
HIPAA, ABD'de hasta sağlık bilgilerini koruyan bir yasadır. Dört Kuralı, kimlerin uyması gerektiğini, cezaları ve nasıl başlayacağınızı öğrenin.
HIPAA (Sağlık Sigortası Taşınabilirliği ve Hesap Verebilirlik Yasası), hasta sağlık bilgilerinin korunması için ulusal standartlar belirleyen ve sağlık kuruluşları ile tedarikçilerinin bu bilgileri korumasını gerektiren 1996 tarihli bir ABD federal yasasıdır. Çoğu insan HIPAA'nın yalnızca hastaneleri ve doktorları kapsadığını varsayar. Oysa yasa aslında faturalama şirketlerini, BT tedarikçilerini, bulut sağlayıcılarını ve sevk belgesini ileten faks hizmetini de kapsar.
Başkan Bill Clinton, HIPAA'yı 21 Ağustos 1996'da 104-191 sayılı Kamu Yasası olarak imzaladı. Kongre ve HHS, yasayı dört kez modernize etti: Gizlilik Kuralı (2003), Güvenlik Kuralı (2005), Veri İhlali Bildirimi Kuralı (2009) ve Kapsamlı Kural (2013). Beşinci bir güncelleme, son 20 yılın en büyük Güvenlik Kuralı yeniden yazımı, OCR'nin Mayıs 2026'daki düzenleyici gündeminde yer alıyor.
Bu kılavuz, HIPAA'nın ne anlama geldiğini, dört Kuralı, Kişisel Sağlık Bilgisi (PHI) olarak nelerin sayıldığını, kimlerin uyması gerektiğini, yanlış yapmanın cezalarını, HIPAA'nın faks, e-posta, SMS ve Slack'e nasıl uygulandığını ve sekiz adımlı bir başlangıç kontrol listesini kapsamaktadır. Bir kez okuduğunuzda, HIPAA'nın kuruluşunuz için geçerli olup olmadığını ve bundan sonra ne yapmanız gerektiğini anlayacaksınız.
HIPAA, başlangıçta çalışanların iş değiştirdiklerinde sağlık sigortalarını korumalarına yardımcı olmak amacıyla yazılmıştır. Bugün herkesin onunla ilişkilendirdiği gizlilik ve güvenlik kuralları daha sonra eklenmiştir.
HIPAA, 1996 tarihli Sağlık Sigortası Taşınabilirliği ve Hesap Verebilirlik Yasası'nın kısaltmasıdır. Başkan Bill Clinton, 21 Ağustos 1996'da 104-191 sayılı Kamu Yasası olarak imzaladı. Yasanın dört orijinal amacı vardı: sağlık sigortasını işler arasında taşınabilir hale getirmek, sağlık hizmetlerinde dolandırıcılığı ve suistimali azaltmak, elektronik sağlık işlemlerini standartlaştırmak ve sağlık bilgilerini korumak.
Sağlık bilgilerinin korunmasıyla ilgili kısım, orijinal yasanın en küçük bölümünü oluşturuyordu. Kongre, daha sonra Sağlık ve İnsan Hizmetleri Bakanlığı'na (HHS) gerçek gizlilik ve güvenlik düzenlemelerini yayınlama talimatı verdi. Günümüzde çoğu insan "HIPAA" dediğinde bu düzenlemeleri kastediyor.
ABD Sağlık ve İnsan Hizmetleri Bakanlığı (HHS), Ocak 2025'te önemli bir Güvenlik Kuralı güncellemesi önerdi. Bu güncelleme, çok faktörlü kimlik doğrulama ve şifrelemeyi zorunlu hale getirecek ve "gerekli" ve "ele alınabilir" özellikler arasındaki ayrımı ortadan kaldıracaktı. Sektör maliyet tahminleri 34 milyar dolara ulaşıyor. Sivil Haklar Ofisi, düzenleme gündeminin son halini Mayıs 2026'ya erteledi. Daha sonra karışıklığı önlemek için çok faktörlü kimlik doğrulama ve şifrelemeyi şimdiden zorunlu olarak ele alın.
İnsanlar "HIPAA"yı tek bir şeymiş gibi söylüyor. Oysa aslında dört ayrı, birbiriyle bağlantılı kuraldan oluşuyor ve ihlallerin çoğu bu kurallar arasındaki geçiş noktalarında gerçekleşiyor.
Gizlilik Kuralı, hasta sağlık bilgilerini (PHI) ve kimlerin hangi koşullar altında bunlara erişebileceğini tanımlar. Hastalar, kayıtlarına erişme, düzeltme talep etme, ifşaatların dökümünü alma ve bilgilerinin nasıl kullanıldığına ilişkin kısıtlamalar talep etme haklarına sahiptir. Sağlık hizmeti sağlayıcıları, erişim taleplerine 30 gün içinde yanıt vermek zorundadır ve bir kez 30 günlük uzatma hakkı tanınır.
Kural, tedavi, ödeme ve sağlık hizmetleri operasyonları için hasta izni olmaksızın PHI kullanımına izin vermektedir ("TPO" istisnası). Bunun dışındaki her şey asgari gereklilik standardına tabidir: amacı gerçekleştirmek için yalnızca gerekli olan bilgiler açıklanmalıdır. Tedavi, sağlayıcılar arasında tam kayıtların aktarılabildiği tek istisnadır.
Klasik bir Gizlilik Kuralı ihlali: Bir doktor muayenehanesi, hastanın HIV durumunu personelin hastanın birinci basamak hekimi sandığı ancak aslında hastanın işverenine faksla gönderiyor. Yanlış numara, gerekli minimum kontroller yok, doğrulama yok.
Güvenlik Kuralı yalnızca elektronik sağlık bilgilerine (ePHI) uygulanır. Üç kategoriye ayrılan güvenlik önlemlerini tanımlar:
"Gerekli" ve "ele alınabilir" özellikler arasındaki mevcut ayrım, 2025'te önerilen güncelleme kapsamında ortadan kalkacak. Risk analizi hataları, yaptırım uygulamalarında baskın konumda. Bu hatalar, 2024'te kapatılan 22 OCR kararının 13'ünde görüldü.
Güvenliği sağlanmamış kişisel sağlık bilgilerinin (PHI) ihlali durumunda, ilgili kuruluşlar üç hedef kitleyi bilgilendirmek zorundadır:
Şifreleme güvenli bir ortam yaratır. Düzgün şifrelenmiş verilerin kaybolması veya çalınması bildirim tetiklemez. Warby Parker'ın 2025 yılında vardığı 1,5 milyon dolarlık anlaşma, kimlik bilgilerinin çalınması saldırısı sonucu müşteri gözlük reçete verilerinin açığa çıkmasının ardından Güvenlik Kuralı ve Veri İhlali Bildirimi Kuralı ihlallerini birleştirdi.
Üç ihlal istisnası mevcuttur: yetkili bir çalışanın kasıtsız erişimi, iki yetkili kişi arasında istem dışı ifşa ve bilgiyi makul bir şekilde saklayamayacak bir tarafa ifşa.
Bu genel kural, iş ortaklarını ve taşeronlarını HIPAA'dan doğrudan sorumlu tuttu. 2013'ten önce, yalnızca kapsam dahilindeki kuruluşlar para cezasıyla karşı karşıyaydı.
Omnibus ayrıca ihlallerde ispat yükünü tersine çevirdi. Gizlilik Kuralı tarafından izin verilmeyen bir kullanım veya ifşa, artık ilgili kuruluşun dört faktörlü risk değerlendirmesi kullanarak kişisel sağlık bilgilerinin tehlikeye atılma olasılığının düşük olduğunu kanıtlayamadığı sürece ihlal olarak kabul ediliyor.
PHI, bir kişinin sağlığı, sağlık hizmetleri veya sağlık hizmetleri için yapılan ödemeyle bağlantılı 18 özel tanımlayıcının herhangi biridir. 18 tanımlayıcının tamamı doğru şekilde kaldırıldığında, veriler anonimleştirilir; bu da verilerin artık PHI olmaktan çıktığı anlamına gelir.
Sağlık bağlamı içermeyen tanımlayıcılar, kişisel sağlık bilgisi (PHI) değildir. Bir perakendecinin posta listesindeki bir müşterinin adı sadece bir isimdir. Tanımlayıcı içermeyen bir sağlık bağlamı da PHI değildir. Toplu, uygun şekilde kimliksizleştirilmiş hastane istatistikleri HIPAA kapsamı dışındadır. Yasayı tetiklemek için her iki unsurun da aynı anda mevcut olması gerekir. Bir hastanın adı ve teşhisi PHI'dir. Herhangi bir tanımlayıcı içermeyen bir teşhis ise PHI değildir.
Fitbit verileriniz HIPAA kapsamında korunmaz. İşvereninizin sağlık programı da muhtemelen korunmaz. HIPAA, belirli bir kuruluş listesini kapsar ve bu liste çoğu insanın sandığından daha dardır.
HIPAA kapsamına giren kuruluşlar üç kategoriden birine girer:
Elektronik işlem tetikleyicisi, neredeyse her modern sağlık hizmeti sağlayıcısının kapsama alanına girmesinin nedenidir. Sigorta şirketine elektronik fatura kestiğiniz veya elektronik sevk gönderdiğiniz anda, sisteme dahil olursunuz.
İş ortağı, sağlık bilgilerini içeren bir işlevi, sağlık bilgilerine erişim yetkisi olan bir kuruluş adına yerine getiren herhangi bir kişi veya kuruluştur. Yaygın örnekler: faturalama şirketleri, BT tedarikçileri, bulut depolama sağlayıcıları, evrak imha hizmetleri, sağlık bilgilerine erişimi olan hukuk firmaları, transkripsiyon hizmetleri ve HIPAA uyumlu faks sağlayıcıları.
2013 tarihli Genel Kural'dan bu yana, iş ortakları doğrudan OCR'ye karşı sorumludur. İmzalayın Business İş Ortağı Sözleşmesi (BAA), PHI'nin el değiştirmesinden önce yapılır. Gulf Coast Pain Consultants, bir yüklenicinin sözleşmenin feshedilmesinden sonra sistem erişimini sürdürmesi ve sahte Medicare taleplerinde bulunması nedeniyle 1,19 milyon dolar ödedi; bu da iş ortağı erişim kontrollerinin başarısız olması durumunda neler olabileceğini gösteriyor.
Teksas'taki bir diş kliniği, bir çalışanın Yelp'te verilen bir yıldızlı yoruma hasta bilgilerini paylaşması nedeniyle 10.000 dolar ödedi. HIPAA, mesajla birlikte yayılır, araçla değil. Personelinizin hasta bilgilerini iletmek için kullandığı her kanalın kendine özgü bir cevabı olmalı.
İletim aracı istisnası kapsamında, telefon operatörü faks iletirken bir iş ortağı olarak kabul edilmez çünkü operatör içeriği hiçbir zaman incelemez veya saklamaz. Bu durum, geleneksel faksın HIPAA'nın izin verdiği kanallar içinde kalmasını sağlar.
Analog faksın iki pratik sorunu vardır. Denetim izi yoktur ve tek bir yanlış rakam kişisel sağlık bilgilerini (örneğin HIV durumunun işverene ifşa edilmesi gibi) açığa çıkarabilir. HIPAA uyumlu bir bulut faks hizmeti gibi bir şey bu sorunları çözebilir. Fax.Plus BAA'yı imzalıyor Enterprise Plan, iletim halindeki ve depolanan trafiği şifreler, her gönderimi ve alımı kaydeder ve personelin e-posta veya web tarayıcısı üzerinden gönderim yapmasına olanak tanır. Personel, halihazırda kullandıkları iş akışından ayrılmadan doğrudan e-posta üzerinden faks gönderebilir .
Ücretsiz tüketici e-postası, en yaygın sessiz HIPAA ihlalidir. Gmail, Outlook.com, Yahoo ve iCloud, ücretsiz katmanlarda İş Ortaklığı Anlaşması (BAA) imzalamaz. Ücretli Google Workspace ve Microsoft 365, HIPAA uyumludur, ancak yalnızca BAA'yı imzaladıktan ve yapılandırmayı kilitledikten sonra (üçüncü taraf uygulama erişimini devre dışı bırakma, denetim kaydını açma, çok faktörlü kimlik doğrulamayı zorunlu kılma) çalışır.
Standart SMS uyumlu değildir. Operatörler BAA'ları imzalamaz ve mesajlar cihazlarda ve operatör sistemlerinde şifrelenmemiş olarak saklanır. Bunun yerine HIPAA uyumlu bir mesajlaşma uygulaması kullanın.
FaceTime ve kişisel Zoom hesapları artık kullanılamıyor. Zoom for Healthcare, Doxy.me ve Microsoft Teams (BAA ile birlikte) dahil. Slack gerektiriyor. Enterprise Slack, bir İş Ortaklığı Anlaşması (BAA) imzalamadan önce Grid ile görüşecek. Standart Slack çalışma alanları, ne kadar iyi yapılandırılmış olursa olsun, HIPAA uyumlu değildir.
2024 yılında HHS Sivil Haklar Ofisi, 9,9 milyon dolar değerinde 22 yaptırım davasını sonuçlandırdı. Bunların 13'ünde aynı temel neden olan "uygun bir risk analizi yapılmaması" tespit edildi.
OCR, suç davalarını Adalet Bakanlığı'na yönlendirir ve Bakanlık davaları yürütür. Bilerek sağlık bilgilerini elde etme veya ifşa etme: 50.000 dolara kadar para cezası ve 1 yıl hapis cezası. Sahte beyanlarla: 100.000 dolara kadar para cezası ve 5 yıl hapis cezası. Satma, devretme veya ticari avantaj veya kötü niyetli zarar için kullanma niyetiyle: 250.000 dolara kadar para cezası ve 10 yıl hapis cezası.
OCR'nin Erişim Hakkı Girişimi, 2019'dan bu yana, kayıtları zamanında teslim etmeyen sağlayıcılara 3.500 ila 160.000 dolar arasında para cezası verilmesini içeren 54 yaptırım işlemi gerçekleştirdi.
HHS Sivil Haklar Ofisi, sivil yaptırımlarla ilgilenir. Eyalet başsavcıları da HIPAA davaları açabilir (HITECH bu yetkiyi 2009'da vermiştir). Adalet Bakanlığı ceza davalarını yürütür. FTC, fitness takip cihazları gibi HIPAA kapsamına girmeyen sağlık uygulamaları için Sağlık İhlali Bildirim Kuralını uygular.
HIPAA, federal düzeydeki asgari standarttır. Birkaç eyalet bunun üzerine daha yüksek binalar inşa etti ve eyalet yasası daha katı olduğunda geçerli oluyor.
New York'un SHIELD Yasası ve Illinois'in Genetik Bilgi Gizliliği Yasası, ilgili eyaletlerinde ek koruma katmanları oluşturmaktadır.
Eyalet yasaları HIPAA'dan daha katıysa, eyalet yasalarına uyun. HIPAA daha katıysa, HIPAA geçerlidir. Kişisel sağlık bilgilerini işlediğiniz her eyalet için her ikisini de haritalandırın.
HIPAA uyumluluğunu "bitiremezsiniz". Bu, sürekli devam eden bir programdır. Sekiz adımda güvenilir bir uyumluluk programı oluşturabilirsiniz.
HIPAA, 1996 tarihli Sağlık Sigortası Taşınabilirliği ve Sorumluluk Yasası'nın kısaltmasıdır. Kongre, bu yasayı öncelikle sağlık sigortasının işler arasında taşınabilirliğini sağlamak ve dolandırıcılıkla mücadele etmek için kabul etmiştir. Herkesin "HIPAA" olarak düşündüğü gizlilik ve güvenlik düzenlemeleri daha sonra gelmiştir: 2003'te Gizlilik Kuralı, 2005'te Güvenlik Kuralı, 2009'da Veri İhlali Bildirimi Kuralı ve 2013'te Kapsamlı Kural.
