HIPAA
HIPAA on Health Insurance Portability and Accountability Act. Se koskee terveyspalvelun tuottajia Yhdysvalloissa ja niitä yrityksiä jotka käsittelevät terveystietoa heidän puolestaan. Se on rakennettu kahdesta pääosasta. Privacy Rule kertoo kuka saa nähdä terveystietoa ja mitä potilas voi pyytää. Security Rule kertoo miten sähköistä terveystietoa on suojattava.
- Vähin tarpeellinen. Henkilökunta saa nähdä vain sen tiedon jota se tarvitsee edessään olevaan työhön. Alustassa tämän pakottavat hoitosuhteet: terapeutti ylettyy omassa hoidossaan oleviin asiakkaisiin, ei koko vastaanottoon.
- Designated record set. Potilas voi pyytää jäljennöstä tietueestaan, mutta ei kaikesta mitä vastaanotto pitää hallussaan. Kukin asiakirjatyyppi on merkitty tuon joukon sisä- tai ulkopuolelle, eikä pyyntö voi palauttaa sitä mikä on sen ulkopuolella.
- Psykoterapiamuistiinpanot ovat erillään. HIPAA kohtelee terapeutin omia prosessimuistiinpanoja eri tavalla kuin tietuetta. Alustassa ne on salattu eri avaimella, joten se avain joka avaa tavanomaisen tietueen, ei avaa niitä.
- Luovutusten tilitys. Potilas voi kysyä kenelle hänen tietonsa jaettiin viimeisten kuuden vuoden aikana. Luovutusrekisteri vastaa siihen tallennetuista kirjauksista.
- Loukkausilmoitus. Jos suojattua terveystietoa paljastuu, ihmisille on kerrottava — ellei tieto ollut asianmukaisesti salattua. Tuota poikkeusta kutsutaan nimellä safe harbour, ja se on syy siihen miksi salaus on rakennettu niin kuin se on.
- 42 CFR Part 2 on erillinen yhdysvaltalainen sääntö päihdehoidon tietueille. Se on HIPAAa tiukempi ja vaatii edelleenluovutusvaroituksen kaikkeen jaettavaan. Alusta tuottaa tuon ilmoituksen sen sijaan että pyytäisi henkilökuntaa kirjoittamaan sen.