Home
>
Wat is HIPAA? Een uitleg in begrijpelijke taal

Wat is HIPAA? Een uitleg in begrijpelijke taal

Wat is HIPAA? Een uitleg in begrijpelijke taal

HIPAA is de Amerikaanse wet die de gezondheidsgegevens van patiënten beschermt. Ontdek de vier regels, wie zich hieraan moet houden, welke sancties er gelden en hoe u aan de slag kunt gaan.

Gepubliceerd op
juni 2, 2026
Laatst bijgewerkt op
juni 5, 2026
Delen
  • Wat het is: HIPAA is de Amerikaanse federale wet uit 1996 die nationale normen vaststelt voor de bescherming van beschermde gezondheidsinformatie (PHI).
  • De vier regels: privacy (wie mag medische gegevens gebruiken en delen), beveiliging (hoe elektronische medische gegevens moeten worden beveiligd), melding van inbreuken (wat te doen na een inbreuk) en de Omnibus-regel (breidt de aansprakelijkheid uit naar leveranciers).
  • Wie moet zich hieraan houden: zorgverzekeraars, zorgverleners en clearinghouses (betrokken entiteiten), evenals alle leveranciers die namens hen medische gegevens verwerken (zakenpartners).
  • Toepassingsgebied: HIPAA is een federale wet van de VS en is bindend voor Amerikaanse onder de wet vallende entiteiten en hun zakelijke partners. Buitenlandse leveranciers vallen op zichzelf niet onder HIPAA; zij worden er pas aan onderworpen door het ondertekenen van een Business Agreement met een Amerikaanse onder de wet vallende entiteit of zakelijke partner, waardoor de HIPAA-verplichtingen contractueel worden doorgegeven in de keten. HIPAA heeft geen extraterritoriale reikwijdte zoals de AVG. Strengere staatswetten – de CMIA van Californië, Texas HB 300 en de MHMDA van Washington – komen daar nog bovenop.
  • Sancties (2026): Civielrechtelijke boetes variëren van 145 tot 2.190.294 dollar per jaar per categorie overtreding. Strafrechtelijke sancties kunnen oplopen tot 250.000 dollar en tien jaar gevangenisstraf bij opzettelijke openbaarmaking.

De HIPAA (Health Insurance Portability and Accountability Act) is een Amerikaanse federale wet uit 1996 die nationale normen vaststelt voor de bescherming van medische gegevens van patiënten en zorginstellingen en hun leveranciers verplicht deze gegevens te beveiligen. De meeste mensen gaan ervan uit dat de HIPAA alleen van toepassing is op ziekenhuizen en artsen. De wet geldt echter ook voor factureringsbedrijven, IT-leveranciers, cloudproviders en de faxdienst die een doorverwijzing verstuurt.

President Bill Clinton ondertekende de HIPAA op 21 augustus 1996 als Public Law 104-191. Het Congres en het HHS hebben de wet vier keer gemoderniseerd: de Privacy Rule (2003), de Security Rule (2005), de Breach Notification Rule (2009) en de Omnibus Rule (2013). Een vijfde update, de grootste herziening van de Security Rule in 20 jaar, staat op de regelgevingsagenda van het OCR voor mei 2026.

In deze gids wordt uitgelegd wat HIPAA inhoudt, wat de vier regels zijn, wat onder PHI valt, wie zich hieraan moet houden, welke sancties er staan op overtredingen, hoe HIPAA van toepassing is op fax, e-mail, sms en Slack, en wordt een achtstappenchecklist voor beginners gegeven. Lees deze gids één keer door en je weet of HIPAA op jouw organisatie van toepassing is en wat je vervolgens moet doen.

Definitie van de HIPAA en een korte geschiedenis (1996 tot nu)

De HIPAA-wetgeving werd oorspronkelijk opgesteld om werknemers te helpen hun ziektekostenverzekering te behouden wanneer ze van baan veranderden. De privacy- en beveiligingsregels die iedereen er tegenwoordig mee associeert, zijn later toegevoegd.

Waar staat HIPAA voor?

HIPAA staat voor de Health Insurance Portability and Accountability Act van 1996. President Bill Clinton ondertekende deze wet op 21 augustus 1996 als Public Law 104-191. De wet had oorspronkelijk vier doelstellingen: de overdraagbaarheid van ziektekostenverzekeringen tussen banen waarborgen, fraude en misbruik in de gezondheidszorg terugdringen, elektronische transacties op het gebied van de gezondheidszorg standaardiseren en gezondheidsinformatie beschermen.

Het onderdeel over de bescherming van gezondheidsinformatie vormde het kleinste deel van de oorspronkelijke wet. Het Congres gaf het Ministerie van Volksgezondheid en Human Services (HHS) de opdracht om de daadwerkelijke privacy- en beveiligingsvoorschriften later vast te stellen. Die voorschriften zijn wat de meeste mensen tegenwoordig bedoelen als ze het over "HIPAA" hebben.

De ontwikkeling van de HIPAA: de vier belangrijkste wijzigingen

  • De Privacy Rule (2003) stelde de eerste nationale normen vast voor wie medische gegevens (PHI) mag gebruiken en openbaar maken, en gaf patiënten zeggenschap over hun medische dossiers.
  • De beveiligingsregel (2005) voegde administratieve, fysieke en technische beveiligingsmaatregelen toe voor elektronische PHI.
  • De HITECH Act en de regel inzake melding van inbreuken (2009) verhoogden de maximale boete van 25.000 dollar per jaar naar 1,5 miljoen dollar per jaar, voerden een verplichte meldingsplicht voor inbreuken in en stimuleerden de invoering van elektronische patiëntendossiers (EHR) met 25 miljard dollar aan stimuleringsmaatregelen. De HITECH Act verleende ook de procureurs-generaal van de staten bevoegdheid om de HIPAA te handhaven.
  • De Omnibus Rule (2013) stelde zakelijke partners rechtstreeks aansprakelijk voor schendingen van de HIPAA en keerde de bewijslast bij melding van inbreuken om.

De stand van zaken rond HIPAA in 2025–2026

Het HHS heeft in januari 2025 een ingrijpende herziening van de beveiligingsregels voorgesteld. Deze herziening zou meervoudige authenticatie en versleuteling verplicht stellen en het onderscheid tussen „verplichte“ en „aanbevolen“ specificaties opheffen. De kosten voor de sector worden geraamd op 34 miljard dollar. Het Bureau voor Burgerrechten heeft de definitieve vaststelling op zijn regelgevingsagenda voor mei 2026 gehandhaafd. Beschouw meervoudige authenticatie en versleuteling nu al als verplicht om later paniek te voorkomen.

De vier HIPAA-regels uitgelegd

Mensen spreken over "HIPAA" alsof het één geheel is. In werkelijkheid bestaat het uit vier onderling samenhangende regels, en de meeste overtredingen vinden plaats op de raakvlakken daartussen.

Privacyverordening (2003)

De privacywetgeving definieert wat onder 'medische gegevens' (PHI) wordt verstaan en wie er onder welke voorwaarden toegang toe heeft. Patiënten hebben het recht om hun dossier in te zien, correcties aan te vragen, een overzicht van de openbaarmakingen te ontvangen en beperkingen op te leggen aan het gebruik van hun gegevens. Zorgverleners moeten binnen 30 dagen op verzoeken om inzage reageren, waarbij één verlenging van 30 dagen is toegestaan.

De regel staat het gebruik van PHI zonder toestemming van de patiënt toe voor behandeling, betaling en zorgadministratie (de „TPO“-uitzondering). Voor al het overige geldt het „minimaal noodzakelijk“-beginsel: er mag alleen informatie worden verstrekt die nodig is om het beoogde doel te bereiken. Behandeling is de enige uitzondering waarbij volledige dossiers tussen zorgverleners mogen worden uitgewisseld.

