De Praktijk voor Orthopedagogiek Perspectief hecht veel waarde aan een zorgvuldige omgang met uw gegevens. Daarom deze privacyverklaring.
Inleiding
De Praktijk voor Orthopedagogiek Perspectief (verder de praktijk) is een eenmanszaak gevoerd door mw. drs. Sandra Goos. De praktijk richt zich op diagnostiek en advies bij ontwikkelings-, leer- en sociaal-emotionele problemen bij kinderen in de leeftijdsgroep 4 – 16 jaar. Dat betekent dat beide ouders doorgaans de wettelijke vertegenwoordigers zijn van het betrokken kind.
Tot de belangrijkste klanten van de praktijk behoren ouders en andere instellingen waarvoor op freelance basis opdrachten worden uitgevoerd. In dit document wordt een onderscheid gemaakt tussen drie typen opdrachten die elk een gedeeltelijk eigen aanpak hebben ten aanzien van de bescherming van persoonsgegevens.
Behalve regelgeving rond de bescherming van de privacy moet de praktijk voldoen aan de regels van de Belastingdienst, Burgerlijk Wetboek en de regels voor registratie in het BIG-register. De Belastingdienst stelt een bewaartermijn van de financiële stukken van 7 jaar. Het Burgerlijk Wetboek schrijft als onderdeel van de overeenkomst inzake Geneeskundige Behandeling (Artikel 7:454, lid 3) een minimale bewaartermijn van 20 jaar voor (of zoveel langer als redelijkerwijs uit de zorg van een goed hulpverlener voortvloeit). Als BIG-geregistreerd Orthopedagoog / GZ-psycholoog moet Sandra Goos zich periodiek herregistreren. Deze herregistratie vergt een door de accountant gecontroleerd overzicht van gewerkte uren. Voor deze controle heeft de accountant toegang tot de financiële administratie van de praktijk.
Opdracht type I: onderzoeken van kinderen op verzoek van ouders
Op verzoek van beide ouders worden kinderen door de praktijk onderzocht op ontwikkelings-, leer- en sociaal-emotionele problemen. Het initiatief komt daarbij meestal vanuit de ouders[1] en het eerste contact is meestal een telefoongesprek. Naar aanleiding daarvan kan een afspraak gemaakt worden voor een intakegesprek bij de ouders. In dit intakegesprek worden gegevens verzameld om tot een voorstel plus offerte voor vervolgactiviteiten te kunnen komen (anamnese). Verder worden deze gegevens gebruikt bij die vervolgactiviteiten.
Verzamelde gegevens
Wat betreft de verzamelde gegevens gaat het om persoonsgegevens en bijzondere persoonsgegevens. Strafrechtelijke gegevens worden niet gevraagd. Strafrechtelijke gegevens van de ouders zijn doorgaans irrelevant.
Als persoonsgegevens worden verzameld:
- Naam, adres, telefoonnummers en email-adres van de ouders ten behoeve van correspondentie en maken van afspraken
- Naam, geslacht en geboortedatum van het betrokken kind. Naam en geslacht is slechts relevant voor de communicatie en voor de schriftelijke verslaglegging van het onderzoek (“uw dochter/zoon”, “hij/zij” etc.). De geboortedatum is relevant voor het onderzoek omdat sommige van de eventueel afgenomen tests resulteren in ruwe scores die met leeftijdsgebonden conversietabellen naar standaard- c.q. normscores moeten worden vertaald.
Verder is er sprake van bijzondere persoonsgegevens. In het intakegesprek wordt altijd gevraagd naar de ontwikkelingsgeschiedenis van een kind. Eventuele medisch problemen (bv. beperkingen gezichtsvermogen, beperking gehoor, beperkingen spraak en motoriek) plus eventuele behandeling daarvoor komen dan aan de orde. Dit is noodzakelijk om de uitkomsten van toetsen te kunnen plaatsen en/of bepaalde conclusies te kunnen trekken. Bijvoorbeeld van dyslexie en een bijpassende dyslexieverklaring kan pas verstrekt worden als er eerder voldoende ondersteuning is geboden.
Ook wordt gevraagd of er sprake is van aanverwante stoornissen (als waarmee het kind is aangemeld) binnen de familie voorkomen. Dit in verband met de mogelijk erfelijke component.
