HIPAA
Los pacientes creen, y asumen razonablemente, que la información que comparten de forma confidencial permanecerá confidencial. Si bien existen numerosas leyes y regulaciones de privacidad relacionadas con la información de identificación personal (Información de identificación personal) y especialmente la información personal identificable sensible (SPII), existen reglas específicas vinculadas a la información de salud. En los Estados Unidos, la privacidad de esos datos se rige por la Ley de Portabilidad y Responsabilidad del Seguro Médico de 1996 (HIPAA o Ley Kennedy-Kassebaum), promulgada el 21 de agosto de 1996.
En esencia, HIPAA sostiene que la información recopilada y registrada en relación con la atención de un paciente es confidencial. Revelar cualquier PII o SPII a terceros con fines comerciales sin consentimiento socava la confianza y viola los principios de consentimiento informado y confidencialidad. Sin embargo, el daño se extiende a la integridad de la relación médico-paciente en lo que respecta a la información de salud. HIPAA estipula cómo las industrias de atención médica y de seguros de salud deben salvaguardar la información de salud protegida (FI) del fraude y el robo.
HIPAA tiene cinco títulos:
- Título I Protege la cobertura del seguro médico de los trabajadores y sus familias cuando cambian o pierden su empleo.
- Título II, también conocidas como las disposiciones de Simplificación Administrativa (SA), exigen el establecimiento de estándares nacionales para las transacciones electrónicas de atención médica e identificadores nacionales para proveedores, planes de seguro médico y empleadores.
- Título III Establece directrices para las cuentas de gastos médicos antes de impuestos.
- Título IV Establece directrices para los planes de salud grupales.
- Título V rige las pólizas de seguro de vida propiedad de la empresa.
Para los profesionales de la seguridad y la privacidad, existen dos normas de la HIPAA que protegen la gestión y el uso de la información sanitaria:
- Regla de privacidad - Otorga a los pacientes derechos sobre su información de salud y establece normas y límites sobre quién puede consultarla y recibirla. La Regla de Privacidad se aplica a todas las formas de información de salud protegida de las personas, ya sea electrónica, escrita u oral.
- Regla de seguridad - Requiere seguridad para la información de salud en formato electrónico.
¿Qué organizaciones deben cumplir con la HIPAA?
Las organizaciones que deben cumplir con la HIPAA se denominan “entidades cubiertas”. Las entidades cubiertas incluyen:
- Planes de salud Estas entidades incluyen compañías de seguros de salud, organizaciones de mantenimiento de la salud o, más comúnmente, HMO, planes de salud de empresas y algunos programas gubernamentales como Medicare y Medicaid.
- Proveedores de atención médica Estas entidades generan un registro electrónico que incluye, entre otros datos, información de facturación. Médicos, clínicas, hospitales, psicólogos, quiroprácticos, residencias de ancianos, farmacias y dentistas entran en esta categoría.
- Centros de información sobre atención médica – Estas entidades procesan y estandarizan la información sanitaria que reciben de otras entidades.
Los “socios comerciales” incluyen contratistas, subcontratistas y otros terceros que puedan tener acceso a información de salud como parte de la prestación de un servicio. Los socios comerciales están obligados a cumplir con la HIPAA cuando corresponda.
¿Qué organizaciones están exentas de la HIPAA?
Si bien las "entidades cubiertas" no son las únicas organizaciones que poseen información de salud protegida (PHI), son las que suelen estar bajo la lupa de los reguladores. Ciertas organizaciones también pueden poseer PHI u otra información relacionada con la salud, pero generalmente están exentas de la regulación de HIPAA. Estas incluyen, entre otras, compañías de seguros de vida, escuelas, agencias estatales, fuerzas del orden y otros grupos.
¿Qué datos están incluidos en el ámbito de aplicación?
El tipo de datos que se incluyen en el ámbito de aplicación de la HIPAA comprende la información generada y compartida por los proveedores de atención médica y las entidades relacionadas.
- historiales médicos
- Tratamiento
- seguro médico
- Facturación
- Otra información sobre salud
¿Cómo debe protegerse la información sanitaria?
La HIPAA proporciona directrices de alto nivel para la protección de la información sanitaria. Estas recomendaciones están dirigidas a las entidades cubiertas y a los socios comerciales para:
- Implementar medidas de seguridad
- Limitar el uso y la divulgación
- Limitar el acceso
- Implementar capacitación para empleados
¿Cuáles son los derechos de los pacientes con respecto a su información de salud?
Los pacientes tienen los siguientes derechos en lo que respecta a su información de salud:
- Obtén una copia
- Asegúrese de que sea correcto
- Limita el uso o la compartición, antes de que suceda.
- Restringir su uso o divulgación.
- Obtenga un informe sobre cuándo y por qué se compartió.
Los pacientes también pueden presentar una queja ante el HHS si creen que se les está negando su derecho a conocer y controlar su propia información de salud.
¿Cuáles son los usos permitidos de la información sanitaria?
La información de salud puede utilizarse y compartirse para los siguientes fines:
- Facilitar la coordinación del tratamiento y la atención.
- Pagar a los proveedores por sus tratamientos
- Capacitar a familiares, amigos y otras personas para que apoyen o gestionen la atención de un paciente.
- Garantizar un tratamiento de calidad
- Garantizar que los centros de atención sean limpios y seguros.
- Proteger la salud pública
- Denunciar ante las fuerzas del orden
Salvo que la ley disponga lo contrario, los pacientes deciden quién tiene acceso a su información.