Головне
- PHI — ідентифікована медична інформація в регульованому контексті HIPAA.
- ePHI — та сама захищена інформація в електронній формі.
- Не всі дані про здоров’я є PHI поза відносинами з covered entity або business associate.
- Шифрування знижує ризик розкриття, але не змінює правову класифікацію PHI.
Визначення та область
PHI поєднує медичні відомості, можливість пов’язати їх з особою та контекст зберігання чи передавання covered entity або business associate. Це можуть бути діагнози, записи про лікування, оплату та інші дані, якщо вони ідентифікують людину або дають змогу її обґрунтовано визначити. Електронна форма має назву ePHI. [1]
Межа безпеки
Однаковий показник фітнес-пристрою може не бути PHI в особистому застосунку, але стати PHI після передавання медичній організації для лікування. Дані, деідентифіковані за правилами HIPAA, можуть вийти з визначення PHI, проте простого видалення імені не завжди достатньо. Значення мають роль організації та мета обробки. [2][3]
Обмеження й оцінка
Шифрування є важливим технічним заходом, але зашифрована PHI залишається PHI. HIPAA також вимагає контролю доступу, аудиту, аналізу ризиків, процедур реагування та угод із business associate. Технічна обіцянка приватності не замінює цих обов’язків. [3]
Поширені питання.
Що означає Захищена медична інформація (PHI)?
PHI — медична інформація, що дає змогу ідентифікувати особу й захищається HIPAA, коли її зберігає або передає covered entity чи business associate. [1]
Чого не гарантує Захищена медична інформація (PHI)?
Шифрування є важливим технічним заходом, але зашифрована PHI залишається PHI. HIPAA також вимагає контролю доступу, аудиту, аналізу ризиків, процедур реагування та угод із business associate. Технічна обіцянка приватності не замінює цих обов’язків. [3]
Як SealTask розглядає Захищена медична інформація (PHI)?
PHI можна використовувати в SealTask лише після попередньої явно вираженої письмової згоди. Якщо до запланованої обробки застосовується HIPAA, сторони мають додатково укласти відповідну HIPAA угоду BAA до початку використання. [4]
Первинні джерела
Визначення надають перевагу органам стандартизації, державним рекомендаціям і архітектурі SealTask із перших рук. Посилання відкривають повне джерело.
- 01 HHS: Summary of the HIPAA Privacy Rule Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
- 02 HHS: Business Associates Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
- 03 HHS: HIPAA and cloud service providers Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.
- 04 SealTask security architecture Первинне джерело або джерело першої сторони для визначення, вимог протоколу, межі безпеки чи нормативного контексту.