Voor bescherming gezondheidsgegevens gelden zeer hoge eisen

AVG hangslot via Pixabay

Heeft u een of meer bekende Nederlanders als klant? Let er dan extra goed op dat u zich houdt aan de AVG.

De Autoriteit Persoonsgegevens (AP) heeft het Haga Ziekenhuis een boete van 460.000 euro opgelegd wegens overtreding van artikel 32 van de Verordening.

De Autoriteit: “De overtreding duurde op structurele wijze voor een lange periode voort, gedurende welke periode een grote groep onbevoegden toegang kon krijgen tot gezondheidsgegevens van patiënten. Des te meer in het licht van het datalek van de bekende Nederlander, waarbij het Haga Ziekenhuis begin 2018 heeft geconstateerd dat een groot aantal medewerkers onbevoegde inzage hebben gehad in een patiëntendossier, had het op de weg van het HagaZiekenhuis gelegen om de normen - die mede zien op het voorkomen van dergelijke onbevoegde inzage - te implementeren en de overtreding van artikel 32 van de AVG spoedig te beëindigen.”

Nuttige informatie

Volgens het Verbond van Verzekeraars bevat het gepubliceerde onderzoeksrapport en het boetebesluit nuttige informatie voor verzekeraars over hoe de AP oordeelt over gegevensbescherming. Inderdaad wordt op z’n minst duidelijk dat de AP zeer streng is als het gaat om gezondheidsgegevens. Het boetebesluit leest letterlijk: “Gezondheidsgegevens behoren vanwege de gevoeligheid tot een bijzondere categorie van persoonsgegevens. Om deze reden gelden voor de bescherming van die gegevens zeer hoge eisen.”

In het voorliggende geval hanteert de AP algemeen geaccepteerde beveiligingsstandaarden binnen de praktijk van de informatiebeveiliging in de zorg, NEN-7510 en NEN 7513. Uit deze beveiligingsstandaarden vloeit voort dat ten aanzien van authenticatie bij de toegang tot ziekenhuisinformatiesystemen die specifiek zijn gericht op het verwerken van gevoelige informatie, de verantwoordelijke tenminste gebruik dient te maken van tweefactor authenticatie, teneinde de identiteit van gebruikers vast testellen. Verder dienen logbestanden van gebeurtenissen die gebruikersactiviteiten, uitzonderingen en informatiebeveiligingsgebeurtenissen registreren, te worden gemaakt, bewaard en regelmatig te worden beoordeeld. Het voorgaande volgt uit NEN 7510-2, waarin beveiligingsnormen zijn opgenomen die zien op een nadere invulling van artikel 32 van de AVG wat betreft de informatiebeveiliging in de zorg.

 

 

Reactie toevoegen

 
Meer over
Nederland een van weinige landen waar AVG-boetes verzekerbaar zijn

Nederland een van weinige landen waar AVG-boetes verzekerbaar zijn

Nederland is een van de weinige landen waar AVG-boetes verzekerbaar zijn, blijkt uit onderzoek door Aon en advocatenkantoor DLA Piper. Aon: "De Nederlandse wet...

AVG niet van toepassing op overleden personen

AVG niet van toepassing op overleden personen

De Algemene verordening gegevensbescherming (AVG) is niet van toepassing op de gegevens van overleden personen. In dit opzicht vormt de AVG aldus geen beletsel voor...

SIVI: nieuwe verzuimstandaarden

SIVI: nieuwe verzuimstandaarden

SIVI heeft de essentiële informatie voor verzuimprocessen vastgelegd in twee nieuwe verzuimstandaarden, die alle ketenpartijen in staat stellen te voldoen aan...

Hoekstra: AP moet oordelen over gebruik klantgegevens

Hoekstra: AP moet oordelen over gebruik klantgegevens

Het is aan de AP als toezichthouder om te oordelen over de rechtmatigheid van het voorgenomen gebruik van klantgegevens in individuele gevallen, zoals nu door ING....

Verwerken BSN onder AVG

Verwerken BSN onder AVG

Een financieel adviseur met het BSN van een klant alleen verwerken als dit voor het verrichten van een rechtshandeling noodzakelijk is en de klant de adviseur hiervoor...

AVG vertaald naar de dagelijkse adviespraktijk

AVG vertaald naar de dagelijkse adviespraktijk

Bettie Hoogsteen van Adfiz stond tijdens de bijeenkomst 'AVG één jaar later, waar staan we nu?' uitgebreid stil bij de verantwoordingsplicht...

Bijeenkomst 'AVG één jaar later; waar staan we nu?' op 23 mei

Bijeenkomst 'AVG één jaar later; waar staan we nu?' op 23 mei

Tijdens de bijeenkomst 'AVG één jaar later; waar staan we nu?' op 23 mei presenteert DPO Network de uitkomsten van het AVG-onderzoek dat zij onder...

Meldingen datalekken 2018 verdubbeld

Meldingen datalekken 2018 verdubbeld

Het aantal meldingen van datalekken is fors toegenomen. Bij de Autoriteit Persoonsgegevens (AP) zijn in 2018 bijna 21.000 lekken gemeld, vergeleken met 10.000...

Automatisch delen klantinformatie wel degelijk mogelijk

Automatisch delen klantinformatie wel degelijk mogelijk

Volgens Adfiz is automatisch delen van klantinformatie wel degelijk mogelijk onder de AVG. De organisatie roept adviseurs op er melding van te maken als aanbieders...

AVG steviger gehandhaafd na aanloopjaar

AVG steviger gehandhaafd na aanloopjaar

De Autoriteit Persoonsgegevens (AP) zet in 2019 steviger in op naleving van de AVG. Aldus de toezichthouder bij de publicatie van zijn jaarverslag op 4 april. AP-voorzitter...