HIPAAで患者情報を保護する方法
必要なもの
- 患者情報
- HIPAAガイドライン
手順
-
患者情報の保護
治療、支払、業務運営、マーケティングや研究などの目的で、保護された健康情報(PHI)を開示する許可を明確に示す認可書を作成します。
-
ビジネスアソシエートとの契約
カバードエンティティではないビジネスアソシエートがいる場合、適切な契約書とリリースに署名させます。米国保健福祉省(DHHS)は、ビジネスアソシエートを「PHIを使用または開示する業務をカバードエンティティの代わりに行う個人または団体」と定義しています。
-
開示方針の実施
情報開示に関する方針と手順を策定し、認可ガイドラインに従います。例えば、HIPAAのプライバシールールでは、心理療法ノートやマーケティング目的でのPHI開示には特別な認可が必要です。
-
必要な開示の把握
患者が自身の医療情報を閲覧したい場合や、コンプライアンス調査の際にDHHSが記録を確認する場合など、PHIの開示が義務付けられるケースを理解します。
-
認可不要の開示条件
HIPAAでは、以下の6つの状況で認可なしにPHIを開示できます:患者自身への情報提供、偶発的("incidental")な開示、治療・支払・業務(TPO)目的、患者名簿への掲載、公共保健、研究目的。
-
最小限必要情報の原則
開示は「最小限必要」原則に従い、要求を満たすために必要な情報だけを提供します。不要なPHIの使用や開示は禁じられています。
-
研究・マーケティング用の非識別化
研究やマーケティング目的で情報を提供する際は、氏名、住所、社会保障番号、電話番号など個人が特定できる情報を除去し、匿名化します。
-
スタッフへの教育と通知
患者には「プライバシー実務通知(NOPP)」を提供し、受領サインを取得して医療記録に保管します。スタッフ全員にHIPAAの要件と手順を徹底的に教育します。
