İçeriğe atla
HexaTransfer
Bloga dön
KVKK ve uyumluluk

Sağlık Dosyası Paylaşım Kuralları: Temel Uyumluluk

Hasta verisi koruma, yetkili erişim ve güvenli iletim protokolleri dahil sağlık dosyalarını paylaşmak için temel uyumluluk kuralları.

Sağlık dosyası paylaşım kuralları tek bir ilkeye dayanır: Korunan Sağlık Bilgisi (PHI), yalnızca onu şifreleyen, kaydeden ve yetkili alıcılarla sınırlayan kanallar üzerinden iletilir. HIPAA Güvenlik Kuralı kapsamında DICOM taraması, 45 MB'lik EHR dışa aktarımı veya laboratuvar PDF'i gönderen her araç için AES-256 şifreleme, aktarımda TLS 1.3, kullanıcı bazında erişim kontrolleri ve satıcıyla imzalı İş Ortağı Sözleşmesi (BAA) zorunludur. Türkiye'de ise 6698 sayılı KVKK, sağlık verilerini özel nitelikli kişisel veri kategorisine alır ve bu verilerin yurt içinde işlenmesini ya da KVKK Kurumu'nun ön izniyle yurt dışına aktarılmasını şart koşar. GDPR Madde 9, AB'deki hastalar için rıza ve minimizasyon gereklilikleri ekler. HITECH, 60 gün içinde ihlal bildirimi öngörür.

Dosyada PHI Sayılan Nedir

PHI, 18 tanımlayıcıdan biriyle bağlantılı her türlü sağlık bilgisidir: ad, e-posta, tıbbi kayıt numarası, sigorta kimliği, biyometrik veri, yüz fotoğrafı vb. DICOM başlığında hasta kimliği korunuyorsa isim bulunmayan bir radyoloji görüntüsü de PHI kapsamındadır. Tıbbi detay içermeyen bir personel programı PHI değildir; ancak "Jordan'ın randevusunu kemoterapiden sonraya taşı" notu onu PHI'ya dönüştürür. Bu ayrım önemlidir; çünkü listede yer alan herhangi bir unsur PDF, xlsx veya ZIP dosyanızda belirdiği anda dosya aktarım kuralları devreye girