HIPAA合规性如何影响数据共享?

您在医生办公室填写表格时输入的所有信息都将成为您个人健康记录的一部分,其中大部分都受HIPAA保护。
©iStock/Thinkstock

您可能认为只有您自己才能访问您的个人医疗记录,但事实并非如此;实际上,许多不同的方都可以查看您的记录、您的财务账户信息和保险信息。

1996年的健康保险流通与责任法案 (HIPAA) 规定了美国处理和共享个人健康信息的国家标准。根据HIPAA,您在个人健康信息方面拥有某些权利;您有权获取您的健康信息副本,有权更正您的信息中的任何错误或进行更改,有权限制您信息的某些用途,以及有权知道除您之外还有谁查看过您的信息。请记住,并非只有您和您的医生才能查看(并且已经查看过)该文件中的内容。例如,使用电脑电子验证您的保险资格的账户经理可以访问您的健康信息,但根据HIPAA规定,个人身份可识别的健康信息——我们稍后会解释其含义——会隐藏起来,不让任何只想随意查看您文件的人看到。

广告

拥有合法权限访问您医疗记录的各方被称为受保实体,并应遵守HIPAA规定;受保实体包括从事电子医疗保健交易的医疗保健提供者(医生、护士、牙医、医院、诊所、药店等)、健康计划(包括健康保险公司、HMO、医疗保险和医疗补助等方)、医疗保健信息交换所和第三方业务伙伴(包括索赔处理方、计费公司或IT专家等方)[来源:HRSA]。

遵守HIPAA意味着受保实体在保护您的数据隐私和安全方面负有某些责任。

广告

数据存储与共享:加密且安全

根据HIPAA隐私规则(该规则于2003年在美国民权办公室下生效),(部分)您的可识别健康信息必须在未经您许可的情况下受到保护,不得共享或访问。您的可识别健康数据,称为受保护健康信息(PHI),包括您的医生或其他医疗保健提供者放入您医疗记录中的任何内容,以及您的提供者与其他医生、护士和其他医疗专业人员进行的任何对话。它还包括您的任何账单信息,以及您的健康计划在其计算机系统中拥有的关于您的任何可识别信息[来源:HHS]。

根据HIPAA安全规则,您的个人信息如何进行电子存储、共享和访问都受到保护。符合条件的电子交易包括:索赔和就诊信息、支付和汇款通知、索赔状态、资格、注册状态、转诊和授权、福利协调以及保费支付[来源:医疗保险和医疗补助服务中心]。受保实体有法律义务遵守HIPAA所涵盖交易的规则。他们以及与他们签订业务合同的各方,都必须签署一份法律合同,同意在共享或访问您的数据之前保护您的信息——无论是在线交易、通过平板电脑访问您的记录还是其他电子管理交易。受保实体及其业务伙伴还负责不仅要有行政保障措施,如记录在案的政策和保护电子健康数据员工培训,还要有技术和物理保障措施,如数据备份、数据加密和安全系统。他们还负责披露每次需要访问您的健康信息的原因和预期目的。

广告

在受保实体之外,HIPAA法律不适用。这意味着您的雇主无需担心您的任何健康数据隐私,工伤赔偿提供者、人寿保险提供者、学区、州机构(如儿童保护服务)、执法机构和其他市政办公室也无需担心。使用电脑电子验证您的保险资格的账户经理正在从事受HIPAA保护的行为,并且必须遵守HIPPA保密规则——但HIPAA仅适用于电子交易;如果账户经理通过电话口头确认您的保险资格,HIPAA规则将不适用于PHI的交换。

有限数据集

许多医疗信息隐私泄露事件是由于电脑盗窃造成的;随着移动设备成为医疗领域的标准设备,很容易理解为什么许多患者担心其健康信息的安全。
©iStock/Thinkstock

在某些情况下,HIPAA允许未经您许可共享您的部分受保护健康信息。在紧急情况下——包括紧急医疗救治,以及生物恐怖袭击或任何公共健康威胁事件中,未经您的授权也可以共享您的PHI。HIPAA的例外情况还包括公共卫生监测(例如收集当地流感报告信息)、调查(例如紧急医疗中心报告枪伤)和研究——甚至在某些医疗保健情况(如干预措施)中[来源:CDC]。这些信息被收集到所谓的“有限数据集”(LDS)中;有限数据集包含关于您的有限但个人信息:您的年龄(以年、月、日或小时计)、相关日期(包括您的出生日期和死亡日期,以及入院和出院日期,如适用)和您的基本地理数据(邮政编码或居住城市和州)。

有限数据集中不允许包含的信息列表要广泛得多。根据HIPAA的隐私规则,以下16项可识别信息不能包含在LDS中:姓名、社会安全号码、实际地址(街道地址)和电话号码(包括传真号码)、电子邮件地址、URL和IP地址、车辆识别码(包括序列号和车牌),以及全脸照片(或任何可比较的图像)和生物识别信息(如指纹)。此外,任何账户号码、医疗记录号码、健康计划受益人号码、证书许可证号码以及任何设备识别码(包括序列号)都不能包含在有限数据集中[来源:约翰霍普金斯医学院]。

广告

尽管有这些关于医疗记录的HIPAA规则,83%的美国人仍然对其医疗记录的隐私和安全感到担忧,并且近70%的人根本不希望他们的健康信息数字化[来源:施乐]。那么,当这些担忧得到证实——当发生泄露时会发生什么呢?

根据泄露通知规则,如果或当PHI泄露发生时(这通常是电脑盗窃的结果),受影响的患者必须得到通知,并且事件必须报告给美国卫生与公众服务部(HHS)部长。同样,如果个人希望报告隐私违规行为,他们可以向负责的受保实体(或业务伙伴)报告泄露事件,或向HHS报告,或同时向两者报告。根据具体情况,HIPAA违规行为可能导致民事处罚,如罚款(称为民事罚款),或刑事处罚,不仅包括罚款,还包括监禁。

广告

常见问题

如何确保HIPAA合规性?
有多种方法可以确保HIPAA合规性。一种方法是清晰理解HIPAA隐私和安全规则。另一种方法是制定政策和程序以确保符合HIPAA隐私和安全规则。最后,对员工进行旨在确保符合HIPAA隐私和安全规则的政策和程序的培训也很重要。
什么是HIPAA合规性?
《健康保险流通与责任法案》(HIPAA) 是美国一项法律,要求受保实体维护受保护健康信息 (PHI) 的隐私和安全。受保实体包括健康计划、医疗保健信息交换所以及某些医疗保健提供者。

更多信息

作者注:HIPAA合规性如何影响数据共享?

保护您的健康信息安全就像保护您的社会安全号码一样:落入不法分子手中可能导致身份盗窃——或者在治疗您的疾病时,因为他人篡改了您的文件而导致不当治疗。所以下次您去看医生(或去医院或药店)时,不要只是把就诊时给您的HIPAA宣传册放在一边;那份文件包含有关您的医疗记录如何得到安全保护的重要信息。

相关文章

更多精彩链接

  • 美国医学会 (AMA)。“HIPAA:健康保险流通与责任法案。”2013年9月23日。(2013年10月13日) http://www.ama-assn.org/ama/pub/physician-resources/solutions-managing-your-practice/coding-billing-insurance/hipaahealth-insurance-portability-accountability-act.page?
  • 美国医学会 (AMA)。“HIPAA隐私与安全工具包:帮助您的诊所满足新的合规要求。”2013年。(2013年10月13日) http://www.ama-assn.org//resources/doc/washington/hipaa-toolkit.pdf
  • 州和地区卫生官员协会 (ASTHO)——法律准备系列:公共卫生与学校工具包。“健康保险流通与责任法案隐私规则——情况说明书。”2012年。(2013年10月13日) http://www.astho.org/uploadedFiles/Programs/Preparedness/Public_Health_Emergency_Law/Public_Health_and_Schools_Toolkit/06-PHS%20HIPAA%20FS%20Final%203-12.pdf
  • 约翰霍普金斯医学院。“有限数据集的定义。”2005年1月。(2013年10月13日) http://www.hopkinsmedicine.org/institutional_review_board/hipaa_research/limited_data_set.html
  • Levin, Adam。“让您的医疗记录更安全。”ABC/《早安美国》。2013年10月13日。(2013年10月13日) http://gma.yahoo.com/making-medical-records-safer-113101752--abc-news-topstories.html
  • 人类研究伙伴委员会。“研究中的有限数据集。”(2013年10月13日) http://healthcare.partners.org/phsirb/limdata.htm
  • 药物滥用和精神健康服务管理局 (SAMHSA)。“与数据共享相关的联邦倡议。”(2013年10月13日) http://www.samhsa.gov/co-occurring/topics/data/data-sharing.aspx
  • 美国卫生与公众服务部。“健康信息隐私:消费者指导材料。”(2013年10月13日) http://www.hhs.gov/ocr/privacy/hipaa/understanding/consumers/index.html
  • 美国卫生与公众服务部:医疗保险和医疗补助服务中心。“教育材料:面向提供者的HIPAA信息系列。”2012年4月12日。(2013年10月13日) http://www.cms.gov/Regulations-and-Guidance/HIPAA-Administrative-Simplification/EducationMaterials/Educational-Materials.html
  • 美国卫生与公众服务部:医疗保险和医疗补助服务中心。“交易与代码集标准。”2013年4月17日。(2013年10月13日) http://www.cms.gov/Regulations-and-Guidance/HIPAA-Administrative-Simplification/TransactionCodeSetsStands/index.html
  • 美国卫生与公众服务部:卫生资源和服务管理局——健康信息技术与质量改进。“HIPAA下的‘受保实体’是什么?”(2013年10月13日) http://www.hrsa.gov
  • 美国卫生与公众服务部:民权办公室。“您的健康信息隐私权。”(2013年10月13日) http://www.hhs.gov/ocr/privacy/hipaa/understanding/consumers/consumer_rights.pdf
  • Wengrovitz, Anne Guthrie。“克服与HIPAA隐私规则相关的数据共享障碍。”疾病控制与预防中心。2004年6月。(2013年10月13日) http://www.cdc.gov/nceh/lead/policy/hipaa_clppp_june17_final.htm
  • 施乐。“第四年度施乐调查显示患者对电子健康记录的了解进展缓慢。”2013年9月30日。(2013年10月13日) http://news.xerox.com/news/Xerox-releases-4th-Annual-EHR-Survey

广告

正在加载...