Privacy goed voor elkaar
Als zorgverlener legt u medische persoonsgegevens van uw patiënten vast in een dossier en wisselt u deze gegevens uit met andere zorgverleners. De rechten van patiënten en uw plichten als zorgverlener zijn o.a. wettelijk vastgelegd in (Europese) privacywetgeving, zoals de Algemene Verordening Gegevensbescherming (AVG). Om hieraan te voldoen is het van groot belang dat u duidelijke afspraken maakt met uw ICT-leverancier en de zorgverleners waarmee u samenwerkt. Samen hebben we privacy goed voor elkaar!
Voor PharmaPartners is het voldoen aan wet- en regelgeving onderdeel van de basishygiëne, die hoort bij zowel de software als de communicatie naar onze klanten. Het is een doorlopend proces waar we continu veel tijd en aandacht aan besteden.
Met deze informatiecampagne willen wij de onduidelijkheid wegnemen rond de Algemene Verordening Gegevensbescherming (AVG), het clustermodel en uw verplichtingen. Om te zorgen dat u kunt voldoen en blijft voldoen aan de nieuwe privacywetgeving. En om te zorgen dat u de noodzakelijke afspraken maakt binnen uw samenwerkingsverband, zodat uw samenwerkingsverband voldoet aan de AVG.
De informatiecampagne bestaat uit drie fases:
- Samenwerken in de zorg
- Samenwerken onder de AVG (juridische context clustersamenwerking)
- Communicatie richting uw patiënten
Per fase stellen we documenten aan u beschikbaar en verzorgen we een informatieve Webinar. De opnames en presentaties van deze Webinars zijn terug te vinden onder documenten.
Sinds 25 mei 2018 is de Algemene verordening gegevensbescherming (AVG) van kracht. In de hele Europese Unie (EU) geldt dezelfde privacywetgeving. De AVG kennen we ook onder de Engelse naam General Data Protection Regulation (GDPR). De Wet bescherming persoonsgegevens (Wbp) geldt niet meer.
Met de AVG krijgen betrokkenen – de mensen van wie persoonsgegevens worden verwerkt – nieuwe privacyrechten en worden bestaande rechten versterkt. Daarnaast krijgen organisaties die persoonsgegevens verwerken, meer verplichtingen. Zo moeten zij in toenemende mate kunnen aantonen dat zij zich aan de wet houden.
De Autoriteit Persoonsgegevens (AP) handhaaft sinds 25 mei 2018 de AVG. Er is door hen fors geïnvesteerd om bijvoorbeeld extra controleurs aan te stellen en de gezondheidszorg wordt expliciet benoemd in het toezichtkader 2018-2019.
Wat kunt u doen?
Wilt u weten of u aan alle eisen voldoet? Onze whitepaper The Road to… Algemene Verordening Gegevensbescherming geeft u een handige checklist.
Goede samenwerking in de zorg blijft noodzakelijk en zorgt voor een efficiënte en kwalitatieve behandeling van de patiënt. Het recht op privacy verandert niets aan de noodzaak en de mogelijkheid om samen te werken. Het is echter wel belangrijk dat u duidelijke afspraken maakt met de partijen waarmee u samenwerkt om samen privacy goed voor elkaar te hebben.
Het is van groot belang dat de eerstelijnszorg samenwerkt en zich organiseert. Op die manier kan men doeltreffender optreden richting ziekenhuizen, verzekeraars, de wetgever en ICT-leveranciers. Dit geldt ook zeker voor de AVG-implementatie. Iedere zorgaanbieder loopt tegen dezelfde uitdagingen aan als het gaat om de impact van de AVG op de werkwijze, het behandelen van datalekken en het opvolgen van verzoeken van betrokkenen. Waarom alles alleen doen, als het ook samen kan?
Wat kunt u doen?
Werkt u regionaal samen of bijvoorbeeld in een zorgketen, dan kunt u afspraken vastleggen door een samenwerkingsovereenkomst aan te gaan of door middel van het oprichten van een juridische entiteit, stichting, coöperatie of vereniging.
Een van de meest voorkomende samenwerkingen binnen de eerstelijnszorg is het clustermodel. Dit is ingericht om regionaal kosten te besparen en om de stabiliteit van de aangesloten informatiesystemen te verbeteren. Maar wat betekent de AVG voor het clustermodel?
Het cluster kunt u zien als een gedeelde server (private cloud) waar meerdere individuele informatiesystemen op draaien. Deelnemers kunnen op het cluster volledig zelfstandig werken of volledig geïntegreerd samenwerken. De wijze van samenwerking bepaalt dan ook de afspraken die er gemaakt moeten worden.
