HIPAA 泄露通知规则(45 CFR Part 164, Subpart D)要求受管实体和业务伙伴在未受保护的 PHI 发生泄露后发出通知。泄露是指以隐私规则不允许的方式获取、访问、使用或披露 PHI,并因此危及 PHI 的安全性或隐私性。
什么情况构成泄露?
对 PHI 的不被允许的使用或披露均被推定为泄露,除非受管实体或业务伙伴能够基于至少涵盖以下四个因素的风险评估,证明 PHI 遭到泄露的可能性很低:
- 所涉 PHI 的性质和范围:包括标识符的类型以及被重新识别的可能性
- 未经授权的人员:谁使用了 PHI,或 PHI 被披露给了谁
- PHI 是否实际被获取或查看:而不仅仅是存在获取或查看的机会
- 风险缓解的程度:PHI 所面临的风险已在多大程度上得到缓解
泄露通知时限
| 通知对象 | 阈值 | 截止期限 |
|---|---|---|
| 受影响的个人 | 所有未受保护 PHI 的泄露 | 无不合理延迟,最迟在发现后 60 天内 |
| HHS(大规模泄露) | 受影响个人达到 500 人或以上 | 无不合理延迟,最迟在发现后 60 天内 |
| HHS(小规模泄露) | 受影响个人少于 500 人 | 在日历年结束后 60 天内提交年度日志 |
| 主要媒体 | 某一州或司法辖区内受影响个人达到 500 人或以上 | 无不合理延迟,最迟在发现后 60 天内 |
| 受管实体(由 BA 通知) | 业务伙伴发现的所有泄露 | 无不合理延迟,最迟在 BA 发现后 60 天内 |
在 Venvera 中管理泄露
泄露通知模块可帮助您跟踪每起泄露的完整生命周期:
- 已检测到:识别出或收到报告的泄露(60 天时限从此开始计算)
- 风险评估:开展四因素风险评估,确定遭到泄露的可能性
- 调查中:确定范围、受影响的个人以及所涉 PHI 类别
- 已控制:已采取即时措施阻止泄露并防止进一步暴露
- 通知中:按要求向个人、HHS 和媒体发出通知
- 已解决:根本原因已得到处理,补救工作已完成
- 已关闭:事后审查已完成,经验教训已记录
泄露定义的例外情况
在以下三种例外情况下,不被允许的使用或披露不构成泄露:
- 员工本着善意、在其权限范围内无意访问,且之后没有再发生不被允许的使用或披露
- 在同一受管实体或业务伙伴内部,一名获授权人员向另一名获授权人员的意外披露
- 善意地相信未经授权的接收者无法合理地保留该信息