
HIPAA is de Amerikaanse wet die de gezondheidsgegevens van patiënten beschermt. Ontdek de vier regels, wie zich hieraan moet houden, welke sancties er gelden en hoe u aan de slag kunt gaan.
De HIPAA (Health Insurance Portability and Accountability Act) is een Amerikaanse federale wet uit 1996 die nationale normen vaststelt voor de bescherming van medische gegevens van patiënten en zorginstellingen en hun leveranciers verplicht deze gegevens te beveiligen. De meeste mensen gaan ervan uit dat de HIPAA alleen van toepassing is op ziekenhuizen en artsen. De wet geldt echter ook voor factureringsbedrijven, IT-leveranciers, cloudproviders en de faxdienst die een doorverwijzing verstuurt.
President Bill Clinton ondertekende de HIPAA op 21 augustus 1996 als Public Law 104-191. Het Congres en het HHS hebben de wet vier keer gemoderniseerd: de Privacy Rule (2003), de Security Rule (2005), de Breach Notification Rule (2009) en de Omnibus Rule (2013). Een vijfde update, de grootste herziening van de Security Rule in 20 jaar, staat op de regelgevingsagenda van het OCR voor mei 2026.
In deze gids wordt uitgelegd wat HIPAA inhoudt, wat de vier regels zijn, wat onder PHI valt, wie zich hieraan moet houden, welke sancties er staan op overtredingen, hoe HIPAA van toepassing is op fax, e-mail, sms en Slack, en wordt een achtstappenchecklist voor beginners gegeven. Lees deze gids één keer door en je weet of HIPAA op jouw organisatie van toepassing is en wat je vervolgens moet doen.
De HIPAA-wetgeving werd oorspronkelijk opgesteld om werknemers te helpen hun ziektekostenverzekering te behouden wanneer ze van baan veranderden. De privacy- en beveiligingsregels die iedereen er tegenwoordig mee associeert, zijn later toegevoegd.
HIPAA staat voor de Health Insurance Portability and Accountability Act van 1996. President Bill Clinton ondertekende deze wet op 21 augustus 1996 als Public Law 104-191. De wet had oorspronkelijk vier doelstellingen: de overdraagbaarheid van ziektekostenverzekeringen tussen banen waarborgen, fraude en misbruik in de gezondheidszorg terugdringen, elektronische transacties op het gebied van de gezondheidszorg standaardiseren en gezondheidsinformatie beschermen.
Het onderdeel over de bescherming van gezondheidsinformatie vormde het kleinste deel van de oorspronkelijke wet. Het Congres gaf het Ministerie van Volksgezondheid en Human Services (HHS) de opdracht om de daadwerkelijke privacy- en beveiligingsvoorschriften later vast te stellen. Die voorschriften zijn wat de meeste mensen tegenwoordig bedoelen als ze het over "HIPAA" hebben.
Het HHS heeft in januari 2025 een ingrijpende herziening van de beveiligingsregels voorgesteld. Deze herziening zou meervoudige authenticatie en versleuteling verplicht stellen en het onderscheid tussen „verplichte“ en „aanbevolen“ specificaties opheffen. De kosten voor de sector worden geraamd op 34 miljard dollar. Het Bureau voor Burgerrechten heeft de definitieve vaststelling op zijn regelgevingsagenda voor mei 2026 gehandhaafd. Beschouw meervoudige authenticatie en versleuteling nu al als verplicht om later paniek te voorkomen.
Mensen spreken over "HIPAA" alsof het één geheel is. In werkelijkheid bestaat het uit vier onderling samenhangende regels, en de meeste overtredingen vinden plaats op de raakvlakken daartussen.
De privacywetgeving definieert wat onder 'medische gegevens' (PHI) wordt verstaan en wie er onder welke voorwaarden toegang toe heeft. Patiënten hebben het recht om hun dossier in te zien, correcties aan te vragen, een overzicht van de openbaarmakingen te ontvangen en beperkingen op te leggen aan het gebruik van hun gegevens. Zorgverleners moeten binnen 30 dagen op verzoeken om inzage reageren, waarbij één verlenging van 30 dagen is toegestaan.
De regel staat het gebruik van PHI zonder toestemming van de patiënt toe voor behandeling, betaling en zorgadministratie (de „TPO“-uitzondering). Voor al het overige geldt het „minimaal noodzakelijk“-beginsel: er mag alleen informatie worden verstrekt die nodig is om het beoogde doel te bereiken. Behandeling is de enige uitzondering waarbij volledige dossiers tussen zorgverleners mogen worden uitgewisseld.
