Moet je cliëntgegevens delen bij subsidie-verantwoording?

Het delen van cliëntgegevens bij subsidieverantwoording hangt volledig af van de specifieke eisen van de subsidieverstrekker en de aard van het project. In de meeste gevallen kun je volstaan met geanonimiseerde of geaggregeerde gegevens die resultaten aantonen zonder de privacy van individuen te schenden. De AVG stelt strikte regels aan het delen van persoonsgegevens, zelfs voor subsidiedoeleinden. Deze gids behandelt wanneer je wel of geen cliëntgegevens moet delen en hoe je dit privacyvriendelijk aanpakt.

Wanneer moet je cliëntgegevens delen bij subsidieverantwoording?

Je bent alleen verplicht om cliëntgegevens te delen wanneer de subsidieverstrekker dit expliciet vereist in de subsidievoorwaarden en er volgens de AVG een rechtmatige grondslag bestaat. Dit gebeurt vooral bij subsidies voor onderzoek, kwaliteitsmetingen of specifieke zorgprogramma’s waarbij individuele voortgang moet worden aangetoond.

De meeste subsidieverstrekkers in de zorg- en welzijnssector accepteren geanonimiseerde rapportages. Denk aan het aantal behandelde cliënten, demografische gegevens zonder namen, of resultaten per doelgroep. Gemeenten vragen bijvoorbeeld vaak om aantallen gebruikers van een welzijnsproject, niet om hun persoonsgegevens.

Let op: sommige fondsen vragen wél om specifieke informatie. Zorgverzekeraars kunnen bij innovatieprojecten vragen om gepseudonimiseerde patiëntgegevens om de effectiviteit te meten. In dat geval moet je altijd eerst toestemming vragen aan je cliënten, tenzij je een andere rechtmatige grondslag hebt.

Controleer bij elke subsidieaanvraag de specifieke rapportageverplichtingen. Vraag bij onduidelijkheid altijd om opheldering bij de subsidieverstrekker voordat je gegevens deelt.

Hoe bescherm je cliëntprivacy tijdens subsidierapportage?

Anonimisering en aggregatie zijn je beste instrumenten om cliëntprivacy te beschermen terwijl je voldoet aan subsidie-eisen. Gebruik altijd de minst ingrijpende methode die nog steeds de gevraagde informatie oplevert voor je verantwoording.

Praktische methoden voor privacyvriendelijke rapportage:

  • Gebruik geaggregeerde cijfers (totaal aantal cliënten per leeftijdsgroep)
  • Rapporteer percentages in plaats van absolute aantallen bij kleine groepen
  • Vervang namen door codes of nummers bij pseudonimisering
  • Combineer verschillende kenmerken niet als dit tot herkenning kan leiden
  • Gebruik tijdsperiodes in plaats van exacte data

Bij pseudonimisering houd je een aparte sleutel om gegevens later te kunnen koppelen, maar de subsidieverstrekker krijgt deze sleutel nooit. Dit is handig voor vervolgonderzoek of langlopende projecten waarbij je dezelfde cliënten moet volgen.

Stel altijd een privacyvriendelijke rapportagestructuur op voordat je het project start. Leg vast welke gegevens je precies gaat delen en hoe. Dit voorkomt problemen achteraf en geeft je cliënten duidelijkheid over het gebruik van hun gegevens.

Wat zijn de AVG-regels voor het delen van cliëntgegevens met subsidieverstrekkers?

De AVG vereist een rechtmatige grondslag voor het verwerken van persoonsgegevens, ook bij subsidieverantwoording. De meest gebruikte grondslagen zijn toestemming van de cliënt, uitvoering van een wettelijke verplichting, of het gerechtvaardigd belang van je organisatie.

Belangrijke AVG-verplichtingen bij subsidierapportage:

  • Informeer cliënten vooraf over het delen van gegevens voor subsidiedoeleinden
  • Vraag expliciete toestemming wanneer dat de rechtmatige grondslag is
  • Deel alleen gegevens die noodzakelijk zijn voor het subsidiedoel
  • Zorg voor adequate beveiliging tijdens verzending en opslag
  • Respecteer de rechten van cliënten (inzage, correctie, verwijdering)

Transparantie is cruciaal: je moet cliënten duidelijk vertellen wat er met hun gegevens gebeurt. Vermeld dit in je privacystatement en bij de intake. Leg uit aan welke subsidieverstrekkers je rapporteert en waarom dit nodig is.

Maak afspraken met subsidieverstrekkers over hoe zij de ontvangen gegevens behandelen. Zij worden dan ook verwerkingsverantwoordelijke onder de AVG en moeten zich aan dezelfde regels houden. Een training over privacy en subsidies kan je helpen deze complexe materie beter te begrijpen.

