Medische dossiers van werknemers zijn niet bedoeld om voor iedereen in een bedrijf toegankelijk te zijn. Zelfs wanneer een werkgever legitiem gezondheidsinformatie nodig heeft, moet de toegang over het algemeen beperkt blijven tot personen die een specifieke reden hebben om deze te ontvangen.

De regels kunnen verwarrend zijn omdat HIPAA-wetten voor het vrijgeven van medische dossiers en wetten inzake medische privacy op de werkplek niet precies dezelfde informatie dekken. HIPAA beschermt bepaalde medische informatie die wordt bewaard door zorgaanbieders en ziektekostenverzekeraars, maar is over het algemeen niet van toepassing op arbeidsdossiers die door een werkgever worden bijgehouden. Medische informatie van werknemers kan ook worden beschermd door wetten zoals de Americans with Disabilities Act (ADA), die van werkgevers eist dat zij medische informatie vertrouwelijk en gescheiden houden van gewone personeelsdossiers.

Dat betekent dat uw manager, collega's, HR-personeel of andere werknemers niet automatisch het recht hebben om uw diagnose, behandelingsdetails of volledige medische dossiers in te zien, simpelweg omdat u voor het bedrijf werkt.

TL;DR: Belangrijkste punten

  • Medische informatie van werknemers moet over het algemeen vertrouwelijk en gescheiden worden bewaard van reguliere personeelsdossiers.
  • Collega's mogen geen toegang hebben tot medische dossiers van werknemers simpelweg omdat ze bij hetzelfde bedrijf werken.
  • Managers en leidinggevenden mogen beperkte medische informatie ontvangen wanneer dit nodig is om werkbeperkingen of redelijke aanpassingen te beheren.
  • Eerstehulp- en veiligheidspersoneel hebben mogelijk bepaalde informatie nodig tijdens een noodsituatie.
  • HR of aangewezen personeel heeft mogelijk toegang nodig bij het afhandelen van legitieme arbeidszaken, maar de toegang moet beperkt zijn.
  • HIPAA reguleert over het algemeen geen arbeidsdossiers die door een werkgever worden bijgehouden.
  • Zorgaanbieders mogen medische informatie over het algemeen niet rechtstreeks naar een werkgever sturen zonder toestemming van de werknemer, tenzij een andere toepasselijke wet de openbaarmaking toestaat of vereist.

Heeft u vragen over uw gezondheid of heeft u een arts nodig die symptomen beoordeelt? Probeer de gratis symptoombeoordeling van August AI om uw symptomen en mogelijke volgende stappen te doorlopen. AI-triage is geen diagnose. Als u te maken heeft met een medisch noodgeval, bel dan 112 of ga naar de dichtstbijzijnde spoedeisende hulp. Neem voor zorgen over medische privacy op de werkplek contact op met de HR-afdeling van uw werkgever of een geschikte juridische professional.

Wie mag geen toegang hebben tot medische dossiers van werknemers?

De basisregel is eenvoudig: medische informatie van werknemers mag alleen beschikbaar zijn voor personen die een legitieme reden hebben om deze te ontvangen.

Onder de ADA moeten werkgevers medische informatie over sollicitanten en werknemers vertrouwelijk houden. Dat omvat informatie die geen specifieke diagnose bevat. De EEOC raadt ook aan om medische informatie in aparte medische dossiers te bewaren in plaats van in gewone personeelsdossiers.

Hetzelfde principe geldt wanneer informatie elektronisch wordt opgeslagen. Toegang hebben tot het computersysteem van een bedrijf betekent niet automatisch dat een werknemer medische informatie van een andere werknemer mag inzien.

Collega's

Een collega heeft over het algemeen geen toegang nodig tot medische informatie van een andere werknemer.

Een werknemer kan bijvoorbeeld een aangepast werkschema ontvangen als een redelijke aanpassing. Collega's weten misschien dat het schema is gewijzigd, maar ze hoeven over het algemeen de medische reden daarachter niet te weten.

Een manager kan uitleggen dat een regeling op de werkplek is goedgekeurd zonder de diagnose van de werknemer of andere vertrouwelijke medische details vrij te geven.

Werknemers van niet-gerelateerde afdelingen

Iemand die werkt op de afdeling salarisadministratie, boekhouding, verkoop, marketing, IT of een andere afdeling, heeft niet automatisch het recht om medische informatie van een werknemer te bekijken.

Dit is met name belangrijk wanneer medische informatie elektronisch wordt opgeslagen. De toegang moet worden beperkt tot personen die een legitieme reden hebben om de informatie te gebruiken.

Het vermogen van een werknemer om een bedrijfssysteem te benaderen, creëert op zichzelf nog geen legitieme reden om medische dossiers van een andere werknemer in te zien.

Managers die de informatie niet nodig hebben

Managers kunnen soms beperkte medische informatie ontvangen, maar zij mogen niet automatisch het volledige medische dossier van een werknemer ontvangen.

Een leidinggevende moet bijvoorbeeld weten dat een werknemer een beperking heeft met betrekking tot tillen of een specifieke aanpassing op de werkplek nodig heeft. De leidinggevende heeft over het algemeen niet de volledige medische geschiedenis van de werknemer nodig om die beperking te implementeren.

Andere werknemers

Een werkgever mag medische informatie van een werknemer niet beschikbaar stellen simpelweg omdat een andere werknemer nieuwsgierig is, nauw met die persoon samenwerkt of wil weten waarom de werknemer afwezig is.

Medische informatie kan vertrouwelijk blijven, zelfs als een werknemer vrijwillig enige gezondheidsinformatie op het werk heeft besproken.

Wie heeft mogelijk beperkte toegang nodig tot medische informatie van werknemers?

Vertrouwelijkheid betekent niet dat niemand in een organisatie medische informatie kan zien.

Bepaalde werknemers hebben mogelijk beperkte toegang nodig om hun werk uit te voeren of aan wettelijke verplichtingen te voldoen.

HR of aangewezen personeel

HR-personeel kan medische documentatie nodig hebben bij het afhandelen van verzoeken om redelijke aanpassingen, medisch verlof of andere legitieme arbeidszaken.

Dat betekent niet dat HR onbeperkte toegang moet hebben tot de volledige medische geschiedenis van een werknemer. Informatie moet vertrouwelijk worden behandeld en alleen worden benaderd wanneer dit nodig is voor het betreffende werkdoel.

Leidinggevenden en managers

Een leidinggevende moet mogelijk op de hoogte zijn van werkbeperkingen of een goedgekeurde aanpassing.

Als een werknemer bijvoorbeeld geen voorwerpen boven een bepaald gewicht kan tillen, moet de manager op de hoogte zijn van de beperking, zodat het werk correct kan worden toegewezen. De manager hoeft niet noodzakelijkerwijs de diagnose, behandelingsgeschiedenis of andere niet-gerelateerde gezondheidsinformatie van de werknemer te weten.

Eerstehulp- en veiligheidspersoneel

Medische informatie moet soms worden gedeeld met personen die verantwoordelijk zijn voor het verlenen van spoedeisende behandeling of hulp.

Relevante informatie kan bijvoorbeeld nodig zijn als een werknemer een medische aandoening heeft die spoedeisende zorg op het werk vereist.

Zelfs in deze situaties moet de gedeelde informatie beperkt blijven tot wat relevant is voor de noodsituatie of het veiligheidsprobleem.

Personen die zich bezighouden met arbeidsongevallen of verzekeringszaken

Medische informatie moet ook worden verstrekt voor arbeidsongevallen of verzekeringsdoeleinden, indien toegestaan of vereist door de toepasselijke wetgeving.

Het belangrijke punt is dat deze situaties geen onbeperkte toegang creëren tot het volledige medische dossier van een werknemer.

Is HIPAA van toepassing op medische dossiers van werknemers?

Hier raken veel mensen in de war.

HIPAA is over het algemeen van toepassing op beschermde gezondheidsinformatie die wordt bewaard door zorgaanbieders, ziektekostenverzekeraars en bepaalde andere dekkingsplichtige entiteiten. Het beschermt over het algemeen geen arbeidsdossiers die door een werkgever worden bijgehouden, zelfs niet wanneer die dossiers gezondheidsgerelateerde informatie bevatten.

Stel bijvoorbeeld dat u uw werkgever een doktersbriefje geeft ter ondersteuning van een verlofaanvraag. De kopie van de werkgever wordt onderdeel van het arbeidsdossier. HIPAA reguleert dat door de werkgever beheerde dossier over het algemeen niet op dezelfde manier als het medische dossier van een dekkingsplichtige zorgaanbieder.

Andere wetten kunnen die informatie nog steeds beschermen. In het bijzonder vereist de ADA dat werkgevers de vertrouwelijkheid van medische informatie die zij verkrijgen over sollicitanten en werknemers bewaren.

Voor meer informatie over algemene rechten met betrekking tot medische dossiers, zie onze gids over medische dossiers: wat zit erin, wie is er wettelijk eigenaar van, en hoe u uw kopie kunt krijgen.

Dit onderscheid is belangrijk bij het kijken naar HIPAA-wetten voor het vrijgeven van medische dossiers. HIPAA betekent niet dat elk medisch document dat een werkgever bezit automatisch een door HIPAA beschermd medisch dossier is.

Voor het bredere HIPAA-raamwerk, zie HHS HIPAA voor individuen.

Kan een werkgever rechtstreeks medische dossiers van uw arts krijgen?

Over het algemeen kan uw zorgaanbieder uw medische dossiers niet zomaar naar uw werkgever sturen omdat de werkgever erom vraagt.

Wanneer een werkgever rechtstreeks medische informatie opvraagt bij een zorgaanbieder, mag de zorgaanbieder deze over het algemeen niet vrijgeven zonder toestemming van de betrokkene, tenzij een andere toepasselijke wet de openbaarmaking toestaat of vereist.

Er zijn beperkte uitzonderingen. Bepaalde omstandigheden kunnen betrekking hebben op medisch toezicht op de werkplek, werkgerelateerde ziekten of verwondingen, of vereisten voor de veiligheid op het werk.

De specifieke omstandigheden zijn van belang. Een verzoek van een werkgever om medische informatie betekent niet automatisch dat een zorgaanbieder het volledige medische dossier van een werknemer mag vrijgeven.

Als u formeel uw eigen dossiers wilt aanvragen, zie onze gids over sjabloonformulieren voor het aanvragen van medische dossiers en hoe u ze kunt gebruiken.

Wat met elektronische medische dossiers onder HIPAA?

Hetzelfde basisonderscheid is van toepassing op medische informatie die elektronisch wordt opgeslagen.

HIPAA elektronische medische dossiers kunnen worden beschermd door HIPAA wanneer ze worden beheerd door een dekkingsplichtige zorgaanbieder of ziektekostenverzekeraar. Elektronische arbeidsdossiers die door een werkgever worden beheerd, vallen echter over het algemeen niet onder HIPAA, simpelweg omdat ze gezondheidsinformatie bevatten.

Voor werkgevers vereist de ADA nog steeds dat medische informatie vertrouwelijk en gescheiden van gewone personeelsdossiers wordt bewaard. Elektronische opslag heft die vertrouwelijkheidsvereiste niet op.

In praktische zin mag een werkgever een gedeelde elektronische werknemersdatabase niet beschouwen als reden voor onbeperkte toegang tot medische informatie.

Zie voor meer informatie over het digitaal benaderen van uw eigen dossiers onze gids over hoe u uw medische dossiers online gratis kunt bekijken.

Welke informatie heeft een manager daadwerkelijk nodig?

Een nuttig onderscheid is tussen medische informatie en werkgerelateerde informatie.

Een manager moet mogelijk weten:

  • Dat een werknemer een goedgekeurde werkbeperking heeft
  • Welke werkbeperking moet worden nageleefd
  • Welke aanpassing is goedgekeurd
  • Wanneer een aanpassing of beperking van toepassing is

De manager hoeft over het algemeen niet te weten:

  • De volledige medische geschiedenis van de werknemer
  • Niet-gerelateerde diagnoses
  • Gedetailleerde behandelingsinformatie
  • Medicatiegeschiedenis niet gerelateerd aan het probleem op de werkplek
  • Privé-informatie over andere medische aandoeningen

Het doel is om de manager voldoende informatie te geven om het probleem op de werkplek te beheren zonder onnodig vertrouwelijke medische details vrij te geven.

Wat als u denkt dat uw medische informatie onjuist is gedeeld?

Begin met het documenteren van wat er is gebeurd.

Schrijf op welke informatie is openbaar gemaakt, wie deze heeft ontvangen, wanneer de openbaarmaking heeft plaatsgevonden en hoe u erachter bent gekomen. Bewaar kopieën van relevante e-mails, berichten of andere documentatie.

U kunt vervolgens bij de HR-afdeling van uw werkgever of de aangewezen privacycontactpersoon informeren hoe medische informatie wordt opgeslagen en wie er toegang toe heeft.

