EHDS Jurist

De Health Data Access Body

De Health Data Access Body

Wie kan HDAB worden?

De Nederlandse overheid moet uiterlijk maart 2027 laten weten wie de Health Data Access Body zal worden; de instantie die gezondheidsdata beschikbaar gaat maken voor nuttig hergebruik. Deze HDAB verleent vergunningen, en is daarmee automatisch een overheidsorgaan. Immers, wie in een publiekrechtelijke wet is opgericht is overheid. Daarnaast is iedereen overheid die met openbaar gezag is bekleed, wat inhoudt dat men eenzijdig de rechtspositie van iemand kan vaststellen, zoals dus bepalen of iemand een vergunning krijgt. Er kan daarom bij het aanwijzen van de HDAB worden gekozen uit drie juridische opties:

  • men richt een geheel nieuw overheidsorgaan op in de Uitvoeringswetgeving-EHDS;
  • men wijst een bestaand overheidsorgaan aan als zijnde het orgaan dat voortaan ook de HDAB taken op zich neemt; of
  • men kiest voor een (bestaande of nieuwe) privaatrechtelijke organisatie, die met de uitvoeringswetgeving en de Kaderwet ZBO’s wordt ingebed in het publieke bestel en zo overheid wordt.

Juridische taken

Bij de inrichting van dit overheidsorgaan moet bedacht worden dat de HDAB zowel juridische, als feitelijke taken moet verrichten op grond van de EHDS. Alle juridische taken (die dus maken dat iets overheid is) kunnen niet worden uitbesteed. Dit betreft het verlenen van vergunningen, het opleggen van boetes of een last onder dwangsom. Deze bestuursrechtelijke besluitvorming zal niet eenvoudig zijn. De vergunningsaanvragen moeten worden getoetst aan de AVG en de EHDS, maar ook bijvoorbeeld aan het discriminatieverbod en de Europese vrij verkeersbepalingen. Er moet bovendien worden voldaan aan het overige Europese recht zoals de DataGovernanceVerordening, de DataVerordening en de Open Data Richtlijnen (geïmplementeerd in de Wet Hergebruik Overheidsinformatie), maar ook de Algemene wet bestuursrecht en het Intellectuele Eigendomsrecht. Er kan tegen een vergunning (of weigering ervan) bezwaar en beroep aangetekend worden. Als houders weigeren data beschikbaar te maken, moet een last onder bestuursdwang of dwangsom te worden opgelegd en ook daartegen kan geprocedeerd worden. De HDAB heeft dus flink wat goede juristen nodig.

Feitelijke taken

Daarnaast krijgt de HDAB onder de EHDS allerlei feitelijke taken, die eventueel wel kunnen worden uitbesteed. Het feit dat een overheid ergens verantwoordelijk voor is, betekent immers niet dat het dit zelf ook moet uitvoeren. Zo is de overheid ook verantwoordelijk voor goede scholen, maar dat zijn feitelijke taken, geen bestuursrechtelijke besluiten, en dus kan dit aan allerlei stichtingen worden uitbesteed. Op vergelijkbare wijze kan de HDAB opdrachten verlenen tot het uitvoeren van haar feitelijke taken, zoals het inrichten van een catalogus, anonimiseren of pseudonimiseren, het koppelen van databestanden, het in stand houden van een Nationaal Zeggenschapsregister, het controleren van de Beveiligde VerwerkingsOmgevingen, of het zorgen dat alle BVO’s interoperabel zijn. Dat zijn allemaal feitelijke taken die de HDAB zelf kan verrichten, maar die eventueel ook uitbesteed kunnen worden aan opdrachtnemers die dus niet overheid hoeven te zijn. 

Wie kan niet HDAB worden

De HDAB mag geen belangen hebben bij de data of de vergunningsaanvraag, vanwege het verbod op tegenstrijdige belangen. Dit maakt dat het CBS eigenlijk afvalt als mogelijkheid, vanwege de commerciële activiteiten van microdata-services. De HDAB kan ook niet de Autoriteit Persoonsgegevens zijn, want die twee organisaties hebben tegengestelde taken (alles geheimhouden, versus meer data delen). Op gelijke wijze wordt de Markt Autoriteit apart genoemd in de EHDS, waaruit lijkt te volgen dat ook de ACM niet de HDAB kan worden. Het gerucht gaat dat VWS ervoor kiest om een enkel, geheel nieuw orgaan op te richten. Belangrijk is wel dat er streng wordt vastgehouden aan de EHDS eis dat er in de HDAB geen sprake mag zijn van tegenstrijdige belangen; zowel op organisatieniveau als ten aanzien van de mensen die werkzaam zijn in de HDAB. Dat een bestuurder van de HDAB ook lid is van bijvoorbeeld de Raad van Toezicht van datahouders of datagebruikers, is dus zeer onwenselijk. 

HDAB versus Autoriteit Persoonsgegevens

Nota bene, de HDAB krijgt ook taken ten opzichte de natuurlijke personen op wie de data betrekking hebben (patiënten, of eigenlijk alle burgers). Het gaat daarbij om de manier waarop de HDAB zelf met persoonsgegevens omgaat. De HDAB moet aan allerlei AVG vereisten voldoen ten aanzien van transparantie. Daarnaast houdt de HDAB toezicht op datahouders en datagebruikers; ze toetst of een vergunningsaanvraag aan de AVG voldoet, en of er binnen de BVO’s gewerkt wordt conform de AVG. Maar als blijkt dat door iemand anders de AVG wordt geschonden, bijvoorbeeld omdat het Nationaal Zeggenschapsregister niet is gerespecteerd, dan geeft de HDAB die informatie aan de Autoriteit Persoonsgegevens, die zal optreden. Wat dit tweede betreft moet er dus door de HDAB worden samengewerkt met de Autoriteit Persoonsgegevens. Wat het eerste betreft staat de HDAB zoals andere overheden onder toezicht van de AP. 

Groot genoeg

Er kan tot slot gekozen worden voor een enkele HDAB of meerdere, waarbij er een als coördinerende HDAB moet worden aangewezen. Gezien het feit dat er een flink aantal goed opgeleide juristen nodig is in de HDAB, en gezien het feit dat we maar een klein landje zijn, lijkt het onlogisch om meerdere HDAB’s op te richten. Tegelijkertijd moet ervoor worden opgepast dat de HDAB die wordt opgericht, niet te klein is. Er is discussie over de vraag wanneer de EHDS van toepassing is. Er zijn mensen die zeggen dat dit alleen het geval is, als men er zelf voor kiest om gebruik te maken van de HDAB-route. Als men inderdaad zelf mag kiezen of men een vergunning aanvraagt of niet, dan hoeft de HDAB niet zo groot te zijn. Als men vrijwel altijd een vergunning nodig heeft (tenzij men zich kan beroepen op een van de uitzonderingen in artikel 1), dan zal de HDAB groot genoeg moeten zijn. Immers, als er door wetenschappers meer vergunningen worden aangevraagd dan de HDAB kan verwerken, dan kan het wetenschappelijk onderzoek in Nederland stagneren door capaciteitstekorten bij de HDAB. Dat is natuurlijk niet de bedoeling.

Lab gegevens medisch EHDS

De EHDS gaat over data en dus niet over lichaamsmateriaal. De concept-Wet Zeggenschap Lichaamsmateriaal gaat over materiaal en dus niet over data. Daarmee zou men dus kunnen denken dat er geen overlap is. Maar als je data uit materiaal haalt, dan doe je en iets met data, en ook iets met materiaal. Daarom bespreek ik hier wat ik vind van de concept-WZL. Spoiler alert: het is echt bagger.

EHDS privacy juridisch data

Er moet onder de EHDS worden gewerkt in een Beveiligde VerwerkingsOmgeving (BVO). Wetenschappers krijgen geen data, maar toegang daartoe in een BVO die voldoet aan krachtens de EHDS vastgestelde strenge technische en veiligheidsnormen. Wat houdt dat in? En moet voortaan iedereen in een dergelijke BVO werken? Wordt dat een supercomputer met al onze gezondheidsdata?

De EHDS vereist flink wat voorbereiding. Er moet een Health Data Access Body worden opgericht, er moet van alles aan software en hardware worden gebouwd of aan elkaar geknoopt en er moet aanvullende wetgeving worden geschreven. Daarom zal de EHDS in verschillende fasen van kracht worden. Wat gebeurt er wanneer ten aanzien van het nuttig hergebruik van gezondheidsgegevens?

Wanneer treedt de EHDS in werking?

Wanneer treedt de EHDS ten aanzien van secundair gebruik in werking?

Primair in 2027, secundair in 2029

De EHDS vereist flink wat voorbereiding. Er moet een Health Data Access Body worden opgericht, er moet van alles aan software en hardware worden gebouwd of aan elkaar geknoopt en er moet aanvullende wetgeving worden geschreven. Daarom zal de EHDS in verschillende fasen van kracht worden. Op 26 maart 2027 worden de bepalingen rond primair gebruik al van kracht. Hoofdstuk IV over het hergebruik van gezondheidsgegevens, zal pas op 26 maart 2029 van toepassing zijn. Dat zijn de grote lijnen, maar sommige onderdelen van hoofdstuk IV treden ook al in werking per 26 maart 2027, andere juist later. 

Er moeten nog een aantal handelingen worden verricht, per maart 2027. Nederland moet de Europese Commissie vertellen wie haar Health Data Access Body wordt. Ook moet ze vertellen wie de NCPSD wordt, de digitale gateway die de Nederlandse Gezondheidsdata Catalogus koppelt aan de overige Europese catalogi (Nederland heeft al besloten dat dit gewoon de HDAB zelf wordt). De Europese Commissie op haar beurt moet:

  • modellen vaststellen voor het aanvragen van toegang tot gezondheidsgegevens (een vergunning of een statistische vraag);
  • de vereisten vaststellen waaraan Beveiligde VerwerkingsOmgevingen moeten voldoen;
  • de verdere vereisten vaststellen ten behoeve van het HealthData@EU systeem;
  • vaststellen welke metadata de houders van datasets moeten aanleveren voor de gezondheidsdata catalogus;
  • kwaliteits- en gebruikslabels vaststellen ten aanzien van datasets.

Vervolgens wordt dus op 26 maart 2029 de bulk van hoofdstuk IV van kracht, wat betekent dat gebruikers van gezondheidsdata vanaf dan vergunningen kunnen aanvragen, of statistische vragen kunnen indienen, terwijl houders verplicht zijn data aan te leveren. De Health Data Access Body (plus het nationale contactpunt) moeten dan volledig operationeel zijn. Daarnaast wordt hetgeen de Europese Commissie in 2027 heeft vastgesteld dan van kracht (zie hierboven).

Echter, de EHDS geldt dan nog niet ten aanzien van het nuttig hergebruik van alle soorten EHDS-data. Pas op 26 maart 2031 geldt de EHDS ook ten aanzien van deze meer sensitieve data:

  • gegevens over factoren die van invloed zijn op de gezondheid, met inbegrip van sociaal-economische, milieu- en gedragsdeterminanten van gezondheid;
  • humaan-genetische, epigenomische en genomische gegevens;
  • andere humaan-moleculaire gegevens, zoals proteomische, transcriptomische, metabolomische, lipidomische en andere “-omische” gegevens;
  • gegevens afkomstig van klinische proeven, klinische studies, klinische onderzoeken en prestatiestudies;
  • gegevens afkomstig van onderzoekscohorten, vragenlijsten en enquêtes in verband met gezondheid, zodra de daarmee verband houdende resultaten gepubliceerd zijn

Nog weer later (26 maart 2035) wordt ook artikel 75 lid 5 van kracht, dat bepaalt dat derde-landen of internationale organisaties zich kunnen aansluiten als deelnemers in de European Health Data Space.

De eerste verplichtingen moeten dus in het eerste kwartaal van 2027 zijn gerealiseerd. Het wetgevingstraject om dat alles mogelijk te maken, start daarom Q2 2025. Het is daarmee belangrijk dat elke belanghebbende bij de EHDS zich per direct oriënteert op de vraag wat voor haar belangrijk is, ten aanzien van de juiste interpretatie en vooral de optimale implementerende wetgeving. Het zou goed zijn om deze wet aan te grijpen om zoveel mogelijk problemen tegelijk en op een constructieve manier op te lossen, ten behoeve van de Volksgezondheid.

Lab gegevens medisch EHDS

De EHDS gaat over data en dus niet over lichaamsmateriaal. De concept-Wet Zeggenschap Lichaamsmateriaal gaat over materiaal en dus niet over data. Daarmee zou men dus kunnen denken dat er geen overlap is. Maar als je data uit materiaal haalt, dan doe je en iets met data, en ook iets met materiaal. Daarom bespreek ik hier wat ik vind van de concept-WZL. Spoiler alert: het is echt bagger.

EHDS privacy juridisch data

Het Ministerie van VWS gaat binnenkort bepalen wie de HDAB wordt; bij wie straks vergunningen worden aangevraagd voor nuttig hergebruik van gezondheidsgegevens. Wie kunnen dit worden, wie juist niet? En wat moet deze HDAB allemaal doen?

EHDS privacy juridisch data

Er moet onder de EHDS worden gewerkt in een Beveiligde VerwerkingsOmgeving (BVO). Wetenschappers krijgen geen data, maar toegang daartoe in een BVO die voldoet aan krachtens de EHDS vastgestelde strenge technische en veiligheidsnormen. Wat houdt dat in? En moet voortaan iedereen in een dergelijke BVO werken? Wordt dat een supercomputer met al onze gezondheidsdata?

De EHDS leidt tot meer gezondheids(data)veiligheid

De EHDS leidt juist tot meer gezondheids(data)veiligheid

De komst van de EHDS zorgt voor maatschappelijke onrust. Zijn onze gezondheidsgegevens straks nog wel veilig? De verordening zal inderdaad meer data beschikbaar maken voor nuttig hergebruik, zoals wetenschappelijk onderzoek. Maar de idee van de Verordening is om meer data beschikbaar maken, juist door het beter te beveiligen. Daartoe wordt de vergunning geïntroduceerd en moet er een HDAB opgericht worden als gezondheidsdata-politie. De EHDS bevat bovendien een lijst verboden gebruik, die weleens verstrekkende gevolgen kon gaan hebben voor onder meer de tabaksindustrie. 

Vergunning vereist

Allereerst bepaalt de EHDS dat men voor het werken met gezondheidsdata een vergunning moet aanvragen. Er is discussie over de vraag of men mag kiezen of men die aanvraagt, zoals het Ministerie van VWS zegt. Ik vind het een vreemd standpunt: je mag ook niet kiezen of je een kapvergunning aanvraagt, een bouwvergunning, of een horecavergunning. Het hele idee van de vergunning is dat de overheid op deze manier kan meekijken, om te zorgen dat men zich aan alle (veiligheids)regels houdt. Er zal, zo lees ik de verordening, bijna altijd een vergunning vereist zijn. Vervolgens bepaalt de EHDS dat gezondheidsdata uitsluitend mogen worden gebruikt conform de voorwaarden in die vergunning. Daarin moet o.a. zijn opgenomen wie exact de onderzoekers zijn die toegang mogen krijgen tot de data. Staat men niet in de vergunning, dan kan men ook niet bij de data. Bovendien is het ten strengste verboden om te achterhalen over welke personen de (anonieme of pseudonieme) data gaan. 

HDAB houdt toezicht

De vergunning wordt aangevraagd bij de Health Data Access Body. In Nederland is men nu druk doende met het ontwerpen van allerlei ICT-middelen voor deze HDAB. Maar wie de EHDS goed bestudeert, zie dat de nieuw op te richten overheidsinstantie toch vooral de gezondheidsdata-politie zal zijn. Houdt men zich niet aan de vergunningsvoorwaarden of aan overige wetgeving, dan kan de HDAB flinke boetes opleggen (tot 20 Mio of 4% van de jaaromzet). Bovendien: belanghebbenden kunnen handhavingsverzoeken indienen bij de HDAB en zo de overheid dwingen om op te treden als er te slordig wordt omgegaan met gezondheidsgegevens. Dat kon de Autoriteit Persoonsgegevens ook al, kan je denken, maar de EHDS gaat echt verder. Er staat namelijk een bijzonder interessante lijst in de EHDS: het verboden gebruik. 

