Ga naar inhoud

Inzagerecht Patiënt

Gedeeltelijk DevOps Lead

Maatregel Beschrijving

YipYip is als softwareleverancier verwerker in de zin van de AVG. De klant (zorginstelling) is verwerkingsverantwoordelijke en is verantwoordelijk voor het behandelen van inzageverzoeken van patiënten. YipYip zorgt ervoor dat de gebouwde applicaties de technische functionaliteit bieden die de klant nodig heeft om het inzagerecht te faciliteren, en ondersteunt de klant als verwerker bij de uitvoering van dergelijke verzoeken.

Verantwoordelijkheidsverdeling

AspectVerantwoordelijkheid
Ontvangen en beoordelen inzageverzoekKlant (zorginstelling)
Technische export van patiëntdataYipYip (via applicatiefunctionaliteit of directe ondersteuning)
Inzage in toegangslog (wie heeft dossier ingezien)YipYip via applicatie-/loggingfunctionaliteit
Identiteitsverificatie van verzoekerKlant
Tijdig afhandelen (binnen wettelijke termijn)Klant

Wat we bouwen

Data-export functionaliteit

Afhankelijk van projectscope implementeert YipYip een of meer van de volgende exportmogelijkheden:

MethodeFormatToelichting
Self-service patiëntportaalPDF / JSONPatiënt downloadt eigen data direct uit de app
Beheer-export door klantbeheerderCSV / PDFKlantbeheerder exporteert data op verzoek van patiënt
API-endpoint voor data-portabiliteitFHIR Bundle (JSON)Machine-readable export conform AVG art. 20

Welke exportmethode beschikbaar is, wordt bepaald in de functionele specificaties per project.

Inzage in toegangslog

Op verzoek van de klant (ten behoeve van een patiëntinzageverzoek in de zin van de WGBO) levert YipYip een overzicht van wie toegang heeft gehad tot de data van een specifieke patiënt:

  • Inhoud: Datum, tijdstip, gebruikers-ID of rol, type actie (inzien/wijzigen/exporteren)
  • Format: PDF of CSV
  • Levertijd: Binnen 5 werkdagen na klantverzoek
  • Masking: Gebruikersnamen van klantmedewerkers worden getoond conform afspraak met klant (soms geanonimiseerd naar rol)

DSAR-ondersteuning als verwerker

Wanneer een klant een Data Subject Access Request (DSAR) van een patiënt ontvangt en YipYip om technische ondersteuning vraagt:

  1. Klant stuurt verzoek via supportkanaal (e-mail of Jira-ticket) met patiënt-ID en gewenste scope
  2. YipYip bepaalt welke data beschikbaar is in de applicatie
  3. YipYip levert data-export en/of toegangslog aan klant
  4. Klant verwerkt het verzoek richting de patiënt
  5. YipYip verwerkt verzoek binnen de AVG-termijn van 30 dagen na ontvangst

Technische vereisten in de applicatie

Elk project met patiëntdata wordt ontwikkeld met de volgende inzagevereisten in het achterhoofd:

  • Geen “orphan data”: Alle patiëntdata is herleidbaar tot één patiënt-ID (zie NEN7510-Z6)
  • Volledigheid export: Een data-export bevat alle data die de applicatie over een patiënt heeft (inclusief logs van toegang)
  • Testbaar: Export-functionaliteit wordt getest als onderdeel van het acceptance testplan
  • Verwijderproces: Applicatie ondersteunt soft-delete met audit trail (voor toekomstige AVG-vergetelheidsverzoeken)

Gaps

  • Niet alle actieve klantprojecten hebben een self-service patiëntportaal voor inzage; hierdoor is YipYip-ondersteuning via het supportkanaal de enige route
  • Geen standaard SLA in verwerkersovereenkomsten specifiek voor DSAR-afhandeling (wordt opgenomen bij volgende verlenging)

Bewijs

TypeBeschrijvingLocatie
CodeExport-functionaliteit per projectGitHub repository per project
ContractueelVerwerkersovereenkomst met bepalingen over AVG-verzoekenregisters/leveranciers.yaml
ProcedureDSAR-ondersteuningsprocedureevidence/
LogsToegangslogs per projectAWS CloudWatch / GCP Cloud Logging

Opmerkingen

YipYip ontvangt geen directe inzageverzoeken van patiënten — patiënten richten zich tot hun zorginstelling. YipYip’s rol is ervoor te zorgen dat de technische middelen aanwezig zijn zodat klant-zorginstellingen tijdig en volledig aan hun wettelijke verplichtingen kunnen voldoen.


Laatst gereviewed: 2026-03-26