Beveiliging, GDPR en beroepsgeheim in uw tandartspraktijk

Uw tandartspraktijk is de verwerkingsverantwoordelijke voor de patiëntgegevens, Tilcao is de verwerker. Daarom is er een verwerkersovereenkomst nodig vóór het eerste echte patiëntgesprek, met een bijlage die elke subverwerker noemt. De reden waarom iemand belt is een gezondheidsgegeven en valt onder artikel 9 van de GDPR, dus de gesprekken worden opgenomen, de patiënt hoort dat in de eerste zin, de verwerking blijft binnen de Europese Economische Ruimte en elke raadpleging van een dossier wordt gelogd. Tilcao heeft geen certificaat om te tonen: wat hieronder staat is wat vandaag klopt, en wat er nog niet is staat er als nog niet gedaan.

Laatst bijgewerkt

Wie is verwerkingsverantwoordelijke en wie is verwerker?

Uw praktijk. De tandarts, of de vennootschap achter de praktijk, bepaalt waarom en hoe de patiëntgegevens verwerkt worden en is dus de verwerkingsverantwoordelijke. Tilcao verwerkt die gegevens in uw opdracht en is de verwerker. Dat is geen formaliteit: het bepaalt wie de patiënt moet antwoorden als hij iets vraagt, en bij wie de verantwoordelijkheid landt.

Artikel 28 van de GDPR vraagt daarvoor een geschreven verwerkersovereenkomst. Die moet er zijn vóór het eerste echte patiëntgesprek, niet erna. Ze legt vast welke gegevens wij verwerken, waarvoor, hoe lang, wat er op het einde van het contract met die gegevens gebeurt, en welke subverwerkers wij inschakelen. Die subverwerkers staan met naam in een bijlage, niet in een algemene zin.

Voor de gewone verwerking steunt de praktijk op artikel 6, lid 1, b en f van de GDPR. Voor het gezondheidsgedeelte geldt artikel 9, lid 2, h, samen met artikel 9, lid 3: de verwerking gebeurt onder de verantwoordelijkheid van iemand die tot het beroepsgeheim gehouden is. Toestemming alleen is hier geen goede grondslag. Wie belt met pijn kiest niet vrij, en een toestemming zonder alternatief is geen keuze. Daarom is er altijd een uitweg naar een mens.

De toezichthouder in België is de Gegevensbeschermingsautoriteit, Drukpersstraat 35, 1000 Brussel. In het Frans heet ze Autorité de protection des données. Daar kan een patiënt klacht indienen, en dat mag u gerust letterlijk zo in uw eigen privacyverklaring zetten.

Wat wij vandaag niet hebben, zeggen wij liever zelf:

  • Geen ISO 27001-certificaat en geen SOC 2-rapport.
  • Geen externe audit en geen NIS2-conformiteitsclaim.
  • Geen afgeronde gegevensbeschermingseffectbeoordeling, ook DPIA genoemd. De beoordeling voor uw verwerking is er een van uw praktijk; wij leveren de informatie die u ervoor nodig hebt.
  • Geen eHealth-certificaat en geen koppeling met MyCareNet of de eHealthBox.
  • De verwerkersovereenkomst en de lijst van subverwerkers staan nog niet op deze site. U krijgt beide op aanvraag, vóór u iets ondertekent. Zodra ze gepubliceerd zijn, staan ze hier met een datum.

Gegevensbeschermingsautoriteit over gevoelige gegevens

Welke patiëntgegevens raakt Tilcao aan, en welke niet?

Tilcao raakt wat nodig is om een afspraak te maken, en niet meer. Concreet: de naam, de geboortedatum, een telefoonnummer of e-mailadres, het afspraaktype en het moment in de agenda. Wat de patiënt zelf vertelt over de reden van zijn oproep komt in het gespreksverslag terecht, en dat is een gezondheidsgegeven.

Wat Tilcao niet aanraakt, is even belangrijk. Het schrijft nooit in het klinische dossier. Het komt niet in de RIZIV-stromen: het attesteert niet, factureert niet en raakt eAttest, eFact en eTar niet aan. Elektronische facturatie is voor tandartsen verplicht sinds 1 september 2025 en blijft volledig binnen uw praktijksoftware.

Tilcao heeft ook geen koppeling met MyCareNet of de eHealthBox, houdt geen eHealth-certificaat en heeft er geen nodig om een afspraak in te plannen. Die rails bestaan voor facturatie, verzekerbaarheid, Recip-e en het GMD. Agenda’s zitten daar niet in. De gevoeligste Belgische gegevensstromen liggen dus buiten het bereik van Tilcao, en dat is een geruststelling die wij liever expliciet maken.

In alles wat naar een overzicht gaat, staat een afspraaktypecode en niet het verhaal van de patiënt. Dat verhaal blijft in een aparte nota met beperkte toegang. Rijksregisternummers, kaartnummers en volledige adressen worden er bij binnenkomst uitgehaald, en een geboortedatum wordt bewaard als datumveld en niet in de tekst van een transcript.

Wat een afsprakenagent nodig heeft is smal. Alles wat er niet in staat, hoort er ook niet in.
GegevenRaakt Tilcao het aan?
Naam, geboortedatum, telefoonnummer, e-mailadresJa, om de patiënt te herkennen en te verwittigen
Afspraaktype, uur, behandelaar, stoelJa, om te boeken, te verzetten of te annuleren
Wat de patiënt zelf zegt over de reden van de oproepJa, als gezondheidsgegeven, in een aparte nota met beperkte toegang
Klinisch dossier, röntgenbeelden, behandelnota’sNee, nooit gelezen en nooit geschreven
eAttest, eFact, eTar, getuigschriften, derdebetalerNee, die blijven in uw praktijksoftware
MyCareNet, eHealthBox, verzekerbaarheid, GMDNee, geen koppeling en geen certificaat
Rijksregisternummer, kaartnummers, volledig adresWeggefilterd bij binnenkomst, niet bewaard in een transcript

NIC en MyCareNet, lijst van erkende softwarepakketten voor tandartsen, versie 10 maart 2026

Worden de gesprekken opgenomen, en wat hoort de patiënt?

Ja, telefoongesprekken worden opgenomen, en de patiënt hoort dat in de eerste zin, voor er iets anders gebeurt. Hij hoort in diezelfde zin dat hij met een AI praat en niet met een mens. Dat staat niet in kleine letters onderaan een pagina: het wordt gezegd, hardop, aan het begin van het gesprek.

In België bestaat er geen verbod op het opnemen van een gesprek waaraan u zelf deelneemt. Artikel 314bis, §2 van het Strafwetboek straft wel het gebruik van zo’n opname met bedrieglijk opzet of met het oogmerk te schaden. Daarnaast gelden de telecomwetgeving en de GDPR samen: elke deelnemer, de patiënt inbegrepen, moet vóór de opname weten dat er opgenomen wordt, waarvoor precies, en hoe lang de opname bewaard blijft.

Zo klinkt de openingszin in de drie talen die Tilcao spreekt. U kunt de formulering aanpassen aan uw praktijk, maar de twee mededelingen zelf blijven staan.

  • “Goeiedag, u spreekt met de digitale assistent van de praktijk. Ik ben geen mens en dit gesprek wordt opgenomen. Waarmee kan ik u helpen?”
  • “Bonjour, vous parlez avec l’assistant numérique du cabinet. Je ne suis pas une personne et cet appel est enregistré. Que puis-je faire pour vous?”
  • “Hello, you are speaking with the practice’s digital assistant. I am not a person and this call is recorded. How can I help you?”

Waar staan de gegevens en hoe lang blijven ze bewaard?

De verwerking blijft binnen de Europese Unie en de Europese Economische Ruimte. Geen enkele Belgische wet verplicht een private tandartspraktijk om haar gegevens in België te houden, maar voor gezondheidsgegevens onder artikel 9 is verwerking binnen de EER de verwachting in een Belgische klinische context. Het is ook de enige positie die wij verdedigbaar vinden.

Wij beloven liever geen blanco “alles in Europa” dat bij de eerste leverancierswissel breekt. Wat wij wel doen, is elke subverwerker met naam en met regio in de bijlage bij de verwerkersovereenkomst zetten, en die bijlage met een datum aanpassen wanneer er iets verandert. Telefonie, spraakherkenning, het taalmodel, de databank en WhatsApp via de Meta Cloud API zijn elk een aparte schakel, en elke schakel staat er apart in.

Het gesprek heeft zijn eigen klok. Een klinisch dossier wordt jarenlang bewaard, maar een telefoonopname mag die termijn niet erven. De ruwe audio gaat op de kortste termijn weg. Het gestructureerde verslag en de afspraakvelden blijven langer, want anders kunt u niet nakijken wat er in uw agenda gebeurd is. Een praktijk die een langere termijn wil, kan daarvoor kiezen, en die keuze staat in de overeenkomst.

Wat hier nog niet staat, is het getal. De termijnen worden per praktijk vastgelegd in de verwerkersovereenkomst vóór het eerste echte patiëntgesprek, en wij hebben ze nog niet als vast, gepubliceerd beleid op deze site staan. Wij zeggen dat liever dan een getal te tonen dat morgen niet meer klopt.

Vraagt een patiënt om wissing, dan komt dat verzoek bij u terecht, want u bent de verwerkingsverantwoordelijke. U geeft ons de opdracht, wij voeren ze uit en u krijgt een bevestiging met datum en uur. De opname en het transcript verdwijnen. Wat blijft is wat u wettelijk moet bijhouden: de afspraak zelf in uw praktijksoftware, en een logregel die zegt dat er gewist is, zonder de gewiste inhoud. Gaat het verzoek over gegevens in uw eigen dossier, dan beoordeelt u dat zelf, want daar gaat Tilcao niet over.

Wat betekent het beroepsgeheim voor een AI aan de telefoon?

Het beroepsgeheim geldt onverkort, ook wanneer een AI de telefoon opneemt: wie namens de praktijk spreekt, valt onder dezelfde plicht. Artikel 458 van het Strafwetboek bindt de tandarts en, in het verlengde daarvan, de medewerkers van de praktijk. Het staat los van de GDPR, het blijft gelden naast de GDPR, en een schending is strafrechtelijk. Dat een tandarts daar als eerste naar vraagt, is terecht.

De praktische vraag is dus wie bij ons een transcript kan inkijken. Dat is een beperkte groep die met naam gekend is, elk gebonden aan een geschreven geheimhoudingsplicht die het beroepsgeheim van de praktijk weerspiegelt. Elke raadpleging wordt gelogd. Uw patiëntgesprekken dienen om het werk van uw praktijk te doen en voor niets anders, en wat wij ermee wel en niet mogen, staat zwart op wit in de verwerkersovereenkomst.

Het beroepsgeheim werkt ook naar de beller toe. Voor Tilcao iets voorleest uit een dossier, controleert het eerst twee gegevens die overeenkomen, bijvoorbeeld de volledige naam en de geboortedatum, of de naam en de postcode. Zolang die controle niet gelukt is, noemt het de naam van de behandelaar niet, de reden van een afspraak niet, een andere afspraak niet en een openstaand bedrag niet. Een derde krijgt niets, behalve een ouder of voogd van een minderjarige.

Wie ziet wat, wat wordt gelogd, en hoe zet u een workflow stil?

In uw tandartsenpraktijk beslist u wie wat ziet. Rechten worden per rol gezet, niet per persoon die er toevallig naar vraagt. Het onthaal heeft de agenda en de contactgegevens nodig. Niet iedereen heeft de vrije nota nodig waarin staat wat de patiënt over zijn klacht gezegd heeft.

De gebruiker waarmee Tilcao in uw praktijksoftware of in uw agenda werkt, krijgt de smalste rechten die volstaan: de agenda lezen, afspraken aanmaken en verplaatsen van de types die u vrijgeeft, en annuleren. Niets meer. Geen toegang tot facturatie, geen toegang tot het klinische dossier.

Artikel 5, lid 2 van de GDPR vraagt dat u kunt aantonen dat u in orde bent, en dat kan alleen als het opgeschreven staat. Elk gesprek levert daarom een gestructureerde samenvatting op waarvan de uitkomst afgeleid is uit wat er echt in de agenda geschreven is, niet uit wat de agent gezegd heeft. Elke raadpleging van patiëntgegevens wordt gelogd met het oproepnummer, de uitkomst van de identiteitscontrole en de velden die voorgelezen zijn.

Loopt er iets mis, dan zet u een workflow stil zonder ons te bellen. Eén schakelaar per workflow, en vanaf dat moment doet die niets meer. Een gepauzeerde recall verstuurt geen enkel bericht, een gepauzeerde boeking schrijft niets in de agenda. De telefoon blijft ondertussen doen wat u wilt: opnemen en noteren, of meteen doorschakelen naar een nummer dat u aanduidt. Zet u de doorschakeling helemaal af, dan rinkelt uw toestel opnieuw zoals vroeger, vanaf het eerste uur van uw openingsuren.

Voorbeeld van één auditregel. Fictieve patiënt en fictieve gegevens, enkel ter illustratie.
Veld in het auditspoorWaarde
Tijdstipdonderdag 17 september 2026, 20u14
KanaalTelefoon, inkomend
IdentiteitscontroleTwee gegevens komen overeen: naam en geboortedatum
Voorgelezen veldenDatum, uur en behandelaar van één afspraak
Actie in de agendaAfspraak verzet van do 10u30 naar vr 11u00
Bron van de uitkomstBevestigd door de agenda, niet door wat de agent zei
Toegepaste praktijkregelGeen alarmsignaal gemeld, geen doorgave nodig
BewaringVerslag en afspraakvelden. Ruwe audio volgt de kortere termijn.

Valt een AI-receptionist onder de Europese AI-verordening?

Gedeeltelijk, en het deel dat hier telt is de transparantieplicht. Sinds 2 augustus 2026 gelden de transparantieverplichtingen van artikel 50 van de Europese AI-verordening: wie met een AI-systeem praat, moet dat weten, tenzij het voor een redelijk geïnformeerd en oplettend persoon vanzelf spreekt. Die plicht geldt ongeacht of het systeem hoogrisico is, en de nationale markttoezichtautoriteiten kunnen ze vanaf die datum afdwingen. Tilcao zegt het daarom in de eerste zin van elk gesprek.

Een agent die afspraken inplant is geen hoogrisicosysteem. Wij beweren dus niet dat er een conformiteitsbeoordeling voor hoogrisicosystemen gebeurd is, want die is er niet en die is hier ook niet vereist. Wij claimen evenmin een conformiteitsstatus onder die verordening als geheel. Wat wij doen, is de transparantieplicht uitvoeren zoals ze er staat, en de klinische lijn buiten de agent houden: Tilcao stelt geen diagnose, benoemt geen aandoening, weegt geen urgentie af en raadt geen geneesmiddel aan, ook geen vrij verkrijgbaar middel.

In België bestaat er geen Orde van tandartsen zoals er een Orde van artsen bestaat. Het toezicht loopt via de erkenning door FOD Volksgezondheid en via de Provinciale Geneeskundige Commissie, en de vertegenwoordiging via beroepsverenigingen waar aansluiten vrijwillig is. Er is dus geen Belgische beroepsinstantie die een regel heeft uitgevaardigd over een AI die patiënten te woord staat, en er is er ook geen die er een standpunt over gepubliceerd heeft. Wij leiden daar geen goedkeuring uit af, en u zou dat ook niet moeten doen.

Europese Commissie over de transparantieverplichtingen van artikel 50 van de Europese AI-verordening

Wat praktijken ons vragen

Mag ik als tandarts patiëntengegevens door een AI laten verwerken?

Ja, als het kader klopt. U blijft verwerkingsverantwoordelijke, Tilcao is verwerker, en er is een verwerkersovereenkomst nodig vóór het eerste echte patiëntgesprek. Voor het gezondheidsgedeelte steunt u op artikel 9, lid 2, h van de GDPR, gelezen samen met artikel 9, lid 3, dat de verwerking plaatst onder de verantwoordelijkheid van iemand die tot het beroepsgeheim gehouden is.

