Guider›Säkerhet›Kanada

Kanada · PIPEDA · PHIPA · HIA · PHIA · Québecs Law 25 och Law 5 · provinsiella yrkesorgan

Kanada har ingen HIPAA. Landet har en federal lag, en provinsiell vårdlag där du är verksam, och ett yrkesorgan ovanpå båda.

Ingen inom kanadensisk vård regleras av en enda lag. En psykoterapimottagning i Toronto står under PHIPA och Information and Privacy Commissioner of Ontario. Samma mottagning i Calgary står under Albertas HIA. I Vancouver är det PIPA och OIPC. I Montréal är det Law 25 och Law 5, på franska. Och på vart och ett av de ställena lägger yrkesorganet till regler om journalföring som integritetslagen aldrig nämner.

Den här sidan går igenom vad som gäller, med vanliga ord, och säger för varje skyldighet vilken del programvaran redan gör, vilken del som är ett värde du anger och vilken del som saknas och varför. Avsnittet om vad vi inte kan göra står inte med liten stil längst ner – det är avsnitt 09, och i Kanada avgör det de flesta affärer innan integritet ens kommer på tal.

Mottagningsägare och ansvariga för mottagningar Mottagningschefer Dataskyddsansvariga och kontaktpersoner Operatörer av grupper, digital vård och EAP
10+3provinser och territorier 4vårdlagar som bedömts vara väsentligen likvärdiga 30 dagaratt besvara en begäran om tillgång 24 månaderav incidentposter enligt PIPEDA 0provinsiella anspråk vi kan lämna in
01 — Orientering

Fyra regelböcker, och den som binder dig beror på ditt postnummer

Det enskilt vanligaste misstaget i ett kanadensiskt samtal om programvara är att fråga ”följer ni HIPAA?”. HIPAA är amerikansk lag och gäller inte alls för en kanadensisk mottagning. Det som gäller är en stapel, och toppen av stapeln ändras när du passerar en provinsgräns.

Federal · PIPEDA

Standardläget, och golvet

Personal Information Protection and Electronic Documents Act reglerar personuppgifter som samlas in inom ramen för kommersiell verksamhet, och den innehåller tio principer för god informationshantering i sin Schedule 1 – ansvar, ändamål, samtycke, begränsad insamling, begränsad användning och lagring, riktighet, skyddsåtgärder, öppenhet, individens tillgång och möjligheten att ifrågasätta efterlevnaden.

Den del folk får fel: PIPEDA gäller om inte en provinsiell lag har förklarats väsentligen likvärdig för den verksamheten. Den är en reserv, inte ett undantag – i en provins utan egen vårdlag är PIPEDA hela regelboken. Avsnitt 03.

Provinsiella vårdlagar

Regelboken som oftast faktiskt styr dig

Ontarios PHIPA, Albertas HIA, Saskatchewans HIPA, Manitobas PHIA, New Brunswicks PHIPAA, Nova Scotias och Newfoundland & Labradors PHIA, Prince Edward Islands HIA. Det här är inga integritetslagar med ett kapitel om hälsa – de är lagar om hälsoinformation, skrivna kring en definierad custodian.

Varför det spelar roll: de har skyldigheter som PIPEDA inte har alls – vårdkretsen, lockbox, skyldigheten att logga varje åtkomst till en elektronisk journal, och en rapport till den provinsiella kommissionären. Avsnitt 04.

Yrkesorgan

Journalföring, och den står inte i lagen

Hur länge du sparar en journal, vad som måste stå i den och vad som händer när du lägger ner en mottagning bestäms av ditt yrkesorgan – CPSO, CPSA, CPSBC, CRPO, provinsens organ för psykologer, för socionomer, för sjuksköterskor. De skiljer sig mellan provinser och mellan yrken.

Varför det spelar roll: lagringstiden i ditt avtal är nästan aldrig en siffra från integritetslagen. BC ligger på 16 år från den senaste anteckningen; Alberta på 10. Båda är beräknade datum, inte inskrivna. Avsnitt 06.

Den provinsiella faktureringsinfrastrukturen

OHIP, MSP, AHCIP och resten

Försäkrade tjänster faktureras till en provinsiell plan – OHIP i Ontario, MSP via Teleplan i British Columbia, AHCIP i Alberta – var och en med sitt eget inlämningsformat, sin egen process för leverantörers överensstämmelse och sin egen avstämningscykel.

Varför det spelar roll: vi är inte anslutna till någon av dem. Det är en gräns, inte en eftersläpning, och avsnitt 09 säger exakt var det gör ont och var det inte gör det.

Kortversionen, för dig som avgör om du ska läsa vidare

Om du driver en mottagning som finansieras privat, via tilläggsförsäkring, EAP, arbetsgivare eller är digital – psykoterapi, samtalsterapi, psykologi, de flesta närliggande vårdyrken – är varje skyldighet på den här sidan en som vi kan uppfylla eller överträffa, och integritetsargumentet är ovanligt starkt här eftersom programvaran körs på er egen infrastruktur, så frågan om gränsöverskridande överföring uppstår aldrig. Om fakturering av en försäkrad tjänst till en provinsiell plan är er intäktsmodell, läs avsnitt 09 först: vi kan inte lämna in det anspråket, och ingen mängd integritetsarkitektur ändrar det.

02 — Kartan

Vilken lag, och vilken kommissionär, efter var du är verksam

Läs din egen rad och strunta i resten. Den högra kolumnen är den instans som skulle ta emot ett klagomål om dig, och – i de flesta av provinserna – en incidentrapport.

Två saker som den här tabellen medvetet inte gör. Den säger inte om just din mottagning är en ”custodian” eller en ”trustee” enligt din lag; det beror på ditt yrke och hur ni är organiserade, och det är en fråga för en jurist. Och den listar inte ditt yrkesorgan, eftersom det beror på ditt yrke snarare än din provins.

