-
2.1 Ten aanzien van zowel persoonsgegevens als niet-persoonsgegevens gelden vergelijkbare
waarborgen en maatregelen ten behoeve van een zorgvuldige en rechtmatige verwerking
van gegevens. Er wordt alleen een onderscheid gemaakt tussen ‘gegevens’ en ‘persoonsgegevens’
indien dit noodzakelijk is.
-
2.2 De deelnemers verwerken persoonsgegevens in overeenstemming met de beginselen van
artikel 5 van de Algemene verordening gegevensbescherming. Dit betekent onder meer
dat deelnemers met inachtneming van dit protocol en andere voor hen geldende regelgeving
en kaders:
-
– persoonsgegevens in het kader van fraude in de zorg slechts verwerken voor zover dat
noodzakelijk is voor de bestrijding van fraude in de zorg, de deelnemers gebruiken
de verkregen persoonsgegevens over fraude in de zorg niet voor andere doeleinden;
-
– niet meer gegevens verwerken dan noodzakelijk is om fraude in de zorg te bestrijden;
-
– zorgdragen voor de juistheid, en indien nodig actualisatie, van de verwerkte gegevens;
-
– gegevens verwijderen als deze niet langer nodig zijn om fraude in de zorg te bestrijden;
-
– zorg dragen voor een adequate beveiliging van gegevens in alle bedrijfsprocessen die
gerelateerd zijn aan registratie of verwijdering van een betrokkene in het Waarschuwingsregister
conform de daarvoor geldende bepalingen.
-
2.3 De deelnemers verwerken persoonsgegevens die zij ontvangen als er sprake is van een
treffer op grond van hun wettelijke taken of op grond van de taken van algemeen belang
die zij uitoefenen (artikel 6, eerste lid, aanhef en onder c en e, van de Algemene
verordening gegevensbescherming). Voor zorgverzekeraars is de grondslag voor verwerking
van persoonsgegevens, waaronder gegevens over de gezondheid, neergelegd artikel 87 van de Zorgverzekeringswet, gelezen in samenhang met de artikelen 7.1 en volgende van de Regeling zorgverzekering, artikel 9.1.2 van de Wet langdurige zorg, gelezen in samenhang met de artikelen 7.1 en volgende van de Regeling langdurige zorg en 30, derde lid, aanhef en onder b, van de Uitvoeringswet algemene verordening gegevensbescherming. Voor gemeenten is de grondslag voor verwerking van de ontvangen gegevens artikel 7.4.0 van de Jeugdwet, gelezen in samenhang met de artikelen 6b.1 en volgende van de Regeling Jeugdwet en artikel 5.1.1 en volgende en artikel 5.1.5 van de Wet maatschappelijke ondersteuning.
-
2.4 De deelnemers zijn gezamenlijk verwerkingsverantwoordelijke waar het gaat om het inrichten
en het beheer van het Waarschuwingsregister. Voor wat betreft de verwerking van persoonsgegevens
binnen de eigen organisatie van de deelnemer, is iedere deelnemer zelf verwerkingsverantwoordelijke.
-
2.5 De deelnemers dragen zorg voor de toegankelijkheid van het Waarschuwingsregister voor
iedere deelnemer. Zij dragen gezamenlijk de kosten van het Waarschuwingsregister en
maken daar onderling afspraken over. De deelnemers kunnen gezamenlijk een derde aanwijzen
die namens hen gegevens verwerkt, verwijdert en het Waarschuwingsregister beheert.
De deelnemers blijven in dat geval verantwoordelijk voor het borgen van de toegankelijkheid
van het Waarschuwingsregister alsmede verwerkingsverantwoordelijke. De aangewezen
derde is verwerker in de zin van de Algemene verordening gegevensbescherming. Er wordt
niet meer dan één derde partij aangewezen als verwerker.
-
2.6 Iedere deelnemer heeft overeenkomstig artikel 30 van de Algemene verordening gegevensbescherming
de verwerking van persoonsgegevens in verband met het Waarschuwingsregister vastgelegd
in het eigen register van verwerkingsactiviteiten.
-
2.7 Deelnemers hebben ieder een functionaris gegevensbescherming (FG), die ten aanzien
van fraude in de zorg in ieder geval belast is met het toezien op naleving van dit
protocol binnen de eigen organisatie en de naleving van de in dit protocol voorgeschreven
schriftelijke instructies.
