HIPAA-compliant marketing: wat uw praktijk wel en niet mag
HIPAA-compliant marketing betekent dat u uw praktijk promoot zonder beschermde gezondheidsinformatie (PHI) te gebruiken, te delen of te versturen, tenzij de patiënt daarvoor specifieke schriftelijke toestemming heeft gegeven — en in 2026 komen de grootste overtredingen niet voort uit wat praktijken zeggen, maar uit wat hun trackingpixels stilzwijgend naar advertentieplatforms sturen. Marketing zelf is niet het probleem; de techniek erachter meestal wel.
Deze gids behandelt de vijf plekken waar compliance in de praktijk misgaat: retargeting, patiëntverhalen, e-mail en sms, afspraken met leveranciers, en analytics. Eén opmerking vooraf: dit is praktische marketingbegeleiding op basis van ruim 25 jaar patiëntenwerving voor duizenden klinieken en artsen, geen juridisch advies — betrek voor beslissingen over uw specifieke situatie uw compliance officer of een advocaat gezondheidsrecht.
Wat geldt als PHI in een marketingcontext
PHI is alle individueel identificeerbare gezondheidsinformatie die een covered entity onder zich heeft — en ‘identificeerbaar’ is ruimer dan de meeste marketeers denken. In de praktijk duikt PHI in marketing op als:
- Patiëntenlijsten waarmee advertentiedoelgroepen worden opgebouwd (namen, e-mailadressen en telefoonnummers van echte patiënten).
- De combinatie van een identifier en een gezondheidssignaal: een IP-adres of cookie-ID gekoppeld aan een bezoek aan uw pagina over ‘herpesbehandeling’ kan PHI zijn.
- Afspraakgegevens, behandeltypes of portaalactiviteit die doorstromen naar een marketingtool.
Het model dat werkt: identiteit + af te leiden gezondheidsinformatie = PHI. Een onbekende die op uw homepage klikt, is geen PHI. Dezelfde bezoeker van wie de cookie vanaf de inlogpagina van uw patiëntenportaal naar Meta gaat, hoogstwaarschijnlijk wel. De klassieke misvatting is dat PHI alleen medische dossiers zou zijn — toezichthouders hebben duidelijk gemaakt dat ook trackinggegevens eronder kunnen vallen.
Retargeting: de riskantste tactiek in uw stack
Standaard retargeting plaatst een pixel op elke pagina, bouwt een doelgroep van bezoekers op en laat u hen later opnieuw benaderen. In de zorg is dat mechanisme een valkuil, want de pixel vertelt het advertentieplatform welke aandoeningspagina’s elke identificeerbare gebruiker heeft bezocht. Veiliger regels:
- Geen Meta-pixel, TikTok-pixel of vergelijkbaar op pagina’s over specifieke aandoeningen, in afspraakflows of achter een patiëntenlogin. Nooit.
- Upload patiëntenlijsten nooit als custom audience zonder geldige schriftelijke toestemming van elke patiënt — doe het in de praktijk gewoon niet.
- Retarget alleen vanaf algemene pagina’s (homepage, algemene ‘over ons’-content) en neem de kleinere doelgroep voor lief.
- Geef de voorkeur aan contextuele targeting en targeting op zoekintentie, waarvoor geen identiteit nodig is: bieden op ‘dermatoloog in de buurt’ in Google Ads voor de zorg werkt op wat iemand zoekt, niet op wie iemand is.
De klassieke fout: het webbureau installeert pixels ‘overal, net als bij elke andere klant’ en niemand in de praktijk weet ervan. Controleer deze week wat er op uw site afvuurt — met de developer tools van uw browser of een scanservice kost dat een uur.
Patiëntverhalen en reviews: altijd eerst toestemming
Patiëntverhalen zijn uw overtuigendste middel en tegelijk het middel waarmee het vaakst misgaat:
- Het gebruik van de naam, foto of het verhaal van een patiënt in uw marketing vereist specifieke schriftelijke HIPAA-toestemming — een algemeen intakeformulier volstaat niet.
- In de toestemming hoort te staan waar het patiëntverhaal verschijnt en dat de patiënt die toestemming voor de toekomst kan intrekken.
- Voor-en-na-foto’s zijn PHI. Zelfde regel: schriftelijke toestemming voor marketinggebruik.
- Bevestig bij het beantwoorden van online reviews nooit dat de schrijver patiënt was en noem geen enkele behandeling — ook niet als die persoon alles zelf al heeft verteld. Reageer algemeen en bespreek details buiten het platform.
De klassieke fout is de goedbedoelde reactie op een review: ‘Fijn dat uw implantaatoperatie goed is verlopen, Susan.’ Die ene zin is al een openbaarmaking. Onze gids over online reputatie voor artsen en klinieken behandelt compliant reactiesjablonen in detail.
E-mail en sms: toestemming kent twee lagen
Patiëntcommunicatie valt onder twee regimes tegelijk: HIPAA (wat u mag zeggen en tegen wie) en TCPA/CAN-SPAM (of u überhaupt contact mag opnemen). De werkbare opzet:
- Afspraakherinneringen en oproepberichten mogen doorgaans als onderdeel van de zorgverlening — maar houd de inhoud minimaal: datum, tijd, ‘uw aanstaande afspraak’, nooit de aandoening of de ingreep.
- Promotionele berichten — aanbiedingen, nieuwe diensten, nieuwsbrieven — vereisen voorafgaande uitdrukkelijke toestemming, een duidelijke afmeldoptie in elk bericht en het direct opvolgen van afmeldingen.
- Leg de toestemming expliciet vast bij de intake, met een aanvinkvakje per kanaal, en registreer die.
