Конфиденциальность и соответствие

Защищённая медицинская информация (PHI)

PHI — идентифицируемая медицинская информация, защищённая HIPAA, когда её хранит или передаёт covered entity либо business associate. [1]

Проверено 4 первичных источника или источника первой стороны Автор — SealTask

Главное

  • PHI — идентифицируемая медицинская информация в регулируемом контексте HIPAA.
  • ePHI — та же защищённая информация в электронном виде.
  • Не все данные о здоровье являются PHI вне отношений с covered entity или business associate.
  • Шифрование снижает риск раскрытия, но не меняет правовую классификацию PHI.

Определение и область

PHI объединяет медицинские сведения, возможность связать их с человеком и контекст хранения или передачи covered entity либо business associate. Это могут быть диагнозы, записи о лечении, платежах и иные данные, если они идентифицируют человека или позволяют разумно его определить. Электронная форма называется ePHI. [1]

Граница безопасности

Одинаковое показание фитнес-устройства может не быть PHI в личном приложении, но стать PHI после передачи медицинской организации в рамках лечения. Деидентифицированные по правилам HIPAA данные могут выйти из определения PHI, однако простое удаление имени не всегда достаточно. Роль организации и цель обработки имеют значение. [2][3]

Ограничения и оценка

Шифрование является важной технической мерой, но зашифрованная PHI остаётся PHI. HIPAA также требует контроля доступа, аудита, анализа рисков, процедур реагирования и договоров с business associate. Техническое обещание конфиденциальности не заменяет эти обязанности. [3]

Частые вопросы.

Что означает Защищённая медицинская информация (PHI)?

PHI — идентифицируемая медицинская информация, защищённая HIPAA, когда её хранит или передаёт covered entity либо business associate. [1]

Чего не гарантирует Защищённая медицинская информация (PHI)?

Шифрование является важной технической мерой, но зашифрованная PHI остаётся PHI. HIPAA также требует контроля доступа, аудита, анализа рисков, процедур реагирования и договоров с business associate. Техническое обещание конфиденциальности не заменяет эти обязанности. [3]

Как SealTask рассматривает Защищённая медицинская информация (PHI)?

PHI разрешено использовать в SealTask только после предварительного явно выраженного письменного согласия. Когда к предполагаемому процессу применяется HIPAA, стороны должны до использования дополнительно заключить BAA, соответствующий HIPAA. [4]

Первичные источники

Определения опираются прежде всего на органы стандартизации, государственные рекомендации и архитектуру SealTask из первых рук. Ссылки открывают полный источник.

  1. 01
    HHS: Summary of the HIPAA Privacy Rule Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.
  2. 02
    HHS: Business Associates Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.
  3. 03
    HHS: HIPAA and cloud service providers Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.
  4. 04
    SealTask security architecture Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.
Открыть весь центр знаний