
HIPAA (Health Insurance Portability and Accountability Act) är en amerikansk federal lag, stiftad 1996, som ger integritetsskydd för personlig hälsodata i elektronisk form. Lagen gäller inte enbart vårdgivare utan även organisationer som behandlar eller lagrar personlig hälsodata – däribland telefoni- och svarstjänster som vidarebefordrar sådan information till vårdgivare.
HIPAA motverkar onödig åtkomst till elektroniskt lagrad personlig hälsodata. Regelverket kräver dessutom detaljerad dokumentation av medarbetares åtkomst till patientinformation. Callcenter måste exempelvis granska vem som har haft tillgång till elektroniskt lagrad patientinformation. Granskningsloggen ska redovisa tidpunkt och datum för åtkomsten samt medarbetarens namn eller nummer.
Medarbetare bör begränsa mängden patientinformation som hanteras via e-post. Enligt HIPAA måste e-postmeddelanden som innehåller patientinformation och skickas över internet krypteras. Med särskild programvara kan användarna sedan hämta de krypterade meddelandena med hjälp av ett säkert lösenord.
Vid obehörig åtkomst, användning eller utlämnande av patientinformation ställs det krav på anmälan. Om ett säkerhetsintrång berör 500 eller fler försäkrade inom en hälsoplan måste arbetsgivaren informera nyhetsmedierna och HHS (Department of Health & Human Services) samt underrätta de berörda individerna om intrånget inom 60 dagar. Underrättelsen ska innehålla:
HIPAA specificerar exakta krav på hur underrättelsen ska delges dem som drabbats av obehörig användning eller utlämnande. Organisationer måste underrätta de berörda per första klassens post till deras senast kända adress. Är personen avliden ska underrättelsen skickas till den närmaste anhörige. Kan ingen adress hittas krävs en annan form av anmälan. Behövs alternativa former för 10 eller fler drabbade patienter måste organisationen dessutom publicera en notis på sin webbplats eller informera ett nyhetsmedium.
Office for Civil Rights inom det amerikanska hälsodepartementet (HHS) övervakar efterlevnaden av HIPAA och utreder överträdelser. Regelverket fastställer både civilrättsliga penningbelopp och straffrättsliga påföljder vid utlämnande av patientinformation. De civilrättsliga sanktionerna uppgår till 100 dollar per överträdelse, med ett tak på 25 000 dollar per kalenderår för samtliga överträdelser. Civilrättsliga påföljder får dock inte utdömas i fall där intrånget berodde på rimliga orsaker och inte på uppsåtlig försummelse.
Hälsa och Sjukdom © https://www.sjukdom.online