19 aug 2026,
Infomedics niet aansprakelijk voor verwerking persoonsgegevens en datalek bij subverwerker
Rb. Midden-Nederland 19 augustus 2026, IT 5530; ECLI:NL:RBMNE:2026:6338 ([eiser] tegen Infomedics). [eiser] ontvangt zorg van [onderneming 1], die voor de facturatie gebruikmaakt van Infomedics. Infomedics verwerkt daarbij persoonsgegevens van patiënten en heeft AddComm ingeschakeld als subverwerker voor onder meer het verzenden van rekeningen. Na een cyberaanval op AddComm stelde [eiser] Infomedics aansprakelijk wegens onrechtmatige verwerking van zijn persoonsgegevens, het delen daarvan met AddComm en andere derden, onvoldoende beveiliging, een volgens hem te late melding van het datalek en de daardoor geleden schade. De kantonrechter kwalificeert [onderneming 1] als verwerkingsverantwoordelijke, Infomedics als verwerker, AddComm als subverwerker en [eiser] als betrokkene in de zin van de AVG. De verwerking van de gezondheidsgegevens van [eiser] door Infomedics is volgens de kantonrechter niet onrechtmatig omdat toestemming niet de enige uitzondering vormt op het verbod van art. 9 lid 1 AVG. Art. 9 lid 2 onder h AVG, in samenhang met art. 30 lid 3 onder a en lid 4 UAVG, staat verwerking van gezondheidsgegevens toe wanneer die noodzakelijk is voor onder meer het beheer van een zorginstelling of beroepspraktijk, waaronder de betaling van medische rekeningen, mits de gegevens worden verwerkt door personen die tot geheimhouding zijn verplicht. Infomedics had zich contractueel tot geheimhouding verplicht. Op Infomedics rustte bovendien geen verplichting om zich ervan te vergewissen dat toestemming van [eiser] ontbrak. De verantwoordelijkheid voor de naleving van de beginselen van doelbinding, minimale gegevensverwerking, transparantie en opslagbeperking uit art. 5 lid 1 AVG rust op grond van art. 5 lid 2 AVG bij de verwerkingsverantwoordelijke, niet bij Infomedics als verwerker.
Ook de overige verwijten slagen niet. Infomedics mocht AddComm als subverwerker inschakelen, omdat [onderneming 1] daarvoor toestemming had gegeven en AddComm op grond van art. 28 lid 4 AVG contractueel was gebonden aan dezelfde gegevensbeschermingsverplichtingen. Het enkele feit dat bij AddComm een datalek heeft plaatsgevonden, betekent volgens de kantonrechter niet dat de getroffen technische en organisatorische maatregelen niet passend waren. Evenmin is komen vast te staan dat de persoonsgegevens van [eiser] daadwerkelijk zijn gestolen of gekopieerd. Voor zover AddComm haar beveiligingsverplichtingen zou hebben geschonden, heeft [eiser] onvoldoende toegelicht waarom dat ook een schending van de AVG door Infomedics oplevert. De meldplicht aan de AP en aan betrokkenen op grond van art. 33 lid 1 en art. 34 lid 1 AVG rust op de verwerkingsverantwoordelijke; Infomedics heeft [onderneming 1] daarbij slechts als verwerker ondersteund. De melding aan de AP was volgens de kantonrechter tijdig gedaan. Of [eiser] zelf tijdig is geïnformeerd, kan in het midden blijven, omdat die verantwoordelijkheid bij [onderneming 1] lag. Nu niet is gebleken dat Infomedics een specifiek tot verwerkers gerichte AVG-verplichting heeft geschonden of buiten dan wel in strijd met de rechtmatige instructies van [onderneming 1] heeft gehandeld, worden de vorderingen uit art. 6:162 BW en art. 82 AVG afgewezen. Ten overvloede oordeelt de kantonrechter dat [eiser] ook zijn gestelde immateriële schade onvoldoende heeft aangetoond. Alle vorderingen worden afgewezen en [eiser] wordt veroordeeld in de proceskosten van € 885,50, te vermeerderen met wettelijke rente en eventuele betekeningskosten.
4.5
Infomedics handelt in strijd met de AVG door zonder toestemming van [eiser] zijn bijzondere persoonsgegevens te verwerken (randnr. 3.25 Dv)?
4.5.1
De verplichtingen van verwerkers zijn beperkt tot de verantwoordelijkheden die de AVG hen nadrukkelijk oplegt. Artikel 82 lid 2 AVG bepaalt dat een verwerker alleen aansprakelijk is voor de schade die door verwerking is veroorzaakt wanneer 1) bij de verwerking niet is voldaan aan de specifiek tot verwerkers gerichte verplichtingen van deze verordening of 2) buiten dan wel in strijd met de rechtmatige instructies van de verwerkingsverantwoordelijke is gehandeld.
4.5.2
Uit de prestatieomschrijving op de facturen die Infomedics verzendt, blijken gegevens over de gezondheid van [eiser] . Artikel 4 lid 15 AVG definieert gegevens over gezondheid als persoonsgegevens die verband houden met de fysieke of mentale gezondheid van een natuurlijke persoon, waaronder gegevens over verleende gezondheidsdiensten waarmee informatie over zijn gezondheidstoestand wordt gegeven.
4.5.3
Artikel 9 lid 1 AVG bepaalt dat verwerking van gegevens over de gezondheid van een betrokkene verboden is. Gegevens over gezondheid zijn gedefinieerd als persoonsgegevens die verband houden met de fysieke of mentale gezondheid van een natuurlijke persoon, waaronder gegevens over verleende gezondheidsdiensten waarmee informatie over zijn gezondheidstoestand wordt gegeven (art. 4 onderdeel 15 AVG). Artikel 9 lid 2, aanhef en onder a tot en met j AVG voorziet in een uitputtende lijst met uitzonderingen op het beginsel van het verbod op de verwerking van gegevens over gezondheid. In het bijzonder staat artikel 9, lid 2, onder h, AVG een dergelijke verwerking toe indien zij ‘noodzakelijk [is met name] voor het verstrekken van gezondheidszorg of sociale diensten of behandelingen dan wel het beheren van gezondheidszorgstelsels en -diensten […] op grond van Unierecht of lidstatelijk recht, of uit hoofde van een overeenkomst met een gezondheidswerker’. Deze bepaling preciseert dat elke daarop gebaseerde verwerking bovendien specifiek aan ‘de in lid 3 genoemde voorwaarden en waarborgen’ van dat artikel 9 onderworpen is. Lid 3 bepaalt, kort samengevat, dat gegevens over gezondheid alleen worden verwerkt door of onder de verantwoordelijkheid van een beroepsbeoefenaar die aan het beroepsgeheim is gebonden of door een andere persoon die tot geheimhouding is gehouden.
4.5.4
Artikel 30 UAVG geeft invulling aan de ruimte die artikel 9 lid 2 onder h AVG laat om uitzonderingen op het verwerkingsverbod van gegevens over gezondheid te creëren. Het betreft een ontheffing van het verbod op verwerking van gezondheidsgegevens door bepaalde instellingen en onder bepaalde voorwaarden. In het bijzonder bepaalt artikel 30 lid 3 onder a UAVG dat ‘het verbod om gegevens over gezondheid te verwerken niet van toepassing [is] indien de verwerking geschiedt door hulpverleners, instellingen of voorzieningen voor gezondheidszorg of maatschappelijke dienstverlening, voor zover de verwerking noodzakelijk is met het oog op een goede behandeling of verzorging van de betrokkene dan wel het beheer van de betreffende instelling of beroepspraktijk.’ Onder beheer valt het waarborgen van de kwaliteit van de verleende zorg, intercollegiale toetsing door hulpverleners onderling (kwaliteitsbeheer) en de betaling van rekeningen voor medische behandeling (Kamerstukken II 1997/98, 25892, 3, p. 110). Artikel 30 lid 4 UAVG bepaalt dat de gegevens alleen worden verwerkt door personen die uit hoofde van ambt, beroep of wettelijk voorschrift dan wel krachtens een overeenkomst tot geheimhouding zijn verplicht.
4.5.5
Uit het voorgaande volgt in ieder geval dat de toestemming van [eiser] niet de enige uitzondering vormt op het verbod van de verwerking van gegevens over de gezondheid. Als de verwerking van deze gegevens noodzakelijk is met het oog op het beheer van een zorginstelling of beroepspraktijk, wat het geval is bij het waarborgen van de betaling van rekeningen voor medische behandeling, dan vormt dat ook een uitzondering op het verbod van verwerking van gezondheidsgegevens, mits de gegevens worden verwerkt door personen die uit hoofde van ambt, beroep of wettelijk voorschrift dan wel krachtens een overeenkomst tot geheimhouding zijn verplicht. Zie voor dit laatste artikel 7 van de overeenkomst tussen [onderneming 1] B.V. en Infomedics (productie 11 CvD), waarin Infomedics zich tot geheimhouding verplicht, en de toelichting bij randnummer 78 CvA, waarin Infomedics aanvoert dat zij geheimhouding betracht met betrekking tot gegevens over gezondheid waarover zij beschikt. [eiser] legt niet uit waarom artikel 29 AVG zou zijn geschonden.
4.5.6
[eiser] voert nog aan dat op Infomedics de verplichting rust zich ervan te vergewissen dat toestemming van [eiser] voor het delen van persoonsgegevens ontbreekt. Dit standpunt is onjuist, gelet op bovenstaande overwegingen. Uit de AVG, de UAVG noch enige andere wetgeving volgt enige verplichting voor (sub) verwerkers om zich te vergewissen van het ontbreken van een grondslag (artikel 6 AVG) of een uitzonderingsgrond (artikel 9AVG). Maar ook al zou moeten worden aangenomen dat toestemming van [eiser] wel zou zijn vereist diende deze toestemming te worden verkregen door [onderneming 1] en niet door Infomedics of Addcom.
4.5.7
Dit alles leidt tot de conclusie dat Infomedics niet handelt in strijd met de AVG door zonder toestemming van [eiser] zijn bijzondere persoonsgegevens te verwerken.