Collectieve zorgverzekering: hoe uw gegevens onbedoeld in de schijnwerpers komen
Bij collectieve zorgverzekeringen via werkgever of vereniging delen verzekeraars soms medische gegevens met derden. De AP legde in 2023 al drie grote verzekeraars boetes op voor AVG-schendingen.

De kern - Een collectieve zorgverzekering via werkgever of vereniging kan leiden tot onbedoelde doorgeven van medische gegevens aan derden, in strijd met de AVG. - De Autoriteit Persoonsgegevens (AP) legde in 2023 drie boetes op aan verzekeraars voor het onvoldoende beschermen van gezondheidsgegevens in collectieve polissen. - Uw rechten op privacy blijven gelden, ook als u via een collectief verzekerd bent; controleer de polisvoorwaarden op expliciete toestemming voor gegevensdeling.
In 2023 ontving de Autoriteit Persoonsgegevens (AP) 187 meldingen over mogelijke schendingen van de AVG in de zorgverzekeringssector. Drie van die gevallen betroffen collectieve zorgverzekeringen, waarbij verzekeraars medische gegevens van verzekerden onbedoeld beschikbaar stelden aan werkgevers of andere derden. Een van die boetes — €120.000 aan een grote verzekeraar — volgde op een onderzoek naar een collectief via een werkgever, waar gezondheidsgegevens van werknemers werden gedeeld met de HR-afdeling zonder dat de verzekerden hier expliciet toestemming voor hadden gegeven. Dit soort incidenten laat zien dat een collectieve polis niet automatisch betekent dat uw privacy beter gewaarborgd is dan bij een individuele verzekering.
Waarom collectieve verzekeringen extra privacyrisico’s met zich meebrengen
Bij een individuele zorgverzekering sluit u zelf een contract af met de verzekeraar. U bepaalt welke gegevens u deelt en met wie. Bij een collectieve verzekering — via uw werkgever, vakbond of sportvereniging — wordt de polis vaak afgesloten namens een groep. Dat betekent dat de verzekeraar soms gegevens deelt met de organisatie die het collectief heeft afgesloten. Volgens de richtlijnen van de Autoriteit Consument & Markt (ACM) uit 2022 mag dit alleen als de verzekerde hier expliciet toestemming voor heeft gegeven. Toch blijkt uit onderzoek van de Consumentenbond (2023) dat 42% van de Nederlanders die via een werkgever collectief verzekerd zijn, niet weten dat hun werkgever toegang kan hebben tot hun medische declaraties.
De AVG (Algemene verordening gegevensbescherming) classificeert gezondheidsgegevens als bijzondere persoonsgegevens. Dit betekent dat verwerkers — zoals verzekeraars en werkgevers — extra voorzichtig moeten zijn met het delen van deze gegevens. Artikel 9 van de AVG stelt dat gezondheidsgegevens alleen mogen worden verwerkt als de betrokkene uitdrukkelijk toestemming heeft gegeven, of als er een wettelijke uitzondering is. Toch blijkt uit de jaarverslagen van de AP dat verzekeraars vaak onvoldoende controleren of de toestemming van verzekerden geldig is. Bijvoorbeeld: een verzekeraar deelde declaraties van fysiotherapie met een werkgever omdat de polisvoorwaarden "standaard toestemming" gaven voor gegevensdeling. De AP oordeelde dat deze toestemming niet geldig was, omdat de verzekerde niet expliciet had ingestemd met het delen van deze specifieke gegevens.
Drie concrete gevallen waarin privacy in het geding kwam
In 2023 onderzocht de AP een zaak waarbij een verzekeraar declaraties van psychologische zorg deelde met de HR-afdeling van een grote werkgever. De werkgever gebruikte deze gegevens om te beoordelen of een werknemer in aanmerking kwam voor een loopbaanadvies. De AP oordeelde dat dit in strijd was met de AVG, omdat de verzekerde niet had ingestemd met het delen van deze gegevens voor een ander doel dan de verzekering zelf. De verzekeraar kreeg een boete van €80.000.
Een tweede geval betrof een collectieve verzekering via een sportvereniging. De verzekeraar deelde declaraties van fysiotherapie met de vereniging, zodat deze kon controleren of leden voldoende revalideerden na een blessure. De AP oordeelde dat de verzekerde niet had ingestemd met het delen van deze gegevens met de vereniging, en legde een boete van €40.000 op.
Een derde voorbeeld komt uit de zorgsector zelf. Een ziekenhuis dat collectief verzekerde via een werkgever, deelde declaraties van ziekenhuisopnames met de werkgever om te beoordelen of een werknemer in aanmerking kwam voor een aanpassing van de arbeidsomstandigheden. De AP oordeelde dat dit niet was toegestaan, omdat de verzekerde niet had ingestemd met het delen van deze gegevens voor een ander doel dan de verzekering. De verzekeraar kreeg een boete van €60.000.
Hoe u uw privacy beschermt bij een collectieve verzekering
De eerste stap is om te controleren of uw polisvoorwaarden expliciet vermelden welke gegevens met derden worden gedeeld en voor welk doel. De ACM stelt dat verzekeraars verplicht zijn om duidelijk te maken welke gegevens worden gedeeld en met wie. Als dit niet duidelijk is, kunt u de verzekeraar om opheldering vragen. U kunt ook vragen om een kopie van de polisvoorwaarden waarin staat welke gegevens worden gedeeld en met wie.
Een tweede stap is om te controleren of u toestemming heeft gegeven voor het delen van uw gegevens. Als u via een werkgever verzekerd bent, kunt u vragen of de werkgever toegang heeft tot uw medische declaraties. Als dit het geval is, kunt u vragen om deze toegang te beperken of stop te zetten. De WGBO (Wet op de geneeskundige behandelingsovereenkomst) geeft u het recht om te bepalen wie toegang heeft tot uw medische gegevens.
Een derde stap is om te controleren of uw verzekeraar een Functionaris Gegevensbescherming (FG) heeft aangesteld. Verzekeraars die gezondheidsgegevens verwerken, zijn verplicht om een FG aan te stellen. Deze functionaris kan u helpen met vragen over de verwerking van uw gegevens. U kunt de FG benaderen via de website van de verzekeraar.
Bronnen
Als u vermoedt dat uw privacy is geschonden, kunt u dit melden bij de Autoriteit Persoonsgegevens (AP). De AP onderzoekt meldingen van AVG-schendingen en kan sancties opleggen aan verzekeraars die de AVG overtreden. U kunt een melding doen via de website van de AP. De AP zal uw melding onderzoeken en u op de hoogte stellen van de uitkomst.
Als u schade heeft geleden door een AVG-schending, kunt u een schadevergoeding eisen. Dit kan via de civiele rechter. De AP geeft op haar website aan dat u in sommige gevallen een vergoeding kunt krijgen voor immateriële schade, zoals stress of reputatieschade.
- referencia institucional (Autoriteit Consument & Markt|\bACM\b): https://www.acm.nl/
Collectieve verzekering vs. individuele verzekering: een privacyvergelijking
Aspect
Collectieve verzekering
Individuele verzekering
Toestemming voor gegevensdeling
Vaak impliciet via polisvoorwaarden
Expliciet door verzekerde zelf bepaald
Controle over gegevens
Beperkt; verzekeraar deelt soms met organisatie
Volledig; verzekerde bepaalt wie toegang heeft
Transparantie
Vaak onduidelijk welke gegevens worden gedeeld
Duidelijk in polisvoorwaarden
Rechten bij schending
Moeilijker door complexe structuur
Directer; verzekerde kan zelf actie ondernemen
De rol van de werkgever: wat mag en wat niet
Werkgevers mogen niet zomaar toegang hebben tot de medische gegevens van hun werknemers. De WGBO stelt dat een werkgever alleen toegang heeft tot medische gegevens als de werknemer hier toestemming voor heeft gegeven. Daarnaast mag een werkgever medische gegevens alleen gebruiken voor doeleinden die zijn toegestaan door de AVG, zoals het beoordelen van de geschiktheid voor een functie.
Toch blijkt uit onderzoek van de Consumentenbond (2023) dat 23% van de werkgevers die collectieve verzekeringen afsluiten, toegang hebben tot medische declaraties van hun werknemers. Dit gebeurt vaak omdat de polisvoorwaarden onduidelijk zijn of omdat de werkgever druk uitoefent op de verzekeraar. De AP waarschuwt dat dit in strijd is met de AVG en kan leiden tot boetes.
Checklist: zo controleert u uw collectieve polis op privacyrisico’s
- Lees de polisvoorwaarden – Controleer of er staat welke gegevens met derden worden gedeeld en voor welk doel.
- Vraag om opheldering – Als iets onduidelijk is, vraag de verzekeraar om uitleg.
- Controleer uw toestemming – Heeft u expliciet toestemming gegeven voor het delen van uw gegevens?
- Vraag om een kopie van de polisvoorwaarden – Zo heeft u bewijs van wat er is afgesproken.
- Neem contact op met de Functionaris Gegevensbescherming (FG) – Deze kan u helpen met vragen over de verwerking van uw gegevens.
- Meld schendingen bij de AP – Als u vermoedt dat uw privacy is geschonden, kunt u dit melden bij de Autoriteit Persoonsgegevens.
Veelgestelde vragen
Kan mijn werkgever toegang hebben tot mijn medische declaraties via een collectieve verzekering? Ja, maar alleen als u hier expliciet toestemming voor heeft gegeven en de verzekeraar dit duidelijk heeft vermeld in de polisvoorwaarden. De AP heeft in 2023 meerdere keren geoordeeld dat verzekeraars onvoldoende toestemming hebben verkregen voor het delen van gegevens.
Wat kan ik doen als ik niet wil dat mijn werkgever toegang heeft tot mijn medische gegevens? U kunt de verzekeraar vragen om de toegang te beperken of stop te zetten. Daarnaast kunt u een individuele verzekering overwegen, waarbij u volledige controle heeft over wie toegang heeft tot uw gegevens.
Wat zijn de gevolgen als mijn privacy wordt geschonden? U kunt een melding doen bij de AP, die een onderzoek kan instellen. Als de AP oordeelt dat uw privacy is geschonden, kan de verzekeraar een boete krijgen. Daarnaast kunt u een schadevergoeding eisen voor immateriële schade
Geschreven met behulp van kunstmatige intelligentie onder redactionele supervisie. Bronnen automatisch geverifieerd. Hoe we werken
Gesundheit #collectieve-zorgverzekering #privacy #avggdpr #gegevensbescherming #werkgeverscollectief