Главное
- PHI — идентифицируемая медицинская информация в регулируемом контексте HIPAA.
- ePHI — та же защищённая информация в электронном виде.
- Не все данные о здоровье являются PHI вне отношений с covered entity или business associate.
- Шифрование снижает риск раскрытия, но не меняет правовую классификацию PHI.
Определение и область
PHI объединяет медицинские сведения, возможность связать их с человеком и контекст хранения или передачи covered entity либо business associate. Это могут быть диагнозы, записи о лечении, платежах и иные данные, если они идентифицируют человека или позволяют разумно его определить. Электронная форма называется ePHI. [1]
Граница безопасности
Одинаковое показание фитнес-устройства может не быть PHI в личном приложении, но стать PHI после передачи медицинской организации в рамках лечения. Деидентифицированные по правилам HIPAA данные могут выйти из определения PHI, однако простое удаление имени не всегда достаточно. Роль организации и цель обработки имеют значение. [2][3]
Ограничения и оценка
Шифрование является важной технической мерой, но зашифрованная PHI остаётся PHI. HIPAA также требует контроля доступа, аудита, анализа рисков, процедур реагирования и договоров с business associate. Техническое обещание конфиденциальности не заменяет эти обязанности. [3]
Частые вопросы.
Что означает Защищённая медицинская информация (PHI)?
PHI — идентифицируемая медицинская информация, защищённая HIPAA, когда её хранит или передаёт covered entity либо business associate. [1]
Чего не гарантирует Защищённая медицинская информация (PHI)?
Шифрование является важной технической мерой, но зашифрованная PHI остаётся PHI. HIPAA также требует контроля доступа, аудита, анализа рисков, процедур реагирования и договоров с business associate. Техническое обещание конфиденциальности не заменяет эти обязанности. [3]
Как SealTask рассматривает Защищённая медицинская информация (PHI)?
PHI разрешено использовать в SealTask только после предварительного явно выраженного письменного согласия. Когда к предполагаемому процессу применяется HIPAA, стороны должны до использования дополнительно заключить BAA, соответствующий HIPAA. [4]
Первичные источники
Определения опираются прежде всего на органы стандартизации, государственные рекомендации и архитектуру SealTask из первых рук. Ссылки открывают полный источник.
- 01 HHS: Summary of the HIPAA Privacy Rule Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.
- 02 HHS: Business Associates Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.
- 03 HHS: HIPAA and cloud service providers Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.
- 04 SealTask security architecture Первичный источник или источник первой стороны для определения, требований протокола, границы безопасности либо нормативного контекста.