下载
有效日期:2013年8月1日 修正:2024年12月10日
策略
信息管理,隐私和安全,澳门威尼斯人注册网站研究和学术活动

适用于受保组件的医疗保健提供商的HIPAA政策:政策5,需要授权和证明的情况


本政策5是HIPAA政策手册的一部分:BU医疗保健提供商承保组件的受保护健康信息的隐私和安全。

5.1授权通则

当需要授权时

如果您不使用/披露个人健康信息用于治疗、付款或管理诊所,如政策3所述,或出于法律要求或允许的原因,则患者必须签署书面授权,允许您使用/披露患者信息。

BU授权表格

每个受保组件都有一个由BU HIPAA隐私官批准的授权表格,其中包含HIPAA要求的元素。如果您出于任何原因想更改授权表格的语言,请联系BU HIPAA隐私官/hipaa/forms-for-health-care-providers/。

其他单位授权书

如果提供了足够的信息,受保组件可以接受并遵守BU标准表格上的授权。如果受保组件收到的授权形式不是标准BU授权,则受保组件可以接受该授权,如果该授权包含与BU授权相同的元素并且与本策略一致。澳门威尼斯人注册授权有效性的问题可以直接向BU HIPAA隐私官寻求指导。

使用授权表格

以下是授权表格的使用说明。澳门威尼斯人注册是否需要授权表或使用授权表的任何问题应直接向BU HIPAA隐私官提出。

在填写授权书或审阅授权书时,请注意以下事项:

  • 要使用或披露的信息必须具有足够的特异性,以允许受保护组件遵守。
  • 必须提供信息披露的个人或实体的姓名或其他具体身份。(例如,“将日期为2016年1月1日至2016年7月1日的完整记录副本发送至[地址]Laura Smith博士”;或者“去波士顿医疗中心”)。
  • 对使用或披露原因的描述(例如,“应个人要求”或“为了后续护理”或“为了个人使用”)。
  • 必须提供有效期或有效期事件(例如,“本授权将于六个月内到期”、“2016年12月31日”或“澳门威尼斯人注册网站研究结束时”)。
  • 使用或披露个人健康信息的个人必须在授权书上签名并注明日期。如获授权签署的人并非本人,则应注明该人的身份(例如“监护人”或“未成年子女的母亲”)。更多信息请参见策略5,5.2节和5.3节。
  • 受保组件负责将签署的授权保存六(6)年。
  • 最低必要规则不适用于基于患者授权的披露。相反,受保护组件应该公开授权中请求的文档。
有缺陷的授权

如果保修组件知道授权中的任何重要信息是虚假的,或者存在以下任何其他缺陷,则授权是有缺陷的和无效的:

  • 过期日期已经过去,或者被覆盖组件知道过期事件已经发生;
  • 授权书未正确或完整填写;
  • 被覆盖组件知道该授权已被撤销;或
  • 该授权违反了禁止对授权施加条件的规定,如下所述。

问题应直接向BU HIPAA隐私官咨询。

禁止限制授权

除非患者正在参加临床澳门威尼斯人注册网站研究试验,否则我们不得将患者签署授权书作为提供治疗的条件。如果与澳门威尼斯人注册网站研究相关的信息披露需要授权,那么澳门威尼斯人注册网站研究人员可以在个人签署临床试验所需信息披露授权的情况下将其纳入临床试验。

敏感信息

敏感信息的发布需要特定的授权。敏感信息包括:(1)HIV信息/检测结果;(二)性传播疾病;(三)与妊娠诊断、治疗有关的资料;(4)遗传咨询/筛查检测结果;(五)家庭暴力;(六)性侵害的;(七)拐卖人口的;(八)社会工作咨询/治疗;(9)精神科医生、心理学家、精神健康临床专科护士或持牌健康临床医生的精神健康诊断及/或治疗详情;(10)物质使用障碍患者病历。如果个人的医疗记录包含敏感信息,并且没有为这些信息提供特定的授权,则需要对个人的医疗记录进行编辑,以便在使用或披露之前不再包含敏感信息。

授权的撤销

已签署授权的人可随时通过向受保组件提供书面撤销通知来撤销授权。当个人撤销他/她的授权时,受保护组件可能不再依赖于被撤销的授权。但是,撤销不影响在收到撤销之前根据授权进行的披露。

授权  需要向学校披露免疫信息

根据法律规定,马萨诸塞州的学校必须获得学生的免疫记录。质量。《通则》第76章第15节因此,我们不需要获得授权就可以向任何学校提供有关免疫接种的信息。

发布资讯及守则

每个受保组件将采用发布信息的程序。

5.2澳门威尼斯人注册网站、监护人和未成年人

一般规则:
  1. 18岁及以上的成年人自行决定他们在HIPAA下的权利,并签署他们自己的授权。
  2. 18岁以下的人是未成年人。未成年人的澳门威尼斯人注册网站为孩子做决定,并在孩子的授权书上签字。家长应在授权书上注明其身份,例如“母亲/父亲/澳门威尼斯人注册网站”。

下面描述了这两种一般规则的例外情况。

未成年人及其澳门威尼斯人注册网站

受保组件可假定未满18岁儿童的澳门威尼斯人注册网站一方有权为儿童签署授权书,除非他们知道法院命令限制或剥夺了澳门威尼斯人注册网站的权力。

当澳门威尼斯人注册网站离婚时,一方拥有完全监护权的事实并不意味着另一方的权力受到限制;法院命令将说明任何此类限制。

如果受保组件有理由相信,希望为未成年子女作出决定并代表其签署授权书的澳门威尼斯人注册网站没有被授权这样做,受保组件应要求提供限制澳门威尼斯人注册网站权利和/或指定谁可以就未成年人的医疗保健作出决定以及谁可以为儿童签署授权书的法院命令的副本。问题可直接向BU HIPAA隐私官或总法律顾问办公室提出。

解放未成年人

马萨诸塞州的法律包括《未成年人解放法》,该法允许保健提供者在获得未成年人解放的知情同意的基础上向未成年人(未满18岁的人)提供治疗。

解放的原因包括:

  • 未成年人已婚、丧偶或者离婚的;
  • 未成年人是儿童的澳门威尼斯人注册网站,在这种情况下,他/她也可以同意对他/她的孩子进行医疗或牙科治疗;
  • 该未成年人是任何武装部队的成员;
  • 未成年人怀孕或者认为自己怀孕的;
  • 未成年人与澳门威尼斯人注册网站或者法定监护人分开生活,独立管理自己的经济事务;或
  • 未成年人有理由相信他/她患有或接触过马萨诸塞州卫生部定义为对公众健康有害的任何疾病。但是,未成年人只能同意与该疾病的诊断或治疗有关的护理。

请注意,未成年人可能不同意堕胎或绝育,即使是自由。

依赖毒品的未成年人

根据马萨诸塞州的法律,12岁或以上的未成年人如果被两名或两名以上的医生发现有药物依赖,可以同意接受与诊断或治疗这种药物依赖有关的住院或医疗护理。对于与药物依赖有关的住院和/或医疗,无需征得该未成年人的澳门威尼斯人注册网站或法定监护人的同意。

当澳门威尼斯人注册网站或法定监护人同意保密

如果澳门威尼斯人注册网站或法定监护人在提供者与未成年人之间签署了澳门威尼斯人注册保健服务的保密协议,则澳门威尼斯人注册网站/法定监护人无权为未成年人就协议所涉事项作出决定,任何披露授权必须由未成年人签署。

发布记录时验证身份

受保组件负责验证请求PHI的人员的身份,以及该人员访问PHI或授权披露PHI的权限。

如果受保组件认识该人,且该人的权限没有问题,受保组件可以接受该人签署的授权。这通常发生在18岁以上的患者没有被发现没有能力的情况下签署他/她自己的授权;当受保成分基于澳门威尼斯人注册网站参与未成年人对未成年病人的照顾迹象而知道未解放未成年人的澳门威尼斯人注册网站时;以及受保组成部分先前已核实监护人或其他代表的法律地位。

如果受保护组件不认识请求记录或提交授权的人,受保护组件必须作出合理努力来验证该人的身份和权限。以下是常见的验证方法:

  • 检查请求方的图片识别;
  • 核实要求送交纪录的地址是该个人的纪录地址;和/或
  • 获得法院任命或其他法律授权访问PHI的文件的副本(例如公共卫生部门授权披露的信件)。

受保护组件可能依赖于表面上看起来合法的文件。有关个人获取PHI的权限的任何问题都应直接向BU HIPAA隐私官提出。

5.3成年患者的合法授权代表

如果成年人没有能力自己做决定,合法授权代表可以行使病人的权利,并代表病人签署授权书。但是,如果相信:(1)该个人已经或可能遭受家庭暴力、虐待或被家庭暴力、虐待或忽视,则受保组成部分有权不这样对待他们;(二)将其视为法定授权代表可能危及个人安全的;(3)将该人视为该个人的法定授权代表不符合该个人的最佳利益。这种信念不能建立在合法授权代表曾应个人要求帮助或提供生殖保健的事实的基础上。如果不确定该人是否应被视为个人代表,请联系主管或经理(如适用),他们可以在必要时与HIPAA联系人联系。

验证

法定授权代表可以拥有多种头衔,包括个人代表、监护人;保护者、替代决策者、卫生保健代理人等;为简单起见,在这些政策中使用“合法授权代表”一词。当法定授权代表(无论名称如何)代表患者签署授权书时,承保组件必须通过获取法院命令、行政法庭命令或任命文件来验证法定授权代表的权限。合法授权代表通常会随时准备这些文件。任何澳门威尼斯人注册个人代表权限的问题应直接向BU HIPAA隐私官或总法律顾问办公室提出。

医疗保健代理人的任命

如果成年患者根据马萨诸塞州法律指定了一名医疗保健代理人,而该成年人随后被发现无行为能力,无法做出或传达医生的医疗保健决定,则必须按以下方式处理授权:

  1. 在授权书上获得医疗保健代理的签名,而不是患者的签名。
  2. 一份列出代理人姓名的医疗保健代理表格的副本必须随请求一起提交,并与PHI授权和请求一起提交。
  3. 如果指定多方为代理,请获取各方授权。如果委托书中列出“甲方”或“乙方”,则任何一方的授权均已足够。
  4. 受保组成部分必须遵守委任条款。如果个人恢复了精神能力,则保健代理无效,然后在授权书上签署代理是不够的。相反,个人必须签署任何授权。
  5. 如果您没有确凿的证据证明医生已根据马萨诸塞州法律的要求宣布个人丧失行为能力,请注意不要根据医疗保健代理的授权披露PHI。

如有任何问题,请联系HIPAA隐私官或总法律顾问办公室。

5.4病人死亡后

死者的PHI在其死亡之日起50年内仍受HIPAA保护。

谁可授权公布死者的纪录?

如个人已去世,受保组件必须获得法庭指定的死者遗产管理人或遗嘱执行人的授权。如果受保组件无法获得指定管理人或执行人的法院命令,或者尚未指定管理人或执行人,请联系BU HIPAA隐私官或总法律顾问办公室。

家人和朋友对唱片的权利

如果家庭成员(或朋友)在患者的一生中参与了个人的护理,我们可以在该人授权的情况下公布个人的记录,就像我们在患者的一生中与相关家庭成员分享患者的PHI一样。

如果要求提供已故病人病历的人在病人生前没有参与对病人的护理,那么只有遗产的合法授权代表才能授权公布病人的病历。受保障组成部分在公布死者的纪录前,应先收到一份法庭命令,指定该人为已故病人遗产的个人代表或遗嘱执行人。

已故病人的未亡配偶、子女、家庭成员、朋友和其他人无权仅仅因为家庭关系而要求和接受已故病人的PHI。

对葬礼承办人、验尸官和法医的警告

请参阅政策4第4.1节,了解向葬礼承办人、验尸官和法医披露的信息。

披露已故人士的纪录作澳门威尼斯人注册网站研究用途

请参阅下一节5.5:获取和使用PHI进行澳门威尼斯人注册网站研究。

5.5澳门威尼斯人注册网站研究:授权和弃权

未经患者授权(治疗、支付或医疗保健操作(见政策3.4、3.5、3.6),不得以澳门威尼斯人注册网站研究为目的使用PHI,因此受保组件不得允许出于澳门威尼斯人注册网站研究目的访问其PHI,除非澳门威尼斯人注册网站研究人员已获得并向受保组件提交HIPAA联系人:

  • 机构审查委员会(IRB)批准 
    1. 被要求提供信息的每位患者签署的授权书,或者
    2. IRB对患者授权的放弃
  • 在为澳门威尼斯人注册网站研究做准备的活动中,一份可接受的证明。可以在/hipaa/forms-for-health-care-providers/上找到用于此目的的表单

为了使受保组件确定是否允许向澳门威尼斯人注册网站研究人员释放PHI, HIPAA联系人必须确定以下内容:

  • 在HIPAA下要求PHI的活动是“澳门威尼斯人注册网站研究”吗?
  • 如果是,澳门威尼斯人注册网站研究人员是否被授权接收所要求的PHI ?
HIPAA下的澳门威尼斯人注册网站研究是什么?

HIPAA将“澳门威尼斯人注册网站研究”定义为旨在获得可推广知识的活动。

涵盖组成部分仅为其内部目的(例如,评估或改善向患者/客户提供的护理质量)进行的质量保证活动不是“澳门威尼斯人注册网站研究”,而是属于“操作”范围,通常无需个人授权即可进行;在澳门威尼斯人注册网站研究中使用PHI的规则将不适用,因为它不是澳门威尼斯人注册网站研究。

为澳门威尼斯人注册网站研究目的访问PHI

授权:如果从个人或个人代表那里收到了访问PHI的授权,则受保组件可以允许访问PHI用于澳门威尼斯人注册网站研究。

IRB放弃授权:

如果从IRB获得了放弃授权,则承保组件可以在没有授权的情况下允许访问PHI进行澳门威尼斯人注册网站研究。一个表单可用于此目的。但是,马萨诸塞州法律不允许对以下类型的记录出于澳门威尼斯人注册网站研究目的放弃授权:(1)精神健康治疗信息;(二)HIV检测结果或相关资料;(3)性病;(4)与性侵犯咨询师、家庭暴力受害者咨询师、人口贩卖受害者个案工作者的保密通信;(5)流产信息。

澳门威尼斯人注册网站研究准备活动特别规则:

澳门威尼斯人注册网站研究人员经常需要访问PHI,以便获得足够的信息来设计澳门威尼斯人注册网站研究,评估澳门威尼斯人注册网站研究的可行性,或为澳门威尼斯人注册网站研究做准备。这通常发生在向IRB提交澳门威尼斯人注册网站研究或为澳门威尼斯人注册网站研究寻求经济支持之前。

澳门威尼斯人注册网站研究人员不得为上述目的访问任何PHI,除非:

  • 患者已明确授权此类活动,例如,在允许创建数据存储库的授权中签署;或
  • 澳门威尼斯人注册网站研究人员填写一份澳门威尼斯人注册网站研究准备弃权表,证明其采取了一定的安全和隐私措施,例如:
  • 澳门威尼斯人注册网站研究人员寻求PHI仅是为了准备澳门威尼斯人注册网站研究方案或为澳门威尼斯人注册网站研究做准备的类似目的;
  • 澳门威尼斯人注册网站研究人员只能访问为此目的所必需的PHI;
  • 澳门威尼斯人注册网站研究人员不得从受保组件的场所移除任何PHI。

为澳门威尼斯人注册网站研究目的查阅遗属记录的特别规则:

如果受保组件的HIPAA联系人收到来自澳门威尼斯人注册网站研究人员的以下信息,则受保组件可以允许访问PHI进行澳门威尼斯人注册网站研究:

  • 声明所寻求的使用或披露仅用于澳门威尼斯人注册网站研究死者的PHI;
  • 应有关组成部分的要求,提供这类人员死亡的文件;和
  • PHI所寻求的表征对于澳门威尼斯人注册网站研究是必要的。

如果澳门威尼斯人注册网站研究人员的声明已经过IRB的审查和批准,受保成分可以接受该声明。

包含PHI的澳门威尼斯人注册网站研究数据库

从PHI创建数据存储库:如果承保组件希望为特定澳门威尼斯人注册网站研究或潜在的未来澳门威尼斯人注册网站研究创建来自临床记录的信息存储库,则必须由IRB和BU HIPAA隐私官批准。这将确保患者正确授权将其信息纳入数据库,或者已批准豁免。如果存储库只包含有限数据集,则可以通过简单的数据使用协议来管理它的使用

在经批准的数据存储库中使用PHI:

数据库数据的使用必须分别得到IRB对每项澳门威尼斯人注册网站研究的批准。

5.6学生和观察员

学员:

在波士顿大学一所卫生学院注册的学生,作为其培训的一部分,在承保部分内参与病人护理,是该承保部分的劳动力的一部分。然而,在他们的教育中使用PHI是有限制的,在澳门威尼斯人注册网站的教育中使用患者PHI也是有限制的。

PHI,包括患者医疗记录的摘录、图像和事实摘要,仅可用于以下教育学生:

  • 如果PHI因缺少18个标识符而完全去标识化(参见 政策1、HIPAA基础 第1.4节:去标识PHI),无需授权即可使用。例如:
    • 教职员工或学生可以使用x射线图像,如果所有识别信息都被编辑,因为图像本身并不能识别个人;
    • 如果遵循最低必要规则,澳门威尼斯人注册网站或学生可以描述在标准治疗后出现并发症的特定患者的健康状况,并且信息是去识别的。
  • 在教育中使用PHI的所有其他用途都需要签署授权。

不参加病人护理的学生不属于受保成分劳动力的一部分。请参阅下一节阴影。

跟踪,观察人士

选择允许学生和其他人作为观察员“影子”患者护理的受保组件必须记录一份程序,以批准影子作为受保组件的教育使命(例如,未来的学生)或医疗保健业务(例如,未来的教员或雇员被允许作为招聘过程的一部分进行影子)的一部分。

如果允许,以下保障措施必须到位:

  • 病人必须被告知谁是“影子”,并有机会反对他们的存在。如果病人反对,观察者必须离开病人区域;
  • 观察员不得干扰对病人的护理;
  • 观察员不得以任何方式参与病人护理;和
  • 观察员必须按照受保组成部分的要求,在参加见习活动之前签署一份证明,确认其健康状况,并了解所有病人护理信息的保密性。观察员不是劳动力的成员,不需要完成HIPAA培训。

观察者表格可在/hipaa/forms-for-health-care-providers上获得。

5.7在出版中使用PHI

在专业期刊上发表案例报告和文章是大学教育使命的重要组成部分。BU覆盖部分的澳门威尼斯人注册网站、住院医师和学生可能希望写下一个或多个个体患者的诊断、治疗、治疗反应和治疗后随访情况(“文章”)。通常的规则适用:

  • 如果病例报告仅使用未识别的数据(参见第1.4节:未识别的PHI),则根据HIPAA允许在未经患者授权的情况下将该信息用于病例报告。
  • 如果18个标识符中有一些保留在该条中,则不符合上述去标识化标准。还有另一种去识别的方法:作者不希望获得授权,并且认为案例中的信息不能用于识别任何人,他/她可以联系BU HIPAA隐私官,他/她将审查此事,并可能获得澳门威尼斯人注册去识别的专家意见。将案例笔记或文章发送至hipaa@bu.edu供审查。
  • 如果使用的信息没有以上述方式之一去识别,作者将被要求获得患者(或其合法授权代表)签署的HIPAA授权,以便在病例说明中使用和披露其PHI。

请始终考虑获得患者使用PHI的授权,因为有报道称,患者在识别自己时感到不安,或者在仅使用去识别PHI的情况下被他人识别。

特殊用途的授权可在/hipaa/forms-for-health-care-providers/上获得,另见HRRP政策中IRB在批准案例系列中的作用。

5.8澳门威尼斯人注册证明的一般规则

当需要认证时

要求提供可能与生殖保健有关的PHI的人必须提供证明,用于以下目的:(1)卫生监督活动;(二)执法目的;(三)司法、行政诉讼;(4)向角落和法医披露。

BU的认证表格

每个受保组件都有一份由BU HIPAA隐私官批准的证明表格,其中包含HIPAA要求的元素。如果您出于任何原因想更改授权表格的语言,请联系BU HIPAA隐私官/hipaa/forms-for-health-care-providers/。

其他实体证明表格

如果提供了足够的信息,受保组件可以接受并遵守BU标准表格上的认证。如果受保组件收到非标准BU认证形式的认证,如果该认证包含与BU认证相同的元素并且与本政策一致,则受保组件可以接受该认证。澳门威尼斯人注册授权有效性的问题可以直接向BU HIPAA隐私官寻求指导。

使用证明表格

以下是使用证明表格的说明。澳门威尼斯人注册是否需要证明表格或使用表格的任何问题都应直接向BU HIPAA隐私官提出。

在完成认证或审阅认证时,请牢记以下几点:

  • 受保组件应获得用于以下任何目的的认证:(1)卫生监督活动;(二)执法目的;(三)司法、行政诉讼;(4)向角落和法医披露信息,无论被要求提供何种类型的信息。
  • 要使用或披露的信息必须具有足够的特异性,以允许受保护组件遵守。
  • 必须包括寻求PHI值的任何个人的姓名(如可行)或寻求PHI值的个人类别的描述(如名称不可行)。
  • 必须提供信息披露的个人或实体的姓名或其他具体身份。
  • 需要明确声明使用或披露PHI的目的是:
    • 不因寻求、获得、提供或促进生殖保健的行为而调查或追究任何人的责任,也不为此目的确定任何人的身份;或
    • 仅因寻求、获得、提供或促进生殖保健的行为而对任何人进行调查或追究责任,或为此目的查明任何人,但在提供生殖保健的情况下,所涉生殖保健是不合法的。
  • 如果请求人声称所涉生殖保健不合法,他们必须提供资料,以充分的事实基础证明生殖保健不合法。
  • 必须包括一项声明,说明一个人可能会受到刑事处罚42 U.S.C. 1320d-6如果该人故意并违反HIPAA,获取与个人有关的个人可识别的健康信息或将个人可识别的健康信息透露给另一个人。
  • 要求PHI的人必须在证明上签名并注明日期(可以是电子签名和日期)。如果证明是由要求提供信息的人的代表签署的,还必须提供该代表代表该人行事的权力的说明。
  • 受保组件负责维护签署的证明,有效期为六(6)年。
有缺陷的证明

证明有下列缺陷之一的,视为有缺陷无效:

  • 证明不完整,或没有提供足够的资料以证明生殖护理不合法(如适用)。
  • 该证明包含表格上未要求的其他信息/陈述。
  • 该证明应与文件以外的另一份文件结合,以证明生殖保健不合法(如适用),如适用。
  • 受保组成部分实际知道证明中的重要信息(或提供证明生殖保健不合法的实质性事实基础,如果适用)是虚假的。
  • 与受保组件处于相同地位的理性人士会相信,请求方使用或披露个人健康信息是为了调查或对仅仅寻求、获得、提供或促进生殖保健的任何人施加责任,或在请求方表示他们没有为此目的使用或披露个人健康信息时确定任何人的身份。

问题应直接向BU HIPAA隐私官咨询。

停止使用或披露

如果在使用或披露与认证相关的PHI时,受保护组件发现该认证存在重大虚假,则受保护组件必须根据请求停止使用或披露PHI。