De Autoriteit Persoonsgegevens heeft drie Nederlandse ziekenhuizen op de vingers getikt vanwege het handelen in strijd met de Wet bescherming persoonsgegevens. De ziekenhuizen hadden geen, of geen goede bewerkersovereenkomsten afgesloten over het digitaliseren van patiëntdossiers.
De Autoriteit Persoonsgegevens onderzocht de handelwijze van de ziekenhuizen nadat begin dit jaar aan het licht kwam dat ze het Belgische scanbedrijf iGuana in de arm hadden genomen voor het digitaliseren van patiëntdossiers. Ziekenhuizen mogen de verwerking van medische gegevens die nodig is voor het scannen wel uitbesteden, maar daar moeten ze wel een bewerkersovereenkomst voor afsluiten. Deze is wettelijk verplicht bij het uitbesteden van verwerking van persoonsgegevens aan een derde partij.
Bij een van de ziekenhuizen ontbrak zo'n overeenkomst volledig en bij de twee andere voldeed deze niet aan de wettelijke eisen, constateerde de Autoriteit Persoonsgegevens. De overeenkomst moet de verwerking onder andere specificeren en verplichtingen over en weer vastleggen. Daarnaast zijn toezicht en een geheimhoudingsplicht onderdeel van de eisen. De privacyautoriteit heeft de ziekenhuizen kort de tijd gegeven om alsnog voor afdoende overeenkomsten te zorgen, zonder in detail te treden over de lengte van de termijn.
Het bedrijf iGuana bleek begin dit jaar een datalek te hebben waardoor de persoonsgegevens van 200.000 patiënten via internet te benaderen waren. De meeste data betrof Belgische personen, maar ook van duizenden Nederlanders waren de gegevens inzichtelijk.