Beste verloskundige,

Zoals jullie weten zijn wij al jaren bezig met de nieuwe Kernset aanlevering van Perined die de LVR vervangt. Onatal is hier al geruime tijd klaar voor, zodat jullie de aanlevering kunnen doen. Lees onderstaande aandachtig door voordat je de functie activeert.

Wanneer kunnen wij de aanlevering gaan doen?

De Perined functionaliteit kan vanaf deze week (week 8) geactiveerd worden. Nadat de functionaliteit is geactiveerd kunnen jullie de gegevens van 2021 delen met Perined. De Perined aanlevering kan in bulk gedaan worden.

Hoe werkt de Perined Kernset functionaliteit in Onatal?

Zodra de Perined functionaliteit beschikbaar is moet deze eerst geactiveerd worden. Dit staat beschreven binnen Onatal in het menu “Begin -> Handleidingen -> Perined Handleiding”.

De nieuwe aanlevering heeft nog meer impact op het gebied van de privacy van jullie cliënten dan de oude LVR-1 aanlevering. Op grond van de Algemene Verordening Persoonsgegevens (AVG), zijn wij als MicroWare Automatisering de verwerker van de persoonsgegevens en niet de verantwoordelijke, maar willen jullie toch wel informeren over de privacy impact zoals wij deze opvatten als verwerker van de persoonsgegevens.

Dit betreft puur informatie omtrent de aanlevering en wat dit betekent voor jullie als praktijk en doet niets af aan de noodzaak van de activering van de functionaliteit.

Hoe gaat de aanlevering in zijn werk?

Net zoals de LVR aanlevering is er een lijst met cliënten die in aanmerking komen voor verzending. De lijst bevat een overzicht van de cliënten waarvan in het dossier geregistreerd is dat zij goed zijn geïnformeerd en akkoord zijn met het aanleveren van de gegevens aan Perined. Per cliënt kan worden aangevinkt of zij goed is geïnformeerd en akkoord is dat haar gegevens met Perined worden gedeeld. Ook is er de mogelijkheid om alle cliënten in een keer op akkoord te zetten. Alleen van de ‘aangevinkte’ cliënten worden de gegevens gedeeld met Perined.

Volgens Perined wordt er bij de aanlevering gewerkt met veronderstelde toestemming en opt-out. Hier lees je verder in dit bericht meer over.

Alle acties worden geregistreerd en zijn terug te vinden in de audittrail van Onatal. Dus welke ingelogde gebruiker op welk tijdstip welke acties heeft gedaan.

Let op! Jullie zijn verwerkingsverantwoordelijke op grond van de AVG en dus verantwoordelijk voor het goed informeren van de cliënt, zodat zij een bewuste keuze kan maken of zij wel of niet wil dat haar gegevens worden gedeeld. Het is dus ook mogelijk om de cliënten alsnog te informeren en deze per cliënt aan te vinken in het dossier of in de Perined lijst binnen Onatal.

Wat is er anders dan bij de LVR-1 aanlevering?

Bij de LVR-1 registratie stuur je 44 vragen/elementen uit het dossier naar Perined. Wij kunnen niet beoordelen of dit direct of indirect tot een natuurlijke persoon herleidbare gegevens zijn.

In een reactie op ons schrijven zegt Perined hier het volgende over:

Net als de nieuwe aanlevering was de LVR1-registratie ook tot persoon herleidbaar. dit is in 2004 door de voorloper van de autoriteit persoonsgegevens (het college bescherming persoonsgegevens) na onderzoek door hen bevestigd, waarna de voorloper van Perined, PRN, deelname- en verwerkingsovereenkomsten met alle zorgverleners heeft gesloten, waarmee de prn/perined-databank waar deze medische persoonsgegevens binnenkomen en verwerkt worden onderdeel wordt van het medisch dossier. de zorgverlener is verantwoordelijke, perined is verwerker. Bij perined worden ze waar mogelijk met medische persoonsgegevens gekoppeld die door andere bij deze behandeling betrokken zorgverleners zijn aangeleverd. dit kan volgens de wgbo en later avg met veronderstelde toestemming.

Uit dit antwoord is niet te herleiden welke gegevens in de LVR-1 tot de natuurlijke persoon herleidbaar zijn. In de LVR-1 wordt enkel een geboortedatum en een postcode zonder letters meegestuurd.

Controleer of jullie als praktijk een verwerkersovereenkomst hebben met Perined voor de aanlevering.

