Waarom is de zorgsector extra kwetsbaar?
Gezondheidsgegevens vallen onder de bijzondere categorieen persoonsgegevens (Art. 9 AVG). De verwerking hiervan is in principe verboden, tenzij een specifieke uitzondering van toepassing is, zoals:
- Uitdrukkelijke toestemming van de betrokkene (Art. 9 lid 2 sub a)
- Noodzakelijk voor doeleinden van gezondheidszorg (Art. 9 lid 2 sub h) — dit is de meest gebruikte grondslag in de zorg
- Algemeen belang op het gebied van volksgezondheid (Art. 9 lid 2 sub i)
Daarnaast gelden in de zorgsector aanvullende wetten: de Wet op de geneeskundige behandelingsovereenkomst (WGBO), de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz) en sectorspecifieke normen als NEN 7510 en NEN 7513.
De situatie
Een middelgrote zorginstelling (thuiszorg, verpleeghuiszorg en revalidatie) met circa 800 medewerkers werkt met tientallen leveranciers die toegang hebben tot patientgegevens:
- EPD-leverancier: het elektronisch patientendossier bevat alle medische gegevens
- Apotheek/medicatiesysteem: medicatieoverzichten en recepten
- Laboratorium: uitslagen van bloedonderzoek en diagnostiek
- ICT-beheerder: beheert servers, werkplekken en netwerk
- Salarisadministratie: medewerkergegevens inclusief ziekteverzuim
- Communicatieplatform: beeldbellen met patienten
- Incidentmeldingssysteem: meldingen van (bijna-)incidenten
Specifieke uitdagingen in de zorg
NEN 7510-certificering
De NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg. De meeste zorginstellingen zijn verplicht om volgens deze norm te werken. Dit betekent dat leveranciers die toegang hebben tot gezondheidsgegevens ook aan NEN 7510 moeten voldoen of aantoonbaar gelijkwaardige beveiliging bieden.
Het bijhouden van NEN 7510-certificaten van leveranciers en het bewaken van de verloopdatums is een doorlopende taak.
Verwerkersovereenkomsten met extra eisen
Bij de verwerking van gezondheidsgegevens moeten verwerkersovereenkomsten aanvullende bepalingen bevatten over:
- Logging van toegang tot patientgegevens (conform NEN 7513)
- Specifieke beveiligingsmaatregelen die verder gaan dan de standaard Art. 32-eisen
- Meldplicht bij incidenten met medische gegevens, aansluitend op de interne calamiteitenprocedure
- Verwijdering van patientgegevens na de wettelijke bewaartermijn (20 jaar voor medische dossiers)
DPIA's bij nieuwe zorgtechnologie
De zorgsector innoveert snel: beeldbellen, e-health platforms, thuismonitoring, AI-ondersteunde diagnostiek. Veel van deze toepassingen vereisen een DPIA vanwege de grootschalige verwerking van bijzondere persoonsgegevens.
De aanpak
Stap 1: Leveranciersinventarisatie per risicoclassificatie
De zorginstelling classificeert leveranciers op basis van het type gegevens waar zij toegang toe hebben:
- Hoog risico: toegang tot patientgegevens (EPD, lab, apotheek)
- Gemiddeld risico: toegang tot medewerkergegevens (HR, salarisadministratie)
- Laag risico: geen toegang tot bijzondere gegevens (kantoorbenodigdheden, schoonmaak)
Stap 2: Verwerkersovereenkomsten op maat
Voor hoog-risico leveranciers worden verwerkersovereenkomsten opgesteld met aanvullende zorgspecifieke bepalingen. Voor gemiddeld en laag risico worden standaardovereenkomsten gebruikt met respectievelijk aangescherpte en basale bepalingen.
Stap 3: Bewijs kluis
NEN 7510-certificaten, ISO 27001-certificaten, pentestrapportages en SOC 2-rapporten worden per leverancier opgeslagen met verloopmeldingen. Bij verlopen certificaten wordt de leverancier proactief benaderd.
Stap 4: Verwerkingsregister koppelen aan EPD
Het verwerkingsregister wordt uitgebreid met alle verwerkingen die via het EPD plaatsvinden. Per verwerking wordt vastgelegd welke leveranciers betrokken zijn en welke subverwerkers zij inzetten.
Het resultaat
- Alle leveranciers geclassificeerd naar risiconiveau
- Verwerkersovereenkomsten op maat per risicocategorie
- NEN 7510-certificaten centraal beheerd met automatische verloopmeldingen
- Verwerkingsregister direct gekoppeld aan leveranciers en overeenkomsten
- DPIA's voor nieuwe zorgtechnologie gestructureerd uitgevoerd
- Auditklaar voor IGJ (Inspectie Gezondheidszorg en Jeugd) en externe auditors
Praktische tips voor de zorg
- Classificeer leveranciers op basis van het type gegevens, niet alleen op basis van contractwaarde
- Eis NEN 7510-certificering of gelijkwaardige beveiliging van leveranciers met toegang tot patientgegevens
- Voer DPIA's uit voordat nieuwe zorgtechnologie in gebruik wordt genomen
- Houd rekening met de 20-jarige bewaartermijn voor medische dossiers bij verwerkersovereenkomsten
- Gebruik DPAkit om verwerkersovereenkomsten, certificaten en het verwerkingsregister centraal te beheren