Categorieën
Gegevensbescherming
Hier vindt u veelgestelde vragen over manieren waarop de bescherming van gegevens van patiënten en donoren in het kader van wetenschappelijk onderzoek gewaarborgd kan worden.
Veelgestelde vragen
-
Wanneer worden gegevens als anoniem, pseudoniem of direct identificerend beschouwd?
Om te weten welke gegevensbeschermingsmaatregelen er getroffen moeten worden, is het van belang te weten hoe identificeerbaar onderzoeksgegevens zijn:
- Direct identificeerbare gegevens: Alle gegevens waarmee een persoon met weinig tot geen moeite onmiddellijk kan worden geïdentificeerd (bv. namen, gezichten, unieke kenmerken).
- Indirect identificerende gegevens: Gegevens waarmee een persoon niet onmiddellijk kan worden geïdentificeerd, maar waarbij het mogelijk blijft om met de gegevens een persoon te identificeren. Gepseudonimiseerde gegevens zijn een voorbeeld hiervan.
- Anonieme gegevens: Gegevens die niet tot een persoon kunnen worden herleid.
Klik hier voor het volledige antwoord
-
Wat is de bewaar- en opslagtermijn van gegevens en lichaamsmateriaal in het kader van wetenschappelijk onderzoek?
De bewaar- en opslagtermijn van gegevens en lichaamsmateriaal in het kader van wetenschappelijk onderzoek is niet eenduidig vastgelegd in wet- en regelgeving.
Klik hier voor het volledige antwoord
-
Wat is een adequate mate van anonimisering of pseudonimisering en welke gegevensbeschermingsmaatregelen moet ik nemen bij welk niveau van (her)identificatierisico?
Door middel van anonimiseren of pseudonimiseren wordt het risico op (her)identificatie van gegevens verkleind. Dit dient ter bescherming van de privacy van onderzoeksdeelnemers. Voor zover bij de ELSI Servicedesk bekend is er geen stappenplan dat volledig uitsluitsel geeft over of data adequaat beschermd zijn. Wel zijn er enkele tools die behulpzaam kunnen zijn bij dit proces. Deze worden hier beschreven.
Klik hier voor het volledige antwoord
-
Waar vind ik een voorbeeld van een Material Transfer Agreement en een Data Transfer Agreement?
Bij het uitgeven van lichaamsmaterialen aan een derde partij is het gebruikelijk een Material Transfer Agreement (MTA) op te stellen. Hierin leggen de verzender en ontvanger van het materiaal afspraken over het gebruik van de materialen vast.
Klik hier voor het volledige antwoord
-
Wat is een data protection impact assessment (DPIA) en wanneer moet deze worden uitgevoerd?
Een data protection impact assessment (DPIA) is een instrument om vóór de verwerking van persoonsgegevens de privacyrisico’s in kaart te brengen. Naar aanleiding daarvan kunnen dan (additionele) maatregelen worden genomen om de privacyrisico’s te verkleinen. Een DPIA wordt soms ook wel een gegevensbeschermingseffectbeoordeling (GEB) genoemd.
Klik hier voor het volledige antwoord
-
Wie moet een DPIA uitvoeren als data gedeeld worden tussen organisaties voor wetenschappelijk onderzoek?
Wanneer data voor onderzoek gedeeld worden met een andere organisatie, hebben zowel de organisatie die data deelt (‘verstrekker’) als de organisatie die data ontvangt (‘ontvanger’) verwerkingsverantwoordelijkheid: de verstrekker voor bijvoorbeeld het selecteren, pseudonimiseren en verstrekken van de gegevens, en de ontvanger voor de verwerkingen die horen bij het uitvoeren van het onderzoek zelf. Dit zijn verschillende verwerkingen, gebruikt voor verschillende doeleinden. Voor het uitvoeren van een DPIA ten behoeve van het initieel verwerken en verstrekken van de persoonsgegevens is de verstrekker verantwoordelijk. Voor het uitvoeren van de DPIA ten behoeve van het onderzoek valt onder verantwoordelijkheid van de onderzoeksinstelling.
Klik hier voor het volledige antwoord
-
Wat is de rol van een Trusted Third Party (TTP) binnen gezondheidsonderzoek?
Een Trusted Third Party (TTP) is een zogenoemde “vertrouwde derde partij”. Het is een onafhankelijke partij die verantwoordelijk is voor de uitwisseling van data tussen twee of meerdere verschillende partijen. Het gaat hierbij om de pseudonimisatie, versleuteling en ontsluiting van databestanden met privacygevoelige informatie. De TTP is in die hoedanigheid verantwoordelijk voor de privacybescherming door naleving van de wet- en regelgeving rond gegevensbescherming.
Klik hier voor het volledige antwoord
-
Mogen (bijzondere categorieën van) persoonsgegevens van patiënten online opgeslagen worden in de ‘cloud’?
De AVG is van toepassing op de opslag van persoonsgegevens in een cloud (dit is een externe server), omdat opslaan een vorm van verwerken is. Regels voor verwerking van persoonsgegevens binnen wetenschappelijk onderzoek zijn van overeenkomstige toepassing. Verwerking van bijzondere categorieën van persoonsgegevens is verboden behalve als aan één van de gronden wordt voldaan uit artikel 9, lid 2 van de AVG, bijvoorbeeld in het geval dat de betrokkene uitdrukkelijk toestemming heeft gegeven. In de AVG zijn geen specifieke bepalingen opgenomen voor de opslag van persoonsgegevens in een cloud.
Klik hier voor het volledige antwoord
-
Waar moet ik op letten bij het koppelen van gegevensbestanden afkomstig uit verschillende organisaties?
Voor het beantwoorden van een wetenschappelijke onderzoeksvraag kan het nodig zijn gegevensbestanden van verschillende organisaties aan elkaar te koppelen. Uitgangspunt om te mogen koppelen is dat deelnemers altijd geïnformeerd dienen te worden over de voorgenomen gegevenskoppelingen. Daarnaast is het uitgangspunt dat de deelnemer apart toestemming geeft voor het koppelen van diens gegevens. Er zijn uitzonderingen op dit uitgangspunt mogelijk.
Klik hier voor het volledige antwoord
-
Waar vind ik een voorbeeld van een Joint Data Registry Agreement of overeenkomst?
In een groot onderzoeksconsortium werken meerdere organisaties samen. Veelal zijn meerdere organisaties dan samen verwerkingsverantwoordelijke, oftewel ‘joint controllers’. Organisaties hoeven niet zelf daadwerkelijk data te verwerken om verwerkingsverantwoordelijke te zijn. Op deze wijze kunnen erg veel organisaties samen verantwoordelijk zijn, met allen andere rollen en taken. Het veld is zoekende naar de beste manier om de diverse verantwoordelijkheden contractueel goed vast te leggen. Het Juridisch Overleg Academische Ziekenhuizen (JOAZ) heeft twee templates voor een Joint Data Registry Agreement ontwikkeld.
Klik hier voor het volledige antwoord.
-
Mogen onderzoeksgegevens langer dan de afgesproken bewaartermijn bewaard blijven als deze onherleidbaar gemaakt worden?
Deze FAQ is gebaseerd op een vraag die ingediend is bij de ELSI Servicedesk. Het antwoord op de vraag is volledig afhankelijk van de context van de vraag. U dient zelf in te schatten of het antwoord ook op uw situatie van toepassing is.
Klik hier voor het volledige antwoord
-
Waar vind ik meer informatie over welk niveau van (patiënt)authenticatie nodig is voor mijn digitale dienst?
De werkgroep patiëntauthenticatie van het overlegplatform Patiënt en eHealth heeft een handreiking geschreven waarmee zorgaanbieders de meest geschikte methode van patiëntauthenticatie kunnen bepalen.
Klik hier voor het volledige antwoord
-
Welke rol spelen clouddiensten in wetenschappelijk gezondheidsonderzoek?
Gezondheidsonderzoekers maken meer en meer gebruik van clouddiensten om data te delen en te analyseren. Clouddiensten zijn geavanceerde computerfaciliteiten waar meerdere gebruikers tegelijk onafhankelijk van elkaar online gebruik van kunnen maken.
Klik hier voor het volledige antwoord
-
Waar moet ik als onderzoeker of beheerder van onderzoeksgegevens op letten bij de inzet van publieke clouddiensten?
Publieke clouddiensten bieden geavanceerde computerfaciliteiten met veel flexibiliteit en opschalingsmogelijkheden voor rekenkracht en opslagcapaciteit. Dat kan essentieel zijn voor het efficiënt delen en analyseren van gegevens voor data-intensief onderzoek, zeker als veel onderzoekers gebruikmaken van de gegevens. Ook op andere vlakken bieden clouddiensten kansen voor onderzoek. Tegelijk brengt de inzet ervan ook risico’s en aandachtspunten met zich mee voor onderzoekers. Een rapport van MLCF en de ELSI Servicedesk gaat in op de belangrijkste ethische, juridische en maatschappelijke aandachtspunten.
Klik hier voor het volledige antwoord
-
Wat zijn aandachtspunten/waar moet ik aan denken bij samenwerkingen met commerciële cloud providers?
Cloud providers zijn in de regel commerciële dienstverleners. Een cloud provider beheert gevoelige onderzoeksgegevens in opdracht. Cloud providers fungeren juridisch dus in beginsel als een zogeheten verwerker van persoonsgegevens, zonder zelfstandige bevoegdheid om de gegevens te verwerken. Die diensten moeten voldoen aan bepaalde voorwaarden voor privacy en gegevensbescherming.
Klik hier voor het volledige antwoord
-
Hoe denken burgers en patiënten over het delen van data voor genomics-onderzoek?
Patiënten en burgers zijn over het algemeen voorstander van het delen van data voor gezondheidsonderzoek. Wel is die positieve grondhouding afhankelijk van een aantal voorwaarden. Ze verwachten dat onderzoek ten goede komt aan de volksgezondheid en dat hun gegevens goed beschermd zijn (goed beveiligd, vertrouwelijk behandeld, afdoende gepseudonimiseerd zodat de data in feite anoniem is). In opinie-onderzoek staan Nederlandse burgers vaak kritisch tegenover commercieel onderzoek. Opvattingen van patiënten en burgers daarover zijn vaak genuanceerder als ze actiever bij discussies daarover worden betrokken. Maar ook dan hechten zij eraan dat commerciële drijfveren niet voorop staan bij onderzoek.
Klik hier voor het volledige antwoord
Veelgestelde vragen: AVG
-
Waar vind ik meer informatie over de betekenis van de GDPR / AVG / Uitvoeringswet AVG voor observationeel medisch-wetenschappelijk onderzoek?
Op 25 mei 2016 is de Europese privacywetgeving Algemene Verordening Gegevensbescherming (AVG) ingegaan. Deze AVG wordt in het Engels GDPR (General Data Protection Regulation) genoemd. Het doel van deze AVG is om de bescherming van persoonsgegevens op eenzelfde manier te regelen in alle landen van de Europese Unie (EU).
Klik hier voor het volledige antwoord
-
Aan welke criteria moet onderzoek voldoen om zich wetenschappelijk onderzoek in de zin van AVG/UAVG te mogen noemen? (COREON Statement)
Wetenschappelijk onderzoek heeft onder de AVG een speciale status, waarvoor een aantal uitzonderingen en aparte voorwaarden gelden. Waar onderzoek precies aan moet voldoen om daar aanspraak op te mogen maken is echter niet heel duidelijk gedefinieerd in de AVG. Belangrijke terugkerende elementen in veel definities van ‘wetenschappelijk onderzoek’ zijn de gerichtheid op het opdoen van kennis, op systematische wijze, die ook kennis of inzicht biedt buiten de directe groep die wordt onderzocht.
Klik hier voor het volledige antwoord
-
Wat betekent de AVG voor het internationaal delen van onderzoeksgegevens?
BBMRI-ERIC heeft op haar website een document gedeeld met hun antwoorden op veelgestelde vragen over de AVG voor wetenschappelijk onderzoek in Europa.
Klik hier voor het volledige antwoord
-
Wat betekent de AVG voor pathologie-laboratoria?
Stichting PALGA heeft alle pathologie-laboratoria in Nederland een brief gestuurd met daarin hun standpunt over de betekenis van de Algemene Verordening Gegevensbescherming (AVG) voor Nederlandse pathologie-laboratoria.
Klik hier voor het volledige antwoord
-
In hoeverre worden de data van whole genome sequencing als (direct) identificerend beschouwd? En moet in een informed consent formulier benoemd worden dat genetische gegevens verwerkt worden?
Deze FAQ is gebaseerd op een vraag die ingediend is bij de ELSI Servicedesk. Het antwoord op de vraag is volledig afhankelijk van de context van de vraag. U dient zelf in te schatten of het antwoord ook op uw situatie van toepassing is.
Klik hier voor het volledige antwoord
-
Is opnieuw toestemming vragen aan onderzoeksdeelnemers onderzoeksdeelnemers nodig nadat de AVG (in 2018) is ingevoerd?
Het is niet altijd nodig om opnieuw toestemming te vragen, ook als toestemming vóór inwerkingtreding van de AVG (2018) is verleend. Wel moeten patiënten of proefpersonen uitdrukkelijk en voldoende specifiek toestemming hebben gegeven voor de verwerking van persoonsgegevens. U kunt per situatie bekijken of de eerder verleende toestemming voldoet.
Klik hier voor het volledige antwoord
-
Verandert de AVG het regime van artikel 42a in de CBS-wet om cohortstudies te koppelen aan de CBS-doodsoorzakenregistratie?
Deze FAQ is gebaseerd op een vraag die ingediend is bij de ELSI Servicedesk. Het antwoord op de vraag is afhankelijk van de specifieke context. U dient zelf in te schatten of het antwoord ook op uw situatie van toepassing is.
Klik hier voor het volledige antwoord
-
Zijn medische beelden ook persoonsgegevens in het kader van de AVG?
Medische beelden en andere beelden kunnen ook persoonsgegevens zijn voor zover ze informatie geven die tot een persoon herleidbaar zijn. De AVG geeft aan dat ‘alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon’ als persoonsgegeven aangemerkt wordt.
Klik hier voor het volledige antwoord
Heeft u tips voor deze website? Klik hier om uw feedback door te geven.
De informatie op deze website is met de grootst mogelijke zorg en aandacht samengesteld door experts uit verschillende disciplines. Bij het samenstellen van de informatie is gebruik gemaakt van verschillende bronnen. Er is rekening gehouden met de op het moment van plaatsen geldende wet- en regelgeving en ethische kaders, en de interpretatie daarvan door de personen en/of organisaties die bijdragen aan de ELSI Servicedesk. Ondanks deze zorg en aandacht voor de verstrekte informatie kan deze onvolledig of niet geheel juist zijn. Voorts is het antwoord generiek en is meestal een vertaling nodig naar de specifieke situatie van een bepaald onderzoek. Het ELSI kernteam en de organisaties die bijdragen aan de ELSI Servicedesk kunnen geen aansprakelijkheid aanvaarden voor de op deze site geboden informatie en het gebruik daarvan. Indien u teksten van de ELSI Servicedesk integraal overneemt, vragen we u de ELSI Servicedesk als bron te vermelden.
Algemene voorwaarden
Op de website van de ELSI servicedesk geven wij (tevens) antwoord op juridische vragen. Voor toegang hiertoe dient u akkoord te gaan met onze algemene voorwaarden, anders kunnen we helaas geen toegang geven tot de adviescontent.