
Skillnaden mellan en covered entity (täckt verksamhet) och en business associate (affärspartner) är avgörande, eftersom reglerna i den amerikanska lagen Health Insurance Portability and Accountability Act (HIPAA) tillämpas olika på dessa två kategorier av aktörer. Att förstå skillnaden är viktigt för att veta vem som kan få tillgång till dina medicinska uppgifter – och vilken behörighet de har att använda informationen.
En business associate får hantera information på uppdrag av en covered entity, men omfattas delvis andra regler. Nedan förklarar vi begreppen steg för steg.
Information som skyddas enligt HIPAA:s sekretessregler kallas protected health information (PHI), det vill säga skyddad hälsoinformation. Det omfattar all individidentifierbar hälsoinformation – alltså uppgifter som kan kopplas till en enskild person.
Exempel på sådan information är:
Enligt HIPAA-föreskrifterna kan en covered entity vara en av tre typer av aktörer:
Alla vårdgivare och sjukförsäkringsprogram räknas som covered entities. Det innebär att ditt sjukhus, din läkare och ditt försäkringsbolag – liksom statliga, federala, privata, arbetsgivarfinansierade och veteranrelaterade sjukförsäkringsprogram – omfattas av definitionen. Dessa aktörer är därmed skyldiga att följa HIPAA:s sekretessregler i sin hantering av patientuppgifter.
En business associate utför tjänster åt en covered entity som kräver användning av skyddad hälsoinformation. Det kan röra sig om ett brett spektrum av tjänster, till exempel:
En business associate kan alltså få tillgång till din skyddade hälsoinformation i sitt arbete. Den täckta verksamheten (covered entity) har dock ansvaret för att säkerställa att sina affärspartners skyddar informationen på ett korrekt sätt.
För att samarbetet mellan en covered entity och dess business associates ska anses vara HIPAA-kompatibelt måste avtalet mellan parterna tydligt ange:
Om en business associate bryter mot avtalet måste den täckta verksamheten vidta åtgärder för att rättelse ska ske – eller i värsta fall säga upp avtalet. Detta system av kontraktuella garantier är en central del av HIPAA:s ramverk för att skydda patienternas känsliga hälsoinformation, oavsett vilken aktör som hanterar den.
Hälsa och Sjukdom © https://www.sjukdom.online