Uw cookievoorkeuren

EDPB-richtsnoeren · art. 7 AVG

Wij gebruiken essentiële technische cookies om het platform te laten werken (inloggen, beveiliging, sessies). Daarnaast willen wij graag analytische cookies gebruiken om te begrijpen hoe wij het kunnen verbeteren.

U kunt alles accepteren, alles weigeren, of kiezen welke categorieën u aanzet.Uw toestemming is 6 maanden geldig en u kunt deze op elk moment intrekken via de voettekst.

U vindt alles in ons privacyverklaring.

Al het nieuws
Boetes 22 september 2026 6 min

«Geen misbruik, de medische directie gaf opdracht»: de toezichthouder zegt nee, 24.000 euro

Een collega opent het medisch dossier van de klaagster om te zien of zij Covid heeft en de diensten in te delen. De instelling vindt de toegang rechtmatig omdat die het werk diende. De toezichthouder scheidt de twee rollen: wie als werkgever handelt, komt niet in het zorgdossier

In twee regels

Italiaanse toezichthouder, besluit nr. 616 van 3 september 2026 (doc. web nr. 10293994): 24.000 euro voor de universitaire zorginstelling Friuli Centrale wegens schending van art. 5 lid 1 onder a, b, c en f, 9, 25 en 32 AVG, art. 75 van het wetboek en de richtsnoeren inzake het zorgdossier van 4 juni 2015.

In 2022 opent een collega van de afdeling het zorgdossier van de klaagster — werkneemster en tegelijk patiënte van dezelfde instelling — om te zien of zij positief op Covid-19 is en de diensten in te delen. In de aangifte die de instelling zelf bij het parket van Udine doet, wordt die toegang omschreven als «geen misbruik», omdat zij «in opdracht van de medische directie» en «voor het verrichten van de arbeid» plaatsvond. Tijdens het onderzoek komen meer raadplegingen aan het licht, door zorgverleners die haar niet behandelden.

Waarom het verweer niet standhoudt

Het zorgdossier bestaat om de zorgverlener te helpen de gezondheidstoestand van de patiënt in diens zorgtraject te plaatsen: dat, en alleen dat, maakt inzage rechtmatig. Een organisatorische behoefte — weten op welke mensen je kunt rekenen — is een ander doel en vraagt om eigen instrumenten. De toezichthouder voegt een praktisch argument toe dat meer waard is dan veel vermaningen: het dossier is van nature onvolledig, omdat de betrokkene gegevens kan afschermen, en juist de afgeschermde kunnen die zijn die het organisatorische doel nodig heeft. Het voor de dienstplanning gebruiken is niet alleen onrechtmatig: het werkt niet.

Wat de toezichthouder beval, binnen zestig dagen:

  • De toegang tot het dossier beperken tot uitsluitend zorgdoeleinden, met uitsluiting van personeel dat als werkgever van de betrokkene optreedt
  • Toegangsgrenzen in het systeem configureren, niet overlaten aan het gedrag van individuen
  • Anomaliedetectie inrichten die verdacht gedrag automatisch signaleert
  • De genomen maatregelen binnen zestig dagen na kennisgeving aan de toezichthouder melden, op grond van art. 58 lid 2 onder d

Het detail dat de zaak maakt

Sinds 2024 zegt de instelling een systeem voor anomaliedetectie te hebben: het bestaat uit het bekijken van een Excel-bestand met de uitkomsten van query's op het auditlog van de viewer. Dat verdient een tweede lezing. Toegangscontrole die bestaat als een met de hand bekeken spreadsheet is geen technische maatregel in de zin van art. 32: het is een goede bedoeling met een technische naam. En wanneer de instelling de niet toe te rekenen raadplegingen probeert te verklaren, oppert zij dat iemand zich van een onbeheerde werkplek «meester heeft gemaakt» — wat precies de beschrijving is van de ontbrekende controle.

Wat u uw zorgklant vraagt

1) Vraag of er een technische scheiding is tussen wie toegang neemt om te behandelen en wie om te administreren, en laat die u tonen in de configuratie, niet in de procedure. 2) Vraag hoe een afwijkende toegang wordt gedetecteerd: bevat het antwoord het woord «Excel», dan hebt u uw bevinding. 3) Vraag het bewijs van de laatste gegenereerde melding en wat daarna gebeurde: een systeem dat in drie jaar niets heeft gesignaleerd is geen rustig systeem, het staat uit. 4) Controleer of het personeel weet dat toegang zonder behandelrelatie ook onbevoegde toegang tot een computersysteem is op grond van art. 615-ter van het Italiaanse wetboek van strafrecht, en dat de instelling dat in zulke gevallen al heeft aangegeven.

Officiële bron:Italiaanse gegevensbeschermingsautoriteit, besluit van 3 september 2026, register nr. 616, doc. web nr. 10293994

Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?

DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.

Gratis starten

Gerelateerde artikelen

Boetes

De storing van de leverancier werd een strafvonnis

Op 7 september 2026 pleitte Brown Thomas Arnotts Limited voor het Dublin Metropolitan District Court schuldig op vijf van eenentwintig punten wegens schending van de Ierse ePrivacy-regels. Drie betroffen het ontbreken van een geldig afmeldadres, twee het verzenden zonder geldige toestemming. Betaald wordt tweeduizend euro. Niet het bedrag is het nieuws: het gaat om een strafzaak.

07 sep 2026Nieuw 5 min
Boetes
403miljoen euro, en zes maanden om in orde te komen

Google, 403 miljoen: de helft staat in je register

Op 21 september 2026 sloot de Ierse toezichthouder het onderzoek dat zij in februari 2020 naar Google Ireland opende. Onderwerp: locatiegegevens in drie functies — Web & App Activity, Location History, Location Accuracy — tussen 25 mei 2018 en 4 februari 2020. Boetes van 403 miljoen euro en zes maanden om in orde te komen. Het getal haalt de kop; voor wie het vak doet, zit het interessante elders.

23 sep 2026Nieuw 6 min
Boetes
72uur bewaartermijn nooit onderbouwd

Camera's in de kleedkamers sinds 2007: het verweer somt op wat ze niet filmden, en verliest

Het verweerschrift is een lijst van wat niet te zien was: niet de hokjes, niet de douches, niet de toiletten; en bij de kluisjes staan geen banken «die iemand die zich uitkleedt ertoe kunnen brengen daar te gaan zitten en dus door het videosysteem te worden vastgelegd». Het is redeneren door aftrekken, en in een kleedkamer werkt dat niet. Voor de FG is echter een andere passage de belangrijke: onder de geschonden bepalingen staat art. 5 lid 1 onder e, omdat de opgegeven tweeënzeventig uur bewaartermijn door geen enkele beoordeling werd gedragen die de noodzaak aantoonde.

22 sep 2026Nieuw 5 min