1. Hem
  2. Alternativ medicin
  3. Bett och stick
  4. Cancer
  5. Sjukdomar och behandlingar
  6. Tandhälsa
  7. Kost och näring
  8. Familjehälsa
  9. Hälso- och sjukvårdsbranschen
  10. Psykisk hälsa
  11. Folkhälsa och säkerhet
  12. Kirurgi och ingrepp
  13. Hälsa

Krav på ett Business Associate-avtal enligt HIPAA

När lagen Health Insurance Portability and Accountability Act (HIPAA) infördes förändrades sättet som vanliga affärstransaktioner skedde inom sjukvårdsbranschen. Med nya regler för att skydda skyddad hälsoinformation (Protected Health Information, PHI) började sjukvårdsadministratörer teckna en ny typ av avtal med externa parter. Detta avtal kallas ett business associate-avtal (BAA). Kraven på sådana avtal är specifikt anpassade efter sjukvårdsorganisationernas behov och deras lagstadgade skyldighet att följa HIPAA.

Avtalsparter

Den täckta parten (covered entity) är sjukvårdsorganisationen som söker skydd under sekretessbestämmelserna. Det kan röra sig om ett sjukhus, en hemvårdsverksamhet eller ett vårdhem. Den andra parten, business associate, är den aktör som begär tillgång till den täckta partens PHI. Business associates kan vara konsulter, faktureringsföretag eller andra grupper som kommer i kontakt med PHI som en del av den tjänst de tillhandahåller. Avtalets inledande del definierar denna relation, som sedan åberopas genom hela business associate-avtalet.

Federala bestämmelser

Varje business associate-avtal måste tydligt ange vilken lagstiftning som ligger till grund för behovet av denna typ av avtal. Standards for Privacy of Individually Identifiable Health Information är namnet på den författning som styr business associate-avtal. Den återfinns i det federala registret som 45 CFR Part 160 samt Part 164, Subparts A och E. Utan att regelverket tydligt anges kan business associaten ha juridiska grunder att ifrågasätta avtalets syfte och giltighet.

Skyddad hälsoinformation (PHI)

Alla business associate-avtal måste detaljerat redogöra för vad som omfattas av PHI. Det innebär att lista de policyer och rutiner samt övrigt skriftligt material och arbetsmetoder hos den täckta parten som skyddas genom avtalet. Avtalet ska även ge konkreta exempel på möjliga överträdelser eller brott mot skyddad hälsoinformation. Om exempelvis ett sjukhus anlitar en extern leverantör för att applicera diagnostiska koder på patientjournaler, informeras det externa företaget – alltså business associaten – om att dess anställda som inte arbetar med sjukhusets kodning inte får tillgång till patientinformationen.

Avtalsvillkor

Business associate-avtalet ska ange när business associaten får tillgång till PHI, hur länge handlingarna sparas samt om business associaten kan komma åt PHI utan att den täckta parten är närvarande. Viss information är så känslig att villkoren utformas ned till minsta detalj. Villkoren reglerar även när avtalet upphör och vad som ska ske med den PHI som business associaten har i sin ägo vid tidpunkten för avtalets slut.

Juridisk granskning

Business associate-avtal är utformade för att säkra PHI samt alla villkor som är kopplade till PHI. Eventuell avtalsinformation utanför PHI bör däremot granskas av en legitimerad jurist. Som en sista kontroll bör också alla ändringar av originalformuläret granskas av jurist innan avtalet undertecknas.

Bra att veta

Sedan HIPAA Omn Rule trädde i kraft 2013 bär business associates ett direkt ansvar för regelefterlevnad, vilket gör att dessa avtal har blivit ännu viktigare för både den täckta parten och den externa aktören. Ett väldokumenterat och korrekt granskat avtal skyddar båda parter vid en eventuell dataincident eller revision.

Hälsa och Sjukdom © https://www.sjukdom.online