AVG-audit voor de zorg
AVG-audit voor een zorginstelling. Van aannames naar aantoonbare beheersing en een haalbare verbeteragenda.
Een zorgaudit moet laten zien of afspraken in de praktijk werken. We onderzoeken documentatie, verantwoordelijkheden, systemen en concrete zorgprocessen en vertalen bevindingen naar bestuurlijke prioriteiten.
Wanneer relevant?
Voor wie is dit een logische stap?
Een AVG-audit in de zorg beoordeelt niet alleen beleid en registers, maar ook de werking van toegang, verstrekking, cliëntrechten, DPIA’s, leveranciersbeheer, datalekken en verbetermaatregelen binnen echte zorgprocessen.
Privacy-, kwaliteits- en securityteams
Zorggroepen en samenwerkingsverbanden
Organisaties voor een certificering of toezichtsonderzoek
De praktijk
De belangrijkste aandachtspunten vooraf helder.
We verbinden juridische, bestuurlijke en operationele vragen. Daardoor ontstaat geen los advies, maar een aanpak die past bij besluitvorming en dagelijks werk.
Beleid en praktijk verschillen
Procedures bestaan, maar teams gebruiken eigen werkwijzen of weten niet waar zij bewijs vastleggen.
Onvolledig risicobeeld
Registers, DPIA’s, leveranciers en beveiligingsrisico’s worden afzonderlijk beheerd en geven geen samenhangend beeld.
Te brede actielijst
Een audit zonder prioritering levert veel bevindingen op, maar weinig bestuurbare verbetering.
Werking niet aangetoond
Een document is nog geen bewijs dat toegang, melding, verwijdering en controle ook consequent werken.
Onze werkwijze
Van vraagstuk naar aantoonbare borging.
De aanpak blijft overzichtelijk, maar gaat inhoudelijk de diepte in waar risico, wetgeving of organisatiecontext dat vraagt.
Plan een inhoudelijke kennismaking- 01
ScopeWe kiezen processen, locaties, systemen en normen die werkelijk relevant zijn.
- 02
OnderzoekDocumenten, interviews en een gerichte steekproef geven zicht op ontwerp én werking.
- 03
RisicowegingBevindingen worden gekoppeld aan impact, waarschijnlijkheid en verantwoordelijke eigenaar.
- 04
RoadmapU ontvangt een haalbare volgorde, bewijscriteria en bestuurlijke beslispunten.
Concrete oplevering
U weet wat wordt gedaan, vastgelegd en overgedragen.
De precieze scope wordt afgestemd op risico, omvang en bestaande volwassenheid. Deze onderdelen vormen een representatief vertrekpunt.
Inhoudelijke verdieping
Waarom een goede zorgaudit verder gaat dan een AVG-checklist
Het aantal processen, betrokken teams en de beschikbare informatie bepalen de inzet. We leggen de werkzaamheden, oplevering, planning en kosten vooraf vast. Extra onderzoek of uitvoering voegen we alleen toe na afstemming.
Vraag een voorstel voor uw situatieOnderzoek wat werkelijk gebeurt
Een vragenlijst geeft richting, maar laat niet zien hoe een cliëntverzoek wordt afgehandeld of hoe toegang na een functiewijziging wordt aangepast. Een gerichte steekproef en gesprekken met proceseigenaren maken de werking zichtbaar.
We zoeken bewust naar samenhang tussen juridische eisen, zorgkwaliteit en informatiebeveiliging. Daardoor zijn bevindingen herkenbaar voor de organisatie en bruikbaar voor besluitvorming.
Maak prioriteit expliciet
Niet iedere afwijking heeft dezelfde gevolgen. Ongecontroleerde toegang tot dossiers of een niet-geoefende incidentroute vraagt een andere urgentie dan een tekstuele beleidsverbetering.
Het rapport maakt onderscheid tussen direct handelen, planmatig verbeteren en accepteren met onderbouwing. Daarmee blijft de roadmap uitvoerbaar.
Toets ook de opvolging
Een audit is pas waardevol wanneer maatregelen zijn toegewezen en bewijs van afronding wordt verzameld. Een vaste PO kan de uitvoering organiseren; de FG kan onafhankelijk volgen of structurele tekortkomingen worden opgelost.
Een korte hertoets controleert of maatregelen niet alleen zijn beschreven maar aantoonbaar werken. Dat ondersteunt interne verantwoording en voorbereiding op extern toezicht.
Deze pagina bevat algemene informatie en vervangt geen beoordeling van uw specifieke wettelijke positie, contracten, systemen of incident.
Veelgestelde vragen
Kort antwoord op vragen die organisaties vaak stellen.
Een specifieke situatie kan aanvullende feiten of juridische beoordeling vereisen.
Hoe lang duurt een AVG-audit?+
Dat hangt af van scope, locaties en beschikbare documentatie. We spreken vooraf een compacte en realistische onderzoeksperiode af.
Wordt NEN 7510 meegenomen?+
We verbinden relevante privacybevindingen aan informatiebeveiliging. Voor een volledige normaudit wordt de exacte scope en benodigde expertise apart afgesproken.
Is dit hetzelfde als FG-toezicht?+
Niet automatisch. Een audit kan specialistisch onderzoek zijn; onafhankelijk FG-toezicht heeft een eigen positie en rapportagelijn.
Kunnen jullie verbeteringen ook uitvoeren?+
Ja. Na de audit kan een Privacy Officer de roadmap uitvoeren, met behoud van een zuivere scheiding wanneer Datajuristen ook FG-diensten levert.
Een passende vervolgstap
Verder met dit onderwerp
Direct naar uw situatie
Maak van verplichtingen een werkbare en aantoonbare aanpak.
Bespreek in een eerste gesprek waar u staat, wat urgent is en welke inzet past.
Neem contact op