MKB Juristen stelt juridische documenten op maat op
Het beste is om belangrijke contracten, algemene voorwaarden en andere juridische documenten niet zelf te knutselen of te kopiëren. Wij helpen ondernemers budgetvriendelijk met juridisch maatwerk, vooraf duidelijke kosten en praktische uitleg.
- Contracten, voorwaarden en juridische documenten op maat
- Budgetvriendelijk en vooraf duidelijk over de kosten
- Gratis adviesgesprek of vrijblijvend een offerte aanvragen
Wie persoonsgegevens verzamelt via een website, moet die goed beveiligen — zeker in de zorg en bij gegevens van kinderen. Een orthodontiepraktijk die patiënten zich via een onbeveiligd (niet-versleuteld) formulier liet inschrijven, kreeg een boete van 12.000 euro van de Autoriteit Persoonsgegevens. Verzend gevoelige gegevens daarom altijd versleuteld (TLS) en voldoe aan de zorgnorm NEN 7510.
De Autoriteit Persoonsgegevens (AP) beboette een orthodontiepraktijk omdat patiënten zich via een onbeveiligde website konden aanmelden. Een orthodontiepraktijk verwerkt gevoelige gegevens en moet die voldoende beveiligen.
Inschrijfformulier zonder versleuteling
De praktijk had een inschrijfformulier op de website waarmee (vaak minderjarige) patiënten gegevens invulden: geboortedatum, burgerservicenummer, telefoonnummer, school, huisarts, tandarts, verzekeraar en NAW-gegevens. Volgens een klacht werden deze gevoelige gegevens niet versleuteld, waardoor kwaadwilligen ze via een zogenoemde person-in-the-middle-aanval konden onderscheppen of wijzigen. Na onderzoek bleek de klacht te kloppen. Ook al staat niet vast dat er daadwerkelijk gegevens zijn onderschept, de AP legde toch een boete van 12.000 euro op.
Strenge eisen aan beveiliging in de zorg
De AP trad streng op om meerdere redenen: het gaat om gegevensverwerking in de zorg (waar hoge standaarden gelden), om gevoelige gegevens, en om kinderen (een extra kwetsbare groep). De privacywetgeving verplicht passende technische en organisatorische maatregelen, zonder voor te schrijven hóe; dat hangt af van de context, de aard en hoeveelheid gegevens, de risico’s en de kosten.
Volgens de AP had de website moeten voldoen aan de zorgnorm NEN 7510, waarbij versleuteling noodzakelijk is, en had de verzending volgens het kader van het Nationaal Cyber Security Centrum (NCSC) via een TLS-protocol moeten gebeuren. Door gegevens onversleuteld te verzenden, voldeed de praktijk daar niet aan.
De AP houdt de zorg scherp in de gaten. Zo kreeg het HagaZiekenhuis eerder een boete van 460.000 euro (door de rechter teruggebracht naar 350.000 euro) wegens onrechtmatige toegang tot patiëntendossiers, en het OLVG-ziekenhuis een boete van 440.000 euro omdat onder meer de beveiliging niet op orde was.
Veelgestelde vragen
Moet ik een online inschrijfformulier versleutelen?
Ja, zeker bij gevoelige gegevens. Verzending via een TLS-protocol (https) is het minimum; onversleutelde verzending van gevoelige gegevens kan een boete opleveren.
Welke norm geldt voor beveiliging in de zorg?
In de zorg geldt onder meer NEN 7510, waarbij versleuteling van gevoelige gegevens noodzakelijk is. De AP toetst hieraan en stelt extra eisen bij gegevens van kinderen.
Kan ik een boete krijgen zonder dat er een lek is geweest?
Ja. Ook als niet vaststaat dat gegevens zijn onderschept, kan onvoldoende beveiliging op zichzelf al tot een boete leiden.
Privacy-advies in de zorg
De privacy-experts van MKB Juristen helpen zorgaanbieders — groot of klein — om gegevens veilig en AVG-conform te verwerken. Bekijk onze expertise in privacy en gegevensbescherming of plan een intakegesprek in.