Mijn patiëntdata is gelekt, wat nu?

Opengevallen patiëntendossier op klinisch bureau met vertrouwelijke medische documenten en een gebroken hangslot ernaast.

Als patiëntdata is gelekt, moet je als zorginstelling direct actie ondernemen. Binnen 72 uur na ontdekking ben je wettelijk verplicht het datalek te melden bij de Autoriteit Persoonsgegevens (AP), tenzij het lek waarschijnlijk geen risico vormt voor de betrokken personen. Afhankelijk van de ernst van het lek moet je ook de betrokken patiënten zelf informeren. In dit artikel beantwoorden we de meest gestelde vragen over wat je moet doen na een datalek in de zorg.

Wat moet er binnen 72 uur gebeuren na een datalek?

Binnen 72 uur na ontdekking van een datalek moet je het incident melden bij de Autoriteit Persoonsgegevens, tenzij het lek geen risico oplevert voor betrokkenen. Naast de melding moet je het lek intern documenteren, de oorzaak in kaart brengen en direct maatregelen nemen om verdere schade te beperken.

De klok begint te lopen op het moment dat je als organisatie op de hoogte raakt van het datalek, niet pas wanneer je alle details kent. Dit betekent dat je snel moet handelen, ook als het onderzoek nog loopt. De 72-uursgrens is vastgelegd in de Algemene Verordening Gegevensbescherming (AVG) en geldt voor alle organisaties die persoonsgegevens verwerken, dus ook voor zorginstellingen.

Concreet doorloop je in die eerste 72 uur de volgende stappen:

  • Stel een crisisteam samen met in ieder geval de functionaris gegevensbescherming (FG), de IT-afdeling en het management.
  • Breng de omvang in kaart: welke gegevens zijn betrokken, hoeveel personen, en hoe zijn de gegevens gelekt?
  • Beperk de schade door systemen af te sluiten, toegangen in te trekken of gelekte bestanden te traceren.
  • Documenteer alles in een intern register van datalekken, inclusief tijdlijn, oorzaak en genomen maatregelen.
  • Beoordeel het risico voor de betrokken patiënten om te bepalen of melding bij de AP en informeren van patiënten noodzakelijk is.

Voor zorginstellingen gelden naast de AVG ook aanvullende verplichtingen vanuit de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg (Wabvpz). Een goed ingericht informatiebeveiligingsmanagementsysteem (ISMS) op basis van NEN 7510 certificering helpt je om dit soort situaties gestructureerd aan te pakken, omdat incidentprocedures en verantwoordelijkheden dan al vooraf zijn vastgelegd.

Wanneer moeten patiënten zelf worden geïnformeerd over een datalek?

Patiënten moeten worden geïnformeerd over een datalek wanneer het lek waarschijnlijk een hoog risico oplevert voor hun rechten en vrijheden. Bij medische gegevens is dit risico al snel aanwezig, omdat het gaat om bijzondere persoonsgegevens die gevoelig van aard zijn en misbruikt kunnen worden.

De drempel voor het informeren van patiënten ligt hoger dan die voor de melding bij de AP. Je hoeft patiënten niet altijd te informeren, maar in de zorg is de kans groot dat een datalek met gezondheidsgegevens als hoog risico wordt beoordeeld. Denk aan situaties zoals:

  • Diefstal of verlies van een onversleuteld apparaat met patiëntdossiers.
  • Een ransomware-aanval waarbij medische dossiers zijn ingezien of versleuteld.
  • Het per ongeluk versturen van medische informatie naar de verkeerde persoon.
  • Ongeautoriseerde toegang tot een elektronisch patiëntendossier (EPD).

De informatie aan patiënten moet helder en begrijpelijk zijn. Je legt uit wat er is gebeurd, welke gegevens betrokken zijn, wat de mogelijke gevolgen kunnen zijn en welke maatregelen je hebt genomen. Geef patiënten ook een contactpunt waar ze terecht kunnen met vragen. Communiceer zo snel mogelijk, ook als je nog niet alle details kent. Transparantie is niet alleen een wettelijke verplichting, maar ook essentieel voor het behoud van vertrouwen.

 

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

 

Hoe meld je een datalek bij de Autoriteit Persoonsgegevens?

Een datalek meld je bij de Autoriteit Persoonsgegevens via het online meldloket op de website van de AP. Je vult een formulier in met gegevens over de aard van het lek, de betrokken persoonsgegevens, het aantal betrokkenen en de maatregelen die je hebt genomen of gaat nemen.

Bij de melding geef je in ieder geval de volgende informatie op:

  1. Wat is er gebeurd? Beschrijf de aard van het datalek zo concreet mogelijk.
  2. Welke gegevens zijn betrokken? Benoem de categorieën persoonsgegevens, zoals naam, BSN of medische informatie.
  3. Hoeveel personen zijn getroffen? Geef een schatting als het exacte aantal nog niet bekend is.
  4. Wat zijn de mogelijke gevolgen? Beschrijf de risico’s voor de betrokken patiënten.
  5. Welke maatregelen zijn genomen? Vermeld de stappen die je hebt gezet om de schade te beperken en herhaling te voorkomen.

Als je op het moment van melden nog niet alle informatie beschikbaar hebt, kun je een gefaseerde melding doen. Je meldt dan wat je weet en vult de melding later aan. Het is beter om tijdig een onvolledige melding te doen dan te wachten tot je alle details hebt en de 72-uursgrens te overschrijden.

De AP kan na de melding aanvullende vragen stellen of een onderzoek starten. Zorg er daarom voor dat je interne documentatie op orde is en dat je de communicatie rondom het incident goed bijhoudt. Een sterk informatiebeveiligingsbeleid helpt je om ook in stressvolle situaties overzicht te houden.

Wat zijn de gevolgen van een datalek voor een zorginstelling?

Een datalek in de zorg kan leiden tot boetes van de Autoriteit Persoonsgegevens, reputatieschade, verlies van patiëntenvertrouwen en toezicht door de Inspectie Gezondheidszorg en Jeugd (IGJ). De ernst van de gevolgen hangt sterk af van de omvang van het lek, de aard van de gelekte gegevens en hoe de organisatie heeft gereageerd.

Juridische en financiële gevolgen

De AP kan bij overtredingen van de AVG boetes opleggen tot 20 miljoen euro of 4% van de wereldwijde jaaromzet. Naast boetes kunnen betrokken patiënten ook schadevergoeding eisen als zij aantoonbaar schade hebben geleden door het lek. Voor zorginstellingen die werken met gevoelige medische gegevens is het risico op hoge sancties reëel, zeker als blijkt dat de organisatie onvoldoende beveiligingsmaatregelen had getroffen.

Toezicht en reputatie

De IGJ verwacht van zorgaanbieders dat zij beschikken over een functionerend ISMS en een continuïteitsplan. Een datalek kan aanleiding zijn voor een inspectiebezoek of verscherpt toezicht. Daarnaast is de reputatieschade vaak langdurig. Patiënten verwachten dat hun meest persoonlijke informatie veilig is bij een zorginstelling. Als dat vertrouwen eenmaal is beschadigd, kost het veel tijd en inspanning om dat te herstellen.

Hoe voorkom je een volgend datalek in de zorg?

Een volgend datalek voorkom je door structureel te investeren in informatiebeveiliging via een goed ingericht ISMS, regelmatige risicoanalyses, medewerkerstraining en technische beveiligingsmaatregelen. In de zorg biedt NEN 7510 hiervoor het meest complete en sectorspecifieke kader.

NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg en welzijnssector. De norm stelt eisen aan alle organisaties die persoonlijke gezondheidsinformatie verwerken, van zorginstellingen en zorgverzekeraars tot softwareontwikkelaars die aan de zorg leveren. Werken volgens NEN 7510 betekent dat je niet alleen technische maatregelen treft, maar ook processen, verantwoordelijkheden en bewustwording organisatiebreed inricht.

Praktische maatregelen die het risico op een datalek aanzienlijk verlagen:

  • Voer regelmatig risicoanalyses uit om kwetsbaarheden in systemen en processen tijdig te identificeren.
  • Train medewerkers op het herkennen van phishing, veilig omgaan met wachtwoorden en het melden van incidenten.
  • Beperk toegangsrechten op basis van het need-to-know principe: medewerkers hebben alleen toegang tot de gegevens die zij voor hun werk nodig hebben.
  • Versleutel gevoelige gegevens zowel bij opslag als bij transport.
  • Test en actualiseer het continuïteitsplan zodat je bij een incident direct weet wat je moet doen.
  • Voer interne audits uit om te controleren of beveiligingsmaatregelen in de praktijk werken zoals bedoeld.

De herziene NEN 7510:2024, gepubliceerd in december 2024, sluit aan op ISO/IEC 27001:2022 en besteedt meer aandacht aan actuele dreigingen zoals cloudomgevingen en cyberaanvallen. Organisaties die al NEN 7510-gecertificeerd zijn, moeten uiterlijk 20 februari 2027 zijn overgestapt naar de nieuwe versie. Ook voor de NIS2-richtlijn, die naar verwachting in het tweede kwartaal van 2026 in Nederland wordt ingevoerd als de Cyberbeveiligingswet, biedt NEN 7510 een stevige basis.

Hoe Diks Process Support helpt bij informatiebeveiliging in de zorg

Een datalek is ingrijpend, maar met de juiste voorbereiding ben je als zorginstelling veel beter in staat om snel en correct te handelen. Wij helpen zorginstellingen en andere organisaties die met persoonlijke gezondheidsinformatie werken om hun informatiebeveiliging structureel op orde te brengen. Concreet ondersteunen wij bij:

  • Het opzetten en implementeren van een ISMS op basis van NEN 7510.
  • Het uitvoeren van een GAP-analyse om te bepalen waar jouw organisatie staat ten opzichte van de norm.
  • Het begeleiden van het volledige certificeringstraject, van intake tot certificering.
  • Het opstellen en actualiseren van incidentprocedures en een continuïteitsplan.
  • Het verzorgen van interne audits en managementreviews.
  • Het begeleiden van de transitie naar NEN 7510:2024 voor organisaties met een bestaand certificaat.

We werken niet voor je, maar met je. Onze adviseurs kennen de zorgsector en begrijpen hoe complex veranderen in de praktijk kan zijn. Wil je weten hoe jouw organisatie er nu voor staat en wat er nodig is om een volgend datalek te voorkomen? Neem contact met ons op voor een vrijblijvend gesprek.

 

Geen gedoe, gewoon geregeld

Benieuwd wat wij voor jouw organisatie kunnen betekenen?

Van ISO-certificering tot interim-ondersteuning: wij regelen het, zonder rompslomp.

Gerelateerde artikelen

Direct bellen Direct bellen