
Lagen Health Insurance Portability and Accountability Act från 1996 (HIPAA) kräver att det amerikanska hälsodepartementet (Department of Health and Human Services, HHS) upprättar nationella standarder för skyddet av elektronisk sjukvårdsinformation. Laboratorier som utför tester räknas som så kallade covered entities och är därmed skyldiga att följa HIPAA:s sekretessbestämmelser.
All personal, inklusive laboratoriepersonal, måste utbildas i sekretessrutiner som rör patientinformation. Obligatoriska utbildningstillfällen ska dokumenteras och dokumenten sparas för att kunna verifiera efterlevnaden. Skyddad hälsoinformation (Protected Health Information, PHI) ska lämnas ut när lagen kräver det – inom 30 dagar efter en patients begäran – eller när det behövs för vård, betalning eller sjukvårdens verksamhet, samt när patienten har gett sitt samtycke.
Sekretessen innebär även att felaktig PHI ska korrigeras på ett sätt som inte avslöjar informationen. All utlämning av PHI måste registreras och arkiveras. Patienterna ska dessutom informeras om sina rättigheter till integritet enligt HIPAA:s regler.
Enligt HIPAA betraktas hälsoinformation som personidentifierbar när den kan kopplas till en specifik, identifierbar individ. På ett laboratorium kan PHI exempelvis omfatta testresultat, försäkringsanspråk, utlämning av resultat till en läkare, läkarmottagning eller andra konsultationer. Utlämning av PHI kan ske elektroniskt, på papper eller muntligen. All PHI ska behandlas som konfidentiell och skyddas enligt HIPAA.
HIPAA:s förenklingsstandard för administration skapade en unik identifierare kallad National Provider Identifier (NPI). Alla täckta vårdgivare, alla försäkringsplaner och clearinghus måste använda NPI vid administrativa och finansiella transaktioner som omfattas av HIPAA:s standardtransaktioner. Detta inkluderar laboratorier som tidigare inte haft någon direkt kontakt med allmänheten vid utlämning av PHI.
NPI är ett tiosiffrigt nummer utan inbyggd innebörd som inte avslöjar något om vårdgivaren. Numret innehåller ingen information om exempelvis delstat eller specialitet. NPI ersätter äldre leverantörsidentifierare i HIPAA:s standardtransaktioner.
HIPAA kräver att laboratorier skyddar sekretessen kring tester när resultaten överlämnas till andra parter. Tre olika metoder kan användas vid utlämning av PHI:
1. Förtroendebaserad överlämning: Laboratoriet kan utgå från att läkarna känner till efterlevnadsstandarderna och kommer att upprätthålla strikt sekretess kring patienternas PHI. Detta bygger på förtroende och innebär en risk för laboratoriet.
2. Fullt ansvar hos laboratoriet: Laboratoriet kan välja att ta fullt ansvar för PHI från kontakttillfället fram till att informationen har levererats.
3. Delat ansvar: Ansvaret för PHI kan delas mellan parterna. Laboratoriet kan också teckna ett avtal som kallas chain of trust agreement ("kedjeavtal om förtroende"), vilket i praktiken gör det möjligt för laboratoriet att överföra ansvaret för PHI till den läkare som accepterar att ta emot ansvaret. Överlämningsavtal omfattar muntlig överlämning, fysisk leverans, elektroniska utskrifter och internetbaserade transaktioner.
Clinical Laboratory Improvement Amendments (CLIA) hindrar utlämning av information till patienter, såvida inte delstatens lagar tillåter att information lämnas ut till mottagare andra än de läkare som beställt testerna. Var uppmärksam på eventuella konflikter mellan HIPAA och delstatslagar – laboratoriet ansvarar alltid gentemot den strängaste tillämpliga lagen.
Utlämning av information till läkare är tillåten, men laboratorierna måste ha policys som reglerar behörighet och åtkomst till all hälsoinformation. Lämpliga utbildningsprogram för personalen ska införas gällande korrekt säkerhet, administrativa rutiner samt metoder för att identifiera personer som tar emot PHI. Laboratorierna måste dessutom kunna visa en spårningslogg (audit trail) över all åtkomst till skyddad hälsoinformation.
Hälsa och Sjukdom © https://www.sjukdom.online