AI in de zorg: wat mag wel en wat mag niet (AVG + AI Act)

AI in de zorg kan, maar binnen regels. Wat mag wel en wat mag niet onder de AVG en de AI Act, met praktische voorbeelden voor zorgaanbieders.

Illustratie bij het artikel: AI in de zorg: wat mag wel en wat mag niet (AVG + AI Act)
In dit artikel Wat mag wel en wat mag niet met AI in de zorgAI in de zorg en de AVG: medische gegevens zijn extra beschermdWat zorgaanbieders nu al doen met AI in de zorgZo blijf je binnen de regels met AI in de zorgConclusie

AI in de zorg is een van de snelst groeiende toepassingen van kunstmatige intelligentie, maar ook een van de zwaarst gereguleerde. Zorg verwerkt medische gegevens, en die vallen onder de AVG. Met de EU AI Act is er sinds 2024 bovendien wetgeving die AI-systemen in de zorg strenger behandelt dan vrijwel elke andere sector. In dit artikel lees je wat er mag, wat er niet mag, en hoe je als zorgaanbieder binnen de regels blijft.

AI in de zorg hoeft geen mijnenveld te zijn. Administratieve taken, planning en documentatie kun je grotendeels gewoon automatiseren. Het wordt pas spannend bij beslissingen over een diagnose of een behandeling. Daar zit precies de grens die de wet trekt, en die grens is duidelijker dan veel mensen denken.

#Wat mag wel en wat mag niet met AI in de zorg

Een groot deel van de AI-toepassingen in de zorg raakt geen medische beslissing. Die vallen in de categorie beperkt risico en mag je vrij eenvoudig inzetten, zolang een zorgverlener het resultaat controleert. Aan de administratieve kant mag er veel.

  • Documentatie en samenvattingen. Gespreksverslagen, ontslagbrieven en overdrachten laten samenvatten of opstellen. Een zorgverlener controleert en corrigeert het concept voordat het de deur uitgaat.
  • Planning en roosters. Personeelsplanning, OK-planning en afspraakplanning zijn operationeel en raken geen behandelbeslissing.
  • Administratie en declaraties. Zorgdossiers ordenen, declaraties controleren op fouten en facturen verwerken zijn regelgebaseerd werk waar AI goed in is.
  • Chatbots voor voorlichting. Een chatbot die algemene vragen beantwoordt over openingstijden, de voorbereiding op een afspraak of het aanvragen van uitslagen, zonder medisch advies te geven.
  • Triëring als ondersteuning. Een systeem kan een klacht categoriseren als urgent of niet urgent. De eindbeslissing over prioriteit blijft altijd bij een bevoegde zorgverlener.

Het patroon is duidelijk: zolang AI niet zelf een medische beslissing neemt, mag er veel. Gebruik je AI voor ondersteuning en controleert een mens het resultaat, dan zit je vrijwel altijd goed.

Wat mag niet: medische beslissingen en AI in de zorg

Hier ligt de grens. Onder de AI Act valt AI in de zorg grotendeels onder hoog risico. Dat betekent strenge eisen op het gebied van risicobeheer, datakwaliteit, documentatie en menselijk toezicht.

  • Diagnostiek zonder menselijk toezicht. AI mag een röntgenfoto of scan voorbeoordelen en verdachte plekken markeren, maar een radioloog doet de eindbeoordeling. Zonder dat menselijke toezicht is het niet toegestaan.
  • Automatische behandelbeslissingen. Een systeem dat zelf bepaalt welk medicijn een patiënt krijgt, mag niet. Dat is een medische beslissing en hoort bij een bevoegde arts.
  • Patiëntprofilering. AI gebruiken om op basis van medische gegevens risicoprofielen te maken voor verzekering of toegang tot zorg, is aan strenge regels gebonden en vaak verboden.
  • Beslissingen zonder uitleg. Onder de AVG heb je recht op uitleg bij een geautomatiseerd besluit dat gevolgen heeft voor jou. Zonder duidelijke uitleg kun je zo’n systeem niet inzetten.

Het kernprincipe van de AI Act is menselijk toezicht: een mens moet altijd kunnen ingrijpen en de beslissing van de AI kunnen overrulen. Dat is een harde eis voor hoog-risico systemen in de zorg, en die eis is bindend.

#AI in de zorg en de AVG: medische gegevens zijn extra beschermd

Naast de AI Act geldt de AVG. Die behandelt gezondheidsgegevens als bijzondere persoonsgegevens, met extra bescherming. Dat betekent concrete verplichtingen die je serieus moet nemen.

  • Dataminimalisatie. Verwerk alleen de gegevens die je echt nodig hebt voor het doel. Laat een AI-tool niet de hele historie van een patiënt zien als je alleen een samenvatting wilt.
  • Rechtmatige grondslag. Je hebt een grondslag nodig om gezondheidsgegevens te verwerken. In de zorg is dat vaak de behandelovereenkomst of een wettelijke plicht. Bij secundaire doelen, zoals onderzoek of marketing, moet je daar apart naar kijken.
  • Verwerkersovereenkomst. Gebruik je een externe AI-leverancier? Dan moet er een verwerkersovereenkomst zijn die voldoet aan de extra eisen voor gezondheidsgegevens.
  • Recht op uitleg. Een beslissing die op een geautomatiseerd systeem berust en gevolgen heeft voor een persoon, moet uitlegbaar zijn.
  • DPIA. Bij hoog-risico verwerkingen van gezondheidsgegevens moet je een Data Protection Impact Assessment, een gegevensbeschermingseffectbeoordeling, doen.

Voorbeeld: waar de AVG en de AI Act samenkomen

Een zorginstelling wil AI gebruiken om ontslagbrieven te laten opstellen. De AI krijgt toegang tot het medisch dossier. Dat is een verwerking van gezondheidsgegevens onder de AVG én een hoog-risico toepassing onder de AI Act. Concreet betekent dat: een verwerkersovereenkomst met de leverancier, dataminimalisatie (alleen de relevante delen van het dossier), een DPIA, en een zorgverlener die elke brief controleert voordat die verstuurd wordt. Doet de instelling die stappen, dan mag het. Doet ze het zonder die stappen, dan is het een overtreding.

#Wat zorgaanbieders nu al doen met AI in de zorg

De koplopers in de zorg laten zien wat er binnen de regels mogelijk is. Dit zijn richtingen die we in de praktijk zien, zonder namen van specifieke instellingen te noemen.

  • Administratieve ontlasting. Een huisartsenpraktijk laat AI spraak naar tekst omzetten en een eerste concept van het gespreksverslag maken. De huisarts corrigeert en controleert. Resultaat: minder administratietijd per consult.
  • Triage-ondersteuning. Een eerstehulppost gebruikt AI om binnenkomende klachten te classificeren als urgent of niet urgent. De uiteindelijke prioritering doet een verpleegkundige of arts.
  • Radiologie-ondersteuning. Een screeningsprogramma gebruikt AI als voorlezer die verdachte plekken markeert. De radioloog beoordeelt alle beelden en neemt de eindbeslissing.
  • Chatbot voor zorgvoorlichting. Een zorginstelling zet een chatbot in die algemene vragen beantwoordt, zoals hoe je je voorbereidt op een afspraak. Medische vragen worden doorverwezen naar een zorgverlener.

Het gemeenschappelijke kenmerk: AI doet het zware denkwerk en de administratie, maar een bevoegde zorgverlener neemt de beslissing. Dat is precies de bedoeling van de wetgever.

#Zo blijf je binnen de regels met AI in de zorg

Je hoeft geen juridisch team in te huren. Met een gestructureerde aanpak kom je al heel ver, en de stappen zijn voor de meeste organisaties beheersbaar.

Stap 1: Maak een inventaris

Lijst elke AI-toepassing in je organisatie op, ook de kleine en de experimentele. Welke tool, welk doel, welke gegevens, welke leverancier. Zonder inventaris kun je geen risico inschatten.

Stap 2: Classificeer per toepassing

Bepaal per toepassing of het gaat om administratie (beperkt risico) of om een medische beslissing (hoog risico). Bij twijfel kies je voor hoog risico.

Stap 3: Regel de AVG-kant

Voor elke toepassing die gezondheidsgegevens raakt: grondslag, verwerkersovereenkomst, dataminimalisatie en eventueel een DPIA. Dit is de privacy-kant.

Stap 4: Regel menselijk toezicht

Zorg dat elke AI-toepassing een duidelijk aangewezen verantwoordelijke heeft die het resultaat kan controleren en overrulen. Documenteer die afspraak.

Stap 5: Documenteer en train

Houd per systeem bij wat het doet en wie verantwoordelijk is. Train medewerkers in wat ze wel en niet in een AI-tool mogen zetten. De meeste incidenten komen door een medewerker die klant- of patiëntdata in een open tool plakt, en dat kan worden voorkomen met heldere afspraken.

#Conclusie

AI in de zorg biedt veel kansen, vooral aan de administratieve kant. Verslagen, planning, documentatie en voorlichting kun je binnen de regels gewoon automatiseren, zolang een mens controleert. De grens zit bij medische beslissingen: daar geldt hoog risico, met menselijk toezicht, documentatie en AVG-eisen als harde voorwaarden.

Het mooie is dat je geen juridisch team nodig hebt. Een inventaris, een eerlijke risicoclassificatie, de AVG-zaken op orde en duidelijk menselijk toezicht. Dat is voor de meeste organisaties genoeg om verantwoord te starten. Wil je weten wat AI binnen de regels voor jouw zorgorganisatie kan betekenen, plan dan een gesprek met een specialist die jouw sector en de wetgeving kent.

Plan een gesprek →

Veelgestelde vragen over AI in de zorg

Mag een AI-chatbot medische vragen beantwoorden?

Alleen als het gaat om algemene voorlichting en de chatbot duidelijk geen medisch advies geeft. Beantwoordt de chatbot daadwerkelijk medische vragen of geeft hij advies, dan wordt het een hoog-risico systeem met strenge eisen. Het veiligste is om medische vragen altijd door te verwijzen naar een zorgverlener.

Is AI-gestuurde diagnostiek verboden?

Niet op zichzelf, maar wel zonder menselijk toezicht. AI mag beelden of gegevens voorbeoordelen en markeren, maar een bevoegde zorgverlener moet de eindbeoordeling doen en de beslissing nemen. Zonder dat toezicht is het niet toegestaan.

Welke gegevens mag ik in een AI-tool zetten?

Zo min mogelijk. Dataminimalisatie is het principe: alleen de gegevens die nodig zijn voor het specifieke doel. Gebruik je een externe leverancier, check dan eerst of er een verwerkersovereenkomst is die voldoet en of de data niet voor trainingsdoeleinden wordt gebruikt. Patiëntgegevens in een openbare AI-tool plakken is een overtreding.

Verschilt de wetgeving per type zorgorganisatie?

De regels gelden voor elke organisatie die AI inzet die gezondheidsgegevens verwerkt of medische beslissingen ondersteunt. Of je nu een ziekenhuis, een huisartsenpraktijk of een thuiszorgorganisatie bent, de AVG en de AI Act tellen hetzelfde. Wel kan de omvang van je DPIA of je documentatie verschillen, afhankelijk van het risico.

Moet ik voor elke AI-tool een DPIA doen?

Nee. Een DPIA is verplicht bij hoog-risico verwerkingen, zoals grootschalige verwerking van gezondheidsgegevens of AI die beslissingen neemt over mensen. Bij eenvoudige administratieve tools is dat vaak niet nodig. Weeg per toepassing af en documenteer je keuze.