Clusterreglement en AVG-gedragscode
Door samen te werken in een cluster kunt u veilig en snel informatie delen met anderen. De AVG vereist echter dat u zich daarbij houdt aan een aantal basisprincipes. Om u maximaal te ontzien, hebben wij deze basisprincipes verwerkt in een clusterreglement en AVG-gedragscode. Dit document is te vinden op ons klantportaal.
Verwerken persoonsgegevens onder de AVG
Wanneer is een verwerking van persoonsgegevens rechtmatig? Zie hiervoor de infographic met grondslagen voor verwerking persoonsgegevens.
Wat kunt u doen?
Heeft u al een verwerkersovereenkomst getekend met PharmaPartners en andere leveranciers? We stellen een Verwerkersovereenkomst Farmacie en Verwerkersovereenkomst Huisartsenzorg beschikbaar. Bekijk onze downloads op deze pagina voor een totaaloverzicht van alle documentatie op het gebied van samenwerken onder de AVG. Hier vindt u onder andere het AVG compliance-pakket (Eldermans & Geerts).
Als zorgverlener hebt u vanuit de Algemene Verordening Gegevensbescherming (AVG) de verantwoordelijkheid om uw patiënt te informeren over de verwerking van diens persoonsgegevens en eventuele derde partijen die u hierbij inschakelt. Dit kunt u doen middels een privacyverklaring op uw website.
“Persoonsgegevens moeten worden verwerkt op een wijze die ten aanzien van de betrokkene rechtmatig, behoorlijk en transparant is”
Wanneer moet u de patiënt informeren?
- Voordat u gegevens vastlegt van de patiënt(basis).
- Indien u andere gegevens gaat vastleggen dan eerder gecommuniceerd (aanvullend).
- Indien er iets (substantieels) verandert in hoe u omgaat met reeds verzamelde gegevens van cliënten.
- Indien u ‘toestemming’ wilt vragen aan de patiënt.
- Indien u gegevens aan een nieuwe partij gaat verstrekken.
Tip: informeer zoveel mogelijk tijdens contactmomenten met de patiënt. Zo hoeft u niet aanvullend te communiceren op afstand.
Wat moet u melden?
- Uw bedrijfsgegevens
- Het doel van de gegevensverwerking
- Welke gegevens u verzamelt
- Aan wie u de gegevens eventueel doorgeeft
- Hoe lang u de gegevens bewaart
- De door u toegepaste beveiliging van persoonsgegevens
- Het recht op inzage, correctie, verwijdering en het meenemen van eigen gegevens (dataportabiliteit)
- Het recht op intrekking van verleende toestemming
- Het recht om een klacht in te dienen
Kortom: U moet de patiënt dus in begrijpelijke taal informeren over hoe u met zijn/haar persoonsgegevens omgaat.
Communicatietoolkit
Om u maximaal te ondersteunen in de transparante communicatie richting uw patiënten, stellen wij een communicatietoolkit beschikbaar. De communicatietoolkit ontwikkelen we samen met onze klanten. U vindt de communicatietoolkit bij de downloads. Hierin vindt u een opzet voor de privacyverklaring op uw website, narrow casting schermen en een checklist communicatie. Heeft u specifieke aanvullende behoeften, dan horen we het graag van u.
Privacystatement
Deze informatieverplichting is van toepassing op alle ICT-systemen die u gebruikt om persoonsgegevens van patiënten mee te verwerken. Het is dus van belang om aanvullend een privacystatement te hanteren waarin u per ICT-systeem toelicht waarvoor u het systeem gebruikt, welke gegevens daarmee verwerkt worden en wie er allemaal toegang hebben tot die gegevens.
Downloads
Met de narrow casting patiëntcommunicatie kunt u uw patiënten informeren in de wachtkamer.
In de Privacyverklaring Huisartsen staat omschreven welke persoonsgegevens u verwerkt en met welk doel. Tevens staat hierin opgenomen welke rechten uw patiënten hebben.
In de Privacyverklaring Apothekers staat omschreven welke persoonsgegevens u verwerkt en met welk doel. Tevens staat hierin opgenomen welke rechten uw patiënten hebben.
Hoe kunt u uw patiënten informeren over de AVG? In de Checklist Patiëntcommunicatie vindt u onze tips.
Tijdens dit gratis Webinar ontvingen de deelnemers meer informatie over communicatie richting patiënten m.b.t. de AVG. De presentatie van het Webinar vinden jullie hier: Presentatie Webinar AVG Patiëntcommunicatie.
Tijdens dit gratis Webinar ontvingen de deelnemers meer informatie over communicatie richting patiënten m.b.t. de AVG. De opname van het Webinar vinden jullie hier (start vanaf 3:40).
Tijdens dit gratis Webinar ontvingen de deelnemers meer informatie over samenwerken onder de AVG (cluster). De opname van het Webinar vinden jullie hier (start vanaf 11:19).
Tijdens dit gratis Webinar ontvingen deelnemers meer informatie over samenwerken in de zorg in relatie tot wetgeving. De opname van het Webinar vinden jullie hier.
Werkt u regionaal samen, kunt u afspraken maken door een samenwerkingsovereenkomst aan te gaan of door het oprichten van een juridische entiteit; stichting, coöperatie of vereniging.
Aanbevelingen over de te maken onderlinge afspraken en de benodigde stappen, in relatie tot samenwerkingsverbanden en het uitwisselen of gezamenlijk beheren van persoonsgegevens.
Om de privacy van patiënten zo goed mogelijk te waarborgen bestaat dit clusterreglement, met afspraken over de omgang met medische dossiers binnen uw cluster. Beschikbaar via het klantportaal.
U vindt in dit gratis pakket een verwerkingsregister, datalekregister, privacyverklaring en een toestemmingsformulier.
Heeft u behoefte aan een checklist? PharmaPartners helpt u graag op weg met dit stappenplan: The Road to… Algemene Verordening Gegevensbescherming.
De Landelijke Huisartsen Vereniging (LHV), de Koninklijke Nederlandse Maatschappij ter bevordering der Pharmacie (KNMP) en PharmaPartners stellen de checklist informatiebeveiliging beschikbaar.
Voor een goede implementatie van deze wetgeving stellen we graag de infographic ‘Heeft u de privacywetgeving tussen de oren’ aan u beschikbaar.
Wanneer is een verwerking van persoonsgegevens rechtmatig? Zie hiervoor de infographic met grondslagen voor verwerking persoonsgegevens.
In toenemende mate worden persoonsgegevens digitaal verzameld, opgeslagen en uitgewisseld. Dit levert een verhoogd privacy risico op voor de persoon op wie die gegevens betrekking hebben (de betrokkene). Om dit fundamentele recht te beschermen is de Europese AVG opgesteld. De AVG bouwt voort op diens voorganger, de Nederlandse Wet bescherming persoonsgegevens (Wbp), maar stelt o.a. strengere eisen aan de mogelijkheid voor organisaties om aan te kunnen tonen dat zij ook daadwerkelijk aan de privacywetgeving voldoen.
Door de AVG krijgen patiënten meer zeggenschap over hun gegevens. Zorgorganisaties moeten ervoor zorgen dat zij o.a. in beeld hebben welke gegevens zij allemaal verwerken en voor welke gerechtvaardigde doeleinden zij dit doen. De persoon op wie de gegevens betrekking heeft (de betrokkene) moet daar voorafgaand van op de hoogste gesteld worden. Dit kunt u bijvoorbeeld doen door een privacyverklaring te publiceren op uw website, of persoonlijk te verstrekken aan de patiënt.
Nieuwe privacyrechten
Naast versterking van bestaande rechten, zoals het recht op inzage in het dossier en het recht om gegevens af te schermen, krijgen patiënten door de AVG een aantal aanvullende rechten:
- Recht op vergetelheid: Mensen hebben het recht om een organisatie te vragen hun persoonsgegevens te verwijderen. Daarnaast kunnen zij eisen dat de organisatie de verwijdering doorgeeft aan alle andere organisaties die de gegevens ontvangen hebben. Het recht op vergetelheid vanuit de AVG is in principe niet van toepassing op medische dossiers, daarvoor gelden de eisen uit de Wet op de Geneeskundige Behandelingsovereenkomst (WGBO). Ook hierin is een recht op verwijdering van gegevens opgenomen, maar daar gelden aparte eisen voor (u heeft bijvoorbeeld 1 maand de tijd om dit verzoek te verwerken).
