Heeft een zorgorganisatie een DPIA nodig vóór de start van een AI-patiëntenassistent?
Een praktische DPIA-screening en bewijslijst voor AI bij afspraken, patiëntinformatie en telefonische routering.

Het korte antwoord
Een zorgorganisatie hoort een gedocumenteerde DPIA-screening af te ronden voordat een AI-patiëntenassistent echte gesprekken verwerkt. Niet iedere inzet vraagt automatisch om een volledige gegevensbeschermingseffectbeoordeling. Volgens de AVG is de vraag of de voorgenomen verwerking waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van mensen.
Bij telefonische patiëntondersteuning kunnen meerdere risicofactoren samenkomen: gezondheidsinformatie, mogelijk kwetsbare patiënten, nieuwe technologie, monitoring van gesprekken en verwerking op schaal. Dat levert geen standaardantwoord op. Het vraagt om een vroege beoordeling van de werkelijke workflow, de lijst van de bevoegde nationale toezichthouder en het advies van de functionaris voor gegevensbescherming. Is een hoog risico waarschijnlijk, dan moet de DPIA klaar zijn voordat de verwerking begint.
Beoordeel de echte workflow, niet het productetiket
Begin bij wat de assistent precies gaat doen. Breng inkomende en uitgaande gesprekken, afspraakwijzigingen, identiteitscontroles, goedgekeurde informatie, berichten, doorschakelingen en opvolging in kaart. Leg vast of het systeem audio, een transcript, een gestructureerde samenvatting of alleen technische gebeurtenissen bewaart. Benoem elk bronsysteem, iedere ontvanger en verwerker, de verwerkingslocaties en de uitwijkroute.
Een pilot valt niet automatisch buiten de regels. Zodra echte patiënten en persoonsgegevens meedoen, moet die verwerking vóór het eerste livegesprek zijn beoordeeld. Synthetische gesprekken helpen bij het testen van het ontwerp, maar zeggen niets over identiteitsfouten, onverwachte gezondheidsinformatie, toegang door medewerkers of een bericht dat in de verkeerde wachtrij belandt.
Geef ieder gebruiksdoel een scherpe grens
Begrippen als patiëntservice of gespreksautomatisering zijn te ruim voor een bruikbare beoordeling. Behandel afspraakbevestiging, verzetten, route-informatie, een terugbelverzoek en een administratief bericht als afzonderlijke toepassingen. Beschrijf per toepassing welk resultaat de assistent mag opleveren en welke gegevens daarvoor nodig zijn.
Stel daarna elke invoer en kopie ter discussie. Is een opname nodig? Moet het transcript bewaard blijven nadat het afsprakensysteem de wijziging heeft bevestigd? Heeft de balie het hele gesprek nodig of volstaat een korte, gestructureerde melding? Een patiënt kan uit zichzelf medische informatie noemen. Het ontwerp moet daarop voorbereid zijn, ook als het goedgekeurde script administratief is.
Gebruik de DPIA-criteria als beargumenteerde screening
De EDPB-richtsnoeren noemen onder meer gevoelige of zeer persoonlijke gegevens, grootschalige verwerking, kwetsbare personen, stelselmatige monitoring, geautomatiseerde besluiten met aanzienlijke gevolgen, gekoppelde gegevenssets en innovatief gebruik van technologie. Een telefonische patiëntworkflow kan aan meerdere criteria raken, maar de uitkomst hangt af van schaal, context, doel en maatregelen.
Maak er geen score van die uit een leveranciersvragenlijst rolt. Controleer de verplichte lijst van de bevoegde nationale toezichthouder en leg per relevant criterium uit waarom het wel of niet van toepassing is. De EDPB ziet meerdere criteria als een sterk signaal, maar erkent ook dat één criterium in een bepaald geval genoeg kan zijn. De organisatie heeft een verdedigbare conclusie nodig, geen magische drempel.
Toets noodzaak en evenredigheid vóór de keuze van maatregelen
Een DPIA moet vragen of hetzelfde operationele resultaat met minder persoonsgegevens of een minder ingrijpende methode kan worden bereikt. Vergelijk volledige opname met geen opname, een compleet transcript met een gestructureerde melding, brede toegang met rolgebonden wachtrijen en onbeperkte opslag met een bewaartermijn per doel. Gebruik zwaardere verificatie alleen voor handelingen die dat echt nodig hebben.
