Toon items op tag: Medisch dossier
De Coronacrisis benadrukt het belang van privacy
Momenteel wordt de wereld hard getroffen door het Corona-virus. Deze pandemie vormt niet alleen een aanslag op de gezondheid, maar kan ook leiden tot een crisis voor de mensenrechten, waaronder het recht op privacy.
Onder het recht op privacy vallen de bescherming van ieders persoonlijke levenssfeer, persoonsgegevens, vertrouwelijke communicatie, het huisrecht en het recht op lichamelijke integriteit. Privacy First is opgericht om deze rechten te beschermen en te bevorderen. Niet alleen in tijden van vrede en voorspoed, maar ook in tijden van crisis.
Juist in deze tijd komt het er op aan om onze maatschappelijke vrijheid en persoonlijke levenssfeer te blijven bewaken. Angst mag daarbij geen rol spelen. In diverse landen zien we echter draconische wetgeving, maatregelen en infrastructuren doorgevoerd worden. Daarbij staat veel op het spel, namelijk het behoud van ieders vrijheid, autonomie en menselijke waardigheid.
Privacy First monitort de ontwikkelingen en reageert proactief zodra overheden maatregelen dreigen te treffen die niet strikt noodzakelijk en proportioneel zijn. In dit verband acht Privacy First de volgende maatregelen in principe onrechtmatig:
- Massa surveillance
- Gedwongen controle achter de voordeur
- Afschaffing van anonieme of contante betaalmogelijkheden
- Heimelijke inzet van cameratoezicht en biometrie
- Elke vorm van inbreuk op het medisch beroepsgeheim.
Privacy First zal er op toezien dat gerechtvaardigde maatregelen slechts tijdelijk zullen gelden en opgeheven worden zodra de Corona-crisis voorbij is. Van nieuwe structurele, permanente noodwetgeving mag geen sprake zijn. Gedurende de maatregelen moeten effectieve rechtsmiddelen beschikbaar zijn en dienen privacy-toezichthouders kritisch te blijven.
Ter effectieve bestrijding van het Corona-virus kan bovendien vooral een beroep worden gedaan op de eigen verantwoordelijkheid van de burger. Veel is mogelijk op basis van vrijwilligheid en met individuele, volledig geïnformeerde en specifieke toestemming vooraf.
Zoals altijd is Privacy First bereid te assisteren bij de ontwikkeling van privacyvriendelijk beleid en privacy by design, zoveel mogelijk in samenwerking met relevante organisaties en experts. Juist in deze tijd kan Nederland (en de Europese Unie) immers een internationaal voorbeeld zijn voor de bestrijding van een pandemie mét behoud van privacyrechten en democratische waarden. Alleen op deze manier zal de Corona-crisis onze wereld niet duurzaam kunnen verzwakken, maar komen we er samen sterker uit.
Nederlandse privacyschendingen op agenda bij VN Mensenrechtencomité
Op 1 en 2 juli as. wordt Nederland in Genève kritisch onder de loep genomen door het Mensenrechtencomité van de Verenigde Naties. Dit comité is het VN-orgaan dat toezicht houdt op de naleving van één van de oudste en belangrijkste mensenrechtenverdragen ter wereld: het Internationale Verdrag inzake Burgerrechten en Politieke Rechten (IVBPR of BUPO-verdrag). Periodiek wordt ieder land dat partij is bij dit verdrag door het VN Mensenrechtencomité beoordeeld. Begin volgende week zal de Nederlandse regering zich bij het Comité moeten verantwoorden over diverse actuele privacykwesties die mede door Privacy First zijn geagendeerd.
De laatste Nederlandse sessie bij het VN Mensenrechtencomité dateert uit juli 2009, toen minister van Justitie Ernst Hirsch Ballin zich in Genève moest verantwoorden voor de destijds geplande centrale opslag van ieders vingerafdrukken onder de nieuwe Paspoortwet. Dit kwam de Nederlandse regering destijds op de nodige kritiek van het Comité te staan. Nu, 10 jaar later, is Nederland opnieuw 'aan de beurt'. In dit verband had Privacy First reeds eind 2016 een kritische rapportage (pdf) over Nederland bij het Comité ingediend en dit onlangs met een nieuwe rapportage (pdf) aangevuld. Kort samengevat heeft Privacy First bij het Comité onder meer de volgende actuele kwesties aangekaart:
- beperkte ontvankelijkheid van belangenorganisaties bij collectieve rechtszaken
- grondwettelijk toetsingsverbod
- profiling
- Automatische Nummerplaat Herkenning (ANPR)
- grenscontrole-camerasysteem @MIGO-BORAS
- OV-chipkaart
- digitale zorgcommunicatie (EPD)
- mogelijke herinvoering van telecom-bewaarplicht
- nieuwe wet op de inlichtingen- en veiligheidsdiensten ('Sleepwet')
- PSD2
- Passenger Name Records (PNR)
- afschaffing raadgevend referendum
- verbod op oorlogspropaganda.
De Nederlandse sessie bij het Comité zal op maandagmiddag 1 juli en dinsdagochtend 2 juli as. live te volgen zijn via UN Web TV. Naast diverse privacykwesties hebben meerdere Nederlandse organisaties ook talloze andere mensenrechtenkwesties bij het Comité geagendeerd; klik HIER voor een overzicht, inclusief de door het Comité reeds eerder vastgestelde List of Issues (waaronder de nieuwe wet op de inlichtingen- en veiligheidsdiensten, mogelijke herinvoering van een telecom-bewaarplicht, camerasysteem @MIGO-BORAS en medische privacy bij zorgverzekeraars). De uiteindelijke conclusies ('Concluding Observations') van het Comité volgen waarschijnlijk over enkele weken. Privacy First ziet een kritisch oordeel met vertrouwen tegemoet.
Update 26 juli 2019: gistermiddag heeft het Comité haar oordeel (“Concluding Observations”) over de Nederlandse mensenrechtensituatie gepubliceerd, waaronder de volgende kritische adviezen met betrekking tot twee Nederlandse privacy-kwesties die mede door Privacy First bij het Comité waren aangekaart:
The Intelligence and Security Services Act
The Committee is concerned about the Intelligence and Security Act 2017, which provides intelligence and security services with broad surveillance and interception powers, including bulk data collection. It is particularly concerned that the Act does not seem to provide for a clear definition of bulk data collection for investigation related purpose; clear grounds for extending retention periods for information collected; and effective independent safeguards against bulk data hacking. It is also concerned by the limited practical possibilities for complaining, in the absence of a comprehensive notification regime to the Dutch Oversight Board for the Intelligence and Security Services (CTIVD) (art. 17).
The State party should review the Act with a view to bringing its definitions and the powers and limits on their exercise in line with the Covenant and strengthen the independence and effectiveness of CTIVD and Toetsingscommissie Inzet Bevoegdheden (TIB) that has been established by the Act.
The Market Healthcare Act
The Committee is concerned that the Act to amend the Market Regulation (Healthcare) Act allows health insurance company medical consultants access to individual records in the electronic patient registration without obtaining a prior, informed and specific consent of the insured and that such practice has been carried out by health insurance companies for many years (art. 17).
The State party should require insurance companies to refrain from consulting individual medical records without a consent of the insured and ensure that the Bill requires health insurance companies to obtain a prior and informed consent of the insured to consult their records in the electronic patient registration and provide for an opt-out option for patients that oppose access to their records.
Het Comité uit haar zorgen over de nieuwe Wet op de inlichtingen- en veiligheidsdiensten (Wiv of 'Sleepwet') en stelt dat deze wet dient te worden herzien. Het Comité is met name bezorgd over de nieuwe mogelijkheden voor grootschalige interceptie en hacking, de verlenging van bewaartermijnen en de gebrekkige mogelijkheden om klachten in te dienen. Tevens dienen de onafhankelijkheid en effectiviteit van de Commissie van Toezicht op de Inlichtingen- en Veiligheidsdiensten (CTIVD) en de nieuwe Toetsingscommissie Inzet Bevoegdheden (TIB) te worden versterkt.
