Privacy Statement Zorgkantoor

Persoonsgegevens zijn alle gegevens die iets over u of uw persoonlijke situatie zeggen. Soms gaat de informatie niet direct over u maar is deze wel tot u te herleiden. Ook dan spreken we over persoonsgegevens.

Het Zorgkantoor verwerkt ook gegevens over bedrijven, zoals zorgverleners. Gegevens over bedrijven zijn geen persoonsgegevens. Gegevens over hun werknemers, individuele zorgverleners of klanten wel.

Officieel ligt de verantwoordelijkheid voor de uitvoering van de Wet langdurige zorg (hierna: Wlz) bij de zogenaamde Wlz-uitvoerder maar in de praktijk heeft u te maken met regionale uitvoeringskantoren, de Zorgkantoren. Waar in het vervolg van dit privacy statement wordt gesproken wordt over het Zorgkantoor wordt daarmee bedoeld de Wlz-uitvoerder waaronder ook begrepen het Zorgkantoor.

U bent automatisch verzekerd voor de zorg in de Wlz. Uw zorgverzekeraar zorgt dat u wordt aangemeld bij het juiste Zorgkantoor. Als u geen zorgverzekering heeft maar wel verzekerd bent voor de Wlz, moet u zelf zorgen voor inschrijving bij het Zorgkantoor van uw regio.

Het Zorgkantoor gaat zorgvuldig om met uw persoonsgegevens en wil u in dit statement uitleg geven over het gebruik van uw persoonsgegevens. Omdat de Zorgkantoren het belangrijk vinden dat zij de wettelijke regels op de juiste wijze nakomen, hebben zij hierover gezamenlijke gedragsregels opgenomen in de Gedragscode verwerking persoonsgegevens zorgverzekeraars. U kunt de huidige Gedragscode hier vinden. Eén van de wettelijke privacyregels is de verplichting om transparant te zijn over hoe omgegaan wordt met persoonsgegevens van klanten. Het Zorgkantoor doet dit in de vorm van dit privacy statement.

In dit privacy statement worden de volgende vragen beantwoord:

  1. Waarvoor worden uw persoonsgegevens gebruikt?
  2. Hoe lang worden uw persoonsgegevens bewaard? 
  3. Wat zijn uw rechten? 
  4. Op welke manier kunt u uw rechten uitoefenen?
  5. Hoe zijn uw persoonsgegevens beveiligd?
  6. Hoe kunt u in contact treden met het Zorgkantoor?

1. Waarvoor worden uw persoonsgegevens gebruikt?

Om uitvoering te kunnen geven aan de Wlz zijn persoonsgegevens noodzakelijk. Specifiek om u te kunnen identificeren neemt het Zorgkantoor uw burgerservicenummer (bsn) op in haar administratie, dit is een wettelijke verplichting.

Het Zorgkantoor gebruikt uw persoonsgegevens voor uitvoering van de Wlz. Onder uitvoering van de Wlz vallen verschillende handelingen: bepalen of u verzekerd bent voor de Wlz, het opnemen van de door het CIZ afgegeven indicatie in de administratie, bepalen of u recht heeft op een persoonsgebonden budget (pgb), betalen aan de zorgaanbieder (al dan niet via een pgb) of aan u, de beoordeling of zorg op verantwoorde wijze kan worden verleend zonder dat de verzekerde verblijft in een instelling of met een persoonsgebonden budget, uitvoeren van controles, bestrijden van fraude, verhalen van schade op derde partijen, onderzoek onder verzekerden naar de kwaliteit van zorg, verbeteren van dienstverlening, behandelen van bezwaren en het analyseren van (persoons)gegevens voor risicobeheersing (waaronder beheersing van zorguitgaven) en de inkoop van zorg.

Het Zorgkantoor kan ervoor kiezen om werkzaamheden uit te besteden. Het Zorgkantoor blijft wel altijd verantwoordelijk voor het gebruik van uw persoonsgegevens. Voorbeelden van uitbesteding zijn de werkzaamheden die bijvoorbeeld Vektis namens het zorgkantoor verricht. Vektis ondersteunt zorgprofessionals, patiëntenorganisaties en overheidspartijen bij het verbeteren van de zorg en het toegankelijk en betaalbaar houden van goede zorg in Nederland. Vektis doet voor zorgkantoren analyses van declaratiegegevens. Soms verstrekt Vektis in opdracht van zorgkantoren die gegevens aan derden, vaak voor wetenschappelijk onderzoek of om aan een wettelijke verplichting te voldoen.

Voor de bescherming van de belangen van het Zorgkantoor, haar medewerkers, verzekerden en ook andere financiële instellingen verwerken we uw persoonsgegevens (waaronder in sommige gevallen ook strafrechtelijke gegevens) ook voor risicobeheersing en het voorkomen en bestrijden van fraude. In dit kader houdt het Zorgkantoor een Gebeurtenissenadministratie bij. De afdeling Bureau Bijzonder Onderzoek kan besluiten de persoonsgegevens uit de Gebeurtenissenadministratie op te nemen in een Intern Verwijzingsregister (IVR). Indien een gebeurtenis voldoet aan de criteria uit het Protocol Incidenten waarschuwingssysteem Financiële Instellingen (PIFI), neemt het Zorgkantoor de relevante persoonsgegevens op in een Incidentenregister (IR), en in voorkomende gevallen, het Extern Verwijzingsregister (EVR, genoemd hierna onder ‘Uitwisseling met derden’). Overigens beperken bovenstaande registers zich niet tot persoonsgegevens. Ook gegevens over zorgverleners worden in deze registers opgenomen. Door uw gegevens op te nemen in de bovenstaande registers kunnen we onder andere toetsen of u ooit fraudeerde of dit heeft geprobeerd. U/uw organisatie wordt op de hoogte gesteld van opname in een van de registers. Dit gebeurt in de meeste gevallen voordat uw gegevens in de registers worden opgenomen, tenzij openbaarmaking het onderzoek schaadt, dan wordt u na afloop van het onderzoek – bij continuering van uw registratie in het IVR, IR of EVR – op de hoogte gebracht.

Uitwisseling met derden

Voor het uitvoeren van de Wlz is het noodzakelijk dat het Zorgkantoor gegevens ontvangt en/of uitwisselt met anderen. Welke dat onder andere zijn leest u hier:
  • Zorgaanbieders: zorgaanbieders declareren de kosten van zorg bij het Zorgkantoor.
  • CIZ: het CIZ neemt het indicatiebesluit op grond waarvan u recht heeft op zorg die is opgenomen in de Wlz, het CIZ stuurt dit indicatiebesluit naar het Zorgkantoor.
  • CAK: het Zorgkantoor stuurt aan het CAK de gegevens die het nodig heeft voor het vaststellen en innen van eigen bijdragen.
  • De zorgverzekeraar: om te voorkomen dat zorg zowel op grond van de Wlz als de basisverzekering wordt betaald, en voor de onderlinge afstemming van de op grond van de zorgverzekering en de Wlz verzekerde zorg.
  • Sociale Verzekeringsbank (SVB): de SVB ontvangt gegevens van het Zorgkantoor voor de verzekerdenadministratie bedoeld in artikel 35 van de Wet structuur uitvoeringsorganisatie werk en inkomen en de betalingen ten laste van het persoonsgebonden budget en het daarmee verbonden budgetbeheer.
  • Zorginstituut: om te voorkomen dat zorg zowel op grond van de Wlz als de basisverzekering wordt betaald en om rechtmatige en doelmatige uitvoering van de Wlz en een eenduidige uitleg van de aard, inhoud en omvang van het verzekerde pakket te bevorderen.
  • Het zorgkantoor bij verhuizing van de verzekerde en voor bovenregionale zorgconsumptie (zorg buiten de regio van het zorgkantoor). 
  • Toezichthouders: het Zorgkantoor wisselt persoonsgegevens uit met toezichthouders (bijvoorbeeld Nederlandse Zorgautoriteit of de Autoriteit Persoonsgegevens) indien dit nodig is in het kader van de toezichthoudende taak. Dit is een wettelijke verplichting.
  • Het Zorgkantoor krijgt regelmatig verzoeken van bijvoorbeeld universitaire ziekenhuizen om persoonsgegevens (over gezondheid) te mogen gebruiken voor wetenschappelijk onderzoek of statistiek. Deze gegevens worden alleen verstrekt voor zover niet volstaan kan worden met anonieme gegevens, het onderzoek in het algemeen belang is, en toestemming vragen niet mogelijk was. 
  • Het Zorgkantoor moet op last van de NZa tweejaarlijks een cliëntenraadpleging doorvoeren onder een selectief deel van de pgb-houders. De cliëntenraadpleging wordt uitgevoerd door een landelijk onderzoeksbureau.
  • Het Zorgkantoor heeft een Incidentenregister waarin persoonsgegevens worden opgenomen. In dit register worden gebeurtenissen opgenomen die als gevolg hebben of zouden kunnen hebben dat de belangen, integriteit of veiligheid van de verzekerden, of de (medewerkers van) het zorgkantoor of de financiële sector als geheel in het geding zijn of kunnen zijn, zoals het vervalsen van nota’s, identiteitsfraude, skimming, verduistering in dienstbetrekking, phishing en opzettelijke misleiding.
  • In het Extern Verwijzingsregister worden de persoonsgegevens opgenomen van personen van wie in voldoende mate vaststaat dat de gedragingen een bedreiging (kunnen) vormen voor de financiële belangen van (medewerkers van) het Zorgkantoor of zijn verzekerden. Het Extern Verwijzingsregister kan worden ingezien door de deelnemers aan het Protocol Incidenten waarschuwingssysteem Financiële Instellingen.

Als het om een dringende reden noodzakelijk is dat zorgaanbieders geen inzage kunnen hebben in uw adresgegevens, kunt u dit aan ons laten weten. Wij kunnen uw adresgegevens dan afschermen. Dit geldt ook voor personen tegen wie u beschermd wordt. Daartegen kunt u uw gegevens laten afschermen.

Gegevens over uw gezondheid en functionele eenheid
Het Zorgkantoor ontvangt gegevens over uw gezondheid van zorgaanbieders en het CIZ. Gegevens over uw gezondheid zijn gegevens waar het Zorgkantoor extra zorgvuldig mee omgaat. Het Zorgkantoor gebruikt deze gegevens om te bepalen of u recht heeft op (de vergoeding van) zorg en de beoordeling of zorg op verantwoorde wijze kan worden verleend zonder dat de verzekerde verblijft in een instelling of met een persoonsgebonden budget. Voor zover dat nodig is, worden gegevens over de gezondheid ook gebruikt voor controle, het doen van fraudeonderzoek, verhaal op een derde en analyses voor zorginkoop en risicobeheersing.

De medisch adviseur van het Zorgkantoor is een in het register inzake Beroepen in de Individuele Gezondheidszorg (BIG) ingeschreven: arts, tandarts, fysiotherapeut, verloskundige, verpleegkundige, gezondheidszorgpsycholoog, psychotherapeut of apotheker. De medisch adviseur heeft een wettelijke geheimhoudingsplicht. Het gebruik van gezondheidsgegevens valt onder verantwoordelijkheid van de medisch adviseur(s). Iedere medewerker die gezondheidsgegevens gebruikt, valt onder de verantwoordelijkheid van de medisch adviseur, behalve voor wat betreft handelingen met een puur administratief karakter zoals het verwerken van declaraties van zorgaanbieders en het doorzenden en digitaliseren van post. De groep van medewerkers onder verantwoordelijkheid van de medisch adviseur, heet de ‘functionele eenheid’. De medewerkers in de functionele eenheid hebben dezelfde geheimhoudingsplicht als de medisch adviseur.

Geautomatiseerde verwerking machtigingsaanvraag of declaratie
Machtigingsaanvraag:
Uw machtigingsaanvraag doorloopt een zorgvuldig proces, waarbij toetsingscriteria gebaseerd op de Wlz worden toegepast op uw aanvraag. Het toepassen van deze criteria kan geautomatiseerd plaatsvinden. U krijgt altijd een bericht waarin de aanvraag wordt toe- of afgewezen. Daarin staat beschreven hoe u een bezwaar kunt indienen als u dat wilt.

Declaraties:
Declaraties worden meestal geautomatiseerd afgehandeld, waarbij toetsingscriteria gebaseerd op de Wlz worden toegepast op uw declaratie. U heeft altijd het recht om een bezwaar in te dienen naar aanleiding van de geautomatiseerde afhandeling van uw declaratie.

2. Hoe lang worden uw persoonsgegevens bewaard?

Het Zorgkantoor bewaart uw persoonsgegevens zolang hij deze nodig heeft voor het doel waarvoor het Zorgkantoor uw gegevens in eerste instantie heeft gekregen. Dit betekent dat de meeste gegevens 7 jaar worden bewaard. Deze bewaartermijn gaat in op 1 januari van het jaar volgend op het jaar: waarop de gegevens betrekking hebben (i) of het jaar waarin de cliënt is verhuisd naar een andere regio van een ander zorgkantoor (ii) of waarin de cliënt is overleden (iii) of waarin de einddatum van het door het CIZ afgegeven indicatiebesluit is gelegen (iv). Hierop bestaan een aantal uitzonderingen.

