Menu
← Alle artikelen

Clientdossier beveiligen: praktische stappen voor coaches

Clientdossier beveiligen: praktische stappen voor coaches

Sierlijke titelkaart met beveiligd cliëntdossier

Bewaar en deel cliëntdossiers alleen met unieke toegangen, sterke authenticatie en een tool die delen bewust beperkt. Dat is de kern van een clientdossier beveiligen voor coaches. De Autoriteit Persoonsgegevens en de EDPB verwachten dat je risicogericht werkt, niet perfect maar wel bewust. Een AVG-bewuste tool zoals Exantur helpt door standaard beperkingen op delen in te bouwen.


Kort samengevat:

  • Alleen met unieke toegangen, sterke authenticatie en bewuste deelinstellingen bescherm je cliëntdossiers effectief tegen onbevoegde toegang.
  • Het uitvoeren van een korte risicoanalyse en het vastleggen van bewaartermijnen helpt bij het bepalen van noodzakelijke beveiligingsmaatregelen.
  • Een duidelijke verwerkersovereenkomst met je leverancier moet gegevensdoelen, bewaartermijnen en beveiligingsmaatregelen concreet beschrijven.
  • Bij een datalek moet je het incident snel registreren, beoordelen op risico en indien nodig melden binnen 72 uur aan de toezichthouder.
  • Gebruik software zoals Exantur dat al inspanningen ondersteunt, maar blijf zelf verantwoordelijk voor documentatie, controle en de naleving van de AVG-regels.

Exantur
Beveilig cliëntgegevens met meer structuur
Exantur brengt cliëntrelaties, sessienotities en gedeelde documenten samen in een beveiligde workspace met EU-hosting en MFA.
Bekijk Exantur

Inhoudsopgave

Checklist voor directe beveiligingsmaatregelen

Een paar instellingen maken meteen verschil, ook zonder technische kennis. Begin met de basis en werk van daaruit verder.

  • Geef elke gebruiker een eigen account en verwijder gedeelde inloggegevens tussen coaches of assistenten.
  • Stel een sterk wachtwoord in en schakel MFA in: een extra controle naast je wachtwoord, bijvoorbeeld een code op je telefoon.
  • Deel documenten via een beveiligd portaal in plaats van via een openbare link die iedereen kan openen.
  • Zet automatische schermvergrendeling aan op laptop en telefoon, zeker als je op locatie werkt.
  • Zorg voor beveiligde back-ups die je regelmatig test, zodat een verloren apparaat geen verloren dossier betekent.
  • Geef coachees een eigen portaal met alleen hun eigen gegevens, gescheiden van andere cliëntdossiers.

De Autoriteit Persoonsgegevens noemt beveiliging expliciet maatwerk: een solo-coach heeft andere maatregelen nodig dan een praktijk met tien coaches, maar de basisprincipes blijven hetzelfde.

Pro-tip: Controleer maandelijks wie nog toegang heeft tot je dossiers en verwijder oude accounts van stagiairs of oud-collega’s direct.

Afbeelding van maandelijkse toegangscontrole

Een korte risicoanalyse en bewaartermijnen bepalen

Je hoeft geen uitgebreid rapport te schrijven om verantwoord te werken. Vier korte vragen per type gegeven zijn genoeg om te bepalen wat nodig is.

  1. Welke gegevens bewaar je precies: sessienotities, doelen, opdrachten, contactgegevens?
  2. Waarom bewaar je die gegevens en hoelang heb je ze echt nodig?
  3. Wie heeft er toegang, en is die toegang beperkt tot wat nodig is?
  4. Wat gebeurt er als dit dossier verloren gaat of in verkeerde handen valt?

De EDPB benadrukt dat maatregelen moeten volgen uit deze risicoanalyse, niet uit een standaardlijst die overal hetzelfde is. Classificeer gevoelige notities, zoals persoonlijke doorbraken of gezondheidsinformatie, strenger dan algemene planninggegevens. Documenteer je keuzes kort in een tekstbestand: dat is je bewijs van verantwoording als de Autoriteit Persoonsgegevens ooit vraagt hoe je werkt. Plan twee keer per jaar een opschoonmoment waarop je oude dossiers verwijdert die je niet meer nodig hebt.

Wat hoort in een verwerkersovereenkomst met je leverancier

Als je software gebruikt die cliëntgegevens verwerkt, ben jij verwerkingsverantwoordelijke en is de leverancier verwerker. Dat vraagt om een verwerkersovereenkomst met duidelijke afspraken.

  • Beschrijf concreet doel en soort gegevens: sessienotities, contactgegevens, voortgangsrapporten.
  • Leg bewaartermijnen vast en wat er gebeurt met gegevens bij opzegging.
  • Vraag naar de beveiligingsmaatregelen van de leverancier en of er subverwerkers worden ingeschakeld.
  • Zet de notificatietermijn en minimale inhoud van een melding bij een incident zwart op wit.
  • Herzie de overeenkomst jaarlijks en voeg technische bijlagen toe wanneer iets verandert.

De Autoriteit Persoonsgegevens raadt aan om overeenkomsten concreet te maken in plaats van algemene juridische taal te kopiëren. Onze AVG-checklist voor coaches loopt deze punten stap voor stap door.

Wat te doen bij een datalek in je praktijk

Een datalek is breder dan je misschien denkt. Een e-mail naar het verkeerde adres, een verloren laptop of een openbare link die per ongeluk gedeeld werd, telt allemaal.

  1. Herken het incident: wat is er gebeurd en welke dossiers zijn betrokken?
  2. Registreer meteen tijdstip, aard van het incident en welke personen mogelijk getroffen zijn.
  3. Beoordeel het risico: is er kans op schade voor de betrokken cliënt?
  4. Meld bij een hoog risico zo snel mogelijk, net als de EDPB adviseert.
  5. Informeer de betrokken coachee zelf als het risico voor die persoon groot is.
  6. Leg de genomen maatregelen vast en evalueer wat je proces kan verbeteren.

Pro-tip: Oefen dit plan één keer per jaar met een fictief scenario, zodat je niet pas tijdens een echt incident zoekt naar contactgegevens van je leverancier.

Beveiliging invoeren in vijf overzichtelijke stappen

Je hoeft dit niet in één weekend te doen. Een logische volgorde voorkomt dat je iets vergeet.

  1. Doe eerst de korte risicoanalyse en schrijf de conclusies kort op.
  2. Stel in je tools unieke accounts, MFA en beperkt delen in, ook bij bestaande software.
  3. Sluit of update je verwerkersovereenkomst en vraag om een duidelijk incidentcontact bij je leverancier.
  4. Test je back-up: kun je een dossier echt terughalen na verlies?
  5. Plan een jaarlijkse review en houd een korte persoonlijke checklist bij voor nieuwe cliënten.

Gebruik onze coachovereenkomst-generator als startpunt voor afspraken met cliënten over hoe je hun gegevens behandelt.

Hoe een coaching-specifiek platform als Exantur ondersteunt

Sommige van deze maatregelen zijn eenvoudiger als je software ze al voor je regelt. Exantur is gebouwd voor coaches en houdt daar rekening mee.

  • Coaches en coachees krijgen elk een eigen portaal, zodat gegevens niet per ongeluk zichtbaar worden voor de verkeerde persoon.
  • De hosting vindt plaats binnen de EU, met maatregelen om gegevens van verschillende praktijken gescheiden te houden.
  • MFA is beschikbaar om accounts extra te beveiligen.
  • Er is een verwerkersovereenkomst beschikbaar die je kunt gebruiken als basis voor je eigen afspraken.

Meer details staan op onze pagina over veilige coachingsoftware. Belangrijk: software zoals Exantur ondersteunt AVG-bewust werken, maar maakt je praktijk niet automatisch volledig compliant. Jij blijft verantwoordelijk voor documentatie en controle van je eigen processen.

Houd het simpel en herhaal je controles

Beveiliging is geen project dat je één keer afrondt. Begin klein, met de belangrijkste maatregelen, en stuur elk half jaar bij op basis van wat je in de praktijk tegenkomt. Investeer vooral tijd in duidelijke afspraken met je leveranciers: die voorkomen verwarring precies op het moment dat je ze het minst kunt gebruiken.

— Martijn

Probeer Exantur veertien dagen gratis

Exantur is gebouwd rond het coachingproces zelf, met aparte portalen voor coach en coachee, EU-hosting en een verwerkersovereenkomst als standaard onderdeel. Dat betekent dat veel van de maatregelen uit dit artikel, zoals gescheiden toegang en beperkt delen, al ingebouwd zitten in plaats van dat je ze zelf moet regelen in losse tools.

Er is een proefperiode van veertien dagen beschikbaar. Na afloop start het gekozen abonnement automatisch, tenzij je vóór het einde opzegt. Bekijk de abonnementen op de pricingpagina, waar Mini, Starter, Growth en Practice elk hun eigen prijs hebben. Let op: ook met Exantur blijf jij de verwerkingsverantwoordelijke. Controleer altijd zelf de verwerkersovereenkomst en je eigen procedures.

Bronnen

Voor de wettelijke basis en actuele richtlijnen ga je het beste naar de bron zelf.

Veelgestelde vragen

Wat betekent een clientdossier beveiligen precies?

Het gaat om het beschermen van sessienotities, doelen, voortgang en documenten van een coachee tegen ongeautoriseerde toegang, verlies of misbruik. Dat doe je met unieke accounts, sterke authenticatie en beperkte deelmogelijkheden, zoals de EDPB beschrijft.

Moet ik als solo-coach een verwerkersovereenkomst hebben?

Ja, zodra je software gebruikt die cliëntgegevens verwerkt, ben jij verwerkingsverantwoordelijke en heb je een verwerkersovereenkomst nodig met die leverancier. De Autoriteit Persoonsgegevens raadt aan om deze concreet te maken met duidelijke termijnen en contactpunten.

Binnen welke termijn moet ik een datalek melden?

Bij een datalek met een hoog risico geldt in principe een meldplicht binnen 72 uur aan de toezichthouder. Dit staat beschreven door de EDPB, die ook aanraadt om tijdstip, aard en getroffen dossiers direct te registreren.

Maakt software zoals Exantur mijn praktijk automatisch AVG-compliant?

Nee, software ondersteunt AVG-bewust werken maar maakt een praktijk niet automatisch volledig compliant. Jij blijft verantwoordelijk voor je eigen risicoanalyse, documentatie en verwerkersovereenkomst, ook als je een beveiligde tool gebruikt.

Hoe lang moet ik cliëntdossiers bewaren?

Er is geen vaste universele termijn: je bepaalt zelf hoelang je gegevens echt nodig hebt en documenteert die keuze. Classificeer gevoelige notities apart en plan regelmatige opschoonmomenten om gegevens te verwijderen die je niet meer gebruikt.

Aanbevelingen