Een klassiek geval van niet-naleving van de privacyregels: een artsenpraktijk faxt de hiv-status van een patiënt naar wat het personeel denkt dat de huisarts van de patiënt is, maar wat in werkelijkheid de werkgever van de patiënt blijkt te zijn. Verkeerd nummer, geen minimale noodzakelijke controles, geen verificatie.
De beveiligingsregel is uitsluitend van toepassing op elektronische PHI (ePHI). Hierin worden drie categorieën beveiligingsmaatregelen omschreven:
Het huidige onderscheid tussen "verplichte" en "aan te pakken" specificaties lijkt te verdwijnen in het kader van de voor 2025 voorgestelde herziening. Tekortkomingen in de risicoanalyse spelen een dominante rol bij de handhaving. Deze kwamen voor in 13 van de 22 OCR-besluiten die in 2024 werden afgerond.
Als er een inbreuk plaatsvindt op onbeveiligde PHI, moeten de betrokken instellingen drie doelgroepen hiervan op de hoogte stellen:
Versleuteling biedt een veilige haven. Als goed versleutelde gegevens zoekraken of worden gestolen, hoeft dit niet te worden gemeld. De schikking van 1,5 miljoen dollar die Warby Parker in 2025 trof, had te maken met het niet naleven van zowel de beveiligingsvoorschriften als de meldingsplicht bij inbreuken, nadat een credential-stuffing-aanval de gegevens van brilrecepten van klanten had blootgelegd.
Er zijn drie uitzonderingen op het begrip „inbreuk“: onopzettelijke toegang door een bevoegde medewerker, onbedoelde openbaarmaking tussen twee bevoegde personen, en openbaarmaking aan een partij die de informatie redelijkerwijs niet kon bewaren.
Door de Omnibus Rule werden zakelijke partners en hun onderaannemers rechtstreeks aansprakelijk gesteld op grond van de HIPAA. Vóór 2013 konden alleen onder de wet vallende entiteiten boetes krijgen.
De Omnibus-wet heeft ook de bewijslast bij inbreuken omgedraaid. Een gebruik of openbaarmaking die niet is toegestaan volgens de Privacy Rule wordt nu beschouwd als een inbreuk, tenzij de betrokken entiteit aan de hand van een risicobeoordeling op basis van vier factoren kan aantonen dat de kans klein is dat de PHI is gecompromitteerd.
PHI is elk van de 18 specifieke identificatiegegevens in combinatie met een verband met iemands gezondheid, gezondheidszorg of betaling voor gezondheidszorg. Als alle 18 identificatiegegevens correct worden verwijderd, zijn de gegevens geanonimiseerd, wat betekent dat ze niet langer als PHI worden beschouwd.
Identificatiegegevens zonder gezondheidscontext vallen niet onder PHI. De naam van een klant op de mailinglijst van een winkel is slechts een naam. Een gezondheidscontext zonder identificatiegegevens valt evenmin onder PHI. Geaggregeerde, op de juiste wijze geanonimiseerde ziekenhuisstatistieken vallen buiten de werkingssfeer van de HIPAA. Beide elementen moeten tegelijkertijd aanwezig zijn om de wet in werking te laten treden. De naam van een patiënt in combinatie met een diagnose is PHI. Een diagnose zonder enige identificatiegegevens is dat niet.
Uw Fitbit-gegevens vallen niet onder de HIPAA. Het wellnessprogramma van uw werkgever waarschijnlijk ook niet. De HIPAA is van toepassing op een specifieke lijst van organisaties, en die lijst is beperkter dan de meeste mensen denken.
Een onder de HIPAA vallende entiteit valt onder een van de volgende drie categorieën:
Dankzij de voorwaarde van elektronische transacties valt vrijwel elke moderne zorgverlener hieronder. Zodra je een declaratie elektronisch indient of een elektronische doorverwijzing verstuurt, val je hieronder.
Een zakelijke partner is elke persoon of organisatie die namens een betrokken entiteit een taak uitvoert waarbij PHI betrokken is. Veelvoorkomende voorbeelden zijn: factureringsbedrijven, IT-leveranciers, aanbieders van cloudopslag, vernietigingsdiensten, advocatenkantoren met toegang tot PHI, transcriptiediensten en HIPAA-conforme faxaanbieders.
Sinds de Omnibus Rule van 2013 zijn zakelijke partners rechtstreeks aansprakelijk jegens het OCR. Sluit een overeenkomst Business (BAA) af voordat er medische gegevens worden uitgewisseld. Gulf Coast Pain Consultants moest 1,19 miljoen dollar betalen nadat een onderaannemer na beëindiging van het contract toegang tot het systeem had behouden en frauduleuze Medicare-declaraties had ingediend, wat aantoont wat er gebeurt als de toegangscontroles bij zakelijke partners falen.
Een tandartspraktijk in Texas moest 10.000 dollar betalen omdat een medewerker op een Yelp-recensie met één ster had gereageerd en daarbij patiëntgegevens had vermeld. De HIPAA-voorschriften gelden voor de inhoud, niet voor het medium. Voor elk kanaal dat uw personeel gebruikt om medische gegevens (PHI) te versturen, moet een passende oplossing worden gevonden.
Op grond van de uitzondering voor doorgeefluiken wordt de telefoonprovider niet als zakelijke partner beschouwd wanneer deze een fax verzendt, omdat de provider de inhoud nooit inzien of opslaan. Hierdoor blijft traditionele fax binnen de door de HIPAA toegestane kanalen.
Analoge fax heeft twee praktische nadelen. Er is geen audittraject en één verkeerd cijfer kan al leiden tot het openbaar worden van medische gegevens (denk aan het incident waarbij de HIV-status aan de werkgever werd bekendgemaakt). Een HIPAA-conforme cloudfaxdienst zoals Fax.Plus een BAA Fax.Plus bij het Enterprise , versleutelt het verkeer tijdens verzending en opslag, registreert elke verzending en ontvangst, en stelt medewerkers in staat om vanuit e-mail of een webbrowser te verzenden. Medewerkers kunnen faxen rechtstreeks vanuit e-mail verzenden zonder de workflow te verlaten die ze al gebruiken.
Gratis e-maildiensten voor consumenten vormen de meest voorkomende onopgemerkte schending van de HIPAA-wetgeving. Gmail, Outlook.com, Yahoo en iCloud sluiten geen BAA af voor gratis accounts. De betaalde versies van Google Workspace en Microsoft 365 voldoen aan de HIPAA-normen, maar alleen nadat u de BAA hebt ondertekend en de configuratie hebt beveiligd (toegang voor apps van derden uitschakelen, auditlogging inschakelen, MFA afdwingen).
Standaard-sms voldoet niet aan de voorschriften. Providers ondertekenen geen BAA’s en berichten worden onversleuteld opgeslagen op apparaten en in de systemen van providers. Gebruik in plaats daarvan een HIPAA-veilige berichtenapp.
FaceTime en persoonlijke Zoom-accounts zijn niet meer toegestaan. Zoom for Healthcare, Doxy.me en Microsoft Teams met een BAA) zijn wel toegestaan. Voor Slack is Enterprise vereist voordat Slack een BAA ondertekent. Standaard Slack-werkruimten voldoen niet aan de HIPAA-normen, hoe goed ze ook zijn geconfigureerd.
In 2024 heeft het Bureau voor Burgerrechten van het HHS 22 handhavingsprocedures afgesloten met een totale waarde van 9,9 miljoen dollar. In 13 daarvan kwam dezelfde onderliggende oorzaak naar voren: "het nalaten van een deugdelijke risicoanalyse".
Het OCR legt strafzaken voor aan het ministerie van Justitie, dat deze vervolgt. Het opzettelijk verkrijgen of openbaar maken van PHI: tot $ 50.000 en 1 jaar. Onder valse voorwendselen: tot $ 100.000 en 5 jaar. Met de bedoeling om te verkopen, over te dragen of te gebruiken voor commercieel gewin of kwaadwillige schade: tot $ 250.000 en 10 jaar.
Het "Right of Access"-initiatief van het OCR heeft sinds 2019 geleid tot 54 handhavingsmaatregelen, waarbij boetes van 3.500 tot 160.000 dollar zijn opgelegd aan zorgverleners die documenten niet op tijd hebben verstrekt.
Het Bureau voor Burgerrechten van het HHS houdt zich bezig met civielrechtelijke handhaving. Ook de procureurs-generaal van de afzonderlijke staten kunnen HIPAA-procedures aanspannen (die bevoegdheid is hen in 2009 door de HITECH-wet toegekend). Het Ministerie van Justitie voert strafrechtelijke vervolging. De FTC ziet toe op de naleving van de regel inzake melding van inbreuken op de gegevensbescherming voor gezondheidsapps die niet onder de HIPAA vallen, zoals fitnesstrackers.
De HIPAA vormt de federale basisnorm. Een aantal staten heeft daar strengere regels bovenop gesteld, en wanneer de staatswetgeving strenger is, prevaleert die.
De SHIELD Act van New York en de Genetic Information Privacy Act van Illinois zorgen voor extra bescherming in hun respectievelijke staten.
Als de staatswetgeving strenger is dan de HIPAA, volg dan de staatswetgeving. Als de HIPAA strenger is, prevaleert de HIPAA. Breng beide wetgevingen in kaart voor elke staat waar u met PHI werkt.
HIPAA-naleving is nooit helemaal 'af'. Het is een doorlopend proces. Je kunt in acht stappen een degelijk nalevingsprogramma opzetten.
HIPAA staat voor de Health Insurance Portability and Accountability Act van 1996. Het Amerikaanse Congres heeft deze wet in de eerste plaats aangenomen om de overdraagbaarheid van ziektekostenverzekeringen tussen verschillende banen te waarborgen en om fraude tegen te gaan. De privacy- en beveiligingsvoorschriften die iedereen onder de noemer „HIPAA” verstaat, kwamen pas later: de Privacy Rule in 2003, de Security Rule in 2005, de Breach Notification Rule in 2009 en de Omnibus Rule in 2013.
Het Bureau voor Burgerrechten (OCR) van het Amerikaanse ministerie van Volksgezondheid en Human Services (HHS) is de belangrijkste handhavingsinstantie voor de HIPAA en behandelt civielrechtelijke sancties. Ook de procureurs-generaal van de afzonderlijke staten kunnen op grond van de bevoegdheden die hun door de HITECH Act van 2009 zijn toegekend, HIPAA-procedures inleiden. Het ministerie van Justitie voert strafrechtelijke vervolging. De FTC handhaaft de parallelle regel inzake melding van inbreuken op de gegevensbescherming in de gezondheidszorg voor gezondheidsapps voor consumenten die buiten het toepassingsgebied van de HIPAA vallen.
Een HIPAA-overtreding is elk gebruik, elke openbaarmaking of elke verwerking van PHI die in strijd is met de Privacy Rule, de Security Rule, de Breach Notification Rule of de Omnibus Rule. Veelvoorkomende voorbeelden zijn: het versturen van PHI via e-mail via een dienst die geen BAA heeft, het faxen van dossiers naar het verkeerde nummer, het nalaten van een risicoanalyse, het stiekem meekijken in een patiëntendossier of het nalaten van een melding van een inbreuk. De boetes variëren van $ 145 tot $ 2.190.294 per jaar.
Ja, als het sms-bericht medische gegevens bevat. Standaard sms-berichten voldoen niet aan de HIPAA-voorschriften, omdat mobiele providers geen Business Agreements (BAA’s) ondertekenen en berichten onversleuteld op telefoons blijven staan. Instellingen en zakelijke partners die patiënten moeten sms’en, moeten gebruikmaken van een HIPAA-beveiligd berichtenplatform met een BAA, auditlogging, versleuteling en de mogelijkheid om gegevens op afstand te wissen. Het versturen van een sms met de tekst „Uw afspraak is bevestigd“ zonder identificatiegegevens is over het algemeen geen probleem.
E-mail kan aan de HIPAA-voorschriften voldoen, maar alleen als deze correct is geconfigureerd. Gratis consumentendiensten (Gmail, Outlook.com, Yahoo, iCloud) sluiten geen BAA’s af en komen dus niet in aanmerking. De betaalde diensten Google Workspace en Microsoft 365 sluiten wel een BAA af, maar u moet nog steeds versleuteling, auditlogging, MFA en toegangscontroles instellen. Patiënten kunnen ook om onversleutelde e-mail vragen nadat ze het risico schriftelijk hebben erkend.
Ja, maar er zijn wel enkele kanttekeningen. Traditionele analoge fax valt onder de ‘conduit-uitzondering’, omdat telefoonproviders de inhoud niet controleren. Cloudfax moet gepaard gaan met een ondertekende BAA, versleuteling tijdens verzending en opslag, en auditlogging. Fax.Plus Enterprise deze eisen en biedt bovendien een audittrail, iets wat analoge fax niet kan. Het grootste risico bij faxen is menselijke fouten: verkeerd gekozen nummers zijn de oorzaak van de meeste inbreuken op het gebied van faxen.
Een betrokken entiteit is een zorgverzekeraar, een clearinghouse voor de gezondheidszorg of een zorgverlener die gezondheidsinformatie elektronisch doorgeeft. Een zakelijke partner is elke leverancier die namens een betrokken entiteit met PHI werkt, zoals een factureringsbedrijf, een cloudprovider, een IT-leverancier of een faxdienst. Beide zijn rechtstreeks aansprakelijk jegens het OCR. Betrokken entiteiten moeten met elke zakelijke partner een ondertekende BAA hebben gesloten voordat zij PHI delen.
