21 apr 2019

Akwa maakt onrechtmatig verkregen ROM-data toch raadpleegbaar

image_pdfimage_print

illegal

Op de website van Akwa GGZ, kortweg Akwa genoemd, staat dat sinds 15 maart 2019 een geanonimiseerde dataset van ROM-data, verkregen van haar rechtsvoorganger SBG, te raadplegen is. Het gaat om data, waarvoor geen toestemming aan de patiënt gevraagd is, voor het mogen be-/verwerken. SBG beheerde de data in gepseudonimiseerde vorm. In maart 2017 gaf de toenmalige minister van VWS, Edith Schippers, in haar antwoord op Kamervragen aan dat voor het verwerken van die data een wettelijke grondslag nodig is. Het verkrijgen van expliciete toestemming van de patiënt is één van die grondslagen. Terwijl de Autoriteit Persoonsgegevens(AP) nog steeds, al meer dan 100 weken, onderzoek doet naar de rechtmatigheid van de verwerking door SBG, komt Akwa met de beschikbaarstelling van de data voor onderzoek door professionals. Ook al gaat het om anonimisatie na de aanvankelijke pseudonimisatie, het blijven onrechtmatig verkregen data, die niet hergebruikt mogen worden.  Een even opmerkelijke als juridisch aanvechtbare stap van Akwa.    Lees verder

19 apr 2019

Kwaadwillend knoeien met medische digitale beelden realiteit

image_pdfimage_print

kwaadwillend knoeien

Het blijkt zeer wel mogelijk digitaal beeldmateriaal van bijv. een CT- of MRI-scanner met malware te manipuleren. Afwijkingen toevoegen, maar ook aangetoonde afwijkingen verwijderen bleek mogelijk. Op 3 april 2019 publiceerden wetenschappers van het Cyber Security Research Center behorend bij de Ben-Gurion University of the Negev in Beer-Sheeva(Israël) daarover. The Washington Post zette er op diezelfde dag een uitgebreid artikel op haar website. In Nederland zag ik er tot heden slechts één bericht op 4 april op de website Security.nl over.  Wetenschappers lieten zien dat het mogelijk was beelden die onderschept waren tussen de computer van de beeldvormende apparatuur en de PACS-server. PACS staat voor Picture Archiving and Communication System. Het is een beeld-verwerkend systeem dat het mogelijk maakt om via computers de digitale beelden (met verslag) gemaakt op de afdeling radiologie van een ziekenhuis te verwerken, te archiveren en te verspreiden bij de aanvragende medisch specialisten.

Lees verder

17 apr 2019

eHealth: de wet van Jongejan en redenen voor uitblijven doorbraak

image_pdfimage_print

Gerard Freriks

In het verleden publiceerde ik op deze website meerdere keren over eHealth. De rode lijn daarin is dat men eHealth veel pusht maar dat aldoor de opschaling tegenvalt. eHealth-monitors van Nictiz laten dat elk jaar opnieuw zien. Het antwoord van het ministerie van VWS is dan steevast het roepen dat men er meer regie over gaat voeren. Ook trekt VWS dan vaak weer de beurs om met subsidies eHealth te stimuleren. In dit artikel zal ik uitgaan van de oude definitie van eHealth van Nictiz. Die luidt: eHealth is het gebruik van nieuwe informatie- en communicatietechnologieën, en met name Internettechnologie, om gezondheid en gezondheidszorg te ondersteunen. Met de nieuwe definitie kan je de soms al 30 jaar in gebruik zijnde zorginformatiesystemen ook meerekenen. In gesprek met mijn oud-collega Gerard Freriks(zie bio onder dit artikel) en zorgICT-kenner, komen een aantal zaken aan de orde die bij ongewijzigd beleid een blijvende belemmering zullen blijven vormen voor het opschalen van eHealth.

Lees verder

15 apr 2019

UZI-pas en rijbewijs: een slechte combinatie

image_pdfimage_print

UZI-pas zonder rijbewijsAfgelopen week bereikten mij een drietal verhalen van huisartsen, die een nieuwe UZI-pas aanvroegen en daar geen vrolijke herinneringen aan overhielden. Voor het inloggen in elektronische zorgcommunicatiesystemen, maar ook in een aantal gevallen het inloggen in het eigen huisarts-informatie-systeem(HIS) is een UZI-pas nodig. UZI-staat voor Unieke Zorgverlener Identificatie. Het UZI-register, als onderdeel van de dienst CIBG(Centraal Informatiepunt Beroepen Gezondheidszorg) valt onder het ministerie van VWS. Aangezien de UZI-passen een geldigheidsduur van drie jaar hebben, moet er nogal eens een pas vervangen worden. Soms noopt de komst van een nieuw personeelslid tot een nieuwe pas. Zowel het aanvragen als het in ontvangst nemen van een UZI-pas kan tot gekke situaties leiden. Ik neem u de komende minuten mee in de ervaringen van drie huisartsen.

