Le HHS publie un bulletin sur l’utilisation des technologies de suivi en ligne par les entités couvertes par la HIPAA et les associés commerciaux

Le 1er décembre 2022, le Bureau des droits civils du ministère américain de la Santé et des Services sociaux (« HHS ») a publié un bulletin sur les obligations des entités couvertes par la HIPAA et des associés commerciaux en vertu des règles de confidentialité, de sécurité et de notification de violation de la HIPAA lorsque à l’aide de technologies de suivi en ligne.

Dans le Bulletin, le HHS a averti, par exemple, que certaines entités réglementées par la HIPAA pourraient partager des informations de santé électroniques protégées (« PHI ») avec des fournisseurs de technologies de suivi en ligne en violation de la règle de confidentialité de la HIPAA. Les technologies de suivi utilisées par les entités réglementées peuvent avoir accès aux RPS, telles que l’adresse IP d’un individu, le numéro de dossier médical, l’adresse personnelle ou électronique, les dates de rendez-vous, les informations de diagnostic et de traitement, les informations de prescription et les informations de facturation. Selon le HHS, certaines entités réglementées peuvent régulièrement partager des PHI avec des fournisseurs de technologies de suivi via des applications mobiles et des pages Web.

Le Bulletin note que la conformité aux règles de confidentialité, de sécurité et de notification de violation de l’HIPAA lors de l’utilisation de technologies de suivi nécessite, par exemple, de fournir une notification appropriée en cas de violation, de mettre en œuvre des sauvegardes technologiques et administratives, de garantir que les fournisseurs ne peuvent accéder qu’aux PHI minimum nécessaires pour leurs services, et l’établissement d’un accord d’associé commercial avec des fournisseurs de technologie de suivi qui se qualifient comme « associés commerciaux » en vertu de la loi HIPAA.