Admisión bilingüe para consultorios del sur de la Florida

T
TheraCRM.pro

Admisión bilingüe

CUMPLIMIENTO · FLORIDA

La regla de 30 días de notificación de brecha de la Florida y su sistema de admisión

HIPAA le da a un consultorio sesenta días para notificar a los pacientes de una brecha. La Florida le da treinta, aplica a la información personal sea o no el consultorio una entidad cubierta bajo HIPAA, y espera que el consultorio sepa qué se llevaron. El sistema de admisión es donde vive buena parte de esa información, y donde la respuesta a «qué se llevaron» existe o no existe.

6 min de lectura

Una nota sobre qué es esto: una descripción de una ley de la Florida en lo que toca a los sistemas de admisión, escrita por una empresa de tecnología. No es asesoría legal, y una brecha es precisamente el momento de llamar a su abogado y no de leer un blog.

LA RESPUESTA CORTA

La Ley de Protección de la Información de la Florida (Fla. Stat. s. 501.171) exige a cualquier negocio que conserve información personal de residentes de la Florida tomar medidas razonables para protegerla y, después de una brecha, notificar a las personas afectadas dentro de 30 días y al Departamento de Asuntos Legales si se ven afectados 500 o más residentes. Una entidad que sigue las reglas federales de notificación de HIPAA se considera en cumplimiento del requisito de aviso a personas si además envía copia de ese aviso al Departamento dentro de los mismos 30 días. Los datos de admisión (nombres, teléfonos, correos, fechas de nacimiento, datos de seguro, respuestas de formularios) están de lleno en el alcance. Lo que el sistema de admisión aporta el primer día es el registro de auditoría: quién accedió a qué, cuándo, desde dónde.

Dos relojes

La regla de notificación de brecha de HIPAA exige aviso a las personas sin demora injustificada y a más tardar 60 días después del descubrimiento. La ley de la Florida dice 30 días después de determinar la brecha, con una posible prórroga de 15 días por causa justificada demostrada por escrito. Una entidad cubierta bajo HIPAA en la Florida está en la práctica en el reloj más corto, porque la disposición de cumplimiento equivalente de la Florida solo aplica si el aviso al estilo federal sale de verdad, y llega al Departamento, dentro del plazo de la Florida. Un consultorio que no es entidad cubierta bajo HIPAA solo tiene el reloj de la Florida, y son los mismos 30 días.

Qué está en el alcance desde la admisión

  • El nombre junto con cualquiera de: un número de identificación oficial, un número de cuenta financiera, una historia médica, un número de póliza o de suscriptor de seguro de salud, o una credencial de cuenta en línea. Los formularios de admisión recogen varios de estos el primer día.
  • Los envíos de formularios, incluidas las respuestas a «qué lo trae aquí».
  • Los hilos de mensajes, que los pacientes llenan de detalles que el consultorio nunca pidió.
  • Las grabaciones de llamadas y las transcripciones, si se conservan.
  • Los propios registros de consentimiento, que contienen números de teléfono y direcciones IP.

Nada de eso es exótico. Es el contenido normal de un sistema de admisión, y es la razón por la que «solo lo usamos para agendar» no es una defensa.

Medidas razonables, como configuración

La ley pide medidas razonables y no las enumera. Las salvaguardas técnicas que un consultorio puede señalar son las que la plataforma de admisión provee y la configuración aplica: cifrado en reposo y en tránsito, un acceso por persona con autenticación de varios factores, permisos por rol sobre una base de mínimo necesario, un registro de auditoría de cada acceso y cada envío, límites de retención de mensajes y grabaciones, y conexiones de terceros mantenidas fuera del límite salvo que estén documentadas. Todo eso se describe en la página de HIPAA como la parte de la plataforma en una responsabilidad de tres partes. Bajo la ley de la Florida también es la evidencia de razonabilidad del consultorio.

La pregunta que le van a hacer al consultorio

Después de una brecha, la primera pregunta del abogado, y después del Departamento, es a qué se accedió. Un consultorio con una contraseña compartida en recepción no puede responderla; el registro dice que la bandeja se abrió 340 veces el mes pasado por una silla. Un consultorio con accesos con nombre y un rastro de auditoría por registro puede decir qué expedientes vio la cuenta comprometida, en qué ventana, y por lo tanto qué pacientes necesitan aviso. Esa diferencia es la diferencia entre notificar a 40 personas y notificar a todos, y la decide una configuración hecha meses antes.

El registro de auditoría es también cómo un consultorio descubre una brecha. Un acceso desde un lugar desconocido a las 3 AM es visible solo si el acceso se registra por usuario y alguien mira el registro. La mayoría de las brechas en consultorios pequeños las descubre otra persona.

Qué no puede hacer el sistema de admisión

No puede decidir si un incidente es una brecha bajo ninguna de las dos leyes; esa es una determinación legal que implica una evaluación de riesgo. No puede enviar los avisos, que tienen contenido obligatorio y salen del consultorio. No puede sustituir el análisis de riesgo, las políticas y la capacitación del personal del consultorio, que son la mayor parte de la responsabilidad y le corresponden al consultorio use el proveedor que use. Lo que sí puede hacer es tener los hechos técnicos disponibles rápido y completos, que es la parte que convierte treinta días de pánico en un proceso.

Antes de que pase algo

  • Sepa cuáles de sus sistemas guardan información personal como la define la Florida. El sistema de admisión es uno; el sistema de gestión del consultorio es otro; los celulares personales desde los que el personal escribe son un tercero, y ese no tiene registro de auditoría.
  • Confirme que cada acceso es una persona con nombre y que todo miembro del personal que se fue está desactivado.
  • Defina la retención de grabaciones y transcripciones. Los datos que ya no conserva no pueden sufrir una brecha.
  • Pregúntele a cada proveedor, incluidos nosotros, cuál es su obligación de notificarle un incidente bajo el acuerdo o el contrato, y qué tan rápido.
  • Guarde el número de su abogado en algún lugar que no sea el sistema que se acaba de caer.

Preguntas frecuentes sobre este tema

¿En qué difiere la regla de la Florida de la de HIPAA?

HIPAA permite hasta 60 días después del descubrimiento. La Florida exige aviso dentro de 30 días de determinar una brecha, aplica a la información personal sea o no el negocio una entidad cubierta, y exige aviso al Departamento de Asuntos Legales si se afectan 500 o más residentes.

¿Qué datos de admisión están en el alcance?

Nombres combinados con fechas de nacimiento, números de seguro, historia médica de respuestas de formularios, hilos de mensajes, grabaciones y transcripciones, y los propios registros de consentimiento. Contenido normal de admisión.

¿Qué nos da el sistema de admisión después de una brecha?

El registro de auditoría: qué expedientes vio qué cuenta, en qué ventana. Un consultorio con contraseña compartida no puede responder eso; uno con accesos con nombre sí, y eso decide a cuántas personas hay que notificar.

¿El sistema de admisión puede decidir si un incidente es una brecha?

No. Esa es una determinación legal que implica una evaluación de riesgo, y los avisos salen del consultorio con contenido obligatorio. Llame a su abogado.

Relacionado

¿Su sistema de admisión podría responder hoy «a qué se accedió»?

En una consulta de 30 minutos recorremos el registro de auditoría, el acceso por rol y la retención como se configurarían para su consultorio.