HIPAA
HIPAA es la Health Insurance Portability and Accountability Act. Se aplica a los prestadores sanitarios de Estados Unidos y a las empresas que manejan datos de salud por su cuenta. Está hecha de dos partes principales. La Privacy Rule dice quién puede ver información de salud y qué puede pedir un paciente. La Security Rule dice cómo hay que proteger la información sanitaria electrónica.
- Mínimo necesario. El personal solo puede ver la información que necesita para el trabajo que tiene delante. En la plataforma esto lo imponen las relaciones asistenciales: una terapeuta alcanza a los pacientes de su propia carga de casos, no a los de toda la clínica.
- El conjunto designado de historia. Un paciente puede pedir una copia de su historia, pero no de todo lo que guarda la clínica. Cada tipo de documento se marca como dentro o fuera de ese conjunto, y una solicitud no puede devolver lo que queda fuera.
- Las notas de psicoterapia van aparte. HIPAA trata las notas de proceso del propio terapeuta de forma distinta a la historia. En la plataforma se cifran bajo una clave distinta, así que la clave que abre la historia ordinaria no las abre.
- Relación de comunicaciones. Un paciente puede preguntar con quién se compartió su información en los últimos seis años. El registro de comunicaciones responde a eso desde registros almacenados.
- Notificación de vulneraciones. Si se expone información de salud protegida, hay que avisar a las personas, salvo que los datos estuvieran debidamente cifrados. Esa exención se llama el puerto seguro, y es la razón de que el cifrado esté construido como está.
- 42 CFR Part 2 es una regla estadounidense aparte para las historias de tratamiento por consumo de sustancias. Es más estricta que HIPAA y exige una advertencia de reenvío en todo lo que se comparta. La plataforma genera ese aviso en lugar de pedir al personal que lo teclee.