Privacy, vertrouwelijkheid en incidentdossiers

## Wat speelt hier Bij een bedrijfsongeval, bijna-ongeval of ander incident ontstaat vrijwel altijd een dossier met gevoelige persoonsgegevens: naam en functie van betrokkenen, medische informatie over letsel, getuigenverklaringen, foto's van de situatie en soms camerabeelden. Dit dossier wordt opgebouwd door leidinggevenden, de preventiemedewerker, de bedrijfsarts en soms externe onderzoekers. Op de werkvloer ontstaat het risico vaak al bij de eerste melding: een leidinggevende noteert het incident in een gedeelde app-groep, stuurt een foto van de gewonde medewerker rond, of bespreekt medische details in het bijzijn van collega's die daar niets mee te maken hebben. Een tweede situatie is de opslag en toegang tot het dossier zelf. Incidentregistraties staan soms in een gedeelde schijf of e-mailbox waar te veel mensen bij kunnen, zonder dat is vastgelegd wie het dossier mag inzien of wijzigen. Bij onderzoek naar de oorzaak worden verklaringen van collega's vastgelegd; als deze niet vertrouwelijk worden behandeld, ontstaat het risico dat betrokkenen zich onveilig voelen om nog open te melden. Ook het bewaren van medische gegevens langer dan nodig, of het delen van het volledige dossier met een opdrachtgever of verzekeraar zonder dat is nagegaan wat strikt noodzakelijk is, komt regelmatig voor. Het te beheersen risico is tweeledig: enerzijds een privacyrisico voor de betrokken medewerker (reputatieschade, gevoel van onveiligheid, onterechte gegevensverwerking), anderzijds een organisatorisch risico voor het bedrijf omdat onzorgvuldige omgang met incidentdossiers de meldingsbereidheid van medewerkers ondermijnt. Als mensen vrezen dat een melding leidt tot roddel of onterechte verspreiding van gegevens, wordt er minder gemeld en verdwijnt zicht op herhaling van onveilige situaties. ## Wat u moet doen - Beperk vooraf welke gegevens bij een incidentmelding worden vastgelegd tot wat functioneel noodzakelijk is voor onderzoek en preventie. - Richt één centrale, afgeschermde plek in voor incidentdossiers, gescheiden van reguliere bestanden en e-mailverkeer. - Wijs vast welke functies toegang hebben tot welk onderdeel van een dossier, bijvoorbeeld: leidinggevende ziet toedracht en maatregelen, bedrijfsarts ziet medische gegevens, collega's zien geen van beide. - Leg een bewaartermijn vast per type gegeven en richt verwijdering na afloop van die termijn feitelijk in. - Instrueer leidinggevenden en preventiemedewerkers over wat wel en niet gedeeld mag worden, ook informeel via telefoon of chat. - Stel een vaste werkwijze op voor het delen van dossierinformatie met derden zoals verzekeraars, arbodienst of opdrachtgevers, met als uitgangspunt dat alleen het strikt noodzakelijke deel wordt verstrekt. - Controleer periodiek of de afspraken in de praktijk worden nageleefd, bijvoorbeeld door een steekproef op recente dossiers. - Zorg dat betrokken medewerkers weten wat er met hun gegevens gebeurt en bij wie ze terechtkunnen met vragen. ## Toetsbare aspecten - **Vastgelegd toegangsbeleid incidentdossiers** — er is een overzicht van wie welke onderdelen van een incidentdossier mag inzien. Bewijs: autorisatiematrix of functieomschrijving met toegangsrechten. Frequentie: jaarlijks herzien. - **Afgeschermde opslaglocatie** — incidentdossiers staan niet in algemeen toegankelijke mappen of mailboxen. Bewijs: inrichting van het systeem, wachtwoordbeveiliging of afgeschermde map. Frequentie: bij inrichting en bij systeemwijziging