قانون قابلية نقل التأمين الصحي والمساءلة
قانون قابلية نقل التأمين الصحي والمساءلة لعام 1996 ( HIPAA أو قانون كينيدي - كاسيباوم [ 1 ] [ 2 ] ) هو قانون صادر عن الكونغرس الأمريكي في دورته الرابعة بعد المائة، ووقعه الرئيس بيل كلينتون في 21 أغسطس/آب 1996. [ 3 ] ويهدف القانون إلى تعديل آلية نقل المعلومات الصحية، ووضع مبادئ توجيهية لحماية المعلومات الشخصية التي تحتفظ بها مؤسسات الرعاية الصحية والتأمين الصحي من الاحتيال والسرقة، [ 4 ] كما عالج بعض القيود المفروضة على تغطية التأمين الصحي . ويحظر القانون عمومًا على مقدمي الرعاية الصحية والشركات، التي تُسمى الكيانات المشمولة، الكشف عن المعلومات المحمية لأي شخص آخر غير المريض وممثليه المعتمدين دون موافقتهم. ولا يقيد القانون المرضى من الوصول إلى معلوماتهم الشخصية، إلا في حالات محدودة. [ 5 ] علاوة على ذلك، لا يمنع القانون المرضى من مشاركة معلوماتهم الصحية طواعيةً بالطريقة التي يختارونها، كما لا يشترط السرية في حال كشف المريض عن معلومات طبية لأفراد أسرته أو أصدقائه أو غيرهم من الأفراد غير العاملين لدى الكيان المشمول.
يتألف القانون من خمسة عناوين:
- يحمي الباب الأول التغطية التأمينية الصحية للعمال وعائلاتهم في حال تغيير وظائفهم أو فقدانها. [ 6 ]
- يتطلب الباب الثاني، المعروف باسم أحكام التبسيط الإداري، وضع معايير وطنية للمعاملات الإلكترونية في مجال الرعاية الصحية ومعرفات وطنية لمقدمي الخدمات وخطط التأمين الصحي وأصحاب العمل. [ 7 ]
- يحدد الباب الثالث المبادئ التوجيهية لحسابات الإنفاق الطبي قبل الضريبة.
- يحدد الباب الرابع المبادئ التوجيهية لخطط التأمين الصحي الجماعي.
- ينظم الباب الخامس وثائق التأمين على الحياة المملوكة للشركة .
العناوين
يتألف القانون من خمسة أقسام، تُعرف باسم العناوين.
الباب الأول: الوصول إلى الرعاية الصحية، وقابلية نقلها، وتجديدها
ينظم الباب الأول من قانون HIPAA مدى توفر ونطاق خطط التأمين الصحي الجماعي وبعض وثائق التأمين الصحي الفردية. وقد عدّل هذا الباب قانون أمن دخل التقاعد للموظفين ، وقانون خدمات الصحة العامة ، وقانون الإيرادات الداخلية . كما يتناول الباب الأول مسألة "التشبث بالوظيفة"، حيث يبقى الموظفون في وظائفهم لتجنب فقدان التغطية الصحية. [ 8 ] ولمعالجة هذه المشكلة، يحمي الباب الأول التغطية التأمينية الصحية للعمال وعائلاتهم في حال فقدانهم وظائفهم أو تغييرها. [ 9 ]
يشترط الباب الأول تغطية الحالات المرضية السابقة ويحد من القيود التي يمكن أن تفرضها خطط التأمين الصحي الجماعي على المنافع المتعلقة بها. ويجوز لخطط التأمين الصحي الجماعي رفض تقديم المنافع المتعلقة بالحالات المرضية السابقة لمدة 12 شهرًا من تاريخ التسجيل في الخطة، أو 18 شهرًا في حالة التسجيل المتأخر. [ 10 ] يسمح الباب الأول للأفراد بتقليص فترة الاستبعاد بمقدار المدة التي تمتعوا فيها بتغطية تأمينية معتمدة قبل التسجيل في الخطة وبعد أي انقطاعات كبيرة في التغطية. [ 11 ] تشمل "التغطية المعتمدة" جميع خطط التأمين الصحي الجماعية والفردية تقريبًا، وبرنامجي الرعاية الطبية (Medicare) والمساعدة الطبية (Medicaid) . [ 12 ] يُعرَّف الانقطاع الكبير في التغطية بأنه أي فترة 63 يومًا دون أي تغطية معتمدة. [ 13 ] إلى جانب استثناء، يسمح الباب الأول لأصحاب العمل بربط أقساط التأمين أو المدفوعات المشتركة بتعاطي التبغ أو مؤشر كتلة الجسم (BMI).
ينص الباب الأول على أن شركات التأمين تصدر وثائق تأمين بدون استثناءات للأفراد الذين يغادرون خطط التأمين الصحي الجماعية، شريطة أن يكونوا قد حافظوا على تغطية مستمرة ومعتمدة (انظر أعلاه) لأكثر من 18 شهرًا، [ 14 ] وتجديد وثائق التأمين الفردية طالما أنها معروضة أو توفير بدائل للخطط المتوقفة طالما بقيت شركة التأمين في السوق بدون استثناء بغض النظر عن الحالة الصحية.
تُستثنى بعض خطط الرعاية الصحية من متطلبات الباب الأول، مثل خطط الرعاية الصحية طويلة الأجل والخطط ذات النطاق المحدود كخطط طب الأسنان أو البصر التي تُقدم بشكل منفصل عن خطة الرعاية الصحية العامة. مع ذلك، إذا كانت هذه المزايا جزءًا من خطة الرعاية الصحية العامة، فإن قانون HIPAA يظل ساريًا عليها. على سبيل المثال، إذا كانت الخطة الجديدة تُقدم مزايا طب الأسنان، فيجب احتساب فترة التغطية المستمرة المعتمدة بموجب خطة الرعاية الصحية القديمة ضمن أي فترات استبعاد لمزايا طب الأسنان.
يتوفر لخطة التأمين الصحي بموجب الباب الأول طريقة بديلة لحساب التغطية المستمرة المعتمدة. يمكن النظر في خمس فئات من التغطية الصحية بشكل منفصل، بما في ذلك تغطية الأسنان والبصر. أما ما لا يندرج ضمن هذه الفئات الخمس، فيجب حسابه وفقًا للطريقة العامة (على سبيل المثال، قد يُحتسب للمستفيد 18 شهرًا من التغطية العامة، ولكن 6 أشهر فقط من تغطية الأسنان، لأنه لم يكن لديه خطة تأمين صحي عامة تغطي الأسنان إلا قبل ستة أشهر من تاريخ تقديم الطلب). ونظرًا لإعفاء خطط التغطية المحدودة من متطلبات قانون HIPAA، توجد حالة نادرة لا يستطيع فيها مقدم الطلب لخطة تأمين صحي جماعية عامة الحصول على شهادات تغطية مستمرة معتمدة لخطط مستقلة محدودة النطاق، مثل تغطية الأسنان، لتطبيقها على فترات الاستبعاد في الخطة الجديدة التي تشمل هذه التغطيات.
فترات الاستبعاد الخفية غير صالحة بموجب الباب الأول. على سبيل المثال: "يجب أن يكون الحادث قد وقع أثناء تغطية المستفيد بموجب عقد التأمين الصحي نفسه. لا يجوز لخطة التأمين الصحي العمل بهذه البنود. كما يجب إعادة صياغتها لتتوافق مع قانون HIPAA." [ 15 ]
الباب الثاني: منع الاحتيال وسوء استخدام الرعاية الصحية؛ تبسيط الإجراءات الإدارية؛ إصلاح المسؤولية الطبية
يُحدد الباب الثاني من قانون HIPAA السياسات والإجراءات اللازمة للحفاظ على خصوصية وأمن المعلومات الصحية التي تُعرّف الأفراد، ويُفصّل العديد من المخالفات المتعلقة بالرعاية الصحية، ويفرض عقوبات مدنية وجنائية على المخالفات. كما يُنشئ عدة برامج لمكافحة الاحتيال وسوء الاستخدام داخل نظام الرعاية الصحية. [ 16 ] [ 17 ] [ 18 ] [ 19 ] وتُعدّ قواعد تبسيط الإجراءات الإدارية من أهم أحكام الباب الثاني. إذ يُلزم الباب الثاني وزارة الصحة والخدمات الإنسانية (HHS) برفع كفاءة نظام الرعاية الصحية من خلال وضع معايير لاستخدام ونشر معلومات الرعاية الصحية. [ 19 ]
تنطبق هذه القواعد على "الكيانات المشمولة" كما هو مُعرَّف في قانون HIPAA ووزارة الصحة والخدمات الإنسانية الأمريكية. وتشمل الكيانات المشمولة خطط التأمين الصحي، ومراكز تبادل المعلومات الصحية (مثل خدمات الفوترة وأنظمة معلومات الصحة المجتمعية)، ومقدمي الرعاية الصحية الذين ينقلون بيانات الرعاية الصحية بطريقة ينظمها قانون HIPAA. [ 20 ]
وفقًا لمتطلبات الباب الثاني، أصدرت وزارة الصحة والخدمات الإنسانية خمس قواعد تتعلق بالتبسيط الإداري: قاعدة الخصوصية، وقاعدة المعاملات ومجموعات الرموز، وقاعدة الأمن، وقاعدة المعرفات الفريدة، وقاعدة الإنفاذ. [ 21 ]
قاعدة الخصوصية
يتألف قانون خصوصية المعلومات الصحية (HIPAA) من لوائح وطنية لاستخدام المعلومات الصحية المحمية (PHI) والإفصاح عنها في مجال الرعاية الصحية والعلاج والدفع والعمليات من قبل "الكيانات المشمولة" (بشكل عام، مراكز تبادل المعلومات الصحية، وخطط التأمين الصحي التي يرعاها أصحاب العمل، وشركات التأمين الصحي، ومقدمي الخدمات الطبية الذين يشاركون في معاملات معينة). [ 22 ]
دخلت قاعدة الخصوصية حيز التنفيذ في 14 أبريل 2003، مع تمديد لمدة عام واحد لبعض "الخطط الصغيرة". وبموجب لائحة، وسّعت وزارة الصحة والخدمات الإنسانية نطاق قاعدة خصوصية قانون HIPAA لتشمل المتعاقدين المستقلين مع الكيانات المشمولة الذين يندرجون ضمن تعريف "الشركاء التجاريين". [ 23 ] تُعرَّف المعلومات الصحية المحمية (PHI) بأنها أي معلومات تحتفظ بها جهة مشمولة تتعلق بالحالة الصحية، أو تقديم الرعاية الصحية، أو سداد تكاليف الرعاية الصحية، والتي يمكن ربطها بأي فرد. [ 20 ] ويشمل ذلك أي جزء من السجل الطبي للفرد أو تاريخ مدفوعاته. يجب على الجهات المشمولة الكشف عن المعلومات الصحية المحمية للفرد في غضون 30 يومًا من تاريخ طلبه. [ 24 ] كما يجب عليها الكشف عن المعلومات الصحية المحمية عندما يُلزمها القانون بذلك، مثل الإبلاغ عن حالات الاشتباه في إساءة معاملة الأطفال إلى وكالات رعاية الطفل الحكومية. [ 25 ]
يجوز للجهات المشمولة الكشف عن المعلومات الصحية المحمية لمسؤولي إنفاذ القانون لأغراض إنفاذ القانون وفقًا لما يقتضيه القانون (بما في ذلك أوامر المحكمة، ومذكرات التوقيف الصادرة عن المحكمة، وأوامر الاستدعاء) والطلبات الإدارية أو لتحديد هوية أو مكان مشتبه به، أو هارب، أو شاهد رئيسي، أو شخص مفقود. [ 26 ]
يجوز للجهة المشمولة بالحماية الكشف عن المعلومات الصحية المحمية (PHI) لأطراف معينة لتسهيل العلاج أو الدفع أو عمليات الرعاية الصحية دون الحصول على إذن كتابي صريح من المريض. [ 27 ] ويتطلب أي كشف آخر للمعلومات الصحية المحمية من الجهة المشمولة بالحماية الحصول على إذن كتابي من الفرد المعني. [ 28 ] وفي جميع الأحوال، عندما تكشف الجهة المشمولة بالحماية عن أي معلومات صحية محمية، يجب عليها بذل جهد معقول للكشف فقط عن الحد الأدنى من المعلومات الضرورية لتحقيق غرضها. [ 29 ]
يمنح قانون الخصوصية الأفراد الحق في طلب تصحيح أي معلومات صحية محمية غير دقيقة من قبل الجهة المشمولة به. [ 30 ] كما يلزم هذه الجهات باتخاذ خطوات معقولة لضمان سرية الاتصالات مع الأفراد. [ 31 ] على سبيل المثال، يمكن للفرد أن يطلب الاتصال به على رقم هاتف عمله بدلاً من رقم هاتفه المنزلي أو الجوال.
تُلزم قاعدة الخصوصية الجهات الخاضعة لها بإخطار الأفراد باستخدام معلوماتهم الصحية الشخصية. [ 32 ] كما يجب على هذه الجهات تتبع عمليات الإفصاح عن المعلومات الصحية الشخصية وتوثيق سياسات وإجراءات الخصوصية. [ 33 ] ويتعين عليها تعيين مسؤول خصوصية وشخص اتصال [ 34 ] مسؤول عن تلقي الشكاوى وتدريب جميع موظفيها على الإجراءات المتعلقة بالمعلومات الصحية الشخصية. [ 35 ]
يمكن للأفراد الذين يعتقدون أن قاعدة الخصوصية لا تُطبّق تقديم شكوى إلى مكتب الحقوق المدنية التابع لوزارة الصحة والخدمات الإنسانية. [ 36 ] [ 37 ] في عام 2006، ذكرت صحيفة وول ستريت جورنال أن مكتب الحقوق المدنية يعاني من تراكم كبير في الشكاوى ويتجاهل معظمها. وجاء في التقرير: "تتراكم شكاوى انتهاكات الخصوصية في وزارة الصحة والخدمات الإنسانية. فبين أبريل 2003 ونوفمبر 2006، تلقت الوزارة 23,886 شكوى تتعلق بقواعد الخصوصية الطبية، لكنها لم تتخذ أي إجراءات إنفاذ ضد المستشفيات أو الأطباء أو شركات التأمين أو أي جهة أخرى بسبب انتهاكات القواعد. ويقول متحدث باسم الوزارة إنها أغلقت ثلاثة أرباع الشكاوى، عادةً لعدم وجود انتهاك أو بعد تقديم توجيهات غير رسمية للأطراف المعنية." [ 38 ] مع ذلك، في يوليو 2011، وافقت جامعة كاليفورنيا في لوس أنجلوس على دفع 865,500 دولار أمريكي في تسوية تتعلق بانتهاكات محتملة لقانون HIPAA. أظهر تحقيق أجراه مكتب الحقوق المدنية التابع لوزارة الصحة والخدمات الإنسانية أنه في الفترة من 2005 إلى 2008، قام موظفون غير مصرح لهم بالاطلاع بشكل متكرر ودون سبب مشروع على المعلومات الصحية الإلكترونية المحمية لعدد كبير من مرضى جامعة كاليفورنيا في لوس أنجلوس للعلوم الصحية. [ 39 ]
من المفاهيم الخاطئة أن قاعدة الخصوصية تُنشئ حقًا لأي فرد في رفض الإفصاح عن أي معلومات صحية (مثل الأمراض المزمنة أو سجلات التطعيم) إذا طلبها صاحب عمل أو شركة. إن متطلبات قاعدة خصوصية قانون HIPAA تفرض قيودًا فقط على الإفصاح من قِبل الكيانات المشمولة وشركائها التجاريين دون موافقة الشخص الذي تُطلب سجلاته؛ ولا تفرض أي قيود على طلب المعلومات الصحية مباشرةً من صاحب تلك المعلومات. [ 40 ] [ 41 ] [ 42 ]
تحديث قاعدة أومنيبوس النهائية لعام 2013
في يناير 2013، تم تحديث قانون HIPAA بموجب القاعدة الشاملة النهائية. [ 43 ] وشملت التحديثات تغييرات في قواعد الأمن والإبلاغ عن الاختراقات في قانون HITECH. وتعلقت أبرز التغييرات بتوسيع نطاق المتطلبات لتشمل شركاء الأعمال، حيث كان يُلزم القانون في السابق الكيانات المشمولة فقط بالامتثال لهذه البنود.
بالإضافة إلى ذلك، تم تحديث تعريف "الضرر الجسيم" الذي يلحق بالفرد في تحليل الاختراقات الأمنية، وذلك لإخضاع الجهات المعنية لمزيد من التدقيق بهدف الكشف عن الاختراقات غير المُبلغ عنها. ففي السابق، كان على المؤسسة إثبات وقوع الضرر، أما الآن فيجب عليها إثبات عدم وقوعه.
تم تغيير حماية المعلومات الصحية الشخصية من غير محددة المدة إلى 50 عامًا بعد الوفاة. كما تمت الموافقة على عقوبات أشد على انتهاك متطلبات خصوصية المعلومات الصحية الشخصية. [ 44 ]
يجوز التنازل عن قاعدة خصوصية قانون HIPAA أثناء الكوارث. وقد صدرت تنازلات محدودة في حالات مثل إعصار هارفي في عام 2017. [ 45 ]
قانون HITECH: متطلبات الخصوصية
راجع قسم الخصوصية في قانون تكنولوجيا المعلومات الصحية للصحة الاقتصادية والسريرية ( قانون HITECH ).
الحق في الوصول إلى المعلومات الصحية الشخصية
تُلزم قاعدة الخصوصية مقدمي الخدمات الطبية بمنح الأفراد حق الوصول إلى معلوماتهم الصحية الشخصية. [ 46 ] بعد أن يطلب الفرد المعلومات كتابيًا (عادةً باستخدام نموذج مقدم الخدمة لهذا الغرض)، يكون لدى مقدم الخدمة مدة تصل إلى 30 يومًا لتزويد الفرد بنسخة من المعلومات. يجوز للفرد طلب المعلومات إلكترونيًا أو ورقيًا، ويلتزم مقدم الخدمة بمحاولة توفيرها بالشكل المطلوب. بالنسبة لمقدمي الخدمات الذين يستخدمون نظام سجلات صحية إلكترونية معتمد وفقًا لمعايير CEHRT (تقنية السجلات الصحية الإلكترونية المعتمدة)، يجب السماح للأفراد بالحصول على معلوماتهم الصحية الشخصية إلكترونيًا. يُشجع مقدمو الخدمات على توفير المعلومات بأسرع وقت ممكن، لا سيما في حالة طلبات السجلات الإلكترونية.
يتمتع الأفراد بحق واسع في الوصول إلى معلوماتهم الصحية، بما في ذلك السجلات الطبية، والملاحظات، والصور، ونتائج المختبر، ومعلومات التأمين والفواتير. [ 47 ] ويُستثنى من ذلك صراحةً ملاحظات العلاج النفسي الخاصة بمقدم الخدمة، والمعلومات التي يجمعها مقدم الخدمة للدفاع عن نفسه ضد دعوى قضائية. [ 48 ]
يجوز لمقدمي الخدمات فرض رسوم معقولة تتناسب مع تكلفة توفير النسخة. مع ذلك، لا يُسمح بفرض أي رسوم عند تقديم البيانات إلكترونيًا من سجل صحي إلكتروني معتمد باستخدام ميزة "العرض والتنزيل والنقل" المطلوبة للاعتماد. عند تسليم البيانات إلى الفرد إلكترونيًا، يجوز له الموافقة على التسليم عبر البريد الإلكتروني المشفر أو غير المشفر، أو عبر وسائط تخزين خارجية (مثل ذاكرة فلاش USB أو قرص مضغوط، وقد يترتب على ذلك رسوم)، أو عبر الرسائل المباشرة (وهي تقنية بريد إلكتروني آمنة شائعة الاستخدام في قطاع الرعاية الصحية)، أو ربما عبر طرق أخرى. عند استخدام البريد الإلكتروني غير المشفر، يجب على الفرد فهم وقبول مخاطر انتهاك الخصوصية المرتبطة بهذه التقنية (إذ قد يتم اعتراض المعلومات وفحصها من قبل آخرين). بغض النظر عن تقنية التسليم، يجب على مقدم الخدمة الاستمرار في تأمين المعلومات الصحية الشخصية بشكل كامل أثناء وجودها في نظامه، ويجوز له رفض طريقة التسليم إذا كانت تُشكل خطرًا إضافيًا على المعلومات الصحية الشخصية أثناء وجودها في نظامه. [ 49 ]
يجوز للفرد أيضاً أن يطلب (كتابياً) تسليم معلوماته الصحية الشخصية إلى جهة خارجية محددة، مثل مقدم الرعاية الصحية الأسرية أو خدمة تُستخدم لجمع أو إدارة سجلاته، كتطبيق السجل الصحي الشخصي. على سبيل المثال، يمكن للمريضة أن تطلب كتابياً من طبيبها المختص بأمراض النساء والتوليد إرسال سجلات زيارتها الأخيرة قبل الولادة رقمياً إلى تطبيق رعاية الحمل الذاتي الموجود على هاتفها المحمول.
الإفصاح للأقارب
بحسب تفسيراتهم لقانون HIPAA، لن تكشف المستشفيات عن أي معلومات عبر الهاتف لأقارب المرضى المنومين. وقد أعاق هذا الأمر، في بعض الحالات، العثور على المفقودين. فبعد حادث تحطم طائرة الخطوط الجوية الآسيوية الرحلة 214 في سان فرانسيسكو، ترددت بعض المستشفيات في الكشف عن هويات الركاب الذين كانت تعالجهم، مما صعّب على الخطوط الجوية الآسيوية وأقاربهم العثور عليهم. [ 50 ] وفي إحدى الحالات، لم يتمكن رجل في ولاية واشنطن من الحصول على معلومات عن والدته المصابة. [ 51 ]
قالت جانلوري غولدمان، مديرة منظمة " مشروع خصوصية الصحة " المعنية بالدفاع عن حقوق المرضى، إن بعض المستشفيات "تتوخى الحذر المفرط" وتُسيء تطبيق القانون، وفقًا لما ذكرته صحيفة نيويورك تايمز . فقد فسّر مستشفى سابربان في بيثيسدا، بولاية ماريلاند، لائحةً اتحاديةً تُلزم المستشفيات بالسماح للمرضى برفض إدراج أسمائهم في دليل المستشفى، على أنها تعني أن المرضى يرغبون في عدم إدراج أسمائهم في الدليل ما لم يُصرّحوا بخلاف ذلك صراحةً. ونتيجةً لذلك، إذا كان المريض فاقدًا للوعي أو غير قادر على اختيار إدراج اسمه في الدليل، فقد لا يتمكن أقاربه وأصدقاؤه من العثور عليه، بحسب غولدمان. [ 52 ]
قواعد المعاملات ومجموعات الرموز
كان الهدف من قانون HIPAA هو جعل الرعاية الصحية في الولايات المتحدة أكثر كفاءة من خلال توحيد إجراءاتها. ولتحقيق هذه الغاية، أضاف القانون جزءًا جديدًا (الجزء ج) بعنوان "التبسيط الإداري" إلى الباب الحادي عشر من قانون الضمان الاجتماعي، مُلزمًا جميع خطط التأمين الصحي بإجراء معاملات الرعاية الصحية بطريقة موحدة. [ 53 ]
كان من المقرر أن يدخل قانون HIPAA/EDI ( تبادل البيانات الإلكترونية ) حيز التنفيذ اعتبارًا من 16 أكتوبر 2003، مع تمديد لمدة عام واحد لبعض "الخطط الصغيرة". إلا أنه نظرًا للارتباك الواسع النطاق وصعوبة تطبيق القانون، منحت مراكز خدمات الرعاية الطبية والرعاية الصحية (CMS) تمديدًا لمدة عام واحد لجميع الأطراف. [ 54 ] في 1 يناير 2012، دخلت الإصدارات الأحدث، ASC X12 005010 وNCPDP D.0، حيز التنفيذ، لتحل محل الإصدارين السابقين ASC X12 004010 وNCPDP 5.1. [ 55 ] يوفر الإصدار ASC X12 005010 آلية تسمح باستخدام ICD-10-CM بالإضافة إلى تحسينات أخرى.
أصبحت خطط التأمين الصحي الخاضعة لقانون HIPAA ملزمة الآن باستخدام معاملات إلكترونية موحدة وفقًا لهذا القانون (انظر 42 USC § 1320d-2 و45 CFR الجزء 162). ويمكن الاطلاع على معلومات حول هذا الموضوع في القاعدة النهائية لمعايير المعاملات الإلكترونية لقانون HIPAA (74 Fed. Reg. 3296، المنشورة في السجل الفيدرالي بتاريخ 16 يناير 2009)، وعلى موقع CMS الإلكتروني . [ 56 ]
تُستخدم مجموعة معاملات مطالبات الرعاية الصحية الإلكترونية (837) لإرسال معلومات فواتير مطالبات الرعاية الصحية، أو معلومات الزيارات، أو كليهما، باستثناء مطالبات الصيدليات (انظر: معاملات مطالبات الصيدليات الإلكترونية). ويمكن إرسالها من مقدمي خدمات الرعاية الصحية إلى جهات الدفع، إما مباشرةً أو عبر جهات وسيطة لإعداد الفواتير ومراكز مقاصة المطالبات. كما يمكن استخدامها لنقل مطالبات الرعاية الصحية ومعلومات دفع الفواتير بين جهات الدفع ذات مسؤوليات الدفع المختلفة حيثما يلزم تنسيق المنافع، أو بين جهات الدفع والهيئات التنظيمية لمراقبة تقديم خدمات الرعاية الصحية وفواتيرها و/أو دفعها ضمن قطاع محدد من قطاع الرعاية الصحية/التأمين.
على سبيل المثال، قد تُلزم وكالة الصحة النفسية الحكومية جميع مقدمي خدمات الرعاية الصحية وشركات التأمين الصحي الذين يتبادلون مطالبات الرعاية الصحية (الطبية) إلكترونيًا باستخدام معيار 837 الخاص بمطالبات الرعاية الصحية. ونظرًا لتعدد استخدامات مطالبات الرعاية الصحية، فقد توجد بعض التعديلات الطفيفة لتغطية مؤسسات أو مهنيين أو أخصائيي تقويم العمود الفقري أو أطباء الأسنان، وما إلى ذلك.
تُستخدم تقنية تبادل البيانات الإلكترونية (EDI) لمعاملات مطالبات الصيدليات بالتجزئة ( NCPDP ) عبر الاتصالات السلكية واللاسلكية لتقديم مطالبات الصيدليات بالتجزئة إلى جهات الدفع من قِبل متخصصي الرعاية الصحية الذين يصرفون الأدوية مباشرةً أو عبر وسطاء الفوترة ومراكز مقاصة المطالبات. كما يمكن استخدامها لنقل مطالبات خدمات الصيدليات بالتجزئة ومعلومات دفع الفواتير بين جهات الدفع ذات المسؤوليات المختلفة عند الحاجة إلى تنسيق المزايا، أو بين جهات الدفع والهيئات التنظيمية لمراقبة تقديم خدمات الصيدليات بالتجزئة وفواتيرها و/أو دفعها ضمن قطاع صناعة الرعاية الصحية/التأمين الصيدلاني.
يمكن استخدام مجموعة معاملات الدفع/المشورة الخاصة بمطالبات الرعاية الصحية EDI ( 835) لإجراء دفعة، أو إرسال شرح للمزايا (EOB)، أو إرسال إشعار تحويل شرح المدفوعات (EOP) ، أو إجراء دفعة وإرسال إشعار تحويل EOP فقط من شركة تأمين صحي إلى مقدم رعاية صحية إما مباشرة أو عبر مؤسسة مالية.
يمكن استخدام مجموعة بيانات تسجيل وصيانة مزايا التأمين الصحي الإلكتروني (834) من قِبل أصحاب العمل، والنقابات، والجهات الحكومية، والجمعيات، وشركات التأمين لتسجيل الأعضاء لدى جهة دفع. جهة الدفع هي مؤسسة رعاية صحية تتولى دفع المطالبات، أو إدارة التأمين، أو تقديم مزايا أو منتجات. ومن أمثلة جهات الدفع: شركات التأمين، ومقدمو الرعاية الصحية (HMO)، ومنظمات مقدمي الخدمات المفضلين (PPO)، والجهات الحكومية (مثل Medicaid وMedicare)، أو أي مؤسسة أخرى قد تكون متعاقدة مع إحدى هذه الجهات.
تُعدّ عملية خصم الرواتب عبر نظام تبادل البيانات الإلكترونية (EDI) ، ومجموعة أخرى هي "دفع أقساط التأمين (820)"، مجموعة معاملات تُستخدم لدفع أقساط التأمين على المنتجات التأمينية. ويمكن استخدامها لإصدار أمر لمؤسسة مالية بتحويل دفعة مالية إلى المستفيد.
يتم استخدام الاستعلام عن أهلية/مزايا الرعاية الصحية EDI (270) للاستعلام عن مزايا الرعاية الصحية والأهلية المرتبطة بالمشترك أو المعال.
يتم استخدام EDI Health Care Eligibility/Benefit Response (271) للرد على استفسار حول مزايا الرعاية الصحية والأهلية المرتبطة بالمشترك أو المعال.
طلب حالة مطالبة الرعاية الصحية EDI (276) هو مجموعة معاملات يمكن استخدامها من قبل مقدم الخدمة أو متلقي منتجات أو خدمات الرعاية الصحية أو وكيلهم المعتمد لطلب حالة مطالبة الرعاية الصحية.
إشعار حالة مطالبة الرعاية الصحية (277) هو مجموعة معاملات يمكن استخدامها من قِبل جهة دفع الرعاية الصحية أو وكيلها المُعتمد لإخطار مُقدّم الخدمة أو المُستفيد أو وكيله المُعتمد بحالة مطالبة أو زيارة طبية، أو لطلب معلومات إضافية من مُقدّم الخدمة بشأنها. لا تهدف هذه المجموعة إلى استبدال مجموعة معاملات دفع/إشعار مطالبة الرعاية الصحية (835)، ولا تُستخدم لتسجيل مدفوعات الحساب. يكون الإشعار على مستوى مُلخّص أو مُفصّل حسب بند الخدمة، وقد يكون بناءً على طلب أو بدونه.
معلومات مراجعة خدمات الرعاية الصحية EDI (278) هي مجموعة معاملات يمكن استخدامها لنقل معلومات خدمات الرعاية الصحية، مثل بيانات المشترك أو المريض أو البيانات الديموغرافية أو التشخيص أو العلاج لغرض طلب المراجعة أو التصديق أو الإخطار أو الإبلاغ عن نتيجة مراجعة خدمات الرعاية الصحية.
مجموعة معاملات الإقرار الوظيفي لتبادل البيانات الإلكترونية (997) هي مجموعة معاملات تُستخدم لتحديد هياكل التحكم لمجموعة من الإقرارات التي تُشير إلى نتائج التحليل النحوي للمستندات المشفرة إلكترونيًا. على الرغم من عدم ذكرها صراحةً في تشريعات قانون HIPAA أو قواعده النهائية، إلا أنها ضرورية لمعالجة مجموعات معاملات X12. المستندات المشفرة هي مجموعات المعاملات، المصنفة في مجموعات وظيفية، والمستخدمة في تعريف معاملات تبادل بيانات الأعمال. لا يُغطي هذا المعيار المعنى الدلالي للمعلومات المشفرة في مجموعات المعاملات.
ملخص موجز لتحديث قواعد المعاملات ومجموعات الرموز 5010
- سيتم استبدال مجموعة المعاملات (997) بمجموعة المعاملات (999) "تقرير الإقرار".
- سيتم توسيع حجم العديد من الحقول {عناصر المقطع}، مما يستدعي من جميع مزودي خدمات تكنولوجيا المعلومات توسيع الحقول والعناصر والملفات وواجهة المستخدم الرسومية والوسائط الورقية وقواعد البيانات المقابلة.
- تمت إزالة بعض الأجزاء من مجموعات المعاملات الحالية.
- تمت إضافة العديد من القطاعات إلى مجموعات المعاملات الحالية، مما يسمح بتتبع وإعداد تقارير أفضل عن التكاليف ولقاءات المرضى.
- تمت إضافة إمكانية استخدام كل من الإصدارين التاسع (ICD-9) والعاشر (ICD-10-CM) من "التصنيف الدولي للأمراض". [ 57 ] [ 58 ]
قاعدة أمنية
صدرت القاعدة النهائية بشأن معايير الأمن في 20 فبراير 2003. وتُكمّل قاعدة الأمن قاعدة الخصوصية. فبينما تُعنى قاعدة الخصوصية بجميع المعلومات الصحية المحمية (PHI)، بما في ذلك المعلومات الورقية والإلكترونية، تتناول قاعدة الأمن المعلومات الصحية الإلكترونية المحمية (EPHI) على وجه التحديد. وتُحدد القاعدة ثلاثة أنواع من الضمانات الأمنية اللازمة للامتثال: الإدارية، والمادية، والتقنية. [ 59 ] ولكل نوع من هذه الأنواع، تُحدد القاعدة معايير أمنية مختلفة، ولكل معيار، تُحدد مواصفات التنفيذ الإلزامية والقابلة للتطبيق. ويجب اعتماد المواصفات الإلزامية وإدارتها وفقًا لما تنص عليه القاعدة. أما المواصفات القابلة للتطبيق فهي أكثر مرونة، حيث يُمكن للجهات المشمولة تقييم وضعها الخاص وتحديد أفضل طريقة لتطبيقها. وقد جادل بعض المدافعين عن الخصوصية بأن هذه "المرونة" قد تُتيح للجهات المشمولة هامشًا كبيرًا من الحرية. [ 60 ] وقد طُوّرت أدوات برمجية لمساعدة الجهات المشمولة في تحليل المخاطر وتتبع إجراءات المعالجة.
فيما يلي معايير ومواصفات قواعد الأمن:
الضمانات الإدارية – السياسات والإجراءات المصممة لتوضيح كيفية امتثال الكيان للقانون بشكل واضح
- يجب على الكيانات المشمولة (الكيانات التي يجب عليها الامتثال لمتطلبات قانون HIPAA) اعتماد مجموعة مكتوبة من إجراءات الخصوصية وتعيين مسؤول خصوصية يكون مسؤولاً عن تطوير وتنفيذ جميع السياسات والإجراءات المطلوبة.
- يجب أن تشير السياسات والإجراءات إلى إشراف الإدارة وموافقة المنظمة للامتثال لضوابط الأمن الموثقة.
- ينبغي أن تحدد الإجراءات بوضوح الموظفين أو فئات الموظفين الذين لديهم صلاحية الوصول إلى المعلومات الصحية الإلكترونية المحمية (EPHI). ويجب أن يقتصر الوصول إلى هذه المعلومات على الموظفين الذين يحتاجون إليها فقط لإنجاز مهامهم الوظيفية.
- يجب أن تتناول الإجراءات تفويض الوصول، وإنشائه، وتعديله، وإنهاءه.
- يجب على الكيانات أن تثبت توفير برنامج تدريبي مناسب ومستمر فيما يتعلق بالتعامل مع المعلومات الصحية الشخصية للموظفين الذين يؤدون وظائف إدارية في خطة التأمين الصحي.
- يجب على الجهات الخاضعة لقانون HIPAA، والتي تُسند بعض عملياتها التجارية إلى جهات خارجية، التأكد من أن مورديها لديهم إطار عمل يضمن الامتثال لمتطلبات هذا القانون. وعادةً ما تحصل الشركات على هذا الضمان من خلال بنود تعاقدية تنص على التزام المورد بمتطلبات حماية البيانات نفسها المطبقة على الجهة الخاضعة للقانون. ويجب توخي الحذر لتحديد ما إذا كان المورد يُسند أي وظائف أخرى لمعالجة البيانات إلى موردين آخرين، ومراقبة وجود عقود وضوابط مناسبة.
- يجب وضع خطة طوارئ للاستجابة لحالات الطوارئ. تتحمل الجهات المعنية مسؤولية نسخ بياناتها احتياطيًا وتطبيق إجراءات استعادة البيانات في حالات الكوارث. ينبغي أن توثق الخطة أولويات البيانات وتحليل الأعطال، وأنشطة الاختبار، وإجراءات التحكم في التغييرات.
- تُعدّ عمليات التدقيق الداخلي عنصراً أساسياً في ضمان الامتثال لقانون HIPAA، وذلك من خلال مراجعة العمليات لتحديد أيّ انتهاكات أمنية محتملة. ينبغي أن تُوثّق السياسات والإجراءات نطاق عمليات التدقيق وتواترها وإجراءاتها بشكلٍ دقيق. كما ينبغي أن تكون عمليات التدقيق دورية وأخرى عند وقوع أحداث مُحدّدة.
- ينبغي أن توثق الإجراءات التعليمات الخاصة بمعالجة الاختراقات الأمنية والاستجابة لها، سواء تم تحديدها أثناء التدقيق أو أثناء سير العمليات العادية.
الضمانات المادية – التحكم في الوصول المادي للحماية من الوصول غير المناسب إلى البيانات المحمية
- يجب أن تخضع عملية إدخال وإزالة الأجهزة والبرامج من الشبكة لضوابط صارمة. وعند إخراج أي جهاز من الخدمة، يجب التخلص منه بطريقة سليمة لضمان عدم المساس بالمعلومات الصحية الشخصية.
- ينبغي التحكم في الوصول إلى المعدات التي تحتوي على معلومات صحية ومراقبته بعناية.
- يجب أن يقتصر الوصول إلى الأجهزة والبرامج على الأفراد المصرح لهم بذلك بشكل صحيح.
- تشمل ضوابط الوصول المطلوبة خطط أمن المنشأة، وسجلات الصيانة، وتسجيل دخول الزوار ومرافقتهم.
- يلزم وضع سياسات لضمان الاستخدام الأمثل لمحطات العمل. يجب إبعاد محطات العمل عن المناطق ذات الحركة المرورية العالية، كما يجب ألا تكون شاشات العرض مرئية مباشرة للجمهور.
- إذا كانت الكيانات المشمولة تستخدم مقاولين أو وكلاء، فيجب تدريبهم تدريباً كاملاً على مسؤولياتهم المتعلقة بالوصول المادي.
الضمانات التقنية - التحكم في الوصول إلى أنظمة الكمبيوتر وتمكين الكيانات المشمولة من حماية الاتصالات التي تحتوي على معلومات صحية محمية يتم نقلها إلكترونيًا عبر الشبكات المفتوحة من اعتراضها من قبل أي شخص آخر غير المتلقي المقصود.
- يجب حماية أنظمة المعلومات التي تحتوي على معلومات صحية محمية من الاختراق. عند تدفق المعلومات عبر الشبكات المفتوحة، يجب استخدام شكل من أشكال التشفير. أما في حالة استخدام الأنظمة/الشبكات المغلقة، فتُعتبر ضوابط الوصول الحالية كافية، ويكون التشفير اختيارياً.
- يتحمل كل كيان مشمول مسؤولية ضمان عدم تغيير البيانات الموجودة داخل أنظمته أو محوها بطريقة غير مصرح بها.
- يمكن استخدام التحقق من صحة البيانات، بما في ذلك التحقق من المجموع الاختباري ، والمفتاح المزدوج، ومصادقة الرسائل، والتوقيع الرقمي لضمان سلامة البيانات.
- يجب على الجهات المشمولة أيضاً التحقق من هوية الجهات التي تتواصل معها. تتضمن عملية التحقق التأكد من أن الجهة هي من تدّعي أنها هي. ومن أمثلة هذا التأكد أنظمة كلمات المرور ، والمصافحة الثنائية أو الثلاثية، وإعادة الاتصال الهاتفي، وأنظمة الرموز المميزة.
- يجب على الكيانات المشمولة بقانون HIPAA أن توفر وثائق ممارساتها المتعلقة بقانون HIPAA للحكومة لتحديد مدى الامتثال.
- بالإضافة إلى السياسات والإجراءات وسجلات الوصول، يجب أن تتضمن وثائق تكنولوجيا المعلومات أيضًا سجلًا مكتوبًا لجميع إعدادات التكوين على مكونات الشبكة لأن هذه المكونات معقدة وقابلة للتكوين وتتغير باستمرار.
- يُشترط وجود برامج موثقة لتحليل المخاطر وإدارتها. ويتعين على الجهات الخاضعة لأحكام القانون دراسة مخاطر عملياتها بعناية عند تطبيق الأنظمة اللازمة للامتثال لأحكامه. ويُشير اشتراط تحليل المخاطر وإدارتها إلى أن متطلبات الأمن المنصوص عليها في القانون تُمثل الحد الأدنى من المعايير، وتُلقي على عاتق الجهات الخاضعة لأحكامه مسؤولية اتخاذ جميع الاحتياطات المعقولة اللازمة لمنع استخدام المعلومات الصحية الشخصية لأغراض غير صحية.
