Privacy, vertrouwelijkheid en incidentdossiers
## Wat speelt hier Bij een bedrijfsongeval, bijna-ongeval of ander incident ontstaat vrijwel altijd een dossier met gevoelige persoonsgegevens: naam en functie van betrokkenen, medische informatie over letsel, getuigenverklaringen, foto's van de situatie en soms camerabeelden. Dit dossier wordt opgebouwd door leidinggevenden, de preventiemedewerker, de bedrijfsarts en soms externe onderzoekers. Op de werkvloer ontstaat het risico vaak al bij de eerste melding: een leidinggevende noteert het incident in een gedeelde app-groep, stuurt een foto van de gewonde medewerker rond, of bespreekt medische details in het bijzijn van collega's die daar niets mee te maken hebben. Een tweede situatie is de opslag en toegang tot het dossier zelf. Incidentregistraties staan soms in een gedeelde schijf of e-mailbox waar te veel mensen bij kunnen, zonder dat is vastgelegd wie het dossier mag inzien of wijzigen. Bij onderzoek naar de oorzaak worden verklaringen van collega's vastgelegd; als deze niet vertrouwelijk worden behandeld, ontstaat het risico dat betrokkenen zich onveilig voelen om nog open te melden. Ook het bewaren van medische gegevens langer dan nodig, of het delen van het volledige dossier met een opdrachtgever of verzekeraar zonder dat is nagegaan wat strikt noodzakelijk is, komt regelmatig voor. Het te beheersen risico is tweeledig: enerzijds een privacyrisico voor de betrokken medewerker (reputatieschade, gevoel van onveiligheid, onterechte gegevensverwerking), anderzijds een organisatorisch risico voor het bedrijf omdat onzorgvuldige omgang met incidentdossiers de meldingsbereidheid van medewerkers ondermijnt. Als mensen vrezen dat een melding leidt tot roddel of onterechte verspreiding van gegevens, wordt er minder gemeld en verdwijnt zicht op herhaling van onveilige situaties. ## Wat u moet doen - Beperk vooraf welke gegevens bij een incidentmelding worden vastgelegd tot wat functioneel noodzakelijk is voor onderzoek en preventie. - Richt één centrale, afgeschermde plek in voor incidentdossiers, gescheiden van reguliere bestanden en e-mailverkeer. - Wijs vast welke functies toegang hebben tot welk onderdeel van een dossier, bijvoorbeeld: leidinggevende ziet toedracht en maatregelen, bedrijfsarts ziet medische gegevens, collega's zien geen van beide. - Leg een bewaartermijn vast per type gegeven en richt verwijdering na afloop van die termijn feitelijk in. - Instrueer leidinggevenden en preventiemedewerkers over wat wel en niet gedeeld mag worden, ook informeel via telefoon of chat. - Stel een vaste werkwijze op voor het delen van dossierinformatie met derden zoals verzekeraars, arbodienst of opdrachtgevers, met als uitgangspunt dat alleen het strikt noodzakelijke deel wordt verstrekt. - Controleer periodiek of de afspraken in de praktijk worden nageleefd, bijvoorbeeld door een steekproef op recente dossiers. - Zorg dat betrokken medewerkers weten wat er met hun gegevens gebeurt en bij wie ze terechtkunnen met vragen. ## Toetsbare aspecten - **Vastgelegd toegangsbeleid incidentdossiers** — er is een overzicht van wie welke onderdelen van een incidentdossier mag inzien. Bewijs: autorisatiematrix of functieomschrijving met toegangsrechten. Frequentie: jaarlijks herzien. - **Afgeschermde opslaglocatie** — incidentdossiers staan niet in algemeen toegankelijke mappen of mailboxen. Bewijs: inrichting van het systeem, wachtwoordbeveiliging of afgeschermde map. Frequentie: bij inrichting en bij systeemwijziging controleren. - **Bewaartermijn per gegevenscategorie** — vastgelegd hoe lang medische gegevens, verklaringen en foto's bewaard blijven. Bewijs: bewaartermijnenoverzicht of retentiebeleid. Frequentie: jaarlijks getoetst. - **Feitelijke verwijdering na termijn** — dossiers die de bewaartermijn hebben overschreden zijn daadwerkelijk verwijderd of vernietigd. Bewijs: verwijderlog of steekproef in het systeem. Frequentie: jaarlijkse controle. - **Instructie leidinggevenden** — leidinggevenden hebben instructie ontvangen over vertrouwelijke omgang met incidentinformatie. Bewijs: trainingsregistratie of instructiedocument met handtekening of digitale bevestiging. Frequentie: bij aanstelling en periodiek herhaald. - **Procedure delen met derden** — er is een vastgelegde werkwijze voor het verstrekken