Zorginstellingen treffen onvoldoende maatregelen om ervoor te zorgen dat uitsluitend bevoegde medewerkers van ziekenhuizen, GGZ-instellingen of huisartsenposten toegang hebben tot digitale patiëntendossiers en andere medewerkers dus niet. Dit concludeert het College bescherming persoonsgegevens (CBP) na onderzoek bij negen zorginstellingen.
Die instellingen gaan onzorgvuldig om met de medische gegevens van hun patiënten en overtreden zo de Wet bescherming persoonsgegevens (Wbp). Medewerkers van een zorginstelling mogen alleen toegang krijgen tot patiëntgegevens als zij een behandelrelatie met de betreffende patiënt hebben of als de toegang noodzakelijk is voor de beheersmatige afwikkeling van de behandeling.
Loggen
Zorginstellingen moeten volgens de wet technologische en organisatorische maatregelen treffen om onbevoegde toegang tot medische gegevens door medewerkers binnen een zorginstelling te voorkomen. Daarnaast moeten zij bijhouden (loggen) en controleren wie welke dossiers raadpleegt.
Op dit moment zijn zowel de technologische en organisatorische maatregelen als de logging en controle bij geen van de onderzochte instellingen zodanig dat uitsluitend bevoegde medewerkers toegang hebben tot patiëntgegevens en dat onbevoegde toegang kan worden achterhaald.
Het CBP gaat er op basis van het onderzoek, nieuwe signalen en gesprekken met koepelorganisaties van uit dat de aangetroffen situatie op grote schaal voorkomt in de zorgsector. "De patiënt moet kunnen rekenen op én een goede medische behandeling én zorgvuldige omgang met zijn persoonlijke gegevens", aldus Wilbert Tomesen, collegelid van de privacywaakhond.
Deze posting is gelocked. Reageren is niet meer mogelijk.