Patiënten hebben ook een werkbaar alternatief nodig als zij het AI-kanaal niet kunnen of willen gebruiken. De melding aan het begin van het gesprek moet duidelijk zijn, maar transparantie maakt de rest van de verwerking niet vanzelf noodzakelijk of evenredig. De organisatie heeft nog steeds een rechtsgrond, een bepaald doel, minimale gegevens, beperkte toegang en een echte route naar een medewerker nodig.
Maak van ieder risico een controle met eigenaar en test
Beschrijf concrete fouten: de afspraak van de verkeerde patiënt wordt gewijzigd, een gevoelig bericht bereikt het verkeerde team, een verouderde voorbereidingsinstructie wordt voorgelezen, een time-out veroorzaakt twee acties of een supportmedewerker ziet meer gespreksinhoud dan nodig. Leg per scenario impact, kans, preventie, detectie, herstel en de verantwoordelijke vast.
Een maatregel telt pas als er bewijs is. Test identiteitsstappen, rollen, verwijdertaken, gebeurtenissenlog, menselijke overdracht, onjuiste antwoorden, storingen en terugdraaien. De leverancier kan architectuur, verwerkers, beveiligingsmaatregelen en testresultaten aanleveren. Die informatie helpt de verwerkingsverantwoordelijke, maar een beveiligingspakket of sjabloon van de leverancier vervangt de beoordeling van het eigen doel, de patiënten en het proces niet.
Laat klinische en ingrijpende besluiten bij bevoegde mensen
Een administratieve assistent kan melden dat het AI is, goedgekeurde informatie volgen, toegestane afspraakhandelingen uitvoeren en een complete melding routeren. Het systeem hoort geen diagnose te stellen, symptomen of uitslagen te interpreteren, klinische urgentie of toegang tot zorg te bepalen, toestemming of wilsbekwaamheid te beoordelen, betwiste bevoegdheid van een vertegenwoordiger op te lossen of een signaal over veiligheid af te sluiten.
Zet deze grenzen in de DPIA, het gespreksontwerp en de acceptatietests. Een trefwoord kan een voorzichtige overdracht starten, maar mag niet als klinische beoordeling worden gepresenteerd. Is een verzoek onduidelijk, gevoelig of buiten scope, dan is een zichtbare overdracht met context en een verantwoordelijke medewerker het veilige resultaat.
Keur vóór de start goed en herzie bij wezenlijke wijzigingen
Betrek de functionaris voor gegevensbescherming vroeg genoeg om het ontwerp nog te kunnen aanpassen. Blijft er ondanks de maatregelen een hoog restrisico bestaan, dan verlangt de AVG voorafgaand overleg met de toezichthouder voordat de verwerking start. Leg goedkeuring, open acties, eigenaars en productievoorwaarden vast in plaats van de DPIA na de inkoop op te bergen.
Herzie de beoordeling wanneer doel, model, verwerkersketen, opnamekeuze, bewaartermijn, integratie, schaal of klinische grens verandert. De Europese Commissie noemt een DPIA een levend instrument. Voor een inkoper is dat ook praktisch: het document laat zien wat mag, wat getest moet worden en welke wijziging opnieuw een besluit vraagt. Dit artikel geeft implementatie-informatie en is geen juridisch advies.
FAQ
Vereist iedere AI-patiëntenassistent een DPIA?
Nee. De juridische toets gaat over het hoge risico van de werkelijke verwerking. Gezondheidsgegevens, schaal, kwetsbare patiënten, monitoring en nieuwe technologie kunnen een volledige DPIA wel waarschijnlijk maken. Documenteer daarom de screening en controleer de lijst van de nationale toezichthouder.
Kan de beveiligingsvragenlijst van de leverancier de DPIA vervangen?
Nee. Bewijs van de leverancier is belangrijke input, maar de verwerkingsverantwoordelijke moet het eigen doel, de rechtsgrond, patiëntengroep, toegang, systemen, risico's en maatregelen beoordelen. De rollen volgen uit de werkelijke inrichting.
Mag een livepilot beginnen voordat de DPIA af is?
Als de verwerking in de pilot waarschijnlijk een hoog risico oplevert, moet de DPIA klaar zijn voordat echte persoonsgegevens worden verwerkt. Ontwerpwerk en tests met synthetische gegevens kunnen doorgaan terwijl de beoordeling en maatregelen worden afgerond.
Bronnen en verder lezen
- European Commission: data protection obligations and DPIAs
- European Data Protection Board: endorsed DPIA Guidelines WP248 rev.01
- Article 29 Working Party: Guidelines on Data Protection Impact Assessment
- European Commission: principles of the GDPR
- European Commission: Article 50 AI Act transparency guidelines