Puntos clave
- La clasificación depende del contenido, la identificabilidad y la relación regulada.
- La PHI en formato electrónico suele denominarse ePHI.
- El cifrado es una salvaguarda y no reclasifica la información.
- No todos los datos de salud de una aplicación de consumo son PHI bajo HIPAA.
Definición y alcance
PHI comprende información sanitaria que identifica a una persona o permite identificarla razonablemente cuando la mantiene o transmite una covered entity o un business associate. Su forma electrónica no cambia el criterio básico de clasificación. [1]
Límite de seguridad
La sensibilidad por sí sola no decide si algo es PHI. Importan la naturaleza de la información, su vínculo con una persona y la función regulada que desempeña la organización que la crea, recibe, mantiene o transmite. [2][3]
Límites y evaluación
El cifrado puede reducir riesgos y afectar ciertas obligaciones de notificación, pero no saca automáticamente los datos del alcance de HIPAA. Incluso un proveedor sin claves puede necesitar un BAA cuando almacena ePHI. [3]
Preguntas frecuentes.
¿Qué significa Información sanitaria protegida (PHI)?
PHI es información sanitaria identificable protegida por HIPAA cuando la mantiene o transmite una covered entity o un business associate. [1]
¿Qué no garantiza Información sanitaria protegida (PHI)?
El cifrado puede reducir riesgos y afectar ciertas obligaciones de notificación, pero no saca automáticamente los datos del alcance de HIPAA. Incluso un proveedor sin claves puede necesitar un BAA cuando almacena ePHI. [3]
¿Cómo interpreta SealTask Información sanitaria protegida (PHI)?
La PHI solo puede utilizarse en SealTask tras una autorización previa, expresa y escrita. Si HIPAA resulta aplicable al tratamiento previsto, las partes deben celebrar además un BAA conforme con HIPAA antes del uso. [4]
Fuentes primarias
Las definiciones priorizan organismos de normalización, guías públicas y la arquitectura de SealTask de primera parte. Los enlaces abren la fuente completa.
- 01 HHS: Summary of the HIPAA Privacy Rule Fuente primaria o de primera parte para la definición, los requisitos del protocolo, el límite de seguridad o el contexto normativo.
- 02 HHS: Business Associates Fuente primaria o de primera parte para la definición, los requisitos del protocolo, el límite de seguridad o el contexto normativo.
- 03 HHS: HIPAA and cloud service providers Fuente primaria o de primera parte para la definición, los requisitos del protocolo, el límite de seguridad o el contexto normativo.
- 04 SealTask security architecture Fuente primaria o de primera parte para la definición, los requisitos del protocolo, el límite de seguridad o el contexto normativo.