Een klassiek geval van niet-naleving van de privacyregels: een artsenpraktijk faxt de hiv-status van een patiënt naar wat het personeel denkt dat de huisarts van de patiënt is, maar wat in werkelijkheid de werkgever van de patiënt blijkt te zijn. Verkeerd nummer, geen minimale noodzakelijke controles, geen verificatie.

Beveiligingsvoorschrift (2005)

De beveiligingsregel is uitsluitend van toepassing op elektronische PHI (ePHI). Hierin worden drie categorieën beveiligingsmaatregelen omschreven:

  • Administratief: risicoanalyse, opleiding van personeel, sanctiebeleid, toegangsbeheer
  • Fysieke beveiliging: toegangscontrole tot gebouwen, beveiliging van werkplekken, verwijdering van apparatuur
  • Technisch: toegangscontroles, auditlogboeken, integriteitscontroles, versleuteling van gegevensoverdracht

Het huidige onderscheid tussen "verplichte" en "aan te pakken" specificaties lijkt te verdwijnen in het kader van de voor 2025 voorgestelde herziening. Tekortkomingen in de risicoanalyse spelen een dominante rol bij de handhaving. Deze kwamen voor in 13 van de 22 OCR-besluiten die in 2024 werden afgerond.

Regeling inzake melding van datalekken (2009, via HITECH)

Als er een inbreuk plaatsvindt op onbeveiligde PHI, moeten de betrokken instellingen drie doelgroepen hiervan op de hoogte stellen:

  • Getroffen personen binnen 60 dagen
  • HHS (onmiddellijk bij inbreuken waarbij 500 of meer personen betrokken zijn, binnen 60 dagen na het einde van het boekjaar bij kleinere inbreuken)
  • Grote mediakanalen, indien 500 of meer inwoners van één enkele staat zijn getroffen

Versleuteling biedt een veilige haven. Als goed versleutelde gegevens zoekraken of worden gestolen, hoeft dit niet te worden gemeld. De schikking van 1,5 miljoen dollar die Warby Parker in 2025 trof, had te maken met het niet naleven van zowel de beveiligingsvoorschriften als de meldingsplicht bij inbreuken, nadat een credential-stuffing-aanval de gegevens van brilrecepten van klanten had blootgelegd.

Er zijn drie uitzonderingen op het begrip „inbreuk“: onopzettelijke toegang door een bevoegde medewerker, onbedoelde openbaarmaking tussen twee bevoegde personen, en openbaarmaking aan een partij die de informatie redelijkerwijs niet kon bewaren.

Omnibusverordening (2013)

Door de Omnibus Rule werden zakelijke partners en hun onderaannemers rechtstreeks aansprakelijk gesteld op grond van de HIPAA. Vóór 2013 konden alleen onder de wet vallende entiteiten boetes krijgen.

De Omnibus-wet heeft ook de bewijslast bij inbreuken omgedraaid. Een gebruik of openbaarmaking die niet is toegestaan volgens de Privacy Rule wordt nu beschouwd als een inbreuk, tenzij de betrokken entiteit aan de hand van een risicobeoordeling op basis van vier factoren kan aantonen dat de kans klein is dat de PHI is gecompromitteerd.

Wat is PHI? De 18 identificatiegegevens die de HIPAA in werking stellen

PHI is elk van de 18 specifieke identificatiegegevens in combinatie met een verband met iemands gezondheid, gezondheidszorg of betaling voor gezondheidszorg. Als alle 18 identificatiegegevens correct worden verwijderd, zijn de gegevens geanonimiseerd, wat betekent dat ze niet langer als PHI worden beschouwd.

De 18 HIPAA-identificatiecodes

  1. Namen
  2. Geografische gegevens die kleiner zijn dan een staat
  3. Alle gegevens, met uitzondering van het geboortejaar
  4. Telefoonnummers
  5. Faxnummers
  6. E-mailadressen
  7. burgerservicenummers
  8. Dossiernummers
  9. Aantal verzekerden
  10. Rekeningnummers
  11. Certificaat- of vergunningsnummers
  12. Voertuigidentificatiegegevens, waaronder kentekenplaten
  13. Apparaat-ID's en serienummers
  14. Webadressen
  15. IP-adressen
  16. Biometrische identificatiegegevens, waaronder vingerafdrukken en stemprofielen
  17. Foto’s van het volledige gezicht en vergelijkbare afbeeldingen
  18. Elk ander uniek identificatienummer, kenmerk of code

Wanneer dezelfde gegevens GEEN medische gegevens zijn

Identificatiegegevens zonder gezondheidscontext vallen niet onder PHI. De naam van een klant op de mailinglijst van een winkel is slechts een naam. Een gezondheidscontext zonder identificatiegegevens valt evenmin onder PHI. Geaggregeerde, op de juiste wijze geanonimiseerde ziekenhuisstatistieken vallen buiten de werkingssfeer van de HIPAA. Beide elementen moeten tegelijkertijd aanwezig zijn om de wet in werking te laten treden. De naam van een patiënt in combinatie met een diagnose is PHI. Een diagnose zonder enige identificatiegegevens is dat niet.

Wie moet zich aan de HIPAA-wetgeving houden (en wie niet)?

Uw Fitbit-gegevens vallen niet onder de HIPAA. Het wellnessprogramma van uw werkgever waarschijnlijk ook niet. De HIPAA is van toepassing op een specifieke lijst van organisaties, en die lijst is beperkter dan de meeste mensen denken.

Betrokken entiteiten (CE’s)

Een onder de HIPAA vallende entiteit valt onder een van de volgende drie categorieën:

  1. Zorgverzekeringen: verzekeraars, HMO’s, Medicare, Medicaid en collectieve zorgverzekeringen via de werkgever. De meeste collectieve zorgverzekeringen via de werkgever vallen onder de regeling, ongeacht de omvang. De enige uitzondering hierop zijn zelfbeheerde collectieve zorgverzekeringen met minder dan 50 deelnemers; deze vallen buiten de HIPAA. Als een verzekeraar of een externe beheerder de regeling beheert, valt deze wel onder de regeling.
  2. Clearinginstellingen in de gezondheidszorg: organisaties die niet-gestandaardiseerde gegevens omzetten in gestandaardiseerde elektronische transacties.
  3. Zorgverleners die in het kader van een onder deze regeling vallende transactie (declaraties, controles van de verzekeringsstatus, doorverwijzingen) gezondheidsgegevens elektronisch doorgeven.

Dankzij de voorwaarde van elektronische transacties valt vrijwel elke moderne zorgverlener hieronder. Zodra je een declaratie elektronisch indient of een elektronische doorverwijzing verstuurt, val je hieronder.

Business (BA's)

Een zakelijke partner is elke persoon of organisatie die namens een betrokken entiteit een taak uitvoert waarbij PHI betrokken is. Veelvoorkomende voorbeelden zijn: factureringsbedrijven, IT-leveranciers, aanbieders van cloudopslag, vernietigingsdiensten, advocatenkantoren met toegang tot PHI, transcriptiediensten en HIPAA-conforme faxaanbieders.

Sinds de Omnibus Rule van 2013 zijn zakelijke partners rechtstreeks aansprakelijk jegens het OCR. Sluit een overeenkomst Business (BAA) af voordat er medische gegevens worden uitgewisseld. Gulf Coast Pain Consultants moest 1,19 miljoen dollar betalen nadat een onderaannemer na beëindiging van het contract toegang tot het systeem had behouden en frauduleuze Medicare-declaraties had ingediend, wat aantoont wat er gebeurt als de toegangscontroles bij zakelijke partners falen.