Lees verder

11 apr 2019

Wanhoopspoging VWS om toestemming bij elektronische zorgcommunicatie uit te schakelen

image_pdfimage_print

vuist VWS

Minister van VWS voor de medische zorg, Bruno Bruins, stuurde op 9 april 2019 zijn tweede brief over gegevensuitwisseling in de zorg naar de Tweede kamer. Daarin schrijft hij onder andere dat het ministerie bezig is met een wijziging in artikel 15a lid1 van de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg(Wabvpz). Hij wil daarin het vragen van toestemming voor elektronische gegevensuitwisseling in de zorg afschaffen. Bruins vindt dat bij elektronische uitwisseling er in verhouding tot de niet-elektronische weg naar het oordeel van VWS veel te vaak apart toestemming moet worden gevraagd. Hij maakt daarbij enkele zeer cruciale denkfouten. Het is de nieuwste ontwikkeling in het denken van het ministerie na twee eerdere strandingen op dit punt, namelijk bij de generieke toestemming en bij de gespecificeerde toestemming. Hij wil met het voorstel o.a. de opt-in-toestemming die nodig is bij het doen delen van medische informatie via het Landelijk SchakelPunt(LSP) afschaffen. Het delen van samenvattingen van huisartsgegevens leidt een kwijnend bestaan vanwege de onwil van het merendeel van de bevolking om daar toestemming voor te geven. Diverse media berichtten rover de nieuwe inzichten van de minister.

Lees verder

09 apr 2019

Zorgdata verwerken, MRDM en gepseudonimiseerde data

image_pdfimage_print

big data

Recent zorgde een bericht in het Algemeen Dagblad op 30 maart 2019 voor flink wat rumoer. Het zorgdata verwerkende bedrijf Medical Research Data Management(MRDM) blijkt deze data opgeslagen te hebben in de Google Cloud(locatie Eemshaven). Het gegeven dat het om gepseudonimiseerde data gaat, die volgens de vigerende wet- en regelgeving gewoon als bijzondere persoonsgegevens beschouwd moeten worden maakt het één en ander nog interessanter. Binnen MRDM heeft men zelf ook wel door dat er sprake is van bijzondere persoonsgegevens. Op 17 mei 2018 hield het bedrijf een informatiebijeenkomst gegevensbescherming  waarin dit onderwerp en de relatie tot de Algemene Verordening Gegevensverwerking(AVG) ter sprake kwam. Sprekers waren onder andere de “zorg”-jurist Theo Hooghiemstra en zijn confrater Evert-Ben van Veen, directeur van het bedrijf MedLaw. Bij het doorspitten van de positie van het bedrijf MRDM stuitte ik op een kluwen van zorg-data-verwerkende bedrijven die plotseling de Value Based HealthCare(VBHC) hoog in het vaandel hebben staan. Lees verder

04 apr 2019

Forse boete AP voor MENZIS i.v.m. onvoldoende toezicht op inzage medische dossiers

image_pdfimage_print

forrse boete

Waar iedereen eigenlijk aldoor bang voor was, blijkt echt gebeurd te zijn. Een zorgverzekeraar geeft personen binnen de organisatie die niet bevoegd zijn inzage in medische dossiers. In het zojuist verschenen jaarverslag over 2018 van de zorgverzekeraar Menzis is te lezen dat men in dat jaar een boete van 50.000 euro van de Autoriteit Persoonsgegevens(AP) kreeg. Het ging om de constatering in 2017 door de AP dat er binnen Menzis onvoldoende toezicht was op wie toegang had tot medische persoonsgegevens EN het onvoldoende snel doorvoeren van verbeteringen op advies van de toezichthouder. Het bericht over de boete staat enigszins weggemoffeld in het jaarverslag 2018 en is niet op de website rechtstreeks zichtbaar. Daarnaast lijkt de Autoriteit Persoonsgegevens Menzis ook publicitair te sparen

