Pravděpodobně si myslíte, že vaše lékařské záznamy jsou tajemstvím mezi vámi a vaším lékařem. To je uklidňující myšlenka. Ale to je z velké části špatně.

Vaše zdravotní údaje, informace o pojištění a finanční informace jsou viditelné pro různé organizace, na které jste se pravděpodobně nikdy neptali. Zákon o přenositelnosti a odpovědnosti zdravotního pojištění z roku 1996 (HIPAA) vytvořil národní rámec pro toto nařízení. Přístup k datům nezastavil, pouze se je snažil ovládat.

Podle zákona HIPAA máte určitá práva. Můžete si vyžádat kopie své lékařské dokumentace. Můžete požádat o opravy. Použití určitých dat můžete omezit. Můžete vidět, kdo další má přístup k vašim informacím. Možnost vidět informace však neznamená možnost zastavit tento přístup. K vašim údajům má přístup správce účtu, který na počítači kontroluje vaši způsobilost k pojištění. Není to váš lékař. Ale je v systému.

Kdo vlastně vidí vaše zdravotní údaje?

Zákon používá zvláštní termín pro strany s legálním přístupem: kryté subjekty.

Nejsou to jen lékaři. Patří sem:
– poskytovatelé lékařských služeb (nemocnice, kliniky, lékárny, zubaři)
– zdravotní pojišťovací plány (pojišťovny, HMO, Medicare, Medicaid)
– Lékařská zpracovatelská centra (clearinghouses)
– Obchodní partneři třetích stran (fakturační společnosti, zpracovatelé pojistných událostí, IT specialisté)

Tyto subjekty jsou povinny dodržovat předpisy HIPAA. To znamená, že mají zákonnou povinnost zajistit soukromí a bezpečnost vašich údajů. V případě porušení jim hrozí pokuta. Úřad pro občanská práva amerického ministerstva zdravotnictví a sociálních služeb udržuje „zeď hanby“ za porušení soukromí, které postihlo více než 500 lidí v jediném incidentu. Díky HITECH Act si můžete tato porušení ověřit sami pomocí jejich Breach Tool. Tento seznam vzbuzuje vážné obavy.

Pravidla ochrany osobních údajů a chráněné zdravotní informace

Pravidla ochrany osobních údajů HIPAA, platná od roku 2003, nařizují ochranu vašich chráněných zdravotních informací (PHI).

PHI je široký pojem. Zahrnuje vše, co lékař zapíše do vaší lékařské dokumentace. Zahrnuje rozhovory mezi zdravotníky. Obsahuje fakturační údaje. Zahrnuje veškeré identifikovatelné informace, které váš zdravotní plán ukládá na svých počítačích.

Pravidlo je jednoduché: sdílení nebo přístup bez povolení je zakázán. Ale pojem „povolení“ je složitý. Dali jste to podpisem na formulářích prvního souhlasu. Nebo možná ne. Drobné písmo často znamená souhlas s rutinními transakcemi.

Bezpečnostní pravidlo a elektronické transakce

Zatímco pravidlo ochrany soukromí pokrývá co je chráněno, pravidlo zabezpečení se týká toho, jak je chráněno elektronicky.

To platí pro regulované elektronické transakce. Patří sem:
– Informace o pojistných případech a návštěvách
– Informace o platbách a refundacích
– Kontrola stavu pojistných událostí
– Způsobilost a stav registrace
– Pokyny a oprávnění
– Koordinace výhod

Krycí subjekty musí před sdílením dat uzavřít smlouvy se svými obchodními partnery. Ať už se jedná o online transakci nebo lékaře, který kontroluje záznamy na tabletu, smlouva musí poskytovat ochranu.

Jsou nutná ochranná opatření. Administrativní záruky zahrnují zdokumentované zásady a školení zaměstnanců. Technická ochranná opatření vyžadují šifrování dat a bezpečnostní systémy. Opatření fyzické ochrany zahrnují zálohování dat a opatření fyzického zabezpečení.

Kdykoli někdo získá přístup k vašim zdravotním informacím, je povinen sdělit, proč tak činí. A musí uvést zamýšlený účel. To vyžaduje zákon.

Kde končí HIPAA a začíná realita

Tady je háček. HIPAA se vztahuje pouze na kryté subjekty a jejich obchodní partnery. Neplatí to všude.

Váš zaměstnavatel? Žádné závazky.
Poskytovatelé zaměstnaneckých náhrad? ne
Životní pojišťovny? ne
Školní obvody? ne
Vládní agentury, jako jsou služby na ochranu dětí? ne
Vymáhání práva? ne
Obecní úřady? ne

Pokud správce účtu používá k ověření vašeho pojištění počítač, platí HIPAA. Co když používá telefon? Pravidla nezavazují ústní výměny PHI stejným způsobem. Zákon je vázán na elektronické transakce. Toto je mezera. Záměrná mezera.

Iluze naprostého soukromí

Máte práva podle zákona HIPAA. Tato práva jsou však administrativní povahy. Týkají se přístupu a opravy dat. Neplatí pro neviditelnost.

Vaše data se pohybují složitou sítí systémů. Zpracovatelská centra zpracovávají pojistné události. Platby zpracovávají fakturační společnosti. IT specialisté udržují servery. Všechno jsou to „kryté entity“. Všichni vidí vaše PHI.

Zákon HITECH přidal transparentnost. Stěna úniku je veřejná. Transparentnost však nerovná se bezpečnost. Znamená to jen, že víte, když se něco pokazilo.

