Het CBP heeft geconstateerd dat bij twee regionale epd's de Wet Bescherming Persoonsgegevens wordt overtreden. De toegangsbeveiliging zou gebrekkig zijn en de informatieplicht zou niet worden nageleefd.
Het CBP heeft in februari en maart van dit jaar onderzoek verricht bij de Centrale Huisartsenpost Gorinchem en Spitz-MH in Gouda naar de naleving van de gegevensuitwisseling tussen zorgverleners in de betreffende regio's.
Uit het onderzoek blijkt dat de twee zorginstellingen hebben verzuimd patiënten te informeren over de opname van hun persoonsgegevens in de regionale epd. Volgens het CBP is dat noodzakelijk zodat tegen de opname van gegevens in het systeem bezwaar kan worden gemaakt.
Ook is de toegangsbeveiliging bij de twee epd's onvoldoende. Zo heeft een waarnemend arts van de CHP Gorinchem toegang tot de zogeheten professionele samenvattingen van alle patiënten van alle aangesloten huisartsen. De arts kan hierdoor gegevens van een patiënt inzien die niet bij hem of haar onder behandeling is. Ook is gebleken dat de directeur van de CHP en een externe ict-dienstverlener bevoegd zijn om autorisaties van gebruikers van Call Manager, een softwarepakket voor ip-telefonie, aan te passen.
Bij de epd van Spitz-MH verschijnt op het scherm van een deelnemende zorgverlener die de gegevens van een patiënt wil inzien, de vraag of de zorgverlener in kwestie een behandelrelatie heeft met de patiënt of dat de toegang nodig is vanwege spoedeisende hulp. Bij het bevestigend antwoorden op deze vraag worden de gegevens getoond.
De toegang tot de epd's wordt zowel bij het de CHP als bij Spitz-MH gelogd. Bij de CHP worden de logs echter niet gecontroleerd op ongeoorloofde toegang en de technische mogelijkheden zijn daarvoor ook niet toereikend. Bij het Spitz-MH worden de logs elke week bekeken door een projectleider en gelogde gegevens worden doorgestuurd naar de zorgverlener wiens patiëntgegevens zijn opgevraagd. De opzet van de logs maakt efficiënte controle op onrechtmatige toegang echter onmogelijk.
De KNMG, de overkoepelende beroepsvereniging van artsen, heeft kennis genomen van het resultaat van het onderzoek en laat in een reactie weten dat deze 'kan bijdragen aan het door KNMG wenselijk geachte upgraden van regioale epd's op het gebied van beveiliging van gegevens'. Het KNMG is tegen invoering van het landelijke epd en ziet meer in de 'bottom-up'-benadering van regionale epd's. De Tweede Kamer stemde in februari in met de landelijke invoering van het epd. De Eerste Kamer moet zich nog over de kwestie buigen.
[Reactie gewijzigd door TeGek op donderdag 28 mei 2009 11:54]
[Reactie gewijzigd door nomar op donderdag 28 mei 2009 12:28]
[Reactie gewijzigd door redstorm op donderdag 28 mei 2009 12:16]
Het gevaar is dus ook dat als iemand met een symptoom bij de dokter komt, dat de dokter het eerst zal beoordelen op het verleden van de patient in plaats van naar de huidige situatie te kijken. Iemand die in het verleden regelmatig pijn had in zijn borst wat niet kritiek was, kan dat ook krijgen terwijl het wel kritiek is.Was laatst bij de fysio therapeut, de man heeft 20 minuten behandeld en was ook 20 minuten bezig met de administratie en dat op een kennelijk heel brak netwerk waar hij flink op zat te mopperen. dat is onze huidige zorg: administratie en digitaliseren, behandelen is secundair [het kwam in dit geval ook daadwerkelijk op de tweede plaats]
[Reactie gewijzigd door The Zep Man op donderdag 28 mei 2009 20:07]
Je stelt wel erg makkelijk dat de fout in medicatie ongedaan gemaakt kan worden, helaas is dit dus lang niet in alle gevallen zo en kan de persoon in kwestie overlijden aan het krijgen van verkeerde medicatie.Het risico dat je bewusteloos op straat ligt terwijl je misschien een belangrijke allergie hebt die je fataal kan worden wanneer ze medische hulp op je toepassen weegt niet op tegen het veel grotere risico dat de informatie over jou in het EPD misbruikt zal worden. De fout dat ze je behandelen en dat een allergie/ander probleem over het hoofd gezien is kan nog gecorrigeerd worden, terwijl gegevens die op straat liggen nooit meer van straat zullen verdwijnen.
Ik stel dat de mogelijkheid er kan zijn. Bij het verlies (bijvoorbeeld diefstal) van informatie is dit niet zo. Ik zal de tekst even verbeteren naar "kan soms" om dit te verduidelijken.[...]
Je stelt wel erg makkelijk dat de fout in medicatie ongedaan gemaakt kan worden,
[Reactie gewijzigd door The Zep Man op donderdag 28 mei 2009 13:13]
[Reactie gewijzigd door StraightOn.NL op donderdag 28 mei 2009 14:49]
Leuk dat men hier over valt. Als je kijkt bij het landelijke EPD heb je 2 mogelijkheden om bezwaar te maken:Uit het onderzoek blijkt dat de twee zorginstellingen hebben verzuimd patiënten te informeren over de opname van hun persoonsgegevens in de regionale epd. Volgens het CBP is dat noodzakelijk zodat tegen de opname van gegevens in het systeem bezwaar kan worden gemaakt.
Zoals ik het lees, heb je dus alleen de mogelijkheid om je gegevens te verbergen. Ik kan dus NERGENS aangeven om totaal niet in het EPD opgenomen te worden.Gegevens afschermen bij een (bepaalde) zorgverlener
Als u gegevens in uw dossier bij een bepaalde zorgverlener wilt afschermen, kunt u deze zorgverlener hierom vragen. Hij is verplicht om hieraan mee te werken. De afgeschermde gegevens in uw dossier kunnen dan niet door andere zorgverleners ingezien of opgevraagd worden via het landelijk EPD.
Al uw medische gegevens afschermen
U kunt er ook voor kiezen al uw medische gegevens af te schermen voor alle zorgverleners. Zorgverleners kunnen dan uw medische gegevens niet inzien en betrekken bij uw behandeling.
Nee natuurlijk niet. Je huisarts houd nu waarschijnlijk ook al een (al dan niet elektronisch) dossier van je bij. Daar kan je je nu ook niet voor uitschrijven geloof ik.Zoals ik het lees, heb je dus alleen de mogelijkheid om je gegevens te verbergen. Ik kan dus NERGENS aangeven om totaal niet in het EPD opgenomen te worden.
Het lijkt me dat dat nu aan de hand is, het EPD geeft teminste nog inzicht in wie wat waar opvraagd. Daar is nu weinig controle over.Zolang elk ziekenhuis/huisartsenpost/apotheker hun eigen "beleid" bepalen over security, kun je nooit de veiligheid van jouw gegevens garanderen .
Zo lees ik het ook. Daarnaast schrok ik van het feit dat een beheerder aangaf autorisatiegegevens in te kunnen kijken, terwijl de eigenaar van het systeem dat ontkende. Voor zover ik weet (kan de bron even niet vinden) is dat in het Landelijk Schakelpunt (LSP; zie infoepd.nl) anders geregeld; daar worden gegevens versleuteld ingelezen. Systeembeheer is in dat geval dus puur gericht op de techniek en de functionaliteit; de content (en de verantwoordelijkheid erover) komt van elders. Wel zo zuiver.Het lijkt me dat dat nu aan de hand is, het EPD geeft teminste nog inzicht in wie wat waar opvraagt. Daar is nu weinig controle over.
[Reactie gewijzigd door Batje4 op donderdag 28 mei 2009 19:33]
Interessante informatie. Heb je ook bronnen die je opmerking onderbouwen? Want ik vrees dat je toevoeging anders door modders gezien wordt als minder relevant.Er worden wel centrale kopieën van het EPD opgeslagen, o.a. om het systeem ook te later werken als er een communicatie probleem is, om centrale backups te maken en waarschijnlijk om politie en andere binnen- en buitenlandse instanties makkelijker toegang te geven. Het maken van al deze kopieën en wat er daarna mee gebeurd komt waarschijnlijk niet in de log bestanden.
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Sony Microsoft Games Politiek en recht Consoles
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True