Patiëntgegevens delen: beste beveiligingspraktijken
Bescherm de privacy van patiënten bij het delen van medische gegevens. Essentiële beveiligingspraktijken voor zorgverleners die gevoelige informatie uitwisselen.
De Autoriteit Persoonsgegevens (AP) heeft in 2024 meerdere Nederlandse zorginstellingen beboet wegens onvoldoende beveiliging van patiëntgegevens. Veilig delen van patiëntgegevens vereist drie lagen: cryptografische controles (AES-256-GCM in rust, TLS 1.3 in transit), identiteitscontroles (MFA, rolgebaseerde toegang, minimale datadeling) en governance (verwerkersovereenkomsten conform de AVG, auditlogboeken, incidentrespons). De praktische basislijn: een HIPAA- en AVG-conform EPD, FHIR R4 API-uitwisseling voor moderne integraties, Direct Secure Messaging voor verwijzingen tussen zorgverleners, en een versleutelde overdrachtsservice zoals HexaTransfer Enterprise voor ad-hoc gevallen buiten het EPD. De AVG (Algemene Verordening Gegevensbescherming), de Wet op de geneeskundige behandelingsovereenkomst (WGBO) en 45 CFR Section 164.312 leggen specifieke verplichtingen op.
De minimale noodzaak-standaard
HIPAA 164.502(b) vereist dat gedekte entiteiten alleen de minimaal noodzakelijke patiëntgegevens openbaar maken voor het beoogde doel. De AVG legt via het dataminimalisatiebeginsel (artikel 5, lid 1, onder c) een vergelijkbare eis op. In de praktijk betekent dit:
- Verwijzingen: deel de klinisch relevante subset, niet het volledige dossier
- Facturering: claimdata en ondersteunende documentatie, geen klinische notities
- Onderzoek: gede-identificeerde of beperkte datasets waar mogelijk
- Juridisch: alleen wat relevant is voor het specifieke verzoek
- Kwaliteitsmeting: geaggregeerd of gede-identificeerd wanneer haalbaar
EPD's ondersteunen dit via rolgebaseerde toegangssjablonen: artsen zien alles; baliemedewerkers zien planning en verzekering; de administratie ziet financiële gegevens maar geen klinische notities. Configureer dit per rol, niet per gebruiker.
Toestemming van patiënten: wanneer wel en wanneer niet vereist
HIPAA onderscheidt behandeling, betaling en zorgactiviteiten (TPO) — waarvoor geen patiëntautorisatie is vereist — van andere toepassingen, waarvoor dat in het algemeen wel geldt. De AVG hanteert een vergelijkbare grondslag: behandeling wordt gerechtvaardigd door de uitvoering van een overeenkomst of een wettelijke verplichting.
Geen autorisatie vereist (TPO-uitzonderingen):
- Delen met andere zorgverleners voor behandeling van de patiënt
- Facturering en inning
- Kwaliteitsbeoordeling, opleiding, accreditatie
Autorisatie wel vereist:
- Marketingcommunicatie
- Verkoop van patiëntgegevens
- Wetenschappelijk onderzoek (tenzij goedgekeurd door een medisch-ethische toetsingscommissie)
- Psychotherapieaantekeningen
- Werkgeversvragen over specifieke werknemers
In Nederland gelden aanvullende eisen. De WGBO verplicht zorgverleners tot geheimhouding. De AVG vereist een expliciete grondslag voor verwerking van bijzondere categorieën persoonsgegevens (artikel 9), waaronder gezondheidsgegevens.
Uitwisseling tussen zorgverleners: Direct, FHIR en TEFCA
Voor legitieme behandeldoeleinden hebben zorgverleners meerdere uitwisselingsmogelijkheden:
Direct Secure Messaging: S/MIME-beveiligde e-mail binnen het DirectTrust-vertrouwenskader. Ingebouwd in elk gecertificeerd EPD. Het werkpaard voor zorgoverdrachten.
FHIR R4 API: RESTful uitwisseling voor realtime toegang tot dossiers. Verplicht gesteld via de ONC Cures Act. Maakt toepassingen zoals Apple Health en Epic's Care Everywhere mogelijk.
TEFCA (Trusted Exchange Framework and Common Agreement): het federale kader voor landelijke uitwisseling in de VS, operationeel sinds 2023, met meerdere gekwalificeerde zorgnetwerken (QHIN's).
CommonWell en Carequality: pre-TEFCA uitwisselingsnetwerken waarop veel EPD's zijn aangesloten, vaak de eenvoudigste weg voor behandeldata over organisatiegrenzen heen.
Patiëntgericht: portalen, API's en apps van derden
De Cures Act vereist dat gecertificeerde EPD's een patiëntgerichte FHIR-API bieden. De AVG geeft patiënten in Nederland het recht op inzage (artikel 15) en portabiliteit van gegevens (artikel 20). Patiënten kunnen:
- Dossiers inzien via het portaal van de zorgverlener (MyChart, FollowMyHealth, HealtheLife)
- Apps van derden koppelen (Apple Health, onderzoeksapps)
- Elektronische kopieën opvragen
Zorgverleners mogen patiëntgerichte toegang via een app van derden niet blokkeren enkel omdat ze de beveiliging van die app niet vertrouwen. Dat geldt als informatieblokkeringen onder de Cures Act en als belemmering van het recht op gegevensportabiliteit onder de AVG.
Veilige transmissiemethoden per gebruiksscenario
Verschillende situaties vragen om verschillende kanalen:
- Urgente klinische verwijzing: Direct Secure Messaging, of telefoon plus EPD-notitie
- Routinematig consultatievzoek: Direct, CCDA-bijlage of FHIR API
- Beeldoverdracht: cloud-beelduitwisseling (Ambra, LifeImage), DICOMweb of versleuteld fysiek medium
- Laboratoriumresultaten: HL7 v2 via VPN, of FHIR Observation
- Patiëntcommunicatie: beveiligd portaalbericht, AVG-conforme e-mail (Paubox, Virtru)
Gebruik nooit standaard onversleutelde e-mail, SMS of consumentenmessaging voor patiëntgegevens. Die kanalen zijn alleen toegestaan als de patiënt dit uitdrukkelijk verzoekt en u de geïnformeerde toestemming heeft gedocumenteerd.
Versleutelingsbasisnorm: wat goed eruitziet
De HIPAA Security Rule behandelt versleuteling als adresseerbaar. De AP stelt in haar richtsnoeren dat end-to-end encryptie de norm is voor het verzenden van gezondheidsgegevens. Wat goed eruitziet in 2026:
- In rust: AES-256-GCM voor schijf- en databaseversleuteling
- In transit: TLS 1.3 bij voorkeur; TLS 1.2 acceptabel met goedgekeurde cijfersuites; TLS 1.0 en 1.1 verboden
- Sleutelbeheer: HSM-ondersteund (AWS KMS, Azure Key Vault, Google Cloud KMS)
- Wachtwoordopslag: nooit in platte tekst; gebruik Argon2id of bcrypt
- Back-upversleuteling: dezelfde AES-256-GCM-standaard als productie
Voor end-to-end versleutelde overdrachten gebruiken implementaties AES-256-GCM met per-bestand sleutels afgeleid via PBKDF2 (600.000+ iteraties) of Argon2id uit een door de gebruiker opgegeven wachtzin. De sleutel raakt de server nooit.
