Ga naar de inhoud

Hoe beoordeel je een AI-scribe voor de bedrijfsarts op AVG en NEN 7510?

Een praktische checklist om een AI-scribe voor bedrijfsgeneeskundig gebruik te beoordelen: verwerkersovereenkomst, subverwerkers, training op klantdata, EU-hosting en logging.

IBA RedactieKennisredactie bedrijfsgeneeskunde

9 min leestijd

In het kort

  • Een AI-scribe die medische consulten verwerkt, is per definitie een verwerker van bijzondere persoonsgegevens — beoordeel de leverancier daarop, niet alleen op transcriptiekwaliteit.
  • Vraag altijd naar de verwerkersovereenkomst inclusief het actuele overzicht van subverwerkers, niet alleen naar een privacyverklaring.
  • Eis een expliciete garantie dat consultdata niet wordt gebruikt om onderliggende AI-modellen te trainen.
  • EU-hosting is een randvoorwaarde, geen extra; vraag concreet in welk land en bij welke partij de data wordt verwerkt.
  • NEN 7510 en ISO 27001 zijn relevante certificeringen voor deze sector — vraag ernaar, en accepteer 'op de roadmap' alleen met een concrete planning.

Het verschil tussen "AVG-conform" en "geschikt voor de bedrijfsarts"

Veel AI-scribes op de markt zijn primair gebouwd voor huisartsen, specialisten of ggz-instellingen en zijn daar, terecht, AVG-conform gecertificeerd of getoetst. Dat is geen garantie dat hetzelfde product geschikt is voor bedrijfsgeneeskundig gebruik: de bedrijfsarts-context introduceert een derde partij — de werkgever — met een structureel andere, kleinere informatiebehoefte dan een behandelrelatie kent. Een scribe die uitstekend AVG-conform is voor de curatieve zorg, hoeft geen enkel concept te hebben van die werkgever-scheiding, simpelweg omdat die vraag in de curatieve setting niet bestaat. Dat maakt "is het AVG-conform" een noodzakelijke maar onvoldoende vraag bij de inkoop van een AI-scribe voor bedrijfsgeneeskundig gebruik.

Waarom een AI-scribe een ander inkooptraject vraagt dan gewone software

Een AI-scribe die spreekuren opneemt en transcribeert, verwerkt bijzondere persoonsgegevens in de zwaarste categorie: gezondheidsgegevens, vaak inclusief expliciete diagnoses, in de brontekst van het consult zelf. Dat is een fundamenteel andere risicocategorie dan bijvoorbeeld een agenda-tool. De onderstaande vijf criteria zijn geen "nice to have", maar de minimale set om een leverancier op te beoordelen voordat een pilot start.

1. De verwerkersovereenkomst en subverwerkers

Vraag niet naar een privacyverklaring, maar naar de verwerkersovereenkomst zelf, met een actueel overzicht van subverwerkers: welke partijen (spraak-naar-tekst-diensten, cloudhosting, AI-modelaanbieders) krijgen op enig moment toegang tot consultdata. Een leverancier die dit overzicht niet paraat heeft, heeft het intern waarschijnlijk ook niet scherp.

2. Geen training op klantdata

Dit moet expliciet en schriftelijk zijn vastgelegd, niet impliciet uit "we respecteren uw privacy" worden afgeleid. De vraag om te stellen: "Wordt data van mijn consulten, in welke vorm dan ook, gebruikt om een AI-model te trainen of te verbeteren — voor mij of voor andere klanten?" Het antwoord moet ondubbelzinnig nee zijn.

3. EU-hosting

Vraag concreet: in welk land staat de infrastructuur, en bij welke cloudpartij? "Wij zijn AVG- compliant" is geen antwoord op deze vraag. EU-hosting sluit niet elk risico uit, maar is een randvoorwaarde om onder het Europese rechtskader te blijven vallen zonder aanvullende doorgifte-mechanismen.

4. Logging en auditeerbaarheid

Voor bedrijfsgeneeskundige software is een onveranderlijk auditlog — in de geest van NEN 7513 — essentieel: wie heeft wanneer welk document geopend, gewijzigd of geautoriseerd. Zonder dat kan de bedrijfsarts jaren later niet aantonen dat een terugkoppeling zorgvuldig tot stand is gekomen.

5. Certificering: gevraagd, niet aangenomen

NEN 7510 (informatiebeveiliging in de zorg) en ISO 27001 zijn relevante certificeringen voor deze sector. Veel jonge leveranciers hebben ze nog niet — dat hoeft geen dealbreaker te zijn, mits de leverancier daar open over is en een concrete, gefinancierde roadmap kan tonen in plaats van een vage belofte.

Techniek is niet genoeg: contractuele waarborgen

Een goed antwoord op elk van de vijf criteria hierboven is nog geen garantie. Techniek verandert, leveranciers worden overgenomen, en subverwerkers wisselen. Leg daarom vast wat er gebeurt bij wijzigingen: moet de leverancier een nieuwe subverwerker vooraf melden, met een reële termijn om bezwaar te maken? Wat gebeurt er met de data bij beëindiging van het contract — wordt die aantoonbaar verwijderd, of blijft ze onbepaald bewaard "voor het geval van een geschil"? En is er een escalatiepad bij een datalek, met een concrete meldtermijn richting de praktijk zodat die op tijd aan de eigen AVG-meldplicht kan voldoen? Deze afspraken horen in de verwerkersovereenkomst zelf, niet in een los service-level-document dat losstaat van de juridische relatie.

