Autoriteit Persoonsgegevens (AP) legt boete van 440.000 euro op aan OLVG

Array

Volgens de AP heeft het ziekenhuis tussen 2018 en 2020 te weinig maatregelen genomen om toegang van onbevoegde medewerkers tot medische dossiers te voorkomen. Dat kwam doordat er onvoldoende controle was op wie welk dossier bekeek. Deze ontoereikende beveiliging van computersystemen was de aanleiding voor het onderzoek van de AP.

Het ziekenhuis gaat niet in bezwaar of beroep tegen de boete van de AP.

Datalek OLVG

De AP zegt het onderzoek te zijn begonnen na een tip van een bezorgde burger. Ook kwamen er volgens de AP signalen uit de media. Het OLVG meldde zelf twee datalekken De AP concludeerde na het onderzoek dat het OLVG structureel niet goed omging met de toegang tot medische dossiers. Volgens AP heeft het OLVG inmiddels de vereiste verbeteringen doorgevoerd.

Volgens de AP had het ziekenhuis moet bijhouden en regelmatig controleren wie welk dossier raadpleegt. Ook ontbrak een goede beveiligingscontrole. Patiënten moeten ervan uit kunnen gaan dat medewerkers alleen medische dossiers kunnen inzien wanneer dat nodig is voor de behandeling.

De Autoriteit Persoonsgegevens (AP) legt een boete van 440.000 euro op aan het Amsterdamse ziekenhuis OLVG. Het ziekenhuis had tussen 2018 en 2020 te weinig maatregelen genomen om toegang door onbevoegde medewerkers tot medische dossiers te voorkomen. Dat kwam door onvoldoende controle op wie welk dossier bekeek en ontoereikende beveiliging van de computersystemen. Naar aanleiding van het onderzoek van de AP heeft het OLVG de vereiste verbeteringen doorgevoerd.

‘Je moet erop kunnen vertrouwen dat wat jij met de dokter bespreekt, in de spreekkamer blijft’, zegt AP-vicevoorzitter Monique Verdier. ‘Je moet er toch niet aan denken dat mensen, die daar helemaal niets te zoeken hebben, zomaar in de aantekeningen van de dokter over jou en jouw ziekte kunnen rondneuzen. Patiënten moeten ervan uit kunnen gaan dat medewerkers alleen medische dossiers inzien als dat nodig is voor hun behandeling. Het OLVG nam te weinig beveiligingsmaatregelen om dit te waarborgen. Dat is ernstig en daarom legt de AP het OLVG nu deze boete op.’

Naast medische gegevens bevatten de dossiers informatie als burgerservicenummers, adressen en telefoonnummers. Ook die gegevens moeten goed beschermd zijn, vanwege de risico’s op bijvoorbeeld identiteitsfraude en phishing.

Twee overtredingen

De signalen uit de media gingen over werkstudenten en andere medewerkers die medische dossiers inzagen zonder dat dit nodig was voor hun werk. De AP concludeerde na haar onderzoek dat het OLVG structureel niet goed omging met de toegang tot medische dossiers. De AP zag twee overtredingen:

  • Het ziekenhuis moet bijhouden en regelmatig controleren wie welk dossier raadpleegt. Zo kan het ziekenhuis tijdig signaleren wanneer iemand een dossier raadpleegt terwijl dat niet mag en daartegen maatregelen nemen. Het OLVG hield wel automatisch bij welke medewerker wanneer welk medisch dossier inzag (logging), maar controleerde die logging niet vaak genoeg op onbevoegde toegang.
  • Bij een goede beveiliging hoort authenticatie met ten minste twee factoren. De identiteit van een gebruiker om toegang te krijgen tot een patiëntendossier wordt dan bijvoorbeeld vastgesteld met een code of een wachtwoord in combinatie met een personeelspas. Het OLVG maakte in het ziekenhuis geen gebruik van deze tweefactor-authenticatie. Inloggen buiten het ziekenhuis ging wel via tweefactor-authenticatie.

‘Bescherming patiëntgegevens cruciaal’

‘Juist in de zorg, waar de gevoeligste persoonsgegevens in de systemen staan, zien wij veel datalekken: de afgelopen jaren staat de zorg altijd in de top 3 van sectoren met de meeste datalekken’, zegt Verdier. ‘Terwijl de bescherming van patiëntgegevens cruciaal is. Patiënten delen veel gegevens met zorginstellingen en dat is ook nodig, de laatste tijd door de coronacrisis misschien wel meer dan ooit. Mensen moeten er dan wel op kunnen vertrouwen dat hun gegevens veilig zijn. Wij roepen ziekenhuizen en andere zorginstellingen dan ook op heel goed na te gaan hoe zij de bescherming van de gegevens van patiënten geregeld hebben en deze te verbeteren waar nodig.’ Zorginstellingen kunnen de site van de AP raadplegen voor voorlichting over een goede bescherming van persoonsgegevens.

Verbeteringen doorgevoerd

Tijdens het onderzoek van de AP heeft het OLVG verbeteringen doorgevoerd. Het ziekenhuis controleert vanaf dat moment structureel de logging en heeft sindsdien tweefactor-authenticatie in het ziekenhuis geregeld.

Het ziekenhuis gaat niet in bezwaar of beroep tegen de boete van de AP.

Datalek OLVG

De AP zegt het onderzoek te zijn begonnen na een tip van een bezorgde burger. Ook kwamen er volgens de AP signalen uit de media. Het OLVG meldde zelf twee datalekken De AP concludeerde na het onderzoek dat het OLVG structureel niet goed omging met de toegang tot medische dossiers. Volgens AP heeft het OLVG inmiddels de vereiste verbeteringen doorgevoerd.

Volgens de AP had het ziekenhuis moet bijhouden en regelmatig controleren wie welk dossier raadpleegt. Ook ontbrak een goede beveiligingscontrole. Patiënten moeten ervan uit kunnen gaan dat medewerkers alleen medische dossiers kunnen inzien wanneer dat nodig is voor de behandeling.

Het ziekenhuis gaat niet in bezwaar of beroep tegen de boete.

Bron: Autoriteit Persoonsgegevens

Redactie Medicalfacts/ Janine Budding

Ik heb mij gespecialiseerd in interactief nieuws voor zorgverleners, zodat zorgverleners elke dag weer op de hoogte zijn van het nieuws wat voor hen relevant kan zijn. Zowel lekennieuws als nieuws specifiek voor zorgverleners en voorschrijvers. Social Media, Womens Health, Patient advocacy, patient empowerment, personalized medicine & Zorg 2.0 en het sociaal domein zijn voor mij speerpunten om extra aandacht aan te besteden.

Ik studeerde fysiotherapie en Health Care bedrijfskunde. Daarnaast ben ik geregistreerd Onafhankelijk cliëntondersteuner en mantelzorgmakelaar. Ik heb veel ervaring in diverse functies in de zorg, het sociaal domein en medische-, farmaceutische industrie, nationaal en internationaal. En heb brede medische kennis van de meeste specialismen in de zorg. En van de zorgwetten waaruit de zorg wordt geregeld en gefinancierd. Ik ga jaarlijks naar de meeste toonaangevende medisch congressen in Europa en Amerika om mijn kennis up-to-date te houden en bij te blijven op de laatste ontwikkelingen en innovaties. Momenteel ben doe ik een Master toegepaste psychologie.

De berichten van mij op deze weblog vormen geen afspiegeling van strategie, beleid of richting van een werkgever noch zijn het werkzaamheden van of voor een opdrachtgever of werkgever.

Recente artikelen