Där du är verksamLagen om hälsoinformationVem som utövar tillsyn
OntarioPersonal Health Information Protection Act, 2004 (PHIPA), med O. Reg. 329/04Information and Privacy Commissioner of Ontario
AlbertaHealth Information Act (HIA); Albertas PIPA för resten av den privata sektornOffice of the Information and Privacy Commissioner of Alberta
British ColumbiaIngen separat vårdlag för den privata sektorn – Personal Information Protection Act (PIPA)Office of the Information and Privacy Commissioner for BC
SaskatchewanHealth Information Protection Act (HIPA)Saskatchewan Information and Privacy Commissioner
ManitobaPersonal Health Information Act (PHIA)Manitoba Ombudsman
QuébecLaw 25 (privat sektor), och Law 5 – lagen om information inom hälso- och socialtjänstCommission d'accès à l'information
New BrunswickPersonal Health Information Privacy and Access Act (PHIPAA)NB Ombud / Access to Information and Privacy Commissioner
Nova ScotiaPersonal Health Information Act (PHIA)Office of the Information and Privacy Commissioner for Nova Scotia
Newfoundland och LabradorPersonal Health Information Act (PHIA)Office of the Information and Privacy Commissioner
Prince Edward IslandHealth Information Act (HIA)PEI Information and Privacy Commissioner
Yukon, Northwestterritorierna, NunavutTerritoriell lagstiftning om hälsoinformation där sådan antagits; annars PIPEDA för kommersiell verksamhetTerritoriell kommissionär och/eller OPC
Var som helst, för data som passerar en gränsPIPEDA reglerar personuppgifter som förs mellan provinser eller ut ur Kanada inom ramen för kommersiell verksamhetOffice of the Privacy Commissioner of Canada
”Väsentligen likvärdig” är ett snävare uttryck än det låter

Den federala regeringen har förklarat ett fåtal provinsiella vårdlagar väsentligen likvärdiga med PIPEDA för hälsoinformation som innehas av custodians – Ontario, New Brunswick, Nova Scotia och Newfoundland och Labrador – och Québecs, British Columbias och Albertas allmänna lagar för den privata sektorn för kommersiell verksamhet i allmänhet. Albertas HIA står inte på den listan, vilket inte gör den svagare; det gör samspelet mellan HIA och PIPEDA till en fråga värd att ställa till en jurist i stället för att anta något.

Vad det betyder i praktiken: PIPEDA slutar aldrig att spela roll. Även i Ontario är den federala lagen i spel vid sidan av den provinsiella i samma stund som information förs över en provinsgräns eller ut ur landet inom ramen för kommersiell verksamhet.

03 — PIPEDA

De tio principerna, och vad programvaran gör åt var och en

Schedule 1 i PIPEDA är Canadian Standards Associations modellkod, skriven som tio principer. De är skyldigheter för er organisation, inte för er programvara – men åtta av de tio är skyldigheter som ett system antingen stöder eller i tysthet gör omöjliga.

Läs statuskolumnen, inte bara markeringen. En av dem är ärligt delvis uppfylld och fyra är ”mekanismen är vår, formuleringen är er”. De är markerade som sådana.

✓ByggtI plattformen nu, och går att visa på ett levande system. ⚙Byggt — du väljer värdetMekanismen finns; värdet, formuleringen eller riktlinjen är er. Ingen brist. ◐Delvis byggtNågot saknas verkligen. Den högra kolumnen säger exakt vad. §Principen kräver mindreInget saknas. Skyldigheten är organisatorisk, eller så når lagen samma mål på annat sätt. ✗Inte byggtSaknas, och är inte en inställning bort. Avsnitt 09 är där de finns.
PrincipStatusVad den kräver, och vad som händer här
1 · Ansvar ⚙ En organisation ansvarar för information som den kontrollerar och måste utse någon som ansvarar för efterlevnaden. Registret över utnämningar är byggt – namngivna roller har namngivna personer och datum för ikraftträdande, och posten byter inte ägare i tysthet. Vem ni utser är ert beslut. Registret håller också avtalen med alla som behandlar information för er räkning, vilket är samma underlag som en kommissionär ber om efter en incident.
2 · Att ange ändamål ⚙ Ändamål måste anges vid eller före insamlingen. Ändamålet är ett sparat fält på varje utlämnande, inte en fritextanteckning, så ”varför lämnade det här mottagningen” går att besvara per dokument i stället för att rekonstrueras. Orden ni använder vid insamlingen är era, och de hör hemma i policyregistret.
3 · Samtycke ◐ Kännedom och samtycke krävs för insamling, användning och utlämnande, utom där lagen tillåter annat. Samtycke som grund för utlämnande är byggt – ett utlämnande registrerar sin grund, och där grunden är samtycke har det en hänvisning till tillståndet. Det som saknas är återkallandesidan som ett eget objekt: en instruktion från patienten som begränsar en viss uppgift från en viss användning, som står på själva uppgiften och upprätthålls vid läsning. Det är lockbox, och det är avsnitt 05.
4 · Begränsad insamling § Samla bara in det som är nödvändigt. Ingen programvara kan begränsa vad en behandlare väljer att fråga, och ett system som påstod det skulle överdriva. Det plattformen gör är att låta er själva definiera formulären, så att den kortaste versionen av ett formulär är en inställning snarare än en kodändring.
5 · Begränsad användning, utlämnande och lagring ✓ Det här är principen arkitekturen byggdes kring. Åtkomst följer behandlingsrelationen: ett kliniskt dokument kan läsas av någon med en aktuell vårdrelation till patienten, och relationen har ett startdatum, ett slutdatum och en frist, så åtkomsten upphör av sig själv i stället för när någon kommer ihåg att ta bort den. Varje utlämnande är en post med en mottagare, ett ändamål och en grund. Lagring är en motor, inte en mappkonvention – avsnitt 06.
6 · Riktighet ✓ Information måste vara så riktig, fullständig och aktuell som behövs. Rättelse är en egen begäran med en ägare och en klocka, och ett rättat dokument behåller sin tidigare version i stället för att skriva över den – vilket är det som låter dig visa vad som rättades och när, inte bara att det stämmer nu.
7 · Skyddsåtgärder ✓ Säkerhet som motsvarar informationens känslighet. Kliniska dokument krypteras med en datanyckel per version, inslagen under en nyckel som inte finns i databasen; varje läsning loggas i en kedja med endast tillägg och hashkedjning så en raderad eller ändrad loggpost bryter kedjan och syns; nödåtkomst är en medveten åtgärd som skapar en egen post. Riskanalysen, utbildningen av personalen och registren över sanktioner som en kommissionär frågar om efter en incident är en del av samma system i stället för en pärm.
8 · Öppenhet ⚙ Riktlinjer och rutiner måste finnas lätt tillgängliga. Policyregistret är byggt: riktlinjer versionshanteras, varje version behåller sina egna datum för ikraftträdande, och ersatta versioner skrivs inte över – så du kan svara på ”vad var vår praxis i mars förra året”, vilket är den form frågan faktiskt tar. Texten är er.
9 · Individens tillgång ✓ På begäran måste en individ få veta om att deras information finns, hur den används och lämnas ut, och få tillgång till den, i regel inom 30 dagar. Begäranden om tillgång är egna poster med ett lagstadgat förfallodatum beräknat från begäran, en förlängning som registreras separat så att akten visar hur mycket tid förlängningen faktiskt gav, och ett fält för form och format. Redovisningen av utlämnanden genereras från registret över utlämnanden i stället för att sättas ihop för hand.
10 · Att ifrågasätta efterlevnaden ✓ En individ måste kunna ifrågasätta efterlevnaden hos den ansvariga personen. Integritetsklagomål är en egen post med en ägare, en klocka och ett registrerat utfall – inte en inkorg – och de sparas tillräckligt länge för att besvara en fråga om mönster snarare än om en enskild incident.
04 — Ontario, i detalj