De nieuwe Perined aanlevering bevat sowieso bijzondere persoonsgegevens die tot een natuurlijk persoon herleidbaar zijn. Op grond van de AVG worden bijzondere persoonsgegevens extra beschermd vanwege hun gevoelige aard. Omdat de nieuwe aanlevering o.a. persoonsgegevens bevat over de gezondheid van cliënten, gaat het om bijzondere persoonsgegevens. Gezondheidsgegevens zijn namelijk gevoelig. Naast de ingevulde dossier gegevens worden onder andere ook het BSN, de naam, postcode inclusief letters doorgestuurd naar Perined. De volledige set vind je via deze link: https://decor.nictiz.nl/perinatologie/peri20-html-20201210T083212/tr-2.16.840.1.113883.2.4.3.11.60.90.77.4.2437-2016-11-22T082402.html

Voor wat betreft de rechtmatigheid van het aanleveren van het BSN en de Postcode zegt de KNOV het volgende in een nieuwsbericht van 31 augustus 2020 “Mag een praktijk BSN en Postcode aanleveren bij Perined?

Moet ik mijn cliënt informeren/toestemming vragen?

In een reactie op ons schrijven zegt Perined hier het volgende over:

Perined werkt niet met opt-in, maar met opt-out. Volgens de WGBO en later de AVG wordt gewerkt met veronderstelde toestemming, waarbij van mensen die hieraan niet willen deelnemen de gegevens niet worden opgenomen of verwijderd (opt-out). Voor de wettelijke grondslag hiervoor verwijzen wij naar https://www.perined.nl/veelgesteldevragen -> privacy.

Op de website van de Rijksoverheid staat dat de gegevens met toestemming van de cliënt gedeeld mogen worden. Dus er mogen niet zomaar (bijzondere) persoonsgegevens worden gedeeld met derden. In de folder ‘Zwanger’ (https://www.pns.nl/documenten/folder-zwanger) die jullie meegeven aan de cliënt staat een klein stukje over Perined, waarin verwezen wordt naar de privacyverklaring op hun website. Hier staat onder ander het volgende:

Categorieën persoonsgegevens

Perined verwerkt persoonsgegevens ten behoeve van ziekenhuizen, verloskundigenpraktijken en huisartspraktijken. In de zin van de AVG zijn dit bijzondere persoonsgegevens, omdat deze gegevens betrekking hebben op de gezondheid van de zwangere en bevallen vrouwen en kinderen. Deze gegevens kunnen zowel direct als indirect herleidbaar zijn tot personen, en kunnen worden onderverdeeld in de volgende categorieën: organisatie, moeder, kind, zwangerschap, baring/bevalling, kraambed, opname, diagnosen, zorgverlening en bijzonderheden.

Perined is ten aanzien van het PraktijkBeheerDeel verwerker ten behoeve van de deelnemende zorgverleners en heeft met hen een verwerkersovereenkomst gesloten. Perined maakt in haar hoedanigheid van verwerker voor het PraktijkBeheerDeel gebruik van enkele vaste subverwerkers (zie kopje Subverwerkers).

Controleer of de praktijk een verwerkingsovereenkomst heeft gesloten met Perined. Het is belangrijk om te beseffen, dat jullie verwerkingsverantwoordelijke zijn. Jullie zijn verantwoordelijk voor het goed informeren van de cliënt over welke gegevens, met welk doel worden gedeeld en te registreren wanneer zij hier geen toestemming voor gegeven (Opt-out). Mocht achteraf hier onduidelijkheid over zijn worden jullie hierop aangesproken.

Bij de veelgestelde vragen op de website van Perined vind je meer informatie over toestemming/informeren onder de volgende vraag:

Wat moet ik doen als ik/mijn cliënt niet wil(t) dat mijn/diens gegevens door Perined worden verwerkt?

Als u/uw cliënt nog in zorg bent/is, dan is het belangrijk om dit te bespreken. Als de gegevens nog niet naar Perined zijn gestuurd, dan hoeft er niks te worden gedaan. Het record moet dan in het medisch dossier van de zorgverlener blijven staan, maar niet naar Perined worden gestuurd. Als de gegevens al wel naar Perined zijn gestuurd, dan kan er bij Perined een verzoek voor recht op vergetelheid worden ingediend. Vanwege de grootte van de registratie hebben we een aantal gegevens nodig om een record op te zoeken. De volgende gegevens zijn minstens nodig: de geboortedatum van de moeder, geboortedatum van het kind, de postcode ten tijde van de bevalling en de verloskundigenpraktijk en/of ziekenhuis waarvan u/uw cliënt destijds zorg heeft ontvangen. Met behulp van deze gegevens zal worden gekeken of wij één of meerdere records van u/uw cliënt in de Perined registratie kunnen vinden. Als dit het geval is dan worden deze records uit de Perined registratie verwijderd.

Ben ik verantwoordelijk?

