Een concrete situatie
Fictief voorbeeld: een praktijkmedewerker verstuurt een verwijsbrief met medische informatie naar een verkeerd adres uit de automatische adresaanvulling. De ontvanger meldt de vergissing en zegt het bericht te verwijderen. De medewerker wil het incident sluiten. Nog onbekend is of de bijlage is geopend of automatisch doorgestuurd.
Beperk schade zonder nieuw datalek te veroorzaken
Meld de fout onmiddellijk via de interne incidentroute. Laat zo mogelijk een beveiligde link intrekken of toegang blokkeren. Vraag de onbedoelde ontvanger het bericht en eventuele kopieën te verwijderen en dat te bevestigen. Stuur daarbij niet opnieuw het dossier mee en vraag geen uitgebreid bewijs dat extra patiëntinformatie verspreidt.
Noteer verzendmoment, ontdekking, ontvanger, betrokken bestanden en genomen maatregelen. Bewaar relevante technische informatie afgeschermd. Ga na of het alleen om één bericht gaat of dat dezelfde fout in andere verzendingen kan zitten. Een mail terugroepen kan nuttig zijn, maar is geen betrouwbare vervanging voor feitenonderzoek.
Beoordeel gevolgen vanuit de patiënt
Onderzoek welke gegevens toegankelijk waren en wat daaruit over de patiënt kan worden afgeleid. Een afspraakherinnering, een diagnose en informatie over huiselijk geweld kunnen verschillende gevolgen hebben. Ook de relatie tot de verkeerde ontvanger, kwetsbaarheid van de patiënt en mogelijke verdere verspreiding zijn relevant.
De AP noemt een bevestiging van vernietiging als factor in de risico-inschatting, met de kanttekening dat dit geen zekerheid geeft. Leg vast wat u weet, welke aannames u maakt en wat nog ontbreekt. ‘De ontvanger klonk betrouwbaar’ is zonder nadere onderbouwing een zwakke reden om mogelijke schade uit te sluiten.
Houd twee meldbesluiten en de termijn uit elkaar
Volgens artikel 33 AVG moet een datalek zonder onredelijke vertraging en zo mogelijk binnen 72 uur na kennisname aan de toezichthouder worden gemeld, tenzij het waarschijnlijk geen risico voor rechten en vrijheden oplevert. Onvolledige informatie mag waar nodig gefaseerd worden aangevuld; laat de termijn niet ongemerkt verlopen tijdens onderzoek.
Artikel 34 gebruikt voor het informeren van betrokkenen de drempel van een waarschijnlijk hoog risico, met eigen uitzonderingen. Motiveer dus afzonderlijk het besluit over AP-melding en patiëntinformatie. Maak communicatie begrijpelijk: wat is gebeurd, wat kunnen de gevolgen zijn, welke maatregelen zijn genomen en waar kan de patiënt terecht?
Sluit af met een besluit én herstel van het proces
De PO kan feiten en besluitvorming coördineren, IT of CISO kan technisch onderzoek doen. De verantwoordelijke organisatie neemt het meldbesluit. Betrek een aangestelde FG tijdig voor onafhankelijk advies; maak diens bereikbaarheid geen voorwaarde waardoor spoedmaatregelen of termijnen blijven liggen.
Registreer het datalek ook als geen externe melding nodig blijkt. Onderzoek daarna waarom de verkeerde ontvanger mogelijk was. Denk aan adresvalidatie, het delen via gecontroleerde toegang en werkdruk. Kies een maatregel die de gevonden oorzaak raakt en controleer later of die daadwerkelijk wordt gebruikt.
Wat moet in ieder geval zijn geregeld?
Tijdlijn van verzending, kennisname, maatregelen en besluitvorming.
Gegevenscategorieën, getroffen personen en toegangs- of deelmogelijkheden.
Vastgestelde feiten, onzekerheden en risico’s voor de patiënt.
Afzonderlijke motivering voor AP-melding en patiëntinformatie.
Eventuele meldreferentie, vervolginformatie en verantwoordelijke collega.
Herstelactie met eigenaar en moment waarop de werking wordt gecontroleerd.
Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.
