image

AP adviseert over opslag patiëntgegevens in de cloud

woensdag 28 juni 2017, 10:54 door Redactie, 8 reacties

Volgens de Autoriteit Persoonsgegevens brengen steeds meer zorgaanbieders hun patiëntengegevens onder in de cloud, maar is dat niet zonder gevaren. De toezichthouder heeft daarom een Praktijkgids (pdf) opgesteld hoe dit op een verantwoorde en veilige manier kan worden gedaan en wat de wet hier over zegt.

Patiëntengegevens zijn namelijk bijzondere persoonsgegevens waarmee zorgvuldig moet worden omgegaan en waarbij voor verwerking van deze gegevens strenge regels gelden. Bovendien vallen patiëntgegevens onder het medisch beroepsgeheim van de zorgaanbieder. De cloud kan voor zorgverleners een goede oplossing zijn, maar brengt ook risico's met zich mee, aldus de Autoriteit Persoonsgegevens.

Door het werken met patiëntgegevens in de cloud kan een zorgverlener mogelijk niet of pas te laat ontdekken dat informatie in verkeerde handen terecht is gekomen. Ook kunnen patiëntgegevens terechtkomen in een land waar de wettelijke bescherming van persoonsgegevens niet of onvoldoende is geregeld. Daarnaast kan de cloudprovider de gegevens voor zichzelf gebruiken zonder dat hiervoor toestemming is gegeven.

Het is echter niet nodig voor zorgverleners om toestemming aan de patiënt te vragen om hun patiëntgegevens in de cloud te plaatsen. Ook het medisch beroepsgeheim schrijft niet voor dat hiervoor toestemming moet worden gevraagd. Wel gelden er speciale regels voor de opslag van gegevens buiten de EU.

In de Praktijkgids wordt vervolgens uitgelegd hoe zorgverleners de juiste cloudprovider kunnen kiezen en waar op moet worden gelet als de gegevens eenmaal in de cloud staan, alsmede wat de consequenties zijn als de regels worden overtreden. Onder de nieuwe Europese privacyregels die volgend jaar van kracht worden kan de Autoriteit Persoonsgegevens een boete opleggen van maximaal 20 miljoen euro of 4 procent van de totale wereldwijde jaaromzet.

Reacties (8)
28-06-2017, 11:06 door Anoniem
Goed stuk, wel is nog steeds sprake van de verwarrende term "datalek" waaronder ook vernietigen en ongeautoriseerd wijzigen (dus ook ransomware) vallen.

In de begrippenlijst staat namelijk daarover (vet toegevoegd door mij):
Datalek
Inbreuk op de beveiliging van persoonsgegevens (zoals bedoeld in artikel 13 Wbp): toegang tot of vernietiging, wijziging of vrijkomen van persoonsgegevens bij een organisatie zonder dat dit de bedoeling is. Onder een datalek valt niet alleen het vrijkomen (lekken) van gegevens, maar ook onrechtmatige verwerking van gegevens, zoals toegang door onbevoegden.
28-06-2017, 11:38 door Anoniem
Het blijft daarom lastig om een datalek te (h)erkennen:
Een openstaande share op het interne netwerk waarop staan:
- Mailbox-exports van o.a. HRM
- Excel-sheets met salarissen van al je collega's

Datalekken? Neuh... vast niet!
28-06-2017, 12:40 door Anoniem
Door het werken met patiëntgegevens in de cloud kan een zorgverlener mogelijk niet of pas te laat ontdekken dat informatie in verkeerde handen terecht is gekomen. Ook kunnen patiëntgegevens terechtkomen in een land waar de wettelijke bescherming van persoonsgegevens niet of onvoldoende is geregeld.
het is toch godgeklaagd, alles in de schoot van bill gates geworpen en in 1 moeite door naar nsa & co.
28-06-2017, 13:43 door Anoniem
Leuk dat ze het over Europese en zelfs Nederlandse cloudproviders hebben...
Maar welgeteld zijn er maar 3 serieuze cloud partijen, Azure, AWS en Google Cloud Platform.
28-06-2017, 15:03 door karma4
Door Anoniem: Leuk dat ze het over Europese en zelfs Nederlandse cloudproviders hebben...
Maar welgeteld zijn er maar 3 serieuze cloud partijen, Azure, AWS en Google Cloud Platform.
Veel meer als IAAS meeneemt Equinix en vele andere datacenters. Je moet dan wel meer doen maar de cots leverancier zal alles wel uit handen nemen.
Als je goed oplet is dit een van de pijnpunten want die extrne leverancier heeft zijn eigen ideeën en dat hoeft niet aan de werkelijke eisen te voldoen.
28-06-2017, 23:16 door Anoniem
Ik wil niet dat mijn gegevens in de 'cloud' worden opgeslagen, al was het maar omdat onduidelijk is wat de 'cloud' is. Er zijn goede andere mogelijkheden. Bij deze verbied ik het dus. En als ze dat niet wisten hadden ze maar op deze website moeten kijken.
29-06-2017, 11:35 door Anoniem
Kan Google en Amazon dan dus wel ? Vreemd.
30-06-2017, 08:52 door Jodelie
In de klauwt? Nee hoor, weg ermee! Ik wil sowieso niet dat mijn medische gegevens worden gedeeld of opgeslagen. Ik heb het via mijn huisarts verboden, geef nooit en nergens toestemming voor. Ik heb geen enkel vertrouwen in de medische praktijk die bovendien winst moet maken of winst maken. Onze gezondheid is overgeleverd aan de markt(werking) en we staan erbij en kijken ernaar.

Van wie waren die gegeven ook alweer?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.