Boete voor ziekenhuis vanwege overtreden AVG

Achtergrond
Op 4 april 2018 heeft het ziekenhuis een melding gedaan van een datalek aan de AP. Het datalek had betrekking op onrechtmatige inzage in een patiëntendossier van een bekende Nederlander. De AP heeft vervolgens onderzoek gedaan en dat heeft geleid tot een boete en een last onder dwangsomBedrag dat iemand moet betalen als hij niet voldoet aan een verplichting die hem door de rechter is opgelegd. In het bestuursrecht is het een bedrag dat iemand moet betalen als niet voldaan wordt aan de last die door een bestuursorgaan is opgelegd.. Volgens de AP had het ziekenhuis de zogenoemde tweefactor authenticatie moeten invoeren en heeft het de logging van de toegang tot de patiëntendossiers niet regelmatig gecontroleerd.
Beslissing
Volgens de rechtbankRechtsprekend orgaan dat in eerste aanleg oordeelt over zaken zoals echtscheidingen, misdrijven, geldvorderingen, en de meeste bestuursrechtelijke geschillen. Ook wordt met het begrip rechtbank het gebouw aangeduid waarin de rechtbank zetelt. mocht de AP een boete en een last onder dwangsom opleggen. De rechtbank vindt het bedrag echter in dit geval te hoog en ziet aanleiding de boete te matigen tot € 350.000,-. De rechtbank vindt het namelijk van belang dat het ziekenhuis wel een aantal maatregelen heeft genomen om te voorkomen dat persoonsgegevens in het digitale patiëntendossier worden ingezien door onbevoegde medewerkers. Ook heeft het ziekenhuis nog tijdens de bezwaarfase alsnog de tweefactor authenticatie ingevoerd en de logging geïntensiveerd. De door het ziekenhuis getroffen maatregelen tonen volgens de rechtbank in ieder geval de bereidwilligheid om met de problematiek in de organisatie aan de slag te gaan en nuanceren de nalatigheid die het ziekenhuis wordt verweten.