HIPAA
HIPAA est le Health Insurance Portability and Accountability Act. Il s'applique aux prestataires de santé aux États-Unis et aux entreprises qui manipulent des données de santé pour leur compte. Il est bâti de deux parties principales. La Privacy Rule dit qui peut voir des renseignements de santé et ce qu'un patient peut demander. La Security Rule dit comment les renseignements de santé électroniques doivent être protégés.
- Minimum nécessaire. Le personnel ne peut voir que les renseignements nécessaires au travail qu'il a devant lui. Dans la plateforme, c'est appliqué par les relations de soins : un thérapeute atteint les clients de sa propre charge de travail, pas ceux de toute la clinique.
- L'ensemble de dossiers désigné. Un patient peut demander une copie de son dossier, mais pas de tout ce que la clinique détient. Chaque type de document est marqué dedans ou dehors de cet ensemble, et une demande ne peut pas rendre ce qui est dehors.
- Les notes de psychothérapie sont à part. HIPAA traite les notes de processus d'un thérapeute différemment du dossier. Dans la plateforme, elles sont chiffrées sous une clé différente, de sorte que la clé qui ouvre le dossier ordinaire ne les ouvre pas.
- Reddition des communications. Un patient peut demander avec qui ses renseignements ont été partagés au cours des six dernières années. Le registre des communications y répond à partir d'enregistrements.
- Notification des atteintes. Si des renseignements de santé protégés sont exposés, les personnes doivent être prévenues — sauf si les données étaient correctement chiffrées. Cette exemption s'appelle la sphère de sécurité, et c'est la raison pour laquelle le chiffrement est bâti comme il l'est.
- 42 CFR Part 2 est une règle américaine distincte pour les dossiers de traitement des dépendances. Elle est plus stricte que HIPAA et exige un avertissement de retransmission sur tout ce qui est partagé. La plateforme génère cet avis au lieu de demander au personnel de le taper.