Вы, вероятно, считаете, что ваши медицинские записи — это тайна только между вами и вашим лечащим врачом. Это успокаивающая мысль. Но она в значительной степени ошибочна.

Ваши данные о состоянии здоровья, информация об страховании и финансовые сведения видны целому ряду организаций, к которым вы, скорее всего, никогда не обращались с просьбой об этом. Закон 1996 года о переносимости и подотчетности медицинского страхования (HIPAA) создал национальную основу для этого регулирования. Он не прекратил доступ к данным, а лишь попытался его контролировать.

Согласно HIPAA, вы действительно обладаете определенными правами. Вы можете запросить копии своих медицинских записей. Вы можете потребовать внесения исправлений. Вы можете ограничить использование определенных данных. Вы можете видеть, кто еще имел доступ к вашей информации. Однако возможность видеть информацию не означает возможности остановить этот доступ. Менеджер по учету, проверяющий вашу страховую eligibility на компьютере, имеет доступ к вашим данным. Он не является вашим врачом. Но он находится в системе.

Кто на самом деле видит ваши данные о здоровье?

Закон использует специальный термин для сторон, имеющих законный доступ: покрываемые субъекты (covered entities).

Это не только врачи. К ним относятся:
— Медицинские поставщики услуг (больницы, клиники, аптеки, стоматологии)
— Страховые медицинские планы (страховые компании, HMO, Medicare, Medicaid)
— Медицинские процессинговые центры (clearinghouses)
— Сторонние бизнес-партнеры (компании по выставлению счетов, обработчики страховых случаев, ИТ-специалисты)

Эти субъекты обязаны соблюдать правила HIPAA. Это означает, что они несут юридическую обязанность обеспечивать конфиденциальность и защиту ваших данных. В случае нарушения они подвергаются штрафам. Управление по гражданским правам Министерства здравоохранения и социальных служб США ведет «стену позора» для случаев нарушения конфиденциальности, затронувших более 500 человек за один инцидент. Благодаря Закону HITECH вы можете самостоятельно проверить эти нарушения с помощью их инструмента поиска утечек (Breach Tool). Этот список вызывает серьезную озабоченность.

Правило конфиденциальности и защищаемая медицинская информация

Правило конфиденциальности HIPAA, действующее с 2003 года, обязывает обеспечивать защиту вашей защищаемой медицинской информации (PHI).

PHI — это широкое понятие. Оно включает все, что ваш врач записывает в вашей медицинской карте. Оно охватывает разговоры между медицинскими работниками. Оно включает информацию о выставлении счетов. Оно включает любые идентифицируемые данные, которые ваш страховой план хранит на своих компьютерах.

Правило простое: обмен или доступ без разрешения запрещены. Но понятие «разрешение» является сложным. Вы дали его, подписав первоначальные формы согласия. Или, возможно, не дали. Мелкий шрифт часто предполагает согласие на рутинные операции.

Правило безопасности и электронные транзакции

В то время как Правило конфиденциальности охватывает что защищается, Правило безопасности охватывает как это защищается в электронном виде.

Это применяется к подлежащим регулированию электронным транзакциям. К ним относятся:
— Информация о страховых случаях и визитах
— Информация о платежах и возмещениях
— Проверка статуса страховых случаев
— Статус eligibility и регистрации
— Направления и авторизации
— Координация льгот

Покрывающие субъекты должны заключать контракты со своими бизнес-партнерами перед обменом данными. Независимо от того, является ли это онлайн-транзакцией или проверкой записей врачом на планшете, контракт должен обеспечивать защиту.

Обязательны меры защиты. Административные меры защиты включают документированные политики и обучение сотрудников. Технические меры защиты требуют шифрования данных и систем безопасности. Физические меры защиты включают резервное копирование данных и меры физической безопасности.

Каждый раз, когда кто-либо получает доступ к вашей медицинской информации, он обязан раскрыть причину этого. И он должен указать предполагаемую цель. Это требуется по закону.

Где заканчивается HIPAA и начинается реальность

Вот в чем подвох. HIPAA применяется только к покрываемым субъектам и их бизнес-партнерам. Он не применяется везде.

Ваш работодатель? Нет обязательств.
Поставщики услуг по компенсации работникам? Нет.
Страховые компании жизни? Нет.
Школьные округа? Нет.
Государственные агентства, такие как службы защиты детей? Нет.
Правоохранительные органы? Нет.
Муниципальные офисы? Нет.

Если менеджер по учету использует компьютер для проверки вашей страховки, HIPAA применяется. Если он использует телефон? Правила не связывают устный обмен PHI таким же образом. Закон привязан к электронным транзакциям. Это пробел. Намеренный пробел.

Иллюзия тотальной конфиденциальности

У вас есть права согласно HIPAA. Но эти права носят административный характер. Они касаются доступа и исправления данных. Они не касаются невидимости.

Ваши данные перемещаются через сложную сеть систем. Процессинговые центры обрабатывают страховые случаи. Биллинговые компании занимаются платежами. ИТ-специалисты обслуживают серверы. Все они являются «покрываемыми субъектами». Все они видят вашу PHI.

Закон HITECH добавил прозрачности. Стена утечек является публичной. Но прозрачность не равна безопасности. Это просто означает, что вы знаете, когда что-то пошло не так.

