Vermoeden van ongeoorloofde dossierinzage: gebruik EPD-logging als onderzoeksspoor, niet als automatische conclusie

Een melding dat een medewerker mogelijk zonder behandelrelatie in een cliëntdossier keek, vraagt snel handelen. De ggz-aanbieder moet cliëntgegevens beschermen, sporen veiligstellen en onnodige verdere toegang voorkomen. Tegelijk mag HR een logexport niet behandelen als kant-en-klaar bewijs van verwijtbaar handelen. Doel, scope, accountgebruik, behandelcontext en uitleg van de medewerker moeten controleerbaar worden onderzocht.

Kort antwoord

Start met een afgebakend feitenonderzoek: leg de melding en het onderzoeksdoel vast, bewaar de relevante logperiode, controleer account, apparaat, tijdstip, actie en behandelrelatie en beperk alleen noodzakelijke toegang. Laat informatiebeveiliging of privacy de technische feiten duiden en geef de medewerker gelegenheid om die feiten uit te leggen. Beoordeel daarna afzonderlijk of sprake is van een beveiligingsincident, datalek, kwaliteitssignaal en/of arbeidsrechtelijk verwijt.

Drie punten om vast te houden

  1. 01Logging is noodzakelijk om toegang tot elektronische dossiers te reconstrueren, maar een accountregel is nog geen volledige bewijsconclusie.
  2. 02Controle van medewerkers moet een vooraf bepaald, noodzakelijk en proportioneel doel hebben; verzamel geen bredere loghistorie dan het onderzoek vereist.
  3. 03Scheid technische feiten, cliënt- en behandelcontext, privacybeoordeling en arbeidsrechtelijke besluitvorming en leg per stap de eigenaar vast.
Norm

Dossiertoegang moet herleidbaar en controleerbaar zijn

Een patiënt heeft het recht te weten wie in het medisch dossier heeft gekeken. Rijksoverheid benoemt die registratie expliciet als logging. NEN legt uit dat logging stelselmatig vastlegt wie toegang had, volgens welke regels die toegang werd verkregen en welke acties zijn uitgevoerd, zodat de rechtmatigheid kan worden gecontroleerd.

Voor de werkgever volgt daaruit een dubbele opdracht. De organisatie moet bruikbare loggegevens laten ontstaan en beschermen, maar ook een proces hebben om signalen verantwoord te beoordelen. Alleen bewaren zonder analyse helpt niet; onbeperkt zoeken in logbestanden zonder concrete aanleiding is evenmin passend.

Feit

Een logregel beantwoordt niet alle onderzoeksvragen

Een log kan bijvoorbeeld account, tijdstip, dossier, scherm of actie tonen. Daarmee staat nog niet automatisch vast wie fysiek achter het apparaat zat, of een collega onder hetzelfde account werkte, of de inzage samenhing met behandeling, waarneming, consultatie, administratie of een noodsituatie.

Behandel daarom brongegevens en duiding apart. Bewaar de oorspronkelijke export, documenteer filters en tijdzone en laat een deskundige verklaren wat het systeem wel en niet registreert. Maak geen reconstructie op basis van alleen een screenshot of een handmatig overgenomen rij.

Norm

Ook medewerkerscontrole kent privacyvoorwaarden

De Autoriteit Persoonsgegevens waarschuwt dat werkgevers werknemers niet zomaar, en zeker niet heimelijk, mogen controleren. Een controle vraagt een geldige grondslag, noodzakelijkheid, proportionaliteit, informatie aan medewerkers en passende waarborgen. Bij een concreet vermoeden kan onderzoek gerechtvaardigd zijn, maar dat maakt een onbeperkte zoekactie niet automatisch toegestaan.

Leg daarom vooraf het incident, onderzoeksdoel, onderzochte periode, betrokken systemen, geautoriseerde onderzoekers en bewaartermijn van de onderzoekskopie vast. Beperk de kring van ontvangers en voorkom dat cliëntinhoud naar het personeelsdossier wordt gekopieerd wanneer technische metadata voldoende is.

