietigt persoonsgegevens die niet langer noodzakelijk zijn voor het
doel waarvoor ze zijn verzameld en tevens niet op grond van andere wetgeving
bewaard moeten worden. De persoonsgegevens worden in dat geval verwijderd.
Ineke Stijvers, dietist hanteert in beginsel
de volgende bewaartermijnen:
a. medische gegevens: ten minste 15 jaar na
het einde van de behandelovereenkomst;
b. (financieel-)administratieve gegevens: 7
jaar na vastlegging van de gegevens;
9. Vooralsnog geen gegevensbeschermingseffectbeoordeling (DPIA)
In
uitzonderingsgevallen zou sprake kunnen zijn van het uitvoeren van een DPIA. In
dat geval voert Ineke Stijvers, dietist voor elke nieuwe verwerking van
persoonsgegevens een DPIA uit, indien deze een hoog risico voor de rechten en
vrijheden van natuurlijke personen inhoudt, gelet op de aard, de omvang, de
context en de doeleinden daarvan.
10. Doorgifte buiten EER
Ineke Stijvers,
dietist geeft in beginsel geen persoonsgegevens door aan landen buiten de
Europese Economische Ruimte (EER). Indien dit toch noodzakelijk mocht zijn,
draagt zij ervoor zorg dat de doorgifte alleen plaatsvindt als de Europese
Commissie heeft aangegeven dat het betreffende land een passend
beschermingsniveau biedt of als sprake is van passende waarborgen in de zin van
de AVG.
11. Geen functionaris voor de gegevensbescherming
Ineke Stijvers,
dietist heeft geen FG aangesteld aangezien geen sprake is van een grootschalige
verwerking van bijzondere persoonsgegevens.
12. Beveiligingsincidenten
Ineke Stijvers,
dietist heeft passende technische en organisatorische maatregelen genomen die
tot doel hebben de kans op verlies of onrechtmatige verwerking van
persoonsgegevens zo veel mogelijk te beperken. Ondanks deze maatregelen bestaat
de kans dat zich toch een incident met betrekking tot persoonsgegevens
voordoet. Om ervoor te zorgen dat er zo snel mogelijk opgetreden kan worden om
het incident te beëindigen en de schade zo veel mogelijk te beperken, dient als
volgt te worden gehandeld.
Bij elk incident met betrekking tot
persoonsgegevens zal Ineke Stijvers, dietist beoordelen:
– of sprake is van een incident dat betrekking
heeft op (bijzondere) persoonsgegevens;
– welke maatregelen genomen moeten worden om
het incident te beëindigen en de gevolgen te beperken;
– of inschakeling van een externe partij is
benodigd om bij de oplossing van het incident te assisteren;
– of het incident aan de AP dient te worden
gemeld;
– of degenen op wie de persoonsgegevens
betrekking hebben, over het incident dienen te worden ingelicht;
– welke maatregelen er genomen moeten worden
om herhaling van het incident te voorkomen.
Ineke Stijvers, dietist documenteert alle
inbreuken in verband met persoonsgegevens in het datalekkenregister.
Voor het geval dat een (potentieel) incident
waarvan een door Ineke Stijvers ingeschakelde verwerker eerder op de hoogte is
geraakt, is in de verwerkersovereenkomst bepaald dat de verwerker Ineke
Stijvers zo snel mogelijk bericht. Ook zijn er afspraken gemaakt over het
oplossen van het incident en het verstrekken van nadere gegevens.
13. Rechten van betrokkenen
Rechten
die een betrokkene volgens de AVG in zijn algemeenheid heeft, zijn het recht
van inzage, het recht op rectificatie, het recht op gegevenswissing, het recht
op beperking van de verwerking, het recht op overdraagbaarheid, het recht van
bezwaar en het recht niet te worden onderworpen aan geautomatiseerde
individuele besluitvorming. Ineke Stijvers, dietist heeft zodanige maatregelen
genomen dat aan een gerechtvaardigde uitoefening van deze rechten gevolg kan
worden gegeven.
Verzoeken van betrokkenen met betrekking tot
persoonsgegevens worden door Ineke Stijvers (praktijkhouder) afgewikkeld.
Verzoeken en de afhandeling daarvan worden
opgeslagen in een afzonderlijke map in het ICT-systeem.
Na ontvangst van een verzoek zal Ineke
Stijvers, dietist eerst de identiteit van de verzoeker vaststellen, aan de hand
van naam, contact- en adresgegevens, identiteitsbewijs en geboortedatum.
Nadat de identiteit van de verzoeker is
vastgesteld, zal Ineke Stijvers aan de verzoeker bevestigen dat er binnen één
maand op het verzoek zal worden gereageerd. Als blijkt dat het verzoek complex
is, kan deze termijn met maximaal twee maanden worden verlengd. Over verlenging
van de termijn informeert zij de verzoeker binnen de eerste maand.
Ineke Stijvers stelt vast welk recht de
verzoeker inroept en verzamelt in dat kader de benodigde gegevens. Ineke
Stijvers beoordeelt of aan het verzoek van de verzoeker kan worden voldaan,
mede gelet op het beroepsgeheim en de wettelijke bewaarplicht. De behandelaar
legt zijn bevindingen in een verslag vast. Het verslag wordt opgeslagen in een
map van het ICT-systeem van de praktijk, dat speciaal voor het verzoek is
aangelegd.
In beginsel worden aan de verzoeker voor de
behandeling van het verzoek geen kosten in rekening gebracht. Niettemin kan de
verzoeker een redelijke vergoeding op basis van de administratieve kosten in
rekening worden gebracht, bijvoorbeeld in geval van herhaalde (ongegronde)
verzoeken of als meer dan één kopie van een dossier wordt verlangd.
Als het verzoek wordt gehonoreerd en het
verzoek heeft betrekking op rectificatie, wissing of beperking van de
verwerking, dienen ook de externe partijen die de persoonsgegevens hebben
ontvangen van het verzoek in kennis te worden gesteld. Ineke Stijvers stelt
vast of daarvan sprake is en noteert de derde partijen in zijn verslag.
Dergelijke kennisgevingen aan externe partijen laat Ineke Stijvers achterwege
als dit onmogelijk blijkt of onevenredig veel inspanning vergt.
Volg ons op Facebook