-
2.8 Deelnemers leggen op samenhangende en toegankelijke wijze schriftelijk vast op grond
van welke functies medewerkers binnen de eigen organisatie gerechtigd zijn om te beslissen
over het verstrekken van gegevens aan het Waarschuwingsregister dan wel om te beslissen
over het verlengen van de termijn van registratie van een betrokkene en welke medewerker
gegevens in het Waarschuwingsregister kunnen registreren, controleren, aanpassen of
verwijderen, dan wel op grond van welke functie hun medewerkers gerechtigd zijn tot
het ontvangen van informatie over een treffer of het handmatig raadplegen van het
Waarschuwingsregister. Zij dragen er zorg voor dat alleen medewerkers met genoemde
functie deze taken vervullen en dat de beschrijving actueel blijft.
-
2.9 De deelnemers geven medewerkers die uit hoofde van hun functie gerechtigd zijn om
taken ten aanzien van het Waarschuwingsregister uit te voeren, duidelijke uitleg over
de werking van het Waarschuwingsregister. Zij worden er nadrukkelijk op gewezen dat
het gebruik van het Waarschuwingsregister uitsluitend is toegestaan ten behoeve van
het doel dat het Waarschuwingsregister dient en dat zij zich moeten houden aan de
regels van het protocol en de binnen de organisatie van de deelnemer geldende schriftelijke
en andere instructies ten aanzien daarvan.
-
2.10 Iedere deelnemer verplicht de eigen medewerkers die belast zijn met verwerken van
gegevens ten behoeve van het Waarschuwingsregister tot geheimhouding ten aanzien van
deze gegevens. Deze gegevens worden intern alleen gedeeld met medewerkers die uit
hoofde van hun functie gerechtigd zijn om taken ten aanzien van het Waarschuwingsregister
uit te voeren en enkel voor zover dit noodzakelijk is ten behoeve van de bestrijding
van fraude in de zorg. Zij voorzien in effectieve handhaving van de geheimhoudingsverplichting.
-
2.11 De deelnemers publiceren elk op hun eigen website op gemiddeld taalniveau (B1) dat
zij gegevens verwerken in het kader van de bestrijding van fraude in de zorg, in algemene
zin hoe zij dat doen en dat zij op grond van de wet deze gegevens kunnen opnemen dan
wel raadplegen in het Waarschuwingsregister. Indien raadpleging van het Waarschuwingsregister
op geautomatiseerde wijze plaatsvindt, vermelden deelnemers dit op de website. Zij
leggen daarbij uit wanneer raadpleging geautomatiseerd plaatsvindt. Zij verwijzen
naar deze informatie als zij met personen of ondernemingen een overeenkomst aangaan,
dan wel verstrekken ze deze informatie schriftelijk. Desgevraagd sturen deelnemers
deze informatie schriftelijk toe aan een natuurlijk persoon of rechtspersoon die daarom
verzoekt. Voor zover publicatie van deze werkwijze het opsporen, voorkomen of vervolgen
van fraude in de zorg of het uitoefenen van rechten van betrokkene of de rechten en
vrijheden van andere doorkruist, wordt deze specifieke informatie niet gepubliceerd.
-
2.12 Het verstrekken van gegevens uit Waarschuwingsregister aan zowel deelnemers als aan
(mogelijke) betrokkenen is kosteloos.
-
2.13 Iedere deelnemer neemt passende technische en organisatorische maatregelen om een
op risico afgestemd beveiligingsniveau te waarborgen, in overeenstemming met artikel 2 van de Uitvoeringsregeling Waarschuwingsregister zorgfraude. Bij het nemen van deze
maatregelen, wordt rekening gehouden met het feit dat er sprake is van een verwerking
van bijzondere persoonsgegevens. Bij de vaststelling van de maatregelen wordt tevens
rekening gehouden met de stand van de techniek, de uitvoeringskosten, alsook de aard,
omvang, de context en de verwerkingsdoeleinde en de waarschijnlijkheid en ernst van
de uiteenlopende risico’s voor de rechten en vrijheden van de betrokkene. De maatregelen
worden eens per twee jaar geëvalueerd en indien nodig aangepast.