van dossierinformatie aan bedrijfsarts, verzekeraar of opdrachtgever. Bewijs: procedurebeschrijving met daarin het uitgangspunt van minimale gegevensverstrekking. Frequentie: bij elke externe uitwisseling toegepast, jaarlijks getoetst op naleving. - **Scheiding medische en niet-medische gegevens** — medische informatie is fysiek of digitaal gescheiden van de reguliere incidentregistratie. Bewijs: inrichting van het dossier of systeemstructuur. Frequentie: steekproefsgewijs per kwartaal. - **Informeren betrokkene** — de medewerker die onderwerp is van het incidentdossier weet welke gegevens zijn vastgelegd en waarom. Bewijs: informatiebrief, gespreksverslag of bevestiging van ontvangst. Frequentie: bij elk incident. - **Registratie van inzageverzoeken** — verzoeken van medewerkers om inzage in hun eigen dossier worden vastgelegd en afgehandeld. Bewijs: logboek van inzageverzoeken met afhandeldatum. Frequentie: doorlopend bijgehouden, jaarlijks gecontroleerd op afhandeling. ## Veelvoorkomende knelpunten - Er bestaat een privacyprotocol op papier, maar in de praktijk worden incidenten nog gewoon via WhatsApp of persoonlijke mail gedeeld. - Toegang tot het incidentdossier is nooit formeel belegd, waardoor iedereen met systeemtoegang alles kan inzien. - Leidinggevenden zijn niet getraind in vertrouwelijke omgang en delen details uit onwetendheid met de verkeerde personen. - Ingeleend of uitzendpersoneel dat betrokken is bij een incident valt buiten de reguliere registratie en blijft daardoor ook buiten het privacybeleid. - Bewaartermijnen zijn vastgelegd maar er is geen mechanisme dat verwijdering ook daadwerkelijk laat gebeuren. - Na een incident wordt de verbetermaatregel wel doorgevoerd, maar het achterliggende dossier blijft ongecontroleerd bewaard zonder dat iemand de opvolging bewaakt. ## Hoe u het borgt De preventiemedewerker of een hiertoe aangewezen functionaris beheert de toegang tot incidentdossiers en toetst minimaal jaarlijks of bewaartermijnen en toegangsrechten nog kloppen. Leidinggevenden worden bij aanstelling en daarna periodiek geïnstrueerd over vertrouwelijke omgang met incidentinformatie, en deze instructie wordt herhaald zodra procedures wijzigen. Nieuwe medewerkers en ingeleend personeel worden bij binnenkomst gewezen op de meldprocedure en de manier waarop hun gegevens bij een eventueel incident worden behandeld, zodat niemand buiten beeld blijft. Afwijkingen die uit een steekproef of inzageverzoek naar voren komen, worden vastgelegd en leiden tot een concrete aanpassing van de werkwijze of het systeem. Zo blijft de omgang met incidentdossiers een terugkerend, aantoonbaar onderdeel van de bedrijfsvoering in plaats van een eenmalige beleidsafspraak.
Risico's
- Aantasting van dossierintegriteit door ongecontroleerde wijzigingen — Bij incidenten waarop de voorschriften voor de beheersing van zware ongevallen van toepassing zijn, moeten vastgelegde gegevens betrouwbaar blijven. Ongecontroleerde wijzigingen in meldingen, verklaringen, onderzoeksbevindingen, foto's, maatregelen of versies van het interne noodplan kunnen de feitelijke reconstructie van een incident verstoren. Het risico ontstaat wanneer medewerkers documenten lokaal opslaan, bestanden overschrijven, gegevens zonder vastgelegde bevoegdheid aanpassen of correcties doorvoeren zonder de oorspronkelijke inhoud en reden van wijziging te bewaren. Ook koppelingen tussen het incidentdossier, de aanvullende RI&E en het veiligheidsbeheerssysteem kunnen daardoor verloren gaan. Dit raakt betrokken werknemers, getuigen, onderzoekers, deskundigen en werkgevers die op de gegevens moeten kunnen vertrouwen. Een onbetrouwbaar dossier kan leiden tot verkeerde conclusies over oorzaken, onvoldoende passende maatregelen, gebrekkige evaluatie en onjuiste informatie bij interne of externe communicatie. Bovendien kan discussie ontstaan over wie welke informatie heeft toegevoegd, verwijderd of gewijzigd. Wanneer werknemers vermoeden dat verklaringen achteraf ongemerkt kunnen worden aangepast, kan hun bereidheid om incidenten open te melden afnemen. De werkgever moet daarom wijzigingsbevoegdheden, versiebeheer, herleidbaarheid en periodieke controle zo inrichten dat de actuele dossierinhoud bruikbaar is, terwijl eerdere versies en verantwoordelijke wijzigingen aantoonbaar blijven.
- Niet actualiseren en vertrouwelijk beheren van incidentdossiers — Binnen bedrijven en inrichtingen waarop de regels voor zware ongevallen met gevaarlijke stoffen van toepassing zijn, maken incidentgegevens deel uit van de informatie die nodig kan zijn voor het veiligheidsbeleid, de aanvullende RI&E, het veiligheidsbeheerssysteem, het interne noodplan en de evaluatie daarvan. Het risico ontstaat wanneer een incidentdossier na nieuw onderzoek, gewijzigde omstandigheden of genomen maatregelen niet wordt bijgewerkt, terwijl verouderde informatie wel als basis voor besluiten wordt gebruikt. Daarnaast kunnen dossiers namen, functies, letselinformatie, verklaringen, foto’s en camerabeelden bevatten. Als deze gegevens via groepsapps, algemene e-mailboxen of breed toegankelijke mappen worden verwerkt, kunnen onbevoegden ze lezen, kopiëren of wijzigen. Dit raakt betrokken werknemers, getuigen, leidinggevenden, deskundigen en medewerkers van andere werkgevers die bij het incidentonderzoek betrokken zijn. Mogelijke gevolgen zijn aantasting van de persoonlijke levenssfeer, sociale onveiligheid, reputatieschade en terughoudendheid om incidenten of bijna-ongevallen te melden. Onvolledige of verouderde dossiers kunnen bovendien leiden tot verkeerde conclusies over oorzaken en maatregelen, waardoor herhaling onvoldoende wordt voorkomen. De werkgever moet daarom het dossierbeheer verbinden met het veiligheidsbeheerssysteem, periodieke evaluaties en wijzigingsprocedures. De aangeleverde wettelijke grondslag betreft zware-ongevallenbeleid; zij bevat geen afzonderlijke algemene privacyregeling voor ieder incidentdossier.
- Onnodige verspreiding van incidentgegevens bij externe communicatie — Bij de externe communicatie over een zwaar ongeval kunnen meer persoonsgegevens en vertrouwelijke onderzoeksgegevens worden gedeeld dan voor waarschuwing, hulpverlening, samenwerking of risicobeoordeling noodzakelijk is. Dit risico speelt bij werkgevers op wie de voorschriften voor de beheersing van zware ongevallen van toepassing zijn en raakt betrokken werknemers, getuigen, hulpverleners en andere in het incidentdossier genoemde personen. Namen, functies, letselgegevens, verklaringen, foto’s of camerabeelden kunnen terechtkomen bij naburige bedrijven, opdrachtgevers, verzekeraars, onderzoekers, media of andere ontvangers die niet alle dossierinformatie nodig hebben. Verspreiding ontstaat bijvoorbeeld door verzending van het volledige dossier, gebruik van een brede verzendlijst, herkenbare beelden of communicatie zonder voorafgaande controle. De wettelijke voorschriften verlangen onder meer een beheerssysteem, een intern noodplan voor noodsituaties en externe communicatie, samenwerking met andere werkgevers en verstrekking van noodzakelijke algemene gegevens aan naburige bedrijven. Deze verplichtingen rechtvaardigen niet dat zonder afweging alle beschikbare persoonsgegevens worden meegestuurd. Onnodige verspreiding kan leiden tot aantasting van privacy, sociale onveiligheid, reputatieschade en terughoudendheid bij toekomstige meldingen of getuigenverklaringen. Daardoor kan ook de kwaliteit van incidentonderzoek en het leren van ongevallen afnemen. De werkgever moet externe communicatie daarom vooraf begrenzen, technisch beveiligen en organisatorisch laten controleren.
- Onvolledige of onbeveiligde vastlegging van incidentgegevens — Bij een incident of zwaar ongeval worden gegevens vastgelegd om de oorzaak te onderzoeken, maatregelen te bepalen, het veiligheidsbeheerssysteem te verbeteren en waar nodig intern of extern te communiceren. Het risico ontstaat wanneer die vastlegging onvolledig, onbeveiligd of zonder duidelijke noodzaak plaatsvindt. Namen, functies, letselgegevens, verklaringen, foto’s en camerabeelden kunnen dan terechtkomen in groepsapps, algemene e-mailboxen of gedeelde mappen waartoe onbevoegden toegang hebben. Tegelijk kan een onvolledig dossier essentiële feiten missen, waardoor oorzaken, betrokken stoffen, genomen noodmaatregelen of noodzakelijke verbeteracties niet betrouwbaar kunnen worden vastgesteld. Betrokken werknemers en getuigen kunnen reputatieschade, spanning of een gevoel van onveiligheid ervaren wanneer gevoelige informatie rondgaat. Zij kunnen bovendien terughoudend worden met melden of verklaren, waardoor de organisatie minder zicht krijgt op tekortkomingen en herhalingsgevaar. Ongecontroleerde toegang of wijziging kan ook de betrouwbaarheid en herleidbaarheid van het incidentonderzoek aantasten. De werkgever moet daarom vooraf bepalen welke incidentgegevens noodzakelijk zijn, wie deze vastlegt, wie toegang krijgt en hoe juistheid en vertrouwelijkheid worden geborgd. De gekoppelde bepalingen van het Arbobesluit betreffen bedrijven en inrichtingen waarop de voorschriften voor risico’s van zware ongevallen met gevaarlijke stoffen van toepassing zijn; zij vormen geen algemene privacyregeling voor iedere werkgever.