Die Rolle der HIPAA-Vorschriften im aufstrebenden Telemedizin-Sektor
#LIVE2.0 #Review
Der Health Insurance Portability and Accountability Act, allgemein bekannt als HIPAA-Vorschriften, ist ein US-Bundesgesetz, das sich auf den Schutz der Privatsphäre und den Schutz sensibler Patientengesundheitsdaten konzentriert.
Nach seiner Verabschiedung im Jahr 1996 erließ das Gesundheitsministerium der Vereinigten Staaten (Department of Health and Human Services, HHS) die HIPAA-Datenschutzregel (Privacy Rule), während die HIPAA-Sicherheitsregel (Security Rule) eine Teilmenge der von der Datenschutzregel erfassten Informationen schützt.
Zweck von HIPAA?
Die HIPAA-Vorschriften verfolgen zwei Hauptzwecke: Erstens sollen sie Menschen, die von zyklischer Arbeitslosigkeit betroffen sind, einen kontinuierlichen Krankenversicherungsschutz bieten, was im Ergebnis die Kosten der Gesundheitsversorgung senkt, und zweitens sollen sie Missbrauch, Betrug und Verschwendung in der Krankenversicherung und der Gesundheitsversorgung entgegenwirken. Beide Zwecke dienen dem übergeordneten Ziel, den Zugang zu Langzeitpflegeleistungen und Krankenversicherung zu verbessern.
Mit den HIPAA-Vorschriften verbundene Interessengruppen
- Gesundheitsdienstleister**:** Jeder Gesundheitsdienstleister, unabhängig von der Spezialisierung oder dem Fachbereich der Gesundheitsversorgung, der Kommunikationstechnologie nutzt, um Patientengesundheitsdaten und andere Transaktionen auszutauschen, einschließlich Ansprüchen, Anfragen zur Leistungsberechtigung, Überweisungsgenehmigungsanträgen usw.

-
Krankenversicherungspläne: Organisationen oder Unternehmen, die eine Krankenversicherung anbieten oder die Kosten der medizinischen Versorgung für berechtigte Personen übernehmen. Die Krankenversicherungspläne umfassen die allgemeine Gesundheitsversorgung, Zahnpflege, Augenpflege usw. Dazu können Einrichtungen des öffentlichen und privaten Sektors gehören, wie etwa Medicare, Medicaid usw.
-
Geschäftspartner (Business Associates): Eine Einzelperson oder Einrichtung, die die Gesundheitsdaten eines Patienten nutzt oder offenlegt, um Dienstleistungen zu erbringen oder bereitzustellen, wozu die Bearbeitung von Ansprüchen, Datenanalyse, Nutzungsprüfung und Abrechnung gehören.
Diese Vorschriften wurden eingeführt, um die rechtliche Grundlage für die geschützten Gesundheitsdaten (Protected Health Information, PHI) zu schaffen. Das Gesundheitsministerium (Department of Health and Human Services, HHS) ist die verantwortliche Stelle, die die Einhaltung reguliert, während das Office for Civil Rights (OCR) die Einhaltung durchsetzt und auch für die Untersuchung von HIPAA-Verstößen zuständig ist.
Was sind geschützte Gesundheitsdaten?
Geschützte Gesundheitsdaten können als alles oder jede Information definiert werden, die Ihre personenbezogenen Identifikationsdaten (Personally Identifiable Information, PII) und Ihre Gesundheitsdaten enthält.
Es handelt sich um die Kombination der Identifikationsdaten einer Person, d. h. Name, Adresse, Kontaktdaten, sowie Gesundheitsdaten wie Krankenakten oder Versicherungsinformationen.

Ähnlich steht ePHI, das unter die HIPAA-Sicherheitsregel fällt, für (electronic protected health information, elektronisch geschützte Gesundheitsdaten) und ist anwendbar, wenn Gesundheitsdaten elektronisch geteilt, gespeichert oder abgerufen werden.
Warum sind die HIPAA-Vorschriften wichtig?
Obwohl HIPAA aus verschiedenen Gründen wichtig ist, besteht sein Hauptziel darin, die Privatsphäre und Vertraulichkeit der sensiblen Daten jeder einzelnen Person zu gewährleisten.
Es verschafft Patienten außerdem Zugang zu ihren jeweiligen Gesundheitsdaten und stellt gleichzeitig deren Sicherheit und Schutz sicher. Durch diese Vorschriften soll betrügerische Aktivität reduziert und gleichzeitig die Datensysteme verbessert werden.
Für Organisationen und Gesundheitsdienstleister dient HIPAA als Rahmenwerk, das den Zugang zu Gesundheitsdaten schützt, indem festgelegt wird, wer solche sensiblen Informationen einsehen, teilen oder wer davon ausgeschlossen ist, sie einzusehen oder zu teilen.
Die Organisation, die mit PHI umgeht, oder Subunternehmer und alle anderen zugehörigen Geschäftspartner müssen physische Sicherheitsmaßnahmen eingerichtet haben, um vollständig konform zu sein.
Diese Vorschriften zielen darauf ab, Einzelpersonen zu schützen und ihnen direkten Zugang zu ihren persönlichen Krankenakten zu ermöglichen, und heben zugleich verschiedene Regeln und Maßnahmen für jede Person oder Organisation hervor, die Gesundheitsdaten erstellt, speichert, übermittelt oder nutzt.
Organisationen und Gesundheitseinrichtungen werden durch diese Vorschriften rechenschaftspflichtig und müssen Gesundheitsdaten in vollständiger Übereinstimmung mit den Vorschriften des HIPAA-Gesetzes verwalten.
Die effiziente Bearbeitung von Gesundheitsansprüchen und die Reduzierung übermäßigen Papieraufwands tragen zu verbesserten Geschäftsabläufen und Systemen bei und haben das Potenzial, Milliarden von Steuergeldern einzusparen, und tragen zu einem verbesserten Service für Leistungserbringer, Versicherer und die Öffentlichkeit im Allgemeinen bei.
Maßnahmen, die im Einklang mit HIPAA zu ergreifen sind
Administrative Anforderungen: Regeln, um sicherzustellen, dass die eingegliederten Patientendaten korrekt und für autorisierte Parteien zugänglich sind, und die formelle Datenschutzverfahren in einem schriftlichen Dokument erfordern.
- Benennung einer zuständigen Führungskraft zur Überwachung und Aufsicht der Datensicherheit und der HIPAA-Konformität.
- Liste der Mitarbeitenden, die Zugriff auf Patientendaten haben.
- Vertraut machen und Schulung der Mitarbeitenden hinsichtlich der Datenschutzrichtlinie der jeweiligen Organisation
- Formelle Verträge, die von externen Parteien zu unterzeichnen sind, um die HIPAA-Sicherheitsregeln beim Zugriff auf geschützte Patientendaten einzuhalten
- Führung eines Backup-Datenspeichers und eines Notfall-Minderungsplans für den Fall natürlicher oder vom Menschen verursachter Katastrophen, die zu Informationsverlust führen könnten.
- Aufbau eines technischen Support-Teams, das komplexe Probleme im IT-System identifiziert, behandelt und behebt.
Physische Sicherheitsanforderungen: Regeln, die Organisationen helfen, physischen Diebstahl und Verlust von Geräten mit Patientendaten zu verhindern.
- Aufstellung der Computer außerhalb des Zugriffs der Allgemeinheit, mit eingeschränktem Zugang und sicheren Arbeitsplätzen
- Beschränkung des Zugangs zu Sicherheitsbereichen und vertraulichen Dokumenten durch Hinzufügen einer Anmeldevoraussetzung für begrenzte oder benannte Zuständige
- Vorsicht beim Aufrüsten oder Entsorgen von Hardware und Software, um jeglichen Informationsverlust zu verhindern
Technische Sicherheitsanforderungen: Maßnahmen, die Netzwerke und Geräte vor Datenschutzverletzungen schützen:
- Benennung einer zuständigen Führungskraft zur Überwachung und Aufsicht der Datensicherheit und der HIPAA-Konformität.
- Liste der Mitarbeitenden, die Zugriff auf Patientendaten haben.
- Vertraut machen und Schulung der Mitarbeitenden hinsichtlich der Datenschutzrichtlinie der jeweiligen Organisation
- Formelle Verträge, die von externen Parteien zu unterzeichnen sind, um die HIPAA-Sicherheitsregeln beim Zugriff auf geschützte Patientendaten einzuhalten
- Führung eines Backup-Datenspeichers und eines Notfall-Minderungsplans für den Fall natürlicher oder vom Menschen verursachter Katastrophen, die zu Informationsverlust führen könnten.
- Aufbau eines technischen Support-Teams, das komplexe Probleme im IT-System identifiziert, behandelt und behebt.
Strafen nach der HIPAA-Datenschutzregel
Gemäß der HIPAA-Datenschutzregel könnte jede Datenschutzverletzung im Gesundheitswesen oder das Versäumnis, Patienten Zugang zu ihren PHI zu gewähren, zu einer Geldstrafe durch das OCR führen. Obwohl die Strafen je nach Schwere des Verstoßes variieren, gibt es vier Hauptkategorien:
-
Ein unwissentlicher Verstoß gegen HIPAA beläuft sich auf 100 $ pro Verstoß, mit einem jährlichen Höchstbetrag von 25.000 $ bei wiederholten Verstößen.
-
Falls ein angemessener Grund für einen Verstoß gegen HIPAA festgestellt wird, würde die verhängte Geldstrafe 1.000 $ pro Verstoß betragen, mit einem jährlichen Höchstbetrag von 100.000 $ bei wiederholten Verstößen.
-
Wird der Verstoß innerhalb eines bestimmten Zeitraums aufgrund vorsätzlicher Vernachlässigung von HIPAA korrigiert, kann die verhängte Geldstrafe 10.000 $ pro Verstoß betragen, mit einem jährlichen Höchstbetrag von 250.000 $ bei wiederholten Verstößen.
-
Vorsätzliche Vernachlässigung von HIPAA und das Versäumnis, den Verstoß zu korrigieren, kann mit bis zu 50.000 $ pro Verstoß geahndet werden, mit einem jährlichen Höchstbetrag von 1,5 Millionen $ bei wiederholten Verstößen.
Obwohl es keine offizielle HIPAA-Konformitätszertifizierung gibt, bieten mehrere Schulungsunternehmen sowie Aus- und Weiterbildungskurse Zertifizierungsnachweise an, die anzeigen, ob eine Person ein angemessenes Verständnis der im Gesetz festgelegten Regeln und Vorschriften besitzt.
Unternehmen und Firmen können jedoch HIPAA-Konformitätsschulungsprogramme wählen, bei denen das OCR als direkte Interessengruppe durch Bildungsprogramme Anleitung zur Einhaltung der Datenschutz- und Sicherheitsregeln bietet.
Gesundheitsdienstleister und Organisationen haben die Freiheit, ihre eigenen Schulungsprogramme zu erstellen und zu gestalten, die sich auf die aktuellen HIPAA-Datenschutz- und Sicherheitsrichtlinien der Organisation, die Prozesse zur Verwaltung mobiler Geräte (Mobile Device Management, MDM) und andere anwendbare Richtlinien konzentrieren.