Ingediend | 27 januari 2016 |
---|---|
Beantwoord | 18 februari 2016 (na 22 dagen) |
Indiener | Leendert de Lange (VVD) |
Beantwoord door | Edith Schippers (minister volksgezondheid, welzijn en sport) (VVD) |
Onderwerpen | openbare orde en veiligheid organisatie en beleid recht |
Bron vraag | https://zoek.officielebekendmakingen.nl/kv-tk-2016Z01580.html |
Bron antwoord | https://zoek.officielebekendmakingen.nl/ah-tk-20152016-1559.html |
Ja.
Zie de antwoorden van de Minister van VenJ en mij op de vragen 3 een 4 van lid Oosenburg over dit zelfde onderwerp (ingezonden 27 januari 2016).
Zie de antwoorden van de Minister van VenJ en mij op vraag 4 van lid Oosenburg over dit zelfde onderwerp (ingezonden 27 januari 2016).
Het is aan de Autoriteit Persoonsgegevens om te oordelen of in deze situaties de Wet bescherming persoonsgegevens (Wbp) is overtreden. De Autoriteit Persoonsgegevens kan hier dan indien nodig tegen optreden.
Het is de primaire verantwoordelijkheid van het ziekenhuis om dit proces zorgvuldig te regelen en hier een bewerkersovereenkomst voor op te stellen waarin precies is vastgelegd wie wat doet en dat dit conform wet- en regelgeving gebeurt. Indien dit proces niet goed is verlopen, is het in eerste instantie aan het ziekenhuis om de dienstverlener hier op aan te spreken. Bij eventuele overtreding van de wet- en regelgeving is het aan de Autoriteit Persoonsgegevens om in actie te komen.
De Inspectie voor de Gezondheidszorg heeft mij al aangegeven dat zij aandacht hebben voor de wijze waarop de bewerkersovereenkomsten zijn gesloten bij die ziekenhuizen die nog in transitie zijn van papieren naar digitale dossiers. Het is de verantwoordelijkheid van ziekenhuizen zelf om te onderzoeken of zij hiertoe voldoende maatregelen hebben getroffen. Ook heeft de Inspectie voor de Gezondheidszorg aangegeven de Nederlandse Federatie van Universitair Medische Centra en de Nederlandse Vereniging van Ziekenhuizen een brief te sturen om ziekenhuizen op hun verantwoordelijkheid te wijzen.
Zie mijn reactie bij vraag 5, indien de regels zijn overtreden is het de verantwoordelijkheid van de ziekenhuizen om de patiënten hierover te informeren. De Autoriteit Persoonsgegevens is de toezichthouder die beoordeelt of, en zo ja welk, optreden is gewenst.
Zie antwoord vraag 6.
Dit had niet mogen gebeuren en is zeer onwenselijk. De informatiebeveiliging van patiëntgegevens moet voldoen aan de geldende wet- en regelgeving. Ziekenhuizen zijn hier zelf voor verantwoordelijk en moeten voldoende maatregelen treffen om dergelijke incidenten te voorkomen. De Autoriteit Persoonsgegevens ziet toe op de naleving. De Inspectie voor de Gezondheidszorg ziet toe op de veldnorm over informatiebeveiliging in de zorg wanneer de kwaliteit van zorg in het geding is als gevolg van het onveilig omgaan met medische persoonsgegevens. Indien persoonsgegevens daadwerkelijk zijn ingezien door derden die niet bevoegd waren tot kennisneming, komt de meldplicht van artikel 34a Wbp in beeld en zal de verantwoordelijke moeten bezien of hij de Autoriteit Persoonsgegevens in kennis dient te stellen van het datalek en in sommige gevallen ook de betrokken patiënten van wie de gegevens zijn gelekt.
Het is aan de Autoriteit Persoonsgegevens om hierover te oordelen, zie ook mijn antwoord op vraag 9.
Het is niet mijn taak om maatregelen te nemen tegen de betrokken ziekenhuizen. Het is aan de Autoriteit Persoonsgegevens en de Inspectie voor de Gezondheidszorg en aan om toezicht te houden op de hier in het geding zijnde wet- en regelgeving en zo nodig te handhaven. Wel heb ik de Inspectie voor de Gezondheidszorg gevraagd om hier bij inspectiebezoeken nadrukkelijker op te letten.
Sinds 1 januari 2016 geldt er op grond van artikel 34a Wbp een meldplicht voor datalekken. Organisaties moeten een melding doen bij de Autoriteit Persoonsgegevens zodra zij een ernstig datalek hebben en in sommige gevallen ook de personen inlichten van wie de gegevens zijn gelekt. Het is de verantwoordelijkheid van de ziekenhuizen om te bezien of melding hier op zijn plaats is. De Autoriteit Persoonsgegevens heeft beleidsregels opgesteld om organisaties te helpen bij het bepalen of er sprake is van een datalek dat zij moeten melden bij de Autoriteit Persoonsgegevens en eventueel aan de betrokkenen (Beleidsregels meldplicht datalekken, Stcrt. 2015, nr 46128).
Zie mijn eerdere antwoorden. De Inspectie voor de Gezondheidszorg heeft mij al aangegeven dat zij aandacht hebben voor de wijze waarop de bewerkersovereenkomsten zijn gesloten bij die ziekenhuizen die nog in transitie zijn van papieren naar digitale dossiers. Hiertoe zal de inspectie tevens de ziekenhuizen en veldpartijen op het belang van zorgvuldigheid bij het bewaken van de vertrouwelijkheid van medische gegevens wijzen door een brief te sturen aan de Nederlandse Federatie van Universitair Medische Centra en de Nederlandse Vereniging van Ziekenhuizen. Het is de verantwoordelijkheid van ziekenhuizen zelf om te onderzoeken of zij hiertoe voldoende maatregelen hebben getroffen.
In de Wbp staan regels over het verwerken van persoonsgegevens. Wanneer er sprake is van bijzondere persoonsgegevens (zoals gegevens betreffende iemands gezondheid) stelt de Wbp extra waarborgen. Aanvullend op de Wbp zijn voor wat betreft het medisch beroepsgeheim de Wet op de beroepen in de individuele gezondheidszorg en de Wet op de geneeskundige behandelingsovereenkomst van toepassing.
Medische instellingen zijn verantwoordelijk voor de informatiebeveiliging van patiëntgegevens. Deze patiëntgegevens vallen ook onder het medisch beroepsgeheim. De instellingen moeten uiterst zorgvuldig met deze gegevens omgaan. Wanneer zij medische dossiers laten digitaliseren door derde partijen, zal met deze partijen zorgvuldige afspraken worden gemaakt en een bewerkersovereenkomst worden gesloten. Een zogenaamde bewerker mag niets anders met de gegevens doen, dan datgene waarvoor opdracht is verstrekt. Daarnaast is de bewerker gehouden tot geheimhouding van de persoonsgegevens.
Zie antwoord vraag 14.
Nee, de regels zijn voldoende duidelijk. Ziekenhuizen moeten er voor zorgen dat zij die regels nakomen, ook als zij werk uitbesteden aan derden. De Wbp biedt daarvoor handvaten. Toetsing aan die regels geschiedt in eerste instantie door de Autoriteit Persoonsgegevens. De Inspectie voor de Gezondheidszorg heeft een rol als de kwaliteit van zorg in het geding komt als gevolg van het onveilig omgaan met medische persoonsgegevens. Ondersteunend aan dit bestaande stelsel wordt op dit moment gewerkt aan de ontwikkeling van een ZORG-Cert, die zich richt op het voorkomen en genezen van netwerk gerelateerde veiligheidsincidenten. Een Cert is een Computer Emergency Response Team. Dit is een gespecialiseerd team van ICT-professionals, dat in staat is snel te handelen in het geval van een beveiligingsincident met computers of netwerken.