ABD Sağlık ve İnsan Hizmetleri Bakanlığı Sivil Haklar Ofisi (OCR), HIPAA'nın başlıca uygulayıcısıdır ve sivil cezaları ele alır. Eyalet başsavcıları da 2009 HITECH Yasası'nın verdiği yetki kapsamında HIPAA davaları açabilir. Adalet Bakanlığı ise ceza davalarını yürütür. Federal Ticaret Komisyonu (FTC), HIPAA kapsamı dışında kalan tüketici sağlık uygulamaları için paralel Sağlık İhlali Bildirim Kuralı'nı uygular.
HIPAA ihlali, Kişisel Sağlık Bilgilerinin (PHI) Gizlilik Kuralı, Güvenlik Kuralı, İhlal Bildirimi Kuralı veya Genel Kuralı ihlal eden herhangi bir kullanımı, ifşası veya işlenmesidir. Yaygın örnekler: PHI'yi BAA dışı bir hizmet aracılığıyla e-postayla göndermek, kayıtları yanlış numaraya fakslamak, risk analizi yapmamak, hasta dosyasında gizlice bilgi aramak veya ihlal bildirimini atlamak. Cezalar yıllık 145 dolardan 2.190.294 dolara kadar değişmektedir.
Evet, SMS'te kişisel sağlık bilgileri (PHI) varsa. Standart SMS'ler HIPAA uyumlu değildir çünkü mobil operatörler bunları imzalamaz. Business İş ortaklığı sözleşmeleri ve mesajlar telefonlarda şifrelenmemiş olarak saklanmaktadır. Hastalara kısa mesaj göndermesi gereken ilgili kuruluşlar ve iş ortakları, İş Ortaklığı Sözleşmesi (BAA), denetim kaydı, şifreleme ve uzaktan silme özelliklerine sahip HIPAA uyumlu bir mesajlaşma platformu kullanmalıdır. Kimlik bilgisi içermeyen "randevunuz onaylandı" mesajı göndermek genellikle sorun teşkil etmez.
E-posta, doğru kurulumla HIPAA uyumlu olabilir. Ücretsiz tüketici hizmetleri (Gmail, Outlook.com, Yahoo, iCloud) İş Ortaklığı Anlaşması (BAA) imzalamaz ve bu nedenle uygun değildir. Ücretli Google Workspace ve Microsoft 365 bir BAA imzalar, ancak yine de şifreleme, denetim kaydı, çok faktörlü kimlik doğrulama (MFA) ve erişim kontrollerini yapılandırmanız gerekir. Hastalar ayrıca riski yazılı olarak kabul ettikten sonra şifrelenmemiş e-posta talep edebilirler.
Evet, bazı çekincelerle. Geleneksel analog faks, telefon operatörleri içeriği denetlemediği için iletim istisnası kapsamına girer. Bulut faksın ise imzalı bir BAA (İş Ortaklığı Anlaşması), iletim sırasında ve depolama esnasında şifreleme ve denetim kaydı içermesi gerekir. Fax.Plus Enterprise Bu gereksinimleri karşılıyor ve analog faksın sağlayamadığı bir denetim izi ekliyor. Faksla ilgili en büyük risk insan hatasıdır: yanlış çevrilen numaralar faksla ilgili ihlallerin çoğuna neden olur.
Kapsam dahilindeki kuruluş, sağlık bilgilerini elektronik olarak ileten bir sağlık planı, sağlık hizmetleri takas merkezi veya sağlık hizmeti sağlayıcısıdır. İş ortağı ise, bir faturalandırma şirketi, bulut sağlayıcısı, BT tedarikçisi veya faks hizmeti gibi, kapsam dahilindeki kuruluş adına sağlık bilgilerini işleyen herhangi bir satıcıdır. Her ikisi de doğrudan OCR'ye tabidir. Kapsam dahilindeki kuruluşlar, sağlık bilgilerini paylaşmadan önce her iş ortağıyla imzalı bir İş Ortağı Anlaşması (BAA) yapmak zorundadır.