De uitzonderingen betreffen:

  • Onderzoek medische gegevens
    Hebben wij een onderzoek uitgevoerd, waarbij uw medische gegevens zijn gebruikt? Dan bewaren wij deze zolang dat nodig is om het onderzoek uit te voeren en af te ronden, en daarna om onze rechten veilig te stellen. Bijvoorbeeld om declaraties terug te vorderen als zorg is gedeclareerd die niet verleend is.
  • Fraude
    Als wij uw gegevens hebben gebruikt in een fraudeonderzoek, bewaren wij deze gegevens 8 jaar nadat het onderzoek is gesloten.
  • Opnemen telefoongesprekken voor trainingsdoelen
    Wij kunnen uw telefoongesprekken met ons opnemen. Dat doen wij om onze medewerkers te kunnen trainen en zo onze dienstverlening beter te maken. Deze gegevens bewaren wij niet langer dan noodzakelijk, maar maximaal 6 maanden. 
  • Bezwaren
    Als wij uw gegevens hebben gebruikt in het kader van bezwaren bewaren wij deze gegevens 2 jaar nadat de procedure is afgerond.

3. Wat zijn uw rechten?

U heeft recht op inzage, rectificatie, gegevenswissing, beperking van het gebruik van uw persoonsgegevens, overdraagbaarheid van uw persoonsgegevens, bezwaar en op het intrekken van uw toestemming. Hieronder kunt u lezen wat deze rechten inhouden. 

Inzage
U heeft recht op inzage in de persoonsgegevens die het Zorgkantoor van u heeft en informatie waarvoor het die persoonsgegevens gebruikt.

Vermeld in uw verzoek welke gegevens u wilt inzien.

Rectificatie 
U heeft recht op correctie (rectificatie) van onjuiste persoonsgegevens die op u betrekking hebben. U heeft er recht op dat onvolledige persoonsgegevens volledig worden gemaakt, bijvoorbeeld door het verstrekken van een aanvullende verklaring. 

Vermeld in uw verzoek welke gegevens gecorrigeerd moeten worden en waarom.

Gegevenswissing
U kunt het Zorgkantoor vragen uw persoonsgegevens te wissen als volgens u één van de volgende gevallen van toepassing is:

  • het Zorgkantoor heeft uw persoonsgegevens niet meer nodig;
  • uw gegevens worden gebruikt op grond van uw toestemming, maar u trekt deze toestemming in;
  • u maakt bezwaar zoals hierna omschreven, tegen het gebruik van uw persoonsgegevens;
  • het Zorgkantoor mocht uw persoonsgegevens niet gebruiken;
  • het Zorgkantoor was op grond van de wet al verplicht uw gegevens te wissen;
  • het Zorgkantoor gebruikt uw gegevens voor social media.

Vermeld in uw verzoek welke gegevens u wilt laten wissen en waarom u vindt dat het Zorgkantoor dit moet doen. Wanneer uw verzoek betrekking heeft op de afgegeven indicatie en de uitvoering van de Wlz is het wissen van gegevens vaak niet mogelijk, bijvoorbeeld omdat het Zorgkantoor deze gegevens nog wel nodig heeft, met inachtneming van de geldende bewaartermijnen (zie onderdeel 2).

Beperking
U heeft er recht op dat het gebruik van uw persoonsgegevens wordt beperkt:

  • in de periode die het Zorgkantoor nodig heeft om vast te stellen of uw gegevens inderdaad gecorrigeerd moeten worden;
  • als het Zorgkantoor uw persoonsgegevens niet had mogen gebruiken, maar u wilt niet dat die gegevens worden gewist;
  • in de periode dat u tegen het gebruik van uw persoonsgegevens bezwaar heeft gemaakt maar van het Zorgkantoor nog geen antwoord heeft gekregen.

Als het gebruik van uw persoonsgegevens wordt beperkt, heeft het Zorgkantoor uw toestemming nodig om toch nog gebruik van die gegevens te mogen maken. Hierop zijn een aantal uitzonderingen. Uw persoonsgegevens mogen toch worden gebruikt:

  • voor de uitvoering van de Wlz, omdat u verzekerd moet blijven en zodat uw zorgkosten kunnen worden betaald;
  • voor het instellen, uitoefenen of onderbouwen van een rechtsvordering;
  • ter bescherming van de rechten van een ander persoon of een rechtspersoon; of 
  • om redenen van groot algemeen belang voor de Europese Unie of een lidstaat van de Europese Unie, zoals volksgezondheid.

Vermeld in uw verzoek waarom het Zorgkantoor uw persoonsgegevens niet mocht gebruiken. Of voeg het verzoek tot beperking van het gebruik van uw persoonsgegevens toe aan een verzoek tot rectificatie of een bezwaar. 

