Toegangsrechten in coachingsoftware goed regelen
Toegangsrechten in coachingsoftware goed regelen

Stel meteen een autorisatiematrix in, zet meerfactorauthenticatie aan en gebruik alleen unieke accounts, nooit gedeelde inloggegevens. Geef elke rol precies genoeg toegang om het werk te doen, niet meer. Kies software met een verwerkersovereenkomst en Europese hosting, zoals Exantur, zodat cliëntgegevens beschermd blijven zonder dat je zelf technische kennis nodig hebt.
Kort samengevat:
- Gedeelde accounts ondermijnen verantwoording en logbaarheid, daarom is elk gebruiksaccount uniek en gekoppeld aan een persoon.
- Toegangsrechten moeten regelmatig worden geëvalueerd en direct worden aangepast bij veranderingen in personeel of functies om risico’s te beperken.
- Meerfactorauthenticatie en logging zijn essentiële technische maatregelen die het verschil maken tussen theoretische en werkelijke gegevensbeveiliging.
- Een autorisatiematrix met minimale gegevens en reviewdatums helpt overzicht te houden en onnodige toegang te voorkomen.
- Coachingsoftware moet op Europese servers staan, met een verwerkersovereenkomst en mogelijkheden voor teamrolbeheer en auditlogs.
Inhoudsopgave
- Waarom need-to-know en unieke accounts de basis vormen
- Stappenplan voor een eenvoudige autorisatiematrix
- Rechten aanpassen bij indienst, functiewijziging en vertrek
- MFA, logging en de risicobeoordeling van externe software
- Sjabloon: matrix en checklist om direct te gebruiken
- Wat ik in de praktijk vaak tegenkom
- Hoe Exantur toegangsrechten en privacy regelt
- Bronnen
- Veelgestelde vragen
Waarom need-to-know en unieke accounts de basis vormen
Toegangsbeheer draait om een simpel idee: iemand krijgt alleen de gegevens die nodig zijn voor zijn taak. Dit heet het need-to-know principe. Een assistent die alleen agenda’s beheert, hoeft geen sessienotities te zien. Een boekhouder heeft geen toegang nodig tot persoonlijke doorbraken van een cliënt.
Dit principe heet ook wel het minste-rechten-principe: iedereen krijgt de kleinst mogelijke set rechten die nodig is om te functioneren. Hoe minder mensen toegang hebben tot gevoelige gegevens, hoe kleiner het risico bij een fout of een datalek.
Gedeelde accounts ondermijnen dit direct. Als drie mensen dezelfde inlog gebruiken, kun je niet meer achterhalen wie welke actie heeft uitgevoerd. Dat maakt verantwoording onmogelijk en logging waardeloos. Elke gebruiker hoort daarom een eigen, uniek account te hebben.
De volgende punten vormen de kern van veilig toegangsbeheer:
- Elke gebruiker krijgt precies de gegevens die nodig zijn voor de eigen taak, niet meer.
- Nooit gedeelde accounts: elke medewerker of freelancer logt in met een eigen identiteit.
- Rechten worden gekoppeld aan een functie of rol, niet aan een persoon persoonlijk.
- Toegang wordt periodiek gecontroleerd en bijgesteld waar nodig.
De Europese privacywaakhond EDPB adviseert om toegangsrechten regelmatig te evalueren, idealiter elke zes maanden, en ze direct aan te passen bij indiensttreding, uitdiensttreding of een functiewijziging. Diezelfde richtlijn is expliciet over gedeelde accounts: die horen niet thuis in een organisatie die persoonsgegevens verwerkt.
Stappenplan voor een eenvoudige autorisatiematrix
Een autorisatiematrix klinkt technisch, maar is in de praktijk een overzichtelijk document. Het legt vast wie welke gegevens mag zien en bewerken. Volg deze stappen om er zelf een op te zetten.
- Maak een lijst van alle rollen in je praktijk, bijvoorbeeld coach, assistent, boekhouder en eventueel een tweede coach.
- Beschrijf per rol welke taken die persoon uitvoert, zonder in te gaan op systemen of techniek.
- Koppel aan elke taak de minimale gegevens die nodig zijn, bijvoorbeeld alleen agenda’s, of ook sessienotities en facturen.
- Leg de matrix vast in een document en laat een tweede persoon, of jezelf op een later moment, de keuzes controleren.
- Test de toegang in de praktijk en stel bij waar iemand te veel of te weinig rechten blijkt te hebben.
Pro-tip: begin met de rol die de meeste gevoelige gegevens ziet, meestal die van de coach zelf, en werk van daaruit naar de rollen met minder toegang.
De Autoriteit Persoonsgegevens adviseert al bij een laag risiconiveau een autorisatiematrix in te voeren en deze gedetailleerd en actueel te houden.
Rechten aanpassen bij indienst, functiewijziging en vertrek
Toegangsrechten zijn geen eenmalige instelling. Ze veranderen mee met wie er in je praktijk werkt en wat die persoon doet. Zonder een vaste procedure stapelen oude rechten zich op, en dat is precies waar risico’s ontstaan.
Bouw daarom drie vaste momenten in:
- Bij een nieuwe medewerker of tijdelijke hulp: maak een uniek account aan met alleen de rechten die bij de rol horen, nooit een kopie van een bestaand account.
- Bij een functiewijziging: pas rechten direct aan, ook als de wijziging tijdelijk lijkt.
- Bij vertrek: sluit het account onmiddellijk af, niet pas bij de eerstvolgende controle.
- Controleer regelmatig de lijst met actieve accounts en verwijder rechten die niemand meer nodig heeft.
Deze aanpak sluit aan bij het advies van de EDPB om rechten direct te herzien bij in-, uitdiensttreding of functiewijziging, in plaats van te wachten op een jaarlijkse evaluatie. Regelmatige controles zijn goed te doen, ook voor een kleine praktijk met een paar medewerkers.
MFA, logging en de risicobeoordeling van externe software
Een paar technische instellingen maken het verschil tussen software die op papier veilig is en software die dat ook echt is. Deze instellingen zijn geen technisch vakgebied, maar knoppen die je zelf kunt omzetten of die je van je leverancier mag verwachten.
- Zet meerfactorauthenticatie (MFA) aan voor elk account met toegang tot cliëntgegevens: naast een wachtwoord vraagt het systeem een tweede bevestiging, bijvoorbeeld via een code op je telefoon.
- Zorg dat het systeem logging bijhoudt: een overzicht van wie wanneer welke gegevens heeft bekeken of gewijzigd.
- Controleer die logs regelmatig, niet alleen na een incident.
- Gebruik een apart beheeraccount voor instellingen en beperk het aantal mensen met adminrechten tot een klein aantal.
- Voer een korte risicobeoordeling uit voordat je een nieuwe externe tool koppelt aan je coachingsoftware, en schakel functies uit die je niet gebruikt, met handige tips over LMS Single Sign On voor IT.
MFA wordt door de Autoriteit Persoonsgegevens aangeraden als extra beveiligingslaag voor systemen die persoonsgegevens verwerken, zoals zakelijke e-mail en chatdiensten. Voor coachingsoftware met cliëntdossiers geldt dezelfde logica: één wachtwoord is niet genoeg.
Logging is daarbij geen overbodige luxe. De Autoriteit Persoonsgegevens noemt logging en audit-trails een essentiële maatregel om te achterhalen wie welke verwerking heeft uitgevoerd, en om datalekken te voorkomen of te beperken.

Sjabloon: matrix en checklist om direct te gebruiken
Een goede matrix hoeft niet ingewikkeld te zijn. Vijf kolommen zijn genoeg om overzicht te houden en bij een controle snel te kunnen laten zien wie waarom toegang heeft.
| Rol | Noodzakelijke gegevens | Toegangsniveau | Verantwoordelijke | Reviewdatum |
|---|---|---|---|---|
| Coach | Sessienotities, doelen, contactgegevens | Volledig, eigen cliënten | Coach zelf | Elke zes maanden |
| Assistent | Agenda, boekingen | Alleen inzien en plannen | Coach | Elke zes maanden |
| Boekhouder | Facturen | Alleen financiële gegevens | Coach | Bij contractwijziging |
| Tweede coach | Eigen cliëntendossiers | Volledig, eigen cliënten | Praktijkeigenaar | Elke zes maanden |
Naast de matrix helpt een korte checklist om niets te vergeten:
- Elke gebruiker heeft een eigen, uniek account, nooit gedeeld.
