Handleidingen›Beveiliging›AVG · Europese Unie

Europese Unie · Verordening (EU) 2016/679

De AVG, artikel voor artikel, en wat er werkelijk gebouwd is.

De AVG is in de eerste plaats geen beveiligingsverordening. Beveiliging is één artikel van de negenennegentig. Het grootste deel gaat over de rechten die iemand heeft op de gegevens die over hem worden bewaard, en over het kunnen aantonen wat u doet en waarom. Dat is het deel dat software wel of niet draagt, en deze pagina loopt het artikel voor artikel na.

Gezondheidsgegevens krijgen de strengste behandeling die de AVG kent. Het is wat de verordening bijzondere categorieën van persoonsgegevens noemt: verwerken is standaard verboden en wordt pas rechtmatig zodra een specifieke voorwaarde uit artikel 9 opgaat. Die voorwaarde goed kiezen, en vastleggen, is precies waar veel implementaties in de zorg misgaan.

De technische fundamenten — versleuteling, toegangscontrole, het auditlogboek, de bewaartermijnen — zijn gedeeld met elk ander land en staan beschreven op de algemene beveiligingspagina. Hierna volgt wat de Europese module daar bovenop legt.

Functionarissen voor gegevensbescherming Compliance-verantwoordelijken Beveiligingsbeoordelaars Juristen die een due diligence doen
72 uom de toezichthouder te melden Art. 9 lid 2 onder hde grondslag voor behandeldossiers 3rechten gebouwd als workflow 2governanceregisters die leven 0toestemmingstheater
01 — Verwerkingsgrondslag

Waarom behandeldossiers niet op toestemming rusten, en waarom dat het veiliger antwoord is

De reflex in de meeste organisaties is om mensen om toestemming te vragen. Voor klinische dossiers is die reflex fout, en hem volgen levert later een ernstig probleem op.

Toestemming moet onder de AVG vrijelijk worden gegeven. Kan iemand niet weigeren zonder iets te verliezen wat hij nodig heeft, dan is de toestemming niet geldig. Wie midden in een therapietraject zit, kan zijn behandelaar niet werkelijk verbieden aantekeningen te bewaren. Toestemming die in die setting is verkregen is dus waarschijnlijk ongeldig — en erger nog, toestemming kan worden ingetrokken, waarmee de praktijk blijft zitten met een plicht om dossiers te bewaren en geen grondslag om ze te mogen bewaren.

De juiste voorwaarde voor behandeldossiers is artikel 9 lid 2 onder h: verwerking die noodzakelijk is voor het verstrekken van gezondheidszorg of sociale zorg. Die is stabiel, verdampt niet zodra iemand zich bedenkt, en is precies wat de verordening voor deze situatie bedoeld heeft.

VereisteStatusWat er gebouwd is
Verwerkingsgrondslag vastgelegd per documenttypeArt. 6 · Art. 9 ✓ Elk documenttype draagt zowel zijn gewone verwerkingsgrondslag als zijn voorwaarde voor bijzondere categorieën, plus een vrij tekstveld voor de redenering. Het type is wat zegt om wat voor verwerking het gaat, dus het bij het type vastleggen betekent dat het automatisch en consequent geldt voor elk document dat eronder wordt ingediend.
De grondslag staat vast voordat de gegevens bestaan ✓ Omdat hij op het type zit en niet op het losse document, wordt de vraag bij de inrichting beantwoord en niet door wie er op dat moment toevallig iets indient. Dat is het verschil tussen beleid en een beheersmaatregel.
Toestemming daar waar toestemming werkelijk de grondslag isArt. 7 ✓ Marketingcontact, deelname aan onderzoek en dergelijke rusten wél op toestemming, en de module voor de elektronische handtekening houdt die vast als ondertekende, intrekbare toestemmingen in plaats van als een vinkje dat niemand later kan tonen.
✓GebouwdZit nu in de software, en is aantoonbaar. ⚙Gebouwd — u stelt de waarde inEr ontbreekt niets; het antwoord is een beslissing van uw dienst. ◐Deels gebouwdEr ontbreekt werkelijk iets, en de regel zegt wat. —Niet gebouwdGenoemd in het hoofdstuk over de gaten, in plaats van dat u het zelf moet ontdekken.
02 — De rechten

Inzage, wissen en overdraagbaarheid, gebouwd als workflow in plaats van als belofte

Elk van deze rechten heeft een termijn en een beslissing erachter. Gebouwd als een postvak en een goed voornemen worden ze gemist. Gebouwd als een bijgehouden dossier met een berekende vervaldatum worden ze beantwoord — en, net zo belangrijk, kunt u achteraf aantonen dat het gebeurd is.

RechtStatusWat er gebouwd is
Recht op inzageArt. 15 · Art. 12 lid 3 ✓ Een bijgehouden verzoek met de betrokkene, de reikwijdte, de documenten die het bestrijkt, een berekende vervaldatum en een beslissing om te voldoen of te weigeren. De termijn is één kalendermaand, geteld als een maand en niet als 30 dagen — wat uitmaakt, want een verzoek dat op 31 januari binnenkomt is niet 30 dagen later verschuldigd. De verlenging die artikel 12 lid 3 toestaat is er ook: hij legt de reden vast en, apart daarvan, de datum waarop het de betrokkene werkelijk is verteld, want een verlenging waarover niemand is ingelicht is geen verlenging.
Recht op wissenArt. 17 ✓ Uitgevoerd door de encryptiesleutel te vernietigen in plaats van de regel te verwijderen — zie de pagina over beveiligde documenten voor hoe dat werkt en wat het kost. De inhoud wordt blijvend onleesbaar terwijl de lege huls en het toegangslogboek blijven bestaan — zo wordt het recht geëerbiedigd en gaat het bewijs van wat er lag en wie het zag er niet mee verloren. Het verzoek legt de afweging achter de beslissing vast, en somt de documenten op die van wissen zijn uitgesloten en waarom.
Wissen is niet absoluut, en het systeem weet datArt. 17 lid 3 · Art. 9 lid 3 ✓ Klinische dossiers komen zelden in aanmerking voor volledig wissen: bewaarplichten en het beroepsgeheim gaan doorgaans voor. Er wordt niets vernietigd zolang een juridische blokkade of een lopende bewaartermijn staat, en de geblokkeerde documenten staan op het verzoek zodat de weigering wordt uitgelegd in plaats van geïmpliceerd. Een recht op wissen heft een plicht tot bewaren niet op.
Recht op overdraagbaarheidArt. 20 ✓ Een export die in het geheugen wordt opgebouwd en als zip wordt gestreamd: metadata als JSON, inhoud zoals ingediend. Elk meegenomen document wordt afzonderlijk gelogd, wat uitmaakt — anders wordt een bulkexport een stille manier om een heel dossier te lezen zonder dat er van elke leeshandeling een spoor achterblijft.
Recht op rectificatieArt. 16 · Art. 19 ✓ Afgehandeld via de gedeelde wijzigingsworkflow: een correctie wordt als nieuwe versie ingediend en het origineel blijft intact. Compleet tot en met wat er gebeurt als een correctie wordt geweigerd — de verklaring van onenigheid van de betrokkene in zijn eigen woorden, het antwoord van de praktijk, en de regel dat beide meereizen met elke toekomstige verstrekking. Ontvangers die de eerdere versie al hebben kunnen worden ingelicht, en dat is wat artikel 19 vraagt.
De eerste kopie is gratisArt. 15 lid 3 ✓ Het artikel verstrekt de kopie en staat een vergoeding alleen toe voor verdere kopieën. Afgedwongen in plaats van overgelaten aan wie het formulier invult: het systeem telt de kopieën die deze persoon werkelijk heeft gekregen, en weigert een vergoeding voor de eerste. Een eerder geweigerd verzoek telt niet mee — er is niets verstrekt, dus het volgende verzoek is nog steeds de eerste kopie. De vergoeding kwijtschelden voldoet ook, want kwijtgescholden betekent dat er niets in rekening wordt gebracht.
Recht op beperking van de verwerkingArt. 18 ✓ Een beperking verzegelt de documenten die eronder vallen en legt de reden en de beslissing vast. Opheffen herstelt het vorige gevoeligheidslabel van het document in plaats van het gewoon te maken.
03 — Melding van inbreuken

Twee termijnen vanaf één moment, en een uitzondering die u moet verdienen

Hier betaalt het versleutelingsontwerp zichzelf terug. Artikel 34 lid 3 onder a zegt dat u de betrokkenen niet hoeft in te lichten als de gegevens versleuteld waren — maar alleen als u kunt aantonen dat de sleutels niet mee zijn genomen. Die ene voorwaarde is waarom de sleutels liggen waar ze liggen: buiten de database, en nooit in dezelfde back-up als de gegevens.

Bekend worden

Beide termijnen lopen vanaf het moment waarop u ervan op de hoogte raakt, niet vanaf het moment waarop het incident plaatsvond. Het inbreukdossier maakt van dat moment een verplicht veld, zodat het bij het begin wordt vastgesteld en niet later onder druk wordt gereconstrueerd.

De toezichthouder

Artikel 33 geeft 72 uur vanaf het bekend worden. Het systeem berekent die termijn vanaf het tijdstip van bekend worden en een geplande taak waarschuwt voordat hij verstrijkt — twaalf uur van tevoren — want een termijn waaraan niemand herinnert, is een termijn die op vrijdagavond wordt gemist.

De betrokkenen

Artikel 34 verlangt dat u ook de betrokkenen inlicht, tenzij de uitzondering opgaat. Het dossier houdt de lijst van getroffen personen en de betrokken documenten vast, zodat de meldlijst uit bewijs wordt afgeleid in plaats van geschat.

Waren de gegevens versleuteld, en zijn de sleutels meegenomen?

Twee afzonderlijk opgeslagen vragen: of de gegevens versleuteld waren, en of de sleutels gecompromitteerd zijn. Een onbeantwoorde sleutelvraag pleit tegen de uitzondering. U kunt een inbreuk niet als niet-meldingsplichtig afsluiten door het lastige veld leeg te laten.

Een beslissing met de redenering eraan vast

Het dossier levert op of melding aan de betrokkenen vereist is, een notitie bij de uitzondering die de redenering uitlegt, en de data waarop de toezichthouder en de betrokkenen werkelijk zijn ingelicht. Dat is het document dat u aan een toezichthouder overhandigt.

Eén dossier, één keer beoordeeld, tegen welke regels er ook gelden

Het inbreukdossier zelf zit in de gedeelde kern, dus elke implementatie krijgt het: wanneer u ervan op de hoogte raakte, wat erbij betrokken was, wie er getroffen zijn, of de gegevens versleuteld waren en of de sleutels zijn meegenomen. De Europese module voegt de termijn van 72 uur uit artikel 33 toe en de beslissing uit artikel 34 die hierboven is beschreven. De module voor de Verenigde Staten legt zijn eigen laag op hetzelfde dossier — de toets met vier factoren, de klok van 60 dagen en de meldingsdrempels. Een incident dat beide raakt wordt één keer beoordeeld en twee keer beantwoord.

04 — Governanceregisters

De twee documenten die fout zijn zodra u ze niet meer bijhoudt

De AVG vraagt om twee stukken geschreven governance. De meeste organisaties maken ze allebei als document vóór de livegang en raken ze daarna nooit meer aan, waarna ze een systeem beschrijven dat niet meer bestaat. Hier worden ze in plaats daarvan als levende registers bijgehouden, en dat is de enige versie ervan die het contact met een echte implementatie overleeft.

Artikel 30

Register van verwerkingsactiviteiten

Een lijst van wat u verwerkt, waarom, over wie, wie het ontvangt, of het de EU verlaat, hoe lang u het bewaart en wat het beschermt. Het is het eerste waar een toezichthouder om vraagt, en de snelste manier om onvoorbereid over te komen als het verouderd is.

  • Elke activiteit legt haar doel vast, de categorieën gegevens en personen, de ontvangers, doorgiften buiten de EU, de bewaartermijn en de beveiligingsmaatregelen
  • Komt voorgevuld met de activiteiten die dit platform werkelijk uitvoert: klinische dossiers, de afhandeling van rechten van betrokkenen en het auditlogboek
  • Bijgehouden als registers die u kunt bewerken naarmate de implementatie verandert, in plaats van als een document dat opnieuw geschreven moet worden
Artikel 35

Gegevensbeschermingseffectbeoordeling

Vereist waar de verwerking waarschijnlijk een hoog risico voor de rechten van mensen oplevert. Grootschalige verwerking van gezondheidsgegevens haalt die toets altijd, dus voor een praktijk valt er niet over te twisten of er een nodig is.

  • Legt de aard en omvang van de verwerking vast, waarom zij noodzakelijk en evenredig is, de risico's, de maatregelen die daarop ingaan, het restrisico, de eigenaar en een herzieningsdatum
  • Komt deels ingevuld als vertrekpunt, want de delen die van het platform waar zijn, zijn in elke implementatie dezelfde
  • De delen die alleen uw eigen implementatie kent staan als zodanig gemarkeerd in plaats van leeg gelaten, zodat een onafgemaakte beoordeling er onaf uitziet
  • Draagt het raadplegingsveld voor het geval het restrisico hoog blijft en de toezichthouder geraadpleegd moet worden voordat u begint
05 — Waar de randen nog liggen

Wat er niet gebouwd is, hardop gezegd

De Europese module is de meest complete van de drie, want de rechtenmachinerie van de AVG is waarvoor hij geschreven is. Af is hij nog steeds niet. Hier staat wat er niet is, gehaald uit het lezen van de code en niet uit een verlanglijst.

Nog open

  • Bezwaar op grond van artikel 21 is geen eigen verzoektype. In een behandelsetting is dat zelden het werkzame recht — de verwerking rust op artikel 9 lid 2 onder h en niet op een gerechtvaardigd belang — maar brengt iemand het op, dan is er geen eigen plek om de beslissing vast te leggen.
  • Geen dossier voor geautomatiseerde besluiten of profilering op grond van artikel 22. Het platform kan aanbevelingen doen. Zet u dat aan, dan wordt dit onderdeel van uw beoordeling en is er nergens in het systeem iets dat het bijhoudt.
  • Doorgiften buiten de EU worden als vrije tekst vastgelegd. Het verwerkingsregister heeft er een veld voor, maar geen gestructureerde vastlegging van de waarborg waarop u zich beroept. Gebruikt u verwerkers buiten de EU, dan is dit de plek waar een auditor meer wil dan één zin.
  • De functionaris voor gegevensbescherming is niet gemodelleerd. Waar u er een moet aanwijzen, liggen de aanwijzing en de gepubliceerde contactroute buiten het systeem. De Amerikaanse tegenhangers — de security official en de privacy official — hebben wél dossiers, dus dit is een scheefheid en geen ontwerpkeuze.
  • Versleutelde documenten zijn niet op inhoud doorzoekbaar. Een rechtstreeks gevolg van de versleuteling, en dat gaat niet veranderen. Documenten worden gevonden op betrokkene, type en datum.

Gebouwd, maar niet meer waard dan wat u erin stopt

  • De effectbeoordeling komt deels ingevuld. Dat is een voorsprong, geen afgerond document. De delen die als implementatiespecifiek staan gemarkeerd hebben echte antwoorden nodig voordat het iets betekent.
  • Het verwerkingsregister moet de werkelijkheid volgen. Het arriveert voorgevuld met wat het platform doet. Elke verwerker die u aansluit en elk doel dat u toevoegt is aan u om vast te leggen.
  • De geplande taken moeten blijven lopen. Bewaartermijnen, vernietiging en de waarschuwing voor de inbreuktermijn draaien allemaal op een schema. Een taak die stilletjes stopt is een nalevingsprobleem dat pas in een audit opduikt.
06 — Uw kant van de streep

Wat de AVG van uw organisatie vraagt, en niet van enige software

De AVG legt plichten bij de verwerkingsverantwoordelijke, en dat is uw praktijk. Een platform kan het bewijs bewaren en de workflows echt maken. Het kan de verwerkingsverantwoordelijke niet zijn.

Geen juridisch advies, en geen enkel product is AVG-gecertificeerd

Geen enkele autoriteit certificeert software als AVG-conform. Wat deze pagina beschrijft is het geheel van technische en organisatorische maatregelen dat het platform levert. Bevestig elk punt met een jurist die bevoegd is in de lidstaat waar u werkt — nationaal recht komt boven op de AVG, en de zorg is een van de terreinen waar het er het meest bovenop komt.

  • U bent de verwerkingsverantwoordelijke. De doeleinden en middelen van de verwerking zijn uw beslissingen. Het platform legt ze vast; het kiest ze niet.
  • Verwerkersovereenkomsten tekent u zelf, samen met eventuele subverwerkersvoorwaarden voor de diensten die u aansluit — betalingen, berichten, opslag, of een AI-aanbieder als u die aanzet.
  • Het recht van de lidstaat gaat verder. Het Duitse §203 StGB over het beroepsgeheim en §630f BGB over behandeldossiers zijn voorbeelden. Vooral bewaartermijnen worden nationaal vastgesteld en moeten lokaal worden bevestigd.
  • Een functionaris voor gegevensbescherming aanwijzen. Grootschalige verwerking van bijzondere categorieën van persoonsgegevens vraagt er doorgaans om. De aanwijzing, en het publiceren van de contactroute, zijn aan u.
  • De effectbeoordeling moet werkelijk worden afgemaakt. Zij komt deels ingevuld, en dat is een voorsprong, geen afgerond document. De delen die als implementatiespecifiek staan gemarkeerd hebben echte antwoorden nodig.
  • Voorafgaande raadpleging van de toezichthouder. Blijft het restrisico na beheersing hoog, dan verlangt artikel 36 dat u raadpleegt voordat u begint. Dat is een beslissing, geen functie.
  • De geplande taken in de gaten houden. Bewaartermijnen, vernietiging en de waarschuwing voor de inbreuktermijn draaien allemaal op een schema. Een taak die stilletjes stopt is een nalevingsprobleem dat pas in een audit opduikt.
De eerlijke samenvatting in één alinea

De verwerkingsgrondslag wordt per documenttype vastgelegd en gebruikt terecht artikel 9 lid 2 onder h in plaats van toestemming. Wissen is echt en gebeurt door de encryptiesleutel te vernietigen, zodat het recht wordt geëerbiedigd zonder het bewijs te vernietigen dat er een dossier bestond. Overdraagbaarheid levert een gestreamde export op waarbij elk document afzonderlijk wordt gelogd. Melding van inbreuken is gebouwd met beide termijnen, de versleutelingsvraag en de sleutelvraag, en een onbeantwoorde sleutelvraag telt tegen de uitzondering. Het verwerkingsregister en de effectbeoordeling zijn levende registers in plaats van verouderde documenten, en de inzagetermijn is één kalendermaand met de verlenging uit artikel 12 lid 3 erbovenop. Wat ontbreekt is bezwaar als eigen verzoektype, een dossier voor geautomatiseerde besluiten, gestructureerde vastlegging van doorgiften buiten de EU, en een plek voor de aanwijzing van de functionaris voor gegevensbescherming.