Ga naar de inhoud
De Sutter Digital Care

Privacy op de werkvloer van een woonzorgcentrum: WhatsApp, foto's en papieren lijsten

Waar privacy in een woonzorgcentrum in de praktijk misloopt, wat de AVG en de Gegevensbeschermingsautoriteit vragen, en vijf afspraken die je deze maand kan maken.

Voor directie, hoofdverpleegkundigen, teamleiders, personeelsdienst en de privacyverantwoordelijke of DPO van woonzorgcentra en centra voor kortverblijf in Vlaanderen. Versie 1.0, 22 september 2026.

Ontvang de gids als pdf

Waarom

In een woonzorgcentrum gaat het elke dag over gezondheid. Wie gevallen is, wie niet eet, wie palliatief is. Dat zijn gezondheidsgegevens, en die krijgen in de AVG extra bescherming. Rond het zorgdossier staan meestal toegangsrechten en een logboek. Op de werkvloer vaak niet: in een WhatsApp-groep van het team, een foto voor de nieuwsbrief, een overdrachtslijst op de medicatiekar, een bewonerslijst aan de muur van de verpleegpost.

De organisatie blijft verantwoordelijk voor wat haar medewerkers met die gegevens doen. Begin 2026 kreeg een werkgever een waarschuwing van de Gegevensbeschermingsautoriteit omdat een leidinggevende privéberichten van een medewerker in een werkgerelateerde WhatsApp-groep had gedeeld, en er geen beleid was voor leidinggevenden. Voor de zwaarste inbreuken voorziet de AVG boetes tot 20 miljoen euro of 4% van de wereldwijde jaaromzet. Voor overheden, zoals een OCMW, sluit de Belgische kaderwet die boetes in principe uit, maar een waarschuwing, berisping of bevel blijft mogelijk. Deze gids is geen juridische verhandeling. Hij zet de plekken op een rij waar het in de praktijk misgaat, met per plek wat de regel is, wat je vastlegt en waar het meestal fout loopt.

Een voorproef

Waar het op de werkvloer misloopt

  • 1. WhatsApp-groepen van het team

    Gezondheidsgegevens zijn een bijzondere categorie: ze verwerken is in principe verboden, tenzij een uitzondering geldt, zoals het verstrekken van zorg. Ook dan moeten ze beveiligd zijn en blijven ze binnen de kring van wie gebonden is door beroepsgeheim of geheimhouding. Een bericht als 'kamer 12 is gevallen, let op haar heup' in een groep op privégsm's, die de organisatie niet beheert, is daar moeilijk mee te rijmen. De Geschillenkamer van de Gegevensbeschermingsautoriteit (GBA) stelde in beslissing 10/2026 dat de werkgever verantwoordelijk blijft voor wat een leidinggevende in een werkgerelateerde WhatsApp-groep deelt, en dat daar een beleid voor nodig is.

    Wat je bijhoudt: Een korte, schriftelijke afspraak over chatgroepen: waarvoor ze wel dienen (een shift ruilen, een praktische vraag) en waarvoor niet (namen, kamernummers, gezondheid of gedrag van bewoners, foto's). Met de datum waarop elke medewerker ze gelezen heeft, en een aparte instructie voor leidinggevenden.

    Waar het misloopt: De groep is ooit door een collega opgericht, niemand beheert ze, en wie uit dienst gaat, blijft lid en houdt alle berichten en foto's op zijn gsm.

  • 2. Foto's en video's van bewoners

    Voor een herkenbare foto van een bewoner heb je in principe toestemming nodig, en die geldt alleen voor het doel waarvoor ze gegeven werd: een foto voor het prikbord in de leefgroep is niet automatisch goed voor Facebook of de nieuwsbrief. Je moet de toestemming kunnen aantonen. Voor foto's waarop iemand uitgelicht wordt, beveelt de GBA daarom een schriftelijke toestemming aan; voor sfeerbeelden waarop niemand specifiek herkenbaar is, volstaat informeren. Kan een bewoner zelf niet meer beslissen, dan geeft de wettelijke vertegenwoordiger toestemming. Toestemming kan altijd ingetrokken worden.

    Wat je bijhoudt: Per bewoner een formulier met aparte vakjes: foto's in huis, in de nieuwsbrief, op de website, op sociale media. Met datum, wie tekende, en een plek om een intrekking te noteren. Een lijst van wie 'nee' zei, die de medewerker die de foto's maakt ook echt ziet.

    Waar het misloopt: Een medewerker neemt op een activiteit foto's met de eigen gsm en post ze diezelfde avond, zonder te weten wie ervoor tekende. Of een foto toont meer dan bedoeld: een bewoner in een rolstoel met een sonde, een medicatieschema op de achtergrond.

  • 3. Overdrachtslijsten en bewonerslijsten op papier

    De AVG vraagt dat gegevens beveiligd zijn tegen ongeoorloofde toegang (integriteit en vertrouwelijkheid). Voor gezondheidsgegevens vraagt de Belgische kaderwet bovendien dat je vastlegt welke (categorieën van) personen ze mogen raadplegen, die lijst ter beschikking houdt van de GBA, en erop toeziet dat die personen gebonden zijn door geheimhouding, bijvoorbeeld via hun contract.

    Wat je bijhoudt: Een lijst van functies die gezondheidsgegevens mogen inkijken, en een afspraak waar papieren lijsten liggen, wie ze meeneemt en hoe ze na de shift vernietigd worden: in een afgesloten papiercontainer, niet in de gewone vuilbak.

    Waar het misloopt: Een overdrachtslijst met namen, diagnoses en 'niet reanimeren' ligt open op de medicatiekar in de gang, waar bezoekers en leveranciers passeren. Of een bewonerslijst met dieet en valrisico hangt aan de muur van een ruimte die niet afgesloten wordt.

En nog 3 punten in de volledige gids.

Gratis

Ontvang de volledige gids

Je krijgt meteen een mail met een link naar de pdf. Die link werkt dertig dagen.

Hierheen stuur ik de pdf.

Ik gebruik je gegevens om je de gids te sturen en, als je dat aanvinkt, één opvolgmail. Zie het privacybeleid.

Zo doet ZorgFlow dat

ZorgFlow is geen elektronisch zorgdossier: er komen geen medische gegevens van bewoners in. Afwezigheden van medewerkers worden geregistreerd zonder medische reden, en wie een technisch probleem meldt, krijgt de herinnering er geen bewonersinformatie bij te zetten. Wie wat ziet, hangt af van de rol en de afdeling. Beheerders melden zich aan met een tweede factor, belangrijke handelingen komen in een auditlogboek, en ZorgFlow werkt als verwerker: de afspraken daarover leg je samen vast in een verwerkersovereenkomst.

Je privacyafspraken, zoals die over chatgroepen of foto's, zet je als procedure in ZorgFlow, met een versie. Je ziet wie ze gelezen en bevestigd heeft, en wie nog niet. Wat na een datalek of een audit moet veranderen, volg je op als actie in Kwaliteit, met een verantwoordelijke en een termijn.

Bronnen

Deze gids is een momentopname van de regels en de standpunten van de Gegevensbeschermingsautoriteit zoals ze op 22 september 2026 golden, geen juridisch advies. Laat je werkwijze toetsen door je DPO, je koepel (Zorgnet-Icuro of VVSG) of een jurist gegevensbescherming.