قاعدة المعرفات الفريدة (معرف الموفر الوطني)
استبدل قانون HIPAA مُعرّفاتٍ مُتعددة كانت تستخدمها خطط التأمين الصحي، وبرامج الرعاية الطبية (Medicare)، وبرامج المساعدة الطبية (Medicaid)، وغيرها من البرامج الحكومية، برقم تعريف وطني (NPI). [ 61 ] رقم التعريف الوطني فريدٌ ووطني، ولا يُعاد استخدامه، وباستثناء المؤسسات، لا يُمكن لمُقدّم الخدمة عادةً امتلاك أكثر من رقم واحد. مع ذلك، لا يُغني رقم التعريف الوطني عن رقم إدارة مكافحة المخدرات (DEA)، أو رقم ترخيص الولاية، أو رقم التعريف الضريبي لمُقدّم الخدمة. يتكون رقم التعريف الوطني من 10 أرقام (قد تكون أبجدية رقمية)، ويُمثل الرقم الأخير مجموع التحقق. لا يُمكن أن يحتوي رقم التعريف الوطني على أي معلومات مُضمنة؛ بمعنى آخر، هو مجرد رقم لا يحمل في حد ذاته أي معنى إضافي. يُمكن للمؤسسة الحصول على عدة أرقام تعريف وطنية لأقسام فرعية مُختلفة، مثل مركز مُستقل لعلاج السرطان أو مركز إعادة تأهيل.
قاعدة الإنفاذ
في 16 فبراير 2006، أصدرت وزارة الصحة والخدمات الإنسانية الأمريكية القاعدة النهائية المتعلقة بإنفاذ قانون HIPAA، ودخلت حيز التنفيذ في 16 مارس 2006. تحدد قاعدة الإنفاذ غرامات مالية مدنية لمخالفة قواعد HIPAA، وتضع إجراءات للتحقيقات وجلسات الاستماع المتعلقة بهذه المخالفات. لسنوات عديدة، كانت الملاحقات القضائية للمخالفات نادرة. [ 62 ]
ربما تغير هذا الوضع مع تغريم دار رعاية المسنين في شمال أيداهو (HONI) مبلغ 50,000 دولار أمريكي، لتكون بذلك أول جهة تُغرّم بسبب انتهاك محتمل لقواعد أمن قانون HIPAA، والذي أثر على أقل من 500 شخص. صرّحت راشيل سيجر، المتحدثة باسم وزارة الصحة والخدمات الإنسانية الأمريكية، قائلةً: "لم تُجرِ دار رعاية المسنين في شمال أيداهو (HONI) تحليلًا دقيقًا وشاملًا للمخاطر المتعلقة بسرية المعلومات الصحية الإلكترونية المحمية (ePHI) كجزء من عملية إدارة أمنها خلال الفترة من عام 2005 وحتى 17 يناير 2012". وقد بدأ هذا التحقيق إثر سرقة حاسوب محمول غير مشفر من سيارة أحد الموظفين، يحتوي على 441 سجلًا طبيًا للمرضى. [ 63 ]
حتى مارس 2013، حققت وزارة الصحة والخدمات الإنسانية الأمريكية في أكثر من 19,306 حالة، تم حلها إما بفرض تغييرات في ممارسات الخصوصية أو باتخاذ إجراءات تصحيحية. وفي حال قررت الوزارة عدم الامتثال، يتعين على الجهات المعنية تطبيق إجراءات تصحيحية. وقد تم التحقيق في شكاوى ضد أنواع مختلفة من الشركات، مثل سلاسل الصيدليات الوطنية، ومراكز الرعاية الصحية الكبرى، وشركات التأمين، وسلاسل المستشفيات، ومقدمي الخدمات الصحية الصغار الآخرين. ووجد تحقيق الوزارة أن 9,146 حالة منها قد تم فيها اتباع قانون HIPAA بشكل صحيح. في المقابل، لم تجد الوزارة سببًا كافيًا لإنفاذ القانون في 44,118 حالة؛ على سبيل المثال، انتهاك بدأ قبل بدء سريان قانون HIPAA، أو سحب المدعي للدعوى، أو نشاط لا يُعد انتهاكًا فعليًا للقواعد.
الباب الثالث: الأحكام الصحية المتعلقة بالضرائب التي تحكم حسابات التوفير الطبي
يُوحّد الباب الثالث المبلغ الذي يُمكن ادخاره لكل شخص في حساب التوفير الطبي قبل الضريبة . ابتداءً من عام 1997، أصبح حساب التوفير الطبي ("MSA") متاحًا للموظفين المشمولين بخطة ذات خصم مرتفع برعاية صاحب العمل، وهم أصحاب العمل الصغار والأفراد العاملون لحسابهم الخاص.
الباب الرابع: تطبيق وإنفاذ متطلبات التأمين الصحي الجماعي
يحدد الباب الرابع شروط خطط التأمين الصحي الجماعي فيما يتعلق بتغطية الأشخاص الذين يعانون من أمراض سابقة، ويعدل متطلبات استمرار التغطية. كما يوضح متطلبات استمرار التغطية ويتضمن توضيحًا لقانون COBRA .
الباب الخامس: تعويض الإيرادات الذي ينظم الخصومات الضريبية لأصحاب العمل
يتضمن الباب الخامس أحكامًا تتعلق بالتأمين على الحياة المملوك للشركات لأصحاب العمل الذين يقدمون أقساط التأمين على الحياة المملوكة للشركة، ويحظر خصم فوائد قروض التأمين على الحياة أو هبات الشركة أو العقود المتعلقة بالشركة من الضرائب. كما يلغي قاعدة المؤسسة المالية المتعلقة بقواعد تخصيص الفوائد. وأخيرًا، يُعدّل أحكام القانون المتعلقة بالأشخاص الذين يتخلون عن جنسية الولايات المتحدة أو الإقامة الدائمة، ويوسع نطاق ضريبة الهجرة المفروضة على أولئك الذين يُعتبرون متنازلين عن وضعهم الأمريكي لأسباب ضريبية، ويجعل أسماء المواطنين السابقين جزءًا من السجل العام من خلال إنشاء النشرة الفصلية للأفراد الذين اختاروا الهجرة . [ 64 ]
التأثيرات على البحث والرعاية السريرية
أحدث سنّ قواعد الخصوصية والأمان تغييرات جذرية في أساليب عمل الأطباء والمراكز الطبية. وقد أثارت الجوانب القانونية المعقدة والعقوبات الصارمة المحتملة المرتبطة بقانون HIPAA، بالإضافة إلى زيادة الأعمال الورقية وتكاليف تطبيقه، مخاوف لدى الأطباء والمراكز الطبية. وقد تناولت مقالة نُشرت في أغسطس/آب 2006 في مجلة " حوليات الطب الباطني" بعض هذه المخاوف المتعلقة بتطبيق قانون HIPAA وآثاره. [ 65 ]
التأثيرات على البحث
أثرت قيود قانون HIPAA المفروضة على الباحثين على قدرتهم على إجراء البحوث الاسترجاعية القائمة على السجلات الطبية، وكذلك على قدرتهم على تقييم المرضى بشكل استباقي من خلال التواصل معهم للمتابعة. أظهرت دراسة من جامعة ميشيغان أن تطبيق قاعدة خصوصية HIPAA أدى إلى انخفاض نسبة استبيانات المتابعة التي أكملها مرضى الدراسة بعد إصابتهم بنوبة قلبية من 96% إلى 34% . [ 66 ] وأظهرت دراسة أخرى، تناولت بالتفصيل آثار HIPAA على عملية تجنيد المشاركين في دراسة حول الوقاية من السرطان، أن التغييرات التي فرضها القانون أدت إلى انخفاض بنسبة 73% في تجنيد المرضى، وزيادة ثلاثة أضعاف في الوقت المستغرق في تجنيد المرضى، وزيادة ثلاثة أضعاف في متوسط تكاليف التجنيد. [ 67 ]
بموجب قانون HIPAA، يجب أن توثق نماذج الموافقة المستنيرة للدراسات البحثية كيفية الحفاظ على سرية المعلومات الصحية المحمية، مما قد يزيد من عوائق المشاركة. [ 65 ]
تشير هذه البيانات إلى أن قواعد الخصوصية الخاصة بقانون HIPAA قد يكون لها آثار سلبية على تكلفة وجودة البحوث الطبية . ونُقل عن الدكتورة كيم إيجل، أستاذة الطب الباطني في جامعة ميشيغان، في مقال نُشر في مجلة Annals قولها: "الخصوصية مهمة، لكن البحث مهم أيضًا لتحسين الرعاية. نأمل أن نتوصل إلى حلٍّ لهذه المسألة ونُطبّقه على النحو الأمثل." [ 65 ]
التأثيرات على الرعاية السريرية
إن تعقيد قانون HIPAA، بالإضافة إلى العقوبات الصارمة المحتملة على المخالفين، قد يدفع الأطباء والمراكز الطبية إلى حجب المعلومات عن من يحق لهم الحصول عليها. وقد خلصت مراجعة أجراها مكتب محاسبة الحكومة الأمريكية لتطبيق قاعدة خصوصية HIPAA إلى أن مقدمي الرعاية الصحية كانوا "غير متأكدين من مسؤولياتهم القانونية المتعلقة بالخصوصية، وغالبًا ما كانوا يتبعون نهجًا متحفظًا للغاية في الكشف عن المعلومات... أكثر مما هو ضروري لضمان الامتثال لقاعدة الخصوصية". [ 65 ] ولا تزال التقارير تشير إلى هذا الغموض. [ 68 ]
ساهم توحيد إجراءات التعامل مع المعلومات الصحية ومشاركتها بموجب قانون HIPAA في الحد من الأخطاء الطبية. ويضمن الوصول الدقيق وفي الوقت المناسب إلى معلومات المرضى اتخاذ مقدمي الرعاية الصحية قرارات مستنيرة، مما يقلل من مخاطر الأخطاء المتعلقة بالبيانات غير الكاملة أو غير الصحيحة. ويدعم هذا التوحيد ممارسات سريرية أكثر أمانًا ونتائج أفضل للمرضى. [ 69 ] علاوة على ذلك، يمنح قانون HIPAA المرضى الحق في الوصول إلى معلوماتهم الصحية، وطلب تعديل سجلاتهم، والحصول على بيان بالإفصاحات. [ 70 ] وهذا يمكّن المرضى من المشاركة بشكل أكبر في قرارات الرعاية الصحية الخاصة بهم ويضمن الشفافية في التعامل مع معلوماتهم.
تكاليف التنفيذ
في الفترة التي سبقت سنّ قوانين الخصوصية والأمن الخاصة بقانون HIPAA مباشرةً، كُلّفت المراكز الطبية والعيادات الطبية بالامتثال للمتطلبات الجديدة. وقد لجأت العديد من العيادات والمراكز إلى استشاريين من القطاع الخاص للحصول على المساعدة في الامتثال.
التعليم والتدريب
يُعدّ تعليم وتدريب مقدمي الرعاية الصحية شرطاً أساسياً للتطبيق الصحيح لكل من قاعدة الخصوصية وقاعدة الأمن في قانون HIPAA. [ 71 ] [ 72 ]
يجب أن يتلقى مقدمو الرعاية الصحية تدريبًا أوليًا على سياسات وإجراءات قانون HIPAA، بما في ذلك قاعدة الخصوصية وقاعدة الأمن. يغطي هذا التدريب كيفية التعامل مع المعلومات الصحية المحمية (PHI)، وحقوق المرضى، ومعيار الحد الأدنى الضروري. ويتعرف مقدمو الرعاية على أنواع المعلومات المحمية بموجب قانون HIPAA، مثل السجلات الطبية، ومعلومات الفواتير، وأي معلومات صحية أخرى. [ 73 ] كما يتم تدريبهم على حقوق المرضى بموجب قانون HIPAA، مثل حقهم في الوصول إلى سجلاتهم الصحية وطلب تصحيحها. [ 74 ] يُوصى بتدريب دوري للمتدربين الجدد لإبقائهم على اطلاع دائم بأي تغييرات في لوائح HIPAA وأفضل الممارسات. ويشمل ذلك تحديثات حول السياسات والإجراءات الجديدة، وأي تغييرات جوهرية في الممارسات الحالية.
خطأ إملائي في HIPPA
"الناس هم من يحددون معنى هذا الاختصار."
على الرغم من أن اختصار HIPAA يتطابق مع عنوان القانون العام رقم 104-191 لعام 1996، قانون قابلية نقل التأمين الصحي والمساءلة ، إلا أنه يُشار إليه أحيانًا بشكل خاطئ باسم HIPPA ، ويُقال إنه يشير إلى "قانون خصوصية المعلومات الصحية وقابلية نقلها" [ 76 ] [ 77 ] ، أو "قانون حماية خصوصية المعلومات الصحية" [ 75 ]، أو "قانون خصوصية التأمين الصحي وحمايته" [ 78 ] . وقد لوحظ هذا الخطأ الإملائي في كتابة HIPAA بين محتالي كوفيد-19 [ 79 ] .
المخالفات

بحسب مكتب الحقوق المدنية التابع لوزارة الصحة والخدمات الإنسانية الأمريكية، فقد تلقى المكتب بين أبريل 2003 ويناير 2013، 91,000 شكوى تتعلق بانتهاكات قانون HIPAA، أسفر 22,000 منها عن إجراءات إنفاذ متنوعة (من تسويات إلى غرامات)، بينما أحيل 521 منها إلى وزارة العدل الأمريكية كقضايا جنائية. [ 80 ] ومن أمثلة الانتهاكات الجسيمة للمعلومات المحمية وغيرها من انتهاكات قانون HIPAA ما يلي:
- أكبر خسارة للبيانات أثرت على 4.9 مليون شخص من قبل شركة Tricare Management of Virginia في عام 2011 [ 81 ]
- أكبر الغرامات التي تم فرضها على أنظمة الرعاية الصحية التذكارية في عام 2017 هي 5.5 مليون دولار للوصول إلى المعلومات السرية لـ 115143 مريضًا، و 4.3 مليون دولار تم فرضها على شركة سيجنيت هيلث في ماريلاند في عام 2010 لتجاهلها طلبات المرضى للحصول على نسخ من سجلاتهم الخاصة وتجاهلها المتكرر لاستفسارات المسؤولين الفيدراليين [ 82 ].
- تم توجيه أول لائحة اتهام جنائية في عام 2011 ضد طبيب من ولاية فرجينيا قام بمشاركة معلومات مع صاحب عمل أحد المرضى "تحت ذرائع كاذبة مفادها أن المريض يشكل تهديدًا خطيرًا ووشيكًا لسلامة الجمهور، بينما كان يعلم في الواقع أن المريض لا يشكل مثل هذا التهديد".
وفقًا لـ Koczkodaj et al.، 2018، [ 83 ] فإن العدد الإجمالي للأفراد المتضررين منذ أكتوبر 2009 هو 173398820.
يلخص الجدول التالي الفروقات بين العقوبات المدنية والجنائية:
| نوع المخالفة | العقوبة المدنية (الحد الأدنى) | العقوبة المدنية (الحد الأقصى) |
|---|---|---|
| لم يكن الفرد يعلم (وبممارسة العناية المعقولة ما كان ليعلم) أنه انتهك قانون HIPAA | غرامة قدرها 100 دولار لكل مخالفة، بحد أقصى سنوي قدره 25000 دولار للمخالفات المتكررة | غرامة قدرها 50 ألف دولار لكل مخالفة، بحد أقصى سنوي قدره 1.5 مليون دولار. |
| انتهاك قانون HIPAA بسبب سبب معقول وليس بسبب إهمال متعمد | غرامة قدرها 1000 دولار لكل مخالفة، بحد أقصى سنوي قدره 100000 دولار للمخالفات المتكررة | غرامة قدرها 50 ألف دولار لكل مخالفة، بحد أقصى سنوي قدره 1.5 مليون دولار. |
| انتهاك قانون HIPAA بسبب الإهمال المتعمد، ولكن تم تصحيح الانتهاك خلال الفترة الزمنية المطلوبة. | غرامة قدرها 10,000 دولار لكل مخالفة، بحد أقصى سنوي قدره 250,000 دولار للمخالفات المتكررة | غرامة قدرها 50 ألف دولار لكل مخالفة، بحد أقصى سنوي قدره 1.5 مليون دولار. |
| انتهاك قانون HIPAA بسبب الإهمال المتعمد ولم يتم تصحيحه. | غرامة قدرها 50 ألف دولار لكل مخالفة، بحد أقصى سنوي قدره مليون دولار. | غرامة قدرها 50 ألف دولار لكل مخالفة، بحد أقصى سنوي قدره 1.5 مليون دولار. |
| نوع المخالفة | العقوبة الجنائية | |
| الكيانات المشمولة والأفراد المحددون الذين يحصلون "عن علم" على معلومات صحية قابلة للتحديد بشكل فردي أو يفصحون عنها | غرامة تصل إلى 50 ألف دولار السجن لمدة تصل إلى سنة واحدة | |
| الجرائم المرتكبة تحت ذرائع كاذبة | غرامة تصل إلى 100 ألف دولار السجن لمدة تصل إلى 5 سنوات | |
| الجرائم المرتكبة بقصد بيع أو نقل أو استخدام المعلومات الصحية التي يمكن تحديد هوية الأفراد من خلالها لتحقيق ميزة تجارية أو مكسب شخصي أو ضرر خبيث | غرامة تصل إلى 250 ألف دولار السجن لمدة تصل إلى 10 سنوات |
المعلومات التشريعية
في عام ١٩٩٤، أعرب الرئيس كلينتون عن رغبته في تحسين نظام الرعاية الصحية. إلا أن إصلاحاته لم تُكلل بالنجاح، على الأرجح بسبب نقص الدعم. [ ٨٤ ] يشرح كتاب "التقويم الفصلي للكونغرس" لعام ١٩٩٦ كيف تعاون عضوا مجلس الشيوخ، نانسي كاسيباوم (جمهورية - كانساس) وتيد كينيدي (ديمقراطي - ماساتشوستس)، ووضعا مشروع قانون يُعرف باسم "قانون إصلاح التأمين الصحي لعام ١٩٩٥"، أو "قانون كاسيباوم-كينيدي". [ ٨٥ ] تعثر هذا القانون رغم إقراره في مجلس الشيوخ. وفي خطاب حالة الاتحاد لعام ١٩٩٦، ضغط كلينتون على هذه القضية، مما أدى إلى تعاون بين الحزبين. [ ٨٤ ] بعد نقاشات ومفاوضات مطولة، تغير مسار الأمور بعد قبول تسوية بين كينيدي ورئيس لجنة الطرق والوسائل، بيل آرتشر، عقب إدخال تعديلات على مشروع قانون كاسيباوم-كينيدي الأصلي. [ 86 ] بعد ذلك بوقت قصير، تم توقيع مشروع القانون ليصبح قانونًا من قبل الرئيس كلينتون وأطلق عليه اسم قانون قابلية نقل التأمين الصحي والمساءلة لعام 1996 (HIPAA).
- القانون العام 104-191 (نص) (PDF) ، 110 Stat. 1936
- HR 3103 ؛ H. Rept. 104–469، الجزء 1؛ H. Rept. 104-736
- S. 1028 ؛ S. 1698 ؛ S. Rept. 104-156
- معايير الأمن التابعة لوزارة الصحة والخدمات الإنسانية ، 45 CFR 160 و 45 CFR 162 و 45 CFR 164
- معايير وزارة الصحة والخدمات الإنسانية الأمريكية بشأن خصوصية المعلومات الصحية التي يمكن تحديد هوية الأفراد، 45 CFR 160 و 45 CFR 164
توسع
في 25 يونيو 2024، أصدرت وزارة الصحة والخدمات الإنسانية قاعدة جديدة "لدعم خصوصية الرعاية الصحية الإنجابية". وتعدل هذه القاعدة معايير خصوصية المعلومات الصحية التي يمكن تحديد هوية الأفراد بموجب قانون HIPAA وقانون HITECH.
تقوم هذه القاعدة النهائية ("قاعدة الخصوصية لعام 2024") بتعديل أحكام قاعدة الخصوصية لتعزيز حماية الخصوصية للمعلومات الصحية الشخصية الحساسة للغاية المتعلقة بالرعاية الصحية الإنجابية للفرد، وتعمل بشكل مباشر على تحقيق أهداف قانون HIPAA من خلال وضع حد أدنى من الحماية للمعلومات الصحية الشخصية وتوفير راحة البال الضرورية لقدرة الأفراد على الحصول على رعاية صحية إنجابية قانونية.
أحد جوانب هذا التغيير الجديد يحظر على مسؤولي الصحة الكشف عن السجلات المتعلقة بالصحة الإنجابية مثل الخصوبة واستخدام وسائل منع الحمل والإجهاض، لجهات إنفاذ القانون إلا في حالة التحقيق الجنائي. [ 88 ]
مراجع
- ↑ أتشينسون، برايان ك.؛ فوكس، دانيال م. (مايو-يونيو 1997). "سياسات قانون قابلية نقل التأمين الصحي والمساءلة" (ملف PDF) . شؤون الصحة . 16 (3): 146-150 . doi : 10.1377/hlthaff.16.3.146 . PMID 9141331. مؤرشف من الأصل (ملف PDF) بتاريخ 16 يناير 2014. تم الاطلاع عليه بتاريخ 16 يناير 2014 .
- ↑ "المؤتمر 104، الدورة الأولى، S.1028" (ملف PDF) . مؤرشف (ملف PDF) من الأصل بتاريخ 16-06-2012.
- ↑ "قانون قابلية نقل التأمين الصحي والمساءلة لعام 1996". القانون العام .
- ↑ إيديميكونغ، بيتر ف.؛ أناماراجو، بافان؛ هايدل، ميسيل ج. (2023)، "قانون قابلية نقل التأمين الصحي والمساءلة" ، ستات بيرلز ، تريجر آيلاند (فلوريدا): ستات بيرلز للنشر، PMID 29763195 ، تاريخ الاسترجاع 15 يونيو 2023
- ↑ "سجلاتك الطبية" . 19 نوفمبر 2008.
- ↑ "خطط التأمين الصحي والمزايا: قابلية نقل التغطية الصحية" . وزارة العمل الأمريكية . 9 ديسمبر 2015. مؤرشف من الأصل في 20 ديسمبر 2016. تم الاطلاع عليه في 5 نوفمبر 2016 .
- ↑ "نظرة عامة" . www.cms.gov . 13-09-2016. مؤرشف من الأصل بتاريخ 02-11-2016 . تم الاطلاع عليه بتاريخ 05-11-2016 .
- ↑ بيرغر، مارك سي؛ بلاك، دان أ؛ سكوت، فرانك أ. (2004). "هل يوجد ما يُسمى بـ"قفل الوظيفة"؟ أدلة من حقبة ما قبل قانون HIPAA" . المجلة الاقتصادية الجنوبية . 70 (4): 953-976 . doi : 10.2307/4135282 . ISSN 0038-4038 . JSTOR 4135282 .
- ↑ "معلومات عن عناوين قانون HIPAA" . www.dhcs.ca.gov . تم الاطلاع عليه بتاريخ 31 أكتوبر 2021 .
- ↑
- ↑
- ↑
- ↑
- ↑ (القسم الفرعي ب، المادة 111)
- ↑ "قانون HIPAA للعاملين في مجال الرعاية الصحية: قاعدة الخصوصية (فيديو)" . Sage Knowledge . 2014. doi : 10.4135/9781529727890 .
- ↑ 42 U.S.C § 1320a-7c
- ↑ 42 U.S.C § 1395ddd
- ↑ 42 U.S.C § 1395b-5
- ١ ٢ "٤٢ قانون الولايات المتحدة § ١٣٩٥ddd - برنامج نزاهة الرعاية الطبية" . معهد المعلومات القانونية . مؤرشف من الأصل بتاريخ ٢٠١٨-٠٣-٢١ . تم الاسترجاع بتاريخ ٢٠١٨-٠٣-٢١ .
- 1 2 45 CFR 160.103
- ↑ "قواعد تبسيط الإجراءات الإدارية الأخرى" . 4 ديسمبر 2015.
- ↑ تيري، كين "خصوصية المريض - التهديدات الجديدة" مؤرشف في 20 نوفمبر 2015 في Wayback Machine ، مجلة ممارسة الأطباء ، المجلد 19، العدد 3، عام 2009، تاريخ الوصول 2 يوليو 2009
- ↑ انظر 45 CFR القسمين 160.102 و 160.103 مؤرشف بتاريخ 2012-01-12 في Wayback Machine .
- ↑ 45 CFR 164.524
- ↑ 45 CFR 164.512
- ↑ (مكتب الحقوق المدنية)، مكتب الحقوق المدنية (7 مايو 2008). "ملخص قاعدة خصوصية قانون HIPAA" . مؤرشف من الأصل في 6 ديسمبر 2015.
- ↑ 45 CFR 164.524
- ↑ 45 CFR 164.502
- ↑ 45 CFR 164.502
- ↑ 45 CFR 164.526
- ↑ 45 CFR 164.522
- ↑ رو، ليندا (2005). "ما يحتاج المسؤولون القضائيون إلى معرفته حول قاعدة خصوصية قانون HIPAA". مجلة NASPA . 42 (4): 498-512 . doi : 10.2202/0027-6014.1537 . ProQuest 62084860 .
- ↑ 45 CFR 164.528
- ↑ 45 CFR 164.530
- ↑ 45 CFR 164.530
- ↑ "كيفية تقديم شكوى بشأن خصوصية المعلومات الصحية إلى مكتب الحقوق المدنية" (ملف PDF) . مؤرشف من النسخة الأصلية (ملف PDF) بتاريخ 21 ديسمبر 2016. تم الاطلاع عليه بتاريخ 7 أكتوبر 2017 .
- ↑ 45 CFR 160.306
- ↑ «انتشار السجلات يثير مخاوف من انتهاك الخصوصية» مؤرشف بتاريخ 10 يوليو 2017 في أرشيف الإنترنت (Wayback Machine )، 23 ديسمبر 2006، بقلم ثيو فرانسيس، صحيفة وول ستريت جورنال
- ↑ «جامعة كاليفورنيا تُسوّي قضية خصوصية وأمن المعلومات الصحية (HIPAA) المتعلقة بمرافق نظام UCLA الصحي» . وزارة الصحة والخدمات الإنسانية. مؤرشف من الأصل بتاريخ ١٢ أكتوبر ٢٠١٧.
- ↑ كافي، أيشواريا (22 يوليو 2021). "كيف يعمل قانون HIPAA ولماذا يسيء الناس فهمه" . صحيفة نيويورك تايمز . ISSN 0362-4331 . تاريخ الاسترجاع: 23 يوليو 2021 .
- ↑ تشيو، أليسون (22 مايو 2021). "شرح قانون HIPAA: لا، إنه لا يمنع الأسئلة المتعلقة بحالة التطعيم" . صحيفة واشنطن بوست . تم الاطلاع عليه بتاريخ 23 يوليو 2021 .
- ↑ "النائبة مارجوري تايلور غرين، في عشر كلمات أو أقل، تُسيء فهم قانون HIPAA تمامًا" . القانون والجريمة . 21 يوليو 2021. تاريخ الاطلاع: 23 يوليو 2021 .
- ↑ (مكتب الحقوق المدنية)، مكتب الحقوق المدنية (30 أكتوبر 2015). "وضع قواعد قانون HIPAA الشاملة" .
- ↑ معلومات صحية عن الأفراد المتوفين، مؤرشفة بتاريخ 19-10-2017 في أرشيف الإنترنت (Wayback Machine) عام 2013
- ↑ كوهين، جيسيكا كيم (30 أغسطس 2017). "وزارة الصحة والخدمات الإنسانية الأمريكية تُصدر إعفاءً محدودًا من قانون HIPAA خلال إعصار هارفي: 5 أمور يجب معرفتها" . www.beckershospitalreview.com . تاريخ الاسترجاع: 19 مارس 2024 .
- ↑ "حق الأفراد بموجب قانون HIPAA في الوصول إلى معلوماتهم الصحية" . HHS.gov . 2016-01-05. مؤرشف من الأصل في 2017-12-02 . تم الاطلاع عليه في 2017-12-10 .
- ↑ مكتب الحقوق المدنية (OCR)، مكتب الحقوق المدنية (24 يونيو 2016). "2042- ما هي المعلومات الصحية الشخصية التي يحق للأفراد بموجب قانون HIPAA الوصول إليها من مقدمي الرعاية الصحية وخطط التأمين الصحي الخاصة بهم؟" . HHS.gov . تاريخ الاسترجاع: 1 سبتمبر 2021 .
- ↑ "حق الأفراد بموجب قانون HIPAA في الوصول إلى معلوماتهم الصحية 45 CFR § 164.524" . وزارة الصحة والخدمات الإنسانية الأمريكية. 5 يناير 2016. تاريخ الاطلاع: 10 أبريل 2021 .
- ↑ مكتب الحقوق المدنية (OCR)، مكتب الحقوق المدنية (20 نوفمبر 2009). "ملخص قاعدة أمن قانون HIPAA" . HHS.gov . تم الاطلاع عليه بتاريخ 17 مارس 2021 .
- ↑ أهلرز، مايك م. (25 فبراير 2014). "تغريم شركة أسيانا 500 ألف دولار لتقصيرها في مساعدة العائلات - سي إن إن" . سي إن إن. مؤرشف من الأصل بتاريخ 27 فبراير 2014.
- ↑ "مركز التعديل الأول | معهد منتدى الحرية" . مؤرشف من الأصل بتاريخ 2016-06-05 . تم الاطلاع عليه بتاريخ 2016-04-19 .
- ↑ "صحيفة نيويورك تايمز تُحلل "العواقب غير المقصودة" لقاعدة خصوصية قانون HIPAA" . 3 يونيو 2003. مؤرشف من الأصل في 6 مايو 2016.
- ↑ إدارة الضمان الاجتماعي الأمريكية. "الباب الحادي عشر - الأحكام العامة، ومراجعة النظراء، وتبسيط الإجراءات الإدارية" . www.ssa.gov . تاريخ الاسترجاع: 18 يوليو 2020 .
- ↑ تراينور، كيت (2002). "تمديد تاريخ الامتثال لقانون HIPAA للمعاملات الإلكترونية" . المجلة الأمريكية لصيدلة النظم الصحية . 59 (5): 402. doi : 10.1093/ajhp/59.5.402 . PMID 11887402. تاريخ الاسترجاع: 16 ديسمبر 2023 .
- ↑ "نظرة عامة" . www.cms.gov . 26 يوليو 2017. مؤرشف من الأصل في 18 أكتوبر 2017.
- ↑ "نظرة عامة" . www.cms.gov . 28 مارس 2016. مؤرشف من الأصل في 12 فبراير 2012.
- ↑ CSM.gov "خدمات الرعاية الطبية والرعاية الصحية" "معايير المعاملات الإلكترونية - إصدارات جديدة، معيار جديد، ومجموعة رموز جديدة - القواعد النهائية"
- ↑ «المشكلة المُلحة في تبادل البيانات الإلكترونية في الرعاية الصحية: الانتقال من التصنيف الدولي للأمراض (ICD-10) إلى قانون HIPAA 5010» 10 أكتوبر 2009 - شهيد ن. شاه
- ↑ "قاعدة أمن قانون HIPAA وتحليل المخاطر" . الجمعية الطبية الأمريكية. 14 ديسمبر 2023.
- ↑ وفاء، تيم (صيف 2010). "كيف أدى غياب التفاصيل التقنية المحددة في قانون HIPAA إلى المساس بخصوصية المريض". مجلة القانون بجامعة شمال إلينوي . 30 (3). SSRN 1547425 .
- ↑ قانون قابلية نقل التأمين الصحي والمساءلة لعام 1996 (HIPAA). مؤرشف بتاريخ 8 يناير 2014 في Wayback Machine. ستيف أندرسون: HealthInsurance.org.
- ↑ قانون الخصوصية الطبية لا يترتب عليه غرامات. مؤرشف بتاريخ 13-10-2017 في Wayback Machine. روب شتاين: صحيفة واشنطن بوست .
- ↑ "الحكومة الفيدرالية تُشدد تطبيق قانون HIPAA بتسوية قضية رعاية المسنين - مجلة SC" . 7 يناير 2013. مؤرشف من الأصل بتاريخ 9 يناير 2013. تم الاطلاع عليه بتاريخ 9 يناير 2013 .شددت السلطات الفيدرالية تطبيق قانون HIPAA من خلال تسوية تتعلق بدور الرعاية التلطيفية
- ↑ كيرش، مايكل س. (2004). "العقوبات البديلة وقانون الضرائب الفيدرالي: الرموز، والتشهير، وإدارة المعايير الاجتماعية كبديل للسياسة الضريبية الفعالة". مجلة آيوا للقانون . 89 (863). SSRN 552730 .
- 1 2 3 4 ويلسون ج (2006). "قاعدة الخصوصية في قانون قابلية نقل التأمين الصحي والمساءلة تثير مخاوف مستمرة بين الأطباء والباحثين". حوليات الطب الباطني . 145 (4): 313-316 . doi : 10.7326/0003-4819-145-4-200608150-00019 . PMID 16908928. S2CID 32140125 .
- ↑ أرمسترونغ د، كلاين-روغرز إي، جاني س، غولدمان إي، فانغ ج، موخيرجي د، نالاموثو ب، إيغل ك (2005). "الأثر المحتمل لقاعدة خصوصية قانون HIPAA على جمع البيانات في سجل مرضى متلازمة الشريان التاجي الحادة". أرشيف الطب الباطني . 165 (10): 1125-1129 . doi : 10.1001/archinte.165.10.1125 . PMID 15911725 .
- ↑ وولف م، بينيت س (2006). "منظور محلي لتأثير قاعدة خصوصية قانون HIPAA على البحث" . السرطان . 106 (2): 474-479 . doi : 10.1002/cncr.21599 . PMID 16342254 .
- ↑ غروس، جين (3 يوليو/تموز 2007). "الحفاظ على سرية بيانات المرضى، حتى عن الأقارب" . صحيفة نيويورك تايمز . مؤرشف من الأصل في 12 أغسطس/آب 2017. تم الاطلاع عليه في 11 أغسطس/آب 2019 .
- ↑ [إن تعقيد قانون HIPAA، بالإضافة إلى العقوبات الصارمة المحتملة على المخالفين، قد يدفع الأطباء والمراكز الطبية إلى حجب المعلومات عن أولئك الذين قد يكون لهم الحق في الحصول عليها. وقد وجدت مراجعة أجراها مكتب محاسبة الحكومة الأمريكية لتطبيق قاعدة خصوصية HIPAA أن مقدمي الرعاية الصحية كانوا "غير متأكدين من مسؤولياتهم القانونية المتعلقة بالخصوصية، وغالبًا ما استجابوا بنهج حذر للغاية في الكشف عن المعلومات... أكثر مما هو ضروري لضمان الامتثال لقاعدة الخصوصية".[65] ولا تزال التقارير عن هذا الغموض مستمرة.[68] "دليل الطبيب لخصوصية HIPAA". مجلة التمريض بجامعة ييل . يناير 2016.
{{cite web}}: تحقق من|url=القيمة ( مساعدة ) - ↑ "دليل الطبيب السريري لخصوصية قانون HIPAA" (ملف PDF) . التمريض، جامعة ييل . يناير 2016.
- ↑ "السجل الفيدرالي :: طلب الوصول" .
- ↑ "السجل الفيدرالي :: طلب الوصول" .
- ↑ "أساسيات قانون HIPAA لمقدمي الخدمات: قواعد الخصوصية والأمان والإبلاغ عن الاختراقات" (ملف PDF) . التوعية والتثقيف . فبراير 2023.
- ↑ "أساسيات قانون HIPAA لمقدمي الخدمات: قواعد الخصوصية والأمان والإبلاغ عن الاختراقات" (ملف PDF) . التوعية والتثقيف .
- 1 2 موريسون، سارة (20 أبريل 2021). "شرح قانون HIPAA، قانون خصوصية المعلومات الصحية الذي هو أكثر تقييدًا مما تعتقد" . فوكس . تم الاطلاع عليه في 31 أكتوبر 2023 .
- ↑ "محكمة مقاطعة الولايات المتحدة" (ملف PDF) . 16 سبتمبر 2010.
انتهاك قانون خصوصية المعلومات الصحية وقابلية نقلها. ("HIPAA")
- ↑ إس إي روس (2003). "آثار تعزيز وصول المرضى إلى سجلاتهم الطبية: مراجعة" . مجلة الجمعية الأمريكية للمعلوماتية الطبية . 10 (2): 129-138 . doi : 10.1197/jamia.M1147 . PMC 150366. PMID 12595402. ينص قانون خصوصية
التأمين الصحي وقابلية نقله (HIPAA) على أن...
- ↑ «لا، السؤال عما إذا كنت قد تلقيت التطعيم لا يُعد انتهاكًا لقانون HIPAA» . wtsp.com . ١٣ سبتمبر ٢٠٢١. تم الاطلاع عليه بتاريخ ٣١ أكتوبر ٢٠٢٣ .
- ↑ لافرانيير، شارون؛ هامبي، كريس (5 أبريل 2020). "شيء آخر يدعو للخوف: محتالو فيروس كورونا" . صحيفة نيويورك تايمز . تم الاطلاع عليه بتاريخ 31 أكتوبر 2023 .
- ↑ "أبرز إنجازات الإنفاذ" . الصفحة الرئيسية لمكتب الحقوق المدنية، خصوصية المعلومات الصحية، أنشطة ونتائج الإنفاذ، أبرز إنجازات الإنفاذ . وزارة الصحة والخدمات الإنسانية الأمريكية. مؤرشف من الأصل في 5 مارس 2014. تم الاطلاع عليه في 3 مارس 2014 .
- ↑ "الانتهاكات التي تؤثر على 500 فرد أو أكثر" . الصفحة الرئيسية لمكتب الحقوق المدنية، خصوصية المعلومات الصحية، قانون وقواعد تبسيط الإجراءات الإدارية لقانون HIPAA، قاعدة الإبلاغ عن الاختراقات . وزارة الصحة والخدمات الإنسانية الأمريكية. مؤرشف من الأصل في 15 مارس 2015. تم الاطلاع عليه في 3 مارس 2014 .
- ↑ «الغرامة المالية المدنية» . الموقع الرسمي لوزارة الصحة والخدمات الإنسانية الأمريكية. أكتوبر 2010. مؤرشف من الأصل في 8 أكتوبر 2017. تم الاطلاع عليه في 8 أكتوبر 2017 .
- ^ كوكزكوداج، فالديمار دبليو. مازوريك، ميروسلاف؛ سترزالكا، دومينيك؛ وولني دومينياك، أليجا؛ وودبري سميث، مارك (2019/01/01). "انتهاكات السجلات الصحية الإلكترونية كمؤشرات اجتماعية" . بحوث المؤشرات الاجتماعية . 141 (2): 861– 871. دوى : 10.1007 / s11205-018-1837-z . ردمك 1573-0921 . S2CID 255006896 .
- 1 2 "قانون قابلية نقل التأمين الصحي والمساءلة - LIMSWiki" . www.limswiki.org . تم الاطلاع عليه بتاريخ 10-10-2021 .
- ↑ كيد، دوزير سي. (1951). "مراجعة كتاب: التقويم الفصلي للكونغرس: الدورة الثانية للكونغرس الحادي والثمانين. المجلد السادس" . مجلة الصحافة الفصلية . 28 (3): 389-390 . doi : 10.1177/107769905102800313 . ISSN 0022-5533 . S2CID 164443756 .
- ↑ "قانون قابلية نقل التأمين الصحي والمساءلة (HIPAA) | كوليغا" . www.colleaga.org . مؤرشف من الأصل بتاريخ 10-10-2021 . تم الاطلاع عليه بتاريخ 10-10-2021 .
- ↑ مكتب وزير الصحة والخدمات الإنسانية (25 يونيو 2025). "قاعدة خصوصية قانون HIPAA لدعم خصوصية الرعاية الصحية الإنجابية" . السجل الفيدرالي . مكتب الحقوق المدنية. ص 97. تاريخ الاطلاع: 25 سبتمبر 2025 .
- ↑ "قاعدة خصوصية قانون HIPAA لدعم خصوصية الرعاية الصحية الإنجابية" . السجل الفيدرالي . 26-04-2024 . تاريخ الاسترجاع: 29-06-2025 .
روابط خارجية
- مكتب كاليفورنيا لتنفيذ قانون HIPAA مؤرشف بتاريخ 2012-11-01 على موقع Wayback Machine (CalOHI)
- "قانون HIPAA" ، مراكز خدمات الرعاية الطبية والرعاية الصحية (CMS)
- تقارير خدمة أبحاث الكونغرس (CRS) بشأن قانون HIPAA ، ومكتبات جامعة شمال تكساس
- النص الكامل لقانون قابلية نقل التأمين الصحي والمساءلة (PDF/TXT) - مكتب الطباعة الحكومي الأمريكي
- صفحة مكتب الحقوق المدنية حول قانون HIPAA
- قوانين الكونغرس الأمريكي رقم 104
- مسح البيانات
- تشريعات التأمين
- تشريعات الخصوصية الطبية
- برنامج الرعاية الطبية (Medicare) وبرنامج المساعدة الطبية (Medicaid) (الولايات المتحدة)
- قانون الخصوصية في الولايات المتحدة
- الامتثال الأمني
- التشريعات الصحية الفيدرالية في الولايات المتحدة
- تشريعات الخصوصية الفيدرالية في الولايات المتحدة
- تشريعات التأمين الفيدرالية في الولايات المتحدة
