
HIPAA (Health Insurance Portability and Accountability Act) är en amerikansk lag som undertecknades 1996. Lagen förändrade helt hur hälsouppgifter hanteras: den skapade standarder för elektroniska ersättningsanspråk, införde nationella identifierare och säkerställde säkerheten och sekretessen kring patientinformation.
HIPAA:s sekretessregel ("Privacy Rule") ger federala skydd för personliga hälsouppgifter som hanteras av så kallade "covered entities" (omfattade verksamheter) och ger patienterna en rad rättigheter när det gäller sina uppgifter. Sekretessregeln anger hur skyddad hälsoinformation (PHI – Protected Health Information) ska hanteras, inklusive vem som får ta del av patientuppgifter, när samtycke krävs för utlämning samt hur riktlinjer för utlämning av information ska utformas och implementeras.
Upprätta samtycken som uttryckligen ger vårdgivaren tillstånd att lämna ut skyddad hälsoinformation för behandling, betalning och verksamhetsrelaterade ändamål, samt andra syften som marknadsföring och forskning.
Säkerställ att affärspartners som inte själva omfattas av lagen har signerat korrekta avtal och intyg. Departementet för hälsa och mänskliga tjänster (DHHS) definierar en affärspartner som "en person eller enhet som utför vissa funktioner eller aktiviteter som innebär användning eller utlämning av skyddad hälsoinformation å en omfattad verksammets vägnar, eller som tillhandahåller tjänster åt en sådan verksamhet."
Inför policyer och rutiner för korrekt utlämning av information som följer gällande samtyckesregler. Till exempel anger HIPAA:s sekretessregel att utlämning av psykoterapijournaler samt PHI för marknadsföringsändamål kräver särskilt samtycke.
HIPAA kräver att PHI lämnas ut till patienter som vill granska sina egna medicinska uppgifter, samt till DHHS vid granskning av handlingar inom ramen för en efterlevnadsutredning.
HIPAA tillåter sex situationer där PHI får lämnas ut utan samtycke: när det gäller patientens egna uppgifter, när utlämningen sker "incidellt" (det vill säga av misstag), för TPO (behandling, betalning, drift), för inkludering i en patientkatalog, samt för folkhälsa och forskning.
Endast den information som krävs för att fullfölja begäran ska lämnas ut. Kravet på minsta möjliga omfattning innebär att "skyddad hälsoinformation inte ska användas eller lämnas ut när det inte är nödvändigt för att uppfylla ett specifikt ändamål eller utföra en viss funktion."
Ta bort namn, adress, personnummer, telefonnummer och liknande uppgifter, så att en enskild patient inte kan identifieras utifrån den utlämnade informationen.
Varje patient ska erhålla en "Notice of Privacy Practices" (NOPP) när hen tas emot av en vårdgivare. Ett signerat kvitto på att patienten tagit emot informationen ska inhämtas och sparas i journalen.
Hälsa och Sjukdom © https://www.sjukdom.online