HIPAAに基づくデータプライバシー規則

\n

プライバシー慣行通知

\n

HIPAAは、すべての医療提供者が患者に対し、データ使用前に「プライバシー慣行通知」を交付し、患者が内容を理解したことを示す署名を取得することを義務付けています。

\n

この通知には、情報保護の方法、患者が自身の医療情報にアクセスする手順、利用状況の通知、情報修正の請求方法、機密保持の要求、プライバシー侵害が疑われる場合の苦情手続きが記載されています。

\n

健康保険会社も定期的に同様の通知を顧客に提供する必要がありますが、署名は求められません。

\n\n

必要最小限基準

\n

医療情報の使用・開示は「必要最小限」原則に従わなければなりません。治療や業務に必要な範囲だけの情報を、関係する従業員や提携先に提供します。この基準は社内ポリシーで明示し、アクセス制御で徹底します。

\n\n

追加利用の許可

\n

研究、マーケティング、募金活動など、診療目的以外で患者情報を使用したい場合は、患者から別途書面で許可を得る必要があります。利用目的とプライバシー保護策を明示した上で、署名された許可書がなければ使用できません。

\n\n

心理療法ノートのプライバシー

\n

心理療法の記録は、一般医療情報よりも厳格な保護が適用されます。取得・使用するには、患者の署名付き追加許可が必要です(例外規定がある場合を除く)。

\n\n

プライバシー例外

\n

公衆衛生、監督・検査、安全保障、司法手続き(虐待・ネグレクト・家庭内暴力の調査など)に必要な情報は、患者の同意なしに開示できます。また、死亡した者の医療情報も例外です。

\n\n

保証契約

\n

医療情報を取り扱う事業者は、患者の署名を求める必要はありませんが、従業員全員がHIPAAを遵守することを約束する契約書に署名しなければなりません。

\n\n

プライバシー責任者

\n

各医療機関はプライバシー責任者(Privacy Officer)を任命し、HIPAA準拠のプライバシー基準の策定・実施を監督します。通知には、質問や苦情の際に連絡できる担当者情報が掲載されます。

\n\n

HIPAAと州法

\n

HIPAAは全国的な最低基準を定めていますが、州ごとにより厳しいプライバシー法がある場合は、州法が優先されます。

\n\n

HIPAA違反の罰則

\n

違反は過失の場合は100ドルの罰金、故意で患者に損害や利益が生じた場合は最大250,000ドルと最長10年の懲役が科されます。

\n

ヘルスケアマネジメント - 関連記事