image

Security en Privacy VIPLive

Optimale zorg, dat is ons streven. Dat betekent goede en toegankelijke, maar ook betaalbare zorg. Voor patiënten, maar ook voor zorgverleners en mantelzorgers. Het belang van data wordt steeds groter voor het effectief en efficiënt functioneren van de zorg. Los van de noodzakelijke datadeling rondom verwijzen, declareren en consulteren blijft de behoefte groeien om op bepaalde onderdelen een regionaal beeld te krijgen, ook als er in een regio meerdere soorten HIS'en worden gebruikt door praktijken. Denk hierbij aan beleid en performance zoals bij ketenzorg, netwerkzorg en de zich daarop doorontwikkelende populatieprogramma’s als de Gecombineerde Leefstijl Interventie (GLI). Met VIPLive bieden Topicus en Calculus een oplossing voor deze behoefte uit de zorgketen.

We gaan zo zorgvuldig mogelijk om met de data en de privacy van burgers en patiënten. We voldoen daarbij aan strikte wet- en regelgeving rondom het verwerken van gevoelige patiëntdata. We volgen de ontwikkelingen op dit gebied op de voet. Daarnaast zorgen we ervoor dat onze dienstverlening compliant is en blijft. Nog belangrijker is dat de patiënt en huisarts erop kunnen vertrouwen dat hun data veilig is. In het ontwerp van VIPLive is de huisarts de enige persoon die bepaalt welke data met wie wordt gedeeld, wij zorgen er vervolgens voor dat dit veilig gebeurt, nu en in de toekomst.

Dataverwerking VIPLive

Wat doen jullie met patiëntdata?

Huisartsen maken gebruik van verschillende informatiesystemen om hun data te verwerken. Zo maakt een huisarts gebruik van zijn HIS, een verwijsplatform of een patiëntomgeving. Voor het verwerken van deze patiëntinformatie sluit een huisarts een verwerkersovereenkomst af met leveranciers van deze oplossingen. Net als leveranciers van de eerder benoemde informatiesystemen verwerken wij patiëntdata uitsluitend in opdracht van huisartsen. Met huisartsen zijn hiervoor dan ook concrete afspraken gemaakt in een verwerkersovereenkomst conform de modelovereenkomst van de Brancheorganisaties Zorg (BoZ). Het delen van de data is alleen mogelijk als de huisarts elke keer met een aparte sleuteltoestemming verleent. Het gebruik van patiëntdata wordt alleen ingezet om zorgverlening te ondersteunen of te verbeteren. Toepassingen zijn bijvoorbeeld consultaties, verwijzingen, declareren van zorg, zelfhulpprogramma's GGZ en inzicht in de populatie van een praktijk.

Daarnaast bieden we de huisarts de mogelijkheid om desgewenst data te delen met externen (bijvoorbeeld universiteiten) voor inzicht in trends en dashboards. Deze data is gepseudonimiseerd en daarmee niet herleidbaar naar personen. Bovendien bepaalt ook hierin de huisarts of data wordt gedeeld of niet. Kort gezegd verwerken wij alleen persoonsdata in opdracht van de huisarts. Niemand heeft toegang tot deze data zonder de sleutel van de huisarts.

Is er een risico op een datalek door een menselijke fout?

Geen van onze medewerkers kan een koppeling maken tussen persoonsgegevens en medische gegevens. Gegevensuitwisseling gaat uitsluitend via versleutelde en beveiligde kanalen en iedereen wordt regelmatig getraind op security en privacy. Daarnaast worden onze processen, organisatie en werkwijzen periodiek getoetst door externe partijen ten behoeve van o.a. de ISO27001 en de NEN7510 certificering.

Waar ligt de data en hoe wordt de veiligheid geborgd?

Wij maken gebruik van een gerenommeerde provider van clouddiensten op verschillende plekken in Europa (EER). Hiervoor hebben we bewust gekozen, omdat deze gespecialiseerde partij vooroploopt in ontwikkelingen rondom beveiliging van data. Deze keuze is gemaakt om patiëntdata zo veilig mogelijk te bewaren. Het behouden van dit niveau van beveiliging is niet te realiseren bij lokale servers en zeker niet op laptops of harde schijven.

Naast de beveiliging van onze cloudpartner, wordt de patiëntdata per praktijk gescheiden, wordt gebruik gemaakt van zware cryptografieën en is alle data gepseudonimiseerd. Alleen de huisarts die de extractie aanlevert heeft de sleutel om de gegevens te ‘de-pseudonimiseren’. Onze manier van werken wordt periodiek getoetst door externe partijen ten behoeve van de ISO 27001 en de NEN7510 certificering.

Welke patiëntdata verwerken jullie?

Topicus verwerkt enkel data die voor de uitvoering van haar diensten benodigd is. In samenspraak met de leveranciers van huisartsinformatiesystemen komen we tot passende oplossingen, waarbij data enkel ingezet wordt voor het uiteindelijke doel.

Vanuit de ketenzorg is dat doel bijvoorbeeld ‘bepaal uit mijn populatie de juiste ketenzorgpatiënten’, en 'verzorg de dataverzameling voor de regionale huisartsenorganisatie, zodat deze over de KPI’s kan rapporteren’. Deze doelen komen voort uit de dienstverlening binnen ketenzorg, netwerkzorg en populatiemanagement.


Samen met de leveranciers van huisartsinformatiesystemen zoeken we naar de juiste werkwijze om enkel die data aangeleverd te krijgen die benodigd is om de vastgestelde doelen verbonden aan de dienstverlening te verwezenlijken. In het verleden was de techniek hierin een beperkende factor, maar er is steeds meer mogelijk om gericht en efficiënt data uit te wisselen voor de diensten.

Er zijn alternatieven waarbij niet de hele patiëntpopulatie wordt gedeeld. Deze alternatieven kunnen passend zijn voor de doeleinden waarvoor ze beoogd zijn, maar kennen ook een keerzijde. Indien een huisarts kiest voor het aanleveren van een selectie van de patiënten, bijvoorbeeld alleen ketenzorg patiënten, dan kunnen wij geen volledigheidscontrole uitvoeren.

Wordt patiëntdata ook opgeschoond?

Voor alle data geldt een bewaartermijn. Deze is vastgelegd tussen de huisarts en Topicus. Met het verlopen van de bewaartermijn wordt deze data opgeschoond. De afgesproken bewaartermijn sluit aan bij het doel van de verwerking. Zo wordt bijvoorbeeld tot zeven jaar terug aan data bewaard als het gaat om financiële gegevens. Zo voldoen we aan de verplichtingen vanuit zorgverzekeraars en toezichthouders.

Hoe kijkt Calculus/Topicus naar de toekomst van deze manier van dataverwerking?

De ontwikkelingen rondom techniek, functionaliteiten en normen van dataverwerking worden op de voet gevolgd. Onze prioriteit ligt op technisch vlak bij het veilig houden van de patiëntdata. Daarnaast zien we een ontwikkeling van het aanleveren van hele datasets naar het aanleveren van data op basis van delta's, waardoor er minder dataverkeer nodig is. In dit kader participeren we ook in onderzoeken om de noodzakelijke query’s direct uit te voeren op de bronnen, in plaats van de data uit de bronnen te halen en hiermee te werken. Deze ontwikkelingen zijn veelbelovend vanuit meerdere opzichten, maar nog geen alternatief op dit moment.

image

Certificaten

Privacy en beveiliging van gegevens zijn belangrijke uitgangspunten bij het ontwikkelen van al onze oplossingen. Onze processen, organisatie en werkwijzen worden periodiek getoetst door externe partijen ten behoeve van o.a. de ISO27001 en de NEN7510 certificering.

Ons ISO 27001 certificaat
Contact

Meer informatie over privacy, security en/of dataverwerking? Neem dan vrijblijvend contact op met ons.

image
Daan Verbree
Platform integration officer
06 531 953 25