- MFA staat aan voor alle accounts met toegang tot cliëntgegevens.
- Logging is ingeschakeld en wordt periodiek bekeken.
- Er staat een reviewdatum in de agenda, uiterlijk over zes maanden.
- Bij twijfel over een risicovolle koppeling wordt een functionaris gegevensbescherming (FG), iemand die toezicht houdt op zorgvuldige omgang met persoonsgegevens, geraadpleegd.
Werk de matrix bij zodra een rol verandert, iemand vertrekt of je een nieuwe tool koppelt: dat voorkomt dat het document los komt te staan van de praktijk.
Wat ik in de praktijk vaak tegenkom
Gedeelde accounts blijven populair omdat ze makkelijk voelen: één inlog, geen gedoe met wachtwoorden. Maar dat gemak kost je juist controle. Vervang ze door unieke accounts met duidelijke rollen, dat kost eenmalig tien minuten per persoon.
Voor een kleine praktijk is de volgorde simpel: eerst unieke accounts en MFA, dan pas een uitgebreide matrix. Begin klein en bouw uit.
— Martijn
Hoe Exantur toegangsrechten en privacy regelt
Coachingsoftware kiezen die AVG-bewust is ingericht, bespaart je uitzoekwerk. Exantur werkt met unieke gebruikersaccounts, meerfactorauthenticatie en een eigen, afgeschermd portaal voor cliënten, zodat zij alleen hun eigen doelen, opdrachten en voortgang zien.
Gegevens staan op Europese servers en de software komt met een verwerkersovereenkomst, een verplicht document tussen jou en je softwareleverancier over hoe persoonsgegevens worden verwerkt. Grotere praktijken krijgen daarnaast audit-logs en teamrollen om toegang per medewerker in te stellen. Zo hoef je zelf geen technisch systeem te bouwen om aan de basis van goed toegangsbeheer te voldoen. Meer over de beveiligingsopzet lees je op de beveiligingspagina van Exantur. Wil je het zelf uitproberen, bekijk dan de proefperiode en abonnementen.
Bronnen
- Toegang tot persoonsgegevens | Autoriteit Persoonsgegevens
- Beveilig persoonsgegevens | European Data Protection Board
Dit artikel bevat algemene informatie en vervangt niet het advies van een gekwalificeerde advocaat. Raadpleeg een gekwalificeerde juridische professional over uw eigen situatie voordat u op basis van deze inhoud handelt.
Veelgestelde vragen
Wat is een autorisatiematrix precies?
Een autorisatiematrix is een overzicht van wie in je praktijk welke gegevens mag zien of bewerken. De Autoriteit Persoonsgegevens adviseert deze al vanaf een laag risiconiveau in te voeren en actueel te houden.
Hoe vaak moet ik toegangsrechten controleren?
Controleer rechten minimaal elke zes maanden en direct bij een functiewijziging, indiensttreding of vertrek. Dit advies komt van de EDPB en voorkomt dat oude rechten blijven bestaan.
Zijn gedeelde accounts toegestaan onder de AVG?
Nee, elke gebruiker hoort een eigen, uniek account te hebben zodat acties herleidbaar blijven. Gedeelde accounts maken logging en verantwoording onmogelijk en gaan in tegen het principe van zorgvuldige gegevensverwerking.
Moet ik als coach altijd een functionaris gegevensbescherming aanstellen?
Niet elke coachingspraktijk is verplicht een functionaris gegevensbescherming aan te stellen, dat hangt af van de omvang en het type verwerking. Een externe FG op contractbasis is wel een optie voor onafhankelijke toetsing, ook als het niet wettelijk verplicht is.
Welke rol speelt logging bij het voorkomen van datalekken?
Logging houdt bij wie welke gegevens heeft bekeken of gewijzigd, en helpt zo ongebruikelijke toegang vroeg te signaleren. De Autoriteit Persoonsgegevens noemt dit een essentiële maatregel om datalekken te voorkomen of te beperken.
