158.000 Nederlandse en Belgische patiënten getroffen door datalek bij ziekenhuizen
Gegevens van zowel Nederlandse als Belgische patiënten van het Sint Anna Ziekenhuis in Geldrop en het Canisius-Wilhelmina Ziekenhuis in Nijmegen zijn een maand lang toegankelijk geweest voor onbevoegden. In totaal zouden 158.000 patiënten door het datalek zijn getroffen.
Het datalek is ontdekt door het programma Meldpunt! van Omroep Max. De omroep meldt dat de getroffen patiënten inmiddels door de ziekenhuizen zijn geïnformeerd over het datalek. NU.nl meldt dat zowel geboortedata, dossiernummers als specialismen waar patiënten gebruik van hebben gemaakt inzichtelijk waren. De ziekenhuizen benadrukken dat er geen medische gegevens uit uitgelekt.
Patiëntdossiers digitaliseren
Het datalek is ontstaan bij het Belgische scanbedrijf iGuana, dat is ingehuurd om oude patiëntdossiers te digitaliseren. Dit bedrijf zou tot vorige gebruik hebben gemaakt van een openbare URL om gegevens tussen het bedrijf en de ziekenhuizen te delen. Nadat de redactie van Meldpunt! iGuana op het datalek heeft gewezen is de informatie alsnog afgeschermd. De meeste patiëntbestanden zouden afkomstig zijn van Belgische ziekenhuizen.
Meldpunt! heeft ook ontdekt het digitaliseren van patiëntgegevens van zowel het Zwolse ziekenhuis Isala als het Amphia Ziekenhuis in Breda deels is uitgevoerd door sociale werkplaatsen en gevangenissen. Onder scanbedrijven blijken verschillende prijsvechters actief te zijn die ervoor kiezen werk te laten uitvoeren door sociale werkplaatsen en gevangenissen om het scanwerk en de arbeidsintensieve voorbereiding hiervan voor een lage prijs uit te kunnen voeren. Het werk zou onder andere door de Belgische Centrale Gevangenis van Leuven.
Wetgeving
Omroep Max wijst op de Wet Bescherming Persoonsgegevens en de Wet op de Geneeskundige Behandelingsovereenkomst, die verbieden onbevoegden toegang te geven met dossiers waarin dit soort vertrouwelijke informatie is opgenomen. Werkzaamheden rond het digitaliseren van patiëntendossiers mogen alleen worden uitgevoerd door gecertificeerde bedrijven. Medewerkers die aan dergelijke projecten werken moeten vooraf gescreend zijn en daarnaast een geheimhoudingsverklaring hebben getekend. De gescande data moet daarnaast beveiligd worden aangeboden aan ziekenhuizen.
Daarnaast geldt in Nederland sinds 1 januari de meldplicht datalekken, die bedrijven en instanties bij ernstige datalekken verplicht hiervan melding te maken bij de Autoriteit Persoonsgegevens. Wie dit verzuimt kan een boete opgelegd krijgen.