Het Radboudumc, het medisch universitair centrum dat verbonden is aan de Radboud Universiteit Nijmegen, heeft een datalek ontdekt. Door een menselijke fout zijn er gegevens van ziekenhuismedewerkers en partnerorganisaties op internet beland. Er zijn inmiddels maatregelen getroffen om herhaling in de toekomst te voorkomen.
Dat schrijft het Radboudumc donderdag in een persbericht.
Geen patiëntgegevens gelekt
Naar eigen zeggen zijn door een menselijke fout de accountgegevens van medewerkers van het Radboudumc op straat beland. Het gaat om namen, inlognamen, e-mailadressen en telefoonnummers van zowel ziekenhuismedewerkers als werknemers van partnerorganisaties.
De instantie benadrukt dat er geen patiëntgegevens of andere bijzondere persoonsgegevens openbaar zijn geworden. “Applicaties van de ICT-omgeving, zoals het elektronisch patiëntendossier, zijn niet in gevaar geweest”, aldus het Radboudumc.
Nadat het datalek aan het licht kwam heeft het Radboudumc het lek direct gedicht. Tevens heeft de IT-afdeling aanvullende maatregelen genomen om herhaling en verdere schade te voorkomen. Aan welke maatregelen we moeten denken is onbekend.
‘Digitale veiligheid is een groot goed, zeker in de zorg’
Het lek is tevens gemeld bij de Autoriteit Persoonsgegevens. Artikel 33 lid 1 van de Algemene Verordening Gegevensbescherming (AVG) verplicht bedrijven en organisaties om hiervan binnen 72 uur melding te maken bij de nationale toezichthouder.
Het onderzoek naar de precieze toedracht, impact en getroffen personen loopt nog. Het Radboudumc hoopt alle gedupeerden de komende dagen persoonlijk te kunnen informeren over het datalek.
Mark Janssen, lid van de Raad van Bestuur bij het Radboudumc, betreurt de gang van zaken en biedt dan ook zijn excuses aan voor het incident. “Digitale veiligheid is een groot goed, zeker in de zorg, en heeft voortdurend onze aandacht. We vinden het enorm vervelend dat we er desondanks niet in geslaagd zijn dit incident te voorkomen. Onze welgemeende excuses aan alle collega’s en partnerorganisaties die overlast ervaren als gevolg van deze situatie.”
Deze zorginstellingen kregen in het verleden een boete van de toezichthouder
In de zorg worden veel privacygevoelige gegevens verwerkt. Daarom ziet de Autoriteit Persoonsgegevens er nauwlettend op toe dat de verwerking van persoonsgegevens op een veilige en verantwoorde wijze gebeurt. In het verleden is het echter meer dan eens voorgekomen dat een Nederlandse zorginstelling een boete opgelegd heeft gekregen van de privacywaakhond.
In juli 2019 deelde de Autoriteit Persoonsgegevens een boete van 460.000 euro uit aan het HagaZiekenhuis. Na uitvoerig onderzoek concludeerde de toezichthouder dat patiëntendossiers onvoldoende waren beveiligd. Zo hadden tientallen medewerkers onterecht toegang tot het medisch dossier van Samantha de Jong, ook wel bekend als ‘Barbie’. “Een ziekenhuis moet alle technische en organisatorische maatregelen treffen om ervoor te zorgen dat patiëntgegevens veilig zijn. De AP vindt het een kwalijke zaak dat een ziekenhuis de interne beveiliging van patiëntendossiers niet op orde heeft”, zo zei AP-bestuursvoorzitter Aleid Wolfsen destijds.
Het Haase ziekenhuis tekende beroep aan tegen de bestuurlijke boete. En met succes. De rechtbank in Den Haag oordeelde afgelopen april dat de boete te hoog was vastgesteld. Een boeteverlaging naar 350.000 euro was in de ogen van de rechter ‘passend en geboden’. “Al deze door eiseres getroffen maatregelen tonen in ieder geval de bereidwilligheid van eiseres om met de problematiek in de organisatie aan de slag te gaan en nuanceren de nalatigheid die eiseres wordt verweten”, schreef de rechtbank in haar vonnis.
In februari van dit jaar deelde de Autoriteit Persoonsgegevens een boete van 440.000 euro uit aan het Onze Lieve Vrouwe Gasthuis (OLVG). Het Amsterdamse ziekenhuis had jarenlang onvoldoende maatregelen genomen om ongeautoriseerde toegang tot medische dossiers te voorkomen. Ook werd er geen meerfactorauthenticatie toegepast om de dossiers te beveiligen.
Wel of geen boete Radboudumc?
Met de bovenstaande voorbeelden willen we niet de indruk wekken dat het Radboudumc een forse boete staat te wachten. Het is aan de toezichthouder om te bepalen of ze een onderzoek instelt naar de kwestie. Onderzoekers kijken dan of het incident ernstig genoeg is om een sanctie op te leggen. In dat stadium zijn we nog lang niet aanbeland.
