Door Tha Cleaner: Dus NEE, ze MOETEN zelfs over de gegeven beschikken. Discussie nu gesloten?
Hier een andere reguurder.
Natuurlijk niet. Tot nu toe gaat deze discussie alleen over: "Van de wet ze moeten alles kunnen" of "Ze zouden niets mogen hebben".
Geen van beide antwoorden lost de bestaande problemen echt op.
Maar er is een middenweg, Het aanpassen van de regels en de systeem ontwerpen.
Ik stop de gestelde vraag aan ChapGPT erbij. Zodat duidelijk is wat ik vraag en wat het antwoord OP DIE VRAAG is:
VraagWat zou er allemaal aan de nederlandse wetgeving veranderd moeten worden zodat de zorgsector niet langer verplicht gebruik maakt van gevoelige persoonsgegevens om zorggegevens van patienten onderling uit te wisselen.
Dit om misbruik van die gegevens te voorkomen als ze gestolen worden. (zoals bij Clinical Doagnostics)
Als je doel is: "zorgverleners moeten noodzakelijke informatie kunnen uitwisselen, maar een diefstal van één database mag niet automatisch leiden tot een grote verzameling direct bruikbare medische persoonsgegevens", dan zou je waarschijnlijk niet simpelweg de uitwisseling moeten verbieden. Je zou vooral de
architectuur, wettelijke beveiligingseisen en hoeveelheid persoonsgegevens die centraal of herleidbaar worden opgeslagen moeten veranderen.
Dat is extra relevant na de hack bij Clinical Diagnostics: in augustus 2025 werden daar persoonsgegevens van honderdduizenden mensen gestolen; het OM meldde later dat het onderzoek betrekking had op gegevens van circa 850.000 mensen.
Wat zou er juridisch kunnen veranderen?1. Een wettelijke plicht tot dataminimalisatie bij elektronische gegevensuitwisselingDe wet zou explicieter kunnen bepalen:
> Een zorgaanbieder mag bij elektronische gegevensuitwisseling niet meer persoonsgegevens verwerken, koppelen of centraal opslaan dan strikt noodzakelijk is voor het specifieke zorgdoel.
Dat klinkt alsof de AVG dit al grotendeels regelt — en dat doet zij ook — maar je kunt dit voor de zorg veel concreter maken.
Bijvoorbeeld:
- geen volledige patiëntdossiers beschikbaar stellen als alleen een medicatieoverzicht nodig is;
- geen BSN, adres, geboortedatum enz. meesturen wanneer die gegevens niet noodzakelijk zijn;
- gegevens niet permanent dupliceren bij iedere zorgaanbieder die ze een keer nodig heeft;
- gegevens na gebruik automatisch verwijderen wanneer permanente opslag niet noodzakelijk is.
Dat sluit aan bij het bestaande uitgangspunt dat medische gegevens alleen beschikbaar mogen worden gesteld wanneer dat nodig is voor goede zorg.
2. Een wettelijke voorkeur voor een gedecentraliseerde architectuurDe wet zou kunnen voorschrijven dat zorggegevens
bij voorkeur bij de bron blijven.
Dus niet:
> Ziekenhuis A => centrale database => Ziekenhuis B
maar bijvoorbeeld:
> Ziekenhuis A => gecontroleerde toegang => gegevens blijven bij Ziekenhuis A
Een zorgverlener krijgt dan tijdelijk toegang tot precies de gegevens die noodzakelijk zijn.
Een aanvaller die vervolgens één zorgorganisatie hackt, krijgt daarmee niet automatisch de medische gegevens van alle patiënten die ooit met andere organisaties hebben samengewerkt.
De huidige ontwikkeling richting "databeschikbaarheid" maakt dit juist een interessante juridische ontwerpkeuze: de overheid wil dat gegevens beschikbaar, bereikbaar en bruikbaar zijn voor bevoegde personen,
maar noemt daarbij ook autorisatie, privacy en veiligheid als voorwaarden. 3. Een verbod op onnodige centrale verzamelingenJe zou daarnaast een nieuwe wettelijke regel kunnen invoeren:
>
Verbod op centrale opslag van gezondheidsgegevens wanneer hetzelfde zorgdoel redelijkerwijs kan worden bereikt zonder centrale opslag.Daarbij zou de organisatie die tóch centraal wil opslaan moeten aantonen waarom dat noodzakelijk is.
Dat draait de bewijslast gedeeltelijk om.
Nu is de discussie vaak:
> "Hoe beveiligen we deze enorme database?"
Jouw model stelt eerder de vraag:
> **"Waarom bestaat deze enorme database überhaupt?"**
Dat is vanuit cybersecurity een fundamenteel andere benadering.
4. Sterkere eisen aan pseudonimisering en versleutelingEen volgende wettelijke laag zou kunnen zijn dat gevoelige gegevens standaard:
- versleuteld opgeslagen worden;
- versleuteld worden uitgewisseld;
- gepseudonimiseerd worden waar identificatie niet noodzakelijk is;
- cryptografisch gescheiden worden van identificerende gegevens.
Bijvoorbeeld:
Database A- patiënt-ID: '7F82...'
- medische gegevens
Database B- patiënt-ID '7F82...'
- naam
- BSN
- adres
De koppelsleutel wordt vervolgens niet op dezelfde plek opgeslagen.
Een hacker die alleen database A steelt, heeft dan niet automatisch de naam en het BSN van iedere patiënt.
Belangrijk:
pseudonimisering is geen anonimiteit. Als iemand de koppelsleutel kan bemachtigen, kunnen gegevens alsnog naar personen worden herleid. Daarom moet de wet ook eisen stellen aan het beheer van die sleutels.
5. Wettelijke verplichting tot "breach containment"Je zou zelfs een specifieke zorgnorm kunnen invoeren:
> Een zorginformatiesysteem moet zo ontworpen zijn dat een succesvolle cyberaanval tot een zo klein mogelijke hoeveelheid patiëntgegevens leidt.
Dat is een andere norm dan alleen:
> "Het systeem moet voldoende beveiligd zijn."
De eerste norm kijkt namelijk naar
de schade wanneer beveiliging faalt.
Dat is relevant omdat perfecte cybersecurity niet bestaat. De AP benadrukt momenteel juist preventie en controle bij ICT-leveranciers omdat zij grote hoeveelheden persoonsgegevens namens veel organisaties verwerken.
6. Een wettelijke maximumomvang voor gegevens die één autorisatie ontsluitDit is technisch interessant.
Je zou kunnen bepalen dat een zorgmedewerker nooit met één account of één autorisatie:
> "alle gegevens van alle patiënten"
kan bereiken.
In plaats daarvan:
> arts => patiënt => specifieke gegevenscategorie => specifieke periode => tijdelijk toegangstokenBijvoorbeeld:
> Cardioloog krijgt 30 minuten toegang tot relevante cardiologische gegevens van patiënt X.
Niet:
> Cardioloog heeft toegang tot het volledige landelijke dossier van patiënt X.
Daarvoor zouden de eisen in de
Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg en de uitvoeringsregels rondom elektronische uitwisseling aangescherpt kunnen worden.
7. Verplichte technische scheiding tussen identificatie en medische informatie Een nog verdergaand model zou wettelijk kunnen voorschrijven dat:
identiteit <> medische informatieTechnisch gezien zou je bijvoorbeeld kunnen werken met:
- een identiteitssysteem;
- een patiëntreferentie;
- afzonderlijke medische databronnen;
- een autorisatiesysteem;
- een auditlog.
De zorgverlener krijgt dan via die systemen tijdelijk de noodzakelijke combinatie.
Dat maakt grootschalige datadiefstal moeilijker omdat een aanvaller meerdere beveiligingslagen zou moeten doorbreken.
8. Zwaardere eisen aan ICT-leveranciersHier ligt naar mijn idee een belangrijk juridisch punt.
De zorgaanbieder is uiteindelijk verantwoordelijk voor gegevens, maar veel van de technische infrastructuur wordt geleverd door ICT-bedrijven.
De AP controleert sinds 2026 juist extra ICT-leveranciers vanwege het risico dat één leverancier enorme hoeveelheden persoonsgegevens verwerkt.
De wet zou daarom kunnen voorschrijven dat leveranciers van zorginformatiesystemen:
- security-by-design toepassen;
- gegevensminimalisatie aantoonbaar implementeren;
- gescheiden databases gebruiken;
- sterke encryptie toepassen;
- toegangsrechten fijnmazig regelen;
- uitgebreide auditlogs bijhouden;
- onafhankelijke penetratietests laten uitvoeren;
- beveiligingslekken binnen bepaalde termijnen oplossen;
- aantoonbaar testen wat er gebeurt wanneer een account of server wordt gecompromitteerd.
En vooral:
>
Een leverancier mag niet voor het gemak een enorme centrale kopie van patiëntgegevens aanleggen als dat voor de zorg niet noodzakelijk is.9. Een wettelijke "privacy impact"-toets vóór nieuwe zorgdatabasesBij ieder nieuw landelijk of sectorbreed systeem zou vooraf moeten worden aangetoond:
1. Welke gegevens zijn noodzakelijk?
2. Waarom zijn deze gegevens noodzakelijk?
3. Waarom moeten ze worden gekoppeld?
4. Waarom moeten ze centraal worden opgeslagen?
5. Kan hetzelfde met decentrale opslag?
6. Wat gebeurt er bij een volledige database-diefstal?
7. Hoeveel personen kunnen dan worden geïdentificeerd?
8. Welke gegevens kunnen worden misbruikt?
9. Hoe lang blijven gegevens toegankelijk?
10. Kan de patiënt bepaalde gegevenscategorieën uitsluiten?
Dat zou je eventueel als aparte
wettelijke beveiligingstoets voor grootschalige gezondheidsgegevens kunnen invoeren.
10. Het recht van patiënten om gegevenscategorieën afzonderlijk uit te sluitenDe Nederlandse overheid werkt al met toestemming en toestemmingsvoorzieningen. Patiënten kunnen aangeven welke groepen zorgverleners welke gegevens mogen inzien.
Maar je zou dat veel fijnmaziger kunnen maken.
Niet alleen:
> "Ik geef toestemming voor gegevensuitwisseling."
maar:
> [_] huisartsgegevens
> [_] medicatie
> [_] allergieën
> [_] laboratoriumuitslagen
> [_] psychologische gegevens
> [_] genetische gegevens
> [_] seksuele/vruchtbaarheidsgegevens
En bovendien:
> alleen voor deze zorgverlener / alleen voor deze behandeling / maximaal X dagen.
Dat maakt toestemming veel meer een technisch afdwingbare toegangscontrole dan een administratief vinkje.
Maar er zit één belangrijke juridische complicatie aanJe kunt dit niet volledig oplossen door alleen Nederlandse wetten te wijzigen.
De Nederlandse zorggegevensuitwisseling wordt namelijk óók beïnvloed door Europees recht, met name de
AVG en inmiddels de
European Health Data Space (EHDS). De Nederlandse overheid noemt de Wegiz en EHDS expliciet als onderdelen van het juridische kader voor het delen en beschikbaar maken van gezondheidsgegevens.
Daarom zou een werkelijk ingrijpende aanpak waarschijnlijk uit
drie lagen moeten bestaan:
- EU => AVG/EHDS verder aanscherpen op gegevensminimalisatie en architectuur
- Nederland => Wegiz + Wabvpz + uitvoeringsregels aanscherpen
- Technisch => Decentrale opslag, encryptie, pseudonimisering en fijnmazige autorisatie verplicht stellen
De Wegiz gaat op dit moment vooral over
hoe gegevens elektronisch worden uitgewisseld en stelt daarvoor standaarden en verplichtingen vast; de wet bepaalt niet simpelweg dat alle zorggegevens in één centrale database moeten worden gezet. PUC
Een mogelijke nieuwe wettelijke hoofdregelAls je dit idee in één juridisch principe zou willen samenvatten, zou ik het ongeveer zo formuleren:
> "Gezondheidsgegevens worden uitsluitend verwerkt, beschikbaar gesteld en uitgewisseld voor zover dat noodzakelijk is voor een concreet zorgdoel. Zorggegevens blijven zoveel mogelijk bij de bron en mogen slechts centraal worden opgeslagen indien aantoonbaar geen minder risicovol alternatief beschikbaar is. Informatiesystemen worden zodanig ontworpen dat een beveiligingsincident bij één zorgaanbieder niet leidt tot ongeautoriseerde toegang tot gegevens van andere zorgaanbieders of patiënten."
Dat is wezenlijk anders dan simpelweg zeggen "zorggegevens mogen niet digitaal worden uitgewisseld."
Je houdt dan de voordelen van digitale zorg -- bijvoorbeeld dat een arts snel medicatie- of relevante behandelgegevens kan zien -- maar probeert het
"single point of catastrophic failure" te voorkomen.
En juist het Clinical Diagnostics-incident laat zien waarom dat onderscheid belangrijk is: de discussie gaat niet alleen over
of gegevens gestolen kunnen worden, maar ook over
hoeveel gegevens een aanvaller in één keer buit kan maken wanneer één beveiligingslaag faalt.