
HIPAA, eller Health Insurance Portability and Accountability Act, blev lag i USA år 1996. Lagen täcker många olika aspekter av hälso- och sjukvården, bland annat möjligheten att behålla sitt försäkringsskydd vid byte av arbete, åtgärder mot vårdrelaterat bedrägeri och missbruk, standarder för medicinsk fakturering vid elektroniskt datautbyte samt integritets- och säkerhetsskyddet kring patientinformation. Individuellt identifierbar hälsoinformation omfattas av den del av HIPAA som reglerar patienters integritet.
HIPAA är indelad i flera olika delar, så kallade "Titles". Delen "Administrative Simplification" inom HIPAA:s Title II behandlar integritet och säkerhet för skyddad hälsoinformation, eller PHI (Protected Health Information). "Privacy Rule" reglerar hur PHI får delas och lämnas ut i vilket format som helst, medan "Security Rule" hanterar frågor som rör elektroniskt skyddad hälsoinformation, e-PHI. PHI består i sin tur av individuellt identifierbar hälsoinformation.
Individuellt identifierbar hälsoinformation, IIHI (Individually Identifiable Health Information), avser medicinska patientuppgifter som gör det möjligt att koppla informationen till en enskild person. IIHI innefatter delar av eller hela följande demografiska uppgifter:
Enligt HIPAA betraktas borttagning av IIHI som "avidentifierad" information. Det innebär att alla patientuppgifter eller annan information som på något sätt kan leda till patientens identitet inte längre förekommer i en kopia av journalen. Detta görs av olika skäl, till exempel för att informationen ska kunna användas i fallstudier eller för forskningsändamål. När hälsoinformationen har avidentifierats får PHI användas för att undervisa studenter och bedriva forskning – helt utan patientens tillstånd eller samtycke.
Samtycke ger vårdpersonal rätt att dela patientinformation inom den dagliga vården. Att en exempelvis patient bokar tid hos sin husläkare innebär ett underförstått samtycke till behandling. Tillstånd (authorization) däremot betyder att patienten aktivt ger sitt medgivande till att skyddad hälsoinformation lämnas ut av andra skäl än normal vårdverksamhet. Ett tillstånd måste alltid innehålla skriftligt medgivande som preciserar exakt vilken information som ska lämnas ut. En patient som till exempel deltar i ett sjukhus marknadsföringsprogram, där hens hälsoinformation används i samband med sjukdomen, ska därför först fylla i ett sådant tillstånd.
I vissa fall kan IIHI lämnas ut utan patientens uttryckliga tillstånd eller samtycke. HIPAA anger fem specifika situationer då detta är tillåtet:
HIPAA tillåter dessutom ytterligare en form av användning och utlämning av PHI utan tillstånd: enligt lagen får en patients avidentifierade information användas efter behov inom folkhälsoarbete och forskning.
Hälsa och Sjukdom © https://www.sjukdom.online