Praktijkgids

AI-receptionist en AVG: de vragen die je stelt voordat je kiest

Negen vragen over verwerkersovereenkomst, opnames, subverwerkers, datalekken en NEN 7510 die je een AI-receptionistleverancier stelt voordat je tekent.

Redactie Praktijkgids · 12 min leestijd

In dit artikel
  1. Het contract dat om vier uur nog open staat
  2. Het echte probleem: de verantwoordelijkheid blijft bij jou
  3. Negen vragen voor je leverancier
  4. Wat je kunt tellen als je dit overslaat
  5. Waarom juist AI-telefonie deze vragen oproept
  6. Hoe je de antwoorden weegt
  7. Zo begin je, zonder leverancier
  8. Tot slot
  9. Veelgestelde vragen

Het contract dat om vier uur nog open staat

Het is vrijdagmiddag en de wachtkamer is eindelijk leeg. Op je scherm staat een demo die je eerder die week zag: een stem die de telefoon opnam, een afspraakverzoek netjes noteerde en een beller met kiespijn doorzette naar je team. Je assistente aan de stoel zei: "Dit zou maandagochtend een hoop schelen."

Dan komt het mailtje met het contract. Veertien pagina's, een bijlage met de titel "Verwerkersovereenkomst" en een link naar een lijst met bedrijven waar je nog nooit van hebt gehoord. Je leest de eerste alinea twee keer. Je weet dat het belangrijk is. Je weet ook dat je geen jurist bent en dat je om vijf uur nog een patiënt hebt.

Veel praktijkhouders klikken dan op "akkoord" of zetten de mail op morgen. Allebei begrijpelijk. Dit artikel maakt dat moment makkelijker: welke vragen je stelt, hoe een goed antwoord klinkt en wanneer je doorvraagt.

Het echte probleem: de verantwoordelijkheid blijft bij jou

De vraag "is deze tool AVG-proof?" klinkt logisch, maar is te klein. De betere vraag is: kan ik straks laten zien dat ik de juiste vragen stelde en dat de afspraken kloppen?

Eerst een paar begrippen, in gewoon Nederlands. De verwerkingsverantwoordelijke is degene die bepaalt waarom en hoe persoonsgegevens worden gebruikt. Dat ben jij, als praktijk. Een verwerker is een partij die in jouw opdracht gegevens verwerkt, zoals een leverancier van een AI-receptionist. Een subverwerker is een partij die de verwerker weer inschakelt, bijvoorbeeld een hostingbedrijf of de aanbieder van het spraakmodel. En bijzondere persoonsgegevens zijn gegevens die extra gevoelig zijn. Gezondheid hoort daarbij. Volgens artikel 9 van de AVG is verwerking daarvan in beginsel verboden, met uitzonderingen, zoals verwerking die nodig is voor zorg of behandeling door iemand met een beroepsgeheim.

Waarom telt dat bij een telefoongesprek? Omdat een beller zelden alleen zijn naam zegt. Zodra iemand vertelt dat hij al weken kiespijn heeft of bloedverdunners slikt, gaat het over gezondheid. Reken er dus op dat een opname of transcript daar vroeg of laat iets over bevat.

En dan het ongemakkelijkste: artikel 28 zegt dat je alleen verwerkers inschakelt die voldoende garanties bieden voor passende technische en organisatorische maatregelen. Dat oordeel ligt bij jou. Stel dus de vragen en bewaar de antwoorden.

Negen vragen voor je leverancier

Gebruik deze lijst als gespreksleidraad of mail hem vooraf. We noemen alleen artikelen van de AVG die we in de brontekst hebben gecontroleerd. Of iets in jouw situatie verplicht is, bepaalt je eigen adviseur.

Is er een verwerkersovereenkomst, en wat staat erin?

Waarom het ertoe doet. Een verwerkersovereenkomst is het schriftelijke contract waarin de leverancier belooft wat hij met de gegevens mag doen. Volgens artikel 28 moet die overeenkomst onder meer het onderwerp, de duur, de aard en het doel van de verwerking benoemen, de soorten gegevens en de groepen betrokkenen, en vastleggen dat de leverancier alleen werkt op jouw gedocumenteerde instructies.

Zo klinkt een goed antwoord. "Ja, die sturen we vooraf mee, hier staat de lijst met gegevens die we verwerken, en we passen hem aan als jouw situatie dat vraagt." Je kunt de overeenkomst lezen vóór je tekent.

Rode vlag. "Onze algemene voorwaarden gelden als verwerkersovereenkomst" of "die regelen we na de proefperiode". Tijdens een proef bellen al echte mensen, dus kunnen er al gegevens verwerkt worden zonder afspraken.

Waar staan de gegevens?

