HIPAAコンプライアンスの定義と主要ポイント

HIPAA(Health Insurance Portability and Accountability Act)は、1996年に制定された米国の法律で、患者の医療情報を保護し機密性を確保することを目的としています。医療保険プラン、医療請求会社、医療提供者は、患者情報の電子送信に関して厳格な規則に従う必要があり、プライバシーが侵害された場合は民事・刑事罰が科せられます。

機密情報の保護

  • HIPAAは患者の診療歴、現在の状態、予後に関する情報の機密性を守ります。患者は自身の医療記録を閲覧し、必要に応じてコピーを取得する権利があります。提供者は、サービスの対価を受け取るために健康保険プランへ情報を共有できます。また、相談先や紹介先の医療機関と保護された健康情報を共有することも認められています。

通知義務

  • すべての医療提供者は、患者の医療記録が誰に提供されるかを明示しなければなりません。初診時に患者へプライバシー通知を交付し、HIPAAに基づく権利(情報の開示方法や同意なしに情報が漏えいした場合の苦情手続き)を説明する必要があります。この通知は診療所内にも掲示しておくことが求められます。

追加的な利用

  • 支払い・治療以外の目的で医療情報を第三者に提供する場合、書面による同意が必須です。たとえば、雇用主や障害保険会社に記録を送付する際は、具体的な情報、提供理由、受取人、期限、患者がいつでも同意を撤回できる旨を記載した承諾書が必要です。

アクセス権限

  • HIPAAは個人の健康情報へのアクセスを業務上必要な者に限定します。医療記録担当者、請求担当者、カスタマーサービスなどは業務遂行のために情報にアクセスできますが、すべての従業員は雇用者からプライバシーに関する研修を受ける義務があります。患者は自分の医療記録を閲覧できる権利がありますが、心理療法ノートへのアクセス権は原則として認められていません。

違反時の対応

  • 患者はプライバシーが侵害されたと感じた場合、提供者のプライバシー通知に記載された窓口へ苦情を申し立てることができます。また、米国保健福祉省(HHS)の民権局(OCR)にも訴えることが可能です。情報にアクセスできる従業員には、違反時の法的・刑事的結果について雇用者から周知されるべきです。

ヘルスケア業界(一般) - 関連記事