Ja, jullie zijn zoals ze dit noemen verwerkingsverantwoordelijke. Een verwerkingsverantwoordelijke is volgens de AVG degene die het doel en de middelen voor de verwerking bepaalt. Met andere woorden: de verwerkingsverantwoordelijke bepaalt waarom (het doel) er persoonsgegevens worden verzameld en hoe (met welke middelen) dat gebeurt.

Wat is een verwerker?

Waar jullie als verwerkingsverantwoordelijke het doel en de middelen voor de verwerking bepalen, zijn wij als verwerker een externe partij die de verwerking uitvoert. Wij als verwerker krijgen de opdracht om voor het doel dat door jullie, de verwerkingsverantwoordelijke, is bepaald persoonsgegevens te verwerken.

Bij de veelgestelde vragen op de website van Perined vind je de volgende informatie onder de vraag:

Waarom werkt perined met een beperking op aansprakelijkheid?

Perined treedt op als verwerker in opdracht van de beroepsgroepen. Bij het aanvaarden van een hogere aansprakelijkheid is het voor Perined niet mogelijk om een verantwoorde bedrijfsvoering overeind te houden, nu Perined grotendeels afhankelijk is van VWS door subsidies, die het accepteren van een hoger aansprakelijkheidsrisico voor alle verwerkingsverantwoordelijken niet afdekken. Wel heeft Perined zwaar geïnvesteerd in goede beveiligings- en technische en organisatorische risico-beperkende maatregelen, waardoor de risico’s zijn gemitigeerd. Ook is er een cyberrisk verzekering afgesloten voor calamiteiten, hier vallen ook datalekken onder. Het maximaal verzekerde bedrag bij deze verzekering is 2.500.000 euro per aanspraak en 5.000.000 euro per verzekeringsjaar.

Ben ik verplicht om data aan te leveren?

Bij de veelgestelde vragen op de website van Perined vind je de volgende informatie onder de vraag:

Is aanlevering voor de registratie verplicht?

Gegevensaanlevering aan Perined wordt verplicht gesteld vanuit verschillende documenten. De Zorgstandaard noemt op pagina 48: ‘Voor transparantie en kwaliteitsbewaking zijn gegevensvastlegging en –gebruik (registratie, spiegelinformatie en audit) essentiële onderdelen van integrale geboortezorg. Deelname van zorgverleners aan de perinatale audits en de perinatale registratie van Perined is derhalve verplicht en interdisciplinaire teamtraining vormt een vaste activiteit van de zorgverleners binnen het interprofessioneel geboortezorgteam’. Daarnaast zijn zorgaanbieders volgens de Zorgverzekeringswet (art. 66d tweede lid) verplicht om gegevens over kwaliteit van de geleverde zorg aan te leveren bij het Zorginstituut. Het Zorginstituut heeft de wettelijke taak om die kwaliteitsgegevens te publiceren, zowel voor professionals als voor de burgers. De Nederlandse Zorgautoriteit (NZa) houdt hier toezicht op (op grond van de Wet marktordening gezondheidszorg Wmg). Als zorgaanbieders niet aan de verplichting voldoen kan de NZa handhavend optreden, bijvoorbeeld door het opleggen van een aanwijzing/last onder dwangsom. Tot slot is het aanleveren van NICU-gegevens verplicht. Het is onderdeel van de vergunningsvoorwaarden.

Via onderstaande link kunt u de zorgstandaard, waarnaar in het bovenstaande antwoord wordt verwezen, niet vinden op pagina 48, maar op pagina 61 en 62. https://www.kennisnetgeboortezorg.nl/wp-content/uploads/2020/11/zorgstandaard-integrale-geboortezorg-1.2.pdf

Wij kunnen niet inschatten wat de wettelijke grondslag is van deze standaard en daarmee de verplichting.

Wat betreft de Zorgverzekeringswet staat hierover het volgende:

https://maxius.nl/zorgverzekeringswet/artikel66d *Artikel 66d

  1. Het Zorginstituut draagt zorg voor het verzamelen, samenvoegen en beschikbaar maken van informatie over de kwaliteit van verleende zorg: a. met het oog op het recht van de cliënt een weloverwogen keuze te kunnen maken tussen verschillende zorgaanbieders, en b.ten behoeve van het toezicht door de ambtenaren van het Staatstoezicht op de volksgezondheid.

  2. Zorgaanbieders zijn verplicht de informatie, bedoeld in het eerste lid, te rapporteren op basis van de overeenkomstig artikel 66b in het openbaar register opgenomen meetinstrumenten.