Wie valt NIET onder de HIPAA

  • Werkgevers die omgaan met gezondheidsgegevens van werknemers buiten het kader van een collectieve ziektekostenverzekering (in dat geval zijn de ADA en de FMLA van toepassing)
  • Fitnessapps voor consumenten die geen gegevens aan zorgverleners verkopen, zoals Fitbit, Apple Health en MyFitnessPal (hiervoor geldt in plaats daarvan de regel van de FTC inzake melding van inbreuken op de gegevensbescherming)
  • Scholen en universiteiten (FERPA regelt de omgang met studentendossiers)
  • Levensverzekeraars, arbeidsongevallenverzekeraars en de meeste arbeidsongeschiktheidsverzekeraars
  • Wetshandhavingsinstanties
  • Marketinganalysebedrijven die geen toegang hebben tot medische gegevens

HIPAA en communicatiekanalen: fax, e-mail, sms, Slack, video

Een tandartspraktijk in Texas moest 10.000 dollar betalen omdat een medewerker op een Yelp-recensie met één ster had gereageerd en daarbij patiëntgegevens had vermeld. De HIPAA-voorschriften gelden voor de inhoud, niet voor het medium. Voor elk kanaal dat uw personeel gebruikt om medische gegevens (PHI) te versturen, moet een passende oplossing worden gevonden.

De nalevingsmatrix

Kanaal Voldoet het aan de HIPAA-voorschriften? Belangrijkste vereiste
Traditionele fax (analoog) Met waarborgen Uitzondering bij de doorvoer; nummers controleren, voorblad, machine beveiligen
Cloudfax met BAA (bijv. Fax.Plus) Ja De provider ondertekent een BAA en versleutelt gegevens zowel tijdens verzending als in opslag
Gmail / Outlook.com voor consumenten Geen Gratis abonnementen bieden geen BAA
Google Workspace / Microsoft 365 (betaald) Ja, met BAA Voer BAA uit en stel het correct in
Standaard-sms Geen Vervoerders ondertekenen geen BAA’s
Slack (standaardabonnementen) Geen BAA alleen op Enterprise
FaceTime / Zoom voor consumenten Geen Geen BAA beschikbaar
Zoom voor de gezondheidszorg Ja BAA beschikbaar

Fax: nog steeds het werkpaard van de gezondheidszorg

Op grond van de uitzondering voor doorgeefluiken wordt de telefoonprovider niet als zakelijke partner beschouwd wanneer deze een fax verzendt, omdat de provider de inhoud nooit inzien of opslaan. Hierdoor blijft traditionele fax binnen de door de HIPAA toegestane kanalen.

Analoge fax heeft twee praktische nadelen. Er is geen audittraject en één verkeerd cijfer kan al leiden tot het openbaar worden van medische gegevens (denk aan het incident waarbij de HIV-status aan de werkgever werd bekendgemaakt). Een HIPAA-conforme cloudfaxdienst zoals Fax.Plus een BAA Fax.Plus bij het Enterprise , versleutelt het verkeer tijdens verzending en opslag, registreert elke verzending en ontvangst, en stelt medewerkers in staat om vanuit e-mail of een webbrowser te verzenden. Medewerkers kunnen faxen rechtstreeks vanuit e-mail verzenden zonder de workflow te verlaten die ze al gebruiken.

E-mail en berichten

Gratis e-maildiensten voor consumenten vormen de meest voorkomende onopgemerkte schending van de HIPAA-wetgeving. Gmail, Outlook.com, Yahoo en iCloud sluiten geen BAA af voor gratis accounts. De betaalde versies van Google Workspace en Microsoft 365 voldoen aan de HIPAA-normen, maar alleen nadat u de BAA hebt ondertekend en de configuratie hebt beveiligd (toegang voor apps van derden uitschakelen, auditlogging inschakelen, MFA afdwingen).

Standaard-sms voldoet niet aan de voorschriften. Providers ondertekenen geen BAA’s en berichten worden onversleuteld opgeslagen op apparaten en in de systemen van providers. Gebruik in plaats daarvan een HIPAA-veilige berichtenapp.

Video en samenwerking

FaceTime en persoonlijke Zoom-accounts zijn niet meer toegestaan. Zoom for Healthcare, Doxy.me en Microsoft Teams met een BAA) zijn wel toegestaan. Voor Slack is Enterprise vereist voordat Slack een BAA ondertekent. Standaard Slack-werkruimten voldoen niet aan de HIPAA-normen, hoe goed ze ook zijn geconfigureerd.

Overtredingen van de HIPAA en sancties: wat de kosten zijn van niet-naleving

In 2024 heeft het Bureau voor Burgerrechten van het HHS 22 handhavingsprocedures afgesloten met een totale waarde van 9,9 miljoen dollar. In 13 daarvan kwam dezelfde onderliggende oorzaak naar voren: "het nalaten van een deugdelijke risicoanalyse".

Niveaus van civielrechtelijke boetes (2026)

  • Categorie 1 (onwetendheid): $ 145 tot $ 73.011 per overtreding, tot maximaal $ 2.190.294 per jaar
  • Categorie 2 (redelijke grond): $ 1.461 tot $ 73.011 per overtreding
  • Niveau 3 (opzettelijke nalatigheid, binnen 30 dagen verholpen): $ 14.618 tot $ 73.011 per overtreding
  • Categorie 4 (opzettelijke nalatigheid, niet verholpen): $73.011 tot $2.190.294 per overtreding

Strafrechtelijke sancties

Het OCR legt strafzaken voor aan het ministerie van Justitie, dat deze vervolgt. Het opzettelijk verkrijgen of openbaar maken van PHI: tot $ 50.000 en 1 jaar. Onder valse voorwendselen: tot $ 100.000 en 5 jaar. Met de bedoeling om te verkopen, over te dragen of te gebruiken voor commercieel gewin of kwaadwillige schade: tot $ 250.000 en 10 jaar.

Daadwerkelijke handhavingszaken 2024–2025

  • Warby Parker $1,5 miljoen (2025): credential-stuffing-aanval; de brillenwinkel viel onder de regelgeving
  • Montefiore Medical Center $ 4,75 miljoen: insider heeft meer dan 12.000 dossiers gestolen; gebrekkige controlemaatregelen
  • Enzo Biochem $4,5 miljoen: ransomware-inbreuk te wijten aan gedeelde inloggegevens en een tien jaar oud wachtwoord
  • Gulf Coast Pain Consultants $ 1,19 miljoen: ontslagen contractant behield toegang tot het systeem en diende frauduleuze Medicare-declaraties in
  • Tandartspraktijk in Texas $10.000: eigenaar reageerde op een Yelp-recensie met patiëntgegevens

Het "Right of Access"-initiatief van het OCR heeft sinds 2019 geleid tot 54 handhavingsmaatregelen, waarbij boetes van 3.500 tot 160.000 dollar zijn opgelegd aan zorgverleners die documenten niet op tijd hebben verstrekt.

Wie ziet toe op de naleving van de HIPAA?

Het Bureau voor Burgerrechten van het HHS houdt zich bezig met civielrechtelijke handhaving. Ook de procureurs-generaal van de afzonderlijke staten kunnen HIPAA-procedures aanspannen (die bevoegdheid is hen in 2009 door de HITECH-wet toegekend). Het Ministerie van Justitie voert strafrechtelijke vervolging. De FTC ziet toe op de naleving van de regel inzake melding van inbreuken op de gegevensbescherming voor gezondheidsapps die niet onder de HIPAA vallen, zoals fitnesstrackers.

Staatswetten die verder gaan dan de HIPAA

De HIPAA vormt de federale basisnorm. Een aantal staten heeft daar strengere regels bovenop gesteld, en wanneer de staatswetgeving strenger is, prevaleert die.

  • De CMIA van Californië: een ruimere definitie van medische informatie, geldt voor meer soorten instellingen, geeft patiënten het recht om zelfstandig een rechtszaak aan te spannen en schrijft voor dat dossiers binnen 5 dagen moeten worden vrijgegeven, in tegenstelling tot de 30 dagen die de HIPAA voorschrijft.
  • Texas HB 300: breidt het begrip "betrokken entiteit" uit tot vrijwel iedereen die in Texas met medische gegevens (PHI) werkt, schrijft voor dat medewerkers om de twee jaar binnen 90 dagen na indiensttreding een opleiding moeten volgen, en machtigt de procureur-generaal om boetes op te leggen tot 1,5 miljoen dollar per jaar.
  • Washington MHMDA: de meest uitgebreide wet inzake de bescherming van de privacy van consumenten op het gebied van gezondheidsgegevens in de VS. De wet is van toepassing op gegevens van fitness-trackers, apps voor menstruatiebijhouding en informatie uit wellness-apps die onder de uitzonderingen van de HIPAA vallen, en biedt een particulier vorderingsrecht.

De SHIELD Act van New York en de Genetic Information Privacy Act van Illinois zorgen voor extra bescherming in hun respectievelijke staten.

Als de staatswetgeving strenger is dan de HIPAA, volg dan de staatswetgeving. Als de HIPAA strenger is, prevaleert de HIPAA. Breng beide wetgevingen in kaart voor elke staat waar u met PHI werkt.

Aan de slag met HIPAA-naleving: een praktische checklist

HIPAA-naleving is nooit helemaal 'af'. Het is een doorlopend proces. Je kunt in acht stappen een degelijk nalevingsprogramma opzetten.

De 8-stappen-checklist voor HIPAA-beginners

  1. Bepaal uw status. Bent u een onder de wet vallende entiteit, een zakenpartner of geen van beide? Het antwoord bepaalt alle verdere stappen.
  2. Voer een veiligheidsrisicoanalyse (SRA) uit. Dit is de meest genoemde tekortkoming bij OCR-inspecties (13 van de 22 in 2024). Breng alle locaties in kaart waar PHI wordt bewaard, alle systemen die ermee in aanraking komen en alle bedreigingen.
  3. Stel een functionaris voor gegevensbescherming en een functionaris voor informatiebeveiliging aan. Bij kleine organisaties kan dit dezelfde persoon zijn. Leg de functie schriftelijk vast.
  4. Stel de vereiste beleidsregels op. Denk daarbij aan privacybeleidsregels, beveiligingsbeleidsregels, een rampenplan, sanctiebeleid en apparaatbeleid. Algemene sjablonen vormen een startpunt, niet het einddoel.
  5. Sluit een BAA af met elke leverancier die met PHI werkt. Dit geldt voor e-mailproviders, cloudopslag, faxdiensten (Fax.Plus Enterprise een BAA), factureringsbedrijven, IT-ondersteuning en transcriptiediensten. Geen BAA, geen PHI.
  6. Zorg voor opleiding van uw personeel. Een basisopleiding bij indiensttreding, periodieke opfriscursussen en functiegerichte opleidingen voor klinisch en IT-personeel. Houd de aanwezigheid bij.
  7. Zorg voor technische beveiligingsmaatregelen. Toegangscontrole op basis van rollen, auditlogboeken, versleuteling tijdens verzending en opslag, en meervoudige authenticatie (MFA) voor elk account dat toegang heeft tot medische gegevens.
  8. Stel een draaiboek op voor de reactie op datalekken. Een risicobeoordelingsproces op basis van vier factoren, een meldingstermijn van 60 dagen, een lijst met contactpersonen bij het OCR en de procureurs-generaal van de verschillende staten, en minstens één keer per jaar een simulatieoefening.

Veelgestelde vragen

Waar staat HIPAA voor?

pijlnavigatiebalk

HIPAA staat voor de Health Insurance Portability and Accountability Act van 1996. Het Amerikaanse Congres heeft deze wet in de eerste plaats aangenomen om de overdraagbaarheid van ziektekostenverzekeringen tussen verschillende banen te waarborgen en om fraude tegen te gaan. De privacy- en beveiligingsvoorschriften die iedereen onder de noemer „HIPAA” verstaat, kwamen pas later: de Privacy Rule in 2003, de Security Rule in 2005, de Breach Notification Rule in 2009 en de Omnibus Rule in 2013.

