Het CBP heeft geconstateerd dat bij twee regionale epd's de Wet Bescherming Persoonsgegevens wordt overtreden. De toegangsbeveiliging zou gebrekkig zijn en de informatieplicht zou niet worden nageleefd.
Het CBP heeft in februari en maart van dit jaar onderzoek verricht bij de Centrale Huisartsenpost Gorinchem en Spitz-MH in Gouda naar de naleving van de gegevensuitwisseling tussen zorgverleners in de betreffende regio's.
Uit het onderzoek blijkt dat de twee zorginstellingen hebben verzuimd patiënten te informeren over de opname van hun persoonsgegevens in de regionale epd. Volgens het CBP is dat noodzakelijk zodat tegen de opname van gegevens in het systeem bezwaar kan worden gemaakt.
Ook is de toegangsbeveiliging bij de twee epd's onvoldoende. Zo heeft een waarnemend arts van de CHP Gorinchem toegang tot de zogeheten professionele samenvattingen van alle patiënten van alle aangesloten huisartsen. De arts kan hierdoor gegevens van een patiënt inzien die niet bij hem of haar onder behandeling is. Ook is gebleken dat de directeur van de CHP en een externe ict-dienstverlener bevoegd zijn om autorisaties van gebruikers van Call Manager, een softwarepakket voor ip-telefonie, aan te passen.
Bij de epd van Spitz-MH verschijnt op het scherm van een deelnemende zorgverlener die de gegevens van een patiënt wil inzien, de vraag of de zorgverlener in kwestie een behandelrelatie heeft met de patiënt of dat de toegang nodig is vanwege spoedeisende hulp. Bij het bevestigend antwoorden op deze vraag worden de gegevens getoond.
De toegang tot de epd's wordt zowel bij het de CHP als bij Spitz-MH gelogd. Bij de CHP worden de logs echter niet gecontroleerd op ongeoorloofde toegang en de technische mogelijkheden zijn daarvoor ook niet toereikend. Bij het Spitz-MH worden de logs elke week bekeken door een projectleider en gelogde gegevens worden doorgestuurd naar de zorgverlener wiens patiëntgegevens zijn opgevraagd. De opzet van de logs maakt efficiënte controle op onrechtmatige toegang echter onmogelijk.
De KNMG, de overkoepelende beroepsvereniging van artsen, heeft kennis genomen van het resultaat van het onderzoek en laat in een reactie weten dat deze 'kan bijdragen aan het door KNMG wenselijk geachte upgraden van regioale epd's op het gebied van beveiliging van gegevens'. Het KNMG is tegen invoering van het landelijke epd en ziet meer in de 'bottom-up'-benadering van regionale epd's. De Tweede Kamer stemde in februari in met de landelijke invoering van het epd. De Eerste Kamer moet zich nog over de kwestie buigen.