controleren. - **Bewaartermijn per gegevenscategorie** — vastgelegd hoe lang medische gegevens, verklaringen en foto's bewaard blijven. Bewijs: bewaartermijnenoverzicht of retentiebeleid. Frequentie: jaarlijks getoetst. - **Feitelijke verwijdering na termijn** — dossiers die de bewaartermijn hebben overschreden zijn daadwerkelijk verwijderd of vernietigd. Bewijs: verwijderlog of steekproef in het systeem. Frequentie: jaarlijkse controle. - **Instructie leidinggevenden** — leidinggevenden hebben instructie ontvangen over vertrouwelijke omgang met incidentinformatie. Bewijs: trainingsregistratie of instructiedocument met handtekening of digitale bevestiging. Frequentie: bij aanstelling en periodiek herhaald. - **Procedure delen met derden** — er is een vastgelegde werkwijze voor het verstrekken van dossierinformatie aan bedrijfsarts, verzekeraar of opdrachtgever. Bewijs: procedurebeschrijving met daarin het uitgangspunt van minimale gegevensverstrekking. Frequentie: bij elke externe uitwisseling toegepast, jaarlijks getoetst op naleving. - **Scheiding medische en niet-medische gegevens** — medische informatie is fysiek of digitaal gescheiden van de reguliere incidentregistratie. Bewijs: inrichting van het dossier of systeemstructuur. Frequentie: steekproefsgewijs per kwartaal. - **Informeren betrokkene** — de medewerker die onderwerp is van het incidentdossier weet welke gegevens zijn vastgelegd en waarom. Bewijs: informatiebrief, gespreksverslag of bevestiging van ontvangst. Frequentie: bij elk incident. - **Registratie van inzageverzoeken** — verzoeken van medewerkers om inzage in hun eigen dossier worden vastgelegd en afgehandeld. Bewijs: logboek van inzageverzoeken met afhandeldatum. Frequentie: doorlopend bijgehouden, jaarlijks gecontroleerd op afhandeling. ## Veelvoorkomende knelpunten - Er bestaat een privacyprotocol op papier, maar in de praktijk worden incidenten nog gewoon via WhatsApp of persoonlijke mail gedeeld. - Toegang tot het incidentdossier is nooit formeel belegd, waardoor iedereen met systeemtoegang alles kan inzien. - Leidinggevenden zijn niet getraind in vertrouwelijke omgang en delen details uit onwetendheid met de verkeerde personen. - Ingeleend of uitzendpersoneel dat betrokken is bij een incident valt buiten de reguliere registratie en blijft daardoor ook buiten het privacybeleid. - Bewaartermijnen zijn vastgelegd maar er is geen mechanisme dat verwijdering ook daadwerkelijk laat gebeuren. - Na een incident wordt de verbetermaatregel wel doorgevoerd, maar het achterliggende dossier blijft ongecontroleerd bewaard zonder dat iemand de opvolging bewaakt. ## Hoe u het borgt De preventiemedewerker of een hiertoe aangewezen functionaris beheert de toegang tot incidentdossiers en toetst minimaal jaarlijks of bewaartermijnen en toegangsrechten nog kloppen. Leidinggevenden worden bij aanstelling en daarna periodiek geïnstrueerd over vertrouwelijke omgang met incidentinformatie, en deze instructie wordt herhaald zodra procedures wijzigen. Nieuwe medewerkers en ingeleend personeel worden bij binnenkomst gewezen op de meldprocedure en de manier waarop hun gegevens bij een eventueel incident worden behandeld, zodat niemand buiten beeld blijft. Afwijkingen die uit een steekproef of inzageverzoek naar voren komen, worden vastgelegd en leiden tot een concrete aanpassing van de werkwijze of het systeem. Zo blijft de omgang met incidentdossiers een terugkerend, aantoonbaar onderdeel van de bedrijfsvoering in plaats van een eenmalige beleidsafspraak.

Risico's