Plenair debat · donderdag 24 september 2026
Wijziging van de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg en de Jeugdwet in verband met digitale identificatie en authenticatie in de zorg (36702)
Vicky Maeijer
PVV
Dank u wel, voorzitter. Vandaag behandelen we de wijziging van de Wet aanvullende bepalingen verwerking persoonsgegevens in de zorg en de Jeugdwet in verband met digitale identificatie en authenticatie in de zorg, oftewel de Wet Diaz; dat is een hele mond vol. Deze wet regelt dat van iedere zorgmedewerker de identiteit wordt gecontroleerd en vastgesteld, waarna die wordt opgenomen in een door de overheid beheerd centraal register, het Dezi-register. Dat is stap één in het proces: de identificatie en authenticatie. Dit betekent op zichzelf nog niet dat de medewerker toegang heeft tot medische gegevens. Die verantwoordelijkheid ligt bij de zorgaanbieders. Dat is stap drie. Nee, stap twee. Sorry, ik kan niet tellen. Stap twee is de autorisatie. Het wetsvoorstel regelt dat alle zorg- en jeugdhulpmedewerkers verplicht moeten inloggen op het hoogste betrouwbaarheidsniveau. Ze krijgen de mogelijkheid om te kiezen uit moderne inlogmiddelen, zoals een app of een wallet op een smartphone, DigiD of zorgspecifieke passen.
Er komt, zoals gezegd, één digitale zorgidentiteit voor de hele sector om uitwisseling van gegevens te vergemakkelijken. Dat maakt het inzichtelijker voor de patiënt of cliënt wie wanneer en bij welke zorginstelling zijn of haar medische dossier heeft ingezien. Dat moet leiden tot zowel een betere identificatie als authenticatie van zorgpersoneel, meer flexibiliteit bij het verlenen van autorisatie bij het inzien van gegevens en, heel belangrijk, een betere bescherming van persoonsgegevens en medische dossiers van patiënten en cliënten tegen onbevoegde toegang, datalekken en cyberaanvallen.
Wij steunen op zich ook de doelstelling om het verouderde UZI-stelsel te vervangen door het nieuwe Dezi-stelsel, maar er leven in het zorgveld en in mijn fractie nog wel een aantal vragen over de praktische uitwerking, onder andere over betrouwbaarheidsniveau hoog, de inzet van tijdelijk personeel en de geautomatiseerde hr-koppeling uit de derde nota van wijziging.
Voorzitter. Wat betreft de voorbereiding voor dit debat moet ik zeggen dat het een enorm complex en technisch dossier is. Er zijn veel vragen gesteld vanuit de Kamer. Dat maakt het voor mijn fractie, in ieder geval voor mij, gerechtvaardigd, ook gelet op de zorgen vanuit het veld, om deze wet hier vandaag plenair aan de orde te stellen. We hebben naar aanleiding van het debat ook een gezamenlijke brief ontvangen van de zorgkoepels waarin zij oproepen om — ik citeer — "te borgen dat uitvoerbaarheid, continuïteit van zorg en beperking van administratieve lasten nadrukkelijk worden meegewogen, zowel bij de verdere uitwerking van de wet als bij de daarop gebaseerde lagere regelgeving en normen". Kan de minister uitgebreid inhoudelijk op deze oproep reageren en een dergelijke borging toezeggen? Er zijn ook zorgen over de kosten van de uitvoering van deze wet. Graag een reactie.
Voorzitter. Bij het identificeren en authenticeren wordt het hoogste betrouwbaarheidsniveau vereist. Dat ondersteunen wij van harte, maar uit de praktijk horen wij vragen over de technische invulling daarvan. Daarbij wordt inloggen met DigiD als voorbeeld genoemd. Dat zou ertoe kunnen leiden dat er voor elke patiënt en elke dossierinzage opnieuw ingelogd moet worden, wat bijvoorbeeld bij spoedsituaties en in ruimten met strikte hygiëne-eisen, zoals een ok, eigenlijk niet te doen is. De wet verwijst naar zorgspecifieke middelen via de NEN 7518-norm, maar die bieden volgens het veld momenteel geen betere alternatieven dan de huidige UZI-pas. Kan de minister hierop reageren? Deelt zij die zorgen en de conclusie van het veld?
Voorzitter. Dan kom ik op de inlogmethode. Op de operatiekamer of de spoedeisende hulp is het gebruik van een smartphone vanwege hygiëne en spoed niet wenselijk. Daar heeft voor het veld een fysieke pas of een eenmalige inlog bij de start van de dienst de voorkeur. Het veld vraagt in de brief die we kregen om een zekere mate van vormvrijheid door middel van een combinatie van technische maatregelen, organisatorische maatregelen en gedragsmaatregelen. Wij begrijpen op zich die wens, maar hebben daarbij wel vragen over de handhaafbaarheid en de veiligheid van patiëntgegevens. Kunnen toezichthouders bijvoorbeeld eenduidig beoordelen of een instelling heeft voldaan als normen niet puur technisch zijn vastgelegd, vraag ik aan de minister. Kan zij eens ingaan op dit verzoek vanuit het veld? Is dit iets wat verkend zou kunnen worden, bijvoorbeeld in samenspraak met de Autoriteit Persoonsgegevens en de inspectie en met betrekking tot lagere regelgeving? Of doet dit te veel af aan de handhaafbaarheid en aan de veiligheid van patiëntgegevens?
Voorzitter. Er zijn ook zorgen over de flexibele schil, zoals de inzet van waarnemers en zzp'ers. Ziet de minister uitvoeringsproblemen voor tijdelijke zorgverleners die op korte termijn worden opgeroepen, met name bij kleinere zorgaanbieders die niet beschikken over geautomatiseerde HR-systemen? Welke praktische oplossingen ziet zij waarbij de veiligheid van gegevens gegarandeerd blijft?
Voorzitter. Dit brengt me op mijn laatste punt: de geautomatiseerde HR-koppeling uit de derde nota van wijziging. Daarmee communiceren personeelssystemen rechtstreeks met het Dezi-register, als ik het goed begrijp. De minister benadrukt dat dit uitsluitend bedoeld is om de administratieve werkrelatie vast te leggen en dat dit op zichzelf geen toegang tot medische dossiers oplevert. Die verantwoordelijkheid blijft bij de zorgaanbieder liggen. Kan het zo zijn, vraag ik de minister, dat het HR-systeem automatisch een melding naar Dezi stuurt, en dat wanneer het autorisatieproces bij de zorgaanbieder ook geautomatiseerd is ingericht, de knop eigenlijk automatisch op groen gaat, waardoor de medewerker toegang heeft tot medische gegevens voordat de benodigde controle van de geldende wettelijke vereisten, zoals de vergewisplicht, de VOG en de Wet BIG, heeft plaatsgevonden? Als dat zo is — ik weet het niet en daarom vraag ik het de minister — vindt de minister dat dan wenselijk of zou er dan niet vooraf een extra waarborg moeten plaatsvinden, bijvoorbeeld een digitaal vinkje dat verplichte kwaliteits- en integriteitscontroles zijn afgerond als voorwaarde voor geautomatiseerde autorisatie? Zo heeft de inspectie dan eigenlijk ook een concreet handhavingsinstrument in handen. Hoe kijkt de minister hier tegenaan? Bestaat die kwetsbaarheid? En zo ja, zou deze dan niet ondervangen moeten worden, bijvoorbeeld in lagere regelgeving? Graag een antwoord.
Tot zover, voorzitter.