HIPAA-conforme Google Ads voor klinieken: adverteren zonder PHI prijs te geven
Google Ads zet uw praktijk onder de aandacht op het precieze moment dat iemand naar zorg zoekt. Het kan ook ongemerkt beschermde gezondheidsinformatie (PHI) doorgeven aan een bedrijf dat wettelijk niet verplicht is die te beschermen. De standaardinrichting van een account — een tag op elke pagina, remarketing aan, klantlijsten geüpload voor matching — is gangbaar in de retail en in de zorg een mogelijk meldplichtig datalek.
Dat betekent niet dat klinieken zoekadvertenties moeten mijden. HIPAA-conforme Google Ads is goed haalbaar en praktijken draaien er dagelijks rendabele, conforme campagnes mee. Maar naleving moet in het account zijn ingebouwd voordat de eerste euro wordt uitgegeven, want overtredingen ontstaan in de techniek — tags, doelgroepen en data-uploads — niet in de advertentietekst.
Deze gids gaat alleen over betaalde advertenties. Voor e-mail, social media, uw website en de rest van het nalevingsplaatje: zie onze complete gids over HIPAA-conforme marketing. Eén punt vooraf: dit is praktijkervaring, geen juridisch advies — laat uw opzet vóór de start toetsen door een zorgjurist of uw compliance officer.
Waarom advertentieplatforms en PHI een juridisch mijnenveld vormen
Jarenlang plaatsten zorgorganisaties advertentiepixels zoals elk ander bedrijf: code plakken, data verzamelen, campagnes optimaliseren. Dat tijdperk eindigde in december 2022, toen het HHS Office for Civil Rights richtsnoeren publiceerde over online trackingtechnologie. Daarin werd het standpunt ingenomen dat wanneer een trackingtool een identificator verzamelt — een IP-adres, een device-ID, een cookie — samen met informatie die erop wijst dat iemand zorg zocht of ontving, die combinatie PHI kan zijn. Dit doorsturen naar een advertentieplatform dat geen business associate agreement heeft getekend, wordt dan een ontoelaatbare verstrekking.
Een federale rechter beperkte later een deel van die richtsnoeren voor openbare, niet-ingelogde pagina's, maar het handhavingsklimaat is niet milder geworden. De FTC beboette digitale zorgbedrijven voor het delen van gezondheidsdata met advertentieplatforms, ziekenhuisgroepen kregen class actions over pixels op hun sites, en meerdere staten namen eigen wetten aan voor consumentengezondheidsdata die verder gaan dan HIPAA. De richting is onmiskenbaar: toezichthouders zien datastromen naar advertentieplatforms als verstrekkingen, en de verantwoordelijkheid ligt bij u.
HIPAA-conform digitaal adverteren gaat dus minder over wat uw advertenties zeggen en veel meer over wat uw website en uw account terugsturen naar het platform.
Google tekent geen BAA — richt uw opzet daarop in
Onder HIPAA moet elke leverancier die namens u PHI aanmaakt, ontvangt, bewaart of verzendt een business associate agreement (BAA) tekenen. Google tekent BAA's voor bepaalde diensten van Google Workspace en Google Cloud. Niet voor Google Ads, en niet voor standaard Google Analytics. Er is geen enterprise-niveau, onderhandeling of omweg die daar iets aan verandert.
Dat ene feit bepaalt de hele strategie. U kunt Google Ads niet conform maken via een contract, dus maakt u uw datastromen conform via het ontwerp: niets wat vanuit uw website, uw CRM of uw call tracking bij Google terechtkomt, mag PHI bevatten. Elke techniek in dit artikel volgt uit die ene regel.
Wat geldt als PHI in een advertentiecontext
PHI is breder dan de meeste praktijkeigenaren denken. Het is alle individueel identificeerbare informatie die samenhangt met iemands gezondheidstoestand, zorg of betaling voor zorg, in beheer bij een covered entity of diens business associates. In advertenties worden identificatoren die u nooit als medisch zou zien — een IP-adres, een click-ID, een cookie — PHI zodra ze aan gezondheidscontext gekoppeld raken.
Concrete voorbeelden van datastromen die over de grens kunnen gaan:
- Een conversietag die afvuurt op een URL als /vruchtbaarheidsconsult-bevestigd, waarmee een click-ID aan een behandeling wordt gekoppeld
- Een remarketingdoelgroep opgebouwd uit bezoekers van aandoenings- of behandelpagina's
- Een patiëntenmaillijst geëxporteerd uit uw EPD en geüpload naar Google voor Customer Match
- Formulierantwoorden — klachten, verzekering, geboortedatum — die in URL-parameters of de datalaag belanden
- Gespreksopnames of transcripties via een call-trackingleverancier die geen BAA heeft getekend
Let op het patroon: in geen van deze gevallen komt er een naam of dossiernummer aan te pas. Gezondheidscontext plus een willekeurige identificator is genoeg, en advertentieplatforms verzamelen identificatoren standaard.
