Digitale autonomie in de zorg
Z-CERT en de Nederlandse Vereniging van Ziekenhuizen (NVZ) hebben een whitepaper over datasoevereiniteit en digitale autonomie in de zorg gepubliceerd. Aanleiding zijn onder meer geopolitieke ontwikkelingen en de groeiende afhankelijkheid van technologiebedrijven, waardoor vragen ontstaan over de mate waarin zorgorganisaties controle houden over hun data en digitale systemen.
De whitepaper beschrijft wat digitale autonomie in de praktijk betekent voor zorgorganisaties. Daarbij komen onderwerpen aan bod als dataveiligheid, afhankelijkheid van clouddiensten, innovatie en de continuïteit van zorg. Met voorbeelden en scenario’s worden verschillende keuzes en afhankelijkheden rond technologie, data en leveranciers uitgewerkt.
De publicatie bevat daarnaast praktische handvatten voor bestuurders, beleidsmakers en professionals om deze afhankelijkheden te beoordelen en keuzes te maken over technologie en leveranciers.
Google krijgt boete van € 403 miljoen om locatiegegevens
De Ierse Data Protection Commission (DPC) heeft Google Ireland Limited een boete van in totaal € 403 miljoen opgelegd vanwege de verwerking van locatiegegevens. Het onderzoek ging over locatiegegevens die Google tussen mei 2018 en februari 2020 verwerkte via de functies Web & App Activity, Location History en Location Accuracy.
Volgens de toezichthouder heeft Google op meerdere punten de Algemene verordening gegevensbescherming (AVG) overtreden. De verwerking van locatiegegevens voldeed niet aan de eisen van rechtmatigheid en behoorlijkheid. Ook schoot Google tekort op het gebied van transparantie en verantwoordingsplicht. Daarnaast werden locatiegegevens langer bewaard dan toegestaan.
Naast de boete heeft de DPC Google opgedragen om de verwerking binnen zes maanden in overeenstemming te brengen met de AVG. De toezichthouder publiceert het volledige besluit op een later moment.
Meldplicht Cyber Resilience Act van kracht
De Cyber Resilience Act (CRA) is op 10 december 2024 in werking getreden, maar de verplichtingen worden stapsgewijs van toepassing. Sinds 11 september 2026 moeten fabrikanten actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten melden. De belangrijkste producteisen en de verplichting rond de CE-markering volgen op 11 december 2027. De CRA stelt eisen aan de cyberbeveiliging van hardware en software.
De meldplicht geldt voor producten met digitale elementen die direct of indirect verbinding kunnen maken met een apparaat of netwerk, zoals bedrijfssoftware, mobiele apps, besturingssystemen en netwerkapparatuur. Ook producten die al vóór 11 september 2026 op de Europese markt beschikbaar waren, vallen eronder. Een gevonden kwetsbaarheid hoeft pas te worden gemeld als er betrouwbaar bewijs is dat deze actief is misbruikt. Een ernstig beveiligingsincident kan daarnaast zelfstandig meldplichtig zijn.
Voor fabrikanten met hun hoofdvestiging in Nederland is het Nationaal Cyber Security Centrum (NCSC) het meldpunt. Zij dienen daar binnen 24 uur nadat zij kennis krijgen van de kwetsbaarheid of het incident een eerste waarschuwing in. Binnen 72 uur volgt een melding met aanvullende informatie. Tot slot dient de fabrikant een eindverslag in: bij een actief misbruikte kwetsbaarheid uiterlijk 14 dagen nadat een oplossing beschikbaar is gesteld, en bij een ernstig beveiligingsincident binnen een maand na de 72-uurs melding.
AP waarschuwt voor privacyrisico’s camerabrillen
De Autoriteit Persoonsgegevens (AP) heeft gebruikers van camerabrillen gewezen op de privacyregels voor het filmen en fotograferen van anderen. Zodra mensen herkenbaar in beeld komen, worden persoonsgegevens verwerkt. Beelden waarop anderen herkenbaar staan mogen daarom niet zomaar worden gebruikt, gedeeld of gepubliceerd. Voor strikt persoonlijk of huishoudelijk gebruik kan een uitzondering gelden.
De privacyrisico’s nemen volgens de AP toe doordat camerabrillen steeds moeilijker van gewone brillen te onderscheiden zijn. Een indicatielampje dat aangeeft dat de camera actief is, is volgens de toezichthouder niet voldoende om omstanders te informeren over de verwerking van hun persoonsgegevens. Nieuwere camerabrillen kunnen bovendien met artificiële intelligentie (AI) beeld en geluid verwerken, bijvoorbeeld om vragen van de gebruiker over de omgeving te beantwoorden. Ook als daarbij geen foto of video wordt opgeslagen, kunnen persoonsgegevens worden verwerkt.
De AP adviseert organisaties om het dragen en gebruiken van camerabrillen op gevoelige locaties, zoals ziekenhuizen en rechtbanken, waar nodig via huisregels te verbieden. De toezichthouder onderzoekt daarnaast welke mogelijkheden er zijn voor verdergaande maatregelen tegen het gebruik van camerabrillen en andere wearables met een camera.
Nederland pleit voor Europese minimumleeftijd sociale media
Het kabinet pleit samen met Spanje voor een Europese minimumleeftijd voor sociale media. Beide landen hebben de Europese Commissie voorstellen gedaan voor de voorwaarden waaraan zo’n leeftijdsgrens moet voldoen. Het kabinet wil dat de minimumleeftijd in Europese regelgeving wordt vastgelegd, zodat binnen de Europese Unie zoveel mogelijk dezelfde regels gelden.
Voor de handhaving is volgens het kabinet een betrouwbare en privacyvriendelijke leeftijdscontrole nodig. Daarbij heeft leeftijdsverificatie de voorkeur boven bijvoorbeeld het schatten van iemands leeftijd aan de hand van uiterlijke kenmerken. De verificatie zou uitsluitend moeten vaststellen of iemand de vereiste leeftijd heeft bereikt, zonder daarbij andere persoonsgegevens te verwerken.
Nederland en Spanje stellen daarnaast voor om onafhankelijk te beoordelen of sociale media voldoende veilig zijn voor kinderen. Aanbieders zouden daarbij zelf moeten aantonen dat hun diensten aan de veiligheidsnormen voldoen. Diensten die aantoonbaar veilig zijn, zouden van de leeftijdsgrens kunnen worden uitgezonderd. De regels uit de Digital Services Act (DSA) en de Nederlandse Kinderrechten Impact Assessment (KIA) kunnen volgens het kabinet als basis dienen voor zo’n Europees beoordelingskader.

