MKB Juristen entwirft individuelle Rechtsdokumente
Es empfiehlt sich, wichtige Verträge, Geschäftsbedingungen und andere juristische Dokumente nicht selbst zusammenzustellen oder zu kopieren. Wir unterstützen Unternehmer mit begrenztem Budget mit maßgeschneiderten Rechtslösungen, transparenten Kosten im Voraus und verständlichen Erklärungen.
- Kundenspezifische Verträge, Geschäftsbedingungen und Rechtsdokumente
- Budgetfreundlich und transparent hinsichtlich der Kosten im Voraus
- Fordern Sie eine kostenlose Beratung oder ein unverbindliches Angebot an
Wer personenbezogene Daten über eine Website erhebt, muss diese angemessen schützen – insbesondere im Gesundheitswesen und bei der Verarbeitung von Kinderdaten. Eine kieferorthopädische Praxis, die Patienten die Registrierung über ein ungesichertes (unverschlüsseltes) Formular ermöglichte, wurde von der niederländischen Datenschutzbehörde mit einer Geldstrafe von 12.000 Euro belegt. Übertragen Sie daher sensible Daten stets verschlüsselt (TLS) und beachten Sie die Norm NEN 7510 für das Gesundheitswesen.
Die niederländische Datenschutzbehörde (AP) verhängte eine Geldstrafe gegen eine kieferorthopädische Praxis, da sich Patienten über eine ungesicherte Website registrieren konnten. Kieferorthopädische Praxen verarbeiten sensible Daten und müssen diese angemessen schützen.
Registrierungsformular ohne Verschlüsselung
Die Praxis hatte auf ihrer Website ein Anmeldeformular, über das (häufig minderjährige) Patienten Daten wie Geburtsdatum, Sozialversicherungsnummer, Telefonnummer, Schule, Hausarzt, Zahnarzt, Krankenversicherung sowie Name und Adresse angaben. Laut einer Beschwerde waren diese sensiblen Daten nicht verschlüsselt, sodass Angreifer sie durch einen sogenannten Person-in-the-Middle-Angriff abfangen oder verändern konnten. Nach einer Untersuchung erwies sich die Beschwerde als berechtigt. Obwohl nicht nachgewiesen werden konnte, dass tatsächlich Daten abgefangen wurden, verhängte die niederländische Datenschutzbehörde (AP) dennoch eine Geldbuße von 12.000 Euro.
Strenge Sicherheitsanforderungen im Gesundheitswesen
Die AP ergriff aus mehreren Gründen strenge Maßnahmen: Es geht um die Datenverarbeitung im Gesundheitswesen (wo hohe Standards gelten), um sensible Daten und um Kinder (eine besonders schutzbedürftige Gruppe). Die Datenschutzgesetzgebung schreibt geeignete technische und organisatorische Maßnahmen vor, ohne jedoch deren konkrete Ausgestaltung zu regeln; dies hängt vom Kontext, der Art und dem Umfang der Daten, den Risiken und den Kosten ab.
Laut AP hätte die Website die Sorgfaltspflichten gemäß NEN 7510 erfüllen müssen, die Verschlüsselung vorschreibt. Die Übertragung hätte gemäß den Richtlinien des Nationalen Zentrums für Cybersicherheit (NCSC) über das TLS-Protokoll erfolgen müssen. Durch die unverschlüsselte Datenübertragung wurde diese Vorgabe nicht eingehalten.
Die AP behält den Gesundheitssektor genau im Auge. So erhielt beispielsweise das HagaZiekenhuis zuvor eine Geldstrafe von 460.000 Euro (vom Gericht auf 350.000 Euro reduziert) wegen unrechtmäßigen Zugriffs auf Patientenakten, und das OLVG-Krankenhaus eine Geldstrafe von 440.000 Euro, unter anderem weil die Sicherheit nicht den Standards entsprach.
Häufig gestellte Fragen
Muss ich ein Online-Registrierungsformular verschlüsseln?
Ja, insbesondere bei sensiblen Daten. Die Übertragung über ein TLS-Protokoll (https) ist das Minimum; die unverschlüsselte Übertragung sensibler Daten kann zu einer Geldstrafe führen.
Welcher Standard gilt für die Sicherheit im Gesundheitswesen?
Im Gesundheitswesen gilt unter anderem die NEN 7510, die die Verschlüsselung sensibler Daten vorschreibt. Die niederländische Datenschutzbehörde (AP) prüft die Einhaltung dieser Vorgabe und stellt zusätzliche Anforderungen hinsichtlich der Daten von Kindern.
Kann ich auch ohne Leckage eine Geldstrafe bekommen?
Ja. Selbst wenn nicht nachgewiesen wurde, dass Daten abgefangen wurden, kann unzureichende Sicherheit an sich schon zu einer Geldstrafe führen.
Datenschutzhinweise im Gesundheitswesen
Die Datenschutzexperten von MKB Juristen unterstützen Gesundheitsdienstleister jeder Größe bei der sicheren und DSGVO-konformen Datenverarbeitung. Informieren Sie sich über unsere Expertise im Bereich Datenschutz und Datensicherheit oder vereinbaren Sie ein Erstgespräch .