De Nederlandse regering is niet van plan om extra maatregelen te nemen om te voorkomen dat zorgdata bij Amerikaanse leveranciers terechtkomt. Amerikaanse partijen zouden in het kader van de Cloud Act patiëntgegevens van Nederlanders kunnen overdragen aan de Amerikaanse regering.
Twaalf Nederlandse ziekenhuizen gebruiken epd-software van het Amerikaanse Epic. Dat bedrijf moet zich houden aan de Amerikaanse Cloud Act. Volgens die wet kan de Amerikaanse overheid bedrijven verplichten om data van Europese klanten te overhandigen. Hoewel het gros van de Nederlandse ziekenhuizen software van het Nederlandse ChipSoft gebruikt, maakt de clouddienst van dat bedrijf, HiX 365, gebruik van Microsoft Azure.
Toch is het ministerie van Langdurige Zorg, Jeugd en Sport niet van plan om zelf maatregelen te treffen om te voorkomen dat gegevens van Nederlandse patiënten in handen van de Amerikaanse overheid terechtkomen. In een antwoord op Kamervragen laat minister Mirjam Sterk weten dat zorginstellingen zelf de risico's van de gebruikte software in kaart moeten brengen en beperken.
Heeft de Amerikaanse overheid al Nederlandse patiëntengegevens in handen?
Het is niet duidelijk of de Amerikaanse overheid ooit patiëntgegevens van Nederlanders heeft opgevraagd. Amerikaanse leveranciers zijn niet verplicht om te melden dat de gegevens hebben overgedragen in het kader van de Cloud Act. De Amerikaanse overheid kan ze zelfs verbieden om het verzoek kenbaar te maken.
Het ministerie is dus niet van plan om zorginstellingen in hun keuze te beperken of zelf onderzoek te doen naar de risico's van Amerikaanse zorgsoftware. "De AVG bevat voldoende verplichte elementen om de veiligheid van gegevens te borgen", stelt de minister. Ze beaamt wel dat een verzoek in het kader van de Cloud Act op gespannen voet kan staan met die Europese privacywet.
Minister Sterk benadrukt dat zorginstanties de verantwoordelijkheid hebben om 'passende maatregelen' te treffen in het kader van de NEN 7510-norm. "Het is in de eerste plaats aan zorgaanbieders en hun toeleveranciers om binnen dit kader te borgen dat buitenlandse wetgeving niet leidt tot onrechtmatige toegang tot patiëntendata." De Inspectie Gezondheidszorg en Jeugd ziet erop toe dat zorgverleners aan deze norm voldoen. Een jaar geleden gaf de IGJ al aan dat veel zorginstanties niet volledig voldoen aan de NEN 7510-verplichtingen.
:strip_exif()/i/2008439700.jpeg?f=thumblarge)
/i/2008439672.webp?f=imagenormal)
:strip_exif()/i/2008439660.jpeg?f=imagenormal)
:strip_exif()/i/2008439624.jpeg?f=imagenormal)
:strip_exif()/i/2008439626.jpeg?f=imagenormal)
:strip_exif()/i/2008439630.jpeg?f=imagenormal)
:strip_exif()/i/2008421632.jpeg?f=imagenormal)
:strip_exif()/i/2008210572.jpeg?f=imagenormal)
:strip_exif()/i/2008439218.jpeg?f=thumblarge)
/i/2008378590.webp?f=imagenormal)
:strip_exif()/i/2008295616.jpeg?f=imagenormal)
:strip_exif()/i/2008438694.jpeg?f=imagenormal)
:fill(white):strip_exif()/i/2008030246.jpeg?f=thumblarge)
/i/2008438690.webp?f=imagenormal)