Skip to main content
Blog
Blog security

Wat is ePHI? Elektronische beschermde gezondheidsinformatie onder HIPAA uitgelegd

ePHI is elektronische beschermde gezondheidsinformatie: alle individueel identificeerbare gezondheidsgegevens die elektronisch worden aangemaakt, opgeslagen of verzonden, en die covered entities en business associates volgens HIPAA moeten beveiligen. Deze gids definieert ePHI, onderscheidt het van PHI en gedeïdentificeerde data, en somt de 18 HIPAA-identificatoren op.

Aug 18, 2026 4 min read
Wat is ePHI? Elektronische beschermde gezondheidsinformatie onder HIPAA uitgelegd
Inhoudsopgave

ePHI is elektronische beschermde gezondheidsinformatie: alle individueel identificeerbare gezondheidsinformatie die in elektronische vorm wordt aangemaakt, ontvangen, opgeslagen of verzonden, en die covered entities en hun business associates volgens HIPAA moeten beschermen. Het is de digitale deelverzameling van PHI, en het is waar de Security Rule van HIPAA over gaat — inclusief gegevens die weglekken via websitetrackingtools.

Wat maakt gezondheidsgegevens tot ePHI?

Twee voorwaarden moeten allebei waar zijn: de gegevens zijn individueel identificeerbaar (ze kunnen aan een specifieke persoon worden gekoppeld) en ze hebben betrekking op de gezondheid, zorg of betaling voor zorg van die persoon. Voeg "in elektronische vorm" toe en PHI wordt ePHI. Een labuitslag in een database is ePHI; dezelfde uitslag hardop voorgelezen is PHI maar geen ePHI; een populatiestatistiek waaruit elke identificator is verwijderd, is geen van beide.

De identificator hoeft geen naam te zijn. HIPAA somt 18 typen identificatoren op, en de aanwezigheid van één ervan, naast gezondheidscontext, kan gegevens tot ePHI maken:

#Identificator#Identificator
1Namen10Rekeningnummers
2Geografische gegevens kleiner dan een staat11Certificaat-/licentienummers
3Datums (geboorte, opname, enz.)12Voertuigidentificatoren
4Telefoonnummers13Apparaat-identificatoren en serienummers
5Faxnummers14Web-URL's
6E-mailadressen15IP-adressen
7Social Security-nummers16Biometrische identificatoren
8Medische dossiernummers17Foto's van het volledige gezicht
9Polisnummers van zorgverzekeringen18Elk ander uniek identificerend nummer of code

Items 14–18 zijn degene die de meeste mensen over het hoofd zien — en de reden waarom webtracking een HIPAA-probleem is. Een IP-adres (15), een apparaat-identificator (13) of een trackingcookie (18) die wordt verzameld op een pagina waarvan de URL (14) een aandoening onthult, kan ePHI zijn, zelfs zonder ergens een naam.

ePHI vs PHI vs gedeïdentificeerde data

Gedeïdentificeerde dataPHIePHI
Identificeerbaar?Nee (alle 18 verwijderd, of vaststelling door een expert)JaJa
VormElke vormElke vorm (papier, mondeling, elektronisch)Alleen elektronisch
HIPAA van toepassing?NeeJa (Privacy Rule)Ja (Privacy + Security Rules)
VoorbeeldGeaggregeerde tellingen van aandoeningenEen per post verstuurde testuitslagEen sessie op het patiëntenportaal

Deïdentificatie is de ontsnappingsroute: verwijder alle 18 identificatoren (of laat een expert vaststellen dat het risico op heridentificatie laag is) en de gegevens vallen buiten het bereik van HIPAA. Het addertje is dat trackingtools precies het omgekeerde doen — ze voegen identificatoren toe aan gegevens met gezondheidscontext.

Hoe ePHI via websites lekt

Het moderne ePHI-lek is zelden een gehackte database. Het is een marketingtag die zijn werk te goed doet. Wanneer een analytics- of advertentiescript draait op een pagina over een diagnose, een zorgverlener of een afspraak, en dat script een IP-adres, een klik of een ingelogde identificator vastlegt, kan het ePHI verzenden naar een leverancier — Google, Meta, een advertentiebeurs — die daar geen Business Associate Agreement voor zal ondertekenen. Dat is precies het patroon achter de golf van HIPAA-handhaving rond websitetracking sinds 2022.

Server-side controles kunnen het niet zien, omdat de verzending plaatsvindt in de browser van de patiënt, rechtstreeks van de pagina naar de derde partij. Het detecteren vereist privacymonitoring op de browserlaag: bijhouden welke scripts draaien op pagina's met gezondheidscontext, welke gegevens elk script kan lezen en waar die naartoe gaan. Teams die leveranciers hiervoor afwegen, kunnen cside en Feroot vergelijken, de twee client-side monitoringopties die zich op de zorgsector richten.

De conclusie

ePHI is niet alleen wat er in je EPD staat — het is elke elektronische identificator gekoppeld aan gezondheidscontext, inclusief de identificatoren die trackingscripts stilletjes verzamelen. Het beschermen onder de Security Rule van HIPAA betekent weten wat er op elke patiëntgerichte pagina wordt uitgevoerd, en dat is een zichtbaarheidsprobleem voordat het een beleidsprobleem is.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

PHI (beschermde gezondheidsinformatie) is alle individueel identificeerbare gezondheidsinformatie in het bezit van een covered entity of business associate, in welke vorm dan ook — op papier, gesproken of elektronisch. ePHI is de deelverzameling van PHI die in elektronische vorm wordt aangemaakt, opgeslagen of verzonden. Het onderscheid is belangrijk omdat de Security Rule van HIPAA specifiek op ePHI van toepassing is en technische, fysieke en administratieve waarborgen voorschrijft waar papieren dossiers buiten vallen.

Op zichzelf niet. Het wordt ePHI wanneer het wordt gecombineerd met gezondheidsinformatie en een individu kan identificeren. Een IP-adres, e-mailadres of apparaat-identificator die wordt verzameld op een pagina over een specifieke aandoening, behandeling of zorgverlener kan ePHI vormen. Dat is precies waarom analytics- en advertentiepixels op patiëntgerichte pagina's tot HIPAA-handhaving hebben geleid — ze verzenden een identificator samen met de context van wat de persoon aan het bekijken was.

Dat kan, vaak zonder dat iemand het zo bedoelt. Wanneer Google Analytics, de Meta pixel of een chatwidget draait op een pagina waar een bezoeker gezondheidsinformatie bekijkt en de tool ook een identificator vastlegt, kan de combinatie ePHI zijn die wordt verzonden naar een derde partij die geen Business Associate Agreement heeft ondertekend. Dat scenario ligt achter de handhavingsacties van de OCR en de collectieve rechtszaken tegen zorgsystemen sinds 2022.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip