Ga naar inhoud
HexaTransfer
Terug naar blog
Bestandsoverdracht

Medische dossiers veilig overdragen: privacyvriendelijke gids

Draag medische dossiers veilig over met end-to-end-encryptie. Best practices voor privacyvriendelijk delen in de gezondheidszorg.

Medische dossiers veilig overdragen betekent dat het bestand wordt versleuteld met sleutels waar de overdrachtsprovider geen toegang toe heeft, dat de transmissie via TLS 1.3 verloopt, dat de provider ofwel een Business Associate Agreement (BAA) tekent of dat de versleuteling end-to-end is zodat geen BAA nodig is voor de plain text, en dat de workflow een controleerbaar registratiespoor van verzending en ontvangst oplevert. In HIPAA-termen voldoe je aan 45 CFR § 164.312 (Technical Safeguards) — toegangscontrole, auditcontroles, integriteit en transmissiebeveiliging. De praktische korte route: upload de DICOM-studie of PDF-dossiers naar een browsergebaseerde dienst die client-side versleutelt met AES-256-GCM voordat ook maar één byte het klinische werkstation verlaat.

Wat HIPAA daadwerkelijk vereist voor transmissie

De sectie Technical Safeguards (§ 164.312) van de HIPAA Security Rule schrijft voor:

  • Toegangscontrole (§ 164.312(a)(1)): unieke gebruikersidentificatie, noodtoegangsprocedure, automatische uitlog, encryptie en decryptie.
  • Auditcontroles (§ 164.312(b)): hardware-, software- en proceduremechanismen die activiteit registreren en analyseren.
  • Integriteit (§ 164.312(c)(1)): PHI mag niet op ongeoorloofde wijze worden gewijzigd of vernietigd.
  • Transmissiebeveiliging (§ 164.312(e)(1)): integriteitscontroles plus encryptie waar "redelijk en passend".

"Addressable" in HIPAA-taal betekent niet optioneel — het betekent dat de covered entity de waarborg moet implementeren of moet documenteren waarom dat niet redelijk is, en een gelijkwaardig alternatief moet implementeren. Voor de transmissie van ePHI buiten een vertrouwd netwerk is encryptie de bijna-universele standaard.

De BAA-vraag, anders gesteld

Een Business Associate Agreement is vereist wanneer een leverancier toegang heeft tot PHI namens een covered entity. Als de overdrachtsdienst plain text PHI kan zien — zelfs tijdelijk — is een BAA nodig. Als de PHI end-to-end versleuteld is en de dienst alleen ciphertext verwerkt, is de dienst aantoonbaar geen Business Associate ten aanzien van die data, omdat hij nooit toegang heeft tot PHI zoals gedefinieerd in § 160.103.

Dit is het zero-knowledge-argument. De OCR (HHS Office for Civil Rights) heeft geen heldere uitspraak gedaan, maar de "safe harbor" van de HITECH Act in § 13402(h) — versleutelde data volgens NIST-richtlijnen wordt niet beschouwd als unsecured PHI — ondersteunt de positie dat correct versleutelde transmissies geen meldplicht voor datalekken triggeren. Praktisch advies: kleinere praktijken combineren een BAA-getekende dienst of een zero-knowledge-dienst met een gedocumenteerde risicoanalyse onder § 164.308(a)(1)(ii)(A).

Veelvoorkomende klinische bestandstypen

| Bestand | Typische grootte | Inhoud | | --- | --- | --- | | DICOM CT-studie | 200 MB – 2 GB | Slices, metadata (patiëntnaam, MRN, studiedatum) | | DICOM MRI-studie | 100 MB – 3 GB | Meerdere series | | Digitale pathologie .svs | 500 MB – 5 GB | Whole-slide-afbeeldingen | | Consolidated CDA (C-CDA) XML | 100 KB – 5 MB | Gestructureerde klinische samenvatting | | PDF labuitslagen | 50 KB – 20 MB | Bloedwerk, beeldvormingsrapporten | | DEXA/DXA-studie | 10–50 MB | Botdichtheidsbeelden | | Volledige EMR-export | 10 MB – 2 GB | Geanonimiseerde of door patiënt opgevraagde export |

Eén abdominale CT met contrast haalt al snel 1,2 GB. E-mail is geen kanaal voor dit soort bestanden.

Waarom e-mail en standaardcloudopslag tekortschieten

  • Standaard SMTP is hop-by-hop TLS — mailservers onderweg ontsleutelen en versleutelen opnieuw. Een bericht dat drie relays passeert, heeft drie ontsleutelpunten.
  • Gmail, Outlook.com en iCloud Mail bewaren berichten op de servers van de provider met sleutels die de provider beheert.
  • Dropbox, Google Drive en OneDrive bieden allemaal at-rest-encryptie, maar de provider houdt de sleutels. Google tekent alleen een BAA voor Workspace Enterprise met HIPAA-geactiveerde adminconfiguratie. Drive op de gratis laag valt niet onder HIPAA.
  • De fax, de eeuwige back-up, wordt nog steeds gebruikt in de Amerikaanse zorg — maar onversleutelde vaste-lijnfax loopt in plain text via telecomoperators.

