NL
Taal · dezelfde pagina NLNederlands/hoe-adverteer-je-als-fysiotherapeut-zonder-de-avg-en-big-richtlijnen-te-schenden/ ENEnglish (UK)/en/how-to-advertise-as-a-physiotherapist-without-violating-avg-and-big-guidelines/ ESEspañolnog niet vertaald We onthouden je keuze niet en sturen je nooit automatisch door.
DOC.K · KENNISBANK

Hoe adverteer je als fysiotherapeut zonder de AVG en BIG-richtlijnen te schenden?

Adverteren en online zichtbaar zijn mag als fysiotherapeut, zolang je patiëntgegevens verwerkt volgens de AVG en de WGBO. Concreet betekent dat: een verwerkingsregister bijhouden, alleen met een geldige grondslag gegevens gebruiken en een datalek binnen 72 uur melden bij de Autoriteit Persoonsgegevens. Wie de grondslag niet op orde heeft riskeert een boete tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet, waarbij de wet rekent met het hoogste van die twee. Voor het verwerkingsregister en de meldplicht datalekken ligt het maximum lager: 10 miljoen euro of 2 procent, ook daar het hoogste van de twee. Dat verschil staat in artikel 83 lid 4 en lid 5 van de AVG.

Gianluca, die deze uitleg schreef
beeld · wie het werk doet, schrijft ook de uitleg
DOC.K.01

Wat is de AVG en waarom raakt die jouw praktijk?

De AVG is sinds 25 mei 2018 van kracht en regelt hoe je persoonsgegevens verzamelt, verwerkt en opslaat. Voor fysiotherapeuten telt de wet dubbel. Je werkt met medische informatie, en die valt onder de bijzondere persoonsgegevens: de categorie met de hoogste bescherming.

Gaat het mis, dan kent de AVG twee boetebanden

Voor overtredingen van de grondslag en de beginselen loopt de boete op tot 20 miljoen euro of 4 procent van je wereldwijde jaaromzet, waarbij het hoogste van die twee geldt en niet een keuze tussen beide. Voor verplichtingen als het verwerkingsregister en de meldplicht datalekken ligt het maximum op 10 miljoen euro of 2 procent, ook daar het hoogste bedrag. De twee banden staan in artikel 83 lid 4 en lid 5 van de AVG. Reden genoeg om de basis goed te regelen.

De zes kernprincipes van de AVG

PUNT 01

Rechtmatigheid en transparantie

je verwerkt gegevens alleen met een geldige grondslag en je patiënten weten waarvoor.
PUNT 02

Doelbinding

je verzamelt gegevens voor een specifiek, omschreven doel, zoals de behandeling.
PUNT 03

Dataminimalisatie

je vraagt niet meer gegevens uit dan noodzakelijk.
PUNT 04

Juistheid

je houdt gegevens actueel en correct.
PUNT 05

Opslagbeperking

je bewaart gegevens niet langer dan nodig. Voor medische dossiers geldt via de WGBO juist een bewaartermijn van minimaal 20 jaar.
PUNT 06

Vertrouwelijkheid en integriteit

je beschermt gegevens tegen ongeoorloofde toegang.
DOC.K.02

Je verplichtingen als fysiotherapeut onder de AVG

Houd een verwerkingsregister bij

Dit is verplicht voor elke fysiotherapeut. De vrijstelling in artikel 30 lid 5 van de AVG voor organisaties met minder dan 250 medewerkers vervalt namelijk zodra de verwerking niet incidenteel is of bijzondere categorieen van gegevens omvat, en een patiëntendossier is allebei. In het register leg je vast welke persoonsgegevens je verwerkt, met welk doel, op welke grondslag en hoe lang je ze bewaart. De Autoriteit Persoonsgegevens kan het register opvragen. Bron gecontroleerd op 25 augustus 2026.

Sluit verwerkersovereenkomsten af

Schakel je derden in die bij patiëntgegevens kunnen, zoals je EPD-leverancier, boekhoudkantoor of ICT-beheerder? Dan leg je in een verwerkersovereenkomst vast welke gegevens zij mogen verwerken en welke beveiligingsmaatregelen verplicht zijn.

Voer een DPIA uit bij nieuwe technologie

Een Data Protection Impact Assessment is een risicoanalyse die privacyrisico's in kaart brengt en beperkt. Je voert er een uit bij grootschalige verwerking van medische gegevens of bij nieuwe technologie, zoals online intakeformulieren of telehealth.

Functionaris Gegevensbescherming

Grotere praktijken en samenwerkingsverbanden die op grote schaal bijzondere persoonsgegevens verwerken, moeten een FG aanstellen. Voor kleinere praktijken is dat niet altijd verplicht, maar een vaste privacycontactpersoon is wel aan te raden.

DOC.K.03

Zo bescherm je patiëntgegevens in de praktijk

Technische maatregelen

PUNT 01

Versleuteling

kies een EPD-systeem met versleutelde opslag en SSL/TLS-verbindingen.
PUNT 02

Sterke wachtwoorden en MFA

gebruik complexe wachtwoorden plus meervoudige authenticatie.
PUNT 03

Automatische updates

houd besturingssystemen, software en antivirusprogramma's actueel.
PUNT 04

Back-ups

maak regelmatig versleutelde back-ups en test of je ze kunt terugzetten.
PUNT 05

Netwerksegmentatie

scheid medische systemen van het gastnetwerk.

Organisatorische maatregelen

  • Toegangscontrole: medewerkers zien alleen de gegevens die ze echt nodig hebben.
  • Bewustzijnstraining: train je team regelmatig in privacy en het herkennen van phishing.
  • Clean desk policy: laat papieren dossiers en schermen nooit onbeheerd zichtbaar.
  • Veilig vernietigen: gebruik een papierversnipperaar voor documenten en verwijder digitale bestanden op een veilige manier.

Tip: controleer of je EPD-leverancier voldoet aan de NEN 7510-norm, de Nederlandse norm voor informatiebeveiliging in de zorg.

DOC.K.04

Toestemming en wettelijke grondslagen

Je mag patiëntgegevens alleen verwerken met een geldige grondslag. Voor fysiotherapeuten komen deze drie het vaakst voor.

PUNT 01

Uitvoering van de behandelovereenkomst

voor de behandeling zelf heb je op basis van de WGBO geen aparte toestemming nodig.
PUNT 02

Wettelijke verplichting

sommige verwerkingen zijn verplicht, zoals het medisch dossier, declaraties bij zorgverzekeraars en meldingen bij de GGD bij infectieziekten. Voor het dossier staat de termijn in artikel 7:454 lid 3 BW: twintig jaar, te rekenen vanaf de laatste wijziging in het dossier, of zoveel langer als goede hulpverlening vraagt. Gecontroleerd op 24 augustus 2026.
PUNT 03

Expliciete toestemming

voor alles wat niet noodzakelijk is voor de behandeling, zoals gegevensdeling met derden, foto's en video's of nieuwsbrieven. Die toestemming moet vrij, specifiek, geïnformeerd en ondubbelzinnig zijn, en een patiënt mag haar altijd weer intrekken.

Dit raakt ook je marketing direct. Adverteren over je aanbod en expertise mag gewoon, maar zodra je patiëntgegevens, foto's of ervaringen wilt gebruiken, heb je expliciete toestemming nodig.

FIG.01: Twee soorten gegevens, twee soorten regelsblad 1/2 · indeling op basis van de AVG, geen juridisch advies
BEHANDELING · BIJZONDERE GEGEVENS
Het medisch dossier Verslagen en meetwaarden Declaraties bij de verzekeraar Verwijzingen van de huisarts
Grondslag: de behandelovereenkomst.Hiervoor heb je geen aparte toestemming nodig, en er geldt een bewaartermijn van twintig jaar.
MARKETING · ALLEEN MET TOESTEMMING
Nieuwsbrief en mailinglijst Foto's en video's van patienten Reviews waarin een klacht wordt genoemd Gegevens die je met derden deelt
Grondslag: expliciete toestemming.Vrij gegeven, specifiek, geinformeerd en ondubbelzinnig. En altijd weer in te trekken, ook als de foto al online staat.
De gestreepte muur is waar het in de praktijk misgaat. Een patientenbestand is geen mailinglijst: dat iemand bij je onder behandeling is, geeft je geen toestemming om hem een aanbieding te sturen. Wil je adverteren, bouw dan een lijst op aan de rechterkant van de muur en laat de linkerkant met rust.
DOC.K.05