Rode vlaggen tijdens een leveranciersdemo

Een aantal signalen tijdens een verkoopgesprek zijn reden om door te vragen in plaats van verder te gaan met de pilot:

  • de leverancier kan niet op de vraag naar subverwerkers antwoorden zonder eerst intern te overleggen
  • "geen training op klantdata" wordt beantwoord met een verwijzing naar een algemene privacyverklaring in plaats van een expliciete garantie
  • vragen over het land van hosting worden beantwoord met "in de cloud" zonder concreet land of partij
  • er is geen duidelijk antwoord op wie, binnen de eigen organisatie van de leverancier, toegang heeft tot ruwe consultaudio
  • NEN 7510 of ISO 27001 wordt gepresenteerd als "in essentie al voldaan" zonder een auditrapport of een concrete roadmap met datum

Geen van deze signalen betekent automatisch dat een leverancier ongeschikt is — een jong bedrijf kan legitiem nog niet gecertificeerd zijn — maar ontwijkendheid op deze vragen is zelf al informatief.

Checklist voor het inkoopgesprek

Vraag Wat een goed antwoord bevat
Waar staat de data? Naam van het land en de cloudpartij, niet alleen "Europa"
Wie zijn de subverwerkers? Een actuele, opvraagbare lijst
Wordt data gebruikt om modellen te trainen? Een expliciete, schriftelijke garantie van nee
Hoe wordt elke actie gelogd? Een onveranderlijk auditlog per record, niet alleen systeembrede logs
Is er een DPIA-sjabloon beschikbaar? Een document toegesneden op bedrijfsgeneeskundig gebruik
Wat is de status van NEN 7510 / ISO 27001? Behaald, of een concrete roadmap met datum — nooit stilzwijgen

Wat dit betekent voor de dagelijkse praktijk

Deze criteria zijn niet alleen relevant bij inkoop, maar ook bij het dagelijks gebruik: een bedrijfsarts die weet dat elke autorisatie gelogd wordt, en dat de scheiding tussen medisch dossier en werkgever-terugkoppeling technisch is afgedwongen, kan zich concentreren op het consult zelf in plaats van op de vraag of een systeem "het wel goed doet". Zie wat mag de bedrijfsarts terugkoppelen aan de werkgever voor de inhoudelijke norm die zo'n systeem technisch moet afdwingen.

De rol van een pilotperiode

Geen enkele checklist vervangt het testen van een AI-scribe op echte, representatieve consulten — uiteraard pas nadat de verwerkersovereenkomst en de vijf criteria hierboven zijn afgevinkt. Een zinvolle pilot beoordeelt niet alleen transcriptiekwaliteit, maar ook: hoe het systeem omgaat met overlappende spraak tussen arts en werknemer, hoe robuust het is bij dialect of een non-moedertaal spreker, en — specifiek voor bedrijfsgeneeskundig gebruik — of het onderscheid tussen wat in het medisch dossier hoort en wat richting de werkgever mag, systematisch wordt gemaakt of aan de gebruiker wordt overgelaten. Dat laatste punt is waar veel generieke AI-scribes, gebouwd voor de curatieve zorg, tekortschieten: ze zijn niet ontworpen met een werkgeversrelatie in het model, en behandelen elk gegenereerd document daardoor op dezelfde manier.

Wat generieke medische AI-scribes over het hoofd zien

De bredere markt van AI-scribes is vooral gebouwd voor huisartsen en medisch specialisten, waar er geen derde partij (de werkgever) is die per definitie een beperktere informatiestroom krijgt. Een generieke scribe kan uitstekend transcriberen en structureren, maar heeft doorgaans geen ingebouwd concept van "dit deel van de tekst mag naar een niet-behandelende derde, dit deel nooit". Wie zo'n scribe toch voor bedrijfsgeneeskundig gebruik inzet, verlegt die verantwoordelijkheid volledig naar de bedrijfsarts zelf, met alle risico op een gemiste zin onder tijdsdruk die dat met zich meebrengt — zie wat mag de bedrijfsarts terugkoppelen aan de werkgever voor hoe vaak dat soort fouten in de bijzin zit, niet in de hoofdboodschap.

Hoe IBA hierbij helpt

IBA is gebouwd rond precies deze vijf criteria: een standaard verwerkersovereenkomst met een actueel subverwerkersoverzicht, een expliciete garantie dat consultdata niet wordt gebruikt om modellen te trainen, EU-hosted verwerking, een onveranderlijk auditlog per record in NEN 7513-stijl, en een DPIA-sjabloon dat is toegesneden op de bedrijfsgeneeskundige praktijk. NEN 7510 en ISO 27001 zijn bij IBA nog niet behaald — dat staat als gefinancierd traject op de roadmap, en we zeggen dat met zoveel woorden op de beveiligingspagina in plaats van het te suggereren. Voor hoe die scheiding de dagelijkse administratieve last verlaagt, zie administratieve last van de bedrijfsarts verlagen.

Bij dit artikel

Veelgestelde vragen

Nee. De verwerkersovereenkomst regelt de juridische verantwoordelijkheden, maar zegt niets over de technische en organisatorische maatregelen. Vraag ook naar encryptie, toegangsbeheer, logging en het beleid rond modeltraining.