Voor bescherming gezondheidsgegevens gelden zeer hoge eisen

AVG hangslot via Pixabay

Heeft u een of meer bekende Nederlanders als klant? Let er dan extra goed op dat u zich houdt aan de AVG.

De Autoriteit Persoonsgegevens (AP) heeft het Haga Ziekenhuis een boete van 460.000 euro opgelegd wegens overtreding van artikel 32 van de Verordening.

De Autoriteit: “De overtreding duurde op structurele wijze voor een lange periode voort, gedurende welke periode een grote groep onbevoegden toegang kon krijgen tot gezondheidsgegevens van patiënten. Des te meer in het licht van het datalek van de bekende Nederlander, waarbij het Haga Ziekenhuis begin 2018 heeft geconstateerd dat een groot aantal medewerkers onbevoegde inzage hebben gehad in een patiëntendossier, had het op de weg van het HagaZiekenhuis gelegen om de normen - die mede zien op het voorkomen van dergelijke onbevoegde inzage - te implementeren en de overtreding van artikel 32 van de AVG spoedig te beëindigen.”

Nuttige informatie

Volgens het Verbond van Verzekeraars bevat het gepubliceerde onderzoeksrapport en het boetebesluit nuttige informatie voor verzekeraars over hoe de AP oordeelt over gegevensbescherming. Inderdaad wordt op z’n minst duidelijk dat de AP zeer streng is als het gaat om gezondheidsgegevens. Het boetebesluit leest letterlijk: “Gezondheidsgegevens behoren vanwege de gevoeligheid tot een bijzondere categorie van persoonsgegevens. Om deze reden gelden voor de bescherming van die gegevens zeer hoge eisen.”

In het voorliggende geval hanteert de AP algemeen geaccepteerde beveiligingsstandaarden binnen de praktijk van de informatiebeveiliging in de zorg, NEN-7510 en NEN 7513. Uit deze beveiligingsstandaarden vloeit voort dat ten aanzien van authenticatie bij de toegang tot ziekenhuisinformatiesystemen die specifiek zijn gericht op het verwerken van gevoelige informatie, de verantwoordelijke tenminste gebruik dient te maken van tweefactor authenticatie, teneinde de identiteit van gebruikers vast testellen. Verder dienen logbestanden van gebeurtenissen die gebruikersactiviteiten, uitzonderingen en informatiebeveiligingsgebeurtenissen registreren, te worden gemaakt, bewaard en regelmatig te worden beoordeeld. Het voorgaande volgt uit NEN 7510-2, waarin beveiligingsnormen zijn opgenomen die zien op een nadere invulling van artikel 32 van de AVG wat betreft de informatiebeveiliging in de zorg.

 

 

Reactie toevoegen

 
Meer over
Meer grip op delen gegevens uit overheidsbestanden door burgers aan derden?

Meer grip op delen gegevens uit overheidsbestanden door burgers aan derden?

Het kabinet onderzoekt of er meer (juridische) kaders moeten komen bij de verstrekking van gegevens uit overheidsbestanden door burgers aan derden. Dit schrijft...

Geen aanvullende wetgeving verwerken gegevens bij  ziekmelding

Geen aanvullende wetgeving verwerken gegevens bij ziekmelding

Minister Dekker vindt aanvullende wetgeving waar het gaat om het vragen naar en het verwerken van gegevens door de werkgever bij een ziekmelding vooralsnog niet...

Consumentenbond blij met optreden tegen cookiewalls

Consumentenbond blij met optreden tegen cookiewalls

De Consumentenbond is blij dat de Autoriteit Persoonsgegevens (AP) gaat optreden tegen cookiewalls. Bedrijven mogen bezoekers die hun tracking cookies niet accepteren,...

AVG: hoe staan we er voor?

AVG: hoe staan we er voor?

(door Gerrit van Rooij en Jan van den Berg, DPO Network) De Algemene Verordening Gegevensbescherming (AVG) is ruim een half jaar geleden van kracht gegaan....

DPO Network houdt enquête over AVG

DPO Network houdt enquête over AVG

DPO Network roept financieel adviseurs op mee te doen aan de enquête die zij momenteel houdt over de AVG. Vragen die worden gesteld, zijn onder meer: ‘Weet...

Banken en verzekeraars voldoen aan FG-verplichtingen na controle AP

Banken en verzekeraars voldoen aan FG-verplichtingen na controle AP

Alle gecontroleerde Nederlandse banken en verzekeraars waarvoor de verplichtingen gelden, hebben een functionaris voor de gegevensbescherming (FG) aangesteld en...

AVG geeft niet per se recht op inzage in document zelf

AVG geeft niet per se recht op inzage in document zelf

De Algemene Verordening Gegevensbescherming (AVG) geeft geen recht op inzage in het document als zodanig. Dat stelt staatssecretaris Snel in antwoord op Kamervragen....

AVG vergt permanent aandacht

AVG vergt permanent aandacht

(Uit VVP 5 - 2018, door Adfiz) Sinds 25 mei 2018 gelden er nieuwe regels voor de bescherming van persoonsgegevens. Inmiddels heeft u waarschijnlijk de nodige...

Gevolmachtigde draagt verwerkingsverantwoordelijkheid

Gevolmachtigde draagt verwerkingsverantwoordelijkheid

Een gevolmachtigde moet beschouwd worden als een verwerkingsverantwoordelijke met alle daarbij behorende verplichtingen en verantwoordelijkheden. Dat stelt Ron Gardenier,...

Verantwoordelijkheid voor gevolmachtigde

Verantwoordelijkheid voor gevolmachtigde

Door Ron Gardenier (voorzitter NVGA) Vanaf 25 mei gelden er nieuwe regels voor het verwerken van persoonsgegevens. In de kern zijn de regels uit de Algemene...