| APP 1 · Gestión abierta y transparente |
⚙ |
Debe tener una política de privacidad claramente expresada y actualizada, y una vía para que la gente se queje de cómo se trató su información. El lado de la queja está construido
: las quejas de privacidad son un registro de primera clase con dueño, reloj y resultado, no una bandeja de entrada. El registro de políticas también está construido: las políticas están versionadas, cada versión conserva sus propias fechas de efecto y las versiones antiguas no se sobrescriben. Las palabras de la política son suyas de escribir. |
| APP 2 · Anonimato y seudonimato |
§ |
Hay que dar a las personas la opción de tratar con usted de forma anónima o con seudónimo,
salvo que sea impracticable o una ley exija identificación. En la práctica clínica casi siempre son las dos cosas. El principio rara vez muerde en este mercado y, donde un servicio sí hace admisiones anónimas, se puede crear una ficha de paciente sin nombre legal. |
| APP 3 · Recogida de información solicitada |
✓ |
La información de salud es información sensible, así que el APP 3.3 dice que solo puede recogerla con consentimiento o bajo una de las situaciones sanitarias permitidas del s16B, de las cuales «necesaria para prestar un servicio sanitario» es la que usa casi toda clínica.
Cada tipo de documento lleva un motivo registrado para guardarlo, así que la respuesta a «¿por qué tiene usted esto?» es un campo almacenado y no un recuerdo. En la práctica, esto también significa que apoyarse en el consentimiento por defecto es un error: el consentimiento se puede retirar, y las historias de tratamiento tienen que sobrevivir a eso. |
| APP 4 · Información no solicitada |
⚙ |
La información que llega sin que usted la pida —una derivación que no solicitó, un documento que manda un familiar— debe destruirse o desidentificarse si usted no habría podido recogerla lícitamente por sí mismo. La maquinaria de eliminación es la misma que usa la conservación; la decisión sobre un documento concreto es de una persona. |
| APP 5 · Aviso de la recogida |
◐ |
En el momento de la recogida o antes hay que decir a la persona quién es usted, por qué recoge, a quién suele comunicar, cómo acceder y corregir, cómo quejarse y si algo sale al extranjero. La maquinaria existe : un aviso versionado, emitido a una persona, con un acuse registrado contra la fecha y la versión que realmente vio. Lo que falta es una plantilla australiana. El paquete de avisos que se entrega hoy está escrito conforme al Notice of Privacy Practices estadounidense. Una declaración de recogida australiana es texto que usted aporta a una maquinaria existente, no una función que haya que construir. |
| APP 6 · Uso y comunicación |
✓ |
La información recogida para una finalidad generalmente solo puede usarse para esa finalidad.
Cada comunicación que sale del sistema es un registro: qué salió, a quién, en qué fecha, bajo qué base y quién lo autorizó. Ese registro es lo que convierte «solo compartimos lo apropiado» en algo que se puede imprimir. |
| APP 7 · Marketing directo |
✓ |
La información sensible no se puede usar para marketing directo sin consentimiento, y la gente puede darse de baja en cualquier momento. Más allá de eso, esta plataforma trata los canales de contacto como un control de seguridad, no como una preferencia: una persona puede decir no llamen a este número, no escriban a esta dirección; y si el único canal permitido está bloqueado, el mensaje
falla en voz alta en lugar de caer en silencio al canal bloqueado. En salud mental esa es la diferencia entre un recordatorio y una comunicación de datos. |
| APP 8 · Comunicación transfronteriza |
✓ |
Si manda información personal al extranjero sigue respondiendo de lo que haga con ella el destinatario extranjero. Nuestra respuesta es que no tiene que salir nada al extranjero en absoluto.
Este es el argumento aislado más fuerte que tenemos en Australia y tiene su propia sección más abajo. |
| APP 9 · Identificadores emitidos por el Estado |
§ |
No puede adoptar un identificador estatal —un número de Medicare, un Individual Healthcare Identifier— como identificador propio de una persona. No lo hacemos: nuestros identificadores internos son propios y, como no nos conectamos al Healthcare Identifiers Service, ningún IHI entra nunca en el sistema. Eso es una consecuencia de la frontera de la sección 08 pero, en este principio, resulta ser el lado bueno de ella. |
| APP 10 · Calidad |
✓ |
La información debe ser exacta, estar actualizada y ser completa. Las solicitudes de corrección son un registro con seguimiento y un plazo. Y lo crucial: una corrección aceptada nunca sobrescribe el original : crea una versión nueva y la anterior permanece, porque una historia clínica que se puede reescribir en silencio no es prueba de nada. |
| APP 11 · Seguridad, y destrucción cuando ya no hace falta |
✓ |
La obligación más veterana y la que más ejecución lleva detrás. Cada documento clínico está cifrado con su propia clave; cada apertura de uno queda
registrada antes de que aparezca el contenido, en una cadena donde una entrada quitada se detecta; el acceso sigue a la relación de tratamiento y no al cargo. La segunda mitad del APP 11 — destruir o desidentificar cuando ya no haga falta — es donde se paran casi todos los sistemas. Aquí la eliminación destruye la clave de cifrado, así que el contenido es ilegible incluso desde una copia de seguridad, mientras sobrevive la prueba de la eliminación. Véase la
página de documentos seguros. |
| APP 12 · Acceso |
◐ |
Una persona puede pedir su información y usted debe dársela, en un plazo razonable, cobrando no más de un coste razonable, y sin ninguna tasa por hacer la solicitud. Las solicitudes de acceso son un registro con seguimiento, plazo calculado, formato registrado, cargos detallados y entrega registrada. Lo que es parcial es la denegación.
El APP 12.3 enumera un conjunto cerrado de causas: amenaza grave para la vida, la salud o la seguridad; impacto irrazonable en la privacidad de otros; solicitud frívola o vejatoria; procedimientos judiciales; material evaluativo comercialmente sensible. El flujo que ejecuta correctamente una decisión de reserva por «daño grave» —un profesional con nombre, una revisión, una caducidad— existe, pero se escribió para el criterio británico y se entrega en el módulo del Reino Unido. Ejecutarlo en Australia funciona; la lista de causas del formulario no es la australiana. |
| APP 13 · Corrección |
✓ |
Debe corregir la información que esté mal y —la parte que los sistemas olvidan—
si deniega, el APP 13.4 permite a la persona exigir que se asocie a la historia una declaración que diga que la considera inexacta. Esa declaración está construida: una vez existe, viaja con la historia, y el registro de comunicaciones sabe que debe salir junto a cualquier cosa que se comunique después. Una denegación aquí no cierra el asunto, y el software no finge que lo cierre. |