В большинстве случаев ничего не происходит. Ваши данные остаются целыми. Но они также никогда не являются по-настоящему вашими. Это общий актив. Обязательство. Товар.

В следующий раз, когда вы увидите форму, требующую согласия, прочитайте ее. Не всю. Только ту часть, которая касается того, кто имеет право видеть вашу историю болезни. Вас могут удивить имена.

Когда правила конфиденциальности смягчаются: чрезвычайные ситуации и ограниченные наборы данных

HIPAA не является абсолютным запретом. В определенных обстоятельствах ваша защищенная медицинская информация (PHI) может быть передана без вашего явного согласия. Это не лазейка для неформального обмена данными. Это резервируется для сценариев с высокими ставками. Подумайте о неотложной медицинской помощи. Или о биотерроризме. Или об любой угрозе общественному здоровью, требующей немедленных действий.

Исключения также охватывают эпидемиологический надзор в сфере общественного здравоохранения. Локальные отчеты о гриппе опираются на этот сбор данных. Важны и расследования. Если центр неотложной помощи лечит огнестрельное ранение, он обязан сообщить об этом. Даже некоторые медицинские вмешательства допускают использование данных в исследовательских целях.

Эти данные поступают в то, что называется ограниченным набором данных (LDS). LDS содержит личные детали, но они значительно сокращены. Вы увидите возраст. Это могут быть годы, месяцы, дни или даже часы. Включаются соответствующие даты. Дата вашего рождения. Дата вашей смерти. Даты поступления и выписки, если применимо. Базовые географические данные также сохраняются. Почтовые индексы. Город и штат места жительства.

Но список того, что не может быть в LDS, длинный. Правила конфиденциальности прямо запрещают 16 типов идентифицируемой информации. Имена исключены. Номера социального страхования удалены. Физические адреса улиц не проходят. Номера телефонов и факсов исключены. Адреса электронной почты удалены. URL-адреса и IP-адреса удалены.

Идентификаторы транспортных средств также запрещены. Это включает серийные номера и номера автомобильных знаков. Полноразмерные фотографии лиц запрещены. Сопоставимые изображения также исключены. Биометрические идентификаторы, такие как отпечатки пальцев, не могут быть включены.

Номера счетов находятся под запретом. Номера медицинских записей исключены. Номера бенефициаров планов медицинского страхования исключены. Номера сертификатов и лицензий удалены. Идентификаторы устройств, включая серийные номера, строго запрещены.

Разрыв доверия и последствия нарушений

Несмотря на эти меры защиты, уровень доверия низок. 83 процента американцев все еще испытывают опасения по поводу конфиденциальности и безопасности своих медицинских записей. Почти 70 процентов не хотят, чтобы их медицинская информация оцифровывалась вообще.

Так что происходит, когда эти опасения подтверждаются? Когда происходит нарушение?

Нарушения BPHI часто являются результатом кражи компьютеров. Вступает в силу Правило уведомления о нарушениях. Затронутые пациенты должны быть уведомлены. Инцидент сообщается Секретарю Министерства здравоохранения и социальных служб США (HHS).

Если вы подозреваете нарушение конфиденциальности, вы можете сообщить об этом. Сообщите в покрываемую организацию или бизнес-партнера, ответственного за нарушение. Или сообщите в HHS. Вы можете сделать и то, и другое.

Нарушения HIPAA влекут за собой серьезные последствия. Гражданские штрафы включают денежные взыскания. Они называются гражданскими денежными штрафами. Уголовные наказания более суровы. Они включают штрафы и тюремное заключение.

Обеспечение соответствия требованиям HIPAA

Обеспечение соответствия требованиям требует больше, чем просто хороших намерений. Вы должны четко понимать Правила конфиденциальности и безопасности HIPAA. Должны быть разработаны политики и процедуры. Они обеспечивают соблюдение этих правил.

Обучение является обязательным. Сотрудники должны быть обучены по этим политикам. Они должны знать процедуры. Это обучение обеспечивает соблюдение Правил конфиденциальности и безопасности.

Что такое соответствие требованиям HIPAA? Закон о переносимости и подотчетности медицинского страхования (HIPAA) — это закон США. Он требует, чтобы покрываемые организации поддерживали конфиденциальность и безопасность PHI. Покрываемые организации включают планы медицинского страхования. Медицинские обменные центры (clearinghouses). Определенные поставщики медицинских услуг.

Часто задаваемые вопросы

Как обеспечить соответствие требованиям HIPAA?
Существует множество способов. Один из способов — четко понимать Правила конфиденциальности и безопасности HIPAA. Другой способ — разработать политики и процедуры, которые обеспечивают соблюдение Правил конфиденциальности и безопасности HIPAA. Наконец, обучение сотрудников политикам и процедурам, разработанным для обеспечения соблюдения Правил конфиденциальности и безопасности HIPAA, имеет важное значение.

Что такое соответствие требованиям HIPAA?
Закон о переносимости и подотчетности медицинского страхования (HIPAA) — это закон США, который требует, чтобы покрываемые организации поддерживали конфиденциальность и безопасность защищенной медицинской информации (PHI). Покрываемые организации включают планы медицинского страхования, медицинские обменные центры и определенных поставщиков медицинских услуг.