image

Clinical Diagnostics mag weer bevolkingsonderzoek doen

maandag 21 september 2026, 10:47 door Redactie, 21 reacties

Het in juli 2025 gehackte laboratorium Clinical Diagnostics mag weer bevolkingsonderzoek gaan doen. Afgelopen mei werd bekend dat de beveiliging van het medisch laboratorium op het moment dat het werd gehackt niet voldeed aan de wettelijk verplichte norm NEN 7510 voor informatiebeveiliging in de zorg, maar inmiddels stelt het Ministerie van Volksgezondheid dat de beveiliging weer op orde is.

Doordat het laboratorium sinds de bekendmaking van het datalek niet gebruikt kon worden, liepen het afgelopen jaar de wachttijden voor het bevolkingsonderzoek naar baarmoederhalskanker op.

Bij Clinical Diagnostics werden vorig jaar de persoonlijke gegevens van een groot aantal mensen gestolen. Het ging om 850.000 vrouwen die deelnamen aan het bevolkingsonderzoek baarmoederhalskanker en patiënten van privéklinieken en huisartsen. Clinical Diagnostics betaalde de criminelen uiteindelijk losgeld om publicatie van de gestolen gegevens te voorkomen.

Belangengroep Women’s Right Collective heeft namens de gedupeerden zowel het laboratorium als minister Hermans van Volksgezondheid aansprakelijk gesteld voor de gevolgen van de hack. Zij willen weten wie er verantwoordelijk is voor de beveiliging van het laboratorium, en wil compensatie voor de slachtoffers, aldus de NOS.

Reacties (21)
21-09-2026, 12:17 door Anoniem
"maar inmiddels stelt het Ministerie van Volksgezondheid dat de beveiliging weer op orde is."

Dat is niet aan het Ministerie om te bepalen. Mocht dat wel zo zijn dan mag het Ministerie nog even verantwoording afleggen over de laatste hack.

Daarnaast is dit lab GEEN zorgverlener en mogen zij NOOIT over deze bijzondere persoonsgegevens beschikken.
Wanner wordt dat nou eens aangepakt ipv de 7510 vinklijst?
21-09-2026, 12:51 door Tha Cleaner - Bijgewerkt: 21-09-2026, 12:52
Door Anoniem:
Daarnaast is dit lab GEEN zorgverlener en mogen zij NOOIT over deze bijzondere persoonsgegevens beschikken.
Incorrect. Het is WEL een zorgverlener en dit soort gegevens moeten juist uitgewisseld worden met oa het BSN.

Wanner wordt dat nou eens aangepakt ipv de 7510 vinklijst?
Omdat degenen die erover gaan en er verstand van hebben, begrijpen dat zij wel degelijk een zorgverlener is.
21-09-2026, 13:02 door Anoniem
Door Tha Cleaner:
Door Anoniem:
Daarnaast is dit lab GEEN zorgverlener en mogen zij NOOIT over deze bijzondere persoonsgegevens beschikken.
Incorrect. Het is WEL een zorgverlener en dit soort gegevens moeten juist uitgewisseld worden met oa het BSN.

Wanner wordt dat nou eens aangepakt ipv de 7510 vinklijst?
Omdat degenen die erover gaan en er verstand van hebben, begrijpen dat zij wel degelijk een zorgverlener is.

Fout..... CD fungeert primair als dienstverlener ter ondersteuning van de zorgverleners en is dus geen direct zorgverlener.
En dan ik snap het punt wel want laat het ministerie inderdaad eerst maar eens uitleggen wat er precies mis is gegaan want daarover is nog veel onduidelijk.
En als laatste, als die personen die erover gaan er zoveel verstand van hebben waarom ging het dan mis?
21-09-2026, 14:03 door Anoniem
Door Tha Cleaner:
Door Anoniem:
Daarnaast is dit lab GEEN zorgverlener en mogen zij NOOIT over deze bijzondere persoonsgegevens beschikken.
Incorrect. Het is WEL een zorgverlener en dit soort gegevens moeten juist uitgewisseld worden met oa het BSN.

Kun je dat ook onderbouwen? Bv de regeleving waar dat uit blijkt.


Wat is een zorgvelener:
Een zorgverlener is een persoon of organisatie die direct betrokken is bij het geven van gezondheidszorg aan patiënten. Dit kan betreffen totale zorg, bijvoorbeeld door een arts, maar ook ondersteunende en preventieve zorg.


Clinical Diagnostics:
Clinical Diagnostics is een laboratorium dat helpt bij het bepalen van een medische diagnose door middel van tests en onderzoeken. In dit context is Clinical Diagnostics niet per se een zorgverlener in de traditionele zin, hoewel het een belangrijk onderdeel van de gezondheidszorg is. Clinical diagnostics helpt medisch personeel om patiënten correct te diagnoseer en daarop te reageren met de juiste behandeling.

In een organisatorische of functionele zin zou je kunnen zeggen dat laboratoria of andere diagnostische diensten onderdeel zijn van de zorgverlening, maar ze zelf zijn niet direct zorgverleners. Ze bieden ondersteunende services die essentieel zijn voor de werkzaamheden van zorgverleners zoals arts, verpleegkundigen, en fysiotherapeuten.
21-09-2026, 14:11 door Anoniem
Door Tha Cleaner:
Door Anoniem:
Daarnaast is dit lab GEEN zorgverlener en mogen zij NOOIT over deze bijzondere persoonsgegevens beschikken.
Incorrect. Het is WEL een zorgverlener en dit soort gegevens moeten juist uitgewisseld worden met oa het BSN.

Wanner wordt dat nou eens aangepakt ipv de 7510 vinklijst?
Omdat degenen die erover gaan en er verstand van hebben, begrijpen dat zij wel degelijk een zorgverlener is.

Het is duidelijk dat dit weer een gevalletje doofpot is en daarna fluitend doen alsof er niks meer aan de hand is. Als we dat nou allemaal doen (ministerie, het lab zelf, BVO), dan geloven burgers het vast, vooral als hun anders een bevolkingsonderzoek geweigerd wordt.

Een lab dat kweekjes of specimens onderzoekt en daarover een rapportje aflevert, is geen "zorgverlener", maar een opdrachtnemer van een zorgverlener. Net als de schoonmaker en de boekhouder van een huisartspraktijk of een ziekenhuis.

Dat hele zogenaamde verplichte delen van persoonsgegevens, inclusief het BSN-nummer, van patiënten met labs die niet meer doen dan wat lichaamsmateriaal door een scanner halen, is in strijd met artikel 8 EVRM en met de medische geheimhouding. Het is niet nodig in een democratische samenleving en het is in strijd met de medische ethiek.

Maar ja, we leven al lang niet meer in een rechtsstaat en medici houden zich al lang niet meer aan hun beroepseed.

Ik laat me niet chanteren en ga dus niet deelnemen aan zo'n bevolkingsonderzoek van BVO waar men de medische ethiek bij het vuilnis heeft gegooid. Ja, dan neem ik een risico. Maar het risico om in die medische fabriek terecht te komen, waar patiënten als puntje bij paaltje komt al lang niet meer echt als mensen worden behandeld, maar vooral als informatiepakketjes die met peptalk rustig moeten worden gehouden, dat lijkt me nog erger.

Nederland is hard op weg af te glijden naar een Josef Mengele-land, waar mensen vooral dienen als voer voor medische experimenten. Nu ook met behulp van AI. Hiep, hoi. /s.

Dat al die artsen en andere zorgverleners daar klakkeloos in meegaan, daar zakt mijn broek van af. Nooit meer zal ik een arts vertrouwen. Ze zijn er voor AI, Big Pharma en Big Tech, niet voor mij, zolang ze zelf het tegendeel niet bewezen hebben.
21-09-2026, 14:26 door Anoniem
Door Tha Cleaner:
Door Anoniem:
Daarnaast is dit lab GEEN zorgverlener en mogen zij NOOIT over deze bijzondere persoonsgegevens beschikken.
Incorrect. Het is WEL een zorgverlener en dit soort gegevens moeten juist uitgewisseld worden met oa het BSN.

Wanner wordt dat nou eens aangepakt ipv de 7510 vinklijst?
Omdat degenen die erover gaan en er verstand van hebben, begrijpen dat zij wel degelijk een zorgverlener is.

Bron:https://www.igj.nl/actueel/nieuws/2026/05/13/clinical-diagnostics-voldeed-niet-aan-wettelijke-norm-voor-informatiebeveiliging

"Clinical Diagnostics is een laboratorium dat diagnostische tests uitvoert voor zorgaanbieders."
Eneco is een energieleverancier dat elektriciteit levert aan zorgaanbieders.
Jean de Bouvier is een binnenhuisarchitect die meubilair levert aan zorgaanbieders
Bakker Bart is een cateraar die broodjes levert aan zorgaanbieders.

Geen van de bovenstaande bedrijven zijn zorgverleners. Daarom mogen zij nooit over Bijzondere Persoons Gegevens beschikken.
22-09-2026, 07:59 door Anoniem
Door Anoniem:
Door Tha Cleaner:
Door Anoniem:
Daarnaast is dit lab GEEN zorgverlener en mogen zij NOOIT over deze bijzondere persoonsgegevens beschikken.
Incorrect. Het is WEL een zorgverlener en dit soort gegevens moeten juist uitgewisseld worden met oa het BSN.

Kun je dat ook onderbouwen? Bv de regeleving waar dat uit blijkt.


Wat is een zorgvelener:
Een zorgverlener is een persoon of organisatie die direct betrokken is bij het geven van gezondheidszorg aan patiënten. Dit kan betreffen totale zorg, bijvoorbeeld door een arts, maar ook ondersteunende en preventieve zorg.


Clinical Diagnostics:
Clinical Diagnostics is een laboratorium dat helpt bij het bepalen van een medische diagnose door middel van tests en onderzoeken. In dit context is Clinical Diagnostics niet per se een zorgverlener in de traditionele zin, hoewel het een belangrijk onderdeel van de gezondheidszorg is. Clinical diagnostics helpt medisch personeel om patiënten correct te diagnoseer en daarop te reageren met de juiste behandeling.

In een organisatorische of functionele zin zou je kunnen zeggen dat laboratoria of andere diagnostische diensten onderdeel zijn van de zorgverlening, maar ze zelf zijn niet direct zorgverleners. Ze bieden ondersteunende services die essentieel zijn voor de werkzaamheden van zorgverleners zoals arts, verpleegkundigen, en fysiotherapeuten.
1: Medische gevens uitwisseling
2: Facturatie
3: Ze zijn onderdeel van de behandeling en kunnen werken aan je behandeling.
22-09-2026, 08:01 door Anoniem
Door Anoniem:
Door Tha Cleaner:
Door Anoniem:
Daarnaast is dit lab GEEN zorgverlener en mogen zij NOOIT over deze bijzondere persoonsgegevens beschikken.
Incorrect. Het is WEL een zorgverlener en dit soort gegevens moeten juist uitgewisseld worden met oa het BSN.

Wanner wordt dat nou eens aangepakt ipv de 7510 vinklijst?
Omdat degenen die erover gaan en er verstand van hebben, begrijpen dat zij wel degelijk een zorgverlener is.

Bron:https://www.igj.nl/actueel/nieuws/2026/05/13/clinical-diagnostics-voldeed-niet-aan-wettelijke-norm-voor-informatiebeveiliging

"Clinical Diagnostics is een laboratorium dat diagnostische tests uitvoert voor zorgaanbieders."
Eneco is een energieleverancier dat elektriciteit levert aan zorgaanbieders.
Jean de Bouvier is een binnenhuisarchitect die meubilair levert aan zorgaanbieders
Bakker Bart is een cateraar die broodjes levert aan zorgaanbieders.

Geen van de bovenstaande bedrijven zijn zorgverleners. Daarom mogen zij nooit over Bijzondere Persoons Gegevens beschikken.
De voorbeelden die jij benoemt mogen inderdaad nooit gebruik maken van de BPG, CD echter wel (facturatie, medische gevens uitwisseling en onderdeel van je behandeling).
Dat maakt het verschil.
22-09-2026, 08:46 door Anoniem
wat is er mis met onderzoeksnummers die in het patienten dossier gekoppeld zijn aan een patient.
Een lab resultaat gaat altijd eerst naar de aanvrager ( arts) retour.

Dus een lab hoeft uitsluitend onderzoeks nummers te weten.

Dat geldt ook maar tot wat regels door ministerie worden aangenomen in europees breed overleg die het medisch geheim willen afschaffen...
Dit is ooit door Ernst Kuiper in beweging gezet. Een ander voorbeeld waarbij NL een belangrijke voortrekker is geweest voor zgn EU regelgeving.
22-09-2026, 10:46 door Anoniem
Door Anoniem: wat is er mis met onderzoeksnummers die in het patienten dossier gekoppeld zijn aan een patient.
Een lab resultaat gaat altijd eerst naar de aanvrager ( arts) retour.

Dus een lab hoeft uitsluitend onderzoeks nummers te weten.

Dat geldt ook maar tot wat regels door ministerie worden aangenomen in europees breed overleg die het medisch geheim willen afschaffen...
Dit is ooit door Ernst Kuiper in beweging gezet. Een ander voorbeeld waarbij NL een belangrijke voortrekker is geweest voor zgn EU regelgeving.

Oei.. mijn "FUD ALERT" gaat af op meerdere berichten hierboven, omdat de volgende redenering werd gedetecteerd:
1. Het schijnt dat [3e hands rammelende verdachtmaking waarvan je nooit de (on)waarheid kunt bewijzen]
2. Zie je wel dat NL afglijdt!
3. Ik vertrouw niemand nooit niet meer.

De daaraan gekoppelde ALERT actie: snel deze pagina verlaten
22-09-2026, 12:28 door Anoniem
Door Anoniem: wat is er mis met onderzoeksnummers die in het patienten dossier gekoppeld zijn aan een patient.
Een lab resultaat gaat altijd eerst naar de aanvrager ( arts) retour.

Dus een lab hoeft uitsluitend onderzoeks nummers te weten.
Laat zien dat je ergens geen kennis van hebt, zonder te vertellen dat je er geen kennis op dit onderwerp hebt.

Je mist bijvoorbeeld de kennis, dat medische gegevens bij uitwisseling niet met een onderzoeksnummers maar met het BSN gedaan moeten worden.
Een labnummer:
* Daar heb je weinig aan, als de aanvrager failliet gaat. Iets terugvinden is dan niet meer mogelijk.
* Daarmee kun je last een second opinion aanvragen.
Een lab ook de onderzoeken weer verder kan sturen naar een ander lab, dat verder onderzoek doet met de gegevens.
Een lab direct factureren naar de zorgverzekering stuurt.
Een lab een onderdeel is van een diagnose. Ze kunnen ook in meetings zetten om je behandeling door te bespreken. Daarvoor moeten ze de juiste informatie dus hebben.

Een lab kan trouwens ook een bloedonderzoek laboratorium zijn. Daar moet ik mij bijvoorbeeld legitimeren, dat ik ook werkelijker de persoon ben, voor wie de aanvraag is. Een onderzoeksnummer zegt dus weinig op dat moment.
23-09-2026, 12:41 door Anoniem
En wat zegt onze AI ervan:

Een zelfstandig onderzoekslaboratorium dat diensten levert aan een ziekenhuis wordt niet als zorgaanbieder beschouwd, maar als onderaannemer van het ziekenhuis. De zorgaanbieder is in dit geval het ziekenhuis zelf.

Definitie van Zorgaanbieder
Een zorgaanbieder is in de context van de zorgwetten een instelling die zorg verleent. Dit kan een ziekenhuis zijn, maar ook andere zorginstellingen.

Rol van een Onderzoekslaboratorium
Een zelfstandig onderzoekslaboratorium dat diensten levert aan een ziekenhuis wordt niet als zorgaanbieder beschouwd. In plaats daarvan functioneert het laboratorium als een onderaannemer van het ziekenhuis. Dit betekent dat:

- Het ziekenhuis de zorgaanbieder is.
- Het laboratorium verantwoordelijk is voor specifieke taken, maar niet voor de totale zorgverlening.

Juridische Implicaties
De juridische status van een onderaannemer heeft gevolgen voor de verantwoordelijkheden en verplichtingen onder de zorgwetten. Het ziekenhuis blijft verantwoordelijk voor de zorg die aan patiënten wordt geleverd, inclusief de diensten van het laboratorium.


Een zelfstandig onderzoekslaboratorium is dus geen zorgaanbieder, maar een onderaannemer van het ziekenhuis.

Discussie gesloten. Clinical Diagnostics mag NIET over Bijzonder Persoons Gegevens beschikken.
23-09-2026, 13:18 door Tha Cleaner - Bijgewerkt: 23-09-2026, 13:20
Door Anoniem: En wat zegt onze AI ervan:

Een zelfstandig onderzoekslaboratorium dat diensten levert aan een ziekenhuis wordt niet als zorgaanbieder beschouwd, maar als onderaannemer van het ziekenhuis. De zorgaanbieder is in dit geval het ziekenhuis zelf.

Definitie van Zorgaanbieder
Een zorgaanbieder is in de context van de zorgwetten een instelling die zorg verleent. Dit kan een ziekenhuis zijn, maar ook andere zorginstellingen.

Rol van een Onderzoekslaboratorium
Een zelfstandig onderzoekslaboratorium dat diensten levert aan een ziekenhuis wordt niet als zorgaanbieder beschouwd. In plaats daarvan functioneert het laboratorium als een onderaannemer van het ziekenhuis. Dit betekent dat:

- Het ziekenhuis de zorgaanbieder is.
- Het laboratorium verantwoordelijk is voor specifieke taken, maar niet voor de totale zorgverlening.

Juridische Implicaties
De juridische status van een onderaannemer heeft gevolgen voor de verantwoordelijkheden en verplichtingen onder de zorgwetten. Het ziekenhuis blijft verantwoordelijk voor de zorg die aan patiënten wordt geleverd, inclusief de diensten van het laboratorium.


Een zelfstandig onderzoekslaboratorium is dus geen zorgaanbieder, maar een onderaannemer van het ziekenhuis.
Als we toch AI gebruiken:

De geciteerde stelling is juridisch en praktisch onjuist, en de conclusie dat een laboratorium niet over bijzondere persoonsgegevens (zoals medische/biometrische gegevens) mag beschikken is foutief.

Hier is de onderbouwing per onderdeel:

1. Onderaannemers zijn in de zorg juridisch vaak wel zorgaanbieder In de Nederlandse zorgwetgeving (zoals de Wkkgz en de Wtza) geldt dat ook een onderaannemer die zorg verleent of onderdelen van het diagnostisch/behandelproces uitvoert, wettelijk kwalificeert als zorgaanbieder. Een zelfstandig klinisch/medisch diagnostisch laboratorium voert handelingen uit (bloed-, weefsel- of DNA-onderzoek) die vallen onder de Wet op de beroepen in de individuele gezondheidszorg (Wet BIG) of de Wet kwaliteit, klachten en geschillen zorg (Wkkgz). Ook al is het ziekenhuis de hoofdaannemer (en het aanspreekpunt richting de patiënt), het laboratorium blijft in wettelijke zin een zorgaanbieder die een specifiek deel van de zorgketen uitvoert.

2. Mogen (en moeten) laboratoria bijzondere persoonsgegevens verwerken?
Ja, absoluut.Onder de AVG (Algemene Verordening Gegevensbescherming) zijn gezondheidsgegevens en genetische/biometrische gegevens inderdaad bijzondere persoonsgegevens (Artikel 9 AVG). Het verwerken hiervan is in beginsel verboden, behalve wanneer er een wettelijke uitzonderingsgrond is.
Voor een (klinisch) laboratorium geldt het volgende:Uitzonderingsgrond grondslag AVG (Art. 9 lid 2 sub h): Verwerking is uitdrukkelijk toegestaan voor doeleinden van medische diagnosen, het verstrekken van gezondheidszorg of behandelingen, of het beheren van gezondheidszorgstelsels en -diensten.

Verwerkersovereenkomst vs. Zelfstandig Verantwoordelijke:Als het laboratorium enkel diensten levert in opdracht van het ziekenhuis als onderaannemer/dienstverlener, treedt het op als Verwerker (of medeverantwoordelijke) onder de AVG.In dat geval sluiten het ziekenhuis en het laboratorium een verwerkersovereenkomst (of onderaannemingsovereenkomst met gegevensafspraken). Daarin geeft het ziekenhuis het laboratorium de rechtmatige opdracht om de persoonsgegevens van de patiënt te verwerken ten behoeve van de diagnose.

Noodzakelijkheid: Zonder bijzondere persoonsgegevens (zoals patiëntidentificatie gekoppeld aan bloedwaarden, weefseluitslagen of DNA) kan een laboratorium geen diagnose stellen, uitslagen niet terugkoppelen aan de behandelend arts, en is veilige zorgverlening onmogelijk.

Conclusie
Status zorgaanbieder: Een laboratorium dat diagnostische handelingen verricht, valt onder de zorgwetgeving en behoudt zijn eigen kwaliteits- en zorgverplichtingen (ook in de rol van onderaannemer).

Bijzondere persoonsgegevens: De stelling "Clinical Diagnostics mag NIET over Bijzonder Persoons Gegevens beschikken" is onjuist. Zowel uit hoofde van de behandelrelatie als via de AVG-uitzondering voor medische diagnostiek (en eventuele verwerkersovereenkomsten met het ziekenhuis) is een klinisch laboratorium juist wettelijk gemachtigd en verplicht om met bijzondere persoonsgegevens te werken.


Discussie gesloten. Clinical Diagnostics mag NIET over Bijzonder Persoons Gegevens beschikken.
lol. Ik plaats letterlijk je antwoord in AI en krijg direct een compleet ander antwoord. Zonder enige verder vraag te stellen, afgezien klopt dit. En laat dit nu eens het antwoord zijn, wat ook juist is.

Stel nu nog eens de vraag hoe het met medische gegevens uitwisseling zit en facturatie bijvoorbeeld. Of traceerbaarheid.

Dus NEE, ze MOETEN zelfs over de gegeven beschikken. Discussie nu gesloten?
23-09-2026, 18:54 door Anoniem
Door Tha Cleaner: Dus NEE, ze MOETEN zelfs over de gegeven beschikken. Discussie nu gesloten?

Hier een andere reguurder.

Natuurlijk niet. Tot nu toe gaat deze discussie alleen over: "Van de wet ze moeten alles kunnen" of "Ze zouden niets mogen hebben".
Geen van beide antwoorden lost de bestaande problemen echt op.

Maar er is een middenweg, Het aanpassen van de regels en de systeem ontwerpen.

Ik stop de gestelde vraag aan ChapGPT erbij. Zodat duidelijk is wat ik vraag en wat het antwoord OP DIE VRAAG is:

Vraag
Wat zou er allemaal aan de nederlandse wetgeving veranderd moeten worden zodat de zorgsector niet langer verplicht gebruik maakt van gevoelige persoonsgegevens om zorggegevens van patienten onderling uit te wisselen.
Dit om misbruik van die gegevens te voorkomen als ze gestolen worden. (zoals bij Clinical Doagnostics)


Als je doel is: "zorgverleners moeten noodzakelijke informatie kunnen uitwisselen, maar een diefstal van één database mag niet automatisch leiden tot een grote verzameling direct bruikbare medische persoonsgegevens", dan zou je waarschijnlijk niet simpelweg de uitwisseling moeten verbieden. Je zou vooral de architectuur, wettelijke beveiligingseisen en hoeveelheid persoonsgegevens die centraal of herleidbaar worden opgeslagen moeten veranderen.

Dat is extra relevant na de hack bij Clinical Diagnostics: in augustus 2025 werden daar persoonsgegevens van honderdduizenden mensen gestolen; het OM meldde later dat het onderzoek betrekking had op gegevens van circa 850.000 mensen.


Wat zou er juridisch kunnen veranderen?


1. Een wettelijke plicht tot dataminimalisatie bij elektronische gegevensuitwisseling
De wet zou explicieter kunnen bepalen:

> Een zorgaanbieder mag bij elektronische gegevensuitwisseling niet meer persoonsgegevens verwerken, koppelen of centraal opslaan dan strikt noodzakelijk is voor het specifieke zorgdoel.
Dat klinkt alsof de AVG dit al grotendeels regelt — en dat doet zij ook — maar je kunt dit voor de zorg veel concreter maken.

Bijvoorbeeld:
- geen volledige patiëntdossiers beschikbaar stellen als alleen een medicatieoverzicht nodig is;
- geen BSN, adres, geboortedatum enz. meesturen wanneer die gegevens niet noodzakelijk zijn;
- gegevens niet permanent dupliceren bij iedere zorgaanbieder die ze een keer nodig heeft;
- gegevens na gebruik automatisch verwijderen wanneer permanente opslag niet noodzakelijk is.

Dat sluit aan bij het bestaande uitgangspunt dat medische gegevens alleen beschikbaar mogen worden gesteld wanneer dat nodig is voor goede zorg.


2. Een wettelijke voorkeur voor een gedecentraliseerde architectuur
De wet zou kunnen voorschrijven dat zorggegevens bij voorkeur bij de bron blijven.

Dus niet:

> Ziekenhuis A => centrale database => Ziekenhuis B

maar bijvoorbeeld:

> Ziekenhuis A => gecontroleerde toegang => gegevens blijven bij Ziekenhuis A

Een zorgverlener krijgt dan tijdelijk toegang tot precies de gegevens die noodzakelijk zijn.
Een aanvaller die vervolgens één zorgorganisatie hackt, krijgt daarmee niet automatisch de medische gegevens van alle patiënten die ooit met andere organisaties hebben samengewerkt.
De huidige ontwikkeling richting "databeschikbaarheid" maakt dit juist een interessante juridische ontwerpkeuze: de overheid wil dat gegevens beschikbaar, bereikbaar en bruikbaar zijn voor bevoegde personen, maar noemt daarbij ook autorisatie, privacy en veiligheid als voorwaarden.


3. Een verbod op onnodige centrale verzamelingen
Je zou daarnaast een nieuwe wettelijke regel kunnen invoeren:

> Verbod op centrale opslag van gezondheidsgegevens wanneer hetzelfde zorgdoel redelijkerwijs kan worden bereikt zonder centrale opslag.

Daarbij zou de organisatie die tóch centraal wil opslaan moeten aantonen waarom dat noodzakelijk is.

Dat draait de bewijslast gedeeltelijk om.
Nu is de discussie vaak:

> "Hoe beveiligen we deze enorme database?"

Jouw model stelt eerder de vraag:

> **"Waarom bestaat deze enorme database überhaupt?"**

Dat is vanuit cybersecurity een fundamenteel andere benadering.


4. Sterkere eisen aan pseudonimisering en versleuteling

Een volgende wettelijke laag zou kunnen zijn dat gevoelige gegevens standaard:
- versleuteld opgeslagen worden;
- versleuteld worden uitgewisseld;
- gepseudonimiseerd worden waar identificatie niet noodzakelijk is;
- cryptografisch gescheiden worden van identificerende gegevens.

Bijvoorbeeld:

Database A
- patiënt-ID: '7F82...'
- medische gegevens

Database B
- patiënt-ID '7F82...'
- naam
- BSN
- adres

De koppelsleutel wordt vervolgens niet op dezelfde plek opgeslagen.
Een hacker die alleen database A steelt, heeft dan niet automatisch de naam en het BSN van iedere patiënt.

Belangrijk: pseudonimisering is geen anonimiteit. Als iemand de koppelsleutel kan bemachtigen, kunnen gegevens alsnog naar personen worden herleid. Daarom moet de wet ook eisen stellen aan het beheer van die sleutels.


5. Wettelijke verplichting tot "breach containment"
Je zou zelfs een specifieke zorgnorm kunnen invoeren:

> Een zorginformatiesysteem moet zo ontworpen zijn dat een succesvolle cyberaanval tot een zo klein mogelijke hoeveelheid patiëntgegevens leidt.

Dat is een andere norm dan alleen:

> "Het systeem moet voldoende beveiligd zijn."

De eerste norm kijkt namelijk naar de schade wanneer beveiliging faalt.
Dat is relevant omdat perfecte cybersecurity niet bestaat. De AP benadrukt momenteel juist preventie en controle bij ICT-leveranciers omdat zij grote hoeveelheden persoonsgegevens namens veel organisaties verwerken.


6. Een wettelijke maximumomvang voor gegevens die één autorisatie ontsluit
Dit is technisch interessant.
Je zou kunnen bepalen dat een zorgmedewerker nooit met één account of één autorisatie:

> "alle gegevens van alle patiënten"

kan bereiken.

In plaats daarvan:

> arts => patiënt => specifieke gegevenscategorie => specifieke periode => tijdelijk toegangstoken

Bijvoorbeeld:
> Cardioloog krijgt 30 minuten toegang tot relevante cardiologische gegevens van patiënt X.

Niet:
> Cardioloog heeft toegang tot het volledige landelijke dossier van patiënt X.


Daarvoor zouden de eisen in de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg en de uitvoeringsregels rondom elektronische uitwisseling aangescherpt kunnen worden.


7. Verplichte technische scheiding tussen identificatie en medische informatie
Een nog verdergaand model zou wettelijk kunnen voorschrijven dat:

identiteit <> medische informatie

Technisch gezien zou je bijvoorbeeld kunnen werken met:
- een identiteitssysteem;
- een patiëntreferentie;
- afzonderlijke medische databronnen;
- een autorisatiesysteem;
- een auditlog.

De zorgverlener krijgt dan via die systemen tijdelijk de noodzakelijke combinatie.
Dat maakt grootschalige datadiefstal moeilijker omdat een aanvaller meerdere beveiligingslagen zou moeten doorbreken.


8. Zwaardere eisen aan ICT-leveranciers
Hier ligt naar mijn idee een belangrijk juridisch punt.

De zorgaanbieder is uiteindelijk verantwoordelijk voor gegevens, maar veel van de technische infrastructuur wordt geleverd door ICT-bedrijven.
De AP controleert sinds 2026 juist extra ICT-leveranciers vanwege het risico dat één leverancier enorme hoeveelheden persoonsgegevens verwerkt.

De wet zou daarom kunnen voorschrijven dat leveranciers van zorginformatiesystemen:
- security-by-design toepassen;
- gegevensminimalisatie aantoonbaar implementeren;
- gescheiden databases gebruiken;
- sterke encryptie toepassen;
- toegangsrechten fijnmazig regelen;
- uitgebreide auditlogs bijhouden;
- onafhankelijke penetratietests laten uitvoeren;
- beveiligingslekken binnen bepaalde termijnen oplossen;
- aantoonbaar testen wat er gebeurt wanneer een account of server wordt gecompromitteerd.

En vooral:
> Een leverancier mag niet voor het gemak een enorme centrale kopie van patiëntgegevens aanleggen als dat voor de zorg niet noodzakelijk is.


9. Een wettelijke "privacy impact"-toets vóór nieuwe zorgdatabases
Bij ieder nieuw landelijk of sectorbreed systeem zou vooraf moeten worden aangetoond:

1. Welke gegevens zijn noodzakelijk?
2. Waarom zijn deze gegevens noodzakelijk?
3. Waarom moeten ze worden gekoppeld?
4. Waarom moeten ze centraal worden opgeslagen?
5. Kan hetzelfde met decentrale opslag?
6. Wat gebeurt er bij een volledige database-diefstal?
7. Hoeveel personen kunnen dan worden geïdentificeerd?
8. Welke gegevens kunnen worden misbruikt?
9. Hoe lang blijven gegevens toegankelijk?
10. Kan de patiënt bepaalde gegevenscategorieën uitsluiten?

Dat zou je eventueel als aparte wettelijke beveiligingstoets voor grootschalige gezondheidsgegevens kunnen invoeren.


10. Het recht van patiënten om gegevenscategorieën afzonderlijk uit te sluiten
De Nederlandse overheid werkt al met toestemming en toestemmingsvoorzieningen. Patiënten kunnen aangeven welke groepen zorgverleners welke gegevens mogen inzien.

Maar je zou dat veel fijnmaziger kunnen maken.
Niet alleen:

> "Ik geef toestemming voor gegevensuitwisseling."

maar:

> [_] huisartsgegevens
> [_] medicatie
> [_] allergieën
> [_] laboratoriumuitslagen
> [_] psychologische gegevens
> [_] genetische gegevens
> [_] seksuele/vruchtbaarheidsgegevens

En bovendien:
> alleen voor deze zorgverlener / alleen voor deze behandeling / maximaal X dagen.

Dat maakt toestemming veel meer een technisch afdwingbare toegangscontrole dan een administratief vinkje.


Maar er zit één belangrijke juridische complicatie aan
Je kunt dit niet volledig oplossen door alleen Nederlandse wetten te wijzigen.

De Nederlandse zorggegevensuitwisseling wordt namelijk óók beïnvloed door Europees recht, met name de AVG en inmiddels de European Health Data Space (EHDS). De Nederlandse overheid noemt de Wegiz en EHDS expliciet als onderdelen van het juridische kader voor het delen en beschikbaar maken van gezondheidsgegevens.

Daarom zou een werkelijk ingrijpende aanpak waarschijnlijk uit drie lagen moeten bestaan:

- EU => AVG/EHDS verder aanscherpen op gegevensminimalisatie en architectuur
- Nederland => Wegiz + Wabvpz + uitvoeringsregels aanscherpen
- Technisch => Decentrale opslag, encryptie, pseudonimisering en fijnmazige autorisatie verplicht stellen

De Wegiz gaat op dit moment vooral over hoe gegevens elektronisch worden uitgewisseld en stelt daarvoor standaarden en verplichtingen vast; de wet bepaalt niet simpelweg dat alle zorggegevens in één centrale database moeten worden gezet. PUC


Een mogelijke nieuwe wettelijke hoofdregel
Als je dit idee in één juridisch principe zou willen samenvatten, zou ik het ongeveer zo formuleren:

> "Gezondheidsgegevens worden uitsluitend verwerkt, beschikbaar gesteld en uitgewisseld voor zover dat noodzakelijk is voor een concreet zorgdoel. Zorggegevens blijven zoveel mogelijk bij de bron en mogen slechts centraal worden opgeslagen indien aantoonbaar geen minder risicovol alternatief beschikbaar is. Informatiesystemen worden zodanig ontworpen dat een beveiligingsincident bij één zorgaanbieder niet leidt tot ongeautoriseerde toegang tot gegevens van andere zorgaanbieders of patiënten."

Dat is wezenlijk anders dan simpelweg zeggen "zorggegevens mogen niet digitaal worden uitgewisseld."

Je houdt dan de voordelen van digitale zorg -- bijvoorbeeld dat een arts snel medicatie- of relevante behandelgegevens kan zien -- maar probeert het "single point of catastrophic failure" te voorkomen.

En juist het Clinical Diagnostics-incident laat zien waarom dat onderscheid belangrijk is: de discussie gaat niet alleen over of gegevens gestolen kunnen worden, maar ook over hoeveel gegevens een aanvaller in één keer buit kan maken wanneer één beveiligingslaag faalt.
23-09-2026, 19:29 door Anoniem
Door Tha Cleaner:
Door Anoniem: En wat zegt onze AI ervan:

Een zelfstandig onderzoekslaboratorium dat diensten levert aan een ziekenhuis wordt niet als zorgaanbieder beschouwd, maar als onderaannemer van het ziekenhuis. De zorgaanbieder is in dit geval het ziekenhuis zelf.

Definitie van Zorgaanbieder
Een zorgaanbieder is in de context van de zorgwetten een instelling die zorg verleent. Dit kan een ziekenhuis zijn, maar ook andere zorginstellingen.

Rol van een Onderzoekslaboratorium
Een zelfstandig onderzoekslaboratorium dat diensten levert aan een ziekenhuis wordt niet als zorgaanbieder beschouwd. In plaats daarvan functioneert het laboratorium als een onderaannemer van het ziekenhuis. Dit betekent dat:

- Het ziekenhuis de zorgaanbieder is.
- Het laboratorium verantwoordelijk is voor specifieke taken, maar niet voor de totale zorgverlening.

Juridische Implicaties
De juridische status van een onderaannemer heeft gevolgen voor de verantwoordelijkheden en verplichtingen onder de zorgwetten. Het ziekenhuis blijft verantwoordelijk voor de zorg die aan patiënten wordt geleverd, inclusief de diensten van het laboratorium.


Een zelfstandig onderzoekslaboratorium is dus geen zorgaanbieder, maar een onderaannemer van het ziekenhuis.
Als we toch AI gebruiken:

De geciteerde stelling is juridisch en praktisch onjuist, en de conclusie dat een laboratorium niet over bijzondere persoonsgegevens (zoals medische/biometrische gegevens) mag beschikken is foutief.

Hier is de onderbouwing per onderdeel:

1. Onderaannemers zijn in de zorg juridisch vaak wel zorgaanbieder In de Nederlandse zorgwetgeving (zoals de Wkkgz en de Wtza) geldt dat ook een onderaannemer die zorg verleent of onderdelen van het diagnostisch/behandelproces uitvoert, wettelijk kwalificeert als zorgaanbieder. Een zelfstandig klinisch/medisch diagnostisch laboratorium voert handelingen uit (bloed-, weefsel- of DNA-onderzoek) die vallen onder de Wet op de beroepen in de individuele gezondheidszorg (Wet BIG) of de Wet kwaliteit, klachten en geschillen zorg (Wkkgz). Ook al is het ziekenhuis de hoofdaannemer (en het aanspreekpunt richting de patiënt), het laboratorium blijft in wettelijke zin een zorgaanbieder die een specifiek deel van de zorgketen uitvoert.

2. Mogen (en moeten) laboratoria bijzondere persoonsgegevens verwerken?
Ja, absoluut.Onder de AVG (Algemene Verordening Gegevensbescherming) zijn gezondheidsgegevens en genetische/biometrische gegevens inderdaad bijzondere persoonsgegevens (Artikel 9 AVG). Het verwerken hiervan is in beginsel verboden, behalve wanneer er een wettelijke uitzonderingsgrond is.
Voor een (klinisch) laboratorium geldt het volgende:Uitzonderingsgrond grondslag AVG (Art. 9 lid 2 sub h): Verwerking is uitdrukkelijk toegestaan voor doeleinden van medische diagnosen, het verstrekken van gezondheidszorg of behandelingen, of het beheren van gezondheidszorgstelsels en -diensten.

Verwerkersovereenkomst vs. Zelfstandig Verantwoordelijke:Als het laboratorium enkel diensten levert in opdracht van het ziekenhuis als onderaannemer/dienstverlener, treedt het op als Verwerker (of medeverantwoordelijke) onder de AVG.In dat geval sluiten het ziekenhuis en het laboratorium een verwerkersovereenkomst (of onderaannemingsovereenkomst met gegevensafspraken). Daarin geeft het ziekenhuis het laboratorium de rechtmatige opdracht om de persoonsgegevens van de patiënt te verwerken ten behoeve van de diagnose.