Als u samen met het beroep op rectificatie of uw bezwaar ook een beroep op beperking van het gebruik van uw persoonsgegevens heeft gedaan, worden uw persoonsgegevens in deze termijn minder gebruikt. 

Bezwaar
Als uw gegevens worden gebruikt – maar niet voor de uitvoering van de Wlz - mag u daartegen bezwaar maken, als u daarvoor bijzondere persoonlijke redenen heeft. Vermeld in uw bezwaar om welke gegevens het gaat en wat de reden van uw bezwaar is.

Toestemming
Als het Zorgkantoor alleen met uw toestemming uw persoonsgegevens heeft gebruikt, dan mag u deze toestemming te allen tijde intrekken. De intrekking van uw toestemming heeft geen terugwerkende kracht. Het intrekken van uw toestemming heeft dus geen gevolgen voor al uitgevoerde handelingen.

Vermeld bij uw verzoek welke toestemming u wilt intrekken.

4. Op welke manier kunt u uw rechten uitoefenen?

Als u een beroep wilt doen op één van de rechten die hierboven genoemd worden, kunt u daarvoor een verzoek indienen bij de functionaris voor de gegevensbescherming van het Zorgkantoor. Dit kunt u bijvoorbeeld per brief of elektronisch doen. We vertellen u dan binnen een maand wat we met uw verzoek hebben gedaan. Als uw verzoek erg ingewikkeld is, kan deze termijn met nog eens twee maanden worden verlengd. Als het Zorgkantoor de termijn wil verlengen, laten wij u dat binnen een maand na ontvangst van uw verzoek weten. 

Als u het niet eens bent met de afhandeling van uw verzoek kunt u daarover een klacht indienen bij de Autoriteit Persoonsgegevens (of iedere andere Europese toezichthoudende autoriteit). U kunt ook een verzoekschrift indienen bij de rechtbank.

5. Hoe zijn uw persoonsgegevens beveiligd?

Het Zorgkantoor past in het hele bedrijf beveiligingsmaatregelen toe om persoonsgegevens te beveiligen. Deze maatregelen betreffen: de organisatie, het personeel, processen, techniek, en fysieke beveiliging , en zijn vastgelegd in het beveiligingsbeleid van het Zorgkantoor.

De ontwikkelingen binnen de wereld van informatiebeveiliging gaan snel. De invulling van de maatregelen is afgeleid van internationaal geldende standaarden, zoals ISO norm ISO27002. Periodiek wordt door ons het Zorgkantoor gecontroleerd of zijn maatregelen nog adequaat zijn. Dit gebeurt door middel van het uitvoeren van risicoanalyses, interne controleplannen en door onafhankelijke audits. Daarnaast staat het Zorgkantoor onder direct toezicht van verschillende toezichthouders en de externe accountant, waarbij onder meer wordt toegezien op de werking van interne beheersing van informatiebeveiliging. Als het Zorgkantoor gebruik maakt van derde partijen bij de verwerking van persoonsgegevens dan controleert de Zorgkantoor dat die derde partij, afhankelijk van het soort persoonsgegevens, beschikt over voldoende beveiliging.

6. Hoe kunt u in contact treden met uw zorgkantoor?

We vinden het vanzelfsprekend dat we u duidelijk en compleet informeren over uw privacy. Heeft u vragen over dit privacy statement, bent u het oneens met hoe het Zorgkantoor met uw gegevens omgaat of wilt u het gebruik van uw gegevens voor één van de genoemde doeleinden beëindigen, dan kunt u uw vraag stellen via e-mail of per brief:

Afdeling klantcontact Wlz, o.v.v. functionaris gegevensbescherming
Wulfaertstraat 25
4461 HS Goes

Verzoeken met betrekking tot één van de rechten zoals hierboven onder punt 3 genoemd kunt u richten aan de functionaris gegevensbescherming CZ zorgkantoor.

Wijzigingen en datum

Dit privacy statement kan wijzigen. De laatste versie vindt u altijd hier. Dit privacy statement is het laatst gewijzigd op 18 november 2021.

De belangrijkste wijzigingen ten opzichte van de vorige versie

  • Het voorbeeld van uitbesteding van werkzaamheden aan Vektis is nader toegelicht;
  • Er is een passage opgenomen over de Gebeurtenissenadministratie;
  • Als wij uw gegevens hebben gebruikt in het kader van bezwaren bewaren wij deze gegevens 2 jaar nadat de procedure is afgerond.