Lees verder

03 apr 2019

Juridische overwegingen bij medische data door MRDM en opslag bij Google Cloud

image_pdfimage_print

juridische

Op 1 april 2019 schreef ik op deze website een artikel over een bericht van het Algemeen Dagblad op 30 maart. Het betrof de verwerking van massale hoeveelheden medische data in gepseudonimiseerde vorm door het bedrijf Medical Research Data Management (MRDM) en de opslag van die data op de Google Cloud op de locatie Eemshaven. Inmiddels is de politiek ook wakker geschud, hebben Kamerleden van D66 en SP vragen gesteld en heeft minister Bruins opdracht gegeven aan de Autoriteit Persoonsgegevens onderzoek te doen. Er zitten interessante juridische kanten aan deze materie, voornamelijk van principiële aard. Niet alleen gaat het dan over het feit dat de data in de Google Cloud nu opgeslagen staan, maar ook over de positie van MRDM en de data-verzamelende zorginstellingen. De jurist Theo Hooghiemstra, kind aan huis bij het Ministerie van VWS, en in allerlei gremia betrokken bij data-uitwisseling, blijkt geen zwart/wit antwoord te kunnen geven of de in de Google Cloud opgeslagen data wel veilig zijn.

Lees verder

01 apr 2019

Wegduikende Autoriteit Persoonsgegevens faciliteert weer massale overdracht van medische data

image_pdfimage_print

wegduikende

Op zaterdagochtend 30 maart 2019 verscheen op de website van het Algemeen Dagblad een artikel over het kopiëren van massale hoeveelheden patiëntendata naar servers van de Google-cloud. Enkele uren later gevolgd door een tweede artikel, genaamd: “Ook jouw medische data liggen nu bij Google”.  Dat gebeurde door het dataverwerkingsbedrijf Medical Research Data Management (MRDM), één van de grootste medische dataverwerkingsbedrijven van het land. Die kopieerde die data naar het Google Cloud Centre aan de Eemshaven te Groningen. Het gaat om gepseudonimiseerde behandelgegevens van honderdduizenden Nederlanders uit ziekenhuizen en bevolkingsonderzoeken. MRDM verzamelt en verwerkt zorgdata om er bigdata-analyse op uit te voeren. Wat hier gebeurt is al meerdere keren op andere terreinen gebeurt. Bij de verzameling van diagnosegegevens in het Diagnose BehandelCombinaties(DBC’s) in het DBC Informatie Systeem(DIS) gebeurt precies hetzelfde met gepseudonimiseerde gegevens. Ook bij het verzamelen van Routine Outcome Momitoring(ROM)-data uit de geestelijke gezondheidszorg(GGZ) gebeurt precies hetzelfde. Ik schreef er op deze website vaker over. Bij al die verwerkingen speelt de Autoriteit Persoonsgegevens(AP) een dubieuze, maar cruciale faciliterende rol.

Lees verder

28 mrt 2019

eHealth vlot niet. Nictiz rekt dit begrip opzichtig op in nieuwe definitie

image_pdfimage_print

rekt op

Op 27 maart 2019 verblijdt Nictiz Nederland met een nieuwe definitie van eHealth. Het is verpakt in een blijmoedige boodschap,die op Twitter verschijnt. Voor de goede orde: Nictiz (voluit: Nationaal ICT Instituut in de Zorg) is het Nederlandse kenniscentrum voor landelijke toepassingen van ICT in de zorg. Daarnaast schrijft de eHealth-adviseur bij Nictiz Britt van Lettow een enthousiast bedoeld blog op de website van het online magazine Skipr. De kop luidt “Iedereen is ‘van de eHealth’ ”. In het artikel maakt zij al snel duidelijk dat er met de nieuwe definitie volgens Nictiz veel meer onder die noemer valt dan voorheen. Opvallend is dat door de nieuwe definitie opeens al bijna 30 jaar bestaande zaken als huisartsinformatiesystemen ook onder de eHealth vallen. De afgelopen drie jaar is duidelijk geworden dat een echte doorbraak van wat tot voor kort onder eHealth viel niet echt plaats vindt. Opeenvolgende eHealthmonitors laten teleurstellende  groei zien. Blijkbaar is de remedie nu het aanpassen van de definitie waardoor het allemaal opeens veel rooskleuriger moet klinken. Het is niets meer of minder dan een ordinaire communicatie-business-truc.

Lees verder