Deze rechten hebben je patiënten

PUNT 01

Recht op inzage

patiënten mogen al hun persoonsgegevens opvragen. Je moet binnen één maand reageren.
PUNT 02

Recht op rectificatie

bij onjuiste of onvolledige gegevens kan een patiënt om correctie vragen. Bij medische dossiers mag je een professionele afweging maken, maar je behandelt elk verzoek serieus.
PUNT 03

Recht op verwijdering

in bepaalde gevallen kan een patiënt om verwijdering vragen. De bewaartermijn van 20 jaar beperkt dit recht, al zijn er via de WGBO uitzonderingen mogelijk.
PUNT 04

Recht op dataportabiliteit

patiënten kunnen hun gegevens opvragen in een gestructureerd, gangbaar en machineleesbaar formaat, bijvoorbeeld voor overdracht naar een andere zorgverlener.
PUNT 05

Recht op beperking van verwerking

een patiënt kan tijdelijk om beperking vragen, bijvoorbeeld zolang de juistheid van gegevens wordt betwist.

Tip: stel een intern protocol op voor deze verzoeken en documenteer elk verzoek met je reactie en de doorlooptijd.

DOC.K.06

Datalekken: voorkomen en binnen 72 uur melden

De sector gezondheid meldde in 2023 de meeste datalekken van alle sectoren: 8.929 meldingen op een totaal van 25.694 bij de Autoriteit Persoonsgegevens. Dat is ruim vier keer zoveel als het getal van ruim 2.100 dat vaak wordt genoemd. Ook in een fysiopraktijk gaat het dus sneller mis dan je denkt. Bron: AP, Rapportage datalekken 2023.

  • Een gestolen of verloren laptop met patiëntgegevens.
  • Een e-mail met medische informatie naar het verkeerde adres.
  • Een medewerker die informatie deelt via een onbeveiligd kanaal.
  • Ransomware die je EPD-systeem vergrendelt.
  • Een papieren dossier dat kwijtraakt of onbeheerd blijft liggen.
Ontdek je een datalek, dan meld je dat binnen 72 uur bij de Autoriteit Persoonsgegevens, tenzij een risico voor betrokkenen onwaarschijnlijk is

Is het risico hoog, dan informeer je ook de getroffen patiënten zelf.

FIG.02: De klok die gaat lopen zodra je het ontdektblad 2/2 · termijn uit de AVG
01Ontdekken. De klok begint niet bij het lek maar bij het moment dat jij het merkt. Een laptop uit een auto, een mail naar het verkeerde adres, een dossier dat blijft liggen.
02Beoordelen. Is een risico voor betrokkenen onwaarschijnlijk, dan hoeft de melding niet. Die afweging leg je wel vast, want je moet hem later kunnen uitleggen.
03Melden. Binnen 72 uur bij de Autoriteit Persoonsgegevens. Onvolledig melden en later aanvullen mag; te laat melden niet.
04Patienten informeren. Alleen bij een hoog risico, en dan rechtstreeks. Dit is de stap die praktijken het vaakst uitstellen omdat hij ongemakkelijk is.
DE TERMIJN, IN STAPPEN VAN 24 UURde termijn uit de AVG, geen live meting

De klok staat nooit stil terwijl je nadenkt. Hij begint bij de ontdekking en telt gewoon door in een weekend, op een feestdag en tijdens een vakantie. Wie op vrijdag iets ontdekt en pas maandag begint met uitzoeken wie er gebeld moet worden, ziet deze balk vollopen zonder dat er iets is gebeurd.

