Przejdź do treści
HexaTransfer
Wróć do bloga
RODO i zgodnosc

Zasady udostępniania plików w ochronie zdrowia

Niezbędne zasady zgodności dla udostępniania plików medycznych: ochrona danych pacjenta, autoryzowany dostęp oraz bezpieczne protokoły transmisji.

Zasady udostępniania plików w ochronie zdrowia sprowadzają się do jednej idei: Chronione Informacje Zdrowotne (PHI) przemieszczają się wyłącznie przez kanały, które je szyfrują, rejestrują i ograniczają do autoryzowanych odbiorców. Zgodnie z HIPAA Security Rule każde narzędzie przesyłające skan DICOM, 45 MB eksport EHR czy wynik laboratoryjny w formacie PDF wymaga: szyfrowania AES-256, protokołu TLS 1.3 w tranzycie, per-użytkownikowych kontroli dostępu i podpisanej Umowy Partnera Biznesowego (BAA) z dostawcą. Artykuł 9 RODO dodaje wymogi zgody i minimalizacji dla pacjentów z UE. W Polsce dane zdrowotne są szczególną kategorią danych osobowych, a ich przetwarzanie podlega szczególnej ochronie nadzorowanej przez UODO. HITECH nakłada obowiązek powiadamiania o naruszeniach w ciągu 60 dni, a przepisy z 2026 roku w wielu stanach USA jeszcze bardziej zaostrzają ten termin.

Co stanowi PHI w pliku

PHI to wszelkie informacje zdrowotne powiązane z jednym z 18 identyfikatorów: imię i nazwisko, adres e-mail, numer dokumentacji medycznej, identyfikator ubezpieczenia, dane biometryczne, zdjęcie twarzy itd. Obraz radiologiczny bez nazwiska nadal stanowi PHI, jeśli nagłówek DICOM zawiera identyfikator pacjenta. Harmonogram dyżurów personelu bez danych medycznych prawdopodobnie nie jest PHI, ale dopisek jak „przesuń wizytę Kowalskiej po chemioterapii" natychmiast go za taki czyni. Ma to znaczenie, ponieważ zasady transferu plików obowiązują w momencie, gdy cokolwiek z tej listy pojawia się w pliku PDF, XLSX lub ZIP. Przychodnie popełniają ten błąd, traktując raporty zbiorcze jako „zidentyfikowane", choć data urodzenia i kod pocztowy razem umożliwiają ponowną identyfikację osoby zgodnie z testem Safe Harbor HIPAA.

BAA jest absolutnie obowiązkowe

HIPAA Privacy Rule w 45 CFR 164.504(e) wymaga Umowy Partnera Biznesowego z każdym dostawcą obsługującym PHI w imieniu podmiotu objętego regulacją. Obejmuje to usługę transferu plików. BAA określa dostawcę jako Partnera Biznesowego, wymaga od niego wdrożenia zabezpieczeń Security Rule, zobowiązuje do powiadomienia o naruszeniu i zakazuje udostępniania PHI podwykonawcom, którzy nie podpisali własnych umów. Konsumenckie produkty transferu plików rzadko oferują BAA w bezpłatnych planach. Usługi specjalistyczne jak Paubox, Kiteworks i korporacyjne poziomy Dropbox tak. Przed przesłaniem choćby jednego pliku pacjenta BAA musi być podpisana i zarchiwizowana.

Minimalne techniczne zabezpieczenia Security Rule

Security Rule w 45 CFR 164.312 jest zaskakująco konkretna jak na prawo z 2003 roku. Nakazuje: unikalną identyfikację użytkownika, automatyczne wylogowanie, mechanizmy szyfrowania i deszyfrowania, kontrole audytu i bezpieczeństwo transmisji. W praktyce dla transferu plików oznacza to: każdy odbiorca uwierzytelnia się indywidualnie zamiast współdzielić link, nieaktywne sesje zamykają się po 15 minutach, pliki są szyfrowane end-to-end z AES-256-GCM, każdy dostęp tworzy wpis w dzienniku, a warstwa transportowa używa TLS 1.3. Proponowane przepisy HHS OCR z 2024 roku zmierzają do uczynienia tych „adresowalnych specyfikacji" obowiązkowymi zamiast „rozsądnych i odpowiednich".

Autoryzowany dostęp i zasada minimalnego niezbędnego

Udostępnienie dokumentacji pacjenta specjaliście jest dopuszczalne. Udostępnienie pełnego eksportu EHR, gdy potrzebne są tylko trzy strony, narusza zasadę minimalnego niezbędnego HIPAA. Narzędzia transferu plików mogą w tym pomóc, obsługując dostęp specyficzny dla odbiorcy, linki wygasające powiązane z konkretnym adresem e-mail i limity pobierania. Przychodnia podstawowej opieki wysyłająca 180 MB eksport do kardiologa powinna zamiast tego wysłać 4 MB wyciąg obejmujący odpowiednie wyniki laboratoryjne i badania obrazowe. Gdy jest to niepraktyczne, redakcja za pomocą narzędzi jak funkcja redakcji Adobe Acrobat lub biblioteki open source jak PyMuPDF ogranicza to, co opuszcza placówkę.

Zgoda pacjenta i Artykuł 9 RODO

Europejscy pacjenci mają silniejsze domyślne prawa niż pacjenci w USA. Artykuł 9 RODO klasyfikuje dane zdrowotne jako dane szczególnej kategorii, wymagające wyraźnej zgody lub innej szczegółowej podstawy prawnej. Gdy szpital w Polsce wysyła skan do specjalisty w Niemczech, zgoda musi być udokumentowana i możliwa do cofnięcia. Wiele europejskich systemów ochrony zdrowia używa standardowych formularzy zgody wypełnianych podczas rejestracji. Narzędzie transferu plików samo w sobie nie zarządza zgodą, ale otaczający proces ma znaczenie: nie wysyłaj pliku przed uzyskaniem zgody i zachowaj artefakt zgody powiązany z logiem transferu.

Terminy powiadomień o naruszeniach

Jeśli laptop z niezaszyfrowanymi plikami pacjentów zostanie skradziony lub błędnie zaadresowany link dotrze do niewłaściwego odbiorcy, uruchamia się HIPAA Breach Notification Rule. Podmioty objęte regulacją mają 60 dni na powiadomienie dotkniętych osób, HHS i — w przypadku naruszeń powyżej 500 rekordów — czasem mediów. RODO jest surowsze: 72 godziny na powiadomienie organu nadzorczego. Kilka stanów USA wymaga teraz szybszego powiadamiania — kalifornijska CMIA nakazuje 15 dni dla określonych naruszeń. Najszybszym sposobem uniknięcia terminów jest stosowanie szyfrowania kwalifikującego się do bezpiecznej przystani zgodnie z wytycznymi HHS. Skradziony laptop z zaszyfrowanymi plikami AES-256 często nie wyzwala obowiązku powiadamiania, ponieważ dane są uznawane za bezużyteczne.

Audytowanie i retencja

HIPAA wymaga sześciu lat retencji dla polityk, dzienników audytu i ocen ryzyka. Logi transferu plików mieszczą się w tej kategorii. Typowa prośba OCR po skardze żąda: kto przesłał konkretną dokumentację pacjenta, kiedy, kto pobrał, z jakiego IP i czy transfer był zaszyfrowany. Format logów powinien być czytelny maszynowo i eksportowalny. Narzędzia przechowujące logi tylko przez 90 dni nie spełniają tego wymagania, chyba że są one przesyłane do SIEM. Systemy ochrony zdrowia często kierują logi transferu do Splunk, Sumo Logic lub Microsoft Sentinel z sześcioletnim zimnym magazynowaniem na S3 Glacier lub Azure Archive.

Transgraniczne pliki klinicznych badań naukowych

Firmy farmaceutyczne prowadzące badania w USA, UE i Azji napotykają nakładające się przepisy. Zbiór danych 500 MB przenoszony z CRO w Bostonie do badacza w Monachium przekracza granice HIPAA i RODO. Praktyczne rozwiązanie: zaszyfruj plik lokalnie za pomocą AES-256 przed przesłaniem, użyj narzędzia transferu z rezydencją w UE, dołącz Umowę o Transferze Danych odwołującą się do SCCs z 2021 roku i pseudonimizuj identyfikatory pacjentów kluczem przechowywanym wyłącznie w miejscu pochodzenia. Dla obrazów DICOM profile de-identyfikacji narzędzi jak dcm4che usuwają PHI z nagłówków przed eksportem.

HexaTransfer szyfruje pliki w przeglądarce za pomocą AES-256-GCM przed przesłaniem, przechowuje zaszyfrowany tekst w centrach danych UE i usuwa po 7 dniach. Wypróbuj na hexatransfer.com — bezpłatnie, bez rejestracji, do 10 GB. Do regulowanego użytku produkcyjnego połącz tę usługę z przeglądem BAA organizacji.

Udostępnianie plików medycznych działa, gdy narzędzie, proces i dokumentacja są spójne. Szyfrowanie chroni dane, gdy coś pójdzie nie tak. Kontrole dostępu zapewniają, że właściwe osoby widzą właściwe dokumenty. Logi udowadniają zgodność, gdy audytorzy zaczną zadawać pytania. Pominięcie któregokolwiek z tych elementów powoduje, że pojedynczy błędnie wysłany plik PDF staje się zdarzeniem podlegającym zgłoszeniu.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik