In twee regels
Italiaanse toezichthouder, besluit nr. 616 van 3 september 2026 (doc. web nr. 10293994): 24.000 euro voor de universitaire zorginstelling Friuli Centrale wegens schending van art. 5 lid 1 onder a, b, c en f, 9, 25 en 32 AVG, art. 75 van het wetboek en de richtsnoeren inzake het zorgdossier van 4 juni 2015.
In 2022 opent een collega van de afdeling het zorgdossier van de klaagster — werkneemster en tegelijk patiënte van dezelfde instelling — om te zien of zij positief op Covid-19 is en de diensten in te delen. In de aangifte die de instelling zelf bij het parket van Udine doet, wordt die toegang omschreven als «geen misbruik», omdat zij «in opdracht van de medische directie» en «voor het verrichten van de arbeid» plaatsvond. Tijdens het onderzoek komen meer raadplegingen aan het licht, door zorgverleners die haar niet behandelden.
Waarom het verweer niet standhoudt
Het zorgdossier bestaat om de zorgverlener te helpen de gezondheidstoestand van de patiënt in diens zorgtraject te plaatsen: dat, en alleen dat, maakt inzage rechtmatig. Een organisatorische behoefte — weten op welke mensen je kunt rekenen — is een ander doel en vraagt om eigen instrumenten. De toezichthouder voegt een praktisch argument toe dat meer waard is dan veel vermaningen: het dossier is van nature onvolledig, omdat de betrokkene gegevens kan afschermen, en juist de afgeschermde kunnen die zijn die het organisatorische doel nodig heeft. Het voor de dienstplanning gebruiken is niet alleen onrechtmatig: het werkt niet.
Wat de toezichthouder beval, binnen zestig dagen:
- De toegang tot het dossier beperken tot uitsluitend zorgdoeleinden, met uitsluiting van personeel dat als werkgever van de betrokkene optreedt
- Toegangsgrenzen in het systeem configureren, niet overlaten aan het gedrag van individuen
- Anomaliedetectie inrichten die verdacht gedrag automatisch signaleert
- De genomen maatregelen binnen zestig dagen na kennisgeving aan de toezichthouder melden, op grond van art. 58 lid 2 onder d
Het detail dat de zaak maakt
Sinds 2024 zegt de instelling een systeem voor anomaliedetectie te hebben: het bestaat uit het bekijken van een Excel-bestand met de uitkomsten van query's op het auditlog van de viewer. Dat verdient een tweede lezing. Toegangscontrole die bestaat als een met de hand bekeken spreadsheet is geen technische maatregel in de zin van art. 32: het is een goede bedoeling met een technische naam. En wanneer de instelling de niet toe te rekenen raadplegingen probeert te verklaren, oppert zij dat iemand zich van een onbeheerde werkplek «meester heeft gemaakt» — wat precies de beschrijving is van de ontbrekende controle.
Wat u uw zorgklant vraagt
1) Vraag of er een technische scheiding is tussen wie toegang neemt om te behandelen en wie om te administreren, en laat die u tonen in de configuratie, niet in de procedure. 2) Vraag hoe een afwijkende toegang wordt gedetecteerd: bevat het antwoord het woord «Excel», dan hebt u uw bevinding. 3) Vraag het bewijs van de laatste gegenereerde melding en wat daarna gebeurde: een systeem dat in drie jaar niets heeft gesignaleerd is geen rustig systeem, het staat uit. 4) Controleer of het personeel weet dat toegang zonder behandelrelatie ook onbevoegde toegang tot een computersysteem is op grond van art. 615-ter van het Italiaanse wetboek van strafrecht, en dat de instelling dat in zulke gevallen al heeft aangegeven.
Zoekt u een hulpmiddel voor uw dagelijkse werk als FG?
DPO Workspace is gebouwd door een gecertificeerde functionaris voor gegevensbescherming. 30 dagen gratis.
Gratis starten