HIPAA
HIPAA ist der Health Insurance Portability and Accountability Act. Er gilt für Gesundheitsanbieter in den Vereinigten Staaten und für die Unternehmen, die in ihrem Auftrag Gesundheitsdaten verarbeiten. Er besteht aus zwei Hauptteilen. Die Privacy Rule sagt, wer Gesundheitsinformationen sehen darf und was eine Patientin verlangen kann. Die Security Rule sagt, wie elektronische Gesundheitsinformationen zu schützen sind.
- Erforderliches Mindestmaß. Mitarbeitende dürfen nur die Informationen sehen, die sie für die Aufgabe vor sich brauchen. In der Plattform setzen das die Behandlungsverhältnisse durch: Eine Therapeutin erreicht die Klientinnen ihres eigenen Fallbestands, nicht die der ganzen Praxis.
- Der benannte Aktenbestand. Eine Patientin kann eine Kopie ihrer Akte verlangen, aber nicht alles, was die Praxis hält. Jede Dokumentart ist als innerhalb oder außerhalb dieses Bestands gekennzeichnet, und ein Antrag kann nicht zurückgeben, was außerhalb liegt.
- Psychotherapeutische Notizen sind getrennt. HIPAA behandelt die eigenen Prozessnotizen einer Therapeutin anders als die Akte. In der Plattform sind sie unter einem anderen Schlüssel verschlüsselt — der Schlüssel, der die gewöhnliche Akte öffnet, öffnet sie also nicht.
- Offenlegungsaufstellung. Eine Patientin kann fragen, mit wem ihre Informationen in den letzten sechs Jahren geteilt wurden. Das Offenlegungsregister beantwortet das aus gespeicherten Datensätzen.
- Meldung von Verletzungen. Werden geschützte Gesundheitsinformationen offengelegt, müssen die Betroffenen unterrichtet werden — es sei denn, die Daten waren ordentlich verschlüsselt. Diese Ausnahme heißt safe harbour, und sie ist der Grund, warum die Verschlüsselung so gebaut ist, wie sie gebaut ist.
- 42 CFR Part 2 ist eine eigene US-Regel für Unterlagen der Suchtbehandlung. Sie ist strenger als HIPAA und verlangt auf allem, was geteilt wird, einen Hinweis auf das Weitergabeverbot. Die Plattform erzeugt diesen Hinweis, statt ihn Mitarbeitende tippen zu lassen.