De klok loopt ook in het weekend. Daarom is de enige echte voorbereiding dat iemand in je praktijk weet wat er moet gebeuren zonder eerst te hoeven uitzoeken wie er gebeld moet worden. In 2023 kwamen er 8.929 datalekmeldingen uit de sector gezondheid, meer dan uit welke andere sector ook; de meeste beginnen met iets kleins en menselijks.
DOC.K.07

Digitale veiligheid: van videoconsult tot cloud

Telehealth en videoconsulten

Gebruik alleen platforms die AVG-compliant zijn en bij voorkeur in de EU worden gehost. Vermijd consumententools zoals gewone Skype, gratis Zoom of videobellen via WhatsApp en kies een tool die specifiek voor de zorg is gemaakt.

E-mail en communicatie

Verstuur medische gegevens nooit onversleuteld per normale e-mail. Werk met een beveiligd berichtenportaal, versleutelde e-mail zoals Zorgmail of het patiëntenportaal van je EPD.

Mobiele apparaten

Zorg voor versleuteling, een sterk wachtwoord of biometrie, de mogelijkheid om een toestel op afstand te wissen en een gescheiden werk- en privéprofiel.

Cloudopslag

Kies alleen AVG-conforme cloudproviders, bij voorkeur met opslag binnen de Europese Economische Ruimte, en sluit ook hier een verwerkersovereenkomst af.

Tip: laat jaarlijks een beveiligingsaudit en penetratietest uitvoeren.

DOC.K.08

Praktische AVG-checklist voor je praktijk

Loop deze acht punten na en je hebt de basis staan.

  • Verwerkingsregister opgesteld
  • Privacyverklaring op de website
  • Verwerkersovereenkomsten afgesloten
  • Beveiligingsmaatregelen geïmplementeerd
  • Medewerkers getraind
  • Datalekkenprotocol opgesteld
  • Toestemmingsformulieren bijgewerkt
  • Back-upstrategie getest

Wie zo'n lijst liever samen met zijn AI naloopt in plaats van uit het hoofd: de gratis AVG checklist skill loopt de basis in zeven blokken langs en zet per onderdeel een status, zodat je ziet waar het gat zit. Het blijft een checklist en geen juridisch advies; voor een praktijk met bijzondere persoonsgegevens hoort een jurist het eindoordeel te geven.

DOC.K.09

De BIG-kant: wat je over jezelf mag beweren

Alles hierboven gaat over de gegevens van je patiënten. De tweede helft van de vraag in de titel gaat over iets anders: wat je over jezelf zegt in een advertentie, op je website en in je Google Bedrijfsprofiel. Daar geldt geen aparte reclamewet voor fysiotherapeuten, en dat is precies waarom het misgaat. De regels komen uit drie hoeken tegelijk, en je moet ze zelf bij elkaar leggen.

Hoek 1: je titel is beschermd, en dat is geen formaliteit

De Wet op de beroepen in de individuele gezondheidszorg houdt het recht om de titel fysiotherapeut te voeren voor aan wie in het register staat ingeschreven, en verbiedt anderen die titel of een daarop gelijkende benaming te gebruiken. Dat staat in artikel 4 van de Wet BIG, gecontroleerd op 25 augustus 2026. Voor de erkende specialismen geldt hetzelfde via artikel 17 van diezelfde wet: een specialistentitel is voorbehouden aan wie in het bijbehorende erkende specialistenregister staat.

Dit raakt je advertentie op twee plekken. Werkt er iemand in je praktijk die nog in opleiding is, dan mag die persoon zich niet als fysiotherapeut aankondigen, ook niet met de toevoeging in opleiding erachter: de Inspectie Gezondheidszorg en Jeugd noemt juist dat als iets dat zij in het toezicht regelmatig tegenkomt en dat niet mag. En een verzonnen specialisme in je Google Bedrijfsprofiel om beter gevonden te worden, is een van de weinige dingen op deze pagina die je onmiddellijk in de problemen brengt zonder dat er ooit een patiënt bij betrokken is.