Ve většině případů se nic neděje. Vaše data zůstávají nedotčena. Ale také nikdy nejsou skutečně vaše. Toto je sdílené aktivum. Závazek. Produkt.

Až příště uvidíte formulář se žádostí o souhlas, přečtěte si ho. Ne všechno. Pouze ta část, která se týká toho, kdo má právo vidět vaši anamnézu. Jména vás možná překvapí.

Když jsou pravidla ochrany osobních údajů uvolněná: nouzové situace a omezené soubory dat

HIPAA není absolutní zákaz. Za určitých okolností mohou být vaše chráněné zdravotní informace (PHI) sdíleny bez vašeho výslovného souhlasu. Nejedná se o zadní vrátka pro neformální výměnu dat. To je vyhrazeno pro scénáře s vysokými sázkami. Zvažte lékařskou pohotovost. Nebo o bioterorismu. Nebo jakékoli ohrožení veřejného zdraví, které vyžaduje okamžitou akci.

Výjimky se týkají také dozoru nad veřejným zdravím. Místní zprávy o chřipce se spoléhají na tento sběr dat. Důležité jsou také vyšetřování. Pokud centrum urgentní péče ošetřuje střelné poranění, musí to nahlásit. Dokonce i některé lékařské zásahy umožňují využití dat pro výzkumné účely.

Tato data jdou do toho, co se nazývá omezený soubor dat (LDS). LDS obsahuje osobní údaje, ale jsou značně omezeny. Uvidíš věk. Mohou to být roky, měsíce, dny nebo dokonce hodiny. Jsou zahrnuta příslušná data. Vaše datum narození. Datum vaší smrti. Data přijetí a propuštění, je-li to relevantní. Uchovávají se také základní geografické údaje. PSČ. Město a stát bydliště.

Ale seznam věcí, které nemohou být v LDS, je dlouhý. Předpisy o ochraně soukromí konkrétně zakazují 16 typů identifikovatelných informací. Jména vyloučena. Čísla sociálního pojištění byla odstraněna. Fyzické adresy nejsou akceptovány. Telefonní a faxová čísla jsou vyloučena. E-mailové adresy byly odstraněny. Adresy URL a IP adresy byly odstraněny.

Identifikace vozidel jsou také zakázány. To zahrnuje sériová čísla a čísla SPZ. Fotografie tváří v plné velikosti jsou zakázány. Srovnatelné obrázky jsou rovněž vyloučeny. Biometrické identifikátory, jako jsou otisky prstů, nelze aktivovat.

Čísla účtů jsou zakázána. Čísla lékařských záznamů jsou vyloučena. Čísla příjemců zdravotního plánu jsou vyloučena. Certifikát a licenční čísla byla odstraněna. Identifikátory zařízení, včetně sériových čísel, jsou přísně zakázány.

Porušení důvěry a důsledky porušení

Navzdory těmto ochranám je úroveň důvěry nízká. 83 procent Američanů má stále obavy o soukromí a bezpečnost svých lékařských záznamů. Téměř 70 procent si vůbec nepřeje digitalizovat své zdravotní informace.

Co se tedy stane, když se tyto obavy potvrdí? Kdy k porušení dojde?

Porušení BPHI je často důsledkem krádeže počítače. Vstoupí v platnost pravidlo oznámení o porušení. Postižení pacienti by měli být informováni. Incident je hlášen ministru ministerstva zdravotnictví a sociálních služeb USA (HHS).

Pokud máte podezření na porušení důvěrnosti, můžete to nahlásit. Informujte zahrnutou entitu nebo obchodního partnera odpovědného za porušení. Nebo informujte HHS. Můžete udělat obojí.

Porušení HIPAA má vážné důsledky. Mezi občanskoprávní sankce patří peněžité sankce. Říká se jim občanskoprávní peněžité tresty. Trestní sankce jsou přísnější. Patří mezi ně pokuty a odnětí svobody.

Zajištění souladu se zákonem HIPAA

Zajištění souladu vyžaduje více než jen dobré úmysly. Musíte jasně porozumět pravidlům ochrany soukromí a zabezpečení HIPAA. Je třeba vypracovat zásady a postupy. Prosazují tato pravidla.

Školení je povinné. Zaměstnanci musí být o těchto zásadách proškoleni. Musí znát postupy. Toto školení zajišťuje dodržování pravidel ochrany soukromí a bezpečnosti.

Co je soulad s HIPAA? Health Insurance Portability and Accountability Act (HIPAA) je zákon USA. Vyžaduje, aby zahrnuté subjekty zachovávaly důvěrnost a bezpečnost PHI. Zahrnuté subjekty zahrnují zdravotní plány. Střediska lékařské výměny (clearinghouse). Někteří poskytovatelé zdravotní péče.

Často kladené otázky

Jak zajistit soulad s HIPAA?
Existuje mnoho způsobů. Jedním ze způsobů je jasně porozumět pravidlům ochrany soukromí a zabezpečení HIPAA. Dalším způsobem je vyvinout zásady a postupy, které zajistí soulad s pravidly ochrany soukromí a zabezpečení HIPAA. V neposlední řadě je nezbytné proškolit zaměstnance o zásadách a postupech navržených k zajištění souladu s pravidly ochrany soukromí a zabezpečení HIPAA.

Co je soulad s HIPAA?
Health Insurance Portability and Accountability Act (HIPAA) je americký zákon, který vyžaduje, aby zahrnuté subjekty zachovávaly důvěrnost a bezpečnost chráněných zdravotních informací (PHI). Zahrnuté subjekty zahrnují zdravotní plány, zdravotní burzy a některé poskytovatele zdravotní péče.