Verboden onder de EHDS is dit:

  1. het nemen van besluiten die nadelig zijn voor een natuurlijke persoon of een groep van natuurlijke personen op basis van hun elektronische gezondheidsgegevens; om als “besluiten” te kunnen worden aangemerkt voor de toepassing van dit punt, moeten zij juridische, sociale of economische gevolgen hebben of die natuurlijke personen op vergelijkbare wijze aanmerkelijk treffen;
  2. het nemen van besluiten met betrekking tot een natuurlijke persoon of een groep natuurlijke personen in verband met vacatures, het aanbieden van minder gunstige voorwaarden bij het leveren van goederen of diensten, onder meer om die personen of groepen een verzekerings- of kredietovereenkomst te ontzeggen, hun bijdragen en verzekeringspremies of leningsvoorwaarden te wijzigen, of andere besluiten te nemen met betrekking tot een natuurlijke persoon of een groep natuurlijke personen die ertoe leiden dat zij gediscrimineerd worden op basis van de verkregen gezondheidsgegevens;
  3. het verrichten van reclame- of marketingactiviteiten;
  4. het ontwikkelen van producten of diensten die schadelijk kunnen zijn voor personen, de volksgezondheid of de samenleving in het algemeen, zoals illegale drugs, alcoholhoudende dranken, tabaks- en nicotineproducten, wapens, of producten of diensten die zodanig zijn ontworpen of gewijzigd dat zij tot verslaving leiden, in strijd zijn met de openbare orde of een risico voor de menselijke gezondheid inhouden;
  5. het verrichten van activiteiten die in strijd zijn met ethische bepalingen die zijn neergelegd in het nationale recht.

Laat het tot je doordringen wat hier staat; je mag geen gezondheidsgegevens gebruiken voor het ontwikkelen van verslavende producten. Er is als gezegd onduidelijkheid over de vraag wanneer de EHDS van toepassing is. De lezing van het Ministerie van VWS is dat je kan kiezen of je een vergunning aanvraagt en of je dus onder de EHDS valt. Dan kan de tabaksindustrie dus ook kiezen of ze zich aan de verboden lijst moeten houden. Dat lijkt mij een onhoudbaar standpunt. Er staat in de EHDS: gebruikers van gezondheidsgegevens mogen gezondheidsgegevens voor secundair gebruik alleen raadplegen en verwerken overeenkomstig een gegevensvergunning. Het lijkt mij dat je dan altijd een vergunning nodig hebt (tenzij de EHDS niet van toepassing is op grond van artikel 1; daarin staan enige uitzonderingen). Als mijn lezing juist is, dan zal het effect van de lijst van verboden gebruik aanzienlijk zijn! Want dan zal het voortaan verboden zijn om gezondheidsdata te gebruiken voor het ontwikkelen van welk verslavend product dan ook. Hulde aan de opstellers van deze verordening dus.

De EHDS is dus top!

De komst van de EHDS zorgt voor maatschappelijke onrust. Men vreest bijvoorbeeld dat secundair gebruik ertoe kan leiden dat iemand geen verzekering of baan meer krijgt. Hieruit blijkt dat men de EHDS niet heeft gelezen, want dit staat expliciet in de lijst van verboden gebruik. Omdat de EHDS zeer gunstig is voor medisch wetenschappelijk onderzoek, kan het dus nuttig zijn om te benadrukken dat de EHDS van alles expliciet verbiedt. Het gunstige van de lijst verboden gebruik is bovendien dat de nieuw op te richten HDAB wordt aangewezen als de autoriteit die dit moet handhaven, en waar dus ook handhavingsverzoeken kunnen worden ingediend. Maar bovenal moeten we ons realiseren dat de EU via een omweg ons een juridisch middel in handen lijkt te hebben gegeven tegen de tabaksindustrie. Het is vooralsnog niet gelukt om tabak te verbieden, maar het lijkt wel te zijn gelukt om te verbieden onderzoek te doen naar de vraag hoe tabak nog verslavender kan worden gemaakt. De toekomst zal uitwijzen hoeveel plezier we gaan hebben van deze verboden lijst. Misschien is dit ook in te zetten tegen het verslavend maken van apps? Krijgt de HDAB straks mijn kind van de socials af? Ik kijk met spanning uit naar de fantastische voordelen die de EHDS ons kan brengen. 

Lab gegevens medisch EHDS

De EHDS gaat over data en dus niet over lichaamsmateriaal. De concept-Wet Zeggenschap Lichaamsmateriaal gaat over materiaal en dus niet over data. Daarmee zou men dus kunnen denken dat er geen overlap is. Maar als je data uit materiaal haalt, dan doe je en iets met data, en ook iets met materiaal. Daarom bespreek ik hier wat ik vind van de concept-WZL. Spoiler alert: het is echt bagger.

EHDS privacy juridisch data

Het Ministerie van VWS gaat binnenkort bepalen wie de HDAB wordt; bij wie straks vergunningen worden aangevraagd voor nuttig hergebruik van gezondheidsgegevens. Wie kunnen dit worden, wie juist niet? En wat moet deze HDAB allemaal doen?

EHDS privacy juridisch data

Er moet onder de EHDS worden gewerkt in een Beveiligde VerwerkingsOmgeving (BVO). Wetenschappers krijgen geen data, maar toegang daartoe in een BVO die voldoet aan krachtens de EHDS vastgestelde strenge technische en veiligheidsnormen. Wat houdt dat in? En moet voortaan iedereen in een dergelijke BVO werken? Wordt dat een supercomputer met al onze gezondheidsdata?

Het al bestaande vrije verkeer van gezondheidsgegevens

Het (al bestaande) vrije verkeer van gezondheidsgegevens

Mijn data in mijn land?

In de discussies over het hergebruik van gezondheidsgegevens, wordt vaak gepraat over landsgrenzen. Dit secundaire gebruik is iets waarbij de juiste balans moet worden gevonden tussen enerzijds privacy en anderzijds het belang van bijvoorbeeld wetenschappelijk onderzoek of het kunnen toetsen of bepaald beleid werkt. De privacy-aanhangers vinden veelal dat bij hergebruik “onze” data de grens niet over mogen, of dat je in elk geval in het Nationaal Zeggenschapsregister moet kunnen aangeven dat dit met “jouw” data niet mag. Wetenschappers stellen daartegenover dat bijvoorbeeld bij zeldzame ziektes, ze hun werk eigenlijk alleen goed kunnen doen als data uit verschillende landen kunnen worden gebruikt. Daarom verwelkomen ze de EHDS, waarin onder andere staat dat ze data uit heel Europa zullen kunnen opvragen. Wat beide partijen over het hoofd zien, is dat er allang binnen de EU een vrij verkeer van gezondheidsdata bestaat.

Europees recht over data

Een van de doelstellingen van de EHDS is: het vrije verkeer van gezondheidsgegevens ondersteunen. Er staat “ondersteunen” want dit vrije verkeer is er al. Volkomen onopgemerkt, is hetgeen bepaald is in artikel 1 van de AVG: “Het vrije verkeer van persoonsgegevens in de Unie wordt noch beperkt noch verboden om redenen die verband houden met de bescherming van natuurlijke personen ten aanzien van de verwerking van persoonsgegevens.” De AVG is alleen van toepassing op persoonsgegevens (waarbij men redelijkerwijs kan achterhalen over welke personen het gaat). Daarom bestaat hiernaast de volstrekt onbekende Verordening 2018/1807 betreffende “het vrije verkeer van niet-persoonsgebonden gegevens in de Europese Unie.” De Open Datarichtlijn 2019/1024 bepaalt verder: “De voorwaarden voor het hergebruik van documenten mogen niet discriminerend zijn voor vergelijkbare categorieën van hergebruik, met inbegrip van hergebruik over de landsgrenzen heen.”

Wetenschappers kunnen dit nu al gebruiken

Het vrije verkeer van diensten en goederen in de EU ontstond in 1993, met de invoering van de interne markt. Al snel daarna realiseerde men zich dat de interne markt niet mogelijk was zonder ook een vrij verkeer van data. Gegevensbescherming kan prima in de wet van een losse lidstaat geregeld worden, maar voor het vrije verkeer was het harmoniseren (gelijktrekken) van wetgeving nodig. Juist het vrije verkeer van data was dus een belangrijk doel van de AVG, vandaar dat het in artikel 1 staat. Dit alles houdt in dat men ook nu al rechtstreeks data kan aanvragen bij bijvoorbeeld FinData. Dit verzoek mag niet anders behandeld worden dan het verzoek van Finse onderzoekers, want er geldt bovendien een discriminatieverbod tussen Europeanen. Er mag dus bij een aanvraag geen onderscheid gemaakt worden tussen Nederlandse of Finse wetenschappers. De EHDS maakt het straks mogelijk dat men met een enkele aanvraag bij de Nederlandse HDAB data opvraagt uit heel Europa. Maar het zou goed zijn als wetenschappers en statistici zouden weten dat het ook nu al verboden is om data bij een binnengrens (een grens tussen EU-landen) tegen te houden. Zij kunnen dus per direct in heel Europa verzoeken indienen om met gezondheidsdata te werken.

Zeggenschap hetzelfde voor de hele EU

En patiënten kunnen straks via een Nationaal Zeggenschapsregister bezwaar maken tegen bepaald hergebruik van data die over hen gaan. Het Ministerie van VWS moet nu uitdokteren hoe dit register er precies uit gaat zien. Maar het is dus op grond van Europees recht verboden om dit register zo in te richten dat Nederlandse wetenschappers wel kunnen werken met “onze” data, maar Belgische wetenschappers niet. Als je bedenkt dat die wetenschappers proberen om een medicijn te vinden tegen bijvoorbeeld kanker, een medicijn dat vervolgens internationaal beschikbaar zal komen, dan is het bijzonder logisch dat een wetgever ervoor zorgt dat elke wetenschapper in de EU toegang krijgt tot data, en niet alleen die van onze eigen academische ziekenhuizen. Overigens mogen op grond van de AVG data nu ook al stromen naar landen ten aanzien waarvan een adequaatheidsbesluit is genomen door de EU. Dat houdt in dat men in Brussel vindt dat de privacy afdoende beschermd wordt in bijvoorbeeld Japan. Landen als Japan kunnen zich op termijn aansluiten bij de EHDS, maar omdat ze geen onderdeel zijn van de EU, mag er wel in het Nationale Zeggenschapsregister worden gevraagd of je er bezwaar tegen hebt dat data over jou ook stromen richting dergelijke niet-EU landen.

Dus het BSN mag ook niet tegengehouden worden

Nota bene: dit vrije verkeer van data was dus bedoeld om het vrije verkeer van goederen en diensten binnen de EU te ondersteunen. En de gedachte daarvan was; hoe groter de markt, hoe meer concurrentie, wat zal leiden tot hogere kwaliteit tegen lagere grenzen. Brussel wil dat een goede wijnboer in Italië rechtstreeks kan verkopen aan mensen in Wassenaar. Op gelijke wijze moet een goede radioloog rechtstreeks MRI’s in Griekenland kunnen beoordelen. Daardoor komt in Europa betere zorg beschikbaar tegen een lagere prijs. Het dataverkeer dat daaronder ligt, mag zoiets niet in de weg staan. In Nederland zijn er mensen die denken dat het BSN niet over de grens gebruikt mag worden, omdat er nergens in de wet staat dat dit mag. Maar dat lijkt mij dus typisch iets dat, als ons Nederlandse recht dat inderdaad zou meebrengen, onverbindend is op grond van artikel 1 AVG. Persoonsgegevens mogen niet worden tegengehouden aan een EU binnengrens en dat geldt ook voor het BSN. 

Lab gegevens medisch EHDS

De EHDS gaat over data en dus niet over lichaamsmateriaal. De concept-Wet Zeggenschap Lichaamsmateriaal gaat over materiaal en dus niet over data. Daarmee zou men dus kunnen denken dat er geen overlap is. Maar als je data uit materiaal haalt, dan doe je en iets met data, en ook iets met materiaal. Daarom bespreek ik hier wat ik vind van de concept-WZL. Spoiler alert: het is echt bagger.

EHDS privacy juridisch data

Het Ministerie van VWS gaat binnenkort bepalen wie de HDAB wordt; bij wie straks vergunningen worden aangevraagd voor nuttig hergebruik van gezondheidsgegevens. Wie kunnen dit worden, wie juist niet? En wat moet deze HDAB allemaal doen?

EHDS privacy juridisch data

Er moet onder de EHDS worden gewerkt in een Beveiligde VerwerkingsOmgeving (BVO). Wetenschappers krijgen geen data, maar toegang daartoe in een BVO die voldoet aan krachtens de EHDS vastgestelde strenge technische en veiligheidsnormen. Wat houdt dat in? En moet voortaan iedereen in een dergelijke BVO werken? Wordt dat een supercomputer met al onze gezondheidsdata?