Waar worden de patiëntengegevens bewaard?

De verwerking blijft binnen de Europese Unie en de Europese Economische Ruimte. Elke subverwerker staat met naam en met regio in de bijlage bij de verwerkersovereenkomst, in plaats van in een blanco belofte die bij de eerste leverancierswissel breekt. Verandert die lijst, dan verandert de bijlage mee, met een datum erbij.

Is dit GDPR-conform en worden de gesprekken opgenomen?

De gesprekken worden opgenomen en de patiënt hoort dat in de eerste zin, samen met de melding dat hij met een AI praat. GDPR-conform is geen label dat een leverancier zichzelf opplakt: het is de optelsom van uw grondslag, de verwerkersovereenkomst, de bewaartermijnen en de toegangsrechten. Wij leveren de onderdelen die aan onze kant liggen, en wij zetten ze op papier.

Is Tilcao ISO 27001- of SOC 2-gecertificeerd?

Nee. Er is geen ISO 27001-certificaat, geen SOC 2-rapport, geen externe audit en geen NIS2-claim. Tilcao is jong, en wij zeggen liever wat er niet is dan een logo te tonen dat wij niet verdiend hebben. Wat er wel is, staat op deze pagina en in de verwerkersovereenkomst.

Botst een opgenomen gesprek met het beroepsgeheim?

Niet op zichzelf, maar artikel 458 van het Strafwetboek blijft naast de GDPR gelden en een schending is strafrechtelijk. Daarom is de groep die bij ons een transcript kan inkijken beperkt en met naam gekend, gebonden aan een geschreven geheimhoudingsplicht, en wordt elke raadpleging gelogd. Vraag ons gerust wie er op die lijst staat voor u tekent.

Wat gebeurt er als een patiënt vraagt om zijn opname te laten wissen?

Het verzoek komt bij u terecht, want u bent de verwerkingsverantwoordelijke. U geeft ons de opdracht, wij wissen de opname en het transcript, en u krijgt een bevestiging met datum en uur. De afspraak zelf en een logregel die zegt dat er gewist is, blijven bestaan, zonder de gewiste inhoud.

Heeft Tilcao een koppeling met MyCareNet of de eHealthBox?

Nee. Tilcao raakt de Belgische eHealth-rails niet aan, houdt geen eHealth-certificaat en staat niet op de lijst van erkende softwarepakketten van het NIC. Die rails staan voor facturatie, verzekerbaarheid, Recip-e en het GMD, en agenda’s zitten daar niet in. Om een afspraak in te plannen is geen van die dingen nodig.

Leest Tilcao de eID van de patiënt?

Nee. Tilcao leest geen eID, geen ISI+-kaart en geen Kids-ID. Vanaf 1 oktober 2026 moet u bij derdebetaler de identiteit van de patiënt bij elk contact in de praktijk nagaan, en dat gebeurt aan het onthaal met de kaart in de hand. Wat Tilcao wel doet, is in de bevestiging vermelden dat de patiënt zijn identiteitskaart meebrengt.

Bij wie kan een patiënt klacht indienen over zijn gegevens?

Bij de Gegevensbeschermingsautoriteit, Drukpersstraat 35, 1000 Brussel, in het Frans de Autorité de protection des données. Uw praktijk is het eerste aanspreekpunt, want zij is de verwerkingsverantwoordelijke, en wij bezorgen u binnen de afgesproken termijn wat u nodig hebt om te antwoorden. De wet patiëntenrechten van 22 augustus 2002 is door de wet van 6 februari 2024, in werking sinds 4 maart 2024, nog aangescherpt op het vlak van begrijpelijke informatie en digitale inzage.

Volgende stap

Ontdek wat uw praktijk kan automatiseren.

We brengen uw grootste administratieve lasten en omzetlekken in kaart en tonen wat Tilcao kan overnemen.

30 minuten. U brengt uw agenda mee, wij de demopraktijk.