Met betrekking tot het (formeel reeds ingetrokken, maar in praktijk gecontinueerde) Wetsvoorstel inzage medische dossiers door zorgverzekeraars oordeelt het Comité dat dergelijke inzage slechts toegestaan is na toestemming van de patiënt. Tevens dient de wetgeving te voorzien in een opt-out voor patiënten die dergelijke inzage niet wensen. De huidige praktijk van inzage van medische dossiers door verzekeraars dient dan ook per direct te worden beëindigd.
Tijdens de sessie in Genève kwamen tevens de Nederlandse afschaffing van het referendum en het camerasysteem @MIGO-BORAS kritisch ter sprake. Privacy First betreurt het dat het Comité deze (evenals diverse andere actuele) onderwerpen in haar eindoordeel onbenoemd laat. Niettemin toont de rapportage van het Comité vandaag aan dat het thema privacy ook bij de Verenigde Naties steeds hoger en kritischer op de agenda staat. Privacy First juicht deze ontwikkeling toe en zal dit de komende jaren blijven aansporen. Tevens zal Privacy First erop toezien dat Nederland de diverse aanbevelingen van het Comité zal implementeren.
De volledige Nederlandse sessie bij het VN-Comité staat online bij UN Web TV (1 juli en 2 juli). Zie ook de uitgebreide VN-verslagen, deel 1 en deel 2 (pdf).
- Privacy
- Mensenrechten
- Verenigde Naties
- Wetgeving
- Politiek
- Nederland
- Rechtspraak
- Grondrechten
- Profiling
- ANPR
- @migoBoras
- Dataretentie
- Wiv
- Geheime diensten
- Sleepwet
- Hacking
- EPD
- Medisch dossier
- OVchipkaart
- Mass surveillance
- Datamining
- PSD2
- PNR
- Referendum
- Protest
- Actie
- Big Brother
- Cameratoezicht
- Grondwet
- CTIVD
- Privacy First
Hoge Raad stuurt aan op privacy by design
Sinds 2013 voerde de Vereniging Praktijkhoudende Huisartsen een fundamentele rechtszaak tegen de private opvolger van het Elektronisch Patiëntendossier: het Landelijk Schakelpunt (LSP). Eind vorige week besloot de Hoge Raad dat het LSP vooralsnog niet in strijd is met het huidige privacyrecht. In het oordeel van de Hoge Raad ligt echter de opdracht besloten dat het LSP snel zal moeten gaan voldoen aan het wettelijke vereiste van 'privacy by design'. Dit vormt een belangrijk precedent en legt de lat voor de toekomst hoog.
Private doorstart EPD: Landelijk Schakelpunt
In april 2011 werd het Elektronisch Patiëntendossier (EPD) door de Eerste Kamer unaniem verworpen, voornamelijk wegens privacybezwaren. Door diverse marktpartijen (waaronder zorgverzekeraars) werd vervolgens echter vrijwel ditzelfde EPD in private vorm doorgestart als Landelijk Schakelpunt (LSP) voor grootschalige, centrale uitwisseling van medische gegevens. Het LSP is sindsdien nationaal ‘uitgerold’: veel huisartsen zijn inmiddels (onder druk van zorgverzekeraars) op het LSP aangesloten. Ook hebben miljoenen Nederlanders inmiddels ‘toestemming’ gegeven voor uitwisseling van hun medische gegevens via het LSP. Probleem met deze ‘toestemming’ is echter dat deze dusdanig breed en algemeen is, dat deze vrijwel onmogelijk rechtmatig geacht kan worden. Dit was dan ook één van de principiële bezwaren waarop de rechtszaak van de Vereniging Praktijkhoudende Huisartsen (VP Huisartsen) tegen het LSP betrekking had. Andere bezwaren tegen het LSP hebben o.a. betrekking op het feit dat de architectuur van het LSP inherent onveilig en privacyschendend is: via het LSP is ieder aangesloten medisch dossier voor duizenden zorgverleners inzichtelijk. Dit is in strijd met het recht op privacy van de patiënt en het medisch beroepsgeheim van behandelend artsen. Bovendien is hierbij geen sprake van privacy by design, bijvoorbeeld middels end-to-end encryptie. In wezen is het LSP hierdoor zo lek als een mandje, ideaal voor function creep (doelverschuiving) en mogelijk misbruik door kwaadwillenden.
Campagne SpecifiekeToestemming.nl
Privacy First heeft hierover de laatste jaren talloze malen alarm geslagen richting politiek en media. Zelfs op VN-niveau heeft Privacy First het Nederlandse LSP actief aangekaart. Op initiatief van Privacy First en het Platform Bescherming Burgerrechten is sinds april 2014 bovendien een grootschalige internetcampagne gelanceerd ter behoud en bevordering van het recht op medische privacy: www.SpecifiekeToestemming.nl. Deze campagne wordt sindsdien gesteund door tal van maatschappelijke organisaties, zorgverleners en academici. Kern van de campagne is dat specifieke toestemming (weer) het leidende principe moet worden bij de uitwisseling van medische gegevens. Bij specifieke toestemming kunnen patiënten voorafgaand aan het delen van hun medische gegevens bepalen of, en zo ja welke, gegevens mogen worden gedeeld met welke zorgverleners voor welke doeleinden. Dat beperkt de risico's en maakt het mogelijk voor patiënten om controle te houden over de uitwisseling van hun medische data. Dit in tegenstelling tot de generieke toestemming die geldt bij het LSP. Bij generieke toestemming is niet te voorzien door wie iemands medische gegevens kunnen worden ingezien, gebruikt, uitgewisseld etc. Generieke toestemming is daarmee per definitie in strijd met twee klassieke uitgangspunten in het privacyrecht: het beginsel van doelbinding en het recht op vrije, voorafgaande en volledig geïnformeerde toestemming bij de verwerking van persoonsgegevens.
Privacy by design
Mede onder druk van onze campagne SpecifiekeToestemming.nl werd het wetsvoorstel Cliëntenrechten bij elektronische verwerking van gegevens in de zorg (wetsvoorstel 33509) door de Tweede Kamer in 2014 aangescherpt en werden door de Eerste Kamer in 2016 twee cruciale moties aangenomen: de motie-Bredenoord (D66) c.s. over de verdere uitwerking van dataprotectie-by-design als het uitgangspunt voor de elektronische verwerking van medische gegevens en de motie-Teunissen (PvdD) c.s. inzake het decentraal (i.p.v. centraal) toegankelijk houden van medische dossiers. Onder deze nieuwe wet wordt specifieke (“gespecificeerde”) toestemming verplicht; dit dient nu geïmplementeerd te worden in alle bestaande en toekomstige systemen voor de uitwisseling van medische gegevens, waaronder het huidige LSP. Bovendien wordt onder de nieuwe Europese privacywetgeving privacy by design een harde juridische plicht: reeds vanaf het allereerste ontwerp dienen privacy en dataprotectie in alle relevante hardware en software te worden ingebouwd. In dit verband zijn er de laatste jaren reeds diverse marktontwikkelingen gaande die er op duiden dat bij nieuwe systemen specifieke toestemming de norm wordt en dat privacy by design de nieuwe standaard wordt. Een goed voorbeeld hiervan in de medische context is Whitebox Systems dat al in 2015 een Nationale Privacy Innovatie Award won.
