Op basis van het MedMij Afsprakenstelsel kunnen deelnemers gegevens uitwisselen via het MedMij netwerk. Het MedMij Afsprakenstelsel is in lijn met toepasselijke wet- en regelgeving. Het stelsel wordt aangepast als de wet- en regelgeving verandert, conform het Change en releasebeleid. Hierbij worden de partijen die deelnemen aan het MedMij Afsprakenstelsel betrokken op basis van hun rol, zoals omschreven in de governance. De eisen die het MedMij Afsprakenstelsel oplegt aan partijen moeten passen binnen de geldende wet- en regelgeving.
Vooralsnog ondersteund het afsprakenstelsel enkel nog de uitwisseling tussen deelnemers binnen de zorg. Het hoofdstuk juridische context is dan ook op dat domein gericht. Waarbij het gaat om zorg in brede zin, waaronder niet alleen curatieve zorg, maar ook zorg in de zin van bevolkingsonderzoek en publieke gezondheid.
Leeswijzer
De subpagina Juridische kadervat de geldende wet- en regelgeving kort samen. Per onderliggende norm wordt aangegeven hoe die in het MedMij Afsprakenstelsel wordt toegepast.
De subpagina Toelichting verwerkingsverantwoordelijkheid omschrijft welke partij op basis van de AVG verwerkingsverantwoordelijk is voor welke verwerkingen van het MedMij Afsprakenstelsel.
De subpagina Overeenkomsten en rechtsrelaties beschrijft de geldende overeenkomsten en rechtsrelaties binnen het MedMij Afsprakenstelsel.
Juridische context
Op basis van het MedMij Afsprakenstelsel kunnen deelnemers gegevens uitwisselen via het MedMij netwerk. Het MedMij Afsprakenstelsel is in lijn met toepasselijke wet- en regelgeving. Het stelsel wordt aangepast als de wet- en regelgeving verandert, conform het Change en releasebeleid. Hierbij worden de partijen die deelnemen aan het MedMij Afsprakenstelsel betrokken op basis van hun rol, zoals omschreven in de governance. De eisen die het MedMij Afsprakenstelsel oplegt aan partijen moeten passen binnen de geldende wet- en regelgeving.
Vooralsnog ondersteund het afsprakenstelsel enkel nog de uitwisseling tussen deelnemers binnen de zorg. Het hoofdstuk juridische context is dan ook op dat domein gericht. Waarbij het gaat om zorg in brede zin, waaronder niet alleen curatieve zorg, maar ook zorg in de zin van bevolkingsonderzoek en publieke gezondheid.
Leeswijzer
De subpagina Juridisch kader vat de geldende wet- en regelgeving kort samen. Per onderliggende norm wordt aangegeven hoe die in het MedMij Afsprakenstelsel wordt toegepast.
De subpagina Toelichting verwerkingsverantwoordelijkheid omschrijft welke partij op basis van de AVG verwerkingsverantwoordelijk is voor welke verwerkingen van het MedMij Afsprakenstelsel.
De subpagina Overeenkomsten en rechtsrelaties beschrijft de geldende overeenkomsten en rechtsrelaties binnen het MedMij Afsprakenstelsel.
In de Deelnemersovereenkomst is het doel van de verwerking van persoonsgegevens vastgelegd, namelijk: de waarborging en realisering van een veilige, interoperabele en betrouwbare gegevensuitwisseling tussen de Persoon en Aanbieder via de Dienstverlener persoon en de Dienstverlener aanbieder overeenkomstig het MedMij Afsprakenstelsel.
jur.avg.201
In de Deelnemersovereenkomst is het doel van de verwerking van persoonsgegevens vastgelegd, namelijk: de waarborging en realisering van een veilige, interoperabele en betrouwbare gegevensuitwisseling tussen de Persoon en Aanbieder via de Dienstverlener persoon en de Dienstverlener aanbieder overeenkomstig het MedMij Afsprakenstelsel.
In het MedMij Afsprakenstelsel is een aanvullend normenkader informatiebeveiliging opgenomen. Op basis van een stelselrisicoanalyse worden maatregelen (her)overwogen en eventueel aanvullende privacy- en informatiebeveiligingsmaatregelen gedefinieerd. Dit kan resulteren in bijstelling van het normenkader informatiebeveiliging en de architectuur en technische specificaties.
jur.avg.901
In het MedMij Afsprakenstelsel is een aanvullend normenkader informatiebeveiliging opgenomen. Op basis van een stelselrisicoanalyse worden maatregelen (her)overwogen en eventueel aanvullende privacy- en informatiebeveiligingsmaatregelen gedefinieerd. Dit kan resulteren in bijstelling van het normenkader informatiebeveiliging en de architectuur en technische specificaties.
Het MedMij Afsprakenstelsel waarborgt dat (persoons)gegevens binnen het MedMij-netwerk op een veilige en betrouwbare manier tussen de partijen worden uitgewisseld en bestaat uit informatiestandaarden, en technische, organisatorische en juridische afspraken.
Iedere partij die aantoonbaar voldoet aan de afspraken van het MedMij Afsprakenstelsel kan toetreden en Deelnemer worden van het MedMij Afsprakenstelsel. Als onderdeel van het toetredingsproces moeten een Dienstverlening de Zelfverklaring integriteit overleggen aan MedMij. Als de toetredingsprocedure succesvol is voorlopen kan een Dienstverlener de relevante Deelnemersovereenkomst (Dienstverlener aanbieder of Dienstverlener persoon) sluiten met Stichting MedMij. Vanaf dat moment is de Dienstverlener een Deelnemer van het MedMij Afsprakenstelsel.
Als Deelnemer van het MedMij Afsprakenstelsel committeren partijen zich aan de naleving van de verplichtingen en afspraken die voor hun rol uit het MedMij Afsprakenstelsel voortvloeien. Deelnemers mogen op basis van de toetreding tot het MedMij Afsprakenstelsel en de Deelnemersovereenkomst hun Diensten leveren aan Gebruikers (Personen die een PGO gebruiken en (Zorg)aanbieders) onder de merknaam MedMij.
Personen en Aanbieders zijn Gebruikers van Diensten van Deelnemers van het MedMij Afsprakenstelsel.
Deelnemers zijn zelf verantwoordelijk voor het afsluiten van dienstverleningsovereenkomsten met hun Gebruikers. Deelnemers zijn zelf verantwoordelijk voor de veilige en betrouwbare werking van de Diensten die zij aanbieden. Om ervoor te zorgen dat dienstverleningsovereenkomsten tussen de Deelnemers en Gebruikers goed aansluiten op de Diensten die via het MedMij-netwerk worden geleverd, stelt het MedMij Afsprakenstelsel voorbeeldendocumenten ter beschikking die Deelnemers kunnen gebruiken bij het opstellen van hun dienstverleningsovereenkomst. Andere documenten die via het MedMij Afsprakenstelsel voor Deelnemers beschikbaar zijn:
de Gebruiksvoorlichting persoonsdomein;
de Gebruiksvoorlichting zorgdomein, en;
de Modelverwerkersovereenkomst Aanbieder - Dienstverlener aanbieder.
De Persoon als Gebruiker heeft vrije keuze welke persoonlijke gezondheidsomgeving (PGO) hij of zij gebruikt.
Op de website van MedMij staat een lijst met alle Deelnemers.
in oranje de rollen en relaties in het Persoonsdomein;
in blauw de rollen en relaties in het Aanbiedersdomein;
in groen de rollen en relaties tussen de twee domeinen.
(plaat)
Het MedMij Afsprakenstelsel waarborgt dat (persoons)gegevens binnen het MedMij-netwerk op een veilige en betrouwbare manier tussen de partijen worden uitgewisseld en bestaat uit informatiestandaarden, en technische, organisatorische en juridische afspraken.
Iedere partij die aantoonbaar voldoet aan de afspraken van het MedMij Afsprakenstelsel kan toetreden en Deelnemer worden van het MedMij Afsprakenstelsel. Als onderdeel van het toetredingsproces moeten een Dienstverlening de Zelfverklaring integriteit overleggen aan MedMij. Als de toetredingsprocedure succesvol is voorlopen kan een Dienstverlener de relevante Deelnemersovereenkomst (Dienstverlener aanbieder of Dienstverlener persoon) sluiten met Stichting MedMij. Vanaf dat moment is de Dienstverlener een Deelnemer van het MedMij Afsprakenstelsel.
Als Deelnemer van het MedMij Afsprakenstelsel committeren partijen zich aan de naleving van de verplichtingen en afspraken die voor hun rol uit het MedMij Afsprakenstelsel voortvloeien. Deelnemers mogen op basis van de toetreding tot het MedMij Afsprakenstelsel en de Deelnemersovereenkomst hun Diensten leveren aan Gebruikers (Personen die een PGO gebruiken en (Zorg)aanbieders) onder de merknaam MedMij.
