Spring naar inhoud
Novot AI
ENPlan een gesprek
← Terug naar kennisbank

AI en klantcontact in de zorg: eerst het beroepsgeheim

In een zorgpraktijk is de eerste vraag niet welke grondslag je hebt, maar of je iets überhaupt mag delen. Het beroepsgeheim uit artikel 88 Wet BIG geldt vanaf het moment dat een bericht binnenkomt, en artikel 457 van Boek 7 BW laat alleen mensen toe die rechtstreeks bij de behandeling betrokken zijn en die het echt nodig hebben. Gezondheidsgegevens zijn bovendien in beginsel verboden onder artikel 9 AVG, en de zorguitzondering geldt alleen onder een geheimhoudingsplicht. Een AI mag daarom wel de agenda regelen, maar geen zorgvragen inhoudelijk beantwoorden.

Gepubliceerd op

Voor de meeste bedrijven begint AI in het klantcontact bij de AVG: heb je een grondslag, staat het in het register, ligt er een verwerkersovereenkomst. In een zorgpraktijk is dat niet de eerste vraag. Daar ligt een oudere en strengere regel bovenop: de zwijgplicht. Die zegt niet „leg uit waarom je dit mag delen”, maar „je deelt niets, tenzij”. Dat ene verschil bepaalt of een AI-assistent bij je mail, WhatsApp of telefoon mag komen, en zo ja tot hoe ver.

Waarom begint een praktijk niet bij de AVG maar bij de zwijgplicht?

Artikel 88 van de Wet BIG legt iedere zorgverlener in een gereguleerd beroep een geheimhoudingsplicht op. Die plicht gaat over al datgene wat de zorgverlener bij het uitoefenen van zijn beroep op het gebied van de individuele gezondheidszorg bekend wordt. Dat is bewust breed geformuleerd. Het gaat dus niet alleen over wat in het dossier staat.

Voor AI in het klantcontact is dat precies de kern. Een patiënt die om elf uur 's avonds appt dat hij sinds gisteren pijn heeft bij een kies rechtsboven en of hij er morgen tussen kan, heeft je iets over zijn gezondheid verteld. Of iemand dat later overtypt in het dossier verandert daar niets aan. Het is je bekend geworden in de uitoefening van je beroep, dus het valt onder de zwijgplicht — ook als het bericht in een chatvenster staat dat niemand als „dossier” ziet.

Praktisch betekent dat: het moment waarop je zwijgplicht in beeld komt, is het moment waarop het bericht binnenkomt. Niet het moment waarop het in het informatiesysteem belandt. Een AI die meeleest in de inbox, leest dus vanaf de eerste seconde in materiaal dat onder de zwijgplicht valt. Er is geen tussenzone waarin een bericht „nog gewoon klantcontact” is en pas later medisch wordt.

En de zwijgplicht is geen huisregel. Het opzettelijk schenden van een geheim dat je uit hoofde van je beroep moet bewaren, is strafbaar gesteld in artikel 272 van het Wetboek van Strafrecht. Daarnaast is er het tuchtrecht voor BIG-beroepen. Een privacyboete is dus niet het enige risico dat je weegt als je een externe partij laat meekijken.

Wat gebeurt er juridisch als een AI meeleest?

Zodra je een AI-systeem toegang geeft tot berichten van patiënten, verstrek je die berichten aan een ander. Ook als die ander een server is en geen mens. De vraag is dan meteen of dat mag, en niet of het handig is.

Artikel 457 van Boek 7 van het Burgerlijk Wetboek — het WGBO-artikel over geheimhouding — zegt dat de hulpverlener ervoor zorgt dat aan anderen dan de patiënt geen inlichtingen over de patiënt worden verstrekt, en geen inzage in of afschrift van de gegevens uit het dossier, dan met toestemming van de patiënt. Toestemming is hier dus het uitgangspunt en niet de uitzondering. Dat is iets anders dan bij gewone klantgegevens, waar toestemming juist vaak de zwakste keuze is.

Er is één uitzondering die er in de praktijk het meest toe doet, en die wordt het vaakst te ruim gelezen. Hetzelfde artikel bepaalt dat onder anderen dan de patiënt niet zijn begrepen degenen die rechtstreeks betrokken zijn bij de uitvoering van de behandelingsovereenkomst en degene die optreedt als vervanger van de hulpverlener, en dan nog alleen voor zover de verstrekking noodzakelijk is voor hun werkzaamheden.

Dat is een smalle deur. Er moeten twee dingen tegelijk kloppen: rechtstreeks betrokken bij de uitvoering van de behandeling, én noodzakelijk. Een assistente die de agenda voert en de patiënt inplant, zit doorgaans binnen die kring. Een AI-dienst die de hele inbox doorzoekbaar maakt omdat dat prettig werkt, zit er niet vanzelf in. En een leverancier die berichten gebruikt om zijn model te verbeteren doet iets wat per definitie niet noodzakelijk is voor de behandeling van déze patiënt. Dat is geen grijs gebied; dat valt buiten de uitzondering.

Stel de vraag per taak, niet per leverancier

„Mag mijn AI-tool bij patiëntberichten?” is een te grove vraag. De vraag die artikel 457 je stelt is fijnmaziger: mag dit systeem, voor deze taak, dit specifieke bericht zien, en is dat nodig om deze patiënt te helpen? Het antwoord kan per taak verschillen. Ja voor het aanbieden van een vrij tijdslot. Nee voor het samenvatten van een klachtomschrijving zodat de behandelaar sneller door de inbox komt, want daar zit het gemak bij jou en het risico bij de patiënt.

Waarom is een verbod het startpunt en niet een grondslag?

Bij gewone klantgegevens zoek je een grondslag. Bij gezondheidsgegevens werkt het andersom. Artikel 9 lid 1 van de AVG verklaart de verwerking van onder meer gegevens over gezondheid in beginsel verboden. Je begint dus niet op nul maar eronder: eerst een uitzondering aanwijzen, en pas daarna kom je toe aan de vragen die de rest van de kennisbank behandelt.

Voor een praktijk of kliniek is de relevante uitzondering die voor de gezondheidszorg. Maar die is niet los verkrijgbaar. Artikel 9 lid 3 AVG koppelt hem aan het beroepsgeheim: de gegevens mogen voor die doeleinden worden verwerkt wanneer ze worden verwerkt door of onder de verantwoordelijkheid van een beroepsbeoefenaar die tot geheimhouding gehouden is. De vrijstelling hangt dus aan de zwijgplicht. Haal je de gegevens buiten die kring, dan haal je ze ook buiten de uitzondering, en dan staat het verbod van lid 1 er weer gewoon.

De Nederlandse wet maakt daar iets bruikbaars van. Artikel 30 van de Uitvoeringswet AVG bepaalt dat de gegevens alleen worden verwerkt door personen die uit hoofde van ambt, beroep of wettelijk voorschrift dan wel krachtens een overeenkomst tot geheimhouding zijn verplicht. Die laatste woorden zijn het scharnier voor iedereen die met software werkt. Een contractuele geheimhoudingsplicht telt mee. Je AI-leverancier heeft geen BIG-registratie, maar kan wel bij overeenkomst tot zwijgen worden verplicht. Dat is dan geen nette bijlage bij het contract, maar de wettelijke voorwaarde waaronder hij er überhaupt bij mag.

Let op wat daaruit volgt voor de keten. De eis geldt voor de personen die de gegevens verwerken, niet alleen voor het bedrijf op de factuur. Als je leverancier zelf weer een taalmodel afneemt bij een derde partij, moet de geheimhouding daar doorlopen. Vraag dus niet of je leverancier geheimhouding tekent, maar wie het bericht allemaal te zien krijgt en of die verplichting bij elk van hen sluitend is doorgelegd.

Wat is het verschil tussen een afspraakbevestiging en een zorgvraag?

Dit is de scheidslijn waar het in de dagelijkse praktijk op neerkomt. Niet elk bericht in een praktijk is een medisch bericht. Maar de grens ligt lager dan de meeste ondernemers denken, en hij ligt op twee plekken tegelijk.

De eerste grens is de afzender. Het feit dát iemand patiënt is bij jouw praktijk is zelf al een gegeven over gezondheid. Bij een huisarts zegt dat weinig. Bij een oncologische praktijk, een ggz-aanbieder, een verslavingskliniek of een fertiliteitskliniek zegt het bijna alles. Een kale afspraakherinnering van zo'n praktijk is dus geen neutraal bericht, hoe leeg de tekst ook is. Dat is het eerste wat je afweegt: wat verraadt de naam van mijn praktijk al, los van wat er in het bericht staat?

De tweede grens is de inhoud. Zodra er een klacht, een symptoom, een medicijn, een uitslag of een foto in zit, is het een zorgvraag. Een AI die zo'n bericht vrij beantwoordt doet twee dingen tegelijk die je niet wilt. Hij verwerkt bijzondere gegevens buiten de kring van de zwijgplicht, en hij wekt bij de patiënt de indruk dat er inhoudelijk naar zijn klacht is gekeken. Dat tweede is in een zorgcontext het gevaarlijkst, want dat kan iemand ervan weerhouden alsnog te bellen.

Soorten berichten in een praktijk en wat een AI-assistent ermee mag doen
Soort berichtZit er een gezondheidsgegeven in?Wat een AI ermee mag doen
Vraag over openingstijden, route of parkeren, van een onbekendeNee, zolang er geen behandelrelatie uit blijktZelfstandig beantwoorden
Vraag naar vrije plekken, zonder reden erbijNog niet; er is alleen belangstellingTijdsloten tonen en vastleggen, zonder naar de klacht te vragen
Afspraakbevestiging of herinnering aan een bestaande patiëntJa, bij een gespecialiseerde praktijk verraadt alleen de afzender al ietsVersturen, maar zonder behandelsoort in de tekst en met terughoudende afzendernaam
Verzoek om te verzetten of te annulerenAlleen het feit van de afspraakVerwerken in de agenda; de opgegeven reden niet uitvragen of samenvatten
Vraag over een rekening of vergoedingJa, de behandelcode zegt vaak wat er is gedaanDoorzetten naar een medewerker; niet zelf uit de administratie voorlezen
Bericht met een klacht of symptoom erinJa, ondubbelzinnigOntvangst bevestigen en doorzetten; geen inhoudelijk antwoord, geen triage
Foto van een wond, uitslag, gebit of huidJa, en vaak ook biometrisch herleidbaarNiet automatisch openen of analyseren; ongelezen naar de behandelaar
Vraag om een uitslag of om inzage in het dossierJaAlleen doorgeleiden; identiteit vaststellen is mensenwerk
Verzoek om gegevens naar de huisarts te sturenJa, en het is een verstrekking aan een derdeAlleen registreren dat het verzoek er ligt; de verstrekking zelf hoort bij de hulpverlener
Bericht dat op spoed lijktJaDirect doorverwijzen naar het afgesproken spoedkanaal, herkenbaar als automatisch antwoord

De rode draad in die tabel is dat een AI in een praktijk vooral goed is in het regelen van de omstandigheden van de zorg, en niet in de zorg zelf. Alles wat over tijd, plaats en bereikbaarheid gaat, kan een systeem prima afhandelen. Alles wat over de klacht gaat, gaat naar een mens.

Hoe lang moet je een AI-gesprek eigenlijk bewaren?

Hier lopen twee termijnen door elkaar, en daar gaat het vaak mis. Voor het dossier geldt artikel 454 van Boek 7 BW: de hulpverlener bewaart het dossier gedurende twintig jaren, te rekenen vanaf het tijdstip waarop de laatste wijziging in het dossier heeft plaatsgevonden, of zoveel langer als redelijkerwijs uit de zorg van een goed hulpverlener voortvloeit. Twintig jaar dus, en de klok begint opnieuw te lopen bij elke wijziging.

Voor gewone klantgegevens geldt die termijn niet. Een adreswijziging, een parkeervraag of een inschrijving voor een nieuwsbrief bewaar je zo lang als voor het doel nodig is, en niet langer.

Het lastige aan AI in het klantcontact is dat het beide door elkaar produceert, in dezelfde draad. In één WhatsApp-gesprek staat bovenaan een verzoek om te verzetten en drie berichten lager een klachtomschrijving die in het dossier hoort. Behandel je die draad als één ding, dan kies je automatisch verkeerd: of je bewaart parkeervragen twintig jaar, of je gooit dossierstukken na een jaar weg. Allebei is fout, en het tweede is het ergst.

De werkbare oplossing is scheiden bij binnenkomst. Wat dossierwaardig is, gaat naar het dossier en volgt de zorgtermijn. Wat dat niet is, blijft in het kanaal met een korte termijn die je zelf hebt vastgelegd. Dat vraagt iets van de inrichting: je moet kunnen aanwijzen welk bericht waar terechtkwam, en het AI-systeem mag die keuze niet stilletjes zelf maken.

