Het ministerie van Volksgezondheid heeft besloten geen extra maatregelen te treffen om misbruik van het nieuwe landelijke elektronische patiëntendossier te voorkomen. Dit heeft het ministerie bevestigd aan Pointer. Juristen zijn van mening dat aanvullende maatregelen noodzakelijk zijn en dat de Algemene Verordening Gegevensbescherming (AVG) dit vereist.

Het systeem, genaamd Mitz, stelt Nederlanders in staat om via DigiD vast te leggen welke zorgverleners hun medische gegevens mogen delen. Volgens stichting Privacy First bevat Mitz metadata over medische zorg, inclusief een index van de locaties van medische gegevens en toestemmingskeuzes. Net als het Landelijk EPD uit 2011 is Mitz een centraal systeem zonder gepland decentraal alternatief. Een kritiekpunt is dat toestemming breed wordt vastgelegd, waardoor bijvoorbeeld alle apotheken toegang krijgen als een patiënt toestemming geeft. Apothekers kunnen via een knop in het systeem namens minder digitaal vaardige mensen toestemming instellen, wat kan leiden tot misbruik. Juristen benadrukken dat alleen het loggen van wijzigingen niet volstaat om misbruik te voorkomen. Hoogleraar Frederik Zuiderveen Borgesius stelt dat de AVG organisatorische en technische maatregelen vereist, en dat juist die technische maatregelen verbeterd kunnen worden. Het ministerie erkent dat misbruik nooit volledig te voorkomen is en benadrukt het belang van naleving van wettelijke richtlijnen en beroepsregels. Zowel Borgesius als privacy-advocaat Menno Weij pleiten voor sms-verificatie bij het aanpassen van toestemmingen, maar het ministerie is niet van plan extra waarborgen in te voeren. Het benadrukt dat zorgaanbieders verantwoordelijk zijn voor het correct toepassen van de voorziening volgens de geldende afspraken.