- Recht op dataportabiliteit: Mensen hebben straks (onder bepaalde voorwaarden) het recht om van de zorgaanbieder hun persoonsgegevens in een standaardformaat te ontvangen. Dit heet het recht op dataportabiliteit. Zo kunnen zij hun gegevens makkelijk doorgeven aan een andere leverancier van dezelfde soort dienst. Bijvoorbeeld wanneer zij zich willen uitschrijven bij de ene zorgaanbieder en inschrijven bij een andere. Zij kunnen zelfs eisen dat de organisatie hun persoonsgegevens direct doorsturen aan de nieuwe dienstverlener, wanneer dat (technisch) mogelijk is. De impact van dit recht op de gezondheidszorg is overwegend beperkt, aangezien dit recht deels overlapt met dossieroverdracht vanuit de WGBO. De standaarden voor dossieroverdracht laten echter wel te wensen over. Wij onderzoeken op dit moment dan ook samen met de relevante koepels passende alternatieven voor zowel huisartsen als apothekers.
De AVG legt meer nadruk op uw verantwoordelijkheid als organisatie om aan te tonen dat u zich aan de wet houdt. Dit heet de verantwoordingsplicht en houdt in dat u zwart op wit moeten kunnen aantonen dat u de juiste maatregelen heeft genomen om aan de AVG te voldoen (vb: contractuele afspraken, procedures, werkinstructies, beleid, etc.).
Sinds 25 mei 2018:
- moet u een verwerkingsregister bijhouden;
- Moet u een datalekregister bijhouden;
- kunt u verplicht zijn een Data protection impact assessment (DPIA) uit te voeren;
- kunt u verplicht zijn een functionaris voor de gegevensbescherming (FG) aan te stellen.
Ook als kleine zorgaanbieder bent u verplicht om een register van verwerkingsactiviteiten op te stellen. Dit komt omdat u als kleine zorgaanbieder doorgaans structureel medische persoonsgegevens (volgens de wet bijzondere persoonsgegevens) van uw patiënten verwerkt.
Volgens de AVG bent u als organisatie verplicht om een register op te stellen wanneer u persoonsgegevens verwerkt:
- die een hoog risico inhouden voor de rechten en vrijheden van de personen van wie u persoonsgegevens verwerkt;
- waarvan de verwerking niet incidenteel is;
- die vallen onder de categorie bijzondere persoonsgegevens.
Ja, als zorgaanbieder mag u onder de AVG persoonsgegevens blijven verstrekken aan zorgverzekeraars. De regels die onder de huidige Wet bescherming persoonsgegevens (Wbp) gelden voor bijvoorbeeld het verstrekken van gegevens aan zorgverzekeraars voor de declaratie van zorgkosten, het aanvragen van machtigingen en het uitvoeren van formele en materiële controle, blijven onder de AVG bestaan.
De AVG brengt geen veranderingen met zich mee voor het medisch beroepsgeheim. De regels uit de Wet op de Geneeskundige Behandelingsovereenkomst (WGBO) blijven bestaan naast de AVG.
Meer informatie:
Ja, hoewel de NEN 7510 niet letterlijk in de AVG genoemd staat, zijn beveiligingsstandaarden uiterst belangrijk. Op dit moment geldt bijvoorbeeld dat NEN 7510 verplicht is voor zorgaanbieders. Daarnaast staat in de huidige beleidsregels van de Autoriteit Persoonsgegevens (AP) dat u continu de beveiligingsstandaarden moet blijven volgen. Als voorbeeld van zulke standaarden worden vaak NEN 7510, NEN 7512, NEN 7513, ISO 27001, ISO 9001, ISAE Type 1 en 2 genoemd, maar denk bijvoorbeeld ook aan de door koepels opgestelde richtlijnen zoals BEIS deel 1 en 2.
Daarnaast geldt sinds het besluit elektronische gegevensverwerking door zorgaanbieders van 10 november 2017 dat ook NEN 7512 en 7513 verplicht zijn voor partijen die gebruik maken van een elektronisch uitwisselingssysteem (LSP). In het Besluit wordt uitgelegd wat met “passende technische en organisatorische maatregelen” wordt bedoeld voor gegevensbescherming in de zorg. Meer specifiek wordt er ingegaan op welke eisen er gelden ten aanzien van de beveiliging van een elektronisch uitwisselingssysteem (en een zorginformatiesysteem).
PharmaPartners besteedt veel tijd en aandacht aan het goed inrichten van de interne processen. Certificering maakt de kwaliteit en veiligheid van die processen inzichtelijk voor u als klant. Zo kunt u voldoen aan de eisen die de wetgever aan u stelt. PharmaPartners is gecertificeerd voor de ISO 9001, ISO 27001 en de NEN 7510. Deze betreffen de informatiebeveiliging in het algemeen en de specifieke, aanvullende normen voor de zorg.