Kijk daarbij ook naar de kant van de leverancier: gesprekslogs, transcripties van telefoongesprekken, tussenopslag en back-ups. Een dienst die alles standaard een paar maanden bewaart en dan wist, past niet op een dossierplicht van twintig jaar. Een dienst die alles onbeperkt bewaart, past niet op het uitgangspunt dat je niet langer bewaart dan nodig. Je hebt dus een leverancier nodig bij wie de termijn per soort gegeven instelbaar is, en het is jouw taak om die in te stellen in plaats van de standaardinstelling te laten staan.

Wat hoort er in het contract dat bij een webshop niet nodig is?

Naast de gebruikelijke afspraken met een verwerker zijn er in de zorg een paar punten die je er echt bij nodig hebt. Ze volgen rechtstreeks uit de artikelen hierboven en niet uit goede bedoelingen.

  • Geheimhouding krachtens overeenkomst, doorgelegd naar iedere persoon en iedere onderaannemer die de gegevens kan zien. Dit is de eis uit artikel 30 UAVG en niet onderhandelbaar.
  • Geen gebruik voor modeltraining, evaluatie of productverbetering. Dat is geen verstrekking die noodzakelijk is voor de behandeling, dus de uitzondering uit artikel 457 dekt het niet.
  • Instelbare bewaartermijnen per soort gegeven, en aantoonbare verwijdering die ook logs, transcripties en back-ups meeneemt.
  • Een actuele lijst van subverwerkers met het recht om een nieuwe te weigeren, want elke nieuwe schakel is een nieuwe persoon die het bericht ziet.
  • Uitvoerbaarheid van de dossierplicht: wat dossierwaardig is, moet je eruit kunnen halen in een vorm die twintig jaar leesbaar blijft, ook als je van leverancier wisselt.
  • Wat er gebeurt bij einde contract of faillissement, want een dossierplicht van twintig jaar overleeft de meeste softwarecontracten.

Wanneer moet je vooraf een beoordeling doen?

Artikel 35 AVG noemt nieuwe technologieën met zoveel woorden: wanneer een soort verwerking, in het bijzonder een verwerking waarbij nieuwe technologieën worden gebruikt, gelet op de aard, de omvang, de context en de doeleinden waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van mensen, moet de verwerkingsverantwoordelijke vooraf een beoordeling uitvoeren. Voor een praktijk die een AI op patiëntberichten zet, staan er dus twee signaalwoorden tegelijk aan: nieuwe technologie en bijzondere gegevens.

Het woord dat telt is vooraf. Dit is huiswerk voordat je aanzet, niet een verslag achteraf als het misgaat. Voor een kleine praktijk hoeft dat geen lijvig rapport te zijn, maar het moet wel opschrijven welke berichten het systeem ziet, wie er in de keten meekijkt, wat er misgaat als het fout loopt en waarom je het toch verantwoord vindt. Datzelfde document is later je antwoord als een patiënt of een toezichthouder vraagt hoe je dit hebt afgewogen.

Hoe zet je dit om in een werkbare inrichting?

Als je één ding meeneemt: in een zorgpraktijk richt je AI niet in op wat het kan, maar op wat het mag zien. De volgorde die daaruit volgt is vrij simpel.

  1. Bepaal eerst welke taken helemaal buiten de inhoud van de zorg vallen. Dat is het gebied waar een AI zelfstandig mag werken.
  2. Zorg dat berichten met een klacht, foto of uitslag herkend worden en direct naar een mens gaan, met een ontvangstbevestiging die duidelijk maakt dat er nog niemand inhoudelijk heeft gekeken.
  3. Zet in elk automatisch bericht een verwijzing naar het spoedkanaal. Een patiënt die antwoord krijgt, wacht af; dat is precies wat je bij spoed niet wilt.
  4. Leg de geheimhouding contractueel vast tot in de laatste schakel van de keten, en vraag die lijst schriftelijk op.
  5. Scheid dossierwaardige berichten van gewoon klantcontact op het moment van binnenkomst, en zet per soort een bewaartermijn.
  6. Schrijf de afweging vooraf op, inclusief wat je bewust niet automatiseert. Dat laatste is in de zorg net zo goed beleid als wat je wel doet.

De uitkomst is meestal bescheidener dan waar een demonstratie mee begint, en dat is precies goed. Een praktijk waar de agenda vanzelf loopt en waar iedere klacht binnen kantooruren bij een mens terechtkomt, is juridisch verdedigbaar én prettig voor de patiënt. Een systeem dat zelf medische vragen beantwoordt, is dat geen van beide.

Kijk wat Novot AI voor jouw bedrijf kan betekenen.

Plan een gesprek