Rechtszaak VP Huisartsen
Sinds maart 2013 voerde VP Huisartsen een grootschalige civiele rechtszaak tegen de private beheerder van het LSP: de Vereniging van zorgaanbieders voor zorgcommunicatie (VZVZ). Na teleurstellende uitspraken door de rechtbank Utrecht en het Hof Arnhem stelde VP Huisartsen eind 2016 cassatie in bij de Hoge Raad. In cassatie kreeg deze zaak (via Pro Bono Connect, op advies van Privacy First) ondersteuning door advocatenkantoor Houthoff Buruma. Bij de Hoge Raad diende Privacy First vervolgens samen met het Platform Bescherming Burgerrechten een amicus curiae-brief (PDF) in ter ondersteuning van de standpunten van VP Huisartsen, in lijn met onze gezamenlijke campagne SpecifiekeToestemming.nl. In het advies (“conclusie”) van de Advocaat-generaal bij de Hoge Raad werd vervolgens uitgebreid aan deze amicus curiae-brief gerefereerd. Op 1 december jl. heeft de Hoge Raad uiteindelijk uitspraak gedaan. In deze uitspraak sluit de Hoge Raad zich helaas grotendeels aan bij de eerdere argumentatie van het Hof Arnhem. Privacy First kan zich daarbij echter niet aan de indruk onttrekken dat het LSP (zelfs voor de Hoge Raad) blijkbaar “too big to fail” is: dit gebrekkige systeem is inmiddels dusdanig groot dat men het wellicht niet onrechtmatig durft te verklaren. Toch is er ook een belangrijk lichtpunt, en wel in de slotoverweging van de Hoge Raad:
“[Het hof heeft] onderkend dat de zorginfrastructuur ook kan worden ingericht op een wijze waarbij meer onderscheid tussen (soorten) gegevens en (categorieën) zorgaanbieders kan worden gemaakt, en waarbij in het bijzonder gegevensuitwisseling op basis van toestemming bij voorbaat desgewenst kan worden beperkt tot spoedeisende gevallen. In zijn oordeel ligt besloten dat deze inrichting meer en beter in overeenstemming is met de beginselen die aan de Privacyrichtlijn en de Wbp ten grondslag liggen, maar ten tijde van het wijzen van het bestreden arrest nog niet van VZVZ kon worden geëist. Van VZVZ mag volgens het hof wel worden verwacht dat zij, zodra dit voor haar technisch mogelijk en uitvoerbaar is, het systeem aanpast door daarin meer keuzevrijheid te bieden.
Deze overwegingen zijn niet onbegrijpelijk. Daarbij verdient nog opmerking dat gelet op de (...) ambities van VZVZ met het systeem en op de veranderingen in de regelgeving (...), waarbij ‘privacy by design’ en ‘privacy by default’ uitdrukkelijk tot uitgangspunt zijn genomen (art. 25 leden 1 en 2 Algemene verordening gegevensbescherming), eens te meer in de rede ligt wat het hof van VZVZ verwacht.” (5.4.4)
Evenals het Hof Arnhem stuurt de Hoge Raad hiermee duidelijk aan op implementatie van specifieke toestemming en privacy by design in het LSP. De Hoge Raad creëert hiermee een positief precedent dat ook in bredere zin (voor andere systemen) de toon voor de toekomst zet. Privacy First zal de ontwikkelingen hieromtrent actief blijven volgen en e.e.a. indien nodig opnieuw bij de rechter (laten) aankaarten.
Lees HIER het hele arrest van de Hoge Raad en HIER de eerdere conclusie van de Advocaat-generaal.
De amicus curiae brief van Privacy First en het Platform Bescherming Burgerrechten vindt u HIER in pdf.
Commentaar VP Huisartsen: http://www.vphuisartsen.nl/nieuws/cassatieberoep-vphuisartsen-verloren-toch-winst/
Commentaar SpecifiekeToestemming.nl: http://specifieketoestemming.nl/werk-aan-de-winkel-na-teleurstellend-vonnis-over-lsp/ .
Nederland onder de loep bij Verenigde Naties
Morgen zal Nederland in Genève onder de loep worden genomen door het hoogste mensenrechtenorgaan ter wereld: de Mensenrechtenraad van de Verenigde Naties (VN). Sinds 2008 wordt de mensenrechtensituatie in elk land periodiek door de VN Mensenrechtenraad beoordeeld. Deze procedure vindt voor iedere VN-lidstaat elke vijf jaar plaats en heet "Universal Periodic Review" (UPR).
Schaduwrapportage Privacy First
Bij de vorige UPR-sessies in 2008 en 2012 kreeg Nederland relatief veel kritiek. Momenteel zijn de Nederlandse privacy-vooruitzichten slechter dan ooit. Reden voor Privacy First om een aantal zaken actief bij de VN aan te kaarten. Dit deed Privacy First in september 2016 (een week voor de VN-deadline) middels een zogeheten schaduwrapportage: een rapportage waarin een maatschappelijke organisatie haar zorgen over een bepaald thema kenbaar maakt. (Voor dergelijke rapportages gelden bij de Mensenrechtenraad overigens strikte eisen, waaronder een strikte woordenlimiet.) Zonder schaduwrapportages kunnen VN-diplomaten hun werk immers niet goed doen. Men zou dan namelijk afhankelijk blijven van eenzijdige, veelal rooskleurige staatsrapportages. Dus diende Privacy First een eigen rapportage over Nederland in met daarin onder meer de volgende aanbevelingen:
-
Verbetering van Nederlandse mogelijkheden voor maatschappelijke organisaties om collectieve rechtszaken te kunnen voeren.
-
Invoering van Grondwettelijke toetsing door de Nederlandse rechterlijke macht.
-
Betere wetgeving rondom profiling en datamining.
-
Géén invoering van automatische nummerplaatregistratie (ANPR) zoals momenteel beoogd.
-
Opschorting van het ongereguleerde grenscontrolesysteem @MIGO-BORAS.
-
Geen herinvoering van brede dataretentie (algemene telecom-bewaarplicht).
-
Geen mass surveillance onder de nieuwe Wet op de inlichtingen- en veiligheidsdiensten (Wiv) en scherper rechterlijk toezicht op geheime diensten.
-
Intrekking van de ‘politie-hackwet’ (wetsvoorstel Computercriminaliteit III).
-
Een vrijwillig, regionaal i.p.v. landelijk EPD met 'privacy by design'.
-
Invoering van een anonieme OV-chipkaart die écht anoniem is.
Onze hele rapportage treft u HIER aan (pdf). De rapportages van andere organisaties vindt u HIER.
Ambassades
Naast de Mensenrechtenraad verzond Privacy First haar rapportage begin dit jaar tevens aan alle buitenlandse ambassades in Den Haag. Naar aanleiding daarvan vonden de laatste maanden uitgebreide (vertrouwelijke) meetings plaats tussen Privacy First en de ambassades van Bulgarije, Argentinië, Australië, Griekenland, Duitsland, Chili en Tanzania, waarbij de rang van onze gesprekspartners varieerde van senior diplomaten tot ambassadeurs. Tevens ontving Privacy First positieve reacties op onze rapportage vanuit de ambassades van Zweden, Mexico en het Verenigd Koninkrijk. Bovendien werden enkele passages uit onze rapportage overgenomen in de VN-samenvatting over de algehele mensenrechtensituatie in Nederland; klik HIER ('Summary of stakeholders' information', par. 47-50).
Hopelijk zal e.e.a. morgen effectief blijken. Dit is echter niet te garanderen, aangezien het hier een interstatelijk, diplomatiek proces betreft en veel onderwerpen in onze rapportage (en recente gesprekken) evengoed gevoelige kwesties zijn in talloze andere VN-lidstaten.
VN Mensenrechtencomité
Een vergelijkbare rapportage werd door Privacy First in december 2016 ingediend bij het VN Mensenrechtencomité in Genève. Dit Comité houdt periodiek toezicht op de Nederlandse naleving van het VN Verdrag inzake Burgerrechten en Politieke Rechten (IVBPR). Mede naar aanleiding van deze rapportage heeft het Mensenrechtencomité vorige week o.a. de Wiv, camerasysteem @MIGO-BORAS en de bewaarplicht telecomgegevens (dataretentie) geagendeerd voor de komende Nederlandse sessie in 2018 (zie par. 11, 27).
Wij hopen dat onze input door zowel de VN Mensenrechtenraad als het VN Mensenrechtencomité benut zal worden en tot opbouwende kritiek en internationale uitwisseling van 'best practices' zal leiden. Privacy First zal u hier graag van op de hoogte houden.
De Nederlandse UPR-sessie vindt morgen plaats van 9.00-12.30u en zal live te volgen zijn op internet.
Update 10 mei 2017: de Nederlandse regeringsdelegatie (geleid door minister Plasterk) ontving tijdens de UPR-sessie in Genève vandaag kritische aanbevelingen over mensenrechten en privacy in relatie tot contraterrorisme door Canada, Duitsland, Hongarije, Mexico en Rusland. Klik HIER voor de video van de hele UPR-sessie. Publicatie van alle aanbevelingen door de VN Mensenrechtenraad volgt op 12 mei as.
Update 12 mei 2017: vandaag om 18u zijn alle aanbevelingen aan Nederland door de VN Mensenrechtenraad gepubliceerd, klik HIER (pdf). Nuttige adviezen aan Nederland inzake het recht op privacy zijn afkomstig van Duitsland, Canada, Spanje, Hongarije, Mexico en Rusland, zie par. 5.29, 5.30, 5.113, 5.121, 5.128 & 5.129. Hieronder de betreffende aanbevelingen. Nader commentaar door Privacy First volgt.
Extend the National Action Plan on Human Rights to cover all relevant human rights issues, including counter-terrorism, government surveillance, migration and human rights education (Germany);
Extend the National Action Plan on Human Rights, published in 2013 to cover all relevant human rights issues, including respect for human rights while countering terrorism, and ensure independent monitoring and evaluation of the Action Plan (Hungary);
Review any adopted or proposed counter-terrorism legislation, policies, or programs to provide adequate safeguards against human rights violations and minimize any possible stigmatizing effect such measures might have on certain segments of the population (Canada);
Take necessary measures to ensure that the collection and maintenance of data for criminal [investigation] purposes does not entail massive surveillance of innocent persons (Spain);
Adopt and implement specific legislation on collection, use and accumulation of meta-data and individual profiles, including in security and anti-terrorist activities, guaranteeing the right to privacy, transparency, accountability, and the right to decide on the use, correction and deletion of personal data (Mexico);
Ensure the protection of private life and prevent cases of unwarranted access of special agencies in personal information of citizens in the Internet that have no connection with any illegal actions (Russian Federation). [sic]
Update 26 mei 2017: inmiddels is een vollediger VN-verslag van de UPR-sessie (inclusief weergave van de 'interactive dialogue' tussen VN-lidstaten en Nederland) gepubliceerd; klik HIER (pdf). In september wordt bekend welke aanbevelingen de Nederlandse regering zal accepteren en implementeren.
Update 22 september 2017: de Nederlandse regering heeft inmiddels bekendgemaakt (pdf) dat het van bovenstaande aanbevelingen slechts de Spaanse uitdrukkelijk accepteert:
Take necessary measures to ensure that the collection and maintenance of data for criminal purposes does not entail massive surveillance of innocent persons.
Privacy First beschouwt dit als een bindende internationale toezegging en zal de Nederlandse regering daar aan houden, bijvoorbeeld bij actuele wetsvoorstellen die hiermee in strijd zijn.
De overige VN-aanbevelingen (door Duitsland, Canada, Mexico, Hongarije en Rusland) neemt Nederland vooralsnog slechts voor kennisgeving aan (deze zijn "noted", in diplomatenjargon). Nederland doet daarbij slechts de volgende toezegging:
"The current Action Plan will not be amended, but the recommendations [made by Germany and Hungary] will be considered during the development of a new one."
Dit biedt enig perspectief. Te zijner tijd zal Privacy First hierover met de verantwoordelijke ministeries in overleg treden.
Stand van zaken na drie jaar campagne tegen nieuwe EPD-wet: nog steeds werk aan de winkel
De campagne Specifieke Toestemming van Privacy First en het Platform Bescherming Burgerrechten maakt na drie jaar actie de balans op.
Na bijna drie jaar actie te hebben gevoerd tegen de nieuwe EPD-wet van minister Schippers, mag onze campagne Specifieke Toestemming een bescheiden maar belangrijk succes vieren. De wet waartegen we hebben gelobbyd, is tot onze spijt aangenomen. Er zijn echter een aantal belangrijke lichtpunten, en nog meer redenen om de komende tijd deze wet en haar gevolgen zeer kritisch te blijven volgen. We beginnen met de lichtpunten:
Onze campagnemissie kreeg brede steun van maatschappelijke organisaties en academici
Een groot aantal maatschappelijke organisaties en academici op het gebied van privacy, ICT en gezondheidszorg onderschrijft de missie van onze campagne al sinds haar lancering. Die brede steun laat zien dat vele organisaties en personen met deskundigheid en statuur onze zorgen delen. Ons standpunt is dan ook verre van controversieel: we strijden om de rechten die patiënten al sinds vanouds hebben in de zorg ook te waarborgen bij het digitaal uitwisselen van medische gegevens. We zijn desalniettemin trots dat we al die tijd namens een grote en relevante groep onze boodschap onder de aandacht hebben kunnen brengen.
We hebben de politieke discussie over patiëntprivacy en toestemming op scherp gesteld
Vanaf haar lancering heeft Specifieke Toestemming een zeer duidelijk onderscheid gemaakt tussen specifieke, rechtmatige toestemming zoals die is vastgelegd in privacywetgeving en mensenrechtenverdragen, en de brede, generieke toestemming die minister Schippers mogelijk wilde maken met dit wetsvoorstel. Daarmee hebben we een belangrijke invloed gehad op hoe er over deze wet is gediscussieerd. Regelmatig werd onze input aangehaald in debatten die Eerste en Tweede Kamerleden met de minister voerden. Ook waren we deel van het expertpanel waarmee de Eerste Kamer in april dit jaar een hoorzitting organiseerde over de privacy-aspecten van de nieuwe EPD-wet.
Voor het eerst sinds de verwerping van het Elektronisch Patiëntendossier (EPD) werd weer een stevig inhoudelijk debat over patiëntprivacy gevoerd. We hopen dat onze campagne een basis heeft gelegd voor een duurzame discussie over hoe vertrouwelijkheid in de zorg in het digitale tijdperk dient te worden gewaarborgd.
Dankzij een cruciale motie blijven privacyvriendelijke alternatieve systemen mogelijk
Met de aanname van de motie-Teunissen, waarvoor we in de laatste dagen van het wetgevingstraject hard hebben gelobbyd, kunnen alternatieve systemen naast het Landelijk Schakelpunt (LSP) blijven bestaan. De regering wordt in de motie verzocht “ervoor zorg te dragen dat toegang tot het medisch dossier niet alleen gecentraliseerd, maar ook decentraal mogelijk zal blijven.”
Er zitten grote risico’s aan een centraal toegangssysteem zoals het LSP, zo waarschuwden hoogleraren tijdens de expertmeetings in de Eerste Kamer. Met de motie-Teunissen blijft het mogelijk om bij elke zorgverlener apart te kunnen aangeven welke gegevens deze met welke andere zorgverleners mag delen – zonder dat dit aan een centraal systeem zoals het LSP is verbonden. Zo voorkom je als patiënt dat je toestemmingen (en dus ook informatie over welke zorgverleners je bezoekt) in een landelijk register worden opgeslagen en blijven ze alleen bij de zorgverlener bewaard.
Er zal uiteraard krachtig op moeten worden toegezien dat de motie ook echt vorm krijgt en uitgevoerd wordt.
