Nieuwsflits Beveiliging Medische Gegevens

 in IT-recht

Het College bescherming persoonsgegevens (CBP) heeft op 2 juni jl. een brief naar 53 beheerders van verzuimsystemen verstuurd waarin het CBP het belang benadrukt van het treffen van adequate beveiligingsmaatregelen door bewerkers/beheerders van verzuimsystemen.

Deze brief heeft het CBP opgesteld en verstuurd naar aanleiding van een onderzoek dat het CBP had uitgevoerd naar de beveiliging van het verzuimsysteem van het ICT-bedrijf VCD Humannet B.V. en waaruit bleek dat dit bedrijf daarin tekort was geschoten.

In het kader van re-integratietrajecten zijn werknemers verplicht hun medische gegevens te verstrekken aan de bedrijfsarts in kwestie. Werknemers hebben een (financieel) afhankelijke relatie tot hun werkgever en nemen daardoor een kwetsbare positie in. Onzorgvuldige verwerking van medische gegevens kan grote nadelige gevolgen hebben voor de betreffende werknemer.

Personen (in het onderhavige geval werknemers) dienen dan ook beschermd te worden tegen onzorgvuldige verwerking van hun medische gegevens. Medische gegevens betreffen gegevens die betrekking hebben op iemands gezondheid in de ruimste zin van het woord, zoals verzuimgegevens.

Aanbieders van verzuimsystemen zijn verantwoordelijk voor een zorgvuldige en behoorlijke beveiliging van de medische gegevens in hun systemen.  Als de beveiliging niet zorgvuldig en behoorlijk is, handelt een aanbieder in strijd met de Wet bescherming persoonsgegevens.

Een adequate beveiliging houdt in ieder geval concreet in dat (a) tenminste een tweefactor authenticatie wordt toegepast. Het laten inloggen met een gebruiksnaam en wachtwoord is dus onvoldoende; (b) beveiligingsrisico’s periodiek in kaart worden gebracht door bijvoorbeeld het uitvoeren van penetratietesten en/of security scans en vervolgens het treffen van benodigde (additionele) maatregelen als de risico’s dit met zich brengen.

Daarnaast is het zaak dat gebruikersautorisaties in het verzuimsysteem zo worden ingesteld dat het niet mogelijk is dat personen die de medische gegevens niet mogen verwerken ook niet kunnen inzien of anderszins verwerken. Tevens stipuleert het CBP dat voor het ontwikkelen en testen van systemen uitsluitend gebruik gemaakt mag worden van zogenaamde ‘dummy gegevens’ of zuiver geanonimiseerde gegevens. En een systeembeheerder van de werkgever mag – net als de werkgever zelf – niet bij de medische gegevens kunnen die alleen verwerkt mogen worden door de bedrijfsarts.

Contact
Wilt u weten wat deze wettelijke vereisten betekenen voor uw bedrijf of heeft u andere vragen naar aanleiding van dit bericht dan kunt u contact opnemen met mevrouw mr. I.M. Tempelman (email: i.m.tempelman@cslaw.nl; tel: 023 – 534 01 00).

Lees hier het persbericht van het CBP (bevat mede link naar de brief zoals is gestuurd naar aanbieders van verzuimsystemen).

Lees hier meer over de Richtsnoeren beveiliging persoonsgegevens van het CBP.

Recente berichten
  • 21 november 2022

    Risicomanagement: voorkom uitval door burn-out

    Marion Hagenaars
    Mirjam Scheper
    Werkend Nederland heeft steeds meer te kampen met burn-out klachten. Dit kan leiden tot (langdurig) ziekteverzuim. Een hoofdpijndossier en kostenpost voor de werkgever. En daarnaast een peperdure levensles voor de werknemer. Uitval door burn-out klachten voorkomen is dan ook beter dan genezen. Maar hoe?
    Lees verder
  • 21 november 2022

    Disfunctioneren: doorgeschoten empowermentbeleid

    Marion Hagenaars
    Mirjam Scheper
    De voorwaarden voor ontslag bij disfunctioneren zijn in de wet duidelijk omschreven. Deze voorwaarden gelden ook als een werkgever een beleid voert dat niet gericht is op dossieropbouw met waarschuwingen en berispingen, maar op aanmoediging.
    Lees verder
  • 21 november 2022

    Monitoring e-mail werknemers: de voorwaarden

    Marion Hagenaars
    Mirjam Scheper
    Onrechtmatig verkregen bewijs door werkgevers brengt belangrijke risico's met zich mee. Dit blijkt ook uit een recente uitspraak van het Hof Arnhem-Leeuwarden. Wat zijn de voorwaarden voor vrije toegang tot de e-mailbox van een werknemer?
    Lees verder

Plaats een reactie

Top