[ PROMPT_NODE_26386 ]
regulatory_compliance
[ SKILL_DOCUMENTATION ]
# 临床报告的监管合规性
## HIPAA(健康保险流通与责任法案)
### 概述
HIPAA 隐私规则保护个人可识别的健康信息(受保护的健康信息,PHI)。所有临床报告必须符合 HIPAA 关于隐私和安全的要求。
### 受保护的健康信息 (PHI)
**定义:** 由受保实体或业务伙伴以任何形式或媒介持有或传输的个人可识别健康信息。
**受保实体:**
- 医疗保健提供者
- 健康计划
- 医疗保健交换中心
**业务伙伴:**
- 提供涉及 PHI 服务的第三方
- 需要签署业务伙伴协议 (BAA)
### 18 项 HIPAA 标识符
为了实现“安全港”去标识化,必须移除以下标识符:
1. **姓名**
2. **小于州的地理细分**(邮编前三位除外,若该地区人口 >20,000)
3. **日期**(年份除外)- 出生、入院、出院、死亡日期
4. **电话号码**
5. **传真号码**
6. **电子邮件地址**
7. **社会安全号码**
8. **病历号码**
9. **健康计划受益人号码**
10. **账户号码**
11. **证书/执照号码**
12. **车辆标识符和序列号**
13. **设备标识符和序列号**
14. **网页 URL**
15. **IP 地址**
16. **生物识别标识符**(指纹、声纹)
17. **全脸照片及类似图像**
18. **任何其他唯一识别特征或代码**
### 去标识化方法
#### 方法 1:安全港 (Safe Harbor)
移除所有 18 项标识符,且无实际证据表明剩余信息可用于识别个人。
**实施:**
- 移除/遮盖所有 18 项标识符
- 89 岁以上年龄必须汇总为“90 岁或以上”
- 日期仅保留年份
- 地理区域仅保留州
- 记录证明无识别信息残留
#### 方法 2:专家认定 (Expert Determination)
通过统计/科学分析证明重新识别的风险极小。
**要求:**
- 由合格的统计学家或专家执行
- 记录分析方法
- 得出重新识别风险极小的结论
- 保留相关文档
### HIPAA 最低必要标准
**原则:** 仅使用、披露和请求实现目的所需的最低限度 PHI。
**例外:**
- 治疗目的(提供者需要完整信息)
- 患者授权的披露
- 法律要求