Wie ziet toe op de naleving van de HIPAA?

pijlnavigatiebalk

Het Bureau voor Burgerrechten (OCR) van het Amerikaanse ministerie van Volksgezondheid en Human Services (HHS) is de belangrijkste handhavingsinstantie voor de HIPAA en behandelt civielrechtelijke sancties. Ook de procureurs-generaal van de afzonderlijke staten kunnen op grond van de bevoegdheden die hun door de HITECH Act van 2009 zijn toegekend, HIPAA-procedures inleiden. Het ministerie van Justitie voert strafrechtelijke vervolging. De FTC handhaaft de parallelle regel inzake melding van inbreuken op de gegevensbescherming in de gezondheidszorg voor gezondheidsapps voor consumenten die buiten het toepassingsgebied van de HIPAA vallen.

Wat is een overtreding van de HIPAA?

pijlnavigatiebalk

Een HIPAA-overtreding is elk gebruik, elke openbaarmaking of elke verwerking van PHI die in strijd is met de Privacy Rule, de Security Rule, de Breach Notification Rule of de Omnibus Rule. Veelvoorkomende voorbeelden zijn: het versturen van PHI via e-mail via een dienst die geen BAA heeft, het faxen van dossiers naar het verkeerde nummer, het nalaten van een risicoanalyse, het stiekem meekijken in een patiëntendossier of het nalaten van een melding van een inbreuk. De boetes variëren van $ 145 tot $ 2.190.294 per jaar.

Is de HIPAA van toepassing op sms-berichten?

pijlnavigatiebalk

Ja, als het sms-bericht medische gegevens bevat. Standaard sms-berichten voldoen niet aan de HIPAA-voorschriften, omdat mobiele providers geen Business Agreements (BAA’s) ondertekenen en berichten onversleuteld op telefoons blijven staan. Instellingen en zakelijke partners die patiënten moeten sms’en, moeten gebruikmaken van een HIPAA-beveiligd berichtenplatform met een BAA, auditlogging, versleuteling en de mogelijkheid om gegevens op afstand te wissen. Het versturen van een sms met de tekst „Uw afspraak is bevestigd“ zonder identificatiegegevens is over het algemeen geen probleem.

Voldoet e-mail aan de HIPAA-voorschriften?

pijlnavigatiebalk

E-mail kan aan de HIPAA-voorschriften voldoen, maar alleen als deze correct is geconfigureerd. Gratis consumentendiensten (Gmail, Outlook.com, Yahoo, iCloud) sluiten geen BAA’s af en komen dus niet in aanmerking. De betaalde diensten Google Workspace en Microsoft 365 sluiten wel een BAA af, maar u moet nog steeds versleuteling, auditlogging, MFA en toegangscontroles instellen. Patiënten kunnen ook om onversleutelde e-mail vragen nadat ze het risico schriftelijk hebben erkend.

Voldoet fax aan de HIPAA-voorschriften?

pijlnavigatiebalk

Ja, maar er zijn wel enkele kanttekeningen. Traditionele analoge fax valt onder de ‘conduit-uitzondering’, omdat telefoonproviders de inhoud niet controleren. Cloudfax moet gepaard gaan met een ondertekende BAA, versleuteling tijdens verzending en opslag, en auditlogging. Fax.Plus Enterprise deze eisen en biedt bovendien een audittrail, iets wat analoge fax niet kan. Het grootste risico bij faxen is menselijke fouten: verkeerd gekozen nummers zijn de oorzaak van de meeste inbreuken op het gebied van faxen.

Wat is het verschil tussen een betrokken entiteit en een zakenpartner?

pijlnavigatiebalk

Een betrokken entiteit is een zorgverzekeraar, een clearinghouse voor de gezondheidszorg of een zorgverlener die gezondheidsinformatie elektronisch doorgeeft. Een zakelijke partner is elke leverancier die namens een betrokken entiteit met PHI werkt, zoals een factureringsbedrijf, een cloudprovider, een IT-leverancier of een faxdienst. Beide zijn rechtstreeks aansprakelijk jegens het OCR. Betrokken entiteiten moeten met elke zakelijke partner een ondertekende BAA hebben gesloten voordat zij PHI delen.

Ga naar sectie
H2 inhoudsopgave
Veilige online faxdienst
Fax.Plus