Cliënt zonder privacyverklaring
Doel Signaal
Deze controle laat de cliënten in zorg zien in het kader van het Zorgprestatiemodel (ZPM) waarbij de privacyverklaring ontbreekt.
Risico afdekking
Juridische en compliance-risico’s
- Schending AVG: de Algemene verordening gegevensbescherming verplicht zorgaanbieders cliënten te informeren over verwerking van persoonsgegevens. Zonder privacyverklaring voldoe je hier niet aan → risico op handhaving door de Autoriteit Persoonsgegevens (AP).
- WGBO-risico: patiënten hebben recht op informatie over hoe hun gegevens worden vastgelegd en gedeeld (art. 7:457 BW).
- IGJ-risico: de Inspectie Gezondheidszorg en Jeugd kan bij toezicht constateren dat informatievoorziening aan cliënten onvoldoende is → dit kan leiden tot aanwijzingen of maatregelen.
- NZa-risico: bij controles kan blijken dat je de veldafspraken rond het ZPM niet naleeft (bijv. rondom diagnose-informatie en declaratie).
Financiële risico’s
- Boetes van AP: overtreding van de AVG kan leiden tot forse boetes (maximaal 4% van de jaaromzet of €20 miljoen).
- Declaratierisico: zonder duidelijke privacyverklaring kunnen cliënten bezwaar maken tegen declaratie van bepaalde gegevens, wat tot discussie met zorgverzekeraars kan leiden.
- Herstelkosten: achteraf alsnog cliënten informeren en verklaringen laten tekenen kost veel tijd en geld.
Definitie
Een privacyverklaring ZPM legt uit welke gegevens je registreert, hoe deze worden gedeeld met de zorgverzekeraar, en welke rechten de cliënt daarbij heeft. Dit is verplicht onder de AVG en moet ZPM-specifieke afspraken bevatten (geen diagnose-informatie meer op de factuur).
Wat is de privacyverklaring bij ZPM?
- De privacyverklaring informeert cliënten over welke gegevens worden geregistreerd en gedeclareerd binnen het ZPM, en met welk doel.
- Het gaat om een document waarmee je voldoet aan de AVG (Algemene verordening gegevensbescherming) en de WGBO (Wet op de geneeskundige behandelingsovereenkomst).
- In het ZPM speelt dit extra, omdat:
- Diagnose-informatie niet meer verplicht op de factuur staat (vanaf 2022, en sinds 2025 zelfs nog verder beperkt – DSM-hoofdgroep is afgeschaft).
- Zorgverzekeraars alleen de gegevens ontvangen die noodzakelijk zijn voor declaratie en controle.
- Cliënten het recht hebben om te weten welke gegevens gedeeld worden en welke niet.
Wat moet er minimaal in staan?
Een privacyverklaring voor cliënten in het ZPM moet o.a. de volgende punten bevatten:
- Welke gegevens worden geregistreerd:
- Persoons- en identiteitsgegevens (naam, geboortedatum, BSN, adres).
- Verwijs- en toewijzingsgegevens (huisarts, verzekeraar, beschikking).
- Zorgprestaties (consulten, verblijf, toeslagen).
- Welke gegevens gedeeld worden met de zorgverzekeraar:
- Alleen prestaties en tarieven, géén behandelinhoud of diagnose (DSM-hoofdgroep sinds 2025 zelfs niet meer verplicht).
- Met welk doel gegevens verwerkt worden (behandeling, declaratie, kwaliteitstoetsing).
- Rechten van de cliënt onder de AVG:
- Recht op inzage, correctie en verwijdering.
- Recht op bezwaar tegen delen van bepaalde gegevens.
- Contactgegevens van de functionaris gegevensbescherming (FG) of privacy-officer van de instelling.
Specifieke punten voor ZPM
- Diagnose en factuur: sinds invoering van ZPM komt er géén diagnose-informatie meer op de factuur. In 2025 is dit verder aangescherpt: de DSM-hoofdgroep hoeft ook niet meer op de declaratie. Dit moet duidelijk in de privacyverklaring staan.
- Cliëntoptie: sommige instellingen geven cliënten de mogelijkheid om een privacyverklaring te ondertekenen waarin ze aangeven of ze bezwaar hebben tegen het delen van diagnose-informatie (nog relevant voor oudere dossiers).
- Gebruik van gegevens voor controles: zorgverzekeraars mogen gegevens opvragen voor materiële controles; cliënten moeten weten dat dit kan gebeuren.
Referentiekader
Meetwaarde
Meetwaarde 1 | Meetwaarde 2 | Meetwaarde 3 |
|---|---|---|
| | |