Autorisatie van gezondheidsgegevens in mobiele ontwikkeling: essentie, werking en toegang tot HealthKit

Auteur: IT Sectr Gepubliceerd: 2026-05-22 Leestijd: 8 min

Autorisatie van gezondheidsgegevens is het proces van het verkrijgen van expliciete toestemming van de gebruiker voor het lezen en schrijven van medische en fitnessgegevens via systeem-API’s van mobiele platforms. Op iOS wordt autorisatie geïmplementeerd via HealthKit met de klassen HKHealthStore en HKObjectType, en op Android via Google Fit API met OAuth 2.0 en FitnessOptions. Volgens Apple HealthKit Documentation, 2025 worden gezondheidsgegevens geclassificeerd als een categorie van bijzonder vertrouwelijke gegevens. Medische nauwkeurigheid en naleving van regelgeving zijn belangrijke vereisten bij het werken met dergelijke gegevens.

Belangrijkste punten

  • Health Data Authorization — verplicht proces om toestemming te krijgen voor toegang tot medische gegevens van de gebruiker.
  • HealthKit — Apple-framework voor het werken met gezondheidsgegevens, inclusief HKHealthStore en HKObjectType.
  • Google Fit API — Android-platform voor toegang tot fitnessgegevens via OAuth 2.0 en FitnessOptions.
  • HKHealthStore — centrale iOS-klasse voor het aanvragen van autorisatie en het uitvoeren van bewerkingen met gezondheidsgegevens.
  • Toestemming van de gebruiker — verplichte stap waarbij de gebruiker specifieke gegevenstypen selecteert voor toegang.

Wat is autorisatie van gezondheidsgegevens?

Autorisatie van gezondheidsgegevens is een mechanisme dat expliciete en gedocumenteerde toestemming van de gebruiker vereist voordat toegang wordt verkregen tot zijn medische en fitnessgegevens. In tegenstelling tot standaardmachtigingen (contacten, agenda) worden gezondheidsgegevens gereguleerd door aanvullende wettelijke normen: HIPAA in de VS, GDPR in Europa en 152-FZ in Rusland.

Op iOS wordt gezondheidsautorisatie geïmplementeerd via HealthKit: de gebruiker ziet een scherm met een lijst van alle gegevenstypen die de app aanvraagt en kan specifieke categorieën selecteren voor toegang. Op Android wordt Google Fit API gebruikt met autorisatie via OAuth 2.0, waarbij voor elk gegevenstype een apart bereik wordt aangevraagd.

Volgens gegevens van App Annie (2025) zijn gezondheids- en fitnessapps een van de snelst groeiende segmenten van de mobiele markt met een jaarlijkse groei van 28%. Tegelijkertijd weigert 71% van de gebruikers toegang tot gezondheidsgegevens als de app geen duidelijke uitleg geeft over het doel van de verzameling.

Belangrijk verschil van gezondheidsautorisatie ten opzichte van andere machtigingen — de mogelijkheid om gedeeltelijke toegang te verlenen. De gebruiker kan het lezen van stappen toestaan, maar toegang tot hartslaggegevens of medische dossiers weigeren.

Hoe werkt HealthKit op iOS

HealthKit is een Apple-framework geïntroduceerd in iOS 8 dat een gecentraliseerde opslagplaats voor gezondheidsgegevens biedt. Apps hebben geen directe toegang tot HealthKit — ze vragen autorisatie aan via HKHealthStore en de gebruiker beslist welke gegevenstypen worden verstrekt. Alle gegevens worden versleuteld op het apparaat en gesynchroniseerd via iCloud met end-to-end-versleuteling.

Toegang tot HealthKit aanvragen

Het autorisatieproces begint met het maken van een instantie van HKHealthStore en het aanroepen van de methode requestAuthorization(toShare:read:). De app geeft twee sets typen door: voor lezen (HKObjectType die de app wil lezen) en voor schrijven (HKSampleType die de app wil opslaan). Het systeem toont een toestemmingsscherm waar de gebruiker elk type afzonderlijk in- of uitschakelt.

Belangrijk kenmerk: HealthKit toont de ontwikkelaar niet welke typen de gebruiker precies heeft toegestaan op het toestemmingsscherm. Na het aanroepen van requestAuthorization moet de toegang tot elk type afzonderlijk worden gecontroleerd via HKHealthStore.authorizationStatus(for:). Volgens WWDC Session 11108 (2024) raadt Apple aan om de autorisatiestatus te controleren voor elke lees- of schrijfbewerking.

HKObjectType gegevenstypen

HealthKit ondersteunt honderden gegevenstypen verdeeld in categorieën: kwantitatief (stappen, pols, calorieën), kenmerken (lengte, gewicht, geboortedatum), klinische dossiers (allergieën, vaccinaties, testresultaten), symptomen en menstruele cyclus. Elk type wordt vertegenwoordigd door een subklasse van HKObjectType: HKQuantityType voor numerieke indicatoren en HKCategoryType voor categorische gegevens.

Vanaf iOS 18 heeft Apple HealthKit uitgebreid met ondersteuning voor gegevens van medische instellingen via FHIR (Fast Healthcare Interoperability Resources). Apps kunnen toegang aanvragen tot gestructureerde medische dossiers als de gebruiker zijn ziekenhuis of kliniek heeft verbonden met de Gezondheid-app.

Hoe werkt Google Fit API op Android

Google Fit is een platform voor het werken met fitnessgegevens op Android dat gebruikmaakt van autorisatie via OAuth 2.0. In tegenstelling tot HealthKit is Google Fit niet ingebouwd in het besturingssysteem op systeemniveau — het is een aparte Google Play Services-dienst die verbinding via Google Play Console en het aanmaken van OAuth 2.0-referenties vereist.

Google Fit en OAuth 2.0

Voor toegang tot Google Fit moet de app een OAuth 2.0-client-ID registreren in Google Cloud Console. Autorisatie wordt aangevraagd via GoogleSignInAccount en GoogleSignIn.requestPermissions(). De gebruiker ziet het standaard Google-toestemmingsscherm met een opsomming van de aangevraagde bereiken: fitness.activity.read, fitness.body.read, fitness.nutrition.write en andere.

Google Fit scheidt machtigingen voor lezen en schrijven voor elk gegevenstype. De app kan toegang aanvragen voor het lezen van het aantal stappen zonder schrijfrechten aan te vragen. Vanaf Google Fit API v2 moeten alle autorisatieverzoeken een beschrijving van het doel van het gegevensgebruik bevatten — zonder dit wordt het verzoek afgewezen door Google-modertie.

FitnessOptions en Bereiken

De klasse FitnessOptions maakt het mogelijk declaratief aan te geven tot welke gegevenstypen toegang nodig is. Voor elk type kan het toegangsniveau worden ingesteld: ACCESS_READ, ACCESS_WRITE of beide. De set machtigingen wordt samen met het gebruikersaccount doorgegeven aan GoogleSignin.requestPermissions().

De lijst met beschikbare typen omvat: stappen (DataType.TYPE_STEP_COUNT_DELTA), calorieën (TYPE_CALORIES_EXPENDED), pols (TYPE_HEART_RATE_BPM), afstand (TYPE_DISTANCE_DELTA), activiteit (TYPE_ACTIVITY_SEGMENT) en slaap (TYPE_SLEEP_SEGMENT). Elk type heeft zijn eigen vernieuwingsfrequentie en machtigingsvereisten.

Codevoorbeelden voor toegang tot gezondheidsgegevens

De implementatie van het autorisatieverzoek voor gezondheidsgegevens verschilt aanzienlijk op iOS en Android. Hieronder staan werkende voorbeelden voor HealthKit en Google Fit API.

