職場におけるHIPAA規則
HIPAA(Health Insurance Portability and Accountability Act、医療保険の携行性と説明責任に関する法)は、米国議会が1996年に制定した法律です。保険会社が特定の患者医療記録にアクセスできるようにする一方で、HIPAAの主な目的は個人の健康情報(PHI)のプライバシーを保護することです。また、患者は自分の医療記録を閲覧し、誤りの訂正を求める権利があり、職場でもさまざまな適用があります。
PHI(個人健康情報)を雇用主に開示する場合
- Health Law Advocatesによると、雇用主が従業員のPHIを取得できるのは、保険料見積もりの取得、雇用主の健康保険プランの変更、または従業員が保険プランに実際に参加しているかどうかを判断する目的に限られます。
- 従業員は、その他のPHIを雇用主に提供する場合は自らの意思で同意しなければなりません。家族・医療休暇法(FMLA)など、他の法律が特定のPHIの開示を求めることがありますが、これはHIPAAの要件とは別です。
雇用主によるPHIの開示
- HIPAAは主に医療提供者、医療情報クリアリングハウス、健康保険プランといった特定の団体がPHIを開示することを禁止しています。その他の個人や団体はHIPAA上で禁止されていませんが、州法で別途規制されている場合があります。
- 雇用主が自社の健康保険プランを運営する場合、プランの管理に直接関与する従業員だけが他の従業員のPHIにアクセスできます。アクセスはパスワードや施錠された引き出しなど、合理的な手段で保護しなければなりません。
罰則
- 意図せずにHIPAAに違反した場合、1件あたり100ドルの罰金、繰り返し違反では最大50,000ドル、最長1年の懲役が科せられます。故意に違反した場合は、商業的利益や悪意ある害を目的とした場合、最大250,000ドルの罰金と最長10年の懲役が適用されます。
- 米国医師会(AMA)やプライバシー権クリアリングハウスによれば、個人がHIPAA違反で直接訴えることはできませんが、苦情を申し立てることは可能です。また、より厳しい州法に基づいて訴訟を起こすことが認められる場合があります。
