# Minister weigert extra drempel voor zorggegevens bij niet-Europese aanbieders

Zorgaanbieders blijven zelf verantwoordelijk voor de risico's van buitenlandse toegang. Sterk vindt de bestaande privacyregels voldoende en wil geen extra migratiebeperking.

- Canonieke URL: https://nxtnews.nl/artikel/minister-weigert-extra-drempel-voor-zorggegevens-bij-niet-europese-aanbieders
- Gepubliceerd: 2026-10-06T16:41:37Z
- Rubriek: Tech
- Uitgever: Nxt

Door Tim Bouchratan

![Conceptuele illustratie van een gesloten dossiermap en een stethoscoop, met een serverkast achter een glazen wand.](https://nxtnews.nl/web/images/nxt-9c58344d3df158df6d4f.jpg)

AI-illustratie · Nxt Generation News · Geen foto van de beschreven gebeurtenis.

Er komt voorlopig geen extra beperking op het onderbrengen van Nederlandse zorggegevens bij niet-Europese clouddiensten. Minister Mirjam Sterk wijst die voorgestelde maatregel af in Kamerantwoorden van 5 oktober. Voor patiënten blijft de bescherming daardoor afhangen van bestaande privacyregels en de maatregelen van hun zorgaanbieder. Sterk vindt dat bestaande wettelijke kader voldoende.

Bronnen bij deze passage: [1. Ministerie van VWS — antwoorden over buitenlandse toegang tot zorggegevens](https://open.overheid.nl/details/245a8266-35d1-40cd-92ce-20450e814222)

Opslag op een Nederlandse server sluit Amerikaanse toegang niet vanzelf uit. Volgens Sterk kan Amerikaanse wetgeving ook gelden voor gegevens onder zeggenschap van een Amerikaanse leverancier buiten de VS. Hoeveel Amerikaanse verzoeken Nederlandse zorggegevens betroffen, is onbekend.

Bronnen bij deze passage: [1. Ministerie van VWS — antwoorden over buitenlandse toegang tot zorggegevens](https://open.overheid.nl/details/245a8266-35d1-40cd-92ce-20450e814222)

## Een Amerikaans verzoek is geen vrije toegang

De Europese privacytoezichthouders maken een belangrijk onderscheid: een buitenlands bevel wordt niet automatisch erkend of uitvoerbaar in Europa. De Europese privacyregels blijven gelden. In hun definitieve uitleg van juni 2025 beschrijven zij dat een internationale overeenkomst doorgaans zowel een juridische basis als een grond voor overdracht kan bieden. Zonder zo'n overeenkomst moeten eventuele andere mogelijkheden per geval en in uitzonderlijke omstandigheden worden beoordeeld. Dat betreft ook situaties waarin een Amerikaanse moedermaatschappij gegevens bij haar Europese dochter opvraagt. Voor een patiënt zijn de locatie van een server en de juridische bescherming dus verschillende vragen. Uit het bestaan van een Amerikaans verzoek volgt niet dat een leverancier het zonder verdere toetsing mag uitvoeren.

Bronnen bij deze passage: [2. Europees Comité voor gegevensbescherming](https://www.edpb.europa.eu/news/edpb-publishes-final-version-of-guidelines-on-data-transfers-to-third-country-authorities-and_en)

Wie de opslag uitbesteedt, kan de verantwoordelijkheid niet meegeven. De Autoriteit Persoonsgegevens benadrukt dat in haar praktijkgids van maart 2026. Zorgorganisaties moeten weten waar de gegevens staan, welke andere partijen ermee werken en onder welke wetten dat gebeurt. Alleen de naam van de software die een ziekenhuis gebruikt, geeft daarmee geen volledig beeld van de gegevensketen. De AP ziet problemen als dat overzicht ontbreekt. Zij vraagt organisaties vooraf risico's te beoordelen, afspraken vast te leggen en zelf de regie te houden. Nxts praktische conclusie: bij vragen over je dossier is de zorgaanbieder het logische aanspreekpunt, ook als die een externe opslagdienst gebruikt.

Bronnen bij deze passage: [5. Autoriteit Persoonsgegevens — verantwoordelijkheid bij zorggegevens in de cloud](https://autoriteitpersoonsgegevens.nl/actueel/ap-publiceert-praktijkgids-gezondheidsgegevens-in-de-cloud) · [4. Autoriteit Persoonsgegevens — medische dossiers en patiëntenrechten](https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/gezondheid/medisch-dossier)

## Regels op papier bewijzen nog geen goede uitvoering

Dat bestaande verplichtingen niet vanzelf betekenen dat alles goed is ingericht, blijkt uit eerder inspectieonderzoek. De Inspectie Gezondheidszorg en Jeugd meldde op 13 oktober 2025 dat 43 van 49 onderzochte organisaties voor huisartsenspoedzorg nog niet volledig voldeden aan de verplichte beveiligingsnorm. Sommige beoordelingen onderzochten vooral documenten en nog niet hoe beveiliging daadwerkelijk werkte. Volgens de inspectie moet een organisatie ook controleren of maatregelen werken en waar nodig verbeteren. Dit onderzoek ging over huisartsenspoedzorg en algemene informatiebeveiliging. Het bewijst geen Amerikaanse toegang tot dossiers en zegt niet hoe iedere zorginstelling er vandaag voor staat. Het laat wel het verschil zien tussen een verplichting en aangetoonde naleving.

Bronnen bij deze passage: [3. Inspectie Gezondheidszorg en Jeugd](https://www.igj.nl/documenten/2025/10/13/huisartsenspoedzorg-moet-zo-snel-mogelijk-voldoen-aan-de-norm-voor-informatiebeveiliging)

Als patiënt heb je bestaande rechten, maar geen eenvoudige knop waarmee ieder dossier verdwijnt. De AP legt uit dat hulpverleners gegevens voor behandeling wettelijk moeten vastleggen; daarvoor is niet altijd jouw toestemming nodig. Je kunt je dossier inzien en om correctie, aanvulling of vernietiging vragen. Vernietiging is niet in alle gevallen mogelijk: de zorgaanbieder moet dat afzonderlijk beoordelen. Die rechten geven dus concrete mogelijkheden om fouten of zorgen over het dossier aan te kaarten. Een vraag of klacht bespreek je volgens de AP eerst met de zorgaanbieder. Dat is iets anders dan de keuze van een ziekenhuis voor een bepaalde cloudleverancier zelf kunnen terugdraaien.

Bronnen bij deze passage: [4. Autoriteit Persoonsgegevens — medische dossiers en patiëntenrechten](https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/gezondheid/medisch-dossier) · [1. Ministerie van VWS — antwoorden over buitenlandse toegang tot zorggegevens](https://open.overheid.nl/details/245a8266-35d1-40cd-92ce-20450e814222)

## Bronnen

- [1. Ministerie van VWS — antwoorden over buitenlandse toegang tot zorggegevens](https://open.overheid.nl/details/245a8266-35d1-40cd-92ce-20450e814222)
- [2. Europees Comité voor gegevensbescherming](https://www.edpb.europa.eu/news/edpb-publishes-final-version-of-guidelines-on-data-transfers-to-third-country-authorities-and_en)
- [3. Inspectie Gezondheidszorg en Jeugd](https://www.igj.nl/documenten/2025/10/13/huisartsenspoedzorg-moet-zo-snel-mogelijk-voldoen-aan-de-norm-voor-informatiebeveiliging)
- [4. Autoriteit Persoonsgegevens — medische dossiers en patiëntenrechten](https://autoriteitpersoonsgegevens.nl/nl/onderwerpen/gezondheid/medisch-dossier)
- [5. Autoriteit Persoonsgegevens — verantwoordelijkheid bij zorggegevens in de cloud](https://autoriteitpersoonsgegevens.nl/actueel/ap-publiceert-praktijkgids-gezondheidsgegevens-in-de-cloud)

[Bronnen en werkwijze](https://nxtnews.nl/bronnen#werkwijze)
