HIPAAのPHIポリシーと手順
1996年に制定された医療保険携行性と説明責任に関する法律(HIPAA)は、健康保険の継続性と医療提供の円滑化を目的としています。個人の健康情報(PHI)の収集・保管・取得方法の統一だけでなく、そのプライバシーと機密性も規定しています。
歴史
- 従来、保険会社は競争環境下で独自に運営され、情報共有が制限されていました。患者は新しい医療機関や保険会社を利用するたびに同じ情報を繰り返し提供しなければならず、これに対する不満がHIPAA制定の背景となりました。患者は必要な時に医療情報が利用できること、そしてそのアクセスが適切に管理されることを求めました。
対象となる組織
- HIPAAはプライバシー規則に基づく方針と手順の策定が必要な組織を次の3つに分類しています。
① 健康保険プラン(HMO、メディケア、メディケイド、民間保険会社)
② 医療提供者(医師、診療所、病院など)
③ 医療情報クリアリングハウス(上記2者から受け取った情報を処理する組織)
労働者災害補償保険会社や生命保険会社など、一部の組織は対象外です。
主な特徴
- 保護対象となる個人健康情報(PHI)は明確に定義され、紙の診療記録でも電子カルテでもアクセス制御が義務付けられます。医師が看護師や他の医療従事者と患者のケアについて話す際も、内容は機密扱いです。また、請求情報へのアクセスも厳格に制限されます。
留意点
- HIPAAは患者に権利を付与する一方で、組織の方針に基づく制限もあります。例えば、診療費の請求や品質保証のために情報が共有されることがあります。感染症の報告や児童虐待など、公共の保健目的での情報提供はHIPAAに優先されます。
重要性
- 患者は自分の医療記録へのアクセス権や、情報がいつ・誰によって共有されたかの報告を受け取る権利があります。また、雇用主やマーケティング目的での情報提供は、患者の明示的な同意がなければ行えません。これらの権利は組織の方針と手順に必ず反映されなければなりません。
