Checklist gegevensbescherming voor je psychologiepraktijk in België
Je hebt geen IT-afdeling nodig om je praktijk goed te beveiligen, maar je moet wel kunnen aantonen wat je doet. Deze checklist loopt de plekken af waar het in een solopraktijk meestal misgaat, van wachtwoorden tot datalekken. De regels voor het dossier zelf (inhoud, bewaartermijn, inzage) staan al in ons artikel over het patiëntendossier; die herhalen we hier niet.
Wat de AVG vraagt
De AVG verwacht passende technische en organisatorische maatregelen, afgestemd op het risico (artikel 32). Bij cliëntgegevens is dat risico hoog. Het artikel geeft voorbeelden: versleuteling, de vertrouwelijkheid en beschikbaarheid van je systemen waarborgen, gegevens na een incident tijdig kunnen herstellen en je maatregelen regelmatig testen en evalueren. Bewijzen dat je dat doet, is jouw taak. Hieronder de zes onderdelen om af te vinken.
1. Toegang en wachtwoorden
- Eén account per persoon. Geen gedeeld wachtwoord met je secretariaat of collega. Geef iedereen enkel toegang tot wat hij nodig heeft en trek die toegang in zodra iemand vertrekt. De Belgische wet van 30 juli 2018 vraagt bovendien dat je bij gezondheidsgegevens de categorieën van personen met toegang aanduidt en daarvan een lijst bijhoudt.
- Een uniek, lang wachtwoord per dienst, of een wachtzin. Een wachtwoordkluis helpt, mits je die zelf goed beveiligt. Safeonweb, het platform van het Centrum voor Cybersecurity België, raadt dat aan.
- Tweestapsverificatie op alles waar cliëntgegevens in zitten: e-mail, agenda, dossier en cloudopslag.
- Scherm vergrendelen en toestellen niet onbeheerd laten, ook niet in je eigen praktijk als er cliënten rondlopen. Staat je mail of agenda op je gsm, geef het toestel dan een vergrendelcode.
2. Toestellen en papier
- Zet automatische updates aan en gebruik enkel een besturingssysteem dat nog beveiligingsupdates krijgt.
- Versleutel laptop en gsm. Een kwijtgeraakte, onversleutelde laptop met cliëntgegevens is een mogelijk datalek dat je moet beoordelen. Bij een versleuteld toestel kijk je ook naar je back-up: het EDPB wijst erop dat een verloren sleutel zonder herstelmogelijkheid als verlies van beschikbaarheid telt.
- Laat geen cliëntgegevens rondslingeren op usb-sticks of in downloadmappen. Papieren stukken horen in een afsluitbare kast.
- Mail en berichten bevatten enkel strikt noodzakelijke informatie. Meer daarover in het artikel over het patiëntendossier.
3. Back-ups
Artikel 32 vraagt dat je de beschikbaarheid van gegevens tijdig kunt herstellen. Een back-up die op hetzelfde toestel staat, beschermt je niet tegen diefstal of brand. Bewaar kopieën versleuteld en op een andere plek, en zet een back-up minstens één keer echt terug: pas dan weet je dat hij werkt. Gebruik je praktijksoftware, vraag dan hoe vaak er een back-up gemaakt wordt, waar die staat en hoe lang je kunt terugkeren in de tijd.
4. Verwerkingsregister en verwerkers
Ook een solopraktijk houdt een register van verwerkingsactiviteiten bij. De uitzondering voor organisaties met minder dan 250 medewerkers geldt niet als de verwerking niet incidenteel is of gevoelige gegevens omvat, en de GBA raadt sowieso aan altijd een register te hebben. Per doel noteer je de categorieën van betrokkenen en gegevens, de ontvangers, doorgiften buiten de EU en, waar mogelijk, de bewaartermijnen en een algemene beschrijving van je beveiliging. De GBA legt op haar website uit hoe je zo'n register opstelt.
Maak daarnaast een lijst van elke leverancier die cliëntgegevens voor jou verwerkt: praktijksoftware, e-mail, videobellen, cloudopslag, back-up. Vraag bij elk een schriftelijke verwerkersovereenkomst en bewaar die bij je register.
Eén document, één jaarlijkse afspraak. Zet wat je doet, wie het doet en wanneer je het laatst nakeek in één bestand. Plan eens per jaar een uur om toegangen op te ruimen, een back-up terug te zetten en je leveranciers te herzien. Zo kun je later laten zien dat je maatregelen niet alleen bestonden, maar ook gecontroleerd werden.
5. Datalekken: wat doe je binnen 72 uur?
Een datalek is meer dan een hack: ook een mail aan de verkeerde ontvanger, een gestolen laptop of een account waarin een onbevoegde gekeken heeft, telt. Zo ga je te werk:
- Beperk de schade. Wijzig wachtwoorden, sluit toegangen af, vraag de verkeerde ontvanger om het bericht te wissen.
- Noteer wanneer je het ontdekte en wat er gebeurd is.
- Beoordeel het risico voor je cliënten. Is een risico onwaarschijnlijk, dan hoef je de GBA niet te verwittigen.
- Meld het aan de GBA zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur nadat je het te weten kwam. De GBA behandelt meldingen via haar portaal; de oude formulieren worden niet meer gebruikt. Weet je nog niet alles, meld dan wat je weet: de AVG laat toe dat je informatie in fasen aanvult.
- Verwittig je cliënten zonder onnodige vertraging als het risico waarschijnlijk hoog is, en zeg concreet om welke gegevens het gaat.
- Leg elke inbreuk vast in een intern logboek, ook als je niet meldt, met de reden waarom niet.
Een voorbeeld: je mailt per vergissing een verslag naar de verkeerde ontvanger. Dat is een datalek. Vraag onmiddellijk om het bericht te wissen en schriftelijk te bevestigen dat het niet gelezen of doorgestuurd werd, noteer alles en beoordeel dan het risico. De inhoud van het verslag en de vraag of je de ontvanger kunt vertrouwen wegen mee.
Een leverancier die een lek vaststelt, moet jou zonder onredelijke vertraging verwittigen. Spreek dat af in de verwerkersovereenkomst.
6. Bewaren en opruimen
Voor het dossier zelf gelden aparte regels, ook voor de bewaartermijn; die staan in het artikel over het patiëntendossier. Voor alles daarbuiten beslis je zelf, en de GBA vraagt dat je termijnen vooraf vastlegt en gegevens wist zodra het doel bereikt is. Denk aan aanvraagmails van mensen die nooit cliënt werden, oude back-ups en berichten in apps. Voor boekhoudstukken gelden eigen bewaartermijnen: vraag ze aan je boekhouder. Wis ook je toestellen voor je ze verkoopt of weggeeft.
Wat Nerela doet, en wat bij jou blijft
In Nerela zijn je gegevens versleuteld tijdens verzending en opslag, gehost in de Europese Unie en beschermd met automatische back-ups. Elk account ziet enkel zijn eigen gegevens. Export of verwijdering vraag je gratis aan via ola@nerela.eu. Jouw eigen toestellen, wachtwoorden, register en lekprocedure blijven jouw verantwoordelijkheid, ook met goede software.
Je gegevens versleuteld en in de EU
Cliëntendossier met automatische back-ups, gehost in de Europese Unie. Probeer het 14 dagen gratis, zonder kredietkaart.
Veelgestelde vragen
Moet ik als solopsycholoog een verwerkingsregister bijhouden?+
Ja. De uitzondering voor organisaties met minder dan 250 medewerkers geldt niet wanneer de verwerking niet incidenteel is of gevoelige gegevens zoals gezondheidsgegevens omvat. De GBA raadt bovendien aan om altijd een register te hebben.
Binnen welke termijn meld ik een datalek aan de GBA?+
Zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur nadat je het lek te weten kwam. Is het onwaarschijnlijk dat het lek een risico inhoudt voor je cliënten, dan hoef je niet te melden. Leg het incident in elk geval vast in een intern logboek.
Moet ik mijn cliënten verwittigen bij een datalek?+
In de regel enkel wanneer het lek waarschijnlijk een hoog risico inhoudt voor hen. Dan doe je dat zonder onnodige vertraging en zeg je concreet welke gegevens getroffen zijn en wat ze zelf kunnen doen.
Bronnen en verder lezen
- GBA: een gegevensinbreuk melden en beheren
- GBA: handleiding melden van een gegevensinbreuk (pdf)
- GBA: register van verwerkingsactiviteiten, zijn er uitzonderingen?
- GBA: wat moet er in het register staan?
- GBA: hoe stel ik mijn register op?
- GBA: Wegwijs in de AVG voor kmo's (pdf)
- Safeonweb (Centrum voor Cybersecurity België): tips voor wachtwoorden, updates en back-ups
- EDPB: richtsnoeren 9/2022 over melding van inbreuken (pdf)
- EUR-Lex: Verordening (EU) 2016/679 (AVG)
Herzien op 8 oktober 2026. Algemene informatie van het Nerela-team, geen juridisch, fiscaal of medisch advies. Regelgeving en bedragen veranderen: controleer de bronnen voor je een beslissing neemt.
Wil je Nerela 14 dagen gratis uitproberen?
14 dagen gratis, zonder kredietkaart en zonder contractduur. Heb je eerst een vraag? Schrijf ons op WhatsApp.
Meestal binnen enkele uren antwoord · In het Nederlands.
Nerela is de software voor psychologen en psychologiepraktijken: agenda met online afspraken, cliëntendossier, sessieaantekeningen, facturatie en rapporten — allemaal op één plek, met gegevens gehost in de Europese Unie. Probeer Nerela 14 dagen gratis, zonder kredietkaart.
Begin gratis →