Module 11 · Privacybewust werken met eHealth

Herken het datalek

Individuele praktijkoefening — vijf situaties · Circa 20–30 minuten

GGZ Innovatie Academy

Waarom deze oefening?

In de praktijk is niet altijd direct duidelijk of er sprake is van een datalek.

Deze oefening helpt je om te oefenen met het herkennen van datalekken, het inschatten van risico's en het bepalen van een eerste vervolgstap.

Werk de situaties zelf uit

Lees de situaties en beantwoord per situatie de drie vragen. Er zijn geen goede of foute antwoorden. Het gaat om jouw eigen afweging.

Aan de slag

Situatie 1 — De verkeerde bijlage

Je verstuurt per ongeluk een registratieformulier van een andere cliënt mee in een e-mail.

Is dit een datalek?
Hoe ernstig schat je dit incident in?
Bekijk oplossing en toelichting

Oplossing en toelichting

Is dit een datalek? Ja.

Risico-inschatting: matig tot hoog risico.

Toelichting: een cliënt heeft toegang gekregen tot persoonsgegevens van een andere cliënt. Het gaat bovendien om gezondheidsgegevens, die binnen de AVG als bijzondere persoonsgegevens worden beschouwd.

Eerste stap: neem direct contact op met de ontvanger en vraag om de bijlage te verwijderen zonder deze verder te delen. Leg vast wat er is gebeurd en meld het incident intern volgens de geldende procedure.

Situatie 2 — De laptop in de trein

Een onbekende persoon kan mogelijk meekijken terwijl cliëntgegevens zichtbaar zijn.

Is dit een datalek?
Hoe ernstig schat je dit incident in?
Bekijk oplossing en toelichting

Oplossing en toelichting

Is dit een datalek? Waarschijnlijk wel.

Risico-inschatting: matig risico.

Toelichting: een onbevoegde persoon heeft mogelijk gezondheidsgegevens kunnen zien. Hoewel niet zeker is welke informatie precies zichtbaar was, bestaat er een reëel risico dat vertrouwelijke informatie is ingezien.

Eerste stap: sluit het scherm direct af en leg het incident vast. Meld het incident intern zodat beoordeeld kan worden welke vervolgstappen nodig zijn.

Situatie 3 — Het bericht in de groepschat

Je deelt per ongeluk cliëntinformatie in een groepschat.

Is dit een datalek?
Hoe ernstig schat je dit incident in?
Bekijk oplossing en toelichting

Oplossing en toelichting

Is dit een datalek? Ja.

Risico-inschatting: laag tot matig risico.

Toelichting: cliëntinformatie is gedeeld met personen die niet betrokken zijn bij de behandeling. Hoewel de inhoud beperkt is, is er sprake van ongeautoriseerde inzage.

Eerste stap: verwijder het bericht indien mogelijk en vraag ontvangers het bericht niet verder te verspreiden. Meld het incident intern en leg het vast.

Situatie 4 — De cliënt die een screenshot deelt

Een cliënt plaatst zelf informatie over de behandeling op een openbaar forum.

Is dit een datalek?
Hoe ernstig schat je dit incident in?
Bekijk oplossing en toelichting

Oplossing en toelichting

Is dit een datalek? Nee.

Risico-inschatting: niet van toepassing.

Toelichting: de cliënt heeft zelf besloten informatie over de behandeling openbaar te maken. Er is geen sprake van ongeautoriseerde verstrekking van gegevens door de behandelaar of organisatie. Wel is dit een klinisch relevant signaal dat bespreking verdient.

Eerste stap: bespreek de situatie met de cliënt. Onderzoek of de cliënt zich bewust is van de mogelijke gevolgen van het delen van persoonlijke informatie op een openbaar platform.

Situatie 5 — Het platform met een storing

Het platform meldt dat gebruikers tijdelijk toegang hadden tot gegevens van anderen.

Is dit een datalek?
Hoe ernstig schat je dit incident in?
Bekijk oplossing en toelichting

Oplossing en toelichting

Is dit een datalek? Ja.

Risico-inschatting: matig tot hoog risico.

Toelichting: door de storing hebben onbevoegde gebruikers toegang gehad tot gegevens van anderen. Dat is een datalek, ook wanneer de oorzaak bij de softwareleverancier ligt.

Eerste stap: meld het incident direct intern en vraag aanvullende informatie op bij de leverancier. Beoordeel vervolgens of melding bij de Autoriteit Persoonsgegevens en/of betrokken cliënten noodzakelijk is.

Reflectie

Neem de tijd om terug te kijken op de vijf situaties. Wat viel je op, wat vond je lastig, en wat neem je mee voor je eigen praktijk?

Weet je bij wie je een (mogelijk) datalek binnen jouw organisatie moet melden?

Belangrijkste les

Bij een mogelijk datalek zijn drie vragen altijd belangrijk:

  • Is informatie toegankelijk geworden voor iemand die daar geen toegang toe mocht hebben?
  • Welke gegevens zijn betrokken?
  • Wat moet ik nu als eerste doen om de schade te beperken?

Bij twijfel geldt: bespreek het incident altijd intern.

Het is beter om een mogelijk datalek te melden en te beoordelen dan om een daadwerkelijk datalek over het hoofd te zien.

Je antwoorden op deze pagina blijven alleen lokaal in je browser bewaard.