Personen en Aanbieders zijn Gebruikers van Diensten van Deelnemers van het MedMij Afsprakenstelsel.
Deelnemers zijn zelf verantwoordelijk voor het afsluiten van dienstverleningsovereenkomsten met hun Gebruikers. Deelnemers zijn zelf verantwoordelijk voor de veilige en betrouwbare werking van de Diensten die zij aanbieden. Om ervoor te zorgen dat dienstverleningsovereenkomsten tussen de Deelnemers en Gebruikers goed aansluiten op de Diensten die via het MedMij-netwerk worden geleverd, stelt het MedMij Afsprakenstelsel voorbeelddocumenten ter beschikking die Deelnemers kunnen gebruiken bij het opstellen van hun dienstverleningsovereenkomst. Andere documenten die via het MedMij Afsprakenstelsel voor Deelnemers beschikbaar zijn:
de Gebruiksvoorlichting persoonsdomein;
de Gebruiksvoorlichting zorgdomein, en;
de Modelverwerkersovereenkomst Aanbieder - Dienstverlener aanbieder.
De Persoon als Gebruiker heeft vrije keuze welke persoonlijke gezondheidsomgeving (PGO) hij of zij gebruikt.
Op de website van MedMij staat een lijst met alle Deelnemers.
De originele plaat is weggevallen. Is dit te repareren?
Hieronder is een tabel opgenomen van rechtsrelaties die invloed hebben op de veilige en betrouwbare verwerking van en gegevensuitwisseling via het MedMij Afsprakenstelsel. Onder de tabel zijn deze relaties verder beschreven. Deze rechtsrelaties zijn van belang omdat in het technische ontwerp en de architectuur van het MedMij-netwerk componenten zijn opgenomen waarbij partijen in deze rechtsrelaties een uitvoerende verplichting hebben. Dat betekent dat afspraken tussen deze partijen noodzakelijk zijn voor een veilige, interoperabele en betrouwbare gegevensuitwisseling tussen de PGO en de informatiesystemen van de aanbieders.
Enlarges the table by opening it in a full screen dialog
Rechtsrelaties die van belang zijn voor MedMij
Type overeenkomst
Stichting MedMij - MedMij Beheer
Opdrachtverlening voor ondersteuning en uitvoering van taken van Stichting MedMij
Dienstverlener persoon – Gebruiker
Dienstverleningsovereenkomst Persoon.
Aanbieder - Persoon als zorggebruiker of als cliënt
Behandelingsovereenkomst
Aanbieder – Persoon als Gebruiker
Toestemming (WGBO / Wpg)
Aanbieder – Dienstverlener aanbieder
Verwerkersovereenkomst en Dienstverleningsovereenkomst
De rechtsrelaties genoemd onder 1 t/m 9 komen bovenop de overeenkomsten die vereist zijn voor de toetreding tot het MedMij Afsprakenstelsel. Deze overeekomsten moeten zelfstandig tussen de betrokken partijen worden afgesloten. Dit is van belang voor het vertrouwen in een betrouwbare en veilige werking van het MedMij Afspakenstelsel. Partijen zijn hier zelf verantwoordelijk voor.
Stichting MedMij - MedMij Beheer Stichting MedMij heeft een overeenkomst met een of meer Beheerorganisaties. Dit gebeurt op basis van opdrachtstrekking voor ondersteuning en uitvoering van taken voor Stichting MedMij zoals: De instandhouding van de goede technische werking van de gemeenschappelijke voorzieningen in het afsprakenstelsel. Het beheer van het MedMij Afsprakenstelsel. Administratie van Deelnemers Acceptatie van Deelnemers
Dienstverlener persoon – Gebruiker De Gebruiker heeft een Dienstverlenersovereenkomst met de Dienstverlener persoon. Binnen het MedMij Afsprakenstelsel is voor deze rechtsrelatie de Gebruiksvoorlichting persoonsdomein beschikbaar.
Aanbieder - Persoon als zorggebruiker of als cliënt De Persoon heeft of had een behandelingsovereenkomst met de Aanbieder en is dus het onderwerp van de dossiervoering van deze Aanbieder. Het kan ook gaan om gegevens die zijn verzameld van de Persoon als cliënt in het kader van de Wet publieke gezondheid of de Wet op het bevolkingsonderzoek.
Aanbieder – Persoon als Gebruiker De Gebruiker moet toestemming geven aan de Aanbieder voordat de Aanbieder gegevens mag verstrekken aan de Dienstverlener persoon die betrekking hebben op de Gebruiker. Dit ofwel op basis van de WGBO, ofwel op basis van de AVG in combinatie met de UAVG om te zorgen voor een uitzonderingsgrond voor het verbod van de verwerking van bijzondere persoonsgegevens.
Aanbieder – Dienstverlener aanbieder De Aanbieder is de verwerkingsverantwoordelijk en de Dienstverlener aanbieder is diens verwerker. De afspraken rondom de verwerking van persoonsgegevens door een verwerker moeten geregeld zijn in een schriftelijke overeenkomst tussen de verwerker en de verwerkingsverantwoordelijke. De meeste Dienstverleners aanbieder zullen al een dergelijke verwerkersovereenkomst hebben met de Aanbieder. Voor de specifieke MedMij-aspecten kan de Modelverwerkersovereenkomst gebruikt worden. Als er al een bestaande overeenkomst is afgesloten tussen de verwerker en de verwerkingsverantwoordelijke dan kunnen partijen kunnen ervoor kiezen de specifieke bepalingen voor de verwerking van persoonsgegevens voor MedMij op te nemen in deze bestaande (verwerkers)overeenkomst. Daarbij moeten er in ieder geval afspraken worden gemaakt over: het in opdracht van de verantwoordelijke verwerken van het BSN; het verkrijgen van toestemming van de Persoon voor het verstrekken van gegevens aan een derde partij (bijv. de Dienstverlener persoon); het verwerken van persoonsgegevens ten behoeve van de gegevensuitwisseling (zoals logging), en; de verwerking van de betreffende persoonsgegevens zelf.
Aanbieder – Dienstverlener authenticatie De Dienstverlener aanbieder moet de identiteit van de Gebruiker vaststellen voor haar dienstverlening aan de Aanbieder. Hiervoor heedt de Dienstverlener aanbieder een Dienstverlener authenticatie nodig. De Aanbieder en/of de Dienstverlener aanbieder kunnen daarvoor een overeenkomst aangaan met een Dienstverlener authenticatie.
Dienstverlener aanbieder – Certification Authority Dienstverleners aanbieder moeten zich kunnen authentiseren bij Stichting MedMij en bij Dienstverleners persoon. Hiervoor moeten zij een authenticatiemiddel (certificaat) van een Certification Authority te betrekken.
Dienstverlener persoon – Certification Authority Dienstverleners persoon moeten zich kunnen authentiseren Sij stichting MedMij en bij Dienstverleners aanbieder. Hiervoor moeten zij een authenticatiemiddel (certificaat) van een Certification Authority te betrekken.
Stichting MedMij – Certification Authority Stichting MedMij moet zich kunnen authentiseren bij Dienstverleners aanbieder en bij Dienstverleners persoon. Hiervoor moet zij een authenticatiemiddel (certificaat) van een Certification Authority te betrekken.
Overige rechtsrelaties
Hieronder is een tabel opgenomen van rechtsrelaties die invloed hebben op de veilige en betrouwbare verwerking van en gegevensuitwisseling via het MedMij Afsprakenstelsel. Onder de tabel zijn deze relaties verder beschreven. Deze rechtsrelaties zijn van belang omdat in het technische ontwerp en de architectuur van het MedMij-netwerk componenten zijn opgenomen waarbij partijen in deze rechtsrelaties een uitvoerende verplichting hebben. Dat betekent dat afspraken tussen deze partijen noodzakelijk zijn voor een veilige, interoperabele en betrouwbare gegevensuitwisseling tussen de PGO en de informatiesystemen van de aanbieders.
Enlarges the table by opening it in a full screen dialog
Rechtsrelaties die van belang zijn voor MedMij
Type overeenkomst
Stichting MedMij - MedMij Beheer
Opdrachtverlening voor ondersteuning en uitvoering van taken van Stichting MedMij
Dienstverlener persoon – Gebruiker
Dienstverleningsovereenkomst Persoon.
Aanbieder - Persoon als zorggebruiker of als cliënt
Behandelingsovereenkomst
Aanbieder – Persoon als Gebruiker
Toestemming (WGBO / Wpg)
Aanbieder – Dienstverlener aanbieder
Verwerkersovereenkomst en Dienstverleningsovereenkomst
De rechtsrelaties genoemd onder 1 t/m 9 komen bovenop de overeenkomsten die vereist zijn voor de toetreding tot het MedMij Afsprakenstelsel. Deze overeekomsten moeten zelfstandig tussen de betrokken partijen worden afgesloten. Dit is van belang voor het vertrouwen in een betrouwbare en veilige werking van het MedMij Afspakenstelsel. Partijen zijn hier zelf verantwoordelijk voor.
