HIPAA
Os pacientes acreditam, e presumem razoavelmente, que as informações que compartilham em confidência permanecerão confidenciais. Embora existam inúmeras leis e regulamentos de privacidade relacionados a Informações de Identificação Pessoal (IIPs),PII) e especialmente Informações Pessoais Sensíveis (SPII), existem regras específicas relacionadas às informações de saúde. Nos Estados Unidos, a privacidade desses dados é regida pela Lei de Portabilidade e Responsabilidade do Seguro Saúde de 1996 (HIPAA ou Lei Kennedy-Kassebaum), sancionada em 21 de agosto de 1996.
Em sua essência, a HIPAA estabelece que as informações coletadas e registradas em relação ao atendimento de um paciente são confidenciais. Divulgar qualquer informação pessoal identificável (PII) ou informação pessoal identificável (SPII) a terceiros para fins comerciais sem consentimento mina a confiança e viola os princípios do consentimento informado e da confidencialidade. No entanto, o dano se estende à integridade da relação médico-paciente no que diz respeito às informações de saúde. A HIPAA estipula como os setores de saúde e de seguros de saúde devem proteger as informações de saúde protegidas (PHI) de fraude e roubo.
A HIPAA possui cinco títulos:
- Título I Protege a cobertura do seguro de saúde para os trabalhadores e suas famílias quando eles mudam de emprego ou perdem o emprego.
- Título IIA Lei de Simplificação Administrativa (AS, na sigla em inglês), também conhecida como disposições de Simplificação Administrativa, exige o estabelecimento de padrões nacionais para transações eletrônicas de saúde e identificadores nacionais para provedores, planos de seguro saúde e empregadores.
- Título III Define diretrizes para contas de gastos médicos pré-impostos.
- Título IV Define diretrizes para planos de saúde coletivos.
- Título V regula apólices de seguro de vida de propriedade da empresa
Para profissionais de segurança e privacidade, existem duas normas da HIPAA que protegem o gerenciamento e o uso de informações de saúde:
- Regra de Privacidade - Confere aos pacientes direitos sobre suas informações de saúde e estabelece regras e limites sobre quem pode acessar e receber essas informações. A Regra de Privacidade se aplica a todas as formas de informações de saúde protegidas de indivíduos, sejam elas eletrônicas, escritas ou orais.
- Regra de segurança - Requer segurança para informações de saúde em formato eletrônico.
Quais organizações devem cumprir a HIPAA?
As organizações que devem cumprir a HIPAA são chamadas de “entidades cobertas”. As entidades cobertas incluem:
- Planos de saúde Essas entidades incluem empresas de seguro saúde, organizações de manutenção da saúde, ou mais comumente chamadas de HMOs (Organizações de Manutenção da Saúde), planos de saúde empresariais e alguns programas governamentais, como o Medicare e o Medicaid.
- Profissionais de saúde Essas entidades criam um registro eletrônico que inclui, entre outras coisas, informações de faturamento. Médicos, clínicas, hospitais, psicólogos, quiropráticos, casas de repouso, farmácias e dentistas se enquadram nessa categoria.
- Centros de Compensação de Cuidados de Saúde – essas entidades processam e padronizam as informações de saúde que recebem de outras entidades
Os "parceiros comerciais" incluem contratados, subcontratados e outros terceiros que possam ter acesso a informações de saúde como parte da prestação de um serviço. Os parceiros comerciais são obrigados a cumprir a HIPAA, quando aplicável.
Quais organizações estão isentas da HIPAA?
Embora as "entidades cobertas" não sejam as únicas organizações com informações de saúde protegidas (PHI, na sigla em inglês), são elas que atraem a atenção dos órgãos reguladores. Certas organizações também podem possuir PHI ou outras informações relacionadas à saúde, mas geralmente são isentas da regulamentação da HIPAA. Isso inclui, entre outras, seguradoras de vida, escolas, agências estaduais, forças policiais e outros grupos.
Que dados estão incluídos no escopo?
O tipo de dados abrangidos pela HIPAA inclui informações geradas e compartilhadas por profissionais de saúde e entidades relacionadas.
- Registros médicos
- Tratamento
- Plano de saúde
- Cobrança
- Outras informações sobre saúde
Como as informações de saúde devem ser protegidas?
A HIPAA fornece diretrizes gerais para a proteção de informações de saúde. Estas recomendações destinam-se a entidades cobertas e parceiros comerciais, incluindo:
- Implementar medidas de segurança
- Limitar o uso e a divulgação
- Limitar o acesso
- Implementar treinamento para funcionários
Quais são os direitos do paciente em relação às suas informações de saúde?
Os pacientes têm os seguintes direitos no que diz respeito às suas informações de saúde:
- Obtenha uma cópia
- Certifique-se de que está correto.
- Limite o uso ou compartilhamento antes que aconteça.
- Restrinja a forma como é usado ou divulgado.
- Obtenha um relatório sobre quando e por que foi compartilhado.
Os pacientes também podem apresentar uma queixa ao HHS se acreditarem que seu direito de conhecer e controlar suas próprias informações de saúde está sendo negado.
Quais são os usos permitidos das informações de saúde?
As informações de saúde podem ser usadas e compartilhadas para os seguintes fins:
- Possibilitando a coordenação do tratamento e dos cuidados.
- Pagar aos profissionais pelos seus tratamentos.
- Permitir que familiares, amigos e outras pessoas apoiem ou gerenciem o cuidado de um paciente.
- Garantir um tratamento de qualidade.
- Garantir que as instalações de cuidados sejam limpas e seguras.
- Proteger a saúde pública
- Denunciar às autoridades policiais
A menos que a lei determine o contrário, os pacientes decidem quem tem acesso às suas informações.