Zorginstellingen: bescherm de toegang tot uw EPD

25 feb '16

Om snel en betrouwbaar actuele gegevens in te zien en te bewaren, maakt het gros van de zorginstellingen gebruik van een elektronisch patiëntendossier (EPD). Via het EPD kunnen zorgverleners de medische gegevens van patiënten raadplegen. Hiermee verwerken de zorginstellingen (bijzondere) persoonsgegevens en is de Wet bescherming persoonsgegevens (Wbp) van toepassing.

Onderzoek van de Autoriteit Persoonsgegevens

Vanaf 2012 heeft de Autoriteit Persoonsgegevens (tot 1 januari 2016 het College bescherming persoonsgegevens) onderzoek verricht bij negen verschillende zorginstellingen. Hierbij is gekeken naar de aanwezigheid van maatregelen om aan medewerkers op gecontroleerde wijze toegang te verlenen tot de patiëntgegevens in het EPD op het gebied van autorisaties, logging en controle van logging. De privacy toezichthouder is hierbij tot de conclusie gekomen dat het beleid en de praktijk in de onderzochte zorginstellingen niet in overeenstemming waren met de geldende wet- en regelgeving. De Autoriteit Persoonsgegevens heeft geconstateerd dat sprake was van toekenning van te ruime autorisaties en onvoldoende controle. Als gevolg van de te ruime autorisaties konden de medewerkers bij meer gegevens dan noodzakelijk en - gezien het gebrek aan controle - ontbrak de mogelijkheid tot het opleggen van sancties. Volgens de toezichthouder speelt dit probleem niet alleen bij de onderzochte zorginstellingen.

Open brief

Naar aanleiding hiervan heeft de Autoriteit Persoonsgegevens maandag 15 februari 2016 een open brief gericht aan de zorginstellingen in Nederland. Hiermee vraagt de toezichthouder extra aandacht voor het zorgvuldig en correct omgaan met persoonsgegevens van patiënten bij het gebruik van ICT voorzieningen. Volgens artikel 13 Wet bescherming persoonsgegevens (Wbp) dient een zorginstelling namelijk passende technische en organisatorische maatregelen te nemen ter bescherming van de persoonsgegevens van patiënten. Dit betekent dat de zorginstelling er alles aan moet doen, gegeven de stand van de techniek en de kosten van tenuitvoerlegging, om de persoonsgegevens te beschermen.

Te nemen maatregelen

Concreet is het verzoek van de Autoriteit Persoonsgegevens aan de zorginstellingen het beleid en de praktijk in de zorginstelling nog eens na te lopen. Zaak dus voor de Raden van Bestuur om ervoor te zorgen dat:
  1. autorisaties voor medewerkers voldoende beperkt zijn, bijvoorbeeld autorisatie per behandelplan of specialisme;
  2. autorisaties gelogd worden, een chronologische registratie van medewerker en tijdstip van raadplegen van de gegevens (bijvoorbeeld aan de hand van de NEN 7513-norm); en
  3. logging ook daadwerkelijk gecontroleerd wordt: indien er misbruik wordt gemaakt van de autorisatie dit gesanctioneerd wordt.
Volgens de toezichthouder is het onvoldoende om te vertrouwen op de mededeling van de ICT-leverancier dat de voorziening voldoet aan de privacywetgeving. Derhalve is het zaak dat de zorginstelling zélf in contracten met de leverancier waarborgt dat de wettelijke vereisten correct worden nageleefd. Indien u vragen hebt over uw (te sluiten) contract met de ICT-leverancier of andere vragen naar aanleiding van dit artikel, neem dan contact op met het IT-en privacy team van Ploum.  
Gerelateerde artikels

Contact

Advocaat, Partner

Matthijs Gardien

Expertises:  Contractenrecht , Litigation, IT-recht, Cybersecurity , Privacyrecht, Start-up en Scale-up, Commerciële contracten, E-commerce,

Deel dit artikel

Blijf op de hoogte

Klik op het plusje en schrijf je in voor updates over dit onderwerp.

Expertise(s)

Met uw inschrijving blijft u op de hoogte van de laatste juridische ontwikkelingen op dit gebied. Vul hieronder uw gegevens in om per e-mail op te hoogte te blijven.

Persoonlijke gegevens

 

Bedrijfsgegevens

Meer informatie over hoe we uw persoons­gegevens gebruiken, kunt u lezen in onze privacyverklaring. U kunt uw voorkeuren altijd wijzigen via de link ‘Profiel wijzigen' of u afmelden via de link ‘Afmelden'. Deze links vindt u onderaan ieder bericht dat u van Ploum ontvangt.

* Verplicht in te vullen velden.

Geïnteresseerd in

Persoonlijke gegevens

 

Bedrijfsgegevens

Meer informatie over hoe we uw persoons­gegevens gebruiken, kunt u lezen in onze privacyverklaring. U kunt uw voorkeuren altijd wijzigen via de link ‘Profiel wijzigen' of u afmelden via de link ‘Afmelden'. Deze links vindt u onderaan ieder bericht dat u van Ploum ontvangt.

* Verplicht in te vullen velden.

Geïnteresseerd in

Account aanmaken

Haal alles uit Ploum.nl. Binnen een minuut geregeld.

Ik heb al een account

Voordelen Mijn Ploum

  • Volgen wat u interessant vindt
  • Krijg aanbevelingen op basis van uw interesses

*Verplicht in te vullen velden.

Ik heb al een account

Voordelen Mijn Ploum

Volgen wat u interessant vindt

Krijg aanbevelingen op basis van uw interesses

{phrase:advantage_3}

{phrase:advantage_4}


Waarom vragen we uw naam?

We vragen u om uw voor- en achternaam zodat wij die kunnen gebruiken als u zich bijvoorbeeld inschrijft op een Ploum Kennisevent.

Wachtwoord

Er wordt automatisch een wachtwoord voor u aangemaakt. Zodra uw account is aangemaakt ontvangt u dit wachtwoord in een welkomstmail. U kunt er direct mee inloggen. Dit wachtwoord kunt u indien gewenst ook zelf aanpassen via de wachtwoord vergeten functie.