PHIPA, eftersom det är den största marknaden och den strängaste mallen

Ontario är värt att läsa även om du inte är verksam där. PHIPA är den mest krävande av de provinsiella vårdlagarna på de två punkter som programvaran avgör – att logga varje åtkomst till en elektronisk journal, och lockbox – så ett system byggt för att uppfylla Ontario uppfyller i regel de andra. Vokabulären nedan är Ontarios; Alberta säger affiliate där Ontario säger agent, Saskatchewan säger trustee där Ontario säger custodian, och formen är densamma.

En definition avgör hela uppsättningen skyldigheter. A health information custodian är mottagningen. En agent handlar för custodian. En electronic service provider levererar systemet utan att titta på informationen – och där den leverantören låter två eller fler custodians dela information elektroniskt blir den en health information network provider, med en specifik lista över skyldigheter i section 6(3) i O. Reg. 329/04.

Vad PHIPA kräverStatusVad som händer här
Custodians, agents och behörighet ⚙ En agent får bara hantera information så som custodian tillåter. Behörighet till åtkomst är en uttrycklig, daterad post som anger vem som får göra vad – så ”vem hade rätt att se det här i februari” har ett svar som inte beror på systemets nuvarande tillstånd. Vem ni utser är ert beslut.
Vårdkretsen – underförstått samtycke för att ge vård ✓ PHIPA låter custodians anta underförstått samtycke till delning i syfte att ge vård till den patienten. Det är exakt formen på modellen med vårdrelationer: behandlande, handledande och administrativa relationer är separata typer, var och en med ett startdatum, ett slutdatum och en frist, och läsåtkomst härleds ur dem i stället för att beviljas som en roll. Medlemskap i kretsen är därför ett faktum med datum på, vilket är det en kommissionär ber att få se.
Lockbox – uttrycklig instruktion, s. 20(2) och s. 37(1)(a) ◐ Saknas verkligen, och är den största luckan på den här sidan. En patient kan instruera en custodian att inte dela en del av journalen inom vårdkretsen. I dag kan den instruktionen registreras som en anteckning och respekteras av människor; den är inte ett objekt på journalen som läsvägen upprätthåller. Avsnitt 05 beskriver vad det innebär att bygga det.
Att berätta för mottagaren att något undanhållits ◐ Där en lockbox stoppar ett utlämnande måste custodian berätta för den mottagande custodian att den har hindrats från att lämna ut allt som rimligen behövs – så att mottagaren vet att bilden är ofullständig. Den underrättelsen är en del av samma saknade bit, och det är halvan folk glömmer.
s. 10(1) – rutiner för informationshantering på plats ⚙ En custodian måste ha rutiner för informationshantering som följer lagen, och en skriftlig offentlig redogörelse som beskriver dem. Det versionshanterade policyregistret håller dem; orden är era.
s. 12(1) – rimliga åtgärder för skydd ✓ Kryptering i vila med nycklar som förvaras utanför databasen, åtkomst som är stängd som standard och härleds ur vårdrelationer, en åtkomstlogg med endast tillägg, nödåtkomst som en registrerad åtgärd i stället för ett delat lösenord, och en dokumenterad riskanalys. Avsnitt 03, princip 7.
s. 12(2) – underrätta individen vid första rimliga tillfälle ✓ Incidentposten innehåller de berörda individerna, vad som berördes, om uppgifterna var krypterade, om nycklar röjdes, och själva underrättelsen som ett steg med ett datum – så att akten besvarar ”när informerade vi dem” i stället för ”vi tror att vi gjorde det”.
s. 12(3) – rapportera incidenten till kommissionären ◐ Vissa incidenter måste rapporteras till IPC. Incidentposten finns och innehåller allt rapporten behöver; det som saknas är Ontarios lista över utlösande omständigheter prövad mot posten, och själva rapporten som ett framtaget dokument. I dag är det en person som läser posten och fyller i IPC:s formulär. Avsnitt 07.
Årlig incidentstatistik till kommissionären ◐ Custodians för statistik över incidenter per kalenderår och rapporterar föregående års siffror till IPC varje mars – inklusive incidenter som aldrig nådde tröskeln för rapportering. De underliggande posterna finns och är kategoriserade; den årliga räkningen tas inte fram åt dig. Det är ett litet arbete, och det är den sorten som glöms bort i februari – vilket är argumentet för att bygga det i stället för att komma ihåg det.
s. 52–55 – tillgång och rättelse ✓ Tillgång inom 30 dagar, kan förlängas; rättelse med rätt att bifoga en invändning där custodian nekar. Båda är egna begäranden med beräknade lagstadgade datum, och ett nekande måste registrera sitt skäl i stället för att bara stängas.
