HIPAA
HIPAA ist ein US-Gesetz zum Schutz von Gesundheitsdaten, das auch Schweizer Firmen mit US-Kunden betreffen kann.
Der Health Insurance Portability and Accountability Act (HIPAA) ist ein US-Gesetz zum Schutz von Gesundheitsdaten. Er gilt für Leistungserbringer, Krankenversicherer und Clearingstellen in den USA sowie deren Dienstleister, auch im Ausland.
So funktioniert es
HIPAA enthält mehrere Regeln. Die Privacy Rule regelt, wer Gesundheitsdaten nutzen und weitergeben darf. Die Security Rule verlangt administrative, physische und technische Schutzmassnahmen für elektronische Gesundheitsdaten.
Die Breach Notification Rule regelt die Meldung von Datenschutzverletzungen. Dienstleister, die Gesundheitsdaten im Auftrag bearbeiten, müssen ein sogenanntes Business Associate Agreement unterzeichnen. Als Business Associate unterstehen sie zudem direkt Teilen der Security Rule.
Ein Beispiel aus der Praxis: Ein Schweizer Medtech-Unternehmen bietet eine Software zur Auswertung von Patientendaten für US-Kliniken an. Die Kliniken verlangen ein Business Associate Agreement. Damit gelten für das Unternehmen die Anforderungen der Security Rule. Es muss Zugriffe protokollieren, Daten verschlüsseln und Vorfälle melden können.
Worauf Sie achten sollten
- Prüfen Sie, ob Sie Gesundheitsdaten von US-Patientinnen und -Patienten im Auftrag bearbeiten.
- Lesen Sie Business Associate Agreements genau, besonders die Meldefristen.
- Führen Sie eine Risikoanalyse durch, wie sie die Security Rule verlangt.
- Protokollieren Sie Zugriffe auf Gesundheitsdaten und werten Sie sie aus.
Wann das für Schweizer Firmen relevant ist
HIPAA gilt in der Schweiz nicht direkt. Relevant wird es für Schweizer Medtech-, Pharma- und Softwarefirmen, die für US-Kliniken, Versicherer oder deren Dienstleister arbeiten. Die Pflicht entsteht dann über den Vertrag mit dem US-Kunden.
Schweiz und Regulierung
In der Schweiz gelten für Gesundheitsdaten das revDSG, das sie als besonders schützenswerte Personendaten einstuft, sowie kantonale Gesetze. Für das elektronische Patientendossier gibt es eigene Vorgaben. Diese Regeln bestehen unabhängig von HIPAA.
Bezug zum SOC
Die Security Rule verlangt eine Überwachung von Zugriffen und eine Behandlung von Sicherheitsvorfällen. Ein SOC liefert dafür Erkennung, Untersuchung und Belege.
Typische Fehler
Häufig werden Gesundheitsdaten in Test- oder Supportumgebungen kopiert, ohne dieselben Schutzmassnahmen. Ein zweiter Fehler sind Unterauftragnehmer ohne eigenes Business Associate Agreement.
So setzen wir es um
Wir überwachen Systeme mit Gesundheitsdaten und liefern Belege zu Erkennung und Behandlung von Vorfällen. Die Einhaltung von HIPAA bleibt in Ihrer Verantwortung.