
En persons personliga hälsouppgifter är konfidentiella. Health Insurance Portability and Accountability Act (HIPAA) är ett regelverk från det amerikanska hälsodepartementet (U.S. Department of Health and Human Services) som syftar till att säkerställa standarderna för skydd av enskilda individers hälsouppgifter. Eftersom allt mer medicinsk information numera lagras och överförs elektroniskt innehåller HIPAA även särskilda bestämmelser om skydd av digitala hälsodata. I stora drag definierar lagen vilka uppgifter som omfattas av skyddet och vilka krav som ställs för att skydda dem.
All information som förs in i dina journaler av vårdpersonal, exempelvis läkare och sjuksköterskor, är skyddad – liksom alla diskussioner mellan läkare och andra vårdgivare. Även faktureringsinformation och de uppgifter som ditt försäkringsbolag har om dig omfattas av skyddet. Denna typ av information kallas Protected Health Information (PHI), alltså skyddad hälsoinformation.
PHI omfattar dessutom identifierbara uppgifter som personnummer, adress, telefonnummer och födelsedatum. Lagen skyddar information om ett persons "tidigare, nuvarande eller framtida fysiska eller psykiska hälsotillstånd".
Den verksamhet som förvarar dina journaler, till exempel en läkarmottagning eller ett sjukhus, benämns i lagen som "covered entity" (skyldig part). Enligt HIPAA:s regler måste den skyldiga parten upprätta metoder för att skydda dina personliga hälsouppgifter. Utlämning av medicinsk information måste begränsas till vad som bedöms skäligt, och skyldiga parter måste dessutom säkerställa att entreprenörer och samarbetspartners som hanterar informationen följer samma standarder.
För att skydda uppgifterna från obehörig åtkomst måste tydliga rutiner för dataskydd tas fram, och personalen måste få utbildning i dessa rutiner. Utöver sekretessen kring PHI ska fysiska handlingar förvaras i ett utrymme med begränsad åtkomst, och säkerhetsåtgärder för att hindra obehöriga personer måste finnas på plats. Denna bestämmelse kallas "Facility Access and Control" (regler för lokalåtkomst och kontroll).
HIPAA har en särskild bestämmelse för elektroniska patientjournaler som lagras eller överförs. Den kallas "Security Rule" (säkerhetsregeln) och gäller skyddad hälsoinformation i elektronisk form, så kallad e-PHI. Exakt hur ett sjukhus eller en klinik ska skydda e-PHI definieras inte i detalj, men i grunden måste den skyldiga parten värna den elektroniska informationens integritet, konfidentialitet och tillgänglighet. Verksamheten måste också skydda sig mot "rimligen förutsebara hot".
Exempel på skyddsåtgärder är reservkopieringssystem, brandväggar och lösenordsskydd för åtkomst till informationen.
Vårdenheten eller försäkringsbolaget måste skapa policyer och rutiner för att kunna identifiera vem som har haft tillgång till fysiska och elektroniska uppgifter. Om ett brott mot reglerna inträffar måste "skäliga åtgärder" vidtas för att rätta till situationen. Den skyldiga parten ska dessutom dokumentera de policyer och rutiner som används, och dessa handlingar ska sparas i sex år från det datum de senast var i kraft.
Hälsa och Sjukdom © https://www.sjukdom.online