O. Reg. 329/04 s. 6(3) – loggning, för en elektronisk journal ✓ Journaler som förs elektroniskt måste ha en elektronisk registrering av vem som fick åtkomst till vad och när. Det här är den hashkedjade åtkomstloggen, och den är det enskilt mest användbara underlaget i en PHIPA-utredning: den besvarar frågan om snokande – tittade en anställd på en patient de inte hade någon relation till – som en sökning i stället för en slutsats.
Skyldigheter för health information network provider ◐ Om du driftsätter plattformen så att två eller fler custodians delar information genom den, lägger section 6(3) till skyldigheter: skriftliga avtal, en bedömning av hot och risker och en konsekvensbedömning för integritet som görs tillgängliga för custodians, en beskrivning av tjänsten på vardagsspråk, en årlig skriftlig rapport om åtkomster och snabb underrättelse om incidenter. Det underliggande underlaget – riskanalysen, loggarna, incidentposterna – finns. HINP-redogörelsen för rutiner och den årliga rapporten finns inte som dokument. En driftsättning för en enda mottagning väcker inte frågan alls.
Lagring, överföring och gallring ⚙ Journaler måste sparas, överföras och gallras på ett säkert sätt. Lagringsmotorn beräknar gallringsdatum och gallringen förstör nyckeln i stället för att hoppas att varje kopia hittades; själva tiderna är era att ange, eftersom de i Kanada kommer från ert yrkesorgan. Avsnitt 06.
05 — Lockbox

Det enda kanadensiska begreppet arkitekturen ännu inte har

Varje annan jurisdiktionssida på den här webbplatsen har ett avsnitt som det här. Här är Kanadas, och det är värt att vara exakt om det, eftersom det är det en välförberedd köpare i Ontario kommer att fråga om.

Vad lagen kräver

En patient kan stänga av en del av sin egen journal

Enligt PHIPA kan en patient ge en uttrycklig instruktion om att en del av deras information inte ska användas eller lämnas ut för att ge vård – även inom vårdkretsen, även till en behandlare som annars skulle ha rätt till den. Albertas HIA når en liknande plats genom en uttryckt önskan. Det är inte ett utträde ur journalen; det är ett stängsel runt en del av den.

Och det finns en andra skyldighet: när stängslet stoppar ett utlämnande måste mottagaren få veta att något har undanhållits – inte vad, men att bilden är ofullständig.

Vad som finns i dag

Allt stängslet skulle fästas vid

Dokument går att adressera var för sig och krypteras var för sig. Åtkomst härleds redan vid läsning ur vårdrelationen i stället för att beviljas som en statisk roll. Varje läsning loggas redan. Utlämnanden har redan en grund och ett ändamål.

Vilket är poängen: lockbox är ingen ombyggnad. Det är ett begränsningsobjekt på journalen plus en kontroll i en läsväg som redan finns och redan är den enda vägen in.

Vad det innebär att bygga det

Fyra delar, ingen av dem stor

En instruktion från patienten med ett omfång, ett datum och en registrerad kanal; upprätthållande i läsvägen för dokument, så att den binder oavsett vem som frågar; underrättelsen om undanhållande vid utlämnande som ett genererat dokument; och överstyrningen – eftersom en lockbox viker för ett lagligt krav, och en överstyrning måste skapa en egen post på samma sätt som nödåtkomst redan gör.

Det hör hemma i ett kanadensiskt paket, tillsammans med lagringsschemat och de två incidentflödena, på samma sätt som paketen för GDPR, Storbritannien och USA ligger på den gemensamma kärnan.

Vad vi inte kommer att påstå

Att en anteckning i ett fält är en lockbox

I dag kan en mottagning registrera instruktionen och respektera den genom disciplin, och många kanadensiska mottagningar arbetar precis så i sitt nuvarande system. Det är ett verkligt svar, och det är vad vi skulle säga i en upphandling.

Det är inte vad vi kommer att kalla det. En kontroll som upprätthålls av människor är inte en kontroll som upprätthålls av programvara, och en köpare som får höra något annat får veta sanningen vid en granskning av IPC.

06 — Lagring

Motorn är byggd; de kanadensiska siffrorna är era, och här är varför

I Tyskland kommer lagringstiden från lag. I Storbritannien kommer den från en nationell riktlinje. I Kanada kommer den från ert yrkesorgan, vilket betyder att den ändras med ditt yrke lika väl som med din provins – en psykolog, en läkare och en legitimerad psykoterapeut i samma byggnad kan gå på tre olika klockor.

