Datenschutz und Compliance

Geschützte Gesundheitsinformationen (PHI)

PHI sind individuell zuordenbare Gesundheitsinformationen, die nach HIPAA geschützt sind, wenn sie von Covered Entities oder Business Associates gehalten oder übertragen werden. [1]

Geprüft 4 Primär- oder Erstanbieterquellen Verfasst von SealTask

Kernaussagen

  • PHI hängt von Inhalt, Identifizierbarkeit und regulierter Beziehung ab.
  • Elektronische PHI wird häufig ePHI genannt.
  • Verschlüsselung ist ein Schutz, keine Umklassifizierung.
  • Gesundheitsdaten in einer Verbraucher-App sind nicht immer PHI nach HIPAA.

Definition und Umfang

PHI umfasst Gesundheitsinformationen, die eine Person identifizieren oder vernünftigerweise identifizierbar machen, wenn sie im Zuständigkeitsbereich einer Covered Entity oder eines Business Associate gehalten oder übertragen werden. Elektronische Form ändert die Grundklassifikation nicht. [1]

Sicherheitsgrenze

Ob Daten PHI sind, hängt nicht allein von ihrer Sensibilität ab. Entscheidend sind die Art der Information, Identifizierbarkeit und ob die verarbeitende Organisation in einer von HIPAA erfassten Rolle handelt. [2][3]

Grenzen und Bewertung

Verschlüsselung kann Risiko und Meldepflichten beeinflussen, entfernt aber die Information nicht automatisch aus HIPAA. Auch ein Cloudanbieter ohne Schlüssel kann beim Speichern von ePHI Business Associate sein und ein BAA benötigen. [3]

Häufige Fragen.

Was bedeutet Geschützte Gesundheitsinformationen (PHI)?

PHI sind individuell zuordenbare Gesundheitsinformationen, die nach HIPAA geschützt sind, wenn sie von Covered Entities oder Business Associates gehalten oder übertragen werden. [1]

Was garantiert Geschützte Gesundheitsinformationen (PHI) nicht?

Verschlüsselung kann Risiko und Meldepflichten beeinflussen, entfernt aber die Information nicht automatisch aus HIPAA. Auch ein Cloudanbieter ohne Schlüssel kann beim Speichern von ePHI Business Associate sein und ein BAA benötigen. [3]

Wie ordnet SealTask Geschützte Gesundheitsinformationen (PHI) ein?

PHI dürfen in SealTask nur nach vorheriger ausdrücklicher schriftlicher Zustimmung verwendet werden. Wenn HIPAA auf den Vorgang anwendbar ist, ist vor der Nutzung zusätzlich ein HIPAA-konformes BAA zwischen den Parteien erforderlich. [4]

Primärquellen

Definitionen stützen sich bevorzugt auf Normungsorganisationen, Behördenleitlinien und die SealTask-Sicherheitsarchitektur aus erster Hand. Die Links öffnen die vollständige Quelle.

  1. 01
    HHS: Summary of the HIPAA Privacy Rule Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.
  2. 02
    HHS: Business Associates Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.
  3. 03
    HHS: HIPAA and cloud service providers Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.
  4. 04
    SealTask security architecture Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.
Gesamtes Learning Center ansehen