Skip to main content

Vormen automatiseringssystemen een risico voor artsen?

5 maart 2020

Op 4 maart jl. verscheen in het nieuws een bericht over een medewerker van het Flevoziekenhuis in Almere die een (onbeveiligde) USB-stick met gegevens van 4325 patiënten had verloren op een parkeerterrein. Op de USB-stick stonden de naam, geboortedatum en patiëntnummer van de patiënten en korte, inhoudelijke aantekeningen over de aard van botbreuken en de wijze van behandeling. Het bestand bevatte geen adresgegevens, bsn nummers en geen overige medische, zo liet het ziekenhuis geruststellend weten. Volgens het ziekenhuis had een medewerker deze patiëntgegevens ongeoorloofd op de USB-stick gezet met het doel om de effectiviteit van de behandeling later te kunnen analyseren.

Gelukkig ziet het ziekenhuis in dat dit niet de bedoeling is en heeft zij maatregelen genomen. Zo heeft het ziekenhuis de richtlijnen omtrent het bewaren van patiëntgegevens verscherpt. “ “ Het is voortaan verboden om USB-sticks te gebruiken voor het opslaan van herleidbare persoonsgegevens. Het Flevoziekenhuis heeft alle medewerkers opgeroepen om onbeveiligde USB-sticks die nog aanwezig waren, in het ziekenhuis in te leveren.”

Als advocaat zie ik het belang in van het hebben van duidelijke regels. Maar tegelijkertijd weet ik ook dat het stellen van regels niet betekent dat daarmee ook veiligheid wordt vergroot of geborgd. De kracht en veiligheid die van regels uit gaat staat of valt bijvoorbeeld met de mensen die de regels moeten opvolgen. En daar ligt nu juist het probleem. Waarschijnlijk was deze medewerker zich van geen kwaad bewust toen hij de gezondheidsgegevens (dus bijzondere persoonsgegevens in de zin van de AVG) onversleuteld op een onbeveiligde USB-stick kopieerde. Door de regels aan te scherpen wordt deze situatie niet voorkomen. Het gaat om bewustwording, en dat vereist communicatie en aandacht voor dit onderwerp.

Maar de vraag die misschien wel belangrijker is, is hoe het kan dat een medewerker, kennelijk heel eenvoudig, de gegevens van maar liefst 4325 patiënten kan downloaden uit het systeem van het ziekenhuis? Je kunt je afvragen, als dat zo makkelijk gaat, of de technische en organisatorische beveiliging van het systeem op orde is. Zelfs als deze medewerker rechtsgeldig toegang heeft tot, nota bene, niet-geanonimiseerde medische dossiers van maar liefst 4325 patiënten (waar ligt hier de noodzaak?) ligt het voor de hand om in het systeem in te bouwen dat gegevens niet gedownload kunnen worden zonder ten minste de medewerking van 2 of meer personen. Het lijkt er op dat het systeem van het Flevoziekenhuis een dergelijke organisatorische en technische beveiliging niet bevat. Een dergelijke oplossing voorkomt veel meer de kans op herhaling dan het aanscherpen van regels. Natuurlijk ben ik geen automatiseringsdeskundige, maar uit onze praktijk weet ik wel dat automatiseringsystemen onvoldoende waarborgen bieden om (on)bewuste datalekken zo veel mogelijk te voorkomen.

De verantwoordelijke artsen van het Flevoziekenhuis op wie de wettelijke dossierplicht en geheimhouding rust zouden zich naar mijn mening best zorgen mogen maken over de maatregelen die het ziekenhuis volgens dit bericht genomen heeft om herhaling te voorkomen. Als arts kan je je namelijk niet altijd verschuilen achter de wijze waarop de organisatie waar je aan verbonden bent, systemen heeft ingericht. De arts heeft ook een eigen plicht om zich er van te vergewissen dat zijn persoonlijke beroepsmatige wettelijke plichten voldoende gewaarborgd zijn. En zeker na een datalek als deze wordt het lastig om uit te leggen aan een medisch tuchtcollege waarom de betreffende arts er op mocht vertrouwen dat het ziekenhuis waar hij/zij aan verbonden was de veiligheid van medische dossiers voldoende heeft gewaarborgd. U bent gewaarschuwd.

Pascal Willems
Advocaat

Gepubliceerd op: LinkedIn, 5 maart 2020

Nieuws & Kennis

AlgemeenWorkshops en opleidingen
15 januari 2026

Vanwege overweldigend succes in de herhaling! Cursus ZW ERD voor bedrijfsartsen en arbeidsdeskundigen: do’s and don’ts (17 maart 2026)

JTVCc2hvd3NjYXRzJTVEIn 2025 gaven we onze cursus "ZW-ERD voor bedrijfsartsen en arbeidsdeskundigen: do’s & don’ts" maar liefst vier keer. Heb je…
AlgemeenArbeidsrechtNatascha SchenkRechtspraak
19 januari 2026

Hoeveel reistijd is redelijk tijdens het re-integratietraject?

JTNDaDMlMjBzdHlsZSUzRCUyMmNvbG9yJTNBJTIwJTIzMDA4YzliJTNCJTIyJTNFJTVCcG9zdF9wdWJsaXNoZWQlNUQlM0MlMkZoMyUzRQ==JTVCc2hvd3NjYXRzJTVEHoeveel reistijd mag je van een zieke werknemer verwachten? Als de zieke werknemer niet meer op zijn eigen locatie kan…
AlgemeenArbeidsrechtDilemma VrijdagRechtspraakSamantha Kranenburg
16 januari 2026

Dilemma vrijdag: Je sluit een VSO, maar 2 weken later blijkt de werknemer een eigen bedrijf te zijn gestart. Kan je nog onder de VSO uit?

JTVCc2hvd3NjYXRzJTVE𝐉𝐞 𝐬𝐥𝐮𝐢𝐭 𝐦𝐞𝐭 𝐞𝐞𝐧 𝐰𝐞𝐫𝐤𝐧𝐞𝐦𝐞𝐫 𝐞𝐞𝐧 𝐯𝐚𝐬𝐭𝐬𝐭𝐞𝐥𝐥𝐢𝐧𝐠𝐬𝐨𝐯𝐞𝐫𝐞𝐞𝐧𝐤𝐨𝐦𝐬𝐭. 𝐀𝐥𝐥𝐞𝐬 𝐧𝐞𝐭𝐣𝐞𝐬 𝐠𝐞𝐫𝐞𝐠𝐞𝐥𝐝, 𝐢𝐧𝐜𝐥𝐮𝐬𝐢𝐞𝐟 𝐞𝐞𝐧 𝐯𝐞𝐫𝐠𝐨𝐞𝐝𝐢𝐧𝐠 𝐞𝐧 𝐟𝐢𝐧𝐚𝐥𝐞 𝐤𝐰𝐢𝐣𝐭𝐢𝐧𝐠. 𝐄𝐧 𝐝𝐚𝐧, 𝐧𝐨𝐠 𝐠𝐞𝐞𝐧…