Na een intakegesprek volgt altijd schriftelijk een voorstel voor vervolgactiviteiten plus bijbehorende offerte. Pas na akkoord en ondertekening door beide ouders (ook in geval van echtscheiding) worden deze activiteiten daadwerkelijk gestart.[2] Bij de offerte zit de mogelijkheid voor de ouders om wel/niet toestemming te verlenen om inlichtingen omtrent het betrokken kind in te winnen bij andere zorgaanbieders en/of school (zie toestemmingsformulier voor verrichten van het onderzoek).
Na toestemming van beide ouders voor vervolgacties worden verdere gegevens over het kind verzameld, zoals bijvoorbeeld door middel van observatie van gedrag in de groep, door afnemen van een intelligentietest, didactische toetsen en/of tests en vragenlijsten ten behoeve van de sociaal-emotionele ontwikkeling. De bevindingen van het onderzoek worden schriftelijk gerapporteerd aan de ouders en mondeling in een adviesgesprek toegelicht.[3] In die schriftelijke rapportage staan de vragen die de ouders onderzocht willen zien, een overzicht van de informatie uit het intakegesprek (anamnese) en informatie ingewonnen bij derden (als daar door de ouders toestemming voor is gegeven) die nodig is om samen met mijn onderzoeksresultaten tot een conclusie en advies inzake de geformuleerde vragen te komen.
Gedurende de uitvoering van het onderzoek is deze informatie op papier (aantekeningen) en op een desktop computer (bv toetsen en verslaglegging) plus tweetal backup media toegankelijk. Het gebruikersaccount van de Desktop is met een wachtwoord beveiligd. Verder wordt deze computer automatisch bijgewerkt met updates van de programma’s en is een betaalde Internet Security beveiliging van Avast geïnstalleerd. De bestanden, zowel op de Desktop computer als op de twee backup media, zijn opgeslagen in VeraCrypt versleutelde containers.
Grondslagen voor verzamelde gegevens
De gegevens worden op basis van drie grondslagen verzameld. Ten eerste na toestemming van beide ouders als wettelijk vertegenwoordigers van het betrokken kind en – bij 16-jarigen – het kind zelf. Ten tweede voor de uitvoering van de overeenkomst (zie hierboven). Ten derde voor de wettelijke plicht een correcte financiële administratie te voeren (Belastingdienst) en de handelwijze van de praktijk in een eventuele beroepszaak te kunnen verdedigen (NVO- en BIG-register).
Bij afsluiting van een onderzoek
Nadat een onderzoek is afgesloten, d.w.z. na het adviesgesprek, uitsturen en betaling van de factuur door de betrokken ouders, wordt het papieren dossier opgeborgen in een moeilijk toegankelijke ruimte buiten de kantoorruimte of in een af te sluiten ladenblok in de praktijkruimte. De informatie die op de Desktop computer en de backup media zijn opgeslagen, blijven bewaard in de VeraCrypt versleutelde containers gedurende de geldende bewaartermijn (zie hierna).
Bewaartermijn van onderzoeken
Zowel voor latere vragen van de klant (bijvoorbeeld als kinderen in het voortgezet onderwijs een aanvulling of wijziging op een dyslexieverklaring nodig hebben) als om, indien dat ooit aan de orde zou zijn, verantwoordelijkheid af te kunnen leggen in een eventuele beroepszaak worden onderzoeken in beginsel 20 jaar bewaard. Daarna wordt alles (papierendossier, informatie op back up media) vernietigd.
Als ouders dat wensen worden de dossiers op hun verzoek eerder vernietigd dan de geldende bewaartermijn. Tot vernietiging wordt echter slechts overgegaan als daarvoor een door beide ouders ondertekend schriftelijk verzoek is gedaan. Dit laatste omdat beide ouders ook toestemming moeten geven voor het onderzoek en de praktijk ontlast moet worden van de verplichting tot inzage in een dossier in een eventuele beroepszaak. Een verzoek tot vernietiging van het dossier betekent overigens niet dat de bewijsstukken van het verrichtte onderzoek uit de financiële administratie kunnen worden verwijderd. In de daartoe behorende documenten is nog de naam en geboortedatum van het betrokken kind aanwezig en naw-gegevens van de betrokken ouders.
Gebruik financiële administratie
De fiscale bewaartermijn bedraagt 7 jaar. Dat betekent dat de boekhouding over die periode voor controle toegankelijk moet zijn voor de Belastingdienst. Met deze toegang kan de Belastingdienst ook aan de hand van de facturen inzien voor welke personen de praktijk werkzaam is geweest.