Auditlogboeken die daadwerkelijk helpen bij onderzoeken
Sectie 164.312(b) vereist auditcontroles. De AVG vereist aantoonbaarheid van de rechtmatige verwerking (artikel 5, lid 2). Logboeken moeten vastleggen:
- Gebruikersidentiteit (gekoppeld aan unieke gebruikers-ID)
- Tijdstempel (UTC, gesynchroniseerd via NTP)
- Actie (bekijken, aanmaken, bijwerken, verwijderen, afdrukken, exporteren, downloaden)
- Doelrecord (patiënt-ID of equivalent)
- Bron (werkstation, IP, applicatie)
- Resultaat (geslaagd, mislukt, geweigerd)
Stuur logboeken naar een gecentraliseerde SIEM (Splunk Cloud, Microsoft Sentinel, Elastic Security, Datadog). Bewaar minimaal 6 jaar. Bescherm tegen manipulatie: eenmaal geschreven, moeten logboeken append-only zijn met cryptografische integriteit.
Omgaan met datalekken: de 72-uursklok
Als patiëntgegevens worden gecompromitteerd, geldt in Nederland de meldplicht onder de AVG:
- Ontdekking: start van de klok
- Insluiting: uren tot dagen
- Beoordeling: binnen dagen, bepaal omvang en getroffen personen
- Melding aan de Autoriteit Persoonsgegevens (AP): binnen 72 uur na ontdekking (AVG artikel 33)
- Melding aan getroffen personen: zonder onnodige vertraging indien er een hoog risico bestaat (AVG artikel 34)
- Melding aan HHS onder HIPAA: binnen 60 dagen voor 500+ personen
Houd een vooraf opgestelde incidentresponsplan klaar. Een advocaat gespecialiseerd in gegevensbescherming en een forensisch bedrijf op afroep regelen na een incident kost driemaal zoveel als vooraf geregeld.
Speciale categorieën: geestelijke gezondheid, middelengebruik, genetica
Sommige categorieën hebben strengere regels. De AVG (artikel 9) definieert bijzondere categorieën persoonsgegevens waarvoor verwerking in principe verboden is, tenzij een specifieke uitzondering van toepassing is:
- Gezondheidsgegevens: vereisen een grondslag onder artikel 9, lid 2
- Psychotherapieaantekeningen: vereisen afzonderlijke autorisatie voor de meeste openbaarmakingen
- Genetische gegevens: vereisen specifieke toestemming; GINA verbiedt bepaalde toepassingen in de VS
- Gegevens van minderjarigen: staatswetgeving en de AVG regelen ouderlijke toegang en toestemming van adolescenten
Bouw deze onderscheidingen in in het toestemmingsbeheer en de vrijgeefworkflow van uw EPD.
Training die gedrag verandert
Jaarlijkse click-through HIPAA-training verandert geen gedrag. Meer effectief:
- Driemaandelijkse phishing-simulaties met directe remediëring voor wie klikt
- Rolspecifieke scenario's (balie, verpleegkundige, arts, IT, administratie)
- Casestudies van echte AP- en OCR-schikkingen, met bedragen
- Tabletop-oefeningen voor incidentrespons
- Duidelijk sanctiebeleid dat daadwerkelijk wordt gehandhaafd
Documenteer voltooiingspercentages en testresultaten. Bewaar trainingsrecords minimaal 6 jaar.
Een werkbaar programma voor patiëntgegevensbescherming
- Governance: privacyfunctionaris (DPO), beveiligingsfunctionaris, driemaandelijkse risicoherziening
- Technisch: AVG- en HIPAA-conform EPD, FHIR-API's, Direct, SIEM, MFA overal
- Administratief: verwerkersregister, trainingslogboek, incidentresponshandboek, verwerkersovereenkomsten met alle leveranciers
- Fysiek: badgetoegang, werkstationvergrendeling, apparaatversleuteling
- Verzekering: cyberpolis passend bij de organisatieomvang
- Ad-hoc overdrachten: end-to-end encryptie-service met BAA/verwerkersovereenkomst
Probeer HexaTransfer via https://hexatransfer.com — gratis, geen account vereist, maximaal 10 GB.
Verstuur grote bestanden veilig met end-to-end-versleuteling
Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.
Een bestand verzenden