Praktijkkeuze

Beperk risico zonder schuld vooruit te lopen

Bij een actueel risico kan de organisatie toegang tijdelijk beperken, een account beveiligen of taken anders verdelen. Beschrijf de maatregel als bescherming van cliëntgegevens en onderzoek, niet als bewezen sanctie. Kies de minst ingrijpende maatregel die verdere onbevoegde toegang en verlies van sporen voorkomt.

Controleer direct of gedeelde accounts, open sessies, te ruime autorisaties of foutieve roltoekenning het signaal kunnen verklaren. Een organisatorische tekortkoming sluit individueel handelen niet uit, maar mag evenmin onzichtbaar blijven doordat het onderzoek alleen op één medewerker focust.

Praktijkkeuze

Werk met een vaste volgorde voor hoor en wederhoor

Stel eerst de controleerbare feiten veilig en formuleer daarna neutrale vragen: welke werkzaamheden verrichtte de medewerker, was er een behandel- of vervangingsrelatie, werd om consultatie gevraagd, welk apparaat is gebruikt en wie had toegang? Geef voldoende informatie om zinvol te reageren zonder cliëntgegevens onnodig te verspreiden.

Leg de reactie letterlijk of controleerbaar samengevat vast en laat feitelijke correcties beoordelen. De medewerker hoeft niet de technische werking van het logsysteem te bewijzen; de organisatie moet de betrouwbaarheid en beperkingen van haar bewijsbron kunnen uitleggen.

Duiding

Beoordeel vier mogelijke vervolgroutes afzonderlijk

Dezelfde gebeurtenis kan meerdere vragen oproepen: is de vertrouwelijkheid van cliëntgegevens geschonden, is sprake van een meldingsplichtig datalek, ontstond een risico voor goede zorg en heeft de medewerker een arbeids- of professionele norm overtreden? Deze vragen gebruiken deels dezelfde feiten, maar hebben verschillende eigenaren en beoordelingskaders.

Laat privacy of de functionaris gegevensbescherming de datalekroute beoordelen, kwaliteit of compliance de zorg- en beroepsnorm en HR met juridische ondersteuning de arbeidsrechtelijke consequenties. Voorkom dat één voorlopige kwalificatie automatisch alle andere uitkomsten bepaalt.

Praktijkkeuze

Sluit af met systeemherstel en aantoonbare opvolging

Ongeacht de individuele uitkomst moet de organisatie onderliggende beheersing herstellen. Denk aan individuele accounts, automatische vergrendeling, rolgebaseerde toegang, periodieke autorisatiecontrole, signalering van opvallende inzage en instructie over toegang buiten een behandelrelatie.

Documenteer besluit, maatregelen, toegangswijziging, eventuele melding, cliëntcommunicatie en bewaartermijn van onderzoeksstukken. Plan daarna een controle of de maatregel werkelijk werkt. Zo wordt logging niet alleen achteraf bewijs, maar ook input voor veiliger organiseren.

Voor de praktijk

Controlelijst voor HR en leidinggevenden

  • Leg melding, doel, scope, onderzoekers en beslissingsbevoegdheid vast.
  • Bewaar de oorspronkelijke logexport inclusief tijdzone, filters en systeemcontext.
  • Controleer behandelrelatie, waarneming, consultatie, apparaat en accountgebruik.
  • Beperk toegang alleen voor zover nodig om cliënten en onderzoek te beschermen.
  • Voer hoor en wederhoor uit voordat een verwijt of sanctie wordt vastgesteld.
  • Beoordeel datalek, kwaliteit, beroepsnorm en arbeidsrecht als afzonderlijke routes.
  • Herstel structurele oorzaken en controleer later of de maatregel werkt.

Primaire bronnen

Waar deze publicatie op berust

Bronnen zijn gecontroleerd op 1 september 2026. Een bron kan later worden gewijzigd. Controleer bij belangrijke besluiten altijd de actuele versie.

  1. Autoriteit PersoonsgegevensControle van werknemersVoorwaarden voor noodzakelijke, proportionele en transparante controle van medewerkers.
  2. RijksoverheidMag ik mijn medisch dossier inzien?Publieksuitleg over het recht om te weten wie het dossier heeft ingezien via logging.
  3. NENInformatiebeveiliging in de zorgUitleg over NEN 7510 en logging van acties op elektronische patiëntdossiers volgens NEN 7513.