Veilig omgaan met gegevens in de zorg
Rexium HealthOS verwerkt gevoelige gegevens: patiëntgegevens in Rexium Clinical, declaratiegegevens in Rexium Declaraties en kwaliteits- en personeelsgegevens in Rexium Quality. Daarom worden privacy, informatiebeveiliging en controleerbare toegang meegenomen in de ontwikkeling en verdere inrichting van al onze systemen.
Onze aanpak richt zich op de AVG en relevante NEN-normen voor informatiebeveiliging in de zorg. Omdat wij zelf vanuit de zorgpraktijk van Skin & Vision Clinics komen, weten wij wat het betekent om verantwoordelijk te zijn voor de gegevens van patiënten.
Veiligheid is geen toevoeging achteraf, maar onderdeel van het ontwerp.
Privacy by design
Rollen & autorisaties
Logging
Europese hosting
Waar wij ons op richten
Privacy by design en privacy by default
Bij iedere functie kijken wij welke gegevens echt nodig zijn. Wat niet nodig is, wordt niet vastgelegd. Nieuwe gebruikers krijgen standaard zo min mogelijk rechten, en bewaartermijnen worden per soort gegevens afgesproken.
Rollen en autorisaties
Toegang wordt ingericht per rol: een behandelaar, een baliemedewerker, een kwaliteitsfunctionaris of een auditor hebben ieder hun eigen rechten. In Rexium Quality is er bijvoorbeeld een alleen-lezen auditorrol. Bij uitdiensttreding wordt de toegang beëindigd.
Logging en controleerbaarheid
Belangrijke handelingen worden vastgelegd in een audittrail, zodat achteraf te herleiden is wie welke gegevens heeft vastgelegd of gewijzigd, en wanneer.
Veilige verwerking en uitwisseling
Gegevens worden verwerkt en uitgewisseld via versleutelde verbindingen, nooit via gewone e-mail of een openbaar websiteformulier.
- Versleutelde verbindingen (HTTPS/TLS)
- Hosting van applicaties en gegevens binnen de EU
- Uitwisseling van declaratiegegevens via een beveiligd kanaal
Back-up en continuïteit
Wij maken afspraken over back-up, herstel en continuïteit, zodat gegevens beschikbaar blijven en uw kliniek kan blijven werken als er iets misgaat.
Risicobeheersing, beoordeling en toetsing
Risico's voor privacy en informatiebeveiliging worden in kaart gebracht en beheerst. Maatregelen worden periodiek beoordeeld en technisch getoetst, en waar nodig verbeterd.
Duidelijke afspraken met uw kliniek
Uw kliniek blijft verantwoordelijk voor de gegevens van uw patiënten; Rexium treedt op als verwerker. Daarom leggen wij de afspraken vast voordat er gegevens worden verwerkt.
- Een verwerkersovereenkomst, getekend vóórdat er gegevens worden verwerkt
- Vooraf afgesproken rollen, autorisaties, logging en beëindiging van toegang
- Gegevens worden uitsluitend gebruikt voor het doel waarvoor uw kliniek ze aanlevert
- Bewaartermijnen afgestemd op de wettelijke verplichtingen van uw kliniek