Waarom het ertoe doet. Een gesprek laat meer sporen na dan je denkt: audio, transcript, samenvatting, logbestanden en back-ups. Elk daarvan staat ergens.

Zo klinkt een goed antwoord. Een concrete regio en een concrete partij: "Alles staat in datacenters in de EU, ook back-ups en transcripties, bij dit hostingbedrijf." Liefst op papier.

Rode vlag. "Gewoon in de cloud" of "dat weten we niet precies". Een leverancier die niet weet waar jouw patiëntgegevens liggen, heeft zijn eigen keten niet in beeld.

Worden gesprekken opgenomen, en hoe lang bewaard?

Waarom het ertoe doet. Artikel 5 vraagt dataminimalisatie: verwerk niet meer dan nodig is voor het doel. En: bewaar herleidbare gegevens niet langer dan nodig is. Voor een afspraakverzoek heb je naam, telefoonnummer en de aard van het verzoek nodig. Een opname over iemands kiespijn is veel meer. Bellers hebben bovendien recht op informatie, ook over de bewaartermijn (artikel 13).

Zo klinkt een goed antwoord. "Opnames staan standaard uit of worden na verwerking automatisch gewist. Audio en transcript hebben aparte bewaartermijnen, en jij stelt ze in." Dan is de termijn een keuze van jou en niet van het systeem.

Rode vlag. Bewaren zonder einddatum, of opnames gebruiken om het eigen model te verbeteren zonder dat jij dat hebt opgedragen. Een verwerker die zelf doel en middelen bepaalt, wordt voor die verwerking gezien als verantwoordelijke (artikel 28, lid 10).

Wie bij jullie kan gesprekken inzien?

Waarom het ertoe doet. Naast hackers is te ruime toegang een risico dat je zelf kunt beperken. Volgens artikel 32 mogen medewerkers van een verwerker met toegang tot persoonsgegevens die alleen in opdracht van de verantwoordelijke verwerken, en moet de beveiliging passen bij het risico.

Zo klinkt een goed antwoord. "Alleen een kleine groep, op basis van rol, met logging. Supportmedewerkers zien gesprekken alleen als jij daar toestemming voor geeft, en dat staat in het logboek."

Rode vlag. "Het hele team kan meekijken" of geen logging. Vraag ook naar toegang voor ontwikkelaars of voor het trainen van modellen.

Welke subverwerkers zijn er?

Waarom het ertoe doet. Een AI-receptionist is zelden één bedrijf: er is een telefoonprovider, een hostingpartij, een spraakmodel en soms een transcriptietool. Een verwerker mag volgens artikel 28 geen subverwerker inschakelen zonder jouw schriftelijke toestemming, specifiek of algemeen. Bij algemene toestemming moet hij wijzigingen melden zodat jij bezwaar kunt maken. Gaat bij een subverwerker iets mis, dan blijft de leverancier tegenover jou aansprakelijk.

Zo klinkt een goed antwoord. Een actuele lijst met naam, doel en locatie per subverwerker, en een melding vooraf bij wijzigingen, zodat je bezwaar kunt maken.

Rode vlag. Geen lijst, of een lijst die "kan wijzigen zonder bericht". Dan weet je niet wie je gesprekken hoort.

Wat gebeurt er bij een datalek?

Waarom het ertoe doet. Volgens artikel 33 meld jij een datalek bij de toezichthouder zonder onnodige vertraging en waar mogelijk binnen 72 uur nadat je het weet, tenzij het onwaarschijnlijk is dat er een risico is. De verwerker hoeft dat niet zelf bij de toezichthouder te melden, tenzij jullie dat contractueel anders afspreken, maar moet jou zonder onnodige vertraging informeren. Wat je kunt melden hangt dus af van hoe snel en volledig de leverancier jou vertelt.

Zo klinkt een goed antwoord. Een concrete termijn in uren in het contract, een vast contactpunt voor incidenten en de toezegging dat je meekrijgt wat je nodig hebt voor de melding: wat is er gebeurd, welke gegevens, hoeveel mensen.

Rode vlag. "We informeren je als wij vinden dat het relevant is." Jij beslist wat relevant is, dus jij moet het weten.

Wat gebeurt er met gesprekken als we stoppen?

Waarom het ertoe doet. Artikel 28 bepaalt dat de verwerker na afloop van de dienst, naar keuze van de verantwoordelijke, alle persoonsgegevens wist of teruggeeft, inclusief bestaande kopieën, tenzij de wet bewaring vereist.

Zo klinkt een goed antwoord. "Binnen een afgesproken aantal dagen na einde contract wissen we alles, ook back-ups, en je krijgt een schriftelijke bevestiging. Wil je een export, dan kan dat in een leesbaar formaat."

Rode vlag. "We bewaren de gegevens nog een jaar voor het geval je terugkomt." Dat is hun gemak.

Verlaten gegevens de EU?

Waarom het ertoe doet. Mogen persoonsgegevens naar een land buiten de EU, dan gelden de regels van hoofdstuk V van de AVG (artikel 44). Doorgifte kan op basis van een adequaatheidsbesluit van de Europese Commissie, of met passende waarborgen zoals standaardcontractbepalingen (artikel 46). Een adequaatheidsbesluit is een oordeel van de Commissie dat een land voldoende bescherming biedt. Standaardcontractbepalingen zijn vaste clausules die de partijen samen ondertekenen.

Zo klinkt een goed antwoord. "Nee, er is geen doorgifte" of een duidelijk antwoord: "Ja, naar dit land, op deze grondslag, en hier staat het document." Vraag ook of er support of monitoring vanuit buiten de EU gebeurt, en laat je adviseur beoordelen of dat telt.

Rode vlag. Een vaag antwoord. Een Amerikaanse partij in de keten kan rechtmatig zijn, maar dan hoort er een onderbouwing bij en een vermelding in je privacyinformatie.

Wat betekent NEN 7510 voor deze leverancier?

Waarom het ertoe doet. NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De nieuwste versie, NEN 7510:2024, verscheen op 16 december 2024. Gecertificeerde organisaties hebben tot 20 februari 2027 om over te stappen (Kiwa). Of de norm rechtstreeks verplicht is, verschilt per bron. ICTrecht schrijft dat hij niet in alle gevallen rechtstreeks verplicht is, maar dat zorgaanbieders via contracten en verwerkersovereenkomsten eisen aan hun ketenpartners stellen (factsheet). Kiwa noemt het werken volgens de norm wél wettelijk verplicht voor zorgorganisaties. Loop dit na met je adviseur.

Zo klinkt een goed antwoord. "Wij hebben een NEN 7510-certificaat, hier is het, dit is de scope en dit is de geldigheidsdatum." Of eerlijk: "Geen certificaat, wel deze andere aantoonbare maatregelen, en we werken aan certificering."

Rode vlag. Een logo op de website zonder certificaat, een scope die je dienst niet dekt of een verlopen datum.

Wat je kunt tellen als je dit overslaat

Over boetes zeggen we niets: het bedrag hangt af van de zaak en daar hebben we geen bron voor geopend. Termijnen en volumes kun je wel tellen.

Termijnen: bij een datalek heb jij waar mogelijk 72 uur, en dat begint op het moment dat jij het weet. Hoe later je leverancier je belt, hoe later jij kunt beoordelen wat er is gebeurd.

Volumes: een rekenvoorbeeld om te laten zien wat een bewaartermijn betekent, met aannames die je vervangt door je eigen cijfers. Stel dat de AI-receptionist 25 gesprekken per week opneemt. Bewaart de leverancier opnames onbeperkt, dan staan er na een jaar 25 × 52 = 1.300 opnames. Gaan ze na 30 dagen automatisch weg, dan staan er op elk moment ongeveer 25 × 30 ÷ 7 = 107. Dat is twaalf keer minder gegevens die kunnen lekken.

Waarom juist AI-telefonie deze vragen oproept

Het meeste uit deze lijst past bij elke partij die jouw telefoon of agenda aanraakt, van antwoordservice tot softwareleverancier. Bij een AI-receptionist komen er twee dingen bij: gesprekken worden mogelijk opgenomen en getranscribeerd, en er zit een keten van technische partijen achter. Praktijkgids is een uitgave van Dentail, dat AI-receptionisten voor de mondzorg bouwt. Daarom leggen we deze route hier naast de andere opties, met zijn grenzen. Wil je zien welke situatie bij jouw praktijk het zwaarst weegt, voordat je leveranciers gaat vragen? Dan kan dat met de gratis praktijkscan van Dentail.

Hoe je de antwoorden weegt

Je zoekt een leverancier die concreet is en schriftelijk antwoordt. Zo sorteer je de antwoorden:

Onderwerp Groen Oranje Rood
Verwerkersovereenkomst Vooraf, aanpasbaar Standaard, wil niets wijzigen Pas na de proefperiode
Opslag Benoemde EU-regio en partij Regio bekend, back-ups onduidelijk "Ergens in de cloud"
Opnames Uit of kort, door jou instelbaar Vaste termijn, niet instelbaar Onbeperkt of eigen gebruik
Subverwerkers Lijst met melding vooraf Lijst zonder meldafspraak Geen lijst
Datalekken Termijn in uren, contactpunt Termijn in dagen "Als wij het relevant vinden"
NEN 7510 Certificaat met scope en datum Plan voor certificering Logo zonder certificaat

Oranje vraagt om een gesprek, rood is reden om door te vragen of af te zien. Ook je huidige situatie hoort in de vergelijking: een voicemail waar patiëntnamen en klachten dagenlang onbeheerd staan, of een antwoordservice met notities in een gedeeld document, verdient dezelfde vragen. Hoe de opties zich verhouden lees je in receptie uitbesteden: de opties vergeleken.

Over de categorie zelf, eerlijk: een AI-receptionist is software die de telefoon aanneemt, met de beller praat en afspraakverzoeken of terugbelnotities vastlegt. Complexe triage en medische vragen blijven bij je team, het werkt alleen met een zorgvuldige inrichting en de privacyverplichtingen gelden volledig. Meer daarover in AI-receptionist in de tandartspraktijk: wat het wel en niet doet.

Zo begin je, zonder leverancier

Dit kun je doen zonder iemand te bellen:

  1. Schrijf op waarvoor de telefoon straks gebruikt wordt: alleen afspraakverzoeken en terugbelnotities, of ook vragen over klachten? Dat bepaalt welke gegevens het systeem ziet.
  2. Kopieer de negen vragen uit dit artikel in een document en laat je functionaris gegevensbescherming of adviseur ze aanvullen met wat bij jouw praktijk hoort.
  3. Bepaal vooraf je eigen bewaartermijn voor opnames en transcripten en wie in je team daar toegang toe krijgt. Dan stel je de leverancier een eis in plaats van een open vraag.
  4. Vraag de leverancier om schriftelijke antwoorden en bewaar ze bij je contract. Dat is je bewijs dat je de juiste vragen stelde.
  5. Controleer je privacyverklaring: staat erin dat telefoongesprekken door een geautomatiseerd systeem worden afgehandeld, met welke bewaartermijn en welke ontvangers? Pas hem aan vóór de start.

Wil je eerst weten hoeveel oproepen je mist? Dat meet je met de zeven momenten waarop de telefoon onbeantwoord blijft.

Tot slot

Terug naar vrijdagmiddag, vier uur, het contract op je scherm. Je hoeft het niet in één keer te doorgronden. Je hoeft negen vragen te stellen en de antwoorden te bewaren. Wie dat doet, kan over een jaar laten zien waarom hij voor deze leverancier koos. Wie het nooit vroeg, kan dat niet.

Wil je eerst zien hoe bereikbaarheid bij jouw praktijk er nu voor staat? Dan staat de gratis praktijkscan klaar, vrijblijvend en zonder installatie.

Veelgestelde vragen

Mag een AI-receptionist patiëntgesprekken aannemen onder de AVG?

De AVG verbiedt het niet per se, maar stelt voorwaarden. Gezondheid is een bijzondere categorie persoonsgegevens (artikel 9), je hebt een schriftelijke verwerkersovereenkomst nodig (artikel 28) en passende beveiliging (artikel 32). Laat je eigen functionaris gegevensbescherming of adviseur beoordelen of de grondslag voor jouw situatie klopt.

Moet ik bellers vertellen dat ze met een AI praten?

De AI-verordening (artikel 50, lid 1) verplicht aanbieders van AI-systemen om te zorgen dat mensen weten dat ze met een AI praten, tenzij dat vanzelfsprekend is. Controleer met je adviseur sinds wanneer dat voor jouw toepassing geldt. In de praktijk laat je de assistent zich in de eerste zin voorstellen als digitale assistent van de praktijk.

Hoe lang mag een gespreksopname bewaard blijven?

De AVG noemt geen vaste termijn. Artikel 5 zegt dat je gegevens niet langer bewaart dan nodig is voor het doel. Jij bepaalt dus het doel en de termijn, legt die vast in de verwerkersovereenkomst en vermeldt de bewaartermijn in je privacyinformatie (artikel 13). Check dit met je adviseur.

Binnen welke termijn moet een datalek gemeld worden?

Jij als praktijk meldt een datalek bij de toezichthouder zonder onnodige vertraging en waar mogelijk binnen 72 uur nadat je het weet, tenzij het onwaarschijnlijk is dat er een risico is (artikel 33). Een verwerker meldt het aan jou, zonder onnodige vertraging. Leg daarom in het contract een concreet aantal uren vast.

Is NEN 7510 verplicht voor mijn praktijk of mijn leverancier?

De bronnen die wij openden verschillen daarin. Zeker is dat NEN 7510 de gangbare norm voor informatiebeveiliging in de zorg is en dat de versie NEN 7510:2024 op 16 december 2024 verscheen, met een overgang voor gecertificeerde organisaties tot 20 februari 2027. Vraag een certificaat met scope en geldigheid, en leg de verplichtingen voor jouw praktijk voor aan je adviseur.

Bronnen

Laatst gecontroleerd: 11 oktober 2026