  3. Bij regeling van Onze Minister wordt de instantie aangewezen waar zorgaanbieders de in het tweede lid bedoelde informatie aanleveren.*

In het antwoord van Perined wordt verwezen naar artikel 2. Hier wordt gesproken over het verplicht rapporteren van informatie over de kwaliteit van verleende zorg. Hier wordt niet gesproken over de inhoud van de informatie, dus welke data dat zou moeten zijn en of de tot de persoon herleidbare gegevens hier echt voor nodig zijn.

Meten en onderzoek doen om de zorg te verbeteren is noodzakelijk. Volgens de AVG moet per verwerking kritisch gekeken worden met welk doel dit geregistreerd wordt, welke bewaartermijn er geldt, of het echt nodig is etc.

Over bijzondere persoonsgegevens zegt de Autoriteit Persoonsgegevens het volgende op de website: Persoonsgegevens die door hun aard bijzonder gevoelig zijn, krijgen extra bescherming in de Algemene verordening gegevensbescherming (AVG). Onder deze gegevens vallen ook genetische gegevens en biometrische gegevens als deze herleidbaar zijn tot een persoon. We noemen deze gegevens bijzondere persoonsgegevens (AVG: bijzondere categorieën van persoonsgegevens).

Op dezelfde website kunt u vinden wanneer bijzondere persoonsgegevens verwerkt mogen worden.

Hoe lang worden de gegevens bewaard door Perined?

De bewaartermijn voor gegegevens is een belangrijk onderdeel van de AVG en kun je vinden op de website van de Autoriteit Persoonsgegevens.

Perined zegt hier op haar website bij de de veelgestelde vragen het volgende over onder de vraag:

Waarom is er geen bewaartermijn gesteld bij de gegevens die zorgverleners aanleveren bij Perined?

Voor de gegevens in de Perined databank is het niet mogelijk om een bewaartermijn aan te geven. De reden hiervoor is dat deze gegevens onder andere gebruikt worden voor onderzoek voor het verbeteren van de perinatale dienstverlening. De gegevens mogen bewaard blijven zolang ze nodig zijn voor het behalen van het doel waarvoor de gegevens zijn verzameld. Voor sommige onderzoeken, waaronder een aantal recentere, zijn (longitudinale) perinatale gegevens over een langere tijdsperiode nodig. Hierdoor is het niet noodzakelijk (en ook onwenselijk) om een concrete bewaartermijn vast te stellen, waarna de gegevens dienen te worden vernietigd en onderzoek niet meer mogelijk is. Vanzelfsprekend wordt voldaan aan strikte waarborgen rondom privacybewaking met passende juridische, technische en organisatorische maatregelen.

Naast de informatie op de website van de Autoriteit Persoonsgegevens staat op de website van de rijksoverheid onder het kopje ‘Langer dan 20 jaar bewaren medisch dossier’ een specifiek onderdeel over statistiek en onderzoek:

Voor statistiek en wetenschappelijk onderzoek Anonimiseert uw arts de gegevens voor statistieken of wetenschappelijk onderzoek? Dan mogen de gegevens langer dan 20 jaar worden bewaard. Uw gegevens zijn anoniem wanneer ze niet tot u terug te leiden zijn.

Hier wordt gesproken over gegevens die geanonimiseerd zijn door de zorgverlener. De gegevens die worden aangeleverd aan Perined zijn tot de persoon herleidbaar en niet anoniem.

Bronnen:

https://www.theprivacyofficers.nl/blog/wat-is-het-verschil-tussen-een-verwerker-en-verwerkingsverantwoordelijke/

https://decor.nictiz.nl/perinatologie/peri20-html-20201210T083212/tr-2.16.840.1.113883.2.4.3.11.60.90.77.4.2437-2016-11-22T082402.html

https://www-knov-nl.translate.goog/actueel/nieuws/nieuwsbericht?newsitemid=5998836&title=Mag%252been%252bpraktijk%252bBSN%252ben%252bPostcode%252baanleveren%252bbij%252bPerined%25253f&_x_tr_sl=nl&_x_tr_tl=en&_x_tr_hl=en-GB&_x_tr_pto=op,sc

https://www.pns.nl/documenten/folder-zwanger

https://www.perined.nl/veelgesteldevragen> <https://www.kennisnetgeboortezorg.nl/wp-content/uploads/2020/11/zorgstandaard-integrale-geboortezorg-1.2.pdf

https://maxius.nl/zorgverzekeringswet/artikel66d

https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/gezondheid/medisch-dossier#:~:text=De%20hoofdregel%20is%20dat%20een,of%20juist%20korter%20worden%20bewaard.

https://www.rijksoverheid.nl/onderwerpen/rechten-van-patient-en-privacy/uw-medisch-dossier/bewaren-medisch-dossier