HIPAAプライバシールール違反に対する罰則
2000年12月、米国保健福祉省(DHHS)は、医療保険の携帯性と責任に関する法律(HIPAA)に基づく最終的なプライバシールールを制定しました。このプライバシールールは、患者の医療情報を保護するため、対象となる組織が電子的に情報を送信する際に守るべき安全策を定めています。対象組織(covered entities)には、病院や診療所などの医療提供者、健康保険プラン、医療情報クリアリングハウスが含まれます。
考慮すべきポイント
- プライバシールールの執行は、DHHSの民権局(Office for Civil Rights, OCR)が担当しています。OCRは調査やコンプライアンスレビューを実施し、違反が認められた場合は罰則を科します。
- 罰則の判断は、違反が発生した日時、組織が違反を認識していたか、故意に怠ったかどうかなどの要因に基づきます。
民事罰則
- OCRは、プライバシールール違反に対し、1件あたり100ドルから50,000ドル、またはそれ以上の罰金を科すことがあります。1暦年に科される総額は最大1,500,000ドルに制限されています。
- 違反が通知された組織は、30日以内に是正すれば罰金を免除される可能性があります。
刑事罰則
- 違反の重大性に応じて刑事罰が科されます。保護された健康情報を故意に取得または開示した場合、最大50,000ドルの罰金と最大1年の懲役が課されます。
- 詐欺的手段を用いた場合、罰金は最大100,000ドル、懲役は最大5年に引き上げられます。
- 金銭的利益や個人的利益のため、あるいは悪意のある被害を与える目的で情報を取得・開示した場合は、最も重い刑事罰が適用されます。
