image_pdfimage_print
20 dec 2019

Uitspraak Autoriteit Persoonsgegevens gaat ook andere be-/verwerkers zorgdata aan

uitspraakOp 16 december 2019 deed de Autoriteit Persoonsgegevens(AP) uitspraak over het gepseudonimiseerd verzamelen van zorgdata. Het betrof de Routine Outcome Monitoring(ROM)-gegevens uit de geestelijke gezondheidszorg(GGZ). De Stichting Benchmark GGZ(SBG) verzamelde die en overhandigde die bij bedrijfsbeëindiging aan de opvolger Akwa GGZ  De uitspraak van de AP was vernietigend. De vraag is of de uitspraak van de AP geen consequenties heeft voor allerhande dataverzamelingen in de zorg waarbij sprake is van be-/verwerking van gepseudonimiseerde zorgdata. De AP stelde vast(pag.19 punt 4.2.3  in link) dat SBG op hun gepseudonimiseerde dataset onvoldoende technische waarborgen en/of maatregelen had genomen om de risico’s op herleidbaarheid, koppelbaarheid en deduceerbaarheid in voldoende mate weg te nemen. Om zo te kunnen spreken van een anonieme dataset. Het risico op indirecte herleidbaarheid was in onvoldoende mate weggenomen. Het is de vraag of andere bedrijven en instellingen die zich met zorgdata-verzamelen bezig houden ook niet fout bezig zijn. Lees verder

18 dec 2019

Wetenschappelijk onderzoek en publicaties op basis van onrechtmatig verkregen zorgdata

onrechtmatigAan de Universiteit Leiden bestaat sinds 2015 de leerstoel Routine Outcome Monitoring(ROM) en Benchmarking. Deze leerstoel is betaald door de Stichting Benchmark GGZ(SBG) die ROM-data uit de GGZ verzamelde en be-/verwerkte. Voor de duidelijkheid: SBG werd volledig door de zorgverzekeraars betaald. De uitspraak van de Autoriteit Persoonsgegevens (AP) op 16 december 2019 maakt duidelijk dat SBG onrechtmatig ROM-data verzamelde en be-/verwerkte. Na een onderzoek van 138 weken deed  de AP uitspraak en stelde dat door onvoldoende pseudonimisering er sprake was van gebruik van bijzondere persoonsgegevens bij SBG en de opvolger Akwa GGZ. De laatste kreeg een berisping. Vanwege de opheffing van SBG per 1 januari 2019 ontliep SBG een maatregel. Al in 2017 maakte Judica Berkelaar, ex GGZ-patiënte, dat kenbaar aan eerst SBG en vervolgens de AP. Lange tijd sprak SBG tegen dat er ook maar iets onoorbaars gebeurde. Lees verder

16 dec 2019

Vernietigend oordeel AP over jarenlang zonder toestemming verzamelen van patiëntengegevens

vernietigendJarenlang verzamelde de Stichting Benchmark GGZ(SBG) buiten medeweten van patiënten onrechtmatig Routine Outcome Monitoring(ROM)-data en be-/verwerkte die. Daarna nam SBG-opvolger Akwa GGZ onrechtmatig data over van SBG en stelde die onrechtmatig open voor onderzoek. Dat is het vernietigende oordeel van de Autoriteit Persoonsgegevens(AP) over het verzamelen, be-/verwerken van onvoldoende gepseudonimiseerde door SBG en het handelen van Akwa GGZ. De uitspraak is gedaan n.a.v. een op 24 maart 2017 ingediend handhavingsverzoek bij de AP van een vasthoudende ex- GGZ-patiënte, Judica Berkelaar. Omdat haar data zonder haar toestemming ooit naar SBG waren gestuurd, diende zij autonoom in eerste instantie hierover een  klacht in bij SBG. Deze werd niet ontvankelijk verklaard. Dit was reden voor Berkelaar om een handhavingsverzoek in te dienen bij de AP.  Heden, op 16 december 2019,  na 138 weken,  deed de AP uitspraak, na eerder op 3 december 2018 het handhavingsverzoek nog afgewezen te hebben. De kern van de uitspraak is dat SBG onvoldoende gepseudonimiseerde patiëntgegevens verwerkte, waardoor die alsnog als bijzondere persoonsgegevens aangemerkt konden worden.

Lees verder

22 okt 2019

Controle VZVZ op onrechtmatige opt-in-toestemmingen voor LSP stelt niets voor

controleSoms levert het bijwonen van een rechtszaak meer informatie op dan je anderszins kunt verkrijgen. Op 15 oktober 2019 dienden bij de rechtbank Midden-Nederland twee bestuursrechtelijke zaken. Het ging daarbij om het afwijzen door de Autoriteit Persoonsgegevens(AP) van twee handhavingsverzoeken die de burgerrechtenvereniging Vrijbit daar indiende. Het betrof in het eerste verzoek het niet handhaven bij onrechtmatig genoteerde opt-in-toestemmingen voor het Landelijk SchakelPunt(LSP) door apothekers. Het tweede verzoek ging over het niet handhaven bij ondeugdelijke procedures voor het verkrijgen van toestemmingen. De Vereniging van Zorgaanbieders Voor Zorgcommunicatie(VZVZ), verantwoordelijk voor het LSP, heeft altijd gezegd steekproefsgewijs controle uit te voeren op het verkrijgen van en noteren van opt-in-toestemmingen. Als toehoorder, niet als procespartij, bij beide zittingen aanwezig kreeg ik eindelijk een inkijk in de “controle”-methodes. Desgevraagd gaf men daar mij eerder nooit antwoord op. Antwoorden op vragen van de rechters tonen dat controles, vooraf aangekondigd bij zorgaanbieders, nauwelijks iets voorstellen.

Lees verder

16 okt 2019

Zilveren Kruis verplicht ROM-men in contract GGZ. En de toestemming van de patiënt dan?

zilveren kruisGisteren zag ik het nieuwe contract dat zorgverzekeraar Zilveren Kruis(ZK) aan zorgaanbieders aanbiedt in de geneeskundige GGZ. Daarin staat een verplichting tot verzamelen van Routine-Outcome Monitoring(ROM)-gegevens. Zeer recent heeft Akwa GGZ, de rechtsopvolger van de Stichting Benchmark GGZ(SBG), de in de periode 2012-2018 verzamelde ROM-data vernietigd. Akwa GGZ deed dat op basis van een uitspraak van de Autoriteit Persoonsgegevens. ZK wil zorgverleners verplichten tot ROM-men en ze door laten sturen naar Akwa GGZ. Het argument is nu: gegevens opsturen om te ver-/be-werken voor wat nu heet “transparantie van de kwaliteit van zorg. Eerder was, ook op de website van Akwa GGZ ditzelfde omschreven als  “ten behoeve van benchmarking en zorginkoop”. Het is onmiskenbaar  dat ondanks de andere terminologie Akwa GGZ ( en andere belanghebbenden) koste wat kost toch door willen gaan met verwerking van ROM-data voor dat doel. Problematisch bij dit alles is de toestemmingsverlening door de patiënt.

Lees verder

12 okt 2019

Roze olifant in AO VWS: toekomst zorgdata-uitwisseling zonder gespecificeerde toestemming

roze olifantOp woensdag 9 oktober 2019 was het Algemeen Overleg(AO) van minister Bruins met de vaste Tweede Kamercommissie voor VWS. (Hier trouwens) alsnog te volgen. Het ging om de elektronische gegevensuitwisseling in de zorg en de gegevensbescherming. De reuzegrote roze olifant die tijdens het debat aanwezig was, betrof de toekomst van de uitwisseling van zorg-data zonder gespecificeerde toestemming. De Kamerleden bevroegen de minister indringend, maar niet op dat punt. Zij namen genoegen met de toezegging dat de minister in 2020 met een nieuw plan komt. Minister Bruins kondigde aan lid 2 van artikel 15 a in de Wet aanvullende bepalingen verwerking persoonsgegevens niet te doen ingaan. In dat lid zou die wet het gebruik van de gespecificeerde toestemming regelen. Hij doet het niet  omdat hij het verwaterde model van gespecificeerde toestemming met 28 keuzemogelijkheden i.p.v. 160 bij nader inzicht toch niet geschikt vond voor invoering.

Lees verder

30 aug 2019

Binnenkort buigt bestuursrechter zich over onrechtmatige opt-in-toestemmingen voor LSP

bestuursrechterDonderdag 12 september 2019 om 11 uur is het zo ver. Dan dient voor de meervoudige kamer van de Rechtbank Midden-Nederland bij de sector bestuursrecht mijn zaak tegen de Inspectie Gezondheidszorg en Jeugd(IGJ). Het betreft een door mij ingediend handhavingsverzoek bij de bestuursrechter. De meerdere keren voorgekomen onrechtmatige notering van een opt-in-toestemming voor het Landelijk SchakelPunt(LSP) bij verschillende apotheken vormt de basis van dit verzoek. Aangezien de Autoriteit Persoonsgegevens waar dit ook gemeld is zeer afhoudend is heb ik ook de weg via de IGJ ook bewandeld. Mijn handhavingsverzoek bij de IGJ betreft alle apotheken in Nederland. Het  is ingegeven door het feit dat de IGJ krachtens de Wet kwaliteit klachten en geschillen zorg(Wkkgz) een handhavingsbevoegdheid heeft ten aanzien van zorgaanbieders, dus ook de apotheken. Ik schreef over dit onderwerp al zeker drie keer op deze website.(A, B, C  Lees verder

24 jul 2019

Autoriteit Persoonsgegevens lekt URL van interne applicatie bij bekijken websites

lektRecent, 22 juli 2019, viel het mij voor de tweede maal in Google Analytics op, dat als iemand van de Autoriteit Persoonsgegevens(AP) deze website bezoekt de bron zichtbaar is. Ik bedoel dat Google Analytics de URL van het intranet van de AP toont. Nieuwgierig als ik ben hoe het bezoek aan de website ZorgICTZorgen zich ontwikkelt, kijk ik af en toe naar het real-time-overzicht. Op de kaart kan je met grote stippen zien in welke plaats iemand inlogt. Als iemand in Den Haag inlogt, ben ik altijd wat alerter. Meestal is de bron afgeschermd zodat die niet zichtbaar is. Van de AP dus blijkbaar niet. De reden van het bezoek aan mijn website door één of meerdere medewerkers van de AP was gelegen in een recente publicatie over de boete en last onder dwangsom die de organisatie oplegde aan het Haga-ziekenhuis. Het doet mij in ieder geval deugd te weten dat binnen de AP-organisatie men mijn blogs in ieder geval leest.  Lees verder

17 jul 2019

Makkelijk scoren voor verder lakse Autoriteit Persoonsgegevens bij Haga-ziekenhuis

makkelijk scorenOp 16 juli 2019 maakte de  Autoriteit Persoonsgegevens(AP) bekend dat ze Het Haga-ziekenhuis in Den Haag een zeer hoge boete van 460.000 euro en een forse last onder dwangsom oplegde. Het besluit dateert van 18 juni 2019. Het gaat om de nasleep van een berucht datalek uit april 2018. Toen raakte bekend dat 85 ziekenhuismedewerkers onterecht het medische dossier van de “reality ster Barbie” ingezien hadden. Het kwam naar buiten door een tip via de klokkenluiderssite PubLeaks aan de tv-rubriek EenVandaag. Ik schreef er in 2018 drie keer over. (A, B, C). De AP kwam toen in actie en deed onderzoek bij het Haga-ziekenhuis. Eigenlijk kon de AP het zich niet permitteren om geen onderzoek te doen en geen maatregelen af te kondigen vanwege de forse publiciteit rond deze gebeurtenis. Bij de AP lopen meerdere zaken waarbij sprake is van schending van de privacyrechten van burger in de zorg waar de AP geen beslissing neemt en/of onderzoek op de lange baan schuift.

Lees verder

31 mei 2019

Voorlopige beslissing AP over oude SBG-database bij AKWA raakt veel databases

slotOp 21 april 2019 maakte ik op deze website melding van het feit dat AkWA GGZ ROM-data, verkregen van de opgeheven Stichting Benchmark GGZ, opnieuw raadpleegbaar had gemaakt. Dat was met ingang van 15 maart 2019. Daarbij wees ik op het laakbare van deze openstelling, omdat het om veelal zonder toestemming verkregen bijzondere persoonsgegevens ging. 29 mei 2019 maakte AKWA GGZ bekend dat zij met onmiddellijke ingang de toegang tot die data op slot gedaan heeft. Dat doet AKWA op last van de Autoriteit Persoonsgegevens(AP).  Men laat weten dat dit gebeurt naar aanleiding van een voorlopig standpunt van AP over de status van deze informatie. De AP beschouwt een deel van de verarmde dataset vooralsnog als persoonsgegevens. Blijkbaar heeft de AP dus kort geleden contact gezocht met AKWA GGZ over deze materie. Dat is zeer opvallend te noemen, omdat de AP al ruim twee jaar bezig is onderzoek te doen over de status van door derden geaggregeerde gepseudonimiseerde zorgdata. De demarche van de AP richting AKWA is van grote betekenis voor andere grote verzamelingen van zorgdata. Niet alleen in de sector van de GGZ maar ook in de somatiek. Overigens rept  de AP op de eigen website met geen woord over deze stap richting AKWA.

Lees verder