Så plattformen levererar mekanismen och inte siffrorna, och det är ett medvetet val snarare än ett förbiseende.

Regelns formStatusVad den betyder, och var Kanada använder den
Ett fast antal år efter inlämning ✓ Det enkla fallet – ekonomiska uppgifter, samtyckesblanketter, administrativa dokument.
År efter senaste kontakt ✓ Den vanliga kanadensiska kliniska formen. British Columbias yrkesorgan för läkare ligger på 16 år från den senaste anteckningen; Albertas på 10 år från det senaste datum patienten sågs. ”Senaste kontakt” beräknas från vårdrelationerna och aktiviteten i journalen, den skrivs inte in av en person när ärendet avslutas.
Tills patienten blir myndig, plus år ✓ Regeln för barn, och den som manuella scheman gör fel. Kanadensiska yrkesorgan förlänger ofta en minderårigs journal långt förbi tiden för vuxna – BC till 35 års ålder, Alberta till två år efter 18, andra till 21. Myndighetsåldern anges per regel, inte per system, eftersom den skiljer sig mellan provinserna (18 eller 19) och en gruppmottagning kan ha journaler under mer än en.
År efter dödsfall ✓ Löper från det registrerade dödsdatumet, och har företräde där yrkesorganets regel säger att den kortare av de två gäller.
Ett kanadensiskt schema, levererat som data ◐ Levereras inte. Det brittiska paketet levererar NHS:s schema som rader eftersom det finns ett nationellt schema att leverera. Kanada har inget enskilt schema att leverera – så i dag anger en kanadensisk driftsättning sina egna regler, och det säger vi hellre än att låtsas att en matris över provinser och yrken som vi underhåller är säkrare än en som ert dataskyddsansvariga godkänt.
Rättsligt kvarhållande ✓ En journal under kvarhållande når inte gallring, vad regeln än säger, och kvarhållandet är i sig en daterad post med ett skäl. Det spelar större roll i Kanada än på andra håll eftersom en utredning hos ett yrkesorgan kan vara längre än en lagringstid.
Gallring som faktiskt gallrar ✓ Gallringen förstör nyckeln i stället för att radera rader och hoppas att varje säkerhetskopia nåddes. Dokumentets granskningskedja överlever dokumentet – vilket är rätt håll, eftersom beviset för att du gallrade en journal korrekt måste överleva journalen.
Vad ni gör vid implementeringen

Ta med ert yrkesorgans standard för lagring av journaler till konfigurationsmötet – inte integritetslagen. Varje tid på den här sidan kommer från ett yrkesorgan eller en yrkessammanslutning, och har ni journaler för mer än ett yrke får ni mer än en regel. Det är normalt, det stöds, och det är mycket bättre än en enda försiktig siffra som sparar allt i 30 år och gör ert journalarkiv till en belastning.

07 — När något kommer ut

Två klockor, och de är inte samma klocka

En kanadensisk mottagning kan ha både en federal och en provinsiell rapporteringsskyldighet för samma incident, med olika trösklar, olika mottagare och olika krav på registrering. Det är där den kanadensiska incidenthanteringen verkligen är svårare än den amerikanska eller brittiska motsvarigheten, och det är värt att gå igenom det med en köpare medvetet.

Federal · PIPEDA

Verklig risk för betydande skada

Ett brott mot skyddsåtgärder måste rapporteras till Office of the Privacy Commissioner of Canada, och de berörda individerna underrättas, så snart det är möjligt efter att du fastställt att det skapar en verklig risk för betydande skada. Testet hänger på informationens känslighet och sannolikheten för missbruk – och hälsoinformation är ungefär så känslig som bedömningen kan bli.

Och separat: du måste föra en förteckning över varje brott mot skyddsåtgärder i 24 månader, oavsett om det var rapporteringspliktigt, och visa de posterna för OPC på begäran.

Provinsiellt · PHIPA, Ontario

Underrätta patienten, rapportera till IPC, räkna året

Tre separata skyldigheter. Underrätta den berörda individen vid första rimliga tillfälle. Rapportera till Information and Privacy Commissioner of Ontario där incidenten omfattas av någon av de föreskrivna omständigheterna. Och för statistik för kalenderåret och rapportera föregående års siffror varje mars – inklusive incidenter som aldrig passerade tröskeln för rapportering.

Andra provinser skiljer sig. Albertas HIA har en egen skyldighet att underrätta kommissionären och ministern; flera andra provinser har sina egna. Din rad i avsnitt 02 är utgångspunkten.

Vad plattformen gör

En post, och de besvärliga frågorna ställda direkt

En incident är en post från det ögonblick den upptäcks, med när den hände, när ni fick kännedom, vem som upptäckte den, vilka dokument och vilka individer som berördes, och – de två fält som avgör de flesta kanadensiska bedömningar – om uppgifterna var krypterade och om nycklarna röjdes. Åtgärder för att begränsa skadan och underrättelser hänger på samma post med egna datum.

Eftersom åtkomstloggen har endast tillägg och är hashkedjad besvaras omfångsfrågan – vad som faktiskt öppnades – ur underlag i stället för att uppskattas.

Vad som saknas

De kanadensiska formulären, och den årliga räkningen

Posten innehåller allt båda tillsynsmyndigheterna ber om. Det den inte gör är att pröva de kanadensiska trösklarna åt dig – RROSH-bedömningen federalt, de föreskrivna omständigheterna i Ontario – eller ta fram någon av anmälningarna som ett dokument, eller räkna kalenderåret för rapporten i mars.

I dag är det en person som läser en fullständig post och fyller i ett formulär. Det fungerar, och det är väsentligt bättre än att samla ihop fakta ur mejl. Det är ändå arbete vi borde göra åt dig, och det hör hemma i ett kanadensiskt paket tillsammans med lockbox och lagringsschemat.

08 — Var data finns

Frågan varje kanadensisk köpare ställer, och skälet till att vi lätt besvarar den

Kanadensiska köpare inom vården frågar om var data finns tidigare och hårdare än köpare någon annanstans på den här webbplatsen, oftast vid första mötet. Den ärliga rättsliga positionen är mer nyanserad än folkloren – och arkitekturen gör nyansen irrelevant.

UppfattningenHur det faktiskt är
”Kanadensiska hälsouppgifter måste stanna i Kanada.” I allmänhet inte sant som en generell regel för en privat mottagning. PIPEDA förbjuder inte överföringar; den håller dig ansvarig för information du överför till ett biträde och kräver jämförbart skydd genom avtal. De flesta provinsiella vårdlagar har ett liknande synsätt för privata custodians.
”British Columbia kräver det.” Det gjorde det, och det har ändrats. FIPPA-kravet på att offentliga organ bara får lagra och nå personuppgifter i Kanada upphävdes i november 2021 och ersattes av en skyldighet att göra en bedömning. FIPPA gäller i vilket fall offentliga organ snarare än privata mottagningar.
”Nova Scotia kräver det.” För offentliga organ och deras tjänsteleverantörer, i stort sett ja – PIIDPA begränsar lagring och åtkomst utanför Kanada, med en moderniserad ersättare som inte träder i kraft förrän 2027. Har ni avtal med ett offentligt organ i Nova Scotia är det en levande begränsning för era leverantörer, inte bara för er.
”Québec kräver det.” Inte som ett förbud – men Law 25 kräver en bedömning innan information lämnar Québec, och överföringen får bara genomföras om bedömningen visar ett tillräckligt skydd. I praktiken är det ett dokument du måste kunna visa upp.
”Så en molnprodukt går bra.” Rättsligt, ofta. Kommersiellt är det ändå invändningen du kommer att ägna mötet åt – och med en köpare inom offentlig sektor eller knuten till ett sjukhus kan den vara avgörande oavsett vad lagen säger.
Varför det här avsnittet är kort för oss

Plattformen är driftsatt på infrastruktur du väljer, med en separat databas per organisation. Lägg den hos en kanadensisk värd, eller i er egen byggnad, så uppstår inte frågan om gränsöverskridande överföring: det finns ingen överföring att bedöma, inget biträde att teckna avtal med och ingen leverantör som har era patienters journaler. Det är ett starkare svar än någon molnbaserad konkurrent på den här marknaden kan ge, och i Kanada är det värt att leda med.

Följden är ärlig den också: säkerheten i den driftsättningen är då verkligen er. Avsnitt 14 säger vad det innebär i praktiken.

09 — Gränsen

Vad vi inte kan göra i Kanada, sagt rakt ut och tidigt

Det här är avsnittet som avgör de flesta kanadensiska affärer, och det hör hemma här snarare än i en fotnot. Inget av det är en punkt på en lista som kommer nästa kvartal. Var och en är en nationell eller provinsiell infrastruktur med en egen process för överensstämmelse, och att stå utanför dem är ett faktum om produkten i dag.

InfrastrukturenStatusVad den är, och vem den drabbar
Provinsiell försäkringsfakturering – OHIP, MSP/Teleplan, AHCIP och resten ✗ Vi kan inte lämna in ett anspråk för en försäkrad tjänst till en provinsiell plan. Varje provins har sitt eget inlämningsformat, sin egen leverantörsprocess och sin egen cykel för utbetalning och avstämning. Faktureras era intäkter till en provinsiell plan är det här diskvalificerande, och vi vill hellre att ni vet det vid första mötet. Är ert arbete betalt privat, via tilläggsförsäkring, arbetsgivare, EAP eller tredje part – vilket beskriver det mesta av psykoterapi, samtalsterapi och mycket av de närliggande vårdyrkena i Kanada – kostar det er ingenting, eftersom det är fakturor och plattformen gör fakturor bra.
Provinsiella EHR-visare och arkiv ✗ connectingOntario och OLIS i Ontario, Netcare i Alberta, CareConnect i British Columbia, de provinsiella systemen på andra håll. Det är integrationer som styrs av provinsiell anslutning, identitetsfederation och tester av överensstämmelse. Vi är inte anslutna till någon av dem, så labbsvar, historik över expedierade läkemedel och sjukhusrapporter flödar inte in.
Certifieringsprogram för EMR ✗ Ontarios EMR-specifikation och de provinsiella certifieringsprogram som hör till den finns för att kvalificera en produkt som EMR för primärvård, ibland med finansiering kopplad. Vi är inte certifierade, och vi är inte en EMR för primärvård. För en läkarmottagning är det avgörande; för en mottagning inom psykoterapi eller närliggande vårdyrken är det oftast inte ens relevant.
E-förskrivning ✗ PrescribeIT och de provinsiella systemen för läkemedelsinformation. Ingen förskrivning, ingen överföring till ett apotek, ingen kontroll av interaktioner. En mottagning som förskriver behöver ett annat system för den delen av sitt arbete.
Interoperabilitet i hela Kanada – CA Core+ / FHIR ◐ Den nationella riktningen är FHIR-baserad, med en kanadensisk uppsättning basprofiler. Plattformen har ett API och strukturerade poster; den implementerar inte de kanadensiska FHIR-profilerna, och har inte genomgått några tester av överensstämmelse. Markerad som delvis snarare än saknad eftersom luckan är profilarbete på ett gränssnitt som finns, inte ett saknat gränssnitt – men ingen bör läsa det som ”stöds”.
Själva det kanadensiska jurisdiktionspaketet ◐ Den gemensamma kärnan har det varje jurisdiktion behöver, och paketen för GDPR, Storbritannien och USA ligger ovanpå den. Det finns ännu inget kanadensiskt paket – så lockbox (avsnitt 05), lagringsschemat (avsnitt 06), de två incidentanmälningarna och den årliga räkningen (avsnitt 07) och registren för Québec (avsnitt 10) är konfiguration och disciplin i dag snarare än programvara. Allt de skulle fästas vid finns redan.
Hur du använder det här avsnittet

Två frågor avgör om resten av den här sidan spelar roll. Fakturerar ni en provinsiell plan för försäkrade tjänster? Och behöver ni att labbsvar och sjukhusrapporter kommer in elektroniskt? Är båda svaren nej – och för väldigt många kanadensiska mottagningar inom psykisk hälsa, samtalsterapi och närliggande vårdyrken är båda svaren nej – kostar inget på den här listan er något, och integritetspositionen i avsnitt 08 är den starkaste som finns på marknaden.

10 — Québec

En separat jurisdiktion i varje mening som spelar roll här

Québec är inte ”Kanada plus franska”. Provinsen har en egen integritetslag, en egen lag om hälsoinformation, en egen tillsynsmyndighet och en egen språklag, och en kanadensisk implementeringsplan som behandlar den som ytterligare en provins kommer att falla vid första revisionen.

Law 25

Lagen för den privata sektorn, och det närmaste Kanada har till GDPR

Infördes stegvis från 2022 och fullt i kraft sedan september 2024. En utsedd person som ansvarar för integritetsskyddet. Ett register över konfidentialitetsincidenter. Konsekvensbedömningar för integritet före ett projekt med informationssystem. Detaljerat samtycke per ändamål, med uttryckligt samtycke för känslig information – och hälsoinformation är känslig per definition. Rätt till tillgång, rättelse, dataportabilitet och avindexering. Sanktioner som är flera storleksordningar högre än i resten av Kanada.

Law 5

Lagen om hälsoinformation, i kraft sedan 2024

Lagen om information inom hälso- och socialtjänst trädde i kraft i etapper från juli 2024 och gäller mottagningar – även privata läkar- och tandläkarmottagningar – med skyldigheter som inte bara speglar Law 25. Den är utformad för att skydda hälsouppgifter och samtidigt få dem att flöda säkert inom vårdsystemet, vilket betyder skyldigheter i båda riktningarna.

Det här är avsnittet att lägga fram för en jurist i Québec innan ni lämnar offert till en mottagning i Québec. Den är ny, dess förordningar håller fortfarande på att sätta sig, och vi tänker inte sammanfatta den som om den vore färdig.

Vad plattformen redan ger dig

Mer av det än du skulle tro

Incidentregistret är incidentposten. Den utsedda personen är registret över utnämningar. Tillgång, rättelse och vägen för klagomål är egna begäranden. Dataportabilitet har ett verkligt svar – exportmaskineriet som byggts för GDPR är neutralt mot jurisdiktion – och det har radering också, eftersom gallringen förstör nyckeln i stället för att radera en rad.

De delar som verkligen har Québecs form är konsekvensbedömningen för integritet som en post och bedömningen av överföring innan information lämnar provinsen. Ingen av dem finns som objekt i dag.

Språkskyldigheten

Franska är inget trevligt tillägg i Québec

Stadgan om det franska språket kräver, i sin ändrade lydelse, franska i kontakter med konsumenter och på arbetsplatsen och en fransk version av ett företags digitala närvaro. För programvara når det gränssnittet er personal och era patienter faktiskt använder.

Där vi står: plattformen fungerar på franska, och guiderna på den här webbplatsen har en fransk utgåva. Det som inte har gjorts är en granskning av klinisk vokabulär för Québec – skillnaden mellan korrekt franska och den franska en kliniker i Québec förväntar sig att läsa. Avsnitt 11.

11 — Språk och tillgänglighet

Två skyldigheter som inte är integritetsskyldigheter, och som glöms bort

SkyldighetStatusVad den betyder här
Franska, i Québec ⚙ Gränssnittet, patientportalen och dokumenten ni skickar behöver en fransk version. Plattformen är helt översättningsbar och levereras på franska; mallarna och den kliniska formuleringen är era, och en driftsättning i Québec bör budgetera för en granskning av vokabulären snarare än anta att den levererade franskan läses som Québec-franska.
Tvåspråkig service, utanför Québec ⚙ New Brunswick är officiellt tvåspråkigt, och arbete som finansieras eller upphandlas federalt har egna språkskyldigheter. Samma översättningsmaskineri täcker det; vilka språk ni slår på är en inställning.
AODA – tillgängliga webbplatser, Ontario ◐ Organisationer i Ontario över tröskeln för små arbetsgivare har sedan januari 2021 behövt uppfylla WCAG 2.0 nivå AA på öppna webbplatser och webbinnehåll. Det omfattar er patientportal och era bokningssidor, som är öppet webbinnehåll. Plattformens portal är byggd på standardiserade, semantiska webbkomponenter och är i rimligt skick; den har inte granskats formellt mot WCAG 2.0 AA, och vi kommer inte att påstå en överensstämmelse vi inte har testat.
Accessible Canada Act § Gäller federalt reglerade organisationer. En privat mottagning regleras provinsiellt och står i regel utanför den – men en mottagning som ger tjänster enligt ett federalt avtal bör kontrollera snarare än anta.
12 — CASL

Antispamlagen, eftersom påminnelser om tider bor granne med marknadsföring

Kanadas antispamlag reglerar kommersiella elektroniska meddelanden, och den är strängare än de flesta mottagningar räknar med: samtycket måste vara uttryckligt eller falla inom en definierad kategori av underförstått samtycke, varje meddelande måste identifiera avsändaren och ha en fungerande avregistrering, och sanktionerna är betydande.