Een zero-knowledge-overdrachtsstroom voor klinisch gebruik

  1. Clinicus exporteert de DICOM-studie uit het PACS (GE Centricity, Philips IntelliSpace, Siemens syngo.via of het open-source dcm4chee) naar een .zip met geanonimiseerde of patiëntgeïdentificeerde DICOM-bestanden.
  2. Clinicus opent de overdrachtsdienst in de browser. De Web Crypto API leidt een 256-bits sleutel af uit een gedeelde wachtzin via PBKDF2-HMAC-SHA256, 600.000 iteraties, willekeurige 128-bits salt.
  3. De browser versleutelt elke 5 MB-chunk met AES-256-GCM, een verse 96-bits IV per chunk. De ciphertext gaat via TLS 1.3 omhoog.
  4. De link wordt naar de ontvangende clinicus gestuurd via veilig berichtenverkeer (DirectTrust, TigerConnect) of een patiëntenportaal.
  5. De wachtzin gaat via een tweede kanaal — een ondertekend papieren formulier dat de patiënt krijgt overhandigd, een sms naar een geverifieerd nummer of een telefoongesprek.
  6. De ontvanger downloadt, ontsleutelt in de browser, opent in OsiriX, Horos, RadiAnt of het lokale PACS.

De overdrachtsdienst ziet nooit patiëntdata. Het auditspoor registreert uploadtijdstip, bestandsgrootte (geen inhoud), downloadtijdstip(pen) en IP-adressen. Die logs ondersteunen de auditcontroles van § 164.312(b) zonder PHI prijs te geven.

Risico's op metadatalekken

DICOM-bestanden bevatten een rijke header: patiëntnaam, MRN, geboortedatum, verwijzend arts, instelling. Twee lekpaden:

  • Bestandsnaam bevat PATIENT_ACHTERNAAM_MRN123456.dcm. Een overdrachtsdienst met zichtbare bestandsnamen onthult identificatoren ook bij versleutelde inhoud. Hernoem vóór het zippen.
  • DICOM-tags in het bestand bevatten alle demografische gegevens. Een versleuteld bestand verbergt dit voor de overdrachtsdienst, maar de ontvanger ziet het bij ontsleuteling. Vereist de use case geen identificatoren, anonimiseer dan volgens DICOM Supplement 142 of HIPAA's § 164.514(b) Safe Harbor vóór verzending.

Door patiënten geïnitieerde overdrachten

Onder de HITECH Act en de regels tegen informatieblokkering in de 21st Century Cures Act (45 CFR Part 171, van kracht sinds 2021) hebben patiënten het recht hun dossiers in een elektronisch formaat te ontvangen. Een browsergebaseerde versleutelde overdracht past hier goed bij:

  • Patiënt vraagt dossiers op bij het release-of-information-bureau van de zorgverlener.
  • ROI-medewerker uploadt een gezipte PDF/C-CDA/DICOM-bundel.
  • Patiënt ontvangt de link op zijn geverifieerde e-mailadres, het wachtwoord telefonisch.
  • Patiënt downloadt, bewaart een kopie, stuurt door naar een second-opinion-zorgverlener.

Deze stroom voldoet aan de verplichtingen rond informatie-uitwisseling zonder dat de patiënt een portaalaccount hoeft aan te maken.

GDPR-parallel voor de Europese zorg

Artikel 9 van de AVG classificeert gezondheidsgegevens als bijzondere categorie. Artikel 32 verplicht passende technische en organisatorische maatregelen, waaronder encryptie. Voor EU-klinieken (Duitse Krankenhäuser, Franse hôpitaux, Zwitserse Spitäler, Nederlandse ziekenhuizen) voldoet end-to-end-encryptie met client-side sleutelafleiding aan de eisen van het artikel, en zero-knowledge-verwerking verkleint de reikwijdte van verwerkersovereenkomsten onder artikel 28.

Zwitserse klinieken vallen daarnaast onder de herziene FADP (nFADP, van kracht sinds september 2023), die op het punt van encryptie grotendeels overeenkomt met de AVG.

Bewaring en verwijdering

Voor klinische dossiers geldt een wettelijke bewaartermijn: 10 jaar in Frankrijk (Code de la santé publique L.1110-4), 30 jaar in Duitsland voor ziekenhuisdossiers onder deelstaatrecht, 7+ jaar in de meeste Amerikaanse staten onder staatswet bovenop HIPAA. De overdracht zelf is echter vluchtig. De bewaarklok geldt voor het systeem van vastlegging van de zorgverlener (het EMR), niet voor de overdrachtslink. Stel de vervaltermijn van de overdracht in op 14 tot 30 dagen; het PACS of EMR van de ontvanger neemt de langetermijnopslag over.

Vergelijking van zorggeschikte overdrachtsopties

| Optie | E2E-encryptie | HIPAA-geschikt | Max. grootte (typisch) | Patiënttoegankelijk | | --- | --- | --- | --- | --- | | Standaard Gmail | Nee (alleen TLS) | Nee zonder Workspace BAA | 25 MB | Ja | | Google Workspace HIPAA (met BAA) | Nee | Ja | Quota van 5 TB | Ja | | Microsoft 365 HIPAA (met BAA) | Nee | Ja | 250 GB per bestand (OneDrive) | Ja | | DirectTrust (Direct Project) | Ja (S/MIME) | Ja, ontworpen voor HIPAA | Per HISP geconfigureerd | Beperkt | | Tresorit Send | Ja (server-assisted) | BAA beschikbaar | 5 GB gratis | Ja | | HexaTransfer | Ja (AES-256-GCM in de browser) | Zero-knowledge by design | 10 GB | Ja, geen account nodig |

Medische dossiers wegen zwaar zodra ze het gebouw verlaten. Het transmissiemechanisme moet daarbij passen.

Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden