1996 年医療保険の携行性と説明責任に関する法律( HIPAAまたはケネディ・カッセバウム法[ 1 ] [ 2 ] )は、第 104 回米国議会で制定され、 1996 年 8 月 21 日にビル・クリントン大統領によって署名され法律となった米国議会法です。 [ 3 ]この法律は、医療情報の移転を変更することを目的としており、医療および医療保険業界が保持する個人識別情報を詐欺や盗難から保護するためのガイドラインを規定し[ 4 ] 、医療保険の適用範囲に関するいくつかの制限に対処しました。この法律は、一般的に、医療提供者および対象事業体と呼ばれる企業が、患者および患者の権限のある代理人以外の者に、患者の同意なしに保護された情報を開示することを禁止しています。この法律は、限られた場合を除き、患者が自分の情報にアクセスすることを制限していません。[ 5 ]さらに、患者が自分の健康情報を自発的に、どのような方法で共有するかを禁止するものではなく、患者が家族、友人、または対象事業体の従業員ではない他の個人に医療情報を開示する場合の守秘義務も要求していません。
この法律は5つの章から構成されている。
この法律は、タイトルと呼ばれる5つの条項から構成されています。
HIPAA の第 1 編は、団体健康保険プランおよび特定の個人健康保険プランの利用可能性と範囲を規制しています。これは、従業員退職所得保障法、公衆衛生サービス法、および内国歳入法を改正したものです。第 1 編はまた、従業員が健康保険の喪失を避けるために仕事を続ける「ジョブ ロック」の問題にも対処しています。[ 8 ]ジョブ ロックの問題に対処するため、この編は、労働者が仕事を失ったり変更したりした場合に、労働者とその家族の健康保険の保障を保護します。[ 9 ]
タイトル I は、グループ健康保険プランが既往症に対する給付に課すことができる制限を制限するとともに、その適用範囲を規定しています。グループ健康保険プランは、プランへの加入後 12 か月、または加入が遅れた場合は 18 か月の間、既往症に関連する給付の提供を拒否することができます。[ 10 ]タイトル I では、個人がプランへの加入前および保険適用の「重大な中断」後の「有効な保険適用」期間に応じて除外期間を短縮することができます。[ 11 ]「有効な保険適用」には、ほぼすべてのグループ健康保険プランと個人健康保険プラン、メディケア、およびメディケイドが含まれます。[ 12 ]保険適用の「重大な中断」は、有効な保険適用がない 63 日間の期間と定義されています。[ 13 ]例外とともに、雇用主が保険料または自己負担額を喫煙または体格指数(BMI) に連動させることを許可しています。
タイトル I では、保険会社は、18 か月を超える継続的かつ信頼できる保険適用(上記参照)を維持している個人に対して、除外のない保険証券を発行し、[ 14 ]個人向け保険証券が提供されている限り更新するか、健康状態に関係なく除外なしで保険会社が市場に残っている限り、廃止されたプランの代替案を提供するよう義務付けています。
長期医療保険や、歯科保険や視力矯正保険など、一般医療保険とは別に提供される限定的な範囲の医療保険プランなど、一部の医療保険プランは、タイトルIの要件から免除されます。ただし、これらの給付が一般医療保険プランの一部である場合は、HIPAAがこれらの給付にも適用されます。例えば、新しいプランで歯科給付が提供される場合、古い医療保険プランにおける有効な継続保障期間は、歯科給付に関する除外期間に算入されなければなりません。
タイトル I に基づき、健康保険プランには、継続的保障の有効性を計算する別の方法が利用可能です。歯科および視力保障を含む 5 つの健康保険のカテゴリーを個別に考慮することができます。これら 5 つのカテゴリーに該当しないものについては、一般的な計算方法を使用する必要があります (たとえば、受益者は申請日の 6 か月前まで歯科をカバーする一般的な健康保険プランに加入していなかったため、18 か月の一般的な保障期間がカウントされますが、歯科保障期間は 6 か月しかカウントされません)。限定的な保障プランは HIPAA の要件から免除されているため、一般的な団体健康保険プランの申請者が、歯科などの独立した限定範囲プランの継続的保障の有効性証明書を取得できず、それらの保障を含む新しいプランの除外期間に適用できないという奇妙なケースが存在します。
タイトル I の下では、隠れた除外期間は無効です。たとえば、「事故は、受益者がこの同じ健康保険契約でカバーされている間に発生していなければならない」といった条項です。このような条項は、健康保険プランによって実行されてはなりません。また、HIPAA に準拠するように書き直さなければなりません。[ 15 ]
HIPAA の第 II 条では、個人を特定できる健康情報のプライバシーとセキュリティを維持するためのポリシーと手順が定められ、医療に関連する多数の犯罪が概説され、違反に対する民事および刑事罰が定められています。また、医療システム内の不正行為や乱用を抑制するためのいくつかのプログラムも作成されています。[ 16 ] [ 17 ] [ 18 ] [ 19 ]第 II 条の最も重要な規定は、行政簡素化規則です。第 II 条では、保健福祉省(HHS) が医療情報の使用と普及に関する基準を作成することにより、医療システムの効率性を高めることが求められています。[ 19 ]
これらの規則は、HIPAAおよびHHSによって定義される「対象事業体」に適用されます。対象事業体には、医療保険プラン、医療クリアリングハウス(請求サービスや地域医療情報システムなど)、およびHIPAAによって規制される方法で医療データを送信する医療提供者が含まれます。[ 20 ]
タイトルIIの要件に従って、HHSは行政簡素化に関する5つの規則を公布しました。プライバシー規則、トランザクションおよびコードセット規則、セキュリティ規則、固有識別子規則、および執行規則です。[ 21 ]
HIPAAプライバシー規則は、 「対象事業体」(一般的に、医療情報交換機関、雇用主が提供する健康保険プラン、健康保険会社、および特定の取引を行う医療サービス提供者)による医療処置、支払い、および業務における保護対象医療情報(PHI)の使用および開示に関する国内規制で構成されています。[ 22 ]
プライバシー規則は、特定の「小規模プラン」に対して1年間の延長期間を設けて、2003年4月14日に発効しました。規制により、HHSはHIPAAプライバシー規則を、「ビジネスアソシエイト」の定義に該当する対象事業体の独立請負業者にまで拡大しました。[ 23 ] PHIとは、対象事業体が保有する、健康状態、医療の提供、または医療費の支払いに関する情報で、個人と関連付けられるものすべてを指します。[ 20 ]これには、個人の医療記録や支払い履歴のあらゆる部分が含まれます。対象事業体は、要求があった場合、30日以内に個人にPHIを開示しなければなりません。[ 24 ]また、児童虐待の疑いを州の児童福祉機関に報告するなど、法律で義務付けられている場合にもPHIを開示しなければなりません。[ 25 ]
対象事業体は、法律(裁判所命令、裁判所命令による令状、召喚状を含む)および行政上の要請により義務付けられている場合、または容疑者、逃亡者、重要証人、行方不明者を特定または所在確認するために、法執行目的で法執行官に保護対象医療情報を開示することができます。[ 26 ]
対象事業体は、患者の明示的な書面による同意なしに、治療、支払い、または医療業務を円滑にするために、特定の当事者にPHIを開示することができます。[ 27 ]その他のPHIの開示には、対象事業体が開示のために個人から書面による同意を得る必要があります。[ 28 ]いずれの場合も、対象事業体がPHIを開示する際には、その目的を達成するために必要な最小限の情報のみを開示するよう合理的な努力をしなければなりません。[ 29 ]
プライバシー規則は、個人が対象事業体に対し、不正確な個人健康情報(PHI)の訂正を要求する権利を与えています。[ 30 ]また、対象事業体に対し、個人との通信の機密性を確保するために合理的な措置を講じることも義務付けています。[ 31 ]例えば、個人は自宅や携帯電話番号ではなく、職場の番号に電話をかけるよう要求することができます。
プライバシー規則では、対象事業体は個人に対し、その個人健康情報(PHI)の使用について通知することを義務付けています。[ 32 ]また、対象事業体はPHIの開示を記録し、プライバシーに関する方針と手順を文書化する必要があります。[ 33 ]苦情を受け付ける責任を負うプライバシー担当者と連絡担当者を任命し、従業員全員にPHIに関する手順について研修を実施する必要があります。 [34 ] [ 35 ]
プライバシー規則が遵守されていないと考える個人は、保健福祉省公民権局(OCR)に苦情を申し立てることができます。[ 36 ] [ 37 ] 2006年、ウォール・ストリート・ジャーナルは、OCRが長い未処理案件を抱えており、ほとんどの苦情を無視していると報じました。「保健福祉省では、プライバシー侵害の苦情が山積みになっています。2003年4月から2006年11月までの間に、同省は医療プライバシー規則に関連する23,886件の苦情を受け付けましたが、規則違反で病院、医師、保険会社、その他の関係者に対して執行措置を講じたことはまだありません。同省の広報担当者によると、苦情の4分の3は、違反が見つからなかったか、関係者に非公式なガイダンスを提供した後に処理済みとのことです。」[ 38 ]しかし、2011 年 7 月、カリフォルニア大学ロサンゼルス校は、HIPAA 違反の可能性に関する和解で 865,500 ドルを支払うことに合意した。HHS 公民権局の調査により、2005 年から 2008 年にかけて、権限のない従業員が正当な理由なく、多数の UCLAHS 患者の電子保護医療情報を繰り返し閲覧していたことが明らかになった。[ 39 ]
プライバシー規則によって、雇用主や企業から要求された場合に、個人が健康情報(慢性疾患や予防接種記録など)の開示を拒否する権利が与えられるというのは誤解です。HIPAAプライバシー規則の要件は、記録の要求を受けた個人の同意なしに、対象事業体とそのビジネスアソシエイトが開示することを制限するだけであり、情報の対象者から直接健康情報を要求することには何ら制限を設けていません。[ 40 ] [ 41 ] [ 42 ]
2013年1月、HIPAAは最終包括規則により更新されました。[ 43 ]この更新には、HITECH法のセキュリティ規則と侵害通知の部分の変更が含まれていました。最も重要な変更は、当初は対象事業体のみがこれらの法律のセクションを遵守する義務を負っていたのに対し、ビジネスアソシエイトを含めるように要件が拡大されたことです。
さらに、情報漏洩の分析における個人への「重大な損害」の定義が更新され、未報告の漏洩を明らかにする目的で、対象となる組織に対する審査がより厳しくなった。以前は、組織は損害が発生したことを証明する必要があったが、現在は、損害が発生していないことを証明しなければならない。
PHIの保護期間は無期限から死後50年に延長された。PHIのプライバシー要件違反に対するより厳しい罰則も承認された。[ 44 ]
HIPAAプライバシー規則は災害時には免除される可能性がある。2017年のハリケーン・ハービーなどの事例では限定的な免除が発行されている。 [ 45 ]
医療情報技術経済臨床保健法(HITECH法)のプライバシーに関するセクションを参照してください。
プライバシー規則では、医療提供者は個人にその個人健康情報へのアクセスを許可することが義務付けられています。[ 46 ]個人が書面で情報提供を要求した後(通常は医療提供者のこの目的のためのフォームを使用)、医療提供者は最大30日以内にその個人に情報のコピーを提供する必要があります。個人は情報を電子形式または紙媒体で要求することができ、医療提供者は要求された形式に合わせるよう努める義務があります。CEHRT(認定電子健康記録技術)基準を使用して認定された電子健康記録(EHR)システムを使用している医療提供者の場合、個人は電子形式で個人健康情報を取得できるようにする必要があります。医療提供者は、特に電子記録の要求の場合、情報を迅速に提供することが推奨されます。
個人は、医療記録、メモ、画像、検査結果、保険および請求情報など、健康関連情報にアクセスする幅広い権利を有します。[ 47 ]ただし、医療提供者の個人的な心理療法メモや、訴訟から身を守るために医療提供者が収集した情報は、明示的に除外されます。[ 48 ]
プロバイダーは、コピーの提供にかかる費用に関連する妥当な金額を請求することができます。ただし、認証に必要な「表示、ダウンロード、転送」機能を使用して認証済みの電子カルテからデータを電子的に提供する場合は、料金は請求できません。個人に電子形式で配信する場合、個人は暗号化または暗号化されていない電子メール、メディア(USBドライブ、CDなど、料金が発生する場合があります)、ダイレクトメッセージ(医療業界で一般的に使用されている安全な電子メール技術)、またはその他の方法のいずれかを使用して配信を承認することができます。暗号化されていない電子メールを使用する場合、個人はこの技術の使用によるプライバシーのリスク(情報が傍受され、他者によって調査される可能性がある)を理解し、受け入れる必要があります。配信技術に関係なく、プロバイダーはシステム内のPHIを完全に保護し続けなければならず、システム内のPHIに追加のリスクをもたらす配信方法を拒否することができます。[ 49 ]
個人は、自身の個人健康情報(PHI)を、かかりつけの介護者や、個人健康記録アプリなど、記録の収集・管理に利用するサービスといった指定された第三者に提供するよう、書面で要求することもできます。例えば、患者は、産婦人科医に対し、最新の妊婦健診の記録を、自身の携帯電話にインストールされている妊娠セルフケアアプリにデジタル送信するよう、書面で要求することができます。
HIPAAの解釈によれば、病院は入院患者の親族に電話で情報を開示しない。このため、行方不明者の捜索が妨げられるケースもある。アシアナ航空214便サンフランシスコ墜落事故後、一部の病院は治療中の乗客の身元を明かすことに消極的で、アシアナ航空と親族が彼らを見つけるのが困難になった。[ 50 ]あるケースでは、ワシントン州の男性が負傷した母親に関する情報を入手できなかった。[ 51 ]
擁護団体ヘルスプライバシープロジェクトのディレクター、ジャンロリ・ゴールドマン氏は、ニューヨークタイムズ紙の報道によると、一部の病院が「過剰に慎重」で法律を誤って適用していると述べた。メリーランド州ベセスダのサバーバン病院は、病院が患者に病院名簿への掲載を拒否する選択肢を与えることを義務付ける連邦規則を、患者が特に反対しない限り名簿に載せられたくないという意味だと解釈した。その結果、患者が意識不明であったり、名簿への掲載を選択できない場合、親族や友人が患者を見つけられない可能性があるとゴールドマン氏は述べた。[ 52 ]
HIPAAは、医療取引を標準化することで米国の医療をより効率的にすることを目的としていました。この目的のために、HIPAAは社会保障法第XI編に「管理の簡素化」という新しいパートCを追加し、すべての医療プランが標準化された方法で医療取引を行うことを義務付けました。[ 53 ]
HIPAA/EDI(電子データ交換)規定は、2003年10月16日から施行される予定でしたが、一部の「小規模プラン」には1年間の延長が認められていました。しかし、規則の実施に混乱や困難が広範囲に及んだため、メディケア・メディケイドサービスセンター(CMS)はすべての関係者に1年間の延長を認めました。[ 54 ] 2012年1月1日、新しいバージョンであるASC X12 005010とNCPDP D.0が施行され、以前のASC X12 004010とNCPDP 5.1の義務付けに取って代わりました。[ 55 ] ASC X12 005010バージョンでは、 ICD-10-CMの使用を可能にするメカニズムやその他の改善が提供されています。
HIPAA の対象となる医療保険プランは、標準化された HIPAA 電子取引を使用することが義務付けられています (42 USC § 1320d-2 および 45 CFR Part 162 を参照)。これに関する情報は、HIPAA 電子取引基準の最終規則 (74 Fed. Reg. 3296、2009 年 1 月 16 日に連邦官報に掲載) およびCMS の Web サイトに掲載されています。[ 56 ]
EDIヘルスケア請求トランザクションセット(837)は、小売薬局の請求を除く、ヘルスケア請求の請求情報、診療情報、またはその両方を送信するために使用されます(小売薬局請求については、EDI小売薬局請求トランザクションを参照してください)。これは、ヘルスケアサービスの提供者から支払者へ、直接または中間請求者や請求処理機関を介して送信できます。また、給付調整が必要な場合に、異なる支払責任を持つ支払者間、または特定のヘルスケア/保険業界セグメント内でのヘルスケアサービスの提供、請求、および/または支払いを監視するために、支払者と規制機関の間で、ヘルスケア請求および請求支払情報を送信するためにも使用できます。
例えば、州の精神保健機関は、医療費請求、医療専門家による医療費請求を電子的にやり取りする医療提供者および医療保険プランに対し、請求書の送信に837医療費請求専門家標準を使用することを義務付ける場合があります。医療費請求にはさまざまなビジネス用途があるため、特定の機関、専門家、カイロプラクター、歯科医などに対応するために若干の変更が加えられることがあります。
EDI小売薬局請求トランザクション(NCPDP)通信は、医薬品を直接または中間請求業者や請求処理機関を介して調剤する医療従事者が、支払者に対して小売薬局の請求を提出するために使用されます。また、給付調整が必要な場合に、異なる支払責任を持つ支払者間、または薬局医療/保険業界セグメントにおける小売薬局サービスの提供、請求、および/または支払いを監視するために、支払者と規制機関の間で、小売薬局サービスの請求および請求支払情報を送信するためにも使用できます。
EDIヘルスケア請求支払/通知トランザクションセット(835)は、医療保険会社から医療提供者へ、直接または金融機関経由で、支払いを行う、給付明細書(EOB)を送信する、支払明細書(EOP)送金通知を送信する、または支払いを行いEOP送金通知のみを送信する場合に使用できます。
EDI給付登録および維持セット(834)は、雇用主、労働組合、政府機関、協会、または保険代理店が、加入者を支払者に登録するために使用できます。支払者とは、請求の支払い、保険の管理、または給付や商品を提供する医療機関のことです。支払者の例としては、保険会社、医療専門家(HMO)、優先プロバイダー組織(PPO)、政府機関(メディケイド、メディケアなど)、またはこれらのグループのいずれかと契約している組織などが挙げられます。
EDI給与控除、および別のグループである保険料支払い(820)は、保険商品の保険料支払いを行うためのトランザクションセットです。これは、金融機関に受取人への支払いを指示するために使用できます。
EDI医療資格/給付照会(270)は、加入者または扶養家族に関連する医療給付および資格について照会するために使用されます。
EDI医療資格/給付応答(271)は、加入者または扶養家族に関連する医療給付および資格に関する問い合わせに応答するために使用されます。
EDI医療費請求状況照会(276)は、医療提供者、医療製品またはサービスの受領者、またはその代理人が医療費請求の状況を照会するために使用できるトランザクションセットです。
EDI医療費請求状況通知(277)は、医療費支払者または承認代理人が、医療費請求または診療状況について医療提供者、受給者、または承認代理人に通知したり、医療費請求または診療に関する追加情報を医療提供者に要求したりするために使用できるトランザクションセットです。このトランザクションセットは、医療費請求支払/通知トランザクションセット(835)に取って代わるものではなく、口座支払の記帳には使用されません。通知は、概要レベルまたはサービスライン詳細レベルで行われます。通知は、要請されたもの、または要請されていないものに関わらず行われます。
EDIヘルスケアサービスレビュー情報(278)は、加入者、患者、人口統計、診断、治療データなどのヘルスケアサービス情報を、レビューの要求、認証、通知、またはヘルスケアサービスレビューの結果の報告を目的として送信するために使用できるトランザクションセットです。
EDI機能確認トランザクションセット(997)は、電子的にエンコードされた文書の構文解析結果を示す確認応答セットの制御構造を定義するために使用できるトランザクションセットです。HIPAA法または最終規則では明示的に言及されていませんが、X12トランザクションセット処理には必須です。エンコードされた文書は、ビジネスデータ交換のトランザクションを定義する際に使用される、機能グループに分類されたトランザクションセットです。この規格は、トランザクションセットにエンコードされた情報の意味論的な意味については対象としていません。
セキュリティ基準に関する最終規則は、2003 年 2 月 20 日に発行されました。セキュリティ規則はプライバシー規則を補完するものです。プライバシー規則は紙媒体と電子媒体を含むすべての保護対象医療情報 (PHI) に関係しますが、セキュリティ規則は電子保護対象医療情報 (EPHI) に特化しています。セキュリティ規則は、コンプライアンスに必要な 3 種類のセキュリティ保護策 (管理、物理、技術) を概説しています。[ 59 ]これらの各種類について、規則はさまざまなセキュリティ基準を特定し、各基準について、必須の実装仕様と対応可能な実装仕様の両方を記載しています。必須の仕様は、規則で定められたとおりに採用および管理する必要があります。対応可能な仕様はより柔軟です。個々の対象事業体は、自身の状況を評価し、対応可能な仕様を実装する最善の方法を決定できます。プライバシー擁護者の中には、この「柔軟性」が対象事業体に過度の裁量権を与える可能性があると主張する人もいます。[ 60 ]対象事業体のリスク分析と是正措置の追跡を支援するソフトウェア ツールが開発されています。
セキュリティ規則の基準と仕様は以下のとおりです。
行政上の安全策– 組織が法律をどのように遵守するかを明確に示すために設計された方針と手順
物理的保護対策– 保護対象データへの不適切なアクセスを防ぐための物理的アクセス制御
技術的保護措置– コンピュータシステムへのアクセスを制御し、対象となる事業体が、オープンネットワーク上で電子的に送信されるPHIを含む通信が、意図された受信者以外の者によって傍受されないように保護できるようにする。
HIPAA は、医療保険プラン、メディケア、メディケイド、その他の政府プログラムで使用されていたさまざまな識別子を NPI に置き換えました。[ 61 ] NPI は固有の全国番号であり、再利用されることはなく、機関を除き、プロバイダーは通常 1 つしか持つことができません。ただし、NPI はプロバイダーの DEA 番号、州の免許番号、または納税者番号に取って代わるものではありません。NPI は 10 桁 (英数字の場合もある) で、最後の桁はチェックサムです。NPI には埋め込み情報を含めることはできません。つまり、NPI はそれ自体には追加の意味を持たない単なる番号です。機関は、独立したがんセンターやリハビリ施設など、異なる「サブパート」用に複数の NPI を取得できます。
2006年2月16日、HHSはHIPAAの執行に関する最終規則を公布した。この規則は2006年3月16日に発効した。執行規則はHIPAA規則違反に対する民事制裁金を定め、HIPAA違反の調査および聴聞の手続きを確立している。長年にわたり、違反に対する訴追はほとんどなかった。[ 62 ]
ノースアイダホホスピス(HONI)が、500人未満の患者に影響を与える可能性のあるHIPAAセキュリティ規則違反で罰金を科された最初の組織として5万ドルの罰金を科されたことで、状況は変わったかもしれない。HHSの広報担当者であるレイチェル・シーガー氏は、「HONIは、2005年から2012年1月17日まで、セキュリティ管理プロセスの一環として、ePHI(電子保護医療情報)の機密性に関する正確かつ徹底的なリスク分析を実施していなかった」と述べた。この調査は、従業員の車両から暗号化されていないラップトップが盗まれ、441人の患者の記録が保存された事件をきっかけに始まった。[ 63 ]
2013年3月現在、米国保健福祉省(HHS)は、プライバシー慣行の変更または是正措置を要求することにより解決された19,306件を超える事例を調査しました。HHSが不遵守と判断した場合、事業体は是正措置を適用しなければなりません。苦情は、全国的な薬局チェーン、主要な医療センター、保険グループ、病院チェーン、その他の小規模プロバイダーなど、さまざまな種類の事業体に対して調査されました。HHSの調査により、HIPAAが正しく遵守されていると判明した事例は9,146件ありました。HHSが執行の正当な理由がないと判断した事例は44,118件ありました。たとえば、HIPAAが施行される前に始まった違反、原告によって取り下げられた事例、または実際には規則に違反していない活動などです。
第3編では、税引き前医療貯蓄口座に一人当たり貯蓄できる金額を標準化しています。1997年から、雇用主が提供する高額控除型医療保険プランに加入している従業員(中小企業経営者や自営業者など)が医療貯蓄口座(「MSA」)を利用できるようになりました。
第4編では、既往症のある人に対する団体健康保険の適用条件を規定し、継続適用要件を修正しています。また、継続適用要件を明確化し、COBRAに関する説明も含まれています。
第5編には、会社所有の生命保険料を提供する雇用主に対する会社所有の生命保険に関する規定が含まれており、生命保険ローン、会社基金、または会社に関連する契約の利息の税額控除を禁止しています。また、金融機関規則から利息配分規則を廃止しています。最後に、米国市民権または永住権を放棄する人に関する法律の規定を改正し、税金上の理由で米国での地位を放棄するとみなされる人に対して課される国外移住税を拡大し、国外移住を選択した個人の四半期刊行物の作成を通じて、元市民の名前を公記録の一部にしています。[ 64 ]
プライバシーとセキュリティ規則の制定は、医師や医療センターの運営方法に大きな変化をもたらしました。HIPAAに関連する複雑な法的側面や、場合によっては厳しい罰則、事務作業の増加、そしてその実施コストは、医師や医療センターの間で懸念事項となりました。2006年8月にAnnals of Internal Medicine誌に掲載された記事では、HIPAAの実施と影響に関するこうした懸念事項が詳しく述べられています。[ 65 ]
HIPAAによる研究者への制限は、過去の記録に基づく研究を行う能力だけでなく、フォローアップのために患者に連絡して前向きに評価する能力にも影響を与えています。ミシガン大学の研究では、HIPAAプライバシー規則の実施により、心臓発作後に追跡調査されている研究患者によるフォローアップ調査の完了率が96%から34%に低下したことが示されました。[ 66 ]がん予防研究の被験者募集に対するHIPAAの影響を詳述した別の研究では、HIPAAで義務付けられた変更により、患者の登録が73%減少し、患者の募集に費やす時間が3倍になり、平均募集コストが3倍になったことが示されました。[ 67 ]
HIPAA の下では、研究調査のインフォームド コンセントフォームには、保護された健康情報がどのようにプライベートに保たれるかを記載する必要があり、参加への障壁が増加する可能性があります。 [ 65 ]
これらのデータは、HIPAAのプライバシー規則が医療研究の費用と質に悪影響を及ぼす可能性があることを示唆している。ミシガン大学の内科教授であるキム・イーグル博士は、Annals誌の記事で「プライバシーは重要ですが、医療を改善するためには研究も重要です。私たちはこの問題を解決し、正しく行うことを望んでいます」と述べている。[ 65 ]
HIPAAの複雑さと違反者に対する厳しい罰則の可能性が相まって、医師や医療機関は、情報を受け取る権利があるかもしれない人に対して情報を隠蔽する可能性がある。米国政府会計検査院によるHIPAAプライバシー規則の実施状況のレビューでは、医療提供者は「法的プライバシー責任について確信が持てず、プライバシー規則の遵守を確保するために必要な以上に、情報の開示に対して過度に用心深い対応をとることが多かった」ことが判明した。[ 65 ]このような不確実性に関する報告は続いている。[ 68 ]
HIPAA に基づく医療情報の取り扱いと共有の標準化は、医療過誤の減少に貢献しています。患者情報への正確かつタイムリーなアクセスにより、医療提供者は情報に基づいた意思決定を行うことができ、不完全または不正確なデータに関連するエラーのリスクが軽減されます。この標準化は、より安全な臨床実践とより良い患者転帰をサポートします。[ 69 ]さらに、HIPAA は患者に自身の医療情報にアクセスし、記録の修正を要求し、開示の記録を取得する権利を与えています。[ 70 ]これにより、患者は医療に関する意思決定により積極的に関与できるようになり、患者の情報の取り扱いの透明性が確保されます。
HIPAAプライバシー法およびセキュリティ法が施行される直前の期間、医療センターや医療機関は新たな要件を遵守する義務を負った。多くの医療機関や医療機関は、コンプライアンス支援を求めて民間のコンサルタントに依頼した。
医療従事者の教育と訓練は、HIPAAプライバシー規則とセキュリティ規則の両方を正しく実施するための要件です。[ 71 ] [ 72 ]
医療従事者は、プライバシー規則やセキュリティ規則を含む、HIPAA の方針と手順に関する初期研修を受けなければなりません。この研修では、保護対象医療情報 (PHI) の取り扱い方法、患者の権利、必要最低限の基準について学びます。医療従事者は、医療記録、請求情報、その他の医療情報など、HIPAA の下で保護される情報の種類について学びます。[ 73 ]また、医療記録にアクセスして訂正を要求する権利など、HIPAA の下での患者の権利についても学びます。[ 74 ]医療従事者が HIPAA 規制やベストプラクティスの変更を常に把握できるように、定期的な再研修が推奨されます。これには、新しい方針、手順、既存の慣行に対する重要な変更に関する最新情報が含まれます。
HIPAAという頭字語は、1996 年の公法 104-191、医療保険の携行性と説明責任に関する法律のタイトルと一致していますが、HIPAA は時折、誤ってHIPPAと呼ばれ、「医療情報プライバシーおよび携行性法」[ 76 ] [ 77 ] 、 「医療情報プライバシー保護法」[ 75 ]、または「医療保険プライバシーおよび保護法」[ 78 ]を指すとされています。HIPAAのスペルミスは、COVID-19 詐欺師の間で確認されています。[ 79 ]

米国保健福祉省公民権局によると、2003年4月から2013年1月までの間に、HIPAA違反に関する苦情が91,000件寄せられ、そのうち22,000件が様々な種類の執行措置(和解から罰金まで)につながり、521件が刑事訴訟として米国司法省に送致された。[ 80 ]保護された情報の重大な侵害やその他のHIPAA違反の例としては、以下のようなものがある。
Koczkodajら(2018年)[ 83 ]によると、 2009年10月以降に影響を受けた個人の総数は173,398,820人である。
民事罰と刑事罰の違いを以下の表にまとめます。
1994年、クリントン大統領は医療制度の改善を目指すと表明した。しかし、彼の改革は支持不足のため成功しなかった。[ 84 ] 1996年の議会季刊年鑑では、ナンシー・カッセバウム上院議員(共和党、カンザス州)とテッド・ケネディ上院議員(民主党、マサチューセッツ州)が協力して1995年医療保険改革法案(通称カッセバウム・ケネディ法案)を作成した経緯が説明されている。[ 85 ]この法案は上院を通過したにもかかわらず停滞した。1996年の一般教書演説でクリントン大統領はこの問題を強く訴え、超党派の協力につながった。[ 84 ]多くの議論と交渉の後、ケネディ上院議員と歳入委員会委員長のビル・アーチャー上院議員の間で妥協案が受け入れられ、カッセバウム・ケネディ法案の原案が修正されたことで、勢いが変わった。[ 86 ]その後まもなく、この法案はクリントン大統領によって署名され、1996年医療保険の携行性と説明責任に関する法律(HIPAA)と名付けられました。
2024年6月25日、米国保健福祉省は「生殖医療におけるプライバシー保護を支援する」ための新たな規則を発布した。この規則は、HIPAAおよびHITECH法に基づく個人識別可能な健康情報のプライバシーに関する基準を修正するものである。
この最終規則(「2024年プライバシー規則」)は、プライバシー規則の規定を改正し、個人の生殖医療に関する極めて機密性の高い個人健康情報(PHI)のプライバシー保護を強化するとともに、PHIに対する最低限の保護を設定し、個人が合法的な生殖医療を受けるために不可欠な安心感を提供することで、HIPAAの目的を直接的に推進するものです。
この新たな変更の1つは、保健当局が、刑事捜査の場合を除き、生殖能力、避妊具の使用、流産などの生殖に関する健康に関する記録を法執行機関に開示することを禁じている点である。[ 88 ]
{{cite journal}}:ジャーナルを引用するには|journal=(ヘルプ){{cite web}}値を確認する(ヘルプ)|url=医療情報プライバシーおよび携帯性に関する法律(HIPAA)違反。
医療保険のプライバシーと携行性に関する法律 (HIPAA) は、...