Zorgprofessionals moeten zorgvuldig omgaan met persoonlijke gegevens van patiënten, cliënten en bewoners. Toch kijken ze soms in dossiers zonder dat daar een geldige reden voor is. Een nieuwe toolkit van Informatieveilig gedrag in de zorg (IVGZ) biedt experts informatieveiligheid praktische hulpmiddelen bij het terugdringen van ongeoorloofde inzage.
Stel, een zorgmedewerker van de afdeling Somatiek van een zorginstelling voor ouderen begeleidt al jarenlang dezelfde mevrouw. Op een gegeven moment krijgt zij ook dementie en wordt ze overgeplaatst naar de afdeling Psychogeriatrie. Vlak daarna komt ze te overlijden. ‘Het is logisch dat de zorgmedewerker dan wil weten wat er is gebeurd’, zegt Sebastiaan Stam van het programma Informatieveilig gedrag in de zorg. ‘Het is ook voorstelbaar dat ze dit wil opzoeken in het dossier. Maar officieel is er geen behandelrelatie meer, dus mag het niet.’
Bekende Nederlanders
De laatste jaren haalden meerdere voorbeelden van ongeoorloofde inzage in dossiers de media. Meestal ging het hierbij om bekende Nederlanders, zoals een realityster of een bekende profvoetballer. ‘Vaak is dan nieuwsgierigheid de reden’, zegt Stam.
De product- en scholingsontwikkelaar van IVGZ vervolgt: ‘Vanuit de praktijk weten we echter ook dat professionals juist vaak met de beste bedoelingen in een dossier kijken. Bijvoorbeeld vanuit betrokkenheid, of omdat ze willen leren van hoe een collega iets aanpakt. Alleen mag dat dus niet, volgens de Algemene Verordening Gegevensbescherming.’
Een melding, en dan?
Meldingen van ongeoorloofde inzage kunnen op verschillende manieren binnenkomen, vertelt Stam. ‘Sommige organisaties hebben technische signalering die automatisch een melding geeft. Daarnaast kunnen collega’s of patiënten aan de bel trekken als zij iets vermoeden. Ook kunnen steekproeven aan het licht brengen dat dossiers zijn geopend zonder dat daarvoor een geldige reden was.’
Wat kun je als expert informatieveiligheid doen als je een melding krijgt van mogelijk ongeoorloofde inzage in een dossier? ‘Onderzoek eerst of de inzage inderdaad onrechtmatig was, want dan is er sprake van een datalek’, zegt Stam. ‘Bij IVGZ ontwikkelden we een processchema dat de stappen beschrijft die je kunt zetten na een melding. Dit schema is opgenomen in de nieuwe Toolkit Bewuste dossierinzage: voorkom ongeoorloofde inzage in dossiers.’
‘Wanneer iemand ongeoorloofd in een dossier heeft gekeken, is een passende interventie altijd afhankelijk van de situatie, omstandigheden en organisatie. Daarom geven wij hierover geen vast advies. Mogelijke interventies lopen uiteen van een gesprek, een aanvullende training, een waarschuwing of – in het uiterste geval – ontslag.’
Sebastiaan Stam
Knelpuntenanalyse
Een ander handig product dat in de Toolkit zit, is de Knelpuntenanalyse, vertelt Stam. ‘Dit instrument helpt experts informatieveiligheid om zicht te krijgen op de mogelijke oorzaken van ongeoorloofde inzage.’
De knelpuntenanalyse is gebaseerd op het Com-B-model voor gedragsanalyse. Deze wetenschappelijk onderbouwde methodiek gaat ervan uit dat Capaciteit, Omgeving en Motivatie van invloed zijn op het gedrag (Behaviour). Stam geeft een voorbeeld: ‘Bij Capaciteit gaat het erom of mensen in staat zijn het gewenste gedrag te vertonen. Dat lukt niet als zij niet weten wanneer inkijk ongeoorloofd is.’
Als je met behulp van de Knelpuntenanalyse achterhaalt waarom een zorgmedewerker het ongewenst gedrag vertoont, kun je een interventie kiezen die daar iets aan verandert. ‘In dit voorbeeld is het belangrijk dat de organisatie medewerkers informeert over wanneer zij wel of niet een dossier mogen kijken’, aldus Stam.
Infographic en presentatietemplate
De toolkit bevat een infographic met do’s en don’ts die experts informatieveiligheid hiervoor kunnen gebruiken. Net als een template met aandachtspunten voor een presentatie over het thema.
Stam benadrukt wel dat het belangrijk is om als expert informatieveiligheid ‘niet alleen met een zwaaiend vingertje te gaan rondlopen’. Ook niet als mensen over de schreef gaan. ‘Wanneer iemand ongeoorloofd in een dossier heeft gekeken, is een passende interventie altijd afhankelijk van de situatie, omstandigheden en organisatie. Daarom geven wij hierover geen vast advies. Mogelijke interventies lopen uiteen van een gesprek, een aanvullende training, een waarschuwing of – in het uiterste geval – ontslag.’
Hij vervolgt: ‘Een open onderzoekend gesprek is meestal echter passender dan een tik op de vingers. Het doel van zo’n gesprek is te begrijpen wat er is gebeurd en waarom. Zodat de organisatie daarvan kan leren.’
Samen reflecteren
In de toolkit zit een overzicht met aandachtspunten, voorbeelden en tips voor het voeren van het gesprek met een medewerker. ‘Hierin besteed je onder meer aandacht aan belangrijke richtlijnen als het gaat om inzage in dossiers. En reflecteer je met de medewerker op wat vertrouwelijkheid betekent in het werk’, licht Stam toe. ‘Ook leg je uit dat onbevoegd inkijken de privacy van patiënten kan schaden en het vertrouwen in de organisatie kan aantasten.’
Hij besluit: ‘Uiteindelijk is het belangrijkste dat zorgprofessionals zich er bewuster van worden wanneer zij wel en geen toegang hebben tot een dossier. En dat zij vervolgens hun gedrag aanpassen. Want goede zorg betekent meer dan alleen de juiste behandeling bieden. Het betekent ook zorgvuldig omgaan met de privacy van de cliënt of patiënt.’