Als de zorg betrekking heeft op een zorgaanbieder of ziektekostenverzekeraar en u van mening bent dat beschermde gezondheidsinformatie onjuist is openbaar gemaakt, kan HIPAA relevant zijn. Voor zorgen over vertrouwelijkheid op de werkplek kunnen ook de ADA en andere arbeidsrechtelijke wetten van toepassing zijn.

De bevoegde instantie of het passende juridische proces hangt af van de omstandigheden, dus de specifieke details van de openbaarmaking zijn van belang.

Veelgestelde vragen

Kunnen mijn collega's mijn medische dossiers zien?

Over het algemeen mogen collega's geen toegang hebben tot uw vertrouwelijke medische informatie simpelweg omdat ze voor dezelfde werkgever werken. Medische informatie van werknemers moet over het algemeen vertrouwelijk worden behandeld.

Mag mijn manager mijn diagnose zien?

Niet noodzakelijk. Een manager heeft mogelijk informatie nodig over werkbeperkingen of een redelijke aanpassing, maar dat geeft de manager niet automatisch toegang tot uw diagnose of volledige medische geschiedenis.

Beschermt HIPAA medische dossiers op het werk?

Het hangt ervan af over welke dossiers u het hebt.

HIPAA is over het algemeen niet van toepassing op arbeidsdossiers die door een werkgever worden bijgehouden. Medische informatie die wordt bewaard door een dekkingsplichtige zorgaanbieder of ziektekostenverzekeraar kan worden beschermd door HIPAA. Door de werkgever beheerde medische informatie kan nog steeds worden beschermd door andere wetten, waaronder de ADA.

Kan mijn werkgever mijn arts bellen voor mijn medische dossiers?

Een zorgaanbieder mag uw medische informatie over het algemeen niet aan uw werkgever verstrekken zonder uw toestemming, tenzij een andere toepasselijke wet de openbaarmaking toestaat of vereist.

Wie heeft toegang tot medische informatie van werknemers?

Afhankelijk van de omstandigheden kunnen aangewezen HR-personeel, leidinggevenden of managers die informatie nodig hebben voor aanpassingen of werkbeperkingen, eerstehulp- en veiligheidspersoneel, en personen die zich bezighouden met arbeidsongevallen of verzekeringszaken toegang hebben tot relevante informatie.

De toegang moet beperkt zijn tot wat is toegestaan en noodzakelijk is voor het specifieke doel.

Moeten medische dossiers van werknemers bij personeelsdossiers worden bewaard?

Nee. Medische informatie moet over het algemeen gescheiden worden bewaard van gewone personeelsdossiers en als vertrouwelijk worden behandeld. Elektronische medische informatie moet vergelijkbare bescherming krijgen.

Wat als mijn werkgever mijn diagnose deelde met collega's?

Documenteer wat er is gebeurd en overweeg de kwestie aan te kaarten bij HR of het juiste privacy- of nalevingscontact.

Of een openbaarmaking de wet heeft overtreden, hangt af van welke informatie is gedeeld, wie deze heeft ontvangen, waarom deze is gedeeld en welke wetten van toepassing zijn.

Conclusie

Medische informatie van werknemers is niet iets waar iedereen in een bedrijf toegang toe moet hebben. Collega's en werknemers zonder een legitieme werkgerelateerde reden mogen geen onbeperkte toegang hebben tot medische dossiers van andere werknemers.

Bepaalde personen, zoals aangewezen HR-personeel, leidinggevenden, eerstehulp personeel of personeel dat zich bezighoudt met arbeidsongevallenverzekeringen, kunnen toegang hebben tot beperkte informatie wanneer een specifieke uitzondering of een legitiem arbeidsdoel van toepassing is.

Het sleutelonderscheid bij het overwegen van HIPAA-wetten voor het vrijgeven van medische dossiers is dat HIPAA over het algemeen beschermde gezondheidsinformatie regelt die wordt bewaard door dekkingsplichtige zorgaanbieders en ziektekostenverzekeraars. Medische informatie van werknemers die door een werkgever wordt beheerd, valt over het algemeen onder de privacy- en arbeidsrechtelijke wetten op de werkplek en niet alleen onder HIPAA.

Elektronische opslag verandert dat basisprincipe niet. HIPAA elektronische medische dossiers die worden beheerd door dekkingsplichtige zorgorganisaties kunnen onder HIPAA vallen, terwijl elektronische arbeidsdossiers die door een werkgever worden beheerd, over het algemeen niet onder HIPAA vallen, simpelweg omdat ze medische informatie bevatten.