Ви, мабуть, вважаєте, що ваші медичні записи — це таємниця тільки між вами та вашим лікарем. Це заспокійлива думка. Але вона значною мірою помилкова.
Ваші дані про стан здоров’я, інформація про страхування та фінансові відомості видно низці організацій, до яких ви, швидше за все, ніколи не зверталися з проханням про це. Закон 1996 року про переносимість та підзвітність медичного страхування (HIPAA) створив національну основу для цього регулювання. Він не припинив доступу до даних, а лише спробував його контролювати.
Згідно HIPAA, ви дійсно маєте певні права. Ви можете запросити копії ваших медичних записів. Ви можете вимагати внесення виправлень. Ви можете обмежити використання певних даних. Ви можете побачити, хто ще мав доступ до вашої інформації. Однак, можливість бачити інформацію не означає можливості зупинити цей доступ. Менеджер з обліку, який перевіряє вашу страхову eligibility на комп’ютері, має доступ до ваших даних. Він не є вашим лікарем. Але він у системі.
Хто насправді бачить ваші дані про здоров’я?
Закон використовує спеціальний термін для сторін, які мають законний доступ: покриваються суб’єкти (covered entities).
Це не лише лікарі. До них відносяться:
– медичні постачальники послуг (лікарні, клініки, аптеки, стоматології)
– Страхові медичні плани (страхові компанії, HMO, Medicare, Medicaid)
– Медичні процесингові центри (clearinghouses)
– сторонні бізнес-партнери (компанії з виставлення рахунків, обробники страхових випадків, ІТ-фахівці)
Ці суб’єкти повинні дотримуватися правил HIPAA. Це означає, що вони несуть юридичний обов’язок забезпечувати конфіденційність та захист ваших даних. У разі порушення вони штрафуються. Управління з цивільних прав Міністерства охорони здоров’я та соціальних служб США веде «стіну ганьби» для випадків порушення конфіденційності, які торкнулися понад 500 осіб за один інцидент. Завдяки Закону HITECH ви можете самостійно перевірити ці порушення за допомогою їхнього інструменту пошуку витоків (Breach Tool). Цей список викликає серйозне занепокоєння.
Правило конфіденційності та медична інформація, що захищається
Правило конфіденційності HIPAA, що діє з 2003 року, зобов’язує забезпечувати захист вашої захищеної медичної інформації (PHI).
PHI – це широке поняття. Воно містить усе, що ваш лікар записує у вашій медичній карті. Воно охоплює розмови між медичними працівниками. Воно містить інформацію про виставлення рахунків. Воно включає будь-які дані, що ідентифікуються, які ваш страховий план зберігає на своїх комп’ютерах.
Правило просте: обмін або доступ без дозволу заборонено. Але поняття «дозвіл» є складним. Ви дали його, підписавши початкові форми згоди. Або, можливо, не дали. Дрібний шрифт часто припускає згоду на рутинні операції.
Правило безпеки та електронні транзакції
У той час, як Правило конфіденційності охоплює що захищається, Правило безпеки охоплює як це захищається в електронному вигляді.
Це застосовується до регулювання електронних транзакцій. До них відносяться:
– Інформація про страхові випадки та візити
– Інформація про платежі та відшкодування
– Перевірка статусу страхових випадків
– Статус eligibility та реєстрації
– Напрями та авторизації
– Координація пільг
Суб’єкти, що покривають, повинні укладати контракти зі своїми бізнес-партнерами перед обміном даними. Незалежно від того, чи це онлайн-транзакція або перевірка записів лікарем на планшеті, контракт повинен забезпечувати захист.
Обов’язкові заходи захисту. Адміністративні заходи захисту включають документовані політики та навчання співробітників. Технічні заходи захисту потребують шифрування даних та систем безпеки. Фізичні заходи захисту включають резервне копіювання даних та заходи фізичної безпеки.
Щоразу, коли хтось отримує доступ до вашої медичної інформації, він повинен розкрити причину цього. І він має вказати передбачувану мету. Це потрібно згідно із законом.
Де закінчується HIPAA і починається реальність
Ось у чому каверза. HIPAA застосовується тільки до суб’єктів, що покриваються, та їх бізнес-партнерів. Він не застосовується скрізь.
Ваш роботодавець? Немає зобов’язань.
Постачальники послуг із компенсації працівникам? Ні.
Страхові компанії життя? Ні.
Шкільні округи? Ні.
Державні агенції, такі як служби захисту дітей? Ні.
Правоохоронці? Ні.
Муніципальні офіси? Ні.
Якщо менеджер з обліку використовує комп’ютер для перевірки страховки, HIPAA застосовується. Якщо він використовує телефон? Правила не пов’язують усний обмін PHI так само. Закон прив’язаний до електронних транзакцій. Це пробіл. Намірний пробіл.
Ілюзія тотальної конфіденційності
У вас є права згідно HIPAA. Але ці права мають адміністративний характер. Вони стосуються доступу та виправлення даних. Вони не стосуються невидимості.
Ваші дані рухаються через складну мережу систем. Процесингові центри обробляють страхові випадки. Білінгові компанії займаються платежами. ІТ-фахівці обслуговують сервери. Усі вони є суб’єктами, що «покриваються». Усі вони бачать вашу PHI.
Закон HITECH додав прозорості. Стіна витоків є публічною. Але прозорість не дорівнює безпеці. Це просто означає, що ви знаєте, коли щось пішло не так.
Найчастіше нічого не відбувається. Ваші дані залишаються цілими. Але вони також ніколи не є по-справжньому вашими. Це загальний актив. Зобов’язання. Товар.
Наступного разу, коли ви побачите форму, яка потребує згоди, прочитайте її. Не всю. Тільки ту частину, яка стосується того, хто має право бачити вашу історію хвороби. Вас можуть здивувати імена.

Коли правила конфіденційності пом’якшуються: надзвичайні ситуації та обмежені набори даних
HIPAA не є абсолютною забороною. У певних обставинах ваша захищена медична інформація (PHI) може бути передана без вашої явної згоди. Це не лазівка для неформального обміну даними. Це резервується для сценаріїв із високими ставками. Подумайте про невідкладну медичну допомогу. Або про біотероризм. Або про будь-яку загрозу громадському здоров’ю, яка потребує негайних дій.
Винятки також охоплюють епідеміологічний нагляд у сфері охорони здоров’я. Локальні звіти про грип спираються на цей збір даних. Важливими є і розслідування. Якщо центр невідкладної допомоги лікує вогнепальне поранення, він повинен повідомити про це. Навіть деякі медичні втручання допускають використання даних у дослідницьких цілях.
Ці дані надходять у те, що називається обмеженим набором даних (LDS). LDS містить особисті деталі, але значно скорочені. Ви побачите вік. Це можуть бути роки, місяці, дні або навіть годинники. Вмикаються відповідні дати. Дата вашого народження. Дата вашої смерті. Дати надходження та виписки, якщо застосовно. Базові географічні дані зберігаються. Поштові індекси. Місто та штат місця проживання.
Але список того, що не може бути в LDS, довгий. Правила конфіденційності прямо забороняють 16 типів інформації, що ідентифікується. Імена виключені. Номери соціального страхування вилучені. Фізичні адреси вулиць не проходять. Номери телефонів та факсів виключені. Адреси електронної пошти видалено. URL-адреси та IP-адреси видалені.
Ідентифікатори транспортних засобів також заборонено. Це включає серійні номери та номери автомобільних знаків. Повнорозмірні фотографії заборонені. Порівнянні зображення також виключені. Біометричні ідентифікатори, такі як відбитки пальців, не можуть бути включені.
Номери рахунків перебувають під забороною. Номери медичних записів виключено. Номери бенефіціарів планів соціального страхування виключені. Номери сертифікатів та ліцензій видалені. Ідентифікатори пристроїв, включаючи серійні номери, суворо заборонені.
Розрив довіри та наслідки порушень
Незважаючи на ці заходи захисту, рівень довіри низький. 83 відсотки американців все ще відчувають побоювання щодо конфіденційності та безпеки своїх медичних записів. Майже 70 відсотків не хочуть, щоб їхня медична інформація оцифровувалась взагалі.
То що відбувається, коли ці побоювання підтверджуються? Коли відбувається порушення?
Порушення BPHI часто є результатом крадіжки комп’ютерів. Набирає чинності Правило повідомлення про порушення. Зачеплені пацієнти повинні бути повідомлені. Інцидент повідомляється Секретарю Міністерства охорони здоров’я та соціальних служб США (HHS).
Якщо ви підозрюєте про порушення конфіденційності, ви можете повідомити про це. Повідомте організацію, що покривається, або бізнес-партнера, відповідального за порушення. Або повідомте HHS. Ви можете зробити і те, й інше.
Порушення HIPAA спричиняють серйозні наслідки. Громадянські штрафи включають грошові стягнення. Вони називаються цивільними грошовими штрафами. Кримінальні покарання суворіші. Вони включають штрафи та тюремне ув’язнення.
Забезпечення відповідності вимогам HIPAA
Забезпечення відповідності вимогам потребує більше, ніж просто добрих намірів. Ви повинні чітко розуміти правила конфіденційності та безпеки HIPAA. Повинні бути розроблені політики та процедури. Вони забезпечують дотримання цих правил.
Навчання є обов’язковим. Співробітники мають бути навчені за цими політиками. Вони мають знати процедури. Це навчання забезпечує дотримання Правил конфіденційності та безпеки.
Що таке відповідність вимогам HIPAA? Закон про переносимість та підзвітність медичного страхування (HIPAA) – це закон США. Він вимагає, щоб організації, що покриваються, підтримували конфіденційність і безпеку PHI. Організації, що покриваються, включають плани медичного страхування. Медичні обмінні центри (clearinghouses). Деякі постачальники медичних послуг.
Часті питання
Як забезпечити відповідність вимогам HIPAA?
Існує безліч способів. Один із способів – чітко розуміти Правила конфіденційності та безпеки HIPAA. Інший спосіб — розробити політики та процедури, які забезпечують дотримання правил конфіденційності та безпеки HIPAA. Нарешті, навчання співробітників політикам та процедурам, розробленим для забезпечення дотримання правил конфіденційності та безпеки HIPAA, має важливе значення.
Що така відповідність вимогам HIPAA?
Закон про перенесення та підзвітність медичного страхування (HIPAA) — це закон США, який вимагає, щоб організації, що покриваються, підтримували конфіденційність та безпеку захищеної медичної інформації (PHI). Організації, що покриваються, включають плани медичного страхування, медичні обмінні центри та певних постачальників медичних послуг.






























