Points clés
- La qualification de PHI dépend du contenu, de l’identifiabilité et de la relation réglementée.
- Les PHI traitées électroniquement sont couramment appelées ePHI.
- Le chiffrement est une protection, pas un changement de qualification.
- Toute donnée de santé dans une application grand public n’est pas nécessairement une PHI.
Définition et périmètre
Les PHI comprennent les informations de santé qui identifient une personne, ou permettent raisonnablement de l’identifier, lorsqu’elles sont détenues ou transmises par une covered entity ou un business associate. Leur forme électronique, appelée ePHI, ne modifie pas cette analyse de fond. [1]
Frontière de sécurité
La seule sensibilité d’une donnée ne suffit pas. Sa nature sanitaire, son lien possible avec une personne précise et le rôle réglementé de l’organisation qui la traite sont tous déterminants. Une même information peut donc relever de HIPAA dans une relation et pas dans une autre. [2][3]
Limites et évaluation
Le chiffrement peut réduire le risque et influer sur certaines obligations de notification, mais ne fait pas automatiquement sortir l’information du champ de HIPAA. Un fournisseur cloud peut rester business associate en stockant des ePHI sans détenir la clé et avoir besoin d’un BAA. [3]
Questions fréquentes.
Que signifie Informations de santé protégées (PHI) ?
Les PHI sont des informations de santé permettant d’identifier une personne, protégées par HIPAA lorsqu’elles sont détenues ou transmises par une covered entity ou un business associate. [1]
Que ne garantit pas Informations de santé protégées (PHI) ?
Le chiffrement peut réduire le risque et influer sur certaines obligations de notification, mais ne fait pas automatiquement sortir l’information du champ de HIPAA. Un fournisseur cloud peut rester business associate en stockant des ePHI sans détenir la clé et avoir besoin d’un BAA. [3]
Comment SealTask situe-t-il Informations de santé protégées (PHI) ?
Les PHI ne peuvent être utilisées dans SealTask qu’après un accord écrit exprès préalable. Si HIPAA s’applique au traitement prévu, un BAA conforme à HIPAA doit également être conclu entre les parties avant toute utilisation. [4]
Sources primaires
Les définitions privilégient les organismes de normalisation, les autorités publiques et l’architecture SealTask de première partie. Les liens ouvrent la source complète.
- 01 HHS: Summary of the HIPAA Privacy Rule Source primaire ou de première partie pour la définition, les exigences du protocole, la frontière de sécurité ou le contexte réglementaire.
- 02 HHS: Business Associates Source primaire ou de première partie pour la définition, les exigences du protocole, la frontière de sécurité ou le contexte réglementaire.
- 03 HHS: HIPAA and cloud service providers Source primaire ou de première partie pour la définition, les exigences du protocole, la frontière de sécurité ou le contexte réglementaire.
- 04 SealTask security architecture Source primaire ou de première partie pour la définition, les exigences du protocole, la frontière de sécurité ou le contexte réglementaire.