Home › Blog › Privacy en AI
checklist gegevensbescherming psycholoog AVG

Checklist gegevensbescherming voor je psychologiepraktijk in België

Door Nerela · Herzien op 8 oktober 2026 · 6 min. leestijd

Je hebt geen IT-afdeling nodig om je praktijk goed te beveiligen, maar je moet wel kunnen aantonen wat je doet. Deze checklist loopt de plekken af waar het in een solopraktijk meestal misgaat, van wachtwoorden tot datalekken. De regels voor het dossier zelf (inhoud, bewaartermijn, inzage) staan al in ons artikel over het patiëntendossier; die herhalen we hier niet.

Wat de AVG vraagt

De AVG verwacht passende technische en organisatorische maatregelen, afgestemd op het risico (artikel 32). Bij cliëntgegevens is dat risico hoog. Het artikel geeft voorbeelden: versleuteling, de vertrouwelijkheid en beschikbaarheid van je systemen waarborgen, gegevens na een incident tijdig kunnen herstellen en je maatregelen regelmatig testen en evalueren. Bewijzen dat je dat doet, is jouw taak. Hieronder de zes onderdelen om af te vinken.

1. Toegang en wachtwoorden

2. Toestellen en papier

3. Back-ups

Artikel 32 vraagt dat je de beschikbaarheid van gegevens tijdig kunt herstellen. Een back-up die op hetzelfde toestel staat, beschermt je niet tegen diefstal of brand. Bewaar kopieën versleuteld en op een andere plek, en zet een back-up minstens één keer echt terug: pas dan weet je dat hij werkt. Gebruik je praktijksoftware, vraag dan hoe vaak er een back-up gemaakt wordt, waar die staat en hoe lang je kunt terugkeren in de tijd.

4. Verwerkingsregister en verwerkers

Ook een solopraktijk houdt een register van verwerkingsactiviteiten bij. De uitzondering voor organisaties met minder dan 250 medewerkers geldt niet als de verwerking niet incidenteel is of gevoelige gegevens omvat, en de GBA raadt sowieso aan altijd een register te hebben. Per doel noteer je de categorieën van betrokkenen en gegevens, de ontvangers, doorgiften buiten de EU en, waar mogelijk, de bewaartermijnen en een algemene beschrijving van je beveiliging. De GBA legt op haar website uit hoe je zo'n register opstelt.

Maak daarnaast een lijst van elke leverancier die cliëntgegevens voor jou verwerkt: praktijksoftware, e-mail, videobellen, cloudopslag, back-up. Vraag bij elk een schriftelijke verwerkersovereenkomst en bewaar die bij je register.

Eén document, één jaarlijkse afspraak. Zet wat je doet, wie het doet en wanneer je het laatst nakeek in één bestand. Plan eens per jaar een uur om toegangen op te ruimen, een back-up terug te zetten en je leveranciers te herzien. Zo kun je later laten zien dat je maatregelen niet alleen bestonden, maar ook gecontroleerd werden.

5. Datalekken: wat doe je binnen 72 uur?

Een datalek is meer dan een hack: ook een mail aan de verkeerde ontvanger, een gestolen laptop of een account waarin een onbevoegde gekeken heeft, telt. Zo ga je te werk:

  1. Beperk de schade. Wijzig wachtwoorden, sluit toegangen af, vraag de verkeerde ontvanger om het bericht te wissen.
  2. Noteer wanneer je het ontdekte en wat er gebeurd is.
  3. Beoordeel het risico voor je cliënten. Is een risico onwaarschijnlijk, dan hoef je de GBA niet te verwittigen.
  4. Meld het aan de GBA zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur nadat je het te weten kwam. De GBA behandelt meldingen via haar portaal; de oude formulieren worden niet meer gebruikt. Weet je nog niet alles, meld dan wat je weet: de AVG laat toe dat je informatie in fasen aanvult.
  5. Verwittig je cliënten zonder onnodige vertraging als het risico waarschijnlijk hoog is, en zeg concreet om welke gegevens het gaat.
  6. Leg elke inbreuk vast in een intern logboek, ook als je niet meldt, met de reden waarom niet.

Een voorbeeld: je mailt per vergissing een verslag naar de verkeerde ontvanger. Dat is een datalek. Vraag onmiddellijk om het bericht te wissen en schriftelijk te bevestigen dat het niet gelezen of doorgestuurd werd, noteer alles en beoordeel dan het risico. De inhoud van het verslag en de vraag of je de ontvanger kunt vertrouwen wegen mee.

Een leverancier die een lek vaststelt, moet jou zonder onredelijke vertraging verwittigen. Spreek dat af in de verwerkersovereenkomst.

6. Bewaren en opruimen

Voor het dossier zelf gelden aparte regels, ook voor de bewaartermijn; die staan in het artikel over het patiëntendossier. Voor alles daarbuiten beslis je zelf, en de GBA vraagt dat je termijnen vooraf vastlegt en gegevens wist zodra het doel bereikt is. Denk aan aanvraagmails van mensen die nooit cliënt werden, oude back-ups en berichten in apps. Voor boekhoudstukken gelden eigen bewaartermijnen: vraag ze aan je boekhouder. Wis ook je toestellen voor je ze verkoopt of weggeeft.

Wat Nerela doet, en wat bij jou blijft

In Nerela zijn je gegevens versleuteld tijdens verzending en opslag, gehost in de Europese Unie en beschermd met automatische back-ups. Elk account ziet enkel zijn eigen gegevens. Export of verwijdering vraag je gratis aan via ola@nerela.eu. Jouw eigen toestellen, wachtwoorden, register en lekprocedure blijven jouw verantwoordelijkheid, ook met goede software.

Je gegevens versleuteld en in de EU

Cliëntendossier met automatische back-ups, gehost in de Europese Unie. Probeer het 14 dagen gratis, zonder kredietkaart.

Veelgestelde vragen

Moet ik als solopsycholoog een verwerkingsregister bijhouden?+

Ja. De uitzondering voor organisaties met minder dan 250 medewerkers geldt niet wanneer de verwerking niet incidenteel is of gevoelige gegevens zoals gezondheidsgegevens omvat. De GBA raadt bovendien aan om altijd een register te hebben.

Binnen welke termijn meld ik een datalek aan de GBA?+

Zonder onredelijke vertraging en, indien mogelijk, uiterlijk 72 uur nadat je het lek te weten kwam. Is het onwaarschijnlijk dat het lek een risico inhoudt voor je cliënten, dan hoef je niet te melden. Leg het incident in elk geval vast in een intern logboek.

Moet ik mijn cliënten verwittigen bij een datalek?+

In de regel enkel wanneer het lek waarschijnlijk een hoog risico inhoudt voor hen. Dan doe je dat zonder onnodige vertraging en zeg je concreet welke gegevens getroffen zijn en wat ze zelf kunnen doen.

Wil je Nerela 14 dagen gratis uitproberen?

14 dagen gratis, zonder kredietkaart en zonder contractduur. Heb je eerst een vraag? Schrijf ons op WhatsApp.

Meestal binnen enkele uren antwoord · In het Nederlands.

nOver Nerela

Nerela is de software voor psychologen en psychologiepraktijken: agenda met online afspraken, cliëntendossier, sessieaantekeningen, facturatie en rapporten — allemaal op één plek, met gegevens gehost in de Europese Unie. Probeer Nerela 14 dagen gratis, zonder kredietkaart.

Begin gratis →