Onafhankelijk sinds 2004security & privacy, elke werkdag
Nieuws

Ziekenhuis St. Amandus verwerkte persoonsgegevens zonder grondslag

Ziekenhuis St. Amandus heeft persoonsgegevens verwerkt zonder dat daarvoor een geldige grondslag bestond, zo blijkt uit onderzoek van de Autoriteit Digitale Gegevens.

De organisatie moet de verwerking staken en betrokkenen informeren over wat er is gebeurd.

Hoe het werd ontdekt

Er was geen toestemming gevraagd en een beroep op gerechtvaardigd belang ging volgens de toezichthouder niet op.

Bij herhaling kan een dwangsom worden opgelegd.

Onderwerpen: privacyavg
18 reacties
thijs8  maandag 2 maart 2026, 16:52   +2
Gerechtvaardigd belang wordt gebruikt als toverformule voor alles.
Anoniem  maandag 2 maart 2026, 23:44   +7
Verwerking staken en betrokkenen informeren. Dat laatste gebeurt zelden zichtbaar.
maud020  3 augustus 2026, 02:49   +9
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.
dennis42  3 augustus 2026, 03:06   +6
Aanvullend: Daar zit hem nu net de crux: wie is er eigenaar van dat systeem?
grepmaster  3 augustus 2026, 04:39   +14
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Anoniem  3 augustus 2026, 06:08   +10
Bij ons stond dit systeem gelukkig achter een VPN met MFA. Toch maar even de logs nagelopen op verdachte sessies.
signal_haven  3 augustus 2026, 10:48   +13
Dat is te kort door de bocht. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
erikx  3 augustus 2026, 15:21   +9
Ik waardeer dat de onderzoekers wel netjes hebben gewacht met publiceren. Dat is niet altijd vanzelfsprekend.
Anoniem  3 augustus 2026, 16:56   +10
Goed punt, maar Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
simoneb  3 augustus 2026, 17:39   +11
Niet helemaal. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
coldstorage  3 augustus 2026, 21:20   +10
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
jeroen_h  4 augustus 2026, 02:38   +10
Backups. Getest. Offline. Blijft het saaiste maar beste advies dat er is.
Ricardo  4 augustus 2026, 04:15   +10
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
arjan_v2  4 augustus 2026, 05:13   +2
Klassieke fout: de client controleert de rechten, de server niet. Zie je nog verrassend vaak.
Julia R.  4 augustus 2026, 06:19   +13
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
grunn  4 augustus 2026, 06:35   +2
@hierboven: de leverancier noemt een configuratie-optie als tijdelijke mitigatie, maar dat kost je wel functionaliteit.
Anoniem  4 augustus 2026, 08:43   +6
Goed punt, maar In een kleine omgeving lukt dat prima, met duizend werkplekken wordt het een ander verhaal.
bashbrother  4 augustus 2026, 10:05   +10
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Reageren kan na registratie.
Inloggen
Meer nieuws