IMA krijgt wettelijke basis om mogelijke zorgfraude op te sporen

De wet van 20 juli 2026 houdende diverse bepalingen inzake gezondheid, die op 11 augustus in het Belgisch Staatsblad werd gepubliceerd, geeft het Intermutualistisch Agentschap (IMA) een uitdrukkelijke wettelijke basis om persoonsgegevens te analyseren met het oog op de opsporing van mogelijke fraude in de verplichte ziekteverzekering. De Specialist bracht de krachtlijnen van deze hervorming al in juni, toen het nog om een wetsontwerp ging.

De nieuwe regeling is opgenomen in artikel 67 van de wet en wijzigt artikel 278 van de programmawet (I) van 24 december 2002. Op verzoek van de verzekeringsinstellingen en als verwerker in de zin van de GDPR kan het IMA voortaan optreden om de correcte toepassing van de regels van de verplichte ziekteverzekering te controleren en te waarborgen en fraude bij individuele zorgverleners te bestrijden. 

Thematische controles en ernstige aanwijzingen
Verzekeringsinstellingen kunnen het IMA onder meer vragen om thematische controles uit te voeren bij een bepaalde groep zorgverleners, met inbegrip van een controle op een eventuele overschrijding van de reglementaire facturatiedrempels binnen die groep. Zij kunnen het IMA ook inschakelen wanneer er ernstige en nauwkeurige aanwijzingen bestaan van onregelmatigheden of van de aanrekening van overbodige of onnodig dure verstrekkingen door een individuele zorgverlener. Dergelijke aanwijzingen kunnen onder meer afkomstig zijn van meldingen door medewerkers van de verzekeringsinstellingen of zorgverleners zelf, maar ook van vaststellingen door de verzekeringsinstellingen of de Dienst voor Geneeskundige Evaluatie en Controle (DGEC) van het RIZIV. 

Profielen op basis van statistische afwijkingen
Binnen dat kader mag het IMA de persoonsgegevens analyseren die door de verzekeringsinstellingen worden verzameld en verwerkt om zorgverleners te identificeren van wie het profiel zou kunnen wijzen op handelingen als bedoeld in de wetgeving betreffende de verplichte ziekteverzekering.

De wet vermeldt uitdrukkelijk als mogelijke indicator situaties waarin het volume of de totale kostprijs van bepaalde aangerekende verstrekkingen of voorschriften significant afwijkt van het statistisch gemiddelde. Ook wanneer redelijkerwijze kan worden vermoed dat een zorgverlener de toepasselijke wettelijke of reglementaire bepalingen, de regels van goede medische praktijk of de geldende facturatiedrempels niet naleeft, kan zijn profiel aanleiding geven tot verder onderzoek. 

De analyses kunnen bovendien worden gebruikt om het globale gedrag van een zorgverlener te beschrijven, dat gedrag te vergelijken met dat van andere zorgverleners of het risico te kwantificeren dat hij of zij handelingen stelt zoals bedoeld in de wet. 

Welke gegevens mogen worden verwerkt?
De wet omschrijft nauwkeurig welke categorieën persoonsgegevens het IMA mag verwerken via selectie, koppeling, aggregatie, analyse en mededeling.

Het gaat onder meer om gegevens over de zorgverlener, waaronder het RIZIV-nummer, de beroepscode, de plaats van activiteit, periodes van arbeidsongeschiktheid en gegevens over uitkeringen. Daarnaast mogen gepseudonimiseerde gegevens van de verzekerde worden verwerkt, waaronder gegevens over de verzekeringsrechten, de verhoogde tegemoetkoming, arbeidsongeschiktheid, geslacht, geboortedatum, de statistische sector van de woonplaats en, in voorkomend geval, de overlijdensdatum. 

Ook gegevens over verstrekkingen en voorschriften kunnen worden verwerkt, zoals aangerekende bedragen, persoonlijke aandelen, supplementen, data van verstrekkingen en voorschriften, beslissingen van de adviserend arts, de plaats van de verstrekking, de facturatiewijze en gegevens over opnames in een zorginstelling. 

Resultaten naar mutualiteiten en DGEC
Het IMA moet de resultaten van deze gegevensverwerkingen, met inbegrip van de identiteit van de betrokken zorgverleners, meedelen aan alle verzekeringsinstellingen en aan de Dienst voor Geneeskundige Evaluatie en Controle van het RIZIV. Zij kunnen die resultaten, afzonderlijk of gezamenlijk, gebruiken in het kader van hun respectieve controlebevoegdheden. De mededeling mag uitsluitend de persoonsgegevens bevatten die relevant en noodzakelijk zijn voor dat doel. 

Elke mededeling moet bovendien vergezeld gaan van een schriftelijke motivering waarin de gehanteerde criteria of de verhoogde risico's worden toegelicht. Indien algoritmes worden gebruikt om het risico te kwantificeren, moet die motivering ook transparante informatie bevatten over de methodologische keuzes en de nauwkeurigheid van die algoritmes. De betrokken zorgverlener kan vragen om die motivering te ontvangen. 

De resultatenbestanden die het IMA in dit kader opstelt, mogen maximaal tien jaar worden bewaard, tot alle beroepsprocedures zijn uitgeput. De toegang tot die bestanden is beperkt tot personen die krachtens een wettelijke, statutaire of contractuele verplichting gehouden zijn tot vertrouwelijkheid.

Lees ook : Nieuw wetsontwerp geeft ziekenfondsen ongeziene controlemacht over artsen

U wil op dit artikel reageren ?

Toegang tot alle functionaliteiten is gereserveerd voor professionele zorgverleners.

Indien u een professionele zorgverlener bent, dient u zich aan te melden of u gratis te registreren om volledige toegang te krijgen tot deze inhoud.
Bent u journalist of wenst u ons te informeren, schrijf ons dan op redactie@rmnet.be.