Hoek 2: een belofte over het resultaat is een handelspraktijk

Er is geen bepaling die zegt dat een fysiotherapeut geen advertentie mag plaatsen. Wat er wel is, is de gewone regeling over oneerlijke handelspraktijken in afdeling 3A van boek 6 van het Burgerlijk Wetboek. Een handelspraktijk is misleidend als de informatie feitelijk onjuist is of de gemiddelde consument kan misleiden, ook als de informatie op zichzelf waar is. Zie artikel 6:193c BW, gecontroleerd op 25 augustus 2026.

Vertaald naar de tekst in je advertentie: binnen zes behandelingen van je rugklachten af is een belofte over een resultaat dat je niet in de hand hebt. Negentig procent van onze patiënten is klachtenvrij is een getal dat je alleen mag noemen als je het echt gemeten hebt en de meting kunt laten zien. Erkend door de zorgverzekeraar suggereert een keurmerk waar het een vergoedingsafspraak is. Geen van de drie is verboden omdat je zorgverlener bent; ze zijn een probleem omdat ze niet waar te maken zijn, en dat is een probleem voor elke adverteerder.

Wat wel kan, en wat opvallend genoeg beter werkt: het onderwerp van je advertentie verplaatsen van het resultaat naar het proces. Wat er in een eerste afspraak gebeurt, hoe lang die duurt, wat je meeneemt, wanneer je zonder verwijzing terechtkunt, hoe snel je aan de beurt bent. Dat zijn allemaal dingen die je wel kunt waarmaken, ze beantwoorden de vraag die iemand op dat moment echt heeft, en er zit geen enkele belofte in die je later kan worden nagedragen.

Hoek 3: de patiënt die in je reclame voorkomt

Hier komen de twee helften van deze pagina bij elkaar, en dit is in de praktijk de plek waar de meeste praktijken de fout in gaan. Een ervaringsverhaal, een foto van een patiënt in de oefenruimte, een voor-en-na-opname van een knie: dat zijn allemaal bijzondere persoonsgegevens in een advertentie. Ze staan aan de rechterkant van de muur uit FIG.01 hierboven, dus je hebt expliciete toestemming nodig, per gebruik, en de patiënt mag die toestemming altijd weer intrekken.

Drie dingen die daarbij vaker misgaan dan je zou denken. Een toestemming voor je website is geen toestemming voor een advertentie op Facebook, want dat is een ander doel en een ander bereik. Een gezicht onherkenbaar maken haalt het verhaal niet uit de bijzondere categorie als de omschrijving nog terug te leiden is tot één persoon in jouw dorp. En een Google-review waarin de patiënt zelf zijn klacht noemt is zijn eigen keuze, maar het antwoord dat jij eronder zet mag die klacht niet bevestigen: jij bent gebonden aan je beroepsgeheim en hij niet. Bedank, en verplaats de inhoud naar een privékanaal.

Waar dit stuk ophoudt

Wij zijn geen juristen en dit is geen juridisch advies. Wat wij doen is adverteren, en wij zien welke zinnen praktijken in hun advertenties zetten. De beroepsinhoudelijke laag, dus wat je beroepsgroep zelf van je verwacht in de omgang met patiënten en collega's, staat in de beroepscode van het KNGF en niet in een wetsartikel. Loop die naast dit stuk door, en leg een advertentietekst waar je twijfel over hebt voor aan je eigen jurist of je functionaris gegevensbescherming voordat hij live gaat. Dat kost een dag en het scheelt de discussie achteraf.

DOC.K.10

Veelgestelde vragen over de AVG voor fysiotherapeuten

Moet ik als eenmanspraktijk een verwerkingsregister bijhouden?

Ja. De vrijstelling voor organisaties met minder dan 250 medewerkers in artikel 30 lid 5 van de AVG vervalt zodra de verwerking niet incidenteel is of bijzondere categorieen van gegevens omvat, en een patiëntendossier is allebei. Bron gecontroleerd op 25 augustus 2026.

Mag ik patiëntgegevens delen met een collega voor een second opinion?

Dat mag met toestemming van de patiënt, of als het noodzakelijk is voor de behandeling binnen het behandelteam. Zorg voor een veilige overdracht en documenteer de grondslag.

Hoe lang moet ik patiëntdossiers bewaren?

Minimaal 20 jaar, gerekend vanaf de laatste wijziging in het dossier en niet vanaf de laatste behandeling, of zoveel langer als goed hulpverlenerschap vraagt. Dat is de tekst van artikel 7:454 BW, en het verschil telt: een enkel consult zet de klok voor het hele dossier opnieuw. Sommige beroepsorganisaties adviseren in specifieke gevallen langer. Na afloop van de termijn vernietig je het dossier.

Mag ik WhatsApp gebruiken voor patiëntcommunicatie?

Sterk afgeraden voor medische gegevens. Wij zetten er niet bij dat WhatsApp per definitie in strijd met de AVG is, want dat hangt af van wat je verstuurt en van de afspraken die je met de aanbieder hebt; wel weet je bij een gewone chatdienst niet wie er allemaal bij de gegevens kan en heb je geen verwerkersovereenkomst die de zorg dekt. Gebruik een beveiligd platform voor de zorg, zoals Siilo of het patiëntenportaal van je EPD, en leg de vraag voor aan je eigen jurist of functionaris gegevensbescherming.

Wat als een patiënt om verwijdering van het dossier vraagt?

Op basis van de WGBO heeft de patiënt recht op vernietiging. Je voldoet in principe aan het verzoek, tenzij bewaren noodzakelijk is vanwege een zwaarwegend ander belang. Documenteer het verzoek en je beslissing.

Heb ik een Functionaris Gegevensbescherming nodig?

Bij grootschalige verwerking is dat verplicht. Voor kleine praktijken meestal niet, maar een interne privacycontactpersoon is aan te raden.

Moet mijn website AVG-compliant zijn?

Ja. Zorg voor een actuele privacyverklaring, een cookiebeleid met instemming, een SSL-certificaat en contactformulieren die niet meer gegevens vragen dan nodig. Wil je weten waar een goede praktijkwebsite verder aan moet voldoen, lees dan hoe je zelf een website maakt.

Wat als mijn EPD-leverancier zijn systemen niet goed beveiligt?

Jij blijft eindverantwoordelijk. Controleer de certificering (NEN 7510 of ISO 27001), de verwerkersovereenkomst en vraag om regelmatige audits. Blijft het onvoldoende, overweeg dan om te wisselen.

DOC.K.12 · Volgende stap

Privacy op orde? Werk dan aan je vindbaarheid

Een AVG-proof praktijk is de basis, maar je wilt ook gevonden worden door nieuwe patiënten. Dat kan prima zonder regels te schenden: je adverteert en publiceert over je aanbod en expertise, niet over individuele patiënten. Wil je daarmee aan de slag, bekijk dan onze dienst SEO verbeteren.

Steeds meer mensen zoeken bovendien via AI-assistenten naar een zorgverlener. Lees daarom ook hoe je content maakt voor ChatGPT, Perplexity en Google Gemini, of lees meer praktische uitleg in onze kennisbank.

Heb je een advertentietekst of een landingspagina liggen waarvan je niet zeker weet of hij aan de goede kant van de muur uit FIG.01 blijft? Stuur hem ons toe via contact, met erbij welk kanaal het wordt en of er een patiënt in voorkomt. Wij zeggen welke zinnen wij eruit zouden halen en waarom, en waar het punt bij je jurist of je functionaris gegevensbescherming hoort in plaats van bij ons. Dat laatste zeggen we ook als het antwoord daarmee minder handig wordt.

Sectie · Volgende stap24/7 bereikbaar · sales@theseo.nl
Plan een gesprek
Geschreven door GianlucaOprichter. Bouwt sinds 2017 aan vindbaarheid voor Nederlandse bedrijven, in Google en in AI-antwoorden. Meer over het instituut.