Punti chiave
- La classificazione dipende da contenuto, identificabilità e relazione regolata.
- Le PHI in formato elettronico vengono spesso chiamate ePHI.
- La cifratura è una salvaguardia e non riclassifica le informazioni.
- Non tutti i dati sanitari in un’app consumer sono PHI ai sensi di HIPAA.
Definizione e ambito
Le PHI sono informazioni sanitarie che identificano una persona o consentono ragionevolmente di identificarla quando sono detenute o trasmesse da una covered entity o da un business associate. Il formato elettronico non cambia il criterio fondamentale. [1]
Confine di sicurezza
La sola sensibilità del dato non decide se si tratti di PHI. Contano la natura dell’informazione, il collegamento a una persona e il ruolo regolato dell’organizzazione che la crea, riceve, conserva o trasmette. [2][3]
Limiti e valutazione
La cifratura può ridurre il rischio e incidere su alcuni obblighi di notifica, ma non rimuove automaticamente i dati dall’ambito HIPAA. Anche un fornitore senza chiavi può necessitare di un BAA quando archivia ePHI. [3]
Domande frequenti.
Che cosa significa Informazioni sanitarie protette (PHI)?
Le PHI sono informazioni sanitarie identificabili protette da HIPAA quando vengono detenute o trasmesse da una covered entity o da un business associate. [1]
Che cosa non garantisce Informazioni sanitarie protette (PHI)?
La cifratura può ridurre il rischio e incidere su alcuni obblighi di notifica, ma non rimuove automaticamente i dati dall’ambito HIPAA. Anche un fornitore senza chiavi può necessitare di un BAA quando archivia ePHI. [3]
Come interpreta SealTask Informazioni sanitarie protette (PHI)?
Le PHI possono essere utilizzate in SealTask solo dopo un consenso preventivo, espresso e scritto. Se HIPAA si applica al trattamento previsto, le parti devono anche concludere un BAA conforme a HIPAA prima dell’uso. [4]
Fonti primarie
Le definizioni privilegiano enti di standardizzazione, linee guida pubbliche e l’architettura SealTask di prima parte. I link aprono la fonte completa.
- 01 HHS: Summary of the HIPAA Privacy Rule Fonte primaria o di prima parte per definizione, requisiti del protocollo, confine di sicurezza o contesto normativo.
- 02 HHS: Business Associates Fonte primaria o di prima parte per definizione, requisiti del protocollo, confine di sicurezza o contesto normativo.
- 03 HHS: HIPAA and cloud service providers Fonte primaria o di prima parte per definizione, requisiti del protocollo, confine di sicurezza o contesto normativo.
- 04 SealTask security architecture Fonte primaria o di prima parte per definizione, requisiti del protocollo, confine di sicurezza o contesto normativo.