Guida generale sulla legge sull'igiene mentale (MHL) Privacy e condivisione di informazioni sanitarie protette (PHI)
Lo scambio di informazioni è fondamentale per la capacità dei CCO/HH e dei vari fornitori di servizi di integrare e coordinare i servizi e di trattare tutti gli iscritti in modo centrato sulla persona, efficace ed efficiente.
Le informazioni sanitarie protette (PHI) di una persona, tuttavia, sono estremamente sensibili. Per questo motivo, esiste un ampio corpus di leggi sia a livello statale che federale che protegge la riservatezza delle informazioni sanitarie. Queste leggi stabiliscono il principio fondamentale che le PHI sono riservate e non possono essere condivise senza il consenso di una persona, a meno che non si applichino alcune eccezioni limitate. In tali circostanze, la divulgazione può essere consentita, ma nella misura minima necessaria per raggiungere lo scopo dell'eccezione.
Queste leggi sono state scritte con l'intento di bilanciare gli interessi della riservatezza con la necessità di comunicare le informazioni necessarie per fornire servizi sanitari e di salute comportamentale alle persone. In generale, è quasi sempre meglio, e quasi sempre il meno complicato dal punto di vista legale, condividere le informazioni solo con il consenso della persona.
In alcune situazioni, tuttavia, l'ottenimento di tale consenso non è possibile o pratico. In circostanze estremamente limitate, le varie autorità legali che tutelano la riservatezza delle informazioni sanitarie protette consentono lo scambio di informazioni cliniche, ma solo per scopi specifici e solo nella misura minima necessaria per raggiungere tali scopi. Includono anche requisiti per le protezioni per impedire al destinatario di tali informazioni di divulgare nuovamente le informazioni a meno che non sia per uno scopo altrettanto legittimo e includono protezioni simili che disciplinano il destinatario delle informazioni ridivulgate. Queste procedure e protezioni rappresentano un tentativo di fornire alla persona la possibilità di decidere quali informazioni e a chi, le sue PHI sensibili saranno divulgate.
Le leggi pertinenti che entrano in gioco nel rapporto tra lo Stato, le CCO/HH, CMA, fornitori di servizi e destinatari in materia di PHI sono le seguenti:
- La legge sulla portabilità e la responsabilità dell'assicurazione sanitaria del 1996 (HIPAA) (PL 104–191)
Questa legge aveva principalmente lo scopo di proteggere la copertura assicurativa sanitaria per le persone che hanno perso il lavoro, rendendo tale assicurazione più portatile. Riconoscendo l'onere amministrativo che i requisiti di portabilità imporrebbero ai fornitori di assistenza sanitaria, la legge includeva anche disposizioni per facilitare lo scambio elettronico di informazioni sanitarie. Ma nel provvedere in tal modo, il Congresso ha anche riconosciuto che, facilitando lo scambio di informazioni, la legge potrebbe anche comportare una perdita di riservatezza di queste informazioni. Di conseguenza, il Congresso ha ordinato al Dipartimento federale della salute e dei servizi umani (HHS) di promulgare regolamenti che proteggano la riservatezza di tali informazioni. Questi regolamenti generalmente vietano a un'entità coperta di divulgare PHI, salvo quanto diversamente richiesto o consentito dai regolamenti.
- Leggi e regolamenti federali su Medicaid (42 USC §1396a (a)(7); 42 CFR §§431.300–431.307).
Queste autorità limitano l'uso o la divulgazione di informazioni riguardanti le persone a scopi direttamente correlati all'amministrazione del programma Medicaid.
- Restrizioni federali di riservatezza sull'uso di alcol e sostanze secondo Medicaid (42 CFR Parte 2).
Questa legge limita la divulgazione di qualsiasi informazione che possa identificare, direttamente o indirettamente, un individuo come ricevente, ricevuto o inviato per un trattamento per abuso di sostanze o alcolismo senza il consenso esplicito della persona (42 CFR §2.13(c)(1).
- Legge statale sulla riservatezza della salute mentale (MHL §33.13; MHL §33.16).
Ai sensi della legge sull'igiene mentale, le informazioni cliniche conservate da una struttura certificata o gestita dall'OPWDD o dall'OMH possono essere divulgate solo senza il consenso della persona ai sensi delle disposizioni del §33.13.
Ai sensi del §33.13(d), questa legge consente la condivisione di PHI tra e tra l'OPWDD e i suoi fornitori.
Non è richiesto alcun consenso per fornire documenti a MHLS, al Centro di giustizia o a persone qualificate soggette alle disposizioni del §33.16.
- Legge sulla riservatezza della salute pubblica dello Stato Articolo 27F.
Questa legge richiede l'autorizzazione scritta della persona prima che un operatore sanitario possa divulgare informazioni a terzi, a meno che non sia in base a un ordine del tribunale, per scopi di applicazione della legge, indagini su frodi e abusi o altrimenti autorizzato dalla legge.
Condivisione di informazioni sanitarie protette (PHI)
La protezione della privacy delle persone con disabilità dello sviluppo è una parte fondamentale della funzione CCO/HH. Le misure sulla privacy, se messe in pratica, contribuiscono a un elevato standard di assistenza e fornitura di servizi. La condivisione delle informazioni sanitarie protette in tutti i casi deve essere limitata alla quantità minima di informazioni necessarie per raggiungere lo scopo.
Inoltre, le parti che condividono le informazioni sanitarie protette devono ottenere una garanzia legale per garantire la riservatezza delle informazioni e prevenire la ridivulgazione non autorizzata ad altre parti. Ciò può avvenire sotto forma di un accordo sull'utilizzo dei dati (DUA), un accordo di società in affari (BAA), accordi di riservatezza e non divulgazione (C&NDA) o accordi di organizzazione di servizi qualificati in base ai quali il destinatario accetta di rispettare queste disposizioni sulla riservatezza e, nel caso in cui divulghi nuovamente tali informazioni, dichiari che stipulerà un accordo simile con il subdestinatario delle informazioni.
Nel determinare se la condivisione delle PHI è ammissibile, è quindi necessario:
- Descrivere lo scopo per il quale si propone di condividere le informazioni.
Per esempio:
- Se le informazioni vengono condivise da una "entità coperta" ai sensi dell'HIPAA, lo scopo della condivisione delle informazioni deve essere consentito dall'HIPAA.
- Se le informazioni sono dati Medicaid forniti dal NYSDOH, allora lo scopo deve riguardare l'amministrazione del programma Medicaid.
- Se le informazioni vengono condivise da un'entità coperta dalla legge sull'igiene mentale, allora devono essere per uno scopo consentito dal §33.13.
- Se le informazioni si riferiscono alla prevenzione o al trattamento di un disturbo da uso di alcol o sostanze, la divulgazione deve essere coerente con 42 CFR Parte 2.
- Se le informazioni vengono condivise da un'entità autorizzata dal NYSDOH, devono essere consentite ai sensi del PHL §18 (6) e dell'articolo 27F.
- Determinare la quantità minima di informazioni necessarie per raggiungere lo scopo legittimo per il quale vengono condivise. Lo standard del "minimo necessario" è comune a tutte le autorità di cui sopra. L'Ufficio federale per i diritti civili sotto l'HHS consiglia che quando risponde a una richiesta di PHI da parte di un fornitore di servizi medici, l'entità rispondente può fare affidamento sulla determinazione del richiedente di ciò che costituisce la quantità minima di PHI necessaria per raggiungere il proprio scopo.
- Si noti che sotto 33.13(d), la condivisione di PHI tra e tra l'OPWDD e i suoi fornitori è consentita senza esplicito consenso.
Quando le PHI vengono condivise in modo coerente con le autorità legali di cui sopra, non perdono il loro status riservato. Il destinatario delle informazioni è vincolato da questi stessi requisiti e può divulgare nuovamente le informazioni solo in conformità con le stesse autorità legali.