Welke cliëntgegevens mag je nooit delen bij subsidieverantwoording?

Bijzondere persoonsgegevens zoals medische informatie, etnische afkomst, religieuze overtuigingen of seksuele gerichtheid mag je nooit delen zonder expliciete toestemming of wettelijke verplichting. Deze gegevens genieten extra bescherming onder de AVG.

Gegevens die je altijd moet vermijden in subsidierapportages:

  • Volledige namen, adressen of andere direct identificeerbare informatie
  • Specifieke medische diagnoses of details over behandelingen
  • De financiële situatie van individuele cliënten
  • Strafrechtelijke gegevens of justitiële informatie
  • Gegevens over gezinssamenstelling of persoonlijke relaties

Gebruik altijd alternatieven om resultaten aan te tonen. In plaats van individuele vooruitgang te rapporteren, kun je gemiddelde scores vermelden of het percentage cliënten dat een bepaald doel heeft bereikt. Dit geeft subsidieverstrekkers de informatie die ze nodig hebben zonder privacy te schenden.

Bij twijfel over welke gegevens je wel of niet mag delen, raadpleeg je privacy officer of juridisch adviseur. Het is beter om voorzichtig te zijn dan achteraf problemen te krijgen met de Autoriteit Persoonsgegevens.

Voor meer informatie over privacyvriendelijke subsidieverantwoording kun je contact met ons opnemen. We helpen je graag bij het opstellen van rapportagestructuren die voldoen aan zowel subsidie-eisen als privacywetgeving. Een proefabonnement geeft je toegang tot actuele informatie over subsidies en hun specifieke rapportagevereisten.

Veelgestelde vragen

Hoe vraag ik toestemming aan cliënten voor het delen van gegevens bij subsidieverantwoording?

Leg duidelijk uit waarvoor de gegevens worden gebruikt, welke subsidieverstrekker ze ontvangt en hoe lang ze bewaard blijven. Gebruik eenvoudige taal en geef cliënten de mogelijkheid om specifiek toe te stemmen voor subsidierapportage. Zorg ervoor dat toestemming vrijwillig, geïnformeerd en specifiek is - cliënten moeten kunnen weigeren zonder gevolgen voor hun behandeling.

Wat doe ik als een subsidieverstrekker meer gegevens vraagt dan nodig?

Ga in gesprek met de subsidieverstrekker en leg uit welke alternatieven mogelijk zijn, zoals geaggregeerde data of geanonimiseerde rapportages. Verwijs naar de AVG-principes van dataminimalisatie en doelbinding. Documenteer dit gesprek goed en overweeg juridisch advies als de subsidieverstrekker blijft aandringen op onnodige persoonsgegevens.

Kan ik bestaande cliëntgegevens gebruiken voor een nieuwe subsidieaanvraag?

Alleen als het gebruik past binnen het oorspronkelijke doel waarvoor je toestemming hebt gekregen, of als je een nieuwe rechtmatige grondslag hebt. Bij een ander doel moet je nieuwe toestemming vragen of aantonen dat je een andere AVG-grondslag hebt. Controleer altijd je oorspronkelijke privacystatement en toestemmingsverklaringen.

Hoe ga ik om met kleine doelgroepen waarbij anonimisering moeilijk is?

Gebruik bredere categorieën, rapporteer over langere tijdsperiodes of combineer meerdere kleine groepen. Bij groepen kleiner dan 5 personen kun je overwegen om alleen te melden dat de groep 'minder dan 5 personen' bevat. Soms is het beter om bepaalde specifieke resultaten niet te rapporteren dan privacy te schenden.

Wat zijn de risico's als ik per ongeluk te veel cliëntgegevens deel?

Je riskeert een melding bij de Autoriteit Persoonsgegevens, mogelijke boetes en beschadiging van het vertrouwen van cliënten. Neem bij een datalek direct contact op met je privacy officer, informeer betrokkenen binnen 72 uur en meld het incident bij de AP indien er hoog risico is voor cliënten. Documenteer alle stappen die je onderneemt.

Hoe bewaar ik de sleutel bij pseudonimisering veilig?

Bewaar de pseudonimiseringssleutel gescheiden van de gepseudonimiseerde gegevens, bij voorkeur op een andere server of systeem. Beperk toegang tot alleen geautoriseerd personeel, gebruik sterke encryptie en maak regelmatig back-ups. Stel een duidelijke procedure op voor wie wanneer toegang heeft en documenteer alle toegang tot de sleutel.

Meld je aan voor de wekelijkse subsidieflits

Je ontvangt het laatste subsidie- en fondsennieuws en krijgt tips bij je aanvraag.

dit veld niet invullen s.v.p.