2 — Algemeen Uitvoeringsregeling Waarschuwingsregister zorgfraude
Algemeen
2.1 Ten aanzien van zowel persoonsgegevens als niet-persoonsgegevens gelden vergelijkbare waarborgen en maatregelen ten behoeve van een zorgvuldige en rechtmatige verwerking van gegevens. Er wordt alleen een onderscheid gemaakt tussen ‘gegevens’ en ‘persoonsgegevens’ indien dit noodzakelijk is.
2.2 De deelnemers verwerken persoonsgegevens in overeenstemming met de beginselen van artikel 5 van de Algemene verordening gegevensbescherming. Dit betekent onder meer dat deelnemers met inachtneming van dit protocol en andere voor hen geldende regelgeving en kaders:
– persoonsgegevens in het kader van fraude in de zorg slechts verwerken voor zover dat noodzakelijk is voor de bestrijding van fraude in de zorg, de deelnemers gebruiken de verkregen persoonsgegevens over fraude in de zorg niet voor andere doeleinden;
– niet meer gegevens verwerken dan noodzakelijk is om fraude in de zorg te bestrijden;
– zorgdragen voor de juistheid, en indien nodig actualisatie, van de verwerkte gegevens;
– gegevens verwijderen als deze niet langer nodig zijn om fraude in de zorg te bestrijden;
– zorg dragen voor een adequate beveiliging van gegevens in alle bedrijfsprocessen die gerelateerd zijn aan registratie of verwijdering van een betrokkene in het Waarschuwingsregister conform de daarvoor geldende bepalingen.
2.3 De deelnemers verwerken persoonsgegevens die zij ontvangen als er sprake is van een treffer op grond van hun wettelijke taken of op grond van de taken van algemeen belang die zij uitoefenen (artikel 6, eerste lid, aanhef en onder c en e, van de Algemene verordening gegevensbescherming). Voor zorgverzekeraars is de grondslag voor verwerking van persoonsgegevens, waaronder gegevens over de gezondheid, neergelegd artikel 87 van de Zorgverzekeringswet, gelezen in samenhang met de artikelen 7.1 en volgende van de Regeling zorgverzekering, artikel 9.1.2 van de Wet langdurige zorg, gelezen in samenhang met de artikelen 7.1 en volgende van de Regeling langdurige zorg en 30, derde lid, aanhef en onder b, van de Uitvoeringswet algemene verordening gegevensbescherming. Voor gemeenten is de grondslag voor verwerking van de ontvangen gegevens artikel 7.4.0 van de Jeugdwet, gelezen in samenhang met de artikelen 6b.1 en volgende van de Regeling Jeugdwet en artikel 5.1.1 en volgende en artikel 5.1.5 van de Wet maatschappelijke ondersteuning.
2.4 De deelnemers zijn gezamenlijk verwerkingsverantwoordelijke waar het gaat om het inrichten en het beheer van het Waarschuwingsregister. Voor wat betreft de verwerking van persoonsgegevens binnen de eigen organisatie van de deelnemer, is iedere deelnemer zelf verwerkingsverantwoordelijke.
2.5 De deelnemers dragen zorg voor de toegankelijkheid van het Waarschuwingsregister voor iedere deelnemer. Zij dragen gezamenlijk de kosten van het Waarschuwingsregister en maken daar onderling afspraken over. De deelnemers kunnen gezamenlijk een derde aanwijzen die namens hen gegevens verwerkt, verwijdert en het Waarschuwingsregister beheert. De deelnemers blijven in dat geval verantwoordelijk voor het borgen van de toegankelijkheid van het Waarschuwingsregister alsmede verwerkingsverantwoordelijke. De aangewezen derde is verwerker in de zin van de Algemene verordening gegevensbescherming. Er wordt niet meer dan één derde partij aangewezen als verwerker.
2.6 Iedere deelnemer heeft overeenkomstig artikel 30 van de Algemene verordening gegevensbescherming de verwerking van persoonsgegevens in verband met het Waarschuwingsregister vastgelegd in het eigen register van verwerkingsactiviteiten.
2.7 Deelnemers hebben ieder een functionaris gegevensbescherming (FG), die ten aanzien van fraude in de zorg in ieder geval belast is met het toezien op naleving van dit protocol binnen de eigen organisatie en de naleving van de in dit protocol voorgeschreven schriftelijke instructies.
2.8 Deelnemers leggen op samenhangende en toegankelijke wijze schriftelijk vast op grond van welke functies medewerkers binnen de eigen organisatie gerechtigd zijn om te beslissen over het verstrekken van gegevens aan het Waarschuwingsregister dan wel om te beslissen over het verlengen van de termijn van registratie van een betrokkene en welke medewerker gegevens in het Waarschuwingsregister kunnen registreren, controleren, aanpassen of verwijderen, dan wel op grond van welke functie hun medewerkers gerechtigd zijn tot het ontvangen van informatie over een treffer of het handmatig raadplegen van het Waarschuwingsregister. Zij dragen er zorg voor dat alleen medewerkers met genoemde functie deze taken vervullen en dat de beschrijving actueel blijft.
2.9 De deelnemers geven medewerkers die uit hoofde van hun functie gerechtigd zijn om taken ten aanzien van het Waarschuwingsregister uit te voeren, duidelijke uitleg over de werking van het Waarschuwingsregister. Zij worden er nadrukkelijk op gewezen dat het gebruik van het Waarschuwingsregister uitsluitend is toegestaan ten behoeve van het doel dat het Waarschuwingsregister dient en dat zij zich moeten houden aan de regels van het protocol en de binnen de organisatie van de deelnemer geldende schriftelijke en andere instructies ten aanzien daarvan.
2.10 Iedere deelnemer verplicht de eigen medewerkers die belast zijn met verwerken van gegevens ten behoeve van het Waarschuwingsregister tot geheimhouding ten aanzien van deze gegevens. Deze gegevens worden intern alleen gedeeld met medewerkers die uit hoofde van hun functie gerechtigd zijn om taken ten aanzien van het Waarschuwingsregister uit te voeren en enkel voor zover dit noodzakelijk is ten behoeve van de bestrijding van fraude in de zorg. Zij voorzien in effectieve handhaving van de geheimhoudingsverplichting.
2.11 De deelnemers publiceren elk op hun eigen website op gemiddeld taalniveau (B1) dat zij gegevens verwerken in het kader van de bestrijding van fraude in de zorg, in algemene zin hoe zij dat doen en dat zij op grond van de wet deze gegevens kunnen opnemen dan wel raadplegen in het Waarschuwingsregister. Indien raadpleging van het Waarschuwingsregister op geautomatiseerde wijze plaatsvindt, vermelden deelnemers dit op de website. Zij leggen daarbij uit wanneer raadpleging geautomatiseerd plaatsvindt. Zij verwijzen naar deze informatie als zij met personen of ondernemingen een overeenkomst aangaan, dan wel verstrekken ze deze informatie schriftelijk. Desgevraagd sturen deelnemers deze informatie schriftelijk toe aan een natuurlijk persoon of rechtspersoon die daarom verzoekt. Voor zover publicatie van deze werkwijze het opsporen, voorkomen of vervolgen van fraude in de zorg of het uitoefenen van rechten van betrokkene of de rechten en vrijheden van andere doorkruist, wordt deze specifieke informatie niet gepubliceerd.
2.12 Het verstrekken van gegevens uit Waarschuwingsregister aan zowel deelnemers als aan (mogelijke) betrokkenen is kosteloos.
2.13 Iedere deelnemer neemt passende technische en organisatorische maatregelen om een op risico afgestemd beveiligingsniveau te waarborgen, in overeenstemming met artikel 2 van de Uitvoeringsregeling Waarschuwingsregister zorgfraude. Bij het nemen van deze maatregelen, wordt rekening gehouden met het feit dat er sprake is van een verwerking van bijzondere persoonsgegevens. Bij de vaststelling van de maatregelen wordt tevens rekening gehouden met de stand van de techniek, de uitvoeringskosten, alsook de aard, omvang, de context en de verwerkingsdoeleinde en de waarschijnlijkheid en ernst van de uiteenlopende risico’s voor de rechten en vrijheden van de betrokkene. De maatregelen worden eens per twee jaar geëvalueerd en indien nodig aangepast.
- Regeling
- Uitvoeringsregeling Waarschuwingsregister zorgfraude
- Soort
- Ministeriële regeling
- Geldend vanaf
- 01-01-2025
- BWB-id
- BWBR0050337
- Versie
- 2025-01-01_0