HealthKit in Swift

In Swift wordt het autorisatieverzoek voor HealthKit uitgevoerd via HKHealthStore met opgave van typen voor lezen en schrijven. Het voorbeeld toont het aanvragen van toegang tot stap- en polsgegevens.

swift
import HealthKit

let healthStore = HKHealthStore()

let readTypes: Set<HKObjectType> = [
    HKObjectType.quantityType(forIdentifier: .stepCount)!,
    HKObjectType.quantityType(forIdentifier: .heartRate)!
]

let writeTypes: Set<HKSampleType> = [
    HKObjectType.quantityType(forIdentifier: .stepCount)!
]

guard HKHealthStore.isHealthDataAvailable() else {
    fatalError("HealthKit is niet beschikbaar op dit apparaat")
}

healthStore.requestAuthorization(toShare: writeTypes, read: readTypes) { success, error in
    if success {
        // We controleren de status van elk type afzonderlijk
        let status = healthStore.authorizationStatus(for: readTypes.first!)
        print("HealthKit-autorisatie: \(status.rawValue)")
    } else {
        print("HealthKit-autorisatiefout: \(error?.localizedDescription ?? "onbekend")")
    }
}

Google Fit in Kotlin

Op Android wordt Google Fit-autorisatie uitgevoerd via GoogleSignIn en FitnessOptions. Het voorbeeld toont het aanvragen van toegang tot stap- en caloriegegevens.

kotlin
val fitnessOptions = FitnessOptions.builder()
    .addDataType(DataType.TYPE_STEP_COUNT_DELTA, FitnessOptions.ACCESS_READ)
    .addDataType(DataType.TYPE_CALORIES_EXPENDED, FitnessOptions.ACCESS_READ)
    .build()

val account = GoogleSignIn.getAccountForExtension(this, fitnessOptions)

if (!GoogleSignIn.hasPermissions(account, fitnessOptions)) {
    GoogleSignIn.requestPermissions(
        this,
        REQUEST_GOOGLE_FIT,
        account,
        fitnessOptions
    )
} else {
    // Machtigingen zijn al verleend — we lezen de gegevens
    readGoogleFitData(account)
}

// Verwerking van het resultaat van het machtigingsverzoek
override fun onActivityResult(requestCode: Int, resultCode: Int, data: Intent?) {
    super.onActivityResult(requestCode, resultCode, data)
    if (requestCode == REQUEST_GOOGLE_FIT && resultCode == RESULT_OK) {
        val account = GoogleSignIn.getSignedInAccountFromIntent(data)
        account?.let { readGoogleFitData(it) }
    }
}

Beveiliging en naleving van regelgeving

Gezondheidsgegevens behoren tot een bijzonder gevoelige categorie van persoonsgegevens. Ontwikkelaars van apps die met HealthKit of Google Fit werken, zijn verplicht te voldoen aan de regelgeving die van toepassing is in de regio van de gebruikers.

HIPAA en GDPR voor gezondheidsgegevens

In de VS worden gezondheidsgegevens gereguleerd door HIPAA (Health Insurance Portability and Accountability Act), die strenge eisen stelt aan opslag, overdracht en verwerking van medische informatie. Apps die met HealthKit werken, kunnen voldoen aan HIPAA als gegevens versleuteld naar de server worden verzonden en de toegang beperkt is.

In de Europese Unie worden gezondheidsgegevens beschouwd als een speciale categorie van persoonsgegevens volgens GDPR (artikel 9). Verwerking van dergelijke gegevens vereist expliciete toestemming van de gebruiker en in de meeste gevallen een gegevensbeschermingseffectbeoordeling. Schending van GDPR-vereisten kan leiden tot boetes tot 20 miljoen euro of 4% van de jaarlijkse wereldwijde omzet van het bedrijf.

In Rusland wordt de verzameling van gezondheidsgegevens gereguleerd door 152-FZ “Over persoonsgegevens”. Vanaf 2025 zijn alle apps die medische gegevens van burgers van de Russische Federatie verwerken, verplicht gecertificeerde versleutelingsmiddelen te gebruiken en gegevens op te slaan op servers op het grondgebied van de Russische Federatie, in overeenstemming met de vereisten van Roskomnadzor.

Aanbeveling: raadpleeg voor publicatie van een app die met gezondheidsgegevens werkt de juridische afdeling om te controleren of deze voldoet aan de lokale regelgeving. Apple en Google behouden zich het recht voor om de app af te wijzen als het privacybeleid niet voldoet aan de vereisten.

Veelgestelde vragen

Wat is het verschil tussen HealthKit en Google Fit?

HealthKit — ingebouwd iOS-framework met een lokale versleutelde opslagplaats van gezondheidsgegevens. Google Fit — cloudservice op basis van Google Play Services die OAuth 2.0 gebruikt voor autorisatie. HealthKit werkt offline, Google Fit heeft een internetverbinding nodig voor synchronisatie.

Kan de gebruiker gedeeltelijke toegang verlenen tot gezondheidsgegevens?

Ja, op beide platforms. Op iOS selecteert de gebruiker specifieke gegevenstypen (stappen, pols, slaap) op het HealthKit-toestemmingsscherm. Op Android ziet de gebruiker een lijst met Google Fit-bereiken en kan afzonderlijke machtigingen intrekken via de Google-accountinstellingen.

Wat is HKHealthStore en waarvoor dient het?

HKHealthStore — de centrale klasse van het HealthKit-framework op iOS. Het beheert de autorisatie, het lezen en het schrijven van alle gezondheidsgegevens. De app heeft geen directe toegang tot de HealthKit-opslag — alle bewerkingen verlopen via HKHealthStore, wat een uniforme toegangsinterface en naleving van de toegangsrechten van de gebruiker garandeert.

Hoe kan ik de Google Fit-toegang voor een app intrekken?

De gebruiker kan de toegang intrekken via Google Instellingen — Account beheren — Beveiliging — Apps van derden met toegang. Selecteer de app en klik op “Toegang verwijderen”. U kunt de toegang ook intrekken via Google Play Console: Verbonden services — Google Fit — Apps beheren.

Is HIPAA-naleving verplicht voor apps met HealthKit?

Als de app gezondheidsgegevens van gebruikers in de VS verwerkt en naar een server verzendt, is HIPAA-naleving verplicht. Als alle gegevens lokaal op het apparaat blijven en niet aan derden worden doorgegeven, hoeft de app mogelijk niet aan HIPAA te voldoen, maar Apple raadt aan om de beste beveiligingspraktijken te volgen, ongeacht de jurisdictie.

Samenvatting

  • Health Data Authorization — verplicht proces voor het verkrijgen van expliciete toestemming van de gebruiker voor toegang tot medische gegevens.
  • HealthKit — Apple-framework voor het werken met gezondheidsgegevens via HKHealthStore op iOS.
  • Google Fit API — Android-platform voor toegang tot fitnessgegevens via OAuth 2.0 en FitnessOptions.
  • Gegevenstypen — HealthKit ondersteunt kwantitatieve, categorische en klinische gegevens; Google Fit — stappen, calorieën, pols, activiteit en slaap.
  • Gedeeltelijke toegang — gebruiker kan toegang verlenen tot sommige gegevenstypen terwijl andere worden geweigerd op beide platforms.
  • HIPAA en GDPR — wettelijke vereisten die verplicht zijn bij verwerking van gezondheidsgegevens op het grondgebied van de VS en de Europese Unie.
  • Russische regelgeving — 152-FZ vereist gecertificeerde versleuteling en opslag van gegevens op servers in de Russische Federatie bij het werken met medische gegevens van Russische burgers.

We ontwikkelen een mobiele applicatie turnkey

IT Sectr creëert sinds 2017 iOS- en Android-applicaties voor startups en bedrijven. We adviseren u en stellen de beste oplossing voor.

Bespreek het project

Lees ook