Zo richt u campagnes in zodat geen PHI bij Google komt
Een conforme accountarchitectuur draait om vier disciplines. Elk daarvan sluit een specifiek kanaal waarlangs PHI naar advertentieplatforms lekt.
Zet remarketing op basis van patiënten uit
Bouw geen remarketinglijsten op uit patiëntportaalpagina's, afspraakbevestigingen of aandoeningsspecifieke pagina's. Die doelgroepen zijn feitelijk lijsten van mensen die zorg zochten — PHI onder een andere naam. Het Google-beleid voor gepersonaliseerd adverteren verbiedt targeting op gezondheidstoestand sowieso; uit gezondheid afgeleide doelgroepen schenden dus platformbeleid en HIPAA tegelijk. In de zorg zit de groei in zoekintentie, niet in retargeting: zoekwoorden met hoge intentie leveren het rendement dat andere sectoren met doelgroeplijsten najagen.
Upload nooit patiëntgegevens
Customer Match — e-mail- of telefoonlijsten uploaden zodat Google die mensen kan targeten — is uitgesloten zodra de lijst uit patiëntgegevens komt. Hashen lost dat niet op: gehashte identificatoren zijn een beveiligingsmaatregel, geen de-identificatie onder HIPAA, en de verstrekking aan een leverancier zonder BAA vindt hoe dan ook plaats. Dezelfde logica geldt voor enhanced conversions op basis van e-mailadressen van patiënten.
Houd tags en URL's schoon
Laat conversietags alleen afvuren op generieke bedankpagina's waarvan de URL niets prijsgeeft over de geboekte dienst. Houd elke advertentietag weg bij ingelogde omgevingen — portalen, intakeformulieren, teleconsulten. Geef nooit formulierwaarden door in URL's of de datalaag. Plaats een consent banner en stel Google consent mode in, zodat uw tags de keuze van elke bezoeker respecteren; consenttooling maakt een PHI-overdracht niet legaal, maar is een basisverwachting onder privacywetten van staten en onder de eisen van Google zelf.
De-identificeer uw conversiedata
Voor metingen die verder gaan dan eenvoudige conversies op de pagina: leid data via infrastructuur binnen uw compliancegrens — een server-side tagging container in eigen beheer, of een zorganalyticsleverancier die een BAA tekent, identificatoren verwijdert en uitsluitend ge-de-identificeerde conversie-events naar Google doorstuurt. Het platform houdt genoeg signaal over om het bieden te sturen; het ontvangt nooit iets waarmee een patiënt te herleiden is.
Het zorgbeleid van Google is een tweede regelboek
HIPAA is maar de helft van het nalevingsplaatje. Het Google-beleid voor gezondheidszorg en medicijnen beperkt wat er überhaupt geadverteerd mag worden: termen voor receptgeneesmiddelen zijn voorbehouden aan gecertificeerde adverteerders, verslavingszorg vereist LegitScript-certificering, en speculatieve of experimentele behandelingen zijn volledig verboden. Bepaalde categorieën vragen daarnaast om certificering per land voordat advertenties draaien.
Daarnaast merkt Google gezondheid aan als gevoelige categorie voor gepersonaliseerd adverteren. U mag niet targeten op gezondheidstoestand en geen advertenties tonen die kennis van iemands medische situatie suggereren. In de praktijk versterkt dat het HIPAA-veilige speelveld: bouw campagnes op zoekwoorden, locatie, advertentieschema's en landingspaginakwaliteit — signalen over de zoekopdracht, niet over de zoeker. Een specifieke medische landingspagina die verkeer met hoge intentie omzet, doet meer voor uw kosten per ingeplande patiënt dan welk doelgroepsegment ook dat u niet mag gebruiken.
De compliance-checklist vóór de start
Loop deze lijst door met degene die bij u over compliance gaat, voordat u iets uitgeeft:
- Inventariseer elke tag en pixel op uw site; leg vast wat elk ervan verstuurt en naar wie
- Verwijder alle advertentietags van ingelogde pagina's: portalen, intakeformulieren, teleconsulten
- Controleer of conversiepagina's generieke URL's gebruiken, zonder aandoening, behandeling of afspraakdetails
- Schakel remarketing en doelgroepverzameling uit op alle klinische content
- Controleer dat er geen uit patiëntgegevens afgeleide lijsten zijn geüpload — en beperk wie dat zou kunnen doen
- Plaats een consent banner en stel Google consent mode in
- Verzamel getekende BAA's van uw formulier-, call-tracking- en analyticsleveranciers
- Toets advertentieteksten en landingspagina's aan het Google-beleid voor gezondheidszorg en medicijnen
- Leg de hele toetsing vast — een gedateerd verslag van uw risicoanalyse is veel waard als een toezichthouder ernaar vraagt
Dit kost weinig tijd vergeleken met de kosten van een misser. Een datalek via trackingtechnologie is meldplichtig, openbaar en goed te voorkomen.
Kosten per ingeplande patiënt meten zonder privacy te schenden
Het meest gehoorde bezwaar tegen HIPAA-conforme Google Ads is dat het de meting onmogelijk maakt. Dat klopt niet. Het verplaatst de meting naar binnen, waar die eigenlijk thuishoort.
Het PHI-probleem zit in data die naar Google gaat, niet in data die binnenkomt. Uw HIPAA-conforme CRM of praktijkmanagementsysteem mag de campagne, het zoekwoord en het click-ID opslaan die elke aanvraag opleverden, want die systemen staan binnen uw compliancegrens onder een BAA. Daar leeft de attributie, in volle detaillering.
De werkwijze is eenvoudig. Leg campagneparameters vast in het CRM op het moment van de aanvraag. Markeer welke aanvragen uitmonden in een ingeplande patiënt. Deel maandelijks per campagne de uitgaven door het aantal afspraken. Zo krijgt u de werkelijke kosten per ingeplande patiënt — het enige advertentiegetal dat uiteindelijk telt — zonder dat één patiëntgegeven het advertentieplatform raakt. Terug naar Google stuurt u uitsluitend ge-de-identificeerde, geaggregeerde conversieaantallen, zodat de biedalgoritmes nog iets hebben om van te leren.
Dit is het werkmodel dat wij bij Medical Marketing hanteren wanneer wij Google Ads voor klinieken beheren: PHI-vrije datastromen naar het platform, volledige attributie binnen de eigen systemen van de praktijk. Conform en meetbaar zijn geen tegenpolen — het is dezelfde discipline op twee niveaus.
Richt het account vanaf dag één zo in, en HIPAA is niet langer de reden om zoekadvertenties te mijden. Het wordt de reden dat u ze beter inzet dan praktijken die hun techniek nooit hebben nagelopen.
Veelgestelde vragen
Tekent Google een BAA voor Google Ads?
Nee. Google tekent business associate agreements voor bepaalde diensten van Google Workspace en Google Cloud, maar niet voor Google Ads of standaard Google Analytics. Dat betekent dat niets wat u naar het advertentieplatform stuurt — tagdata, doelgroepen, geüploade lijsten, conversiedetails — beschermde gezondheidsinformatie mag bevatten. Naleving moet u aan uw kant van de datastroom inbouwen; via een contract regelt u het niet.
Mag mijn kliniek remarketing gebruiken?
Niet zoals andere sectoren dat doen. Doelgroepen uit patiëntportalen, afspraakpagina's of aandoeningsspecifieke content zijn feitelijk lijsten van mensen die zorg zochten, en daarmee PHI. Ook het Google-beleid voor gepersonaliseerde advertenties verbiedt targeting op gezondheid. De meeste complianceteams in de zorg schakelen remarketing volledig uit en steken het budget in zoekcampagnes met hoge intentie.
Is Google Analytics HIPAA-conform voor advertentiemeting?
Standaard Google Analytics niet, omdat Google er geen BAA voor tekent en de HHS-richtsnoeren trackingtechnologie op zorgwebsites expliciet benoemden. Wilt u analytics gekoppeld aan advertentiecampagnes, gebruik dan een server-side opzet of een zorganalyticsleverancier die een BAA tekent, identificatoren verwijdert en alleen ge-de-identificeerde events doorstuurt.
Is het hashen van patiëntmailadressen genoeg voor een Customer Match-lijst?
Nee. Hashen is een beveiligingsmaatregel, geen de-identificatie onder HIPAA. Een gehasht e-mailadres van een patiënt blijft individueel identificeerbare informatie, en uploaden naar een leverancier zonder BAA blijft een ontoelaatbare verstrekking. Voed Customer Match nooit vanuit uw EPD, uw praktijkmanagementsysteem of enige lijst die uit patiëntgegevens is afgeleid.
Kan ik nog steeds meten welke campagnes daadwerkelijk patiënten opleveren?
Ja. Leg campagne, zoekwoord en click-ID vast in uw HIPAA-conforme CRM op het moment van de aanvraag, markeer welke aanvragen een ingeplande patiënt worden en bereken de kosten per ingeplande patiënt intern. Stuur alleen ge-de-identificeerde, geaggregeerde conversiesignalen terug naar Google, zodat het bieden blijft leren. U verliest niets wat telt voor uw beslissingen.