- Segmenteer promotiecampagnes nooit op diagnose of behandeling zonder toestemming — ‘mail al onze Botox-patiënten over de Botox-actie’ is precies de campagne waarmee praktijken in de problemen komen.
Reken op 2-4 weken om de toestemmingen op orde te brengen; het is weinig spannend en het is de basis onder elke reactivatiecampagne die u ooit draait.
BAA’s: de leveranciersvraag die niemand stelt tot het te laat is
Elke leverancier die namens u met PHI in aanraking komt, moet een Business Associate Agreement (BAA) tekenen. Leg uw stack langs deze regel:
- Tekent wel een BAA: de meeste zorg-CRM’s, herinneringsplatforms, HIPAA-gerichte e-mailtools, sommige formulieraanbieders, Google Workspace (voor gedekte diensten).
- Tekent er geen voor advertenties: Google Ads en Meta bieden uitdrukkelijk geen BAA voor hun advertentieproducten — en juist daarom mag PHI die platforms nooit bereiken.
- Ook uw marketingbureau heeft een BAA nodig als het toegang kan krijgen tot patiëntgegevens, uw CRM of uw afsprakensysteem.
De klassieke fout is een gewone consumenten-e-mailtool gebruiken voor patiëntnieuwsbrieven, zonder BAA. Komt een leverancier met PHI in aanraking en wil die geen BAA tekenen, vervang dan de leverancier of sluit de gegevensstroom af.
Een veilige analytics-opzet die u toch cijfers geeft
U kunt marketingprestaties meten zonder PHI te lekken:
- Houd alle pixels van derden weg bij portaal-, afspraak- en aandoeningspagina’s; meet die met privacyveilige, first-party of HIPAA-geschikte analytics onder een BAA.
- Werk met server-side tracking en strikte filtering, zodat u precies bepaalt welke events de advertentieplatforms bereiken — conversies als ‘afspraakverzoek verstuurd’ kunt u versturen zonder identiteit en zonder aandoeningscontext.
- Meet telefoongesprekken met een HIPAA-bewust callplatform dat een BAA tekent, en schakel opname- of transcriptiefuncties uit die u niet hebt goedgekeurd.
- Leg de opzet vast. Vraagt iemand waarom uw architectuur er zo uitziet, dan is een datamap van één pagina uw beste hulpmiddel.
Goed uitgevoerd ziet u nog steeds de kosten per afspraak per kanaal — u deelt alleen uw patiënten niet langer met advertentienetwerken om dat te bereiken. Reken in een gemiddelde praktijk op 2-4 weken voor de migratie: een week om te controleren wat er nu afvuurt, een tot twee weken om tags en formulieren opnieuw in te richten en een laatste week om te testen of conversies nog kloppen. Het is het minst zichtbare project uit deze lijst en het project dat de meeste risico’s wegneemt.
Hoe Medical Marketing helpt
Medical Marketing bouwt elke week compliant wervingssystemen voor praktijken: pixelaudits, veilige conversiemeting, e-mail- en sms-flows op basis van toestemming en advertentiecampagnes die de agenda voller maken zonder ooit patiëntgegevens bloot te leggen — de werkstandaard van ons medisch marketingbureau voor de Amerikaanse markt. Wilt u dat iemand met een frisse blik naar uw huidige opzet kijkt, plan dan een gratis adviesgesprek van 30 minuten en dan benoemen wij de risico’s en de mogelijke snelle verbeteringen.
Veelgestelde vragen
Is marketing voor een medische praktijk toegestaan onder HIPAA?
Ja. HIPAA verbiedt marketing niet — de wet beperkt het gebruiken of delen van beschermde gezondheidsinformatie voor marketing zonder schriftelijke toestemming van de patiënt. Uw diensten onder de aandacht brengen, zoekadvertenties draaien, content publiceren en reviews beheren mag allemaal, mits uw tracking en communicatie zo zijn ingericht dat PHI nooit bij derden terechtkomt.
Mag een medische praktijk de Meta-pixel of Google-retargeting gebruiken?
Alleen met grote voorzichtigheid. Pixels op aandoeningspagina’s, in afspraakflows of in patiëntenportalen kunnen identificeerbare gezondheidsinformatie naar advertentieplatforms sturen, wat toezichthouders als openbaarmaking beschouwen. Google noch Meta tekent een BAA voor hun advertentieproducten, dus de meeste praktijken kunnen pixels beter helemaal weghouden bij gevoelige pagina’s en in plaats daarvan sturen op zoekintentie.
Zijn patiëntverhalen in strijd met HIPAA?
Niet als u specifieke schriftelijke HIPAA-toestemming krijgt voordat u de naam, foto, het verhaal of voor-en-na-beelden van een patiënt in marketing gebruikt. Een algemene intaketoestemming volstaat niet. Zonder toestemming kan zelfs het opnieuw plaatsen van een openbare review met de identiteit van de patiënt erbij al een overtreding zijn.
Heb ik een BAA nodig met mijn marketingbureau?
Kan het bureau bij iets komen dat PHI bevat — uw CRM, afsprakensysteem, patiëntenlijsten, gespreksopnames of e-mailplatform — dan is een Business Associate Agreement verplicht. Verwerkt het bureau uitsluitend anonieme website- en advertentiegegevens, dan is een BAA mogelijk niet nodig, maar in de meeste samenwerkingen komen patiëntgegevens vroeg of laat in beeld.
Mag ik patiënten e-mailen of sms’en over acties?
Ja, met voorafgaande uitdrukkelijke toestemming voor promotionele berichten, een afmeldoptie in elk bericht en inhoud die niet verwijst naar hun aandoening of behandeling. Afspraakherinneringen worden anders behandeld, als onderdeel van de zorgverlening, maar horen ook dan zo min mogelijk informatie te bevatten. Promoties segmenteren op diagnose vereist toestemming van de patiënt.