Voor bescherming gezondheidsgegevens gelden zeer hoge eisen

AVG hangslot via Pixabay

Heeft u een of meer bekende Nederlanders als klant? Let er dan extra goed op dat u zich houdt aan de AVG.

De Autoriteit Persoonsgegevens (AP) heeft het Haga Ziekenhuis een boete van 460.000 euro opgelegd wegens overtreding van artikel 32 van de Verordening.

De Autoriteit: “De overtreding duurde op structurele wijze voor een lange periode voort, gedurende welke periode een grote groep onbevoegden toegang kon krijgen tot gezondheidsgegevens van patiënten. Des te meer in het licht van het datalek van de bekende Nederlander, waarbij het Haga Ziekenhuis begin 2018 heeft geconstateerd dat een groot aantal medewerkers onbevoegde inzage hebben gehad in een patiëntendossier, had het op de weg van het HagaZiekenhuis gelegen om de normen - die mede zien op het voorkomen van dergelijke onbevoegde inzage - te implementeren en de overtreding van artikel 32 van de AVG spoedig te beëindigen.”

Nuttige informatie

Volgens het Verbond van Verzekeraars bevat het gepubliceerde onderzoeksrapport en het boetebesluit nuttige informatie voor verzekeraars over hoe de AP oordeelt over gegevensbescherming. Inderdaad wordt op z’n minst duidelijk dat de AP zeer streng is als het gaat om gezondheidsgegevens. Het boetebesluit leest letterlijk: “Gezondheidsgegevens behoren vanwege de gevoeligheid tot een bijzondere categorie van persoonsgegevens. Om deze reden gelden voor de bescherming van die gegevens zeer hoge eisen.”

In het voorliggende geval hanteert de AP algemeen geaccepteerde beveiligingsstandaarden binnen de praktijk van de informatiebeveiliging in de zorg, NEN-7510 en NEN 7513. Uit deze beveiligingsstandaarden vloeit voort dat ten aanzien van authenticatie bij de toegang tot ziekenhuisinformatiesystemen die specifiek zijn gericht op het verwerken van gevoelige informatie, de verantwoordelijke tenminste gebruik dient te maken van tweefactor authenticatie, teneinde de identiteit van gebruikers vast testellen. Verder dienen logbestanden van gebeurtenissen die gebruikersactiviteiten, uitzonderingen en informatiebeveiligingsgebeurtenissen registreren, te worden gemaakt, bewaard en regelmatig te worden beoordeeld. Het voorgaande volgt uit NEN 7510-2, waarin beveiligingsnormen zijn opgenomen die zien op een nadere invulling van artikel 32 van de AVG wat betreft de informatiebeveiliging in de zorg.

 

 

Reactie toevoegen

 
Meer over
Themadossier AVG ministerie van VWS

Themadossier AVG ministerie van VWS

Het ministerie van VWS heeft deze week een themadossier AVG gepubliceerd. Het dossier is opgesteld voor het VWS-kerndepartement, concern- en koepelorganisaties,...

AVG: grootste uitdaging is niet verwerken van overbodige data

AVG: grootste uitdaging is niet verwerken van overbodige data

"‘Zomaar’ om klantgegevens vragen was nooit een optie en zeker onder de AVG niet." Dat stelt Gerrit Boon, compliance officer bij Unigarant in een blog van...

Wetsvoorstel Uitvoeringswet AVG gepubliceerd

Wetsvoorstel Uitvoeringswet AVG gepubliceerd

Het kabinet heeft het wetsvoorstel Uitvoeringswet Algemene verordening gegevensbescherming (AVG) gepubliceerd. Het voorstel wijkt op de belangrijke punten niet af...

Anticiperen op de AVG

Anticiperen op de AVG

Op 25 mei 2018 wordt de algemene verordening gegevensbescherming (avg) ingevoerd. De burger krijgt daarmee zijn persoonlijke gegevens stevig in handen. Een noodzaak...

Tips om van privacywetgeving een geschenk te maken

Tips om van privacywetgeving een geschenk te maken

De nieuwe Algemene verordening gegevensbescherming (AVG) leeft nog niet zo onder adviseurs, stelt Silvia Janssen (Oostdam & Partners) in VVP 9. "Misschien omdat...

Betrokkene inlichten over dataverwerking

Betrokkene inlichten over dataverwerking

Op 25 mei 2018 treedt de Algemene Verordening Gegevensbescherming (AVG) in werking. De AVG moet klanten en medewerkers bij de verwerking van hun persoonsgegevens...

AVG zet rem op datagebruik

AVG zet rem op datagebruik

Big Data staat garant voor maximale commerciële waarde, zo leerden we tijdens allerlei congressen binnen onze bedrijfstak. De Algemene Verordening Gegevensbescherming...

Adviseur krijgt steun bij privacykwesties

Adviseur krijgt steun bij privacykwesties

Adfiz rolt een privacyprogramma voor leden uit. Dataverwerking moet vanaf medio volgend jaar aan strengere regels voldoen. Op 25 mei 2018 treedt de Algemene verordening...

Sivi ontwikkelt standaard voor dataportabiliteit

Sivi ontwikkelt standaard voor dataportabiliteit

Kenniscentrum Sivi gaat in oktober van start met de werkgroep Privacy by Design. Doel is een standaard te ontwikkelen waarmee gegevens in de sector kunnen worden...

"Houd tijd in de gaten bij implementatie AVG"

"Houd tijd in de gaten bij implementatie AVG"

"De wijze waarop de financieel advieskantoren geautomatiseerd zijn, zal cruciaal worden voor de vraag hoe lastig het voor de kantoren wordt om aan de eisen van de...