Helaas zijn er weinig echte lichtpunten te melden:
In zijn algemeenheid is deze wet een privacydraak die de patiëntprivacy en het medisch beroepsgeheim ondermijnt. Hieronder lichten we toe waarom, en waarop we de komende tijd strak moeten gaan letten.
De “gespecificeerde toestemming” die patiënten straks moeten geven is onbegrijpelijk
Deze wet introduceert een problematische vorm van toestemming: gespecificeerde toestemming. Anders dan de naam doet vermoeden, is deze vorm van toestemming weinig specifiek. Het kan alles betekenen van een ongerichte toestemming om tienduizenden zorgverleners in Nederland inzage in je dossier te geven, tot het beschikbaar stellen van een doktersrecept voor de apotheker om de hoek.
Gespecificeerde toestemming creëert de mogelijkheid om patiënten een vage toestemmingsvraag te stellen met onoverzichtelijke gevolgen. Een voorbeeld daarvan kan nu al worden gevonden in de folders die VZVZ verspreidt voor deelname aan het LSP. Mensen worden geregeld een opt-in formulier onder de neus geschoven met het verzoek te tekenen omdat anders de medicatieveiligheid niet gegarandeerd zou kunnen worden. Vergelijkbare risico’s voorzien we voor het nog te introduceren online patiëntenportaal, waarmee patiënten straks zelf de regie zouden moeten voeren over wie hun medische gegevens kunnen inzien. Hoe geïnformeerd is de toestemming die patiënten geven? Hoe wordt voorkomen dat men uit onwetendheid of “voor de zekerheid” maar een brede, ongerichte toestemming geeft? De praktijk van “gespecificeerde toestemming” zal scherp in de gaten gehouden moeten worden.
Overigens staat nog niet eens vast of de patiënt in de praktijk echt zo’n specifieke keus zal kunnen maken. De minister heeft het er zelf vooral over dat toestemming gegeven moet kunnen worden voor categorieën van zorgverleners. De huidige systemen (lees: het LSP) zijn niet uitgerust om iets anders dan generieke toestemming te geven en ICT-partijen en zorgkoepels moeten de komende drie jaar “gespecificeerde toestemming” vormgeven en implementeren – tot nog toe lijken deze partijen de toestemming steeds zo ruim mogelijk te willen maken. We bevelen de Tweede Kamer daarom met klem aan om dit traject kritisch te volgen. Om te voldoen aan de motie-Bredenoord (D66) zouden zowel de juridische uitwerking van “gespecificeerde toestemming” als de implementatie ervan onderwerp moeten zijn van Privacy Impact Assessments en de eisen zoals geformuleerd in de motie-Franken (2011).
De komende drie jaar wordt het uit de wet geschrapte Generieke Toestemming gedoogd
In de drie jaar dat “gespecificeerde toestemming” moet worden uitgewerkt en geïmplementeerd, wil de minister dat patiënten generieke toestemming kunnen geven: de toestemmingsvorm die de Tweede Kamer juist uit het wetsvoorstel schrapte. Dit plan diende minister Schippers zelf nog in tijdens de behandeling in de Senaat. Een kwalijke zaak waartegen Specifieke Toestemming fel heeft geageerd.
Hierdoor krijgt het LSP, dat zo ongeveer alles waartegen Specifieke Toestemming campagne voert in de praktijk brengt, ruim baan. Ook zullen de generieke toestemmingen die in de komende drie jaar worden gegeven naderhand geldig blijven. In de praktijk zal dit plan er dan ook op neerkomen dat VZVZ deze periode kan gebruiken om zoveel mogelijk patiënten met een brede generieke toestemming te laten deelnemen aan het LSP. De monopoliepositie van dit systeem zal dan binnen niet al te lange tijd een voldongen feit zijn.
Specifieke toestemming blijft echter een fundamenteel recht, vastgelegd in artikel 8 van het EVRM. Daar verandert de invoering van bredere toestemmingsvormen niets aan. Daarom is het ook zo kwalijk dat het LSP, een systeem dat enkel met generieke toestemming werkt, nu vrij doorgang krijgt. Er moet op worden toegezien dat ook na de invoering van dit wetsvoorstel het mogelijk blijft om specifiek toestemming te verlenen. Om dat recht op te eisen, is het nog steeds mogelijk om vanaf de website van Specifieke Toestemming een zeggenschapsbrief naar uw zorgverlener te sturen.
Het digitaal inzage- en afschriftrecht verklaart de patiëntprivacy vogelvrij
Tot slot hebben we grote bedenkingen bij het nieuwe recht van de patiënt om online een kopie van het medisch dossier te downloaden of dit in één keer te uploaden naar de cloud. Zonder de dossierhoudend arts (die een beroepsgeheim heeft) als tussenpersoon lopen patiënten een groot risico om hun medische gegevens zonder veel nadenken, met een druk op de knop af te staan aan partijen die niet gebonden zijn aan het beroepsgeheim. Zowel de LHV als de KNMG hebben reeds aangegeven grote risico’s te zien in een dergelijke achterdeur naar het medisch dossier.
De Tweede Kamer zou de implementatie van het online patiëntenportaal, dat ook toegang gaat geven tot de digitale kopie van het medisch dossier, daarom ook zeer kritisch moeten volgen.
Andere zaken om de komende tijd in de gaten te houden:
VP Huisartsen voert een rechtszaak tegen de landelijke uitrol van het LSP. De bodemprocedure startte in 2014 en momenteel loopt de cassatiezaak bij de Hoge Raad. In deze zaak speelt ook de toestemming die patiënten in het LSP kunnen geven een belangrijke rol.
Wetsvoorstel 33980 geeft zorgverzekeraars de bevoegdheid om bij een vermoeden van fraude het medisch dossier bij zorgverleners op te eisen. Dit alles zonder voorafgaande toestemming van de patiënt. Een onnodige en disproportionele inbreuk op de patiëntprivacy. PrivacyBarometer heeft een brievenactie waaraan iedereen zou moeten meedoen.
De Autoriteit Persoonsgegevens (AP) moet intensiever toezien op de uitwisseling van medische gegevens, zo stelt een motie van de Eerste Kamer. We maken ons echter grote zorgen over hoe de toezichthouder deze taak inhoudelijk zal opvatten. In de afgelopen jaren heeft de AP juist het LSP gefaciliteerd, door goedkeuring te verlenen aan de private uitrol van het systeem.
Laatste kans voor Eerste Kamer ter behoud van medische privacy
“Het is te laat voor privacy-by-design bij dit EPD”
Als de Eerste Kamer morgen instemt met minister Schippers’ nieuwe zorgcommunicatiewet, geeft ze alsnog ruim baan aan het Elektronisch Patiëntendossier dat de Eerste Kamer in 2011 unaniem verwierp, met alle privacyschendingen van dien. Als de Senaat zoals ze zelf in een motie stelt echt wil inzetten op privacy-by-design, moet ze het EPD-systeem en dit wetsvoorstel dat het faciliteert verwerpen, aldus de campagne SpecifiekeToestemming.nl.
In 2011 verwierp de Eerste Kamer unaniem het Elektronisch Patiëntendossier (EPD) wegens de enorme privacy- en veiligheidsrisico’s die aan het EPD kleefden. Desondanks is het systeem van het EPD (het Landelijk Schakelpunt, LSP) de laatste jaren privaat doorgestart en volop in gebruik geraakt bij een steeds groter aantal zorgverleners, dit mede onder druk van zorgverzekeraars – die de doorstart ook financieren.
De privacy- en veiligheidsrisico’s van het oorspronkelijke EPD zijn in het huidige LSP echter nog onverminderd aanwezig. Bij de aanleg van ICT-systemen dienen privacy- en securitywaarborgen immers vanaf dag één te worden opgenomen in het ontwerp. Bij het LSP is dit nooit gebeurd, en inmiddels is het hiervoor ook te laat. Reeds om deze reden zou het gebruik van het LSP per direct moeten worden stopgezet en worden vervangen door een privacyvriendelijk alternatief.
