Você provavelmente presume que seus registros médicos são um segredo entre você e seu médico. Esse é um pensamento reconfortante. Também é amplamente falso.
Seus dados de saúde, detalhes de seguros e informações financeiras ficam visíveis para uma longa fila de entidades que você provavelmente nunca pediu para consultar. A Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA) de 1996 criou a estrutura nacional para isso. Não impediu o acesso. Ele apenas tentou controlá-lo.
De acordo com a HIPAA, você tem direitos. Você pode solicitar cópias de seus registros. Você pode exigir correções. Você pode restringir determinados usos. Você pode ver quem mais olhou. Mas ver não é o mesmo que parar. Um gerente de conta que verifica sua elegibilidade em um computador tem acesso. Eles não são seu médico. Mas eles estão no sistema.
Quem realmente vê seus dados de saúde?
A lei utiliza um termo específico para partes com acesso legítimo: entidades abrangidas.
Estes não são apenas médicos. Eles incluem:
– Prestadores de cuidados de saúde (hospitais, clínicas, farmácias, dentistas)
– Planos de saúde (seguradoras, planos de saúde, Medicare, Medicaid)
– Câmaras de compensação de cuidados de saúde
– Parceiros comerciais terceirizados (empresas de cobrança, processadores de sinistros, especialistas em TI)
Estas entidades devem cumprir as regras da HIPAA. Isso significa que eles têm a obrigação legal de manter seus dados privados e seguros. Se falharem, enfrentam penalidades. O Escritório de Direitos Civis do Departamento de Saúde e Serviços Humanos dos EUA mantém um “muro da vergonha” para violações que afetam mais de 500 pessoas por incidente. Graças à Lei HITECH, você pode realmente procurar essas falhas usando a ferramenta Breach. É uma lista preocupante.
A regra de privacidade e informações de saúde protegidas
A Regra de Privacidade da HIPAA, aplicada desde 2003, exige que suas Informações de Saúde Protegidas (PHI) permaneçam seguras.
PHI é amplo. Inclui tudo o que o seu médico escreve no seu prontuário. Abrange conversas entre equipes médicas. Inclui informações de faturamento. Inclui quaisquer dados identificáveis que seu plano de saúde armazena em seus computadores.
A regra é simples: é proibido compartilhar ou acessar sem permissão. Mas a “permissão” é complicada. Você o forneceu quando assinou os formulários de consentimento iniciais. Ou talvez você não tenha feito isso. As letras miúdas geralmente pressupõem consentimento para operações de rotina.
A regra de segurança e transações eletrônicas
Enquanto a Regra de Privacidade cobre o que é protegido, a Regra de Segurança cobre como é protegido eletronicamente.
Isto se aplica a transações eletrônicas elegíveis. Estes incluem:
– Reivindicações e informações de encontro
– Aconselhamento sobre pagamentos e remessas
– Verificações de status de reivindicações
– Elegibilidade e status de inscrição
– Referências e autorizações
– Coordenação de benefícios
As entidades abrangidas devem assinar contratos com os seus parceiros comerciais antes de partilharem dados. Quer se trate de uma transação online ou de um médico verificando os registros em um tablet, o contrato deve impor proteção.
As salvaguardas são obrigatórias. As salvaguardas administrativas incluem políticas documentadas e treinamento de funcionários. As salvaguardas técnicas exigem criptografia de dados e sistemas de segurança. As salvaguardas físicas envolvem backup de dados e medidas de segurança física.
Cada vez que alguém acessa suas informações de saúde, deve divulgar o motivo. E devem indicar o propósito pretendido. Isso é exigido por lei.
Onde a HIPAA termina e a realidade começa
Aqui está o problema. A HIPAA se aplica apenas a entidades cobertas e seus associados comerciais. Não se aplica a todos os lugares.
Seu empregador? Sem obrigação.
Provedores de compensação trabalhista? Não.
Fornecedores de seguros de vida? Não.
Distritos escolares? Não.
Agências estatais gostam de serviços de proteção à criança? Não.
Aplicação da lei? Não.
Secretarias municipais? Não.
Se um gerente de conta usar um computador para verificar seu seguro, a HIPAA será aplicada. Se eles usam o telefone? As regras não vinculam a troca verbal de PHI da mesma forma. A lei está vinculada às transações eletrônicas. É uma lacuna. Um deliberado.
A Ilusão da Privacidade Total
Você tem direitos sob HIPAA. Mas esses direitos são administrativos. Eles tratam de acesso e correção. Eles não são sobre invisibilidade.
Seus dados passam por uma rede complexa de sistemas. As câmaras processam reivindicações. As empresas de cobrança cuidam dos pagamentos. Especialistas em TI fazem a manutenção dos servidores. Todas elas são “entidades cobertas”. Todos eles veem seu PHI.
A Lei HITECH adicionou transparência. O muro de violação é público. Mas transparência não é igual a segurança. Significa apenas que você sabe quando algo deu errado.
Na maioria das vezes, nada dá errado. Seus dados permanecem intactos. Mas também nunca é verdadeiramente seu. É um bem compartilhado. Uma responsabilidade. Uma mercadoria.
Na próxima vez que você vir um formulário solicitando consentimento, leia-o. Nem tudo. Apenas a parte sobre quem pode ver seu histórico. Você pode se surpreender com os nomes.

Quando as regras de privacidade são alteradas: emergências e conjuntos de dados limitados
HIPAA não é um bloqueio total. Em circunstâncias específicas, as suas informações de saúde protegidas (PHI) podem ser partilhadas sem a sua permissão explícita. Esta não é uma brecha para compartilhamento casual. Está reservado para cenários de alto risco. Pense em tratamento médico de emergência. Ou bioterrorismo. Ou qualquer ameaça à saúde pública que exija ação imediata.
As exceções também abrangem a vigilância da saúde pública. Os relatórios locais de gripe baseiam-se nesta recolha de dados. As investigações também são importantes. Se um centro médico de emergência trata um ferimento à bala, eles denunciam. Até mesmo algumas intervenções de saúde permitem o uso em pesquisas.
Esses dados fluem para o que é chamado de conjunto de dados limitado ou LDS. Um LDS contém detalhes pessoais, mas eles são simplificados. Você verá a idade. Podem ser anos, meses, dias ou até horas. Datas relevantes estão incluídas. Sua data de nascimento. Sua data de morte. Datas de admissão e alta, se aplicável. Os dados geográficos básicos também permanecem. Códigos postais. Cidade e estado de residência.
Mas a lista do que não pode estar em um SUD é longa. As Regras de Privacidade proíbem explicitamente 16 tipos de informações identificáveis. Os nomes estão fora. Os números da Segurança Social desapareceram. Endereços físicos não fazem parte. Números de telefone e números de fax estão excluídos. Os endereços de e-mail são removidos. URLs e endereços IP são removidos.
Identificadores de veículos também são proibidos. Isso inclui números de série e placas. Fotos de rosto inteiro são proibidas. Imagens comparáveis também foram divulgadas. Identificadores biométricos, como impressões digitais, não podem ser incluídos.
Os números de conta estão fora dos limites. Os números dos registros médicos são excluídos. Os números de beneficiários do plano de saúde foram divulgados. Os números de licença do certificado desapareceram. Identificadores de dispositivos, incluindo números de série, são estritamente proibidos.
A lacuna de confiança e as consequências da violação
Apesar destas salvaguardas, a confiança é baixa. 83% dos americanos ainda têm preocupações com privacidade e segurança em relação aos seus registros médicos. Quase 70% não querem que suas informações de saúde sejam digitalizadas.
Então, o que acontece quando esses medos são validados? Quando ocorre uma violação?
As violações do BPHI geralmente resultam de roubo de computador. A regra de notificação de violação entra em ação. Os pacientes afetados devem ser notificados. O incidente é relatado ao Secretário do Departamento de Saúde e Serviços Humanos (HHS) dos EUA.
Se você suspeitar de uma violação de privacidade, poderá denunciá-la. Reporte à entidade coberta ou associado comercial responsável. Ou informe ao HHS. Você pode fazer as duas coisas.
As violações da HIPAA têm peso. As penalidades civis incluem multas. Estas são chamadas de penalidades monetárias civis. As penalidades criminais são mais severas. Eles incluem multas e prisão.
Garantindo a conformidade com HIPAA
Garantir a conformidade requer mais do que boas intenções. Você precisa compreender claramente as regras de privacidade e segurança da HIPAA. Políticas e procedimentos devem ser desenvolvidos. Estes garantem o cumprimento dessas regras.
O treinamento não é negociável. Os funcionários devem ser treinados sobre as políticas. Eles precisam conhecer os procedimentos. Esta formação garante o cumprimento das Regras de Privacidade e Segurança.
Afinal, o que é conformidade com HIPAA? A Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA) é uma lei dos EUA. Exige que as entidades cobertas mantenham a privacidade e a segurança das PHI. As entidades abrangidas incluem planos de saúde. Câmaras de compensação de cuidados de saúde. Certos prestadores de cuidados de saúde.
Perguntas Frequentes
Como você garante a conformidade com a HIPAA?
Existem várias maneiras. Uma maneira é compreender claramente as regras de privacidade e segurança da HIPAA. Outra forma é desenvolver políticas e procedimentos que garantam a conformidade com as Regras de Privacidade e Segurança da HIPAA. Finalmente, é importante treinar os funcionários sobre as políticas e procedimentos desenvolvidos para garantir a conformidade com as Regras de Privacidade e Segurança da HIPAA.
O que é conformidade com a HIPAA?
A Lei de Portabilidade e Responsabilidade de Seguros de Saúde (HIPAA) é uma lei dos EUA que exige que as entidades cobertas mantenham a privacidade e a segurança das informações de saúde protegidas (PHI). As entidades cobertas incluem planos de saúde, câmaras de compensação de cuidados de saúde e determinados prestadores de cuidados de saúde.






























