Язык: 🇺🇸 🇲🇽 🇷🇺
Эта страница является переводом страницы о праве штата Вашингтон и юридических услугах, основанных на праве США. Юридические ссылки сохранены на английском языке, все суммы указаны в долларах США. Сергей Токмаков - адвокат, лицензированный в Калифорнии (CA Bar #279869); его заявление о допуске к практике в штате Вашингтон находится на рассмотрении, поэтому для представительства, подачи документов в суд или судебных разбирательств в Вашингтоне он координирует работу с квалифицированным адвокатом штата Вашингтон.
Образовательный ресурс штата Вашингтон

HIPAA против Washington MHMDA для SaaS в сфере психического здоровья: где каждый закон действует и где исключение реально помогает

Самая распространённая аналитическая ошибка, которую я вижу в отношении SaaS в сфере психического здоровья, это трактовка вопроса HIPAA / MHMDA как «либо одно, либо другое». Это не так. HIPAA распространяется на Covered Entities и Business Associates и действует применительно к конкретным типам данных в рамках этих отношений. MHMDA распространяется на любого, кто обрабатывает Consumer Health Data потребителей штата Вашингтон, и также действует применительно к конкретным типам данных. Исключение в применяется по каждому полю данных отдельно, а не для всей организации целиком. Платформа может быть частично покрыта HIPAA по одним полям данных и полностью покрыта MHMDA по другим, часто в одной и той же базе данных.

Сфера применения: параллельное сравнение

Как реально работает RCW 19.373.100

Исключение MHMDA в исключает несколько категорий данных: PHI согласно HIPAA (вместе со связанными данными согласно Ch. 70.02 RCW и 42 CFR Part 2), финансовые данные GLBA, данные потребительских отчётов FCRA, образовательные записи FERPA, мероприятия общественного здравоохранения согласно 45 CFR 164.512, обезличенные данные, соответствующие стандарту 45 CFR Part 164, и обработку, необходимую для предотвращения, обнаружения или реагирования на инциденты безопасности и мошенничество. Бремя обоснования права на исключение лежит на лице, заявляющем его. Исключение применяется по данным, а не для всей организации в целом. Больница подпадает под HIPAA в отношении PHI при treatment, payment и healthcare operations, но рекламные пиксели на её публичном сайте на странице «найти терапевта» собирают данные, которые не являются PHI и не подпадают под исключение.

Какие обязательства применяются где

Практическая позиция для гибридного SaaS в сфере психического здоровья

Для продуктов с любой не покрытой HIPAA поверхностью я применяю четыре шага. Во-первых, я составляю карту данных по каждому полю, в которой указываю, какие поля являются PHI внутри покрытой транзакции, а какие нет. Во-вторых, я готовлю отдельную Consumer Health Data Privacy Policy согласно для не-PHI поверхности, заметно размещённую со ссылкой на главной странице. В-третьих, я добавляю формулировки договора с обработчиком по MHMDA в каждое DPA с вендором, который касается не-PHI поверхности, поверх любого существующего BAA. В-четвёртых, я проектирую единый процесс обработки прав, который удовлетворяет и право доступа по HIPAA, и права на подтверждение, доступ, отзыв, удаление и обжалование по MHMDA согласно , с задокументированными исключениями там, где правила хранения по HIPAA имеют приоритет над удалением по MHMDA для полей PHI.

Что прислать для письменного анализа

Практическая заметка от Сергея

Самая короткая версия: HIPAA и MHMDA это не альтернативы; они применяются по каждому полю данных, а не по организации в целом. Если у вас есть любая не-PHI поверхность (маркетинговый сайт, заполнение анкеты до встречи с провайдером, самостоятельные модули, агрегированная аналитика), у вас есть работа по MHMDA, даже при чистой позиции по HIPAA. Решение носит инкрементальный, а не архитектурный характер: карта данных по каждому полю, отдельная Consumer Health Data Privacy Policy для не-PHI поверхности, формулировки по MHMDA для обработчиков поверх существующих BAA и единый процесс обработки прав, который чисто обрабатывает оба режима. Я провожу анализ в рамках лицензии Калифорнии. Это нормативно-консультационная работа, а не представительство в штате Вашингтон.

Похожее: Хаб MHMDA для SaaS в сфере психического здоровья; Соответствие требованиям MHMDA для приложений терапии; Анализ конфиденциальности SaaS в сфере поведенческого здоровья; Проверка пробелов SaaS в сфере психического здоровья по MHMDA.

Образовательный ресурс. Сергей Токмаков, адвокат из Калифорнии (CA Bar #279869), в настоящее время добивается допуска в Washington State Bar. Ничто здесь не создаёт отношений «адвокат-клиент» и не является юридической консультацией по праву штата Вашингтон.