Het LSP maakt grootschalige uitwisseling van medische data mogelijk zonder enige controle door de arts en patiënt over wie deze gegevens kan raadplegen voor welk doel. Aanstaande dinsdag stemt de Eerste Kamer over een wetsvoorstel (33509) dat dergelijke controle had moeten verbeteren, maar in werkelijkheid faciliteert deze wet vooral het gebruik van het LSP door de gehele Nederlandse zorgsector.
Het wetsvoorstel verheft generieke toestemming – dat wil zeggen brede en ongerichte uitwisseling van medische gegevens – de komende drie jaar tot de standaard. Daarmee wordt de huidige wettelijk verplichte specifieke uitwisseling van medische gegevens vervangen. Het medisch beroepsgeheim en het recht op medische privacy worden hierdoor in wezen afgeschaft. Zowel de patiënt zelf als de dossierhoudend arts heeft dan immers geen zicht meer op wie voor welke reden inzage pleegt in het medisch dossier. Het ultieme doel van de wet is “eigen regie” door de patiënt, maar het is nog zeer onduidelijk hoe dit vorm moet krijgen; naar verwachting zullen veel patiënten straks gewoon eenmalig voor alle uitwisseling toestemming aanvinken.
Het wetsvoorstel lijkt zo voornamelijk geschreven ter facilitering van grootschalige, centrale infrastructuren, waaronder een nieuw centraal, aan het LSP te koppelen online “patiëntenportaal” en manieren voor burgers om hun hele medisch dossier in een keer – zonder tussenkomst van de arts – te kunnen uploaden naar de cloud. De medische privacy zal hierdoor onmogelijk gegarandeerd kunnen worden. Om deze reden voert de nationale campagne SpecifiekeToestemming.nl (gesteund door Privacy First en het Platform Bescherming Burgerrechten) al jaren actie tegen dit wetsvoorstel. Desondanks dreigt het wetsvoorstel morgen door de Eerste Kamer te worden aangenomen.
Slechts D66 en enkele kleine partijen (waaronder de ChristenUnie) lijken nog het verschil te kunnen gaan maken in de koers die Nederland de komende jaren zal gaan varen. D66 heeft daartoe reeds een motie ingediend voor privacy-by-design. SpecifiekeToestemming.nl woordvoerder Vincent Böhre zegt echter: “Bij het huidige wetsvoorstel is 'privacy by design' een wassen neus: het centrale LSP, maar ook een centraal toestemmingsportaal en privacy-by-design vormen een contradictio in terminis. Daarom dringen wij er nogmaals bij de Kamer op aan het wetsvoorstel te verwerpen.”
Individuele burgers die ook vrezen voor hun medische privacy in een wereld waarin de uitwisseling van medische gegevens straks alleen maar grootschalig en gecentraliseerd of in de cloud kan plaatsvinden, kunnen D66 en andere partijen nu nog aanschrijven via www.specifieketoestemming.nl.
Update 4 oktober 2016: vandaag heeft de Eerste Kamer het wetsvoorstel helaas aangenomen. GroenLinks, SP, Partij voor de Dieren (PvdD) en PVV stemden nadrukkelijk tégen. Enig lichtpuntje tijdens de stemming was een unaniem aangenomen motie van D66 waarin de Eerste Kamer haar voorkeur laat blijken voor decentrale vormen van privacy by design. In dat verband diende PvdD tevens een motie in die gericht is op decentrale i.p.v. centrale toegang tot medische dossiers; de stemming over deze motie zal waarschijnlijk volgende week plaatsvinden. Nader commentaar op e.e.a. volgt op het weblog van SpecifiekeToestemming.nl.
Update 18 oktober 2016: de stemming over de motie van de PvdD (gewijzigde motie-Teunissen) is op 11 oktober jl. aangehouden en staat inmiddels geagendeerd op dinsdag 25 oktober as.
Update 25 oktober 2016: vandaag heeft de Eerste Kamer (bij meerderheid) de motie-Teunissen aangenomen. Klik HIER voor de tekst van de motie.
Security.nl, 10 juni 2016: 'Huisartsen in cassatie tegen invoering van LSP'
"De Vereniging van Praktijkhoudende Huisartsen (VPHuisartsen) is deze week bij de Hoge Raad in cassatie gegaan tegen de invoering van het Landelijk Schakelpunt (LSP), de infrastructuur voor het uitwisselen van vertrouwelijke medische patiëntgegevens.
Volgens VPHuisartsen is er een gigantisch groot en duur systeem opgezet zonder van te voren adequaat onderzoek te doen. Niet naar het doel ervan, niet welke vragen het eigenlijk oplost en niet naar de risico’s die deze landelijke infrastructuur met zich meebrengt. De organisatie maakt zich vooral zorgen over de privacy-impact. Door het LSP zou de vertrouwelijkheid en de privacy in de spreekkamer namelijk eindigen.
"Het zijn niet meer de dokter en de patiënt die samen bepalen wie welke gegevens in mag zien. Eenmaal ja gezegd tegen het LSP betekent dat een derde partij kan bepalen, zonder toestemming van de huisarts en patiënt, met wie nog meer het patiëntendossier van de huisarts gedeeld mag worden. Je digitale dossierkast staat open, je weet niet wie er informatie uithaalt, je weet niet welke informatie er gezien wordt en je weet niet wat er met die informatie gebeurt", zo liet een aangesloten huisarts eerder tegenover de rechter weten.
Rechtsgang
Bij de rechtbank Midden-Nederland en in hoger beroep bij het gerechtshof Arnhem-Leeuwarden trok VPHuisartsen aan het kortste eind. Daarmee leek voor de Vereniging van Praktijkhouders de kous af, ondanks het feit dat er een aantal principiële rechtsvragen onbeantwoord bleven. "Maar de bescherming van het beroepsgeheim, de privacy van patiënten en daarmee de vraag naar de rechtmatigheid van het LSP blijft voor VPHuisartsen vanuit principiële en professionele redenen de drijfveer voor de gang naar de Hoge Raad", zo laat de organisatie op de eigen website weten.
Mede op aandringen van VPH-leden en enkele maatschappelijke organisaties zoals Privacy First heeft de projectgroep Pro Bono Connect van het Nederlands Juristen Comité van de Mensenrechten, de mogelijkheid van cassatie onderzocht. Pro Bono Connect is een organisatie van advocaten die vrijwillig en onbetaald hun expertise inzetten bij mensenrechtenvraagstukken, ten dienste van maatschappelijke organisaties. Mocht de Hoge Raad de zaak behandelen dan kan het nog anderhalf jaar duren voordat er een uitspraak komt. Eind maart werd bekend dat 10 miljoen Nederlanders inmiddels toestemming hebben gegeven om hun medische gegevens via het LSP uit te laten wisselen."
Bron: https://www.security.nl/posting/473981/Huisartsen+in+cassatie+tegen+invoering+van+LSP, 10 juni 2016.
Patiëntportaal is geen oplossing voor privacyvraagstuk EPD
De nieuwe EPD-wet van minister Schippers schept al een jaar verwarring in de Eerste Kamer. Voor patiënt noch arts is het duidelijk wie straks na het geven van toestemming medische gegevens kan raadplegen. Na twee jaar troebele discussie, wil de minister de patiënt het allemaal zelf laten regelen. Daarmee gaat ze ten onrechte de fundamentele privacydiscussie uit de weg.
Het wetsvoorstel dat de juridische basis moet gaan vormen voor het privaat doorgestarte Elektronisch Patiëntendossier (wetsvoorstel 33509) wordt inmiddels al een jaar aangehouden door de Eerste Kamer. De Senaat heeft gegronde twijfels bij het wetsvoorstel, dat onder meer moet gaan regelen hoe een vertrouwelijke behandelrelatie moet worden gewaarborgd bij het digitaal toegankelijk maken van medische gegevens. Begin april jl. nodigden Eerste Kamerleden voor de tweede maal een panel met deskundigen uit die hun commentaar op het wetsvoorstel mochten leveren. SpecifiekeToestemming.nl was één van de genodigden bij deze recente expert-meeting en leverde voorafgaand aan de bijeenkomst schriftelijke input (PDF).
SpecifiekeToestemming.nl
SpecifiekeToestemming.nl is een onafhankelijke campagne die na de indiening van het wetsvoorstel in 2014 werd gelanceerd op initiatief van Stichting Privacy First en het Platform Bescherming Burgerrechten. Kern van deze campagne is dat specifieke toestemming (weer) het leidende beginsel moet worden bij de uitwisseling van medische gegevens. De campagne wordt gesteund door talrijke maatschappelijke organisaties, zorgverleners en andere professionals.
EPD alsnog van wettelijke basis voorzien
Het huidige wetsvoorstel van minister Schippers is in de eerste plaats bedoeld om het LSP-systeem (Landelijk Schakelpunt) waarvoor de Eerste Kamer de wetgeving in 2011 unaniem verwierp, alsnog van een wettelijke basis te voorzien. SpecifiekeToestemming.nl woordvoerder Vincent Böhre stelde tijdens de expert-meeting: “De infrastructuur van het EPD werd door private partijen doorgestart in de vorm van het Landelijk Schakelpunt. Zo zagen wij het destijds en zo zien wij het nog steeds grotendeels, met alle manco’s die destijds in de infrastructuur zaten en nog steeds zitten. In onze optiek is de infrastructuur te grootschalig en inherent onveilig, met generieke, ongerichte en onbepaalde toestemming.”
SpecifiekeToestemming.nl wijst sinds de indiening van het wetsvoorstel op de onoverzichtelijke toestemming die patiënten volgens de nieuwe EPD-wet kunnen geven. Mede onder druk van deze campagne werd het geven van generieke (brede, ongerichte) toestemming in 2014 door de Tweede Kamer uit de wet gehaald. Een stap in de goede richting.
Gegoochel met termen
Sinds de Tweede Kamer generieke toestemming schrapte, werd de wet echter alleen maar ingewikkelder. Minister Schippers introduceerde een nieuwe vorm van toestemming genaamd “gespecificeerde toestemming”, die veel vragen opriep tijdens de behandeling in de Senaat en de aldaar gehouden expert-meetings. Wie het wetsartikel (15a) over "gespecificeerde toestemming" nauwkeurig bekijkt, moet concluderen dat dit nog steeds een zeer brede, onoverzichtelijke toestemming kan betekenen die de oorspronkelijke bezwaren tegen generieke toestemming niet wegneemt.
Bovendien, zo moest minister Schippers later zelf ook vaststellen, zijn huidige systemen (lees: het LSP) in hun ontwerp niet uitgerust om iets anders dan generieke toestemming mogelijk te maken – zo ook haar eigen “gespecificeerde toestemming”. Totdat dat zover is, wil de minister dat “gedurende een driejarige overgangsperiode een generiek ‘ja’ of ‘nee’ volstaat”, zo schreef ze in december 2015 aan de Eerste Kamer. Met andere woorden: als het aan de minister ligt, wordt generieke toestemming alsnog de standaard wijze van toestemming geven.
Gevoelig punt geraakt
SpecifiekeToestemming.nl schreef hierover een brief aan de Eerste Kamer, waarin ze erop wees dat generieke toestemming, ook voor drie jaar, onacceptabel was, daarbij verwijzend naar het amendement van de Tweede Kamer dat generieke toestemming uit het wetsvoorstel schrapte. In reactie daarop stelde de minister juist weer dat het helemaal niet de bedoeling was dat er generieke toestemming werd gevraagd: “Het is niet zo dat de toestemmingsvraag generiek is. [...] Wel kan het antwoord op de toestemmingsvraag generiek zijn,” aldus de minister. Volgens SpecifiekeToestemming.nl is dit een onbegrijpelijke redenering, die illustreert in welke bochten de uitleg van dit wetsvoorstel moet worden gewrongen om de onoverzichtelijke toestemming die minister Schippers wil invoeren, alsnog te legitimeren. Een generiek antwoord op een specifieke vraag is immers een contradictio in terminis. SpecifiekeToestemming.nl woordvoerder Vincent Böhre zei hierover tijdens de expert-meeting: “Met alle respect, haar brief komt op mij over als gegoochel met termen, waardoor het alleen maar onduidelijker wordt. Wij vinden het standpunt van de minister hierover onbegrijpelijk. We hadden met onze brief aan de Eerste Kamer blijkbaar een gevoelig punt geraakt.”
Volgens minister Schippers is de vraag “mag ik uw medische gegevens toegankelijk maken voor alle op het systeem aangesloten zorgverleners?” overigens een specifieke vraag, zo blijkt uit haar brief. SpecifiekeToestemming.nl is het hier volstrekt mee oneens. Als een patiënt een dergelijke vraag met “ja” beantwoordt, geeft deze immers een brede, ongerichte toestemming waarbij op voorhand niet duidelijk is wie voor welke reden toegang kan krijgen tot welke gegevens – kortom, weinig specifiek.
Overhaast patiëntportaal ingevoerd
De hele discussie over generiek, gespecificeerd en specifiek toestemming vragen of geven wordt door minister Schippers echter gelaten voor wat ze is. In haar laatste uitgebreide brief slaat ze een nieuwe richting in als het gaat om het uiteindelijke doel van deze wet: in de toekomst moet de patiënt de volledige regie krijgen over wie toegang heeft tot welke medische gegevens. Dit moet gaan gebeuren via een online patiëntportaal, zo blijkt uit het voorstel van de minister.
“Wij vinden dat een onverantwoorde verschuiving van de verantwoordelijkheid en ook van de aansprakelijkheid in sommige gevallen”, stelde Böhre hierover tijdens de expertmeeting. De regie over de inhoud en de toegang van het zorgdossier dient volgens SpecifiekeToestemming.nl in de eerste plaats bij arts en patiënt gezamenlijk te blijven, zoals het medisch beroepsgeheim en de wetgeving rondom patiëntprivacy voorschrijven. Als de patiënt dit allemaal zelf moet gaan regelen, krijgt deze een (te) grote verantwoordelijkheid die in de praktijk snel fout kan uitpakken – zowel wat betreft de toegankelijkheid van gegevens, maar ook het niet toegankelijk zijn van gegevens terwijl dat wel nodig is.
De huidige wetgeving regelt dat de arts de patiënt gericht toestemming vraagt, en dat zou het uitgangspunt moeten blijven volgens SpecifiekeToestemming.nl. De zorgverlener is vrijwel altijd beter op de hoogte van welke gegevens relevant zijn voor een zorgvraag, en is bovendien wettelijk en tuchtrechtelijk aansprakelijk voor de kwaliteit en vertrouwelijkheid van deze informatie. Dit is een verantwoordelijkheid die je niet zomaar kunt overdragen aan een patiënt – zeker niet iedere patiënt. Door een portaal met eigen beheer niet als extra mogelijkheid maar als norm te stellen, worden de voordelen van patiënten die hier baat bij hebben ondergesneeuwd door de risico’s van een onverantwoord beheer.
Bovendien ontwijkt Schippers, door volledig in te zetten op eigen regie, de fundamentele discussie over de reikwijdte en overzichtelijkheid van de toestemming, die overigens ook bij de invoering van een patiëntenportaal noodzakelijk is. Voor zo’n toepassing, die plaatsvindt buiten de directe zorg, zou alleen al een apart wetsvoorstel moeten worden geschreven. Het wetsvoorstel zoals minister Schippers dat nu heeft voorgelegd bevat immers geen beschermend kader voor het ontwikkelen van een “patiëntgeheim” en alle kwesties omtrent verantwoordelijkheid en aansprakelijkheid die voor een dergelijk systeem noodzakelijk zijn.