Gebruik BIG herregistratie
Periodiek, volgende keer eind 2027, moet Sandra Goos aantonen dat zij voldoende uren op haar werkgebied actief is geweest om voor herregistratie in het BIG-register in aanmerking te komen. Dit vereist over een periode van vijf jaar een urenoverzicht dat door een accountant of het BIG-register geverifieerd kan worden. In het opgestelde urenoverzicht worden de klanten met slechts initialen aangegeven.
Gebruik door anderen
De praktijk heeft geen contracten met gemeenten of zorgverzekeraars en is derhalve ook niet verplicht kennis omtrent haar klanten met die partijen te delen. Evenmin zal de praktijk op eigen initiatief informatie delen met anderen. Dit zal slechts gebeuren nadat de ouders daarvoor expliciet toestemming hebben gegeven.
Opdracht type II: opdrachten voor andere instellingen waarvoor een gedeelde verantwoordelijkheid geldt
Als Orthopedagoog / GZ-psycholoog is Sandra Goos gerechtigd dyslexie- en dyscalculieverklaringen gebaseerd op onderzoek van andere diagnostici van een handtekening te voorzien. Echter, daaraan is dezelfde verantwoordelijkheid als bij “eigen” klanten. Dat betekent dat die handtekening pas kan worden gezet nadat het onderzoeksverslag van de andere diagnosticus nauwgezet is geverifieerd. In dat proces heeft de praktijk kennis van persoonsgegevens van het betrokken kind en de betrokken ouders.
Om later verantwoording af te kunnen leggen voor de al dan niet gezette handtekening, wordt – na afronding van de opdracht – een exemplaar van het onderzoeksverslag op de back up media van de praktijk voor een periode van 20 jaar bewaard. Dit geschiedt op dezelfde wijze als voor de eigen klanten.
Verder is de praktijk aan dezelfde eisen van belastingdienst en herregistratie voor BIG-register onderworpen als bij opdrachttype I.
Met de betrokken andere organisaties vindt uitwisseling van bestanden (onderzoeksverslagen, behandelplannen, facturen, etc.) plaats. Voor zover deze bestanden per email worden verzonden, worden deze bestanden met een wachtwoord-beveiliging verstuurd.
Opdracht type III: opdrachten voor andere instellingen waarvoor de volledige verantwoordelijkheid bij die andere instellingen gelegen is
In opdracht en onder eindverantwoordelijkheid van andere organisaties verzorgt de praktijk diagnostische onderzoeken en de behandeling van dyslectische kinderen. In beide gevallen geldt dat de praktijk tijdens de uitvoering van die opdracht over dezelfde gegevens beschikt als bij opdrachttype I. Echter, omdat de praktijk in deze geen eindverantwoordelijkheid draagt, worden de papieren-dossiers na afloop van onderzoek of behandeling aan de verantwoordelijke organisatie overgedragen.
Op de computer en de backup media van de praktijk wordt alles, behalve de financiële afwikkeling met die andere organisatie, verwijderd. In de daartoe behorende documenten is nog slechts de naam en geboortedatum van het betrokken kind aanwezig. Verder blijft dezelfde informatie aanwezig als bij opdrachttype I voor de herregistratie in het BIG-register.
Met de betrokken andere organisaties vindt uitwisseling van bestanden (onderzoeksverslagen, behandelplannen, facturen, etc.) plaats. Voor zover deze bestanden per email worden verzonden, worden deze bestanden met een wachtwoord-beveiliging verstuurd.
Gebruik van cookies op de website van de Praktijk voor Orthopedagogiek Perspectief
Klikgedrag en bezoekgegevens
Op de website van de Praktijk voor Orthopedagogiek Perspectief worden algemene bezoekgegevens bijgehouden. In dit kader kunnen met name (een deel van) het IP-adres van uw computer, het tijdstip van opvragen en andere gegevens die de browser van een bezoeker meestuurt, worden geregistreerd en gebruikt voor statistische analyses van bezoek- en klikgedrag op de website. Ook wordt hiermee de werking van de website geoptimaliseerd. Deze gegevens worden zo veel mogelijk geanonimiseerd. In dit kader is ervoor gekozen een deel van het IP-adres te maskeren.
Gebruik van cookies
De website maakt gebruik van functionele en analytische cookies. Cookies zijn tekstbestanden die door een website op uw apparaat (bijvoorbeeld: pc, tablet of smartphone) worden geplaatst. De Praktijk voor Orthopedagogiek Perspectief gebruikt cookies om uw instellingen en voorkeuren te onthouden. U kunt deze cookies uitzetten via uw browser.
Functionele cookies
Op basis van de gerechtvaardigde belangen van Praktijk voor Orthopedagogiek Perspectief wordt gebruik gemaakt van functionele cookies. Dat zijn cookies die nodig zijn om de website van de praktijk goed te laten functioneren (bijvoorbeeld: snelheid). Voor het gebruik van functionele cookies is geen toestemming vereist.
Analytische cookies
Op basis van de gerechtvaardigde belangen van Praktijk voor Orthopedagogiek Perspectief wordt gebruik gemaakt van analytische cookies. De website maakt hiervoor gebruik van Google Analytics. Dit is een webanalyse-service die statistieken over websitebezoek bijhoudt (bijvoorbeeld: bezoekersaantallen, populaire pagina’s en onderwerpen). Het gebruik van deze dienst is zo ingesteld dat maximale privacy-vriendelijkheid wordt verkregen en daarom voor het gebruik van deze analytische cookies geen toestemming vereist is. Google kan de verzamelde informatie slechts aan derden verschaffen indien Google hiertoe wettelijk wordt verplicht, of voor zover derden de informatie namens Google verwerken. De Praktijk voor Orthopedagogiek Perspectief heeft hier geen invloed op. Voor meer informatie verwijs ik u naar het privacybeleid van Google en van Google Analytics.
Tracking cookies
De website van de Praktijk voor Orthopedagogiek Perspectief plaatst geen tracking cookies.
PM naar aanleiding van Regelhulp Autoriteit Persoonsgegevens
Privacy functionaris: De praktijk is een eenmanszaak en dat betekent dat alle functies in handen van Sandra Goos liggen. Een specifieke privacy functionaris lijkt dan ook buiten de orde.
Data protection impact assessment: De praktijk werkt met gegevens van kwetsbare personen (kinderen). Ook is er sprake van bijzondere persoonsgegevens, maar de genoemde gegevens behoren niet tot de categorie “gevoelige gegevens of gegevens van zeer persoonlijke aard”. Omdat van de andere criteria om een DPIA uit te voeren geen sprake is, lijkt dit voor de praktijk niet aan de orde.
Privacy by design & Privacy by default: De bewaartermijnen zijn bij de verschillende opdrachten aangegeven. Waar mogelijk, bijvoorbeeld BIG-herregistratie, worden persoonsgegevens tot initialen beperkt.
Informatiebeveiliging: Toegang tot de desktop computer wordt zo goed mogelijk geblokkeerd door up to date besturingssystemen, internet security. Verder zijn er back ups van digitale bestanden.
Verwerkersovereenkomst: De praktijk heeft geen relaties met andere partijen om gegevens te laten verwerken. Wel komt het voor dat in een vervolgtraject een daarbij betrokken zorgaanbieder (bijvoorbeeld remedial teacher, school, logopedist) geïnformeerd wordt over de bevindingen van de praktijk. Die informatie wordt slechts verstrekt nadat de betrokken ouders daarvoor toestemming hebben verleend.
[1] In enkele gevallen komen ouders en de school van het betrokken kind onderling overeen dat de school de kosten van het onderzoek op zich neemt. In die gevallen is de school mijn opdrachtgever en in beginsel de partij waaraan ik rapporteer. In onderling overleg kunnen school en ouders daarover andere afspraken maken zodat bijvoorbeeld ouders eerst geïnformeerd worden.
[2] Incidenteel komt het voor dat na een intakegesprek geen vervolgactiviteiten worden gestart. Bijvoorbeeld omdat het intakegesprek de ouders al voldoende op weg heeft geholpen, of de ouders voor hun hulpvraag beter direct naar een andere hulpverlener kunnen worden doorverwezen, of dat de ouders om andere redenen afzien van een vervolgtraject. Rekening houdend met de geldigheidsduur van de uitgebracht offertes (een maand) en het ervaringsfeit dat ouders soms langer tijd nodig hebben om over een offerte te beslissen (bv eerst overleg met school), worden de gegevens uit het intakegesprek zes maanden bewaard.
[3] Als de school opdrachtgever is zal in beginsel rapportage aan de school plaatsvinden. Ouders en school kunnen daarover echter andere afspraken maken.