Noodzakelijkheid: Zonder bijzondere persoonsgegevens (zoals patiëntidentificatie gekoppeld aan bloedwaarden, weefseluitslagen of DNA) kan een laboratorium geen diagnose stellen, uitslagen niet terugkoppelen aan de behandelend arts, en is veilige zorgverlening onmogelijk.

Conclusie
Status zorgaanbieder: Een laboratorium dat diagnostische handelingen verricht, valt onder de zorgwetgeving en behoudt zijn eigen kwaliteits- en zorgverplichtingen (ook in de rol van onderaannemer).

Bijzondere persoonsgegevens: De stelling "Clinical Diagnostics mag NIET over Bijzonder Persoons Gegevens beschikken" is onjuist. Zowel uit hoofde van de behandelrelatie als via de AVG-uitzondering voor medische diagnostiek (en eventuele verwerkersovereenkomsten met het ziekenhuis) is een klinisch laboratorium juist wettelijk gemachtigd en verplicht om met bijzondere persoonsgegevens te werken.


Discussie gesloten. Clinical Diagnostics mag NIET over Bijzonder Persoons Gegevens beschikken.
lol. Ik plaats letterlijk je antwoord in AI en krijg direct een compleet ander antwoord. Zonder enige verder vraag te stellen, afgezien klopt dit. En laat dit nu eens het antwoord zijn, wat ook juist is.

Stel nu nog eens de vraag hoe het met medische gegevens uitwisseling zit en facturatie bijvoorbeeld. Of traceerbaarheid.

Dus NEE, ze MOETEN zelfs over de gegeven beschikken. Discussie nu gesloten?

Nee hoor. Vroeger konden laboratoria ook gewoon de opdrachten van ziekenhuizen of huisartsen uitvoeren en die factureren zonder dat er persoonsgegevens van de patiënt door het laboratorium werden verwerkt. Facturatie van het lab gaat dan naar de opdrachtgever: het ziekenhuis of de huisarts. Die handelt het dan af met de zorgverzekeraar of de patiënt.

Als Nederlandse wetten het delen van persoonsgegevens met zo'n lab verplicht (zouden) stellen, dan zijn die Nederlandse wetten in strijd met artikel 8, tweede lid van het EVRM. Want het is niet nodig in een democratische samenleving om die persoonsgegevens door een lab te laten verwerken. Dataminimalisatie is verplicht, volgens de AVG en het EVRM. Het EVRM is als internationaal verdrag hogere wetgeving, dus dan moeten de Nederlandse wetten wijken. Als Nederland zich tenminste aan dat verdrag zou houden.

Dat doet Nederland in de praktijk heel vaak niet. Nederland houdt zich niet eens aan z'n eigen wetten (cameradeurbellen, gegevens illegaal langer opslaan door de politie, allerlei function creep).

Dus als je zegt dat een roverbende over de gegevens van zijn slachtoffers MOET beschikken, dan heb je vanuit het perspectief van die roverbende gelijk. Want als de bendeleider zegt, "Het moet!", dan moet het gewoon. Maar dan moet je eigenlijk helemaal niet meer zeuren over zulke achterhaalde dingen als "wetten". Dan moet je aan je AI gewoon vragen: KAN de Nederlandse staat in de praktijk met een beroep op het recht van de sterkste eisen dat persoonsgegevens van bewoners naar een lab worden gestuurd? Het antwoord is dan: Ja, in de praktijk anno 2026 kan dat inderdaad. In de praktijk hebben Nederlandse burgers anno 2026 geen afdwingbaar(!!) recht op medische privacy. Ze moeten gewoon doen wat een overheid wil die zich uiteindelijk niks aantrekt van wet of recht.

Discussie nu gesloten?
24-09-2026, 06:53 door Tha Cleaner
Door Anoniem:

Nee hoor. Vroeger konden laboratoria ook gewoon de opdrachten van ziekenhuizen of huisartsen uitvoeren en die factureren zonder dat er persoonsgegevens van de patiënt door het laboratorium werden verwerkt. Facturatie van het lab gaat dan naar de opdrachtgever: het ziekenhuis of de huisarts. Die handelt het dan af met de zorgverzekeraar of de patiënt.
Vroeger werden daarbij ook fouten gemaakt, voordat het BSN gebruikt werdt.
Factureren zoals jij aangeeft, is een enorme extra overhead en een enorme extra cashflowuitdaging. Want we hebben het hier over serieus geld.

Hoe los jij trouwens op als de aanvrager failliet gaat? Ook nog een puntje.

Praktische vraag: Hoe weten ze bij mij bloedcontrole dat ik ook werkelijke de aanvrager ben? Zonder BSN? Unilabs is namelijk exact hetzelfde type laboratorium.
En als je bij hun kijkt op de website, zie je dat ze bijvoorbeeld ook gewoon onderdeel zijn van je behandelplan. Dus uitwisseling noodzakelijk.

Als Nederlandse wetten het delen van persoonsgegevens met zo'n lab verplicht (zouden) stellen, dan zijn die Nederlandse wetten in strijd met artikel 8, tweede lid van het EVRM. Want het is niet nodig in een democratische samenleving om die persoonsgegevens door een lab te laten verwerken. Dataminimalisatie is verplicht, volgens de AVG en het EVRM. Het EVRM is als internationaal verdrag hogere wetgeving, dus dan moeten de Nederlandse wetten wijken. Als Nederland zich tenminste aan dat verdrag zou houden.
Leuk stukje, maar Dataminimalisatie is ook van toepassing, maar sluit het niet uit. En men doet al aan dataminimalisatie.

Dat doet Nederland in de praktijk heel vaak niet. Nederland houdt zich niet eens aan z'n eigen wetten (cameradeurbellen, gegevens illegaal langer opslaan door de politie, allerlei function creep).
Offtopic.

Dus als je zegt dat een roverbende over de gegevens van zijn slachtoffers MOET beschikken, dan heb je vanuit het perspectief van die roverbende gelijk. Want als de bendeleider zegt, "Het moet!", dan moet het gewoon. Maar dan moet je eigenlijk helemaal niet meer zeuren over zulke achterhaalde dingen als "wetten". Dan moet je aan je AI gewoon vragen: KAN de Nederlandse staat in de praktijk met een beroep op het recht van de sterkste eisen dat persoonsgegevens van bewoners naar een lab worden gestuurd? Het antwoord is dan: Ja, in de praktijk anno 2026 kan dat inderdaad. In de praktijk hebben Nederlandse burgers anno 2026 geen afdwingbaar(!!) recht op medische privacy. Ze moeten gewoon doen wat een overheid wil die zich uiteindelijk niks aantrekt van wet of recht.
Nu ga je compleet offtopic.

Discussie nu gesloten?
Je komt ook niet met oplossingen meer? Je gaat compleet offtopic. En het enige wat je ontopic roept, is geen oplossing, maar een bierviltje gedachte van vroeger.

Je begint een rant over Nederland, maar vergeet uit te zoeken, of misschien andere landen het niet op dezelfde manier doen. Bijvoorbeeld Frankrijk, Zweden of moet je er nog een paar hebben? Blijkbaar zitten deze landen ook allemaal fout met de EVRM? Of zou het toch net even anders in elkaar zitten, dat jij denkt?

Dus je gesloten, want je hebt niet voldoende kennis en kunt geen oplossingen bieden. Vroegha werkt niet meer.
24-09-2026, 09:50 door Anoniem
Wat ik in deze hele discussie nog niet teruggezien heb is of het lab daadwerkelijk toestemming gevraagd heeft aan de betrokkenen om hun persoonsgegevens te verwerken.
Alleen voldoen aan NEN7510 geeft nog geen toestemming om dat te doen. Je moet het echt expliciet vragen en daarbij duidelijk maken welke persoonsgegevens met welk doel verwerkt worden.

Zoals gezegd ik heb nergens gezien dat het lab dat ook gedaan heeft. Indien dat niet gebeurt is, wat ik sterk vermoed is het lab strafbaar en kan het aansprakelijk gesteld worden.
Indien het lab na de hack doorgaat met verwerking zonder toestemming dan kan dat als moedwil en kwade opzet aangemerkt worden en ik denk dat het lab dat niet overleeft.
24-09-2026, 18:01 door Tha Cleaner - Bijgewerkt: 24-09-2026, 18:04
Door Anoniem: Wat ik in deze hele discussie nog niet teruggezien heb is of het lab daadwerkelijk toestemming gevraagd heeft aan de betrokkenen om hun persoonsgegevens te verwerken.
Alleen voldoen aan NEN7510 geeft nog geen toestemming om dat te doen. Je moet het echt expliciet vragen en daarbij duidelijk maken welke persoonsgegevens met welk doel verwerkt worden.

Zoals gezegd ik heb nergens gezien dat het lab dat ook gedaan heeft. Indien dat niet gebeurt is, wat ik sterk vermoed is het lab strafbaar en kan het aansprakelijk gesteld worden.
Indien het lab na de hack doorgaat met verwerking zonder toestemming dan kan dat als moedwil en kwade opzet aangemerkt worden en ik denk dat het lab dat niet overleeft.

De Algemene Verordening Gegevensbescherming (AVG) in de zorg anders als het gaat om de grondslag 'toestemming'.

Onder de AVG (artikel 6 en artikel 9) mogen medische gegevens verwerkt worden als daar een wettelijke grondslag voor is. Toestemming is slechts één van de zes mogelijke grondslagen.

Er is geen expliciete toestemming nodig: Diagnostiek vindt plaats op basis van de behandelovereenkomst/wet, niet op basis van AVG-toestemming.

Dus je sterke vermoeden, is eigenlijk nergens op gebaseerd.
24-09-2026, 21:58 door EersteEnigeEchte M.J. - EEEMJ - Bijgewerkt: 24-09-2026, 22:00
Door Tha Cleaner:
Door Anoniem: Wat ik in deze hele discussie nog niet teruggezien heb is of het lab daadwerkelijk toestemming gevraagd heeft aan de betrokkenen om hun persoonsgegevens te verwerken.
Alleen voldoen aan NEN7510 geeft nog geen toestemming om dat te doen. Je moet het echt expliciet vragen en daarbij duidelijk maken welke persoonsgegevens met welk doel verwerkt worden.

Zoals gezegd ik heb nergens gezien dat het lab dat ook gedaan heeft. Indien dat niet gebeurt is, wat ik sterk vermoed is het lab strafbaar en kan het aansprakelijk gesteld worden.
Indien het lab na de hack doorgaat met verwerking zonder toestemming dan kan dat als moedwil en kwade opzet aangemerkt worden en ik denk dat het lab dat niet overleeft.

De Algemene Verordening Gegevensbescherming (AVG) in de zorg anders als het gaat om de grondslag 'toestemming'.

Onder de AVG (artikel 6 en artikel 9) mogen medische gegevens verwerkt worden als daar een wettelijke grondslag voor is. Toestemming is slechts één van de zes mogelijke grondslagen.

Er is geen expliciete toestemming nodig: Diagnostiek vindt plaats op basis van de behandelovereenkomst/wet, niet op basis van AVG-toestemming.

Dus je sterke vermoeden, is eigenlijk nergens op gebaseerd.

-- Behandelingsovereenkomst en informatieplicht --
De "behandelingsovereenkomst", als die er was, was in dit geval tussen Bevolkingsonderzoek Nederland (BVO) en de patiënt (of cliënt, want het ging in principe over kerngezonde mensen). BVO was dus verwerkingsverantwoordelijke.

Ik heb uitnodigingsbrieven gezien waarin BVO burgers uitnodigde om aan bevolkingsonderzoeken deel te nemen. In die brieven werd GEEN informatie gegeeven wat er dan allemaal met de medische of andere persoonsgegevens van die betrokkenen zou gebeuren. Die mensen werden dus NIET in de gelegenheid gesteld om geïnformeerde, ondubbelzinnige toestemming gegeven voor het doorsturen van persoonsgegevens naar zo'n lab.

BVO is als verwerkingsverantwoordelijke dus grof de fout in gegaan. Dit is om te beginnen een overtreding van artikel 13 AVG (informatieplicht jegens de betrokkene).

-- De definitie van "zorgverlener", "zorgaanbieder" en "zorg" --
Eerder (zoals door mij ca. anderhalf jaar geleden gemeld in een ander topic op deze site) ben ik nagegaan wat er onder de termen "zorgverlener" en "zorgaanbieder" moet worden verstaan zoals die gedefinieerd zijn in wetgeving. Ik ben daarbij begonnen bij de Wabvpz (Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg). Vandaar heb ik de verwijzingen in de wetsteksten gevolgd en op die manier doorgezocht om uit te vinden waar de definitie nu eigenlijk staat. De definities van "zorgverlener" en "zorgaanbieder" bleken afhankelijk te zijn van wat er onder "zorg" wordt verstaan, en dat bleek weer niet eenduidig gedefinieerd te worden, want met een verwijzing naar twee wetten plus "overige zorg".

De vraag of datgene wat een testlaboratorium zoals Clinical Diagnostics doet in opdracht van BVO, wel of niet beschouwd moet worden als "zorg", wordt door de wetgeving voor zover ik toen kon nagaan, dus niet eenduidig beantwoord. Wat je dan overhoudt als basis om het te kunnen beoordelen, is:
-- het gezonde verstand:
-- het doel van de AVG (bescherming van natuurlijke personen in verband met de verwerking van hun persoonsgegevens), en het in de AVG opgenomen principe van dataminimalisatie.

Dit betekent dat als de Nederlandse overheid, de AP en de medici willen, ze prima kunnen constateren dat huisartsen "zorgverleners" zijn, dat ziekenhuizen (rechtspersonen) "zorgaanbieders" kunnen zijn, maar dat een laboratorium dat in opdracht van een zorgverlener of zorgaanbieder lichaamsmonsters test en daarover aan die opdrachtgever rapport uitbrengt, geen zorgverlener of zorgaanbieder is. En dat er dus ook geen wettelijke plicht bestaat om bijv. een BSN-nummer aan zo'n lab te verstrekken.

-- Een behandelingsovereenkomst kan niet de AVG buiten werking stellen --
Een patiënt sluit een behandelingsovereenkomst (zoals bedoeld in de WGBO) af met een huisarts, een specialist of eventueel met een groep specialisten (bijv. een afdeling) in een ziekenhuis. Of met BVO, ook al gaat het daar eigenlijk niet om behandeling van een aandoening, maar puur om onderzoek. Een patiënt sluit GEEN behandelingsovereenkomst af met een multinationale miljardenonderneming zoals Eurofins (eigenaar van Clinical Diagnostics). Dat bedrijf wordt niet eens genoemd in de uitnodigingsbrief die BVO verstuurt aan burgers die zij aanmoedigt om lichaamsweefsel of lichaamssecreties op te sturen en te laten testen.

Een behandelingsovereenkomst is een overeenkomst in de zin van artikel 6.1.b AVG, mits deze overeenkomst vrijwillig en geïnformeerd is aangegaan en voldoet aan andere vereisten van de AVG (zoals bijv. verwoord in artikel 5 AVG) en aan de vereisten van artikel 8 EVRM. Zo'n behandelingsovereenkomst gaat dus niet "boven" de AVG of het EVRM, maar is dan onder andere een manier om aan de vereisten van de AVG te voldoen.

-- Behandelingsovereenkomst en toestemming voor gegevensverwerking --
Als(!!!) de patiënt in de behandelingsovereenkomst op geïnformeerde(!), vrijwillige(!), ondubbelzinnige(!) wijze instemt met het verstrekken van bepaalde persoonsgegevens door BVO aan een testlaboratorium, dan geeft de patiënt daarmee toestemming voor die gegevensverwerking in de zin van artikel 6.1.a AVG. In dat geval zouden er dus in feite twee wettelijke grondslagen zijn voor die gegevensverwerking.

Dat kan op zich ook volgens de systematiek van de AVG. De AVG vereist minimaal één wettelijke grondslag voor de gegevensverwerking, maar het mogen er ook meer zijn.

Maar als ik de uitnodigingsbrief van BVO en de instructies daarin lees, dan geven cliënten die deze instructies volgen, helemaal geen "geïnformeerde, vrijwillige, ondubbelzinnige" toestemming voor een dergelijke gegevensverwerking.

BVO houdt, als organisatie die burgers uitnodigt, die burgers onwetend en dom op het punt van gegevensverwerking.

Ik weet niet of ze inmiddels de uitnodigingsbrief aangepast hebben. Een half jaar geleden in ieder geval nog niet.

-- Wat als een burger wel wil deelnemen, maar alleen met behoud van zijn privacy? --
Maar wat doet BVO nu als een burger contact opneemt en zegt: "Ik zou wel aan het bevolkingsonderzoek willen deelnemen, maar alleen als u geen persoonsgegevens van mij deelt met enig laboratorium". Gaat BVO dan zeggen: "Nou, dan krijg jij gewoon niet de mogelijkheid om deel te nemen aan het bevolkingsonderzoek. Jouw gezondheid zal ons in dat geval de reet roesten, ondanks al onze peptalk over zorgzaamheid en het belang van deelname."...?

Of gaat BVO zich dan achter de oren krabben en zich herinneren: "Hé, wij hadden eigenlijk een zorgtaak. Die kunnen wij feitelijk gezien ook uitvoeren met respect voor de medische en andere privacy van de deelnemers. Kom, laten wij die privacy-vriendelijke zorg gewoon gaan bieden."

-- Ethische keuze die BVO moet maken --
Ik ben benieuwd wat BVO belangrijker vindt: goede zorg aan Nederlanders, of het bedienen van een ministerie dat deel uitmaakt van een overheid die medische en andere privacy van Nederlanders feitelijk probeert af te schaffen. En die ook het medisch beroepsgeheim wil "beperken" (lees afschaffen), zoals minister Agema (Volksgezondheid in het kabinet-Schoof) al aangaf, toen ze verraad pleegde aan haar eigen eerdere uitspraken op het gebied van privacybescherming.

Of wacht, ben ik daar eigenlijk nog wel benieuwd naar? Laat ik maar niet zeggen op welke mogelijkheid ik zou inzetten als ik hierover een weddenschap zou moeten afsluiten. Het gedrag van BVO tot dusverre spreekt boekdelen.

M.J.
25-09-2026, 08:08 door Anoniem
Door EersteEnigeEchte M.J. - EEEMJ:

-- Wat als een burger wel wil deelnemen, maar alleen met behoud van zijn privacy? --
Maar wat doet BVO nu als een burger contact opneemt en zegt: "Ik zou wel aan het bevolkingsonderzoek willen deelnemen, maar alleen als u geen persoonsgegevens van mij deelt met enig laboratorium". Gaat BVO dan zeggen: "Nou, dan krijg jij gewoon niet de mogelijkheid om deel te nemen aan het bevolkingsonderzoek. Jouw gezondheid zal ons in dat geval de reet roesten, ondanks al onze peptalk over zorgzaamheid en het belang van deelname."...?

Of gaat BVO zich dan achter de oren krabben en zich herinneren: "Hé, wij hadden eigenlijk een zorgtaak. Die kunnen wij feitelijk gezien ook uitvoeren met respect voor de medische en andere privacy van de deelnemers. Kom, laten wij die privacy-vriendelijke zorg gewoon gaan bieden."

-- Ethische keuze die BVO moet maken --
Ik ben benieuwd wat BVO belangrijker vindt: goede zorg aan Nederlanders, of het bedienen van een ministerie dat deel uitmaakt van een overheid die medische en andere privacy van Nederlanders feitelijk probeert af te schaffen. En die ook het medisch beroepsgeheim wil "beperken" (lees afschaffen), zoals minister Agema (Volksgezondheid in het kabinet-Schoof) al aangaf, toen ze verraad pleegde aan haar eigen eerdere uitspraken op het gebied van privacybescherming.

Of wacht, ben ik daar eigenlijk nog wel benieuwd naar? Laat ik maar niet zeggen op welke mogelijkheid ik zou inzetten als ik hierover een weddenschap zou moeten afsluiten. Het gedrag van BVO tot dusverre spreekt boekdelen.

M.J.

Ze proberen de hele tijd de aandacht af te leiden van Bevolkingsonderzoek Nederland - BVO - en net te doen alsof het alleen een probleem van het laboratorium is. Het zijn wel boefjes, daar bij het Ministerie van Volksgezondheid.
BVO valt onder dat ministerie.
27-09-2026, 15:07 door Anoniem
M.J. heeft het door en uiterst correct beargumenteerd. Clinical Diagnostics is GEEN zorgaanbieder en mag NOOIT over bijzondere persoonsgegevens beschikken.

Het BVO dat de onderzoeken organiseert ressorteert onder het Ministerie van VWS. Toezicht moet uitgevoerd worden door RIVM. Die kennen we nog van hun uiterste verwerpelijk rol in het Covid drama. RIVM liet zicht volledig overrulen door NCTV en had geen enkele aandacht voor volksgezondheid.

Het wordt echter nog gekker. De website van BVO heeft een aantal FAQ gepubliceerd:

Vanaf oktober gaat CD weer onderzoeken uitvoeren. Bevolkingsonderzoek Nederland heeft besloten de samenwerking met CD te hervatten. Dit is belangrijk voor de continuïteit van het onderzoek en de gezondheid van de deelnemers.

Voorwaarde daarvoor was dat de informatiebeveiliging van CD weer aan de gestelde eisen voldoet. PricewaterhouseCoopers is gevraagd een vervolgonderzoek uit te voeren bij Clinical Diagnostics om vast te stellen in welke mate de noodzakelijke verbeteringen rondom de informatiebeveiliging zijn opgevolgd. Op basis van onder meer deze resultaten heeft BVO NL besloten om de samenwerking te hervatten.

Kan ik het onderzoek van PricewaterhouseCoopers (PwC) ergens lezen?
De rapporten kunnen we helaas niet delen. Het gaat om gevoelige en vertrouwelijk gedeelde bedrijfsgegevens, zoals gedetailleerde informatie over risico’s of gebreken in de informatiebeveiliging. Het openbaar maken hiervan kan leiden tot risico’s op onrechtmatig gebruik van die gegevens door onbevoegden.

Ik wil niet dat mijn uitstrijkje/zelftest wordt onderzocht door Clinical Diagnostics. Waar kan ik dat doorgeven?
U kunt niet aangeven bij welk laboratorium uw uitstrijkje of zelftest wordt onderzocht. De ingestuurde testen worden verdeeld over drie laboratoria, zodat de werkdruk gelijkmatig wordt verdeeld en u de uitslag zo snel mogelijk ontvangt.

Dat is wel het toppunt. BVO geeft toe dat Clinical Diagnostics GEEN zorgaanbieder is. Immers anders had er WEL keuzevrijheid geweest, dat is wettelijk verplicht.
Daarnaast is het absurd dat het rapport niet ingezien mag worden door direct betrokken. En let op NEN7510 bevat geen technische details, dus CVE geneuzel doet er hier niet toe.
Daarnaast is het argument "zo snel mogelijk" nauwelijks van toepassing bij de onderzochte kankersoorten. Ja het is vreselijk als je het hebt maar een dag of week later diagnose maakt niet uit qua behandeling succes.

Mijn conclusie: BVO kletst uit de nek, faalt in haar taken en moet direct gezuiverd worden van de incompetentie die daar nu de boventoon voert.

Minister Hermans doe nu eindelijk eens uw werk !!
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.