Zorg: bescherming van bijzondere persoonsgegevens met Microsoft Purview
Een zorgorganisatie classificeert en beschermt patiëntdata met Data Map, sensitivity labels, DLP en Insider Risk Management, zonder de zorgverlening te vertragen.

Business challenge
Bij een zorgorganisatie stond patiëntdata verspreid over het EPD, labsystemen en facturatiesystemen. Wie precies toegang had tot bijzondere persoonsgegevens was niet meer te reconstrueren, en er was geen zicht op waar die data via mail of Teams naartoe ging. Een AVG-audit legde het probleem bloot: classificatie ontbrak, en dus ook bescherming.
Architectuur
Microsoft Purview Data Map scant de bronsystemen en classificeert automatisch op sensitive information types, met gezondheidsdata als eigen categorie. Op basis van die classificatie krijgt patiëntdata een sensitivity label met encryptie en toegangsbeperking, doorwerkend in Outlook, Teams en SharePoint. DLP-beleid bewaakt mail, Teams en endpoints, en blokkeert of waarschuwt zodra gelabelde patiëntdata het beheerde netwerk dreigt te verlaten. Insider Risk Management signaleert afwijkend gedrag, zoals bulk-downloads van patiëntdossiers vlak voor het vertrek van een medewerker.
Waarom deze keuze
De organisatie had geen behoefte aan een los classificatietool naast een los DLP-product: de winst zat in één beleidslaag die zowel het label als de blokkade draagt. Doordat het label meereist met het document, blijft de bescherming intact ook als een bestand per ongeluk buiten het geplande kanaal belandt.
Alternatieven
Een puur op e-mail gerichte DLP-oplossing beschermde het meest voorkomende lekkanaal, maar liet Teams, endpoints en SharePoint open. Voor bijzondere persoonsgegevens onder AVG-toezicht was dat een te groot restrisico.
Trade-offs
- Classificatie op basis van patronen geeft in het begin fout-positieven; die vragen om tuning voordat DLP in blokkeermodus gaat.
- Insider Risk Management vraagt zorgvuldige scope-bepaling: te breed monitoren voelt als wantrouwen, te smal mist het risico.
- Automatische labeling verhoogt schaal, maar vraagt controle op edge cases waar classificatie het mis heeft.
Microsoft-producten
Microsoft Purview (Data Map, Information Protection, Data Loss Prevention, Insider Risk Management), Microsoft Entra ID, Microsoft 365 (Exchange, Teams, SharePoint).
Best practices
- Begin classificatie bij de meest gevoelige databron (in dit geval het EPD), niet bij de makkelijkste.
- Zet DLP eerst in testmodus met policy tips, en ga pas naar blokkeren als de fout-positieven onder controle zijn.
- Koppel Insider Risk-signalen aan concrete scenario's, zoals vertrek van een medewerker of een ongebruikelijke bulkdownload, in plaats van generieke drempels.
Lessons learned
De grootste weerstand kwam van zorgverleners die het label als een extra klik ervoeren. Automatische labeling op basis van classificatie loste dat grotendeels op: het overgrote deel van de patiëntdata kreeg het juiste label zonder handmatige actie, en de resterende handmatige labels golden alleen voor grensgevallen.
Architectuur in beeld
Klik op een onderdeel voor toelichting
EPD, lab, facturatie
Patiëntdata staat verspreid over meerdere bronsystemen.
Het label reist mee met het document, dus bescherming blijft intact ook buiten het geplande kanaal.
Gerelateerde content
Gerelateerde how-to's
Gerelateerde best practices