Vad CASL kräverStatusVad som händer här
Skilj ett servicemeddelande från ett marknadsföringsmeddelande ✓ Kommunikationsinställningar hålls per person och per kanal, och den transaktionella vägen – bekräftelser av tider, påminnelser, meddelanden om säkra dokument – är en annan väg än marknadsföringens. En patient som avregistrerar sig från ett nyhetsbrev får ändå veta att deras tid har flyttats.
Registrera hur samtycket inhämtades ⚙ Samtycke sparas mot kontakten med sin kanal och sitt datum. Att bevisa samtycke är hela försvaret enligt CASL, så disciplinen att registrera det vid insamlingen är värd mer än någon funktion.
Identifiering och avregistrering i varje meddelande ⚙ Mallarna har dem; avsändaruppgifterna och formuleringen är era, och de hör hemma i samma granskning som er integritetspolicy.
13 — Där vi är starkare

Fyra saker en kanadensisk köpare bör väga på andra sidan

Avsnitt 09 är medvetet föga smickrande. Det här är andra halvan av samma ärlighet.

Var data finns, besvarat strukturellt

Inget lämnar, eftersom det inte finns någonstans för det att ta vägen

Driftsättningen är er. Det finns ingen leverantörsmiljö som har kanadensiska patientjournaler, ingen gränsöverskridande överföring att bedöma enligt Law 25 och inget biträdesavtal att förhandla. På en marknad där det här är den första frågan som ställs är det det starkaste tillgängliga svaret – och det är arkitektoniskt snarare än avtalsmässigt.

Frågan om snokande

En åtkomstlogg som besvarar den som en sökning

Den typiska kanadensiska integritetsincidenten inom vården är inte en hacker; det är en anställd som tittar på en journal de inte hade med att göra. Eftersom åtkomst härleds ur daterade vårdrelationer och varje läsning skrivs till en kedja med endast tillägg och hashkedjning är ”vem tittade på den här patienten utan att ha en relation till dem” en sökning i stället för en utredning. De flesta system på den här marknaden kan inte besvara den alls.

Gallring du kan belägga

Att förstöra nyckeln, inte att radera raden

Säker gallring är lika mycket en skyldighet mot yrkesorganet som en integritetsskyldighet, och det vanliga felet är en säkerhetskopia ingen nådde. Här förstörs journalens nyckel och granskningskedjan för gallringen överlever journalen – vilket är det underlag ett yrkesorgan faktiskt ber om.

Ett system, inte fem

Bokning, anteckningar, dokument, fakturering, portal och utbetalningar

En kanadensisk gruppmottagning kör oftast ett bokningsverktyg, ett anteckningsverktyg, en fildelning, ett redovisningsprogram och en betalleverantör, och stämmer av dem för hand. Integritetsexponeringen i det landskapet är större än någon enskild del av det, och att samla det är lika mycket ett integritetsargument som ett effektivitetsargument.

14 — Det som stannar hos dig

De skyldigheter ingen programvara bär, i Kanada eller någon annanstans

Varje sida på den här webbplatsen slutar här, och listan är medvetet kort och medvetet rak.

ErtVarför det inte kan vara vårt
Att vara custodian, trustee eller ansvarig personLagen namnger mottagningen, och i de flesta provinser en namngiven person inom den. En leverantör kan inte inneha den rollen åt er och inget avtal överför den.
Orden i er integritetspolicy och era samtyckesblanketterDe beskriver vad ni gör. Vi håller dem, versionshanterar dem och behåller de ersatta; vi skriver dem inte, och en mall som inte lästs av er dataskyddsansvariga är sämre än ingen.
LagringstidernaDe kommer från ert yrkesorgan. Avsnitt 06.
Att avgöra om en incident är rapporteringspliktigBedömningen av verklig risk för betydande skada federalt, och de föreskrivna omständigheterna provinsiellt, är bedömningar om era patienter och ert sammanhang. Vi ger er en fullständig post att göra bedömningen utifrån; bedömningen är er.
Att säkra driftsättningenFöljden av att köra det själva. Uppdateringar, säkerhetskopior, test av återställning, nätverkssäkerhet och fysisk åtkomst till maskinen är era – och där ni vill att någon annan bär det är det ett driftavtal, uttryckt som ett sådant, inte en fotnot i en licens.
Juridisk rådgivningInget på den här sidan är juridisk rådgivning, och det ersätter inte en kanadensisk jurist. Det är en karta över vad som gäller och en ärlig redogörelse för vad programvaran gör åt varje punkt. Lagarna rör sig – Law 5 är ny, Québecs förordningar håller fortfarande på att sätta sig, och den federala integritetsreformen har varit in och ut ur parlamentet i åratal.
Hur den här sidan skrevs

Skyldigheterna är sammanfattade från de lagar, den vägledning från tillsynsmyndigheter och de standarder från yrkesorgan som nämns genomgående, och statuskolumnen är skriven mot koden i det här repositoriet snarare än mot en färdplan – vilket är varför fyra rader säger ◐ och sex säger ✗. Läs dem först. Om ett kanadensiskt paket byggs ändras den här sidan med det och markeringarna flyttas; till dess säger de vad som är sant i dag.

Primärkällorna gick inte att nå från maskinen den här sidan skrevs på. Flera federala och provinsiella lagstiftningswebbplatser är blockerade av nätverket här, så skyldigheterna nedan sattes ihop från material från tillsynsmyndigheter och yrkessammanslutningar snarare än lästes direkt ur lagen. Det duger för en karta men inte för en anmälan: låt en kanadensisk jurist bekräfta allt ni tänker förlita er på, särskilt Québec, där Law 5 är ny och dess förordningar fortfarande håller på att sätta sig.