Stichting MedMij - MedMij Beheer Stichting MedMij heeft een overeenkomst met een of meer Beheerorganisaties. Dit gebeurt op basis van opdrachtstrekking voor ondersteuning en uitvoering van taken voor Stichting MedMij zoals: De instandhouding van de goede technische werking van de gemeenschappelijke voorzieningen in het afsprakenstelsel. Het beheer van het MedMij Afsprakenstelsel. Administratie van Deelnemers Acceptatie van Deelnemers
Dienstverlener persoon – Gebruiker De Gebruiker heeft een Dienstverlenersovereenkomst met de Dienstverlener persoon. Binnen het MedMij Afsprakenstelsel is voor deze rechtsrelatie de Gebruiksvoorlichting persoonsdomein beschikbaar.
Aanbieder - Persoon als zorggebruiker of als cliënt De Persoon heeft of had een behandelingsovereenkomst met de Aanbieder en is dus het onderwerp van de dossiervoering van deze Aanbieder. Het kan ook gaan om gegevens die zijn verzameld van de Persoon als cliënt in het kader van de Wet publieke gezondheid of de Wet op het bevolkingsonderzoek.
Aanbieder – Persoon als Gebruiker De Gebruiker moet toestemming geven aan de Aanbieder voordat de Aanbieder gegevens mag verstrekken aan de Dienstverlener persoon die betrekking hebben op de Gebruiker. Dit ofwel op basis van de WGBO, ofwel op basis van de AVG in combinatie met de UAVG om te zorgen voor een uitzonderingsgrond voor het verbod van de verwerking van bijzondere persoonsgegevens.
Aanbieder – Dienstverlener aanbieder De Aanbieder is de verwerkingsverantwoordelijk en de Dienstverlener aanbieder is diens verwerker. De afspraken rondom de verwerking van persoonsgegevens door een verwerker moeten geregeld zijn in een schriftelijke overeenkomst tussen de verwerker en de verwerkingsverantwoordelijke. De meeste Dienstverleners aanbieder zullen al een dergelijke verwerkersovereenkomst hebben met de Aanbieder. Voor de specifieke MedMij-aspecten kan de Modelverwerkersovereenkomst gebruikt worden. Als er al een bestaande overeenkomst is afgesloten tussen de verwerker en de verwerkingsverantwoordelijke dan kunnen partijen kunnen ervoor kiezen de specifieke bepalingen voor de verwerking van persoonsgegevens voor MedMij op te nemen in deze bestaande (verwerkers)overeenkomst. Daarbij moeten er in ieder geval afspraken worden gemaakt over: het in opdracht van de verantwoordelijke verwerken van het BSN; het verkrijgen van toestemming van de Persoon voor het verstrekken van gegevens aan een derde partij (bijv. de Dienstverlener persoon); het verwerken van persoonsgegevens ten behoeve van de gegevensuitwisseling (zoals logging), en; de verwerking van de betreffende persoonsgegevens zelf.
Aanbieder – Dienstverlener authenticatie De Dienstverlener aanbieder moet de identiteit van de Gebruiker vaststellen voor haar dienstverlening aan de Aanbieder. Hiervoor heedt de Dienstverlener aanbieder een Dienstverlener authenticatie nodig. De Aanbieder en/of de Dienstverlener aanbieder kunnen daarvoor een overeenkomst aangaan met een Dienstverlener authenticatie.
Dienstverlener aanbieder – Certification Authority Dienstverleners aanbieder moeten zich kunnen authentiseren bij Stichting MedMij en bij Dienstverleners persoon. Hiervoor moeten zij een authenticatiemiddel (certificaat) van een Certification Authority te betrekken.
Dienstverlener persoon – Certification Authority Dienstverleners persoon moeten zich kunnen authentiseren Sij stichting MedMij en bij Dienstverleners aanbieder. Hiervoor moeten zij een authenticatiemiddel (certificaat) van een Certification Authority te betrekken.
Stichting MedMij – Certification Authority Stichting MedMij moet zich kunnen authentiseren bij Dienstverleners aanbieder en bij Dienstverleners persoon. Hiervoor moet zij een authenticatiemiddel (certificaat) van een Certification Authority te betrekken.
Wijziging: bij de genummerde lijst voegen wij regeleinden in na de rechtsrelatie.