HIPAAと電子メールによる患者情報の取り扱い
電子的に保存された患者情報へのアクセス
HIPAAは不要なアクセスを抑制し、従業員のアクセス履歴を詳細に記録することを求めます。例として、コールセンターは誰がいつ患者情報にアクセスしたかを監査ログで報告しなければなりません。
メール形式と暗号化
従業員はメールで患者情報を送信する際、必要最小限に留め、インターネット経由で送る場合は暗号化が必須です。専用ソフトウェアで安全なパスワードを用いて暗号化メールを取得できます。
違反時の通知義務
不正アクセスや開示が発生した場合、HIPAAは通知を義務付けています。500人以上の保険加入者が影響を受けた場合、ニュースメディアとHHSへ通知し、60日以内に対象者へ以下の情報を含む通知を送ります。
- 違反発生日と原因
- 開示されたデータの内容
- 患者が取るべき対策
- 調査結果と再発防止策
- 問い合わせ先
通知の配達方法
HIPAAは対象者への通知方法を定めています。最終確認住所へファーストクラスメールで送付し、死亡者の場合は近親者へ送ります。住所が不明な場合は別の方法で通知し、10名以上の場合はウェブサイト掲載やニュース組織への告知が必要です。
執行と罰則
HHSの民権局がHIPAAの執行と違反調査を行います。違反には民事罰金が課され、1件あたり最低$100、年間上限$25,000です。合理的な原因での違反は罰金対象外となります。
