HIPAA
HIPAA is de Health Insurance Portability and Accountability Act. Zij geldt voor zorgaanbieders in de Verenigde Staten en voor de bedrijven die namens hen zorggegevens behandelen. Zij is opgebouwd uit twee hoofddelen. De Privacy Rule zegt wie zorginformatie mag zien en wat een patiënt mag vragen. De Security Rule zegt hoe elektronische zorginformatie beschermd moet worden.
- Het minimum dat nodig is. Medewerkers mogen alleen de informatie zien die zij voor de klus voor hen nodig hebben. In het platform wordt dit afgedwongen door behandelrelaties: een therapeut komt bij de cliënten op zijn eigen caseload, niet bij de hele praktijk.
- De designated record set. Een patiënt mag om een kopie van zijn dossier vragen, maar niet om alles wat de praktijk bewaart. Elk documenttype is gemarkeerd als binnen of buiten die set, en een verzoek kan niet teruggeven wat erbuiten valt.
- Psychotherapienotities staan apart. HIPAA behandelt de eigen procesaantekeningen van een therapeut anders dan het dossier. In het platform zijn zij onder een andere sleutel versleuteld, zodat de sleutel die het gewone dossier opent ze niet opent.
- Opgave van verstrekkingen. Een patiënt mag vragen met wie zijn informatie de afgelopen zes jaar gedeeld is. Het verstrekkingsregister beantwoordt dat uit opgeslagen vastleggingen.
- Melding van inbreuken. Wordt beschermde zorginformatie blootgelegd, dan moeten mensen ingelicht worden — tenzij de gegevens naar behoren versleuteld waren. Die vrijstelling heet de safe harbour, en zij is de reden dat de versleuteling gebouwd is zoals zij gebouwd is.
- 42 CFR Part 2 is een aparte Amerikaanse regel voor dossiers uit de verslavingszorg. Zij is strenger dan HIPAA en verlangt een waarschuwing tegen verder verstrekken bij alles wat gedeeld wordt. Het platform brengt die mededeling voort in plaats van medewerkers te vragen haar in te tikken.