Si una compañía de rastreadores de tratamiento médico está fuera de HIPAA, ¿en qué medida pueden interactuar con un sistema de salud?

Si bien * puede * haber excepciones, no conozco ningún rastreador de “tratamiento” que sea:

  • Conocido por operar fuera del rigor de las reglas HIPAA
  • Capaz de interactuar o integrarse en los sistemas de salud

Hay muchas razones para esto, pero la más obvia es que si un rastreador de tratamiento no puede cumplir con las normas HIPAA y / o sobrevivir a una rigurosa auditoría HIPAA, ¿por qué alguien (incluidos los pacientes) debería confiar en la exactitud de su información?

Nota al pie: No existe el “cumplimiento HIPAA” porque no existe un organismo de “certificación” que revise (y luego certifique) la tecnología (hardware o software, o combinación). La prueba real está sobreviviendo a una auditoría de OCR / HIPAA, que muy pocas empresas pequeñas (por no hablar de nuevas empresas) financian por sí mismas porque son rigurosas, están diseñadas para ser neutrales de terceros, son caras y, por lo general, son un proceso anual.

Para obtener más información sobre HIPAA, lea: ¿Alguien está realmente ‘HIPAA’ en la asistencia sanitaria?

Como ya se ha explicado, sería peculiar que un rastreador de tratamiento no esté cubierto por las Reglas HIPAA. Sin embargo, suponiendo que así sea, no sería posible proporcionar ninguna información de salud protegida identificable, y no sería posible acceder a PHI en ninguna forma. Sería posible acceder o proporcionar una PHI desidentificada, si solo existe una baja probabilidad de que la información sea reidentificada y vinculada a un individuo. Esta página explica la desidentificación de la información de salud protegida.

Parece bastante descabellado que un rastreador de tratamiento caiga fuera del ámbito de HIPAA, pero vamos a hipotéticamente por un minuto. 😉

Si un rastreador de tratamiento NO tuviera acceso a PII (no hay nombres, correos electrónicos, IPs, ni siquiera representaciones de hash de los mismos), entonces sería permisible … pero tal sistema no debería tener CUALQUIER acceso a PII o ePHI.