Documenten:
Schriftelijke input SpecifiekeToestemming.nl t.b.v. expert-meeting Eerste Kamer 5 april 2016
Woordelijk verslag expert-meeting Eerste Kamer 5 april 2016
Brief en begeleidend schrijven van minister Schippers d.d. 8 maart 2016 aan Tweede Kamer ter reactie op brief SpecifiekeToestemming.nl aan Eerste Kamer d.d. 18 januari 2016.
Nieuwe EPD-wet dreigt alsnog alle dossiers open te zetten
Minister Schippers van Volksgezondheid wil generieke toestemming voorlopig de standaard maken in haar nieuwe EPD-wet, waardoor met een eenmalige toestemming patiëntendossiers toegankelijk worden voor alle op het systeem aangesloten zorgverleners. Ze gaat daarmee voorbij aan de wens van de Tweede Kamer, die deze toestemmingsvorm wegens privacybezwaren schrapte uit het oorspronkelijke wetsvoorstel. Dat mag de Eerste Kamer niet laten gebeuren, schrijft onze campagne Specifieke Toestemming in een brief aan de Senaat, die zich binnenkort over het wetsvoorstel buigt.
Het wetsvoorstel Cliëntenrechten bij elektronische gegevensverwerking (33509) is de opvolger van de Wet-EPD, die in 2011 wegens privacybezwaren unaniem werd verworpen door de Eerste Kamer. Dossiers werden toegankelijk voor tienduizenden zorgverleners en hun medewerkers, zonder voorafgaande check van de dossierhoudende arts.
In de nieuwe EPD-wet die Schippers in 2014 presenteerde, moesten patiënten weliswaar vooraf toestemming geven om hun gegevens beschikbaar te stellen, maar was deze toestemming zo breed dat zowel arts als patiënt geen zicht hadden op wie welke gegevens met welk doel kon raadplegen. De Tweede Kamer vond dat onaanvaardbaar. Generieke toestemming, oftewel met een eenmalige toestemming alle op een systeem aangesloten zorgverleners toegang verschaffen, werd in juli 2014 uit het wetsvoorstel geschrapt.
In reactie hierop presenteerde de minister een nieuwe toestemmingsvorm: gespecificeerde toestemming. Anders dan deze term doet vermoeden, komt ook deze vorm van toestemming neer op een carte blanche, zo beargumenteerde Specifieke Toestemming al eerder uitgebreid naar de Eerste Kamer. In de expertmeetings en behandelingen in de Senaat bleek vervolgens dat ook Eerste Kamerleden nog veel vraagtekens hadden bij Schippers’ gespecificeerde toestemming.
Die bezwaren lijken echter voorbarig, nu deze vorm van toestemming überhaupt niet realiseerbaar blijkt. Huidige systemen om medische gegevens mee uit te wisselen, waarvan het Landelijk Schakelpunt (LSP, het voormalige EPD) het bekendst is, zijn namelijk in hun ontwerp niet ingericht om patiënten specifiek gegevens te laten delen (ook niet met gespecificeerde toestemming), zo informeerde de minister de Tweede Kamer in december jl. Voor er een manier is om gerichter gegevens beschikbaar te stellen, wil de minister dat patiënten in ieder geval drie jaar lang alsnog een brede, generieke toestemming kunnen geven, die, eenmaal gegeven, ook daarna geldig blijft.
Fundamentele bezwaren Eerste en Tweede Kamer genegeerd
De campagne Specifieke Toestemming volgt het wetsvoorstel al sinds haar introductie op de voet, en wees de Eerste Kamer begin deze week in een brief met klem op de fundamentele bezwaren die er kleven aan generieke toestemming.
“Specifieke Toestemming vindt dat de huidige wetgeving – Wgbo en Wbp – een goede basis is voor het vragen van toestemming in de zorg, en vindt generieke toestemming – ook ‘tijdelijk’ voor drie jaar – onacceptabel. Generieke toestemming kan door onoverzichtelijkheid voor zowel patiënt als dossierhoudend arts niet voldoen aan de eisen die wet en verdrag stellen aan het delen van medische gegevens”, zo stelde de campagne al eerder.
Onze campagne stelt aan Senaatsleden voor dat ofwel alle artikelen over toestemming uit het wetsvoorstel worden geschrapt zodat er op basis van al bestaande wetgeving medische gegevens kunnen worden gedeeld, óf dat de behandeling van het wetsvoorstel wordt uitgesteld totdat duidelijk is welke gevolgen de gespecificeerde toestemming van de minister heeft voor de privacy van patiënten.
De Eerste Kamer hield gisteren een zogeheten nadere procedure over het wetsvoorstel, en besloot daarin de verdere behandeling te laten afhangen van de termijn en de wijze waarop de Eerste Kamer zich kan laten informeren over nog bij de Kamer levende vragen. De campagne Specifieke Toestemming zal de Eerste Kamer te zijner tijd van nadere inbreng voorzien.
Download HIER de brief die Specifieke Toestemming begin deze week naar de Eerste Kamer stuurde (pdf) en klik HIER voor bovenstaand bericht zoals gisteren gepubliceerd op de campagne-website.
NU.nl, 19 januari 2016: 'Artsen pleiten voor uitstel elektronisch patiëntendossier'
"Stel het elektronisch patiëntendossier uit, want het is nog niet haalbaar. Dat zegt artsenverbond KNMG dinsdag, op de dag dat de Eerste Kamer over de plannen praat.
In het voorstel staat dat patiënten moeten kunnen aangeven wie welke informatie over hen mag zien. ''Die vereisten zijn op dit moment niet uitvoerbaar'', aldus de KNMG.
De huisartsenvereniging (LHV) had vorige week ook voor uitstel gepleit. De beide organisaties willen dat er eerst onderzoek komt of het bepalen wie wat mag zien gevolgen heeft voor de 'zorgpraktijk'.
In de loop van 2017 moet dat duidelijk worden. Pas dan zou de Eerste Kamer het voorstel moeten behandelen, vinden artsen en huisartsen.
Privacy First
Ook de groepering Privacy First ziet niets in de plannen. Tot de tijd dat gerichte toestemming kan, wil de minister namelijk dat mensen algemene toestemming geven, dus dat elke zorgverlener toegang krijgt tot alle medische gegevens.
Onacceptabel, vindt Privacy First. Daarom zou de Eerste Kamer de wet moeten aanpassen of uitstellen.
Bron: http://www.nu.nl/binnenland/4200100/artsen-pleiten-uitstel-elektronisch-patientendossier.html, 19 januari 2016 (via ANP). Tevens gepubliceerd op http://www.ad.nl/ad/nl/1012/Nederland/article/detail/4228235/2016/01/19/Artsen-Patientendossier-is-nog-niet-haalbaar.dhtml, http://www.gelderlander.nl/algemeen/specials/gezond-en-wetenschap/artsen-pati%C3%ABntendossier-is-nog-niet-haalbaar-1.5641229, http://www.bndestem.nl/algemeen/specials/gezond-en-wetenschap/artsen-pati%C3%ABntendossier-is-nog-niet-haalbaar-1.5641229, http://www.ed.nl/algemeen/specials/gezond-en-wetenschap/artsen-patiëntendossier-is-nog-niet-haalbaar-1.5641229, http://www.automatiseringgids.nl/nieuws/2016/03/artsen-patientendossier-is-nog-niet-haalbaar, http://www.skipr.nl/actueel/id25179-artsen-patientendossier-is-nog-niet-haalbaar.html, http://www.radartv.nl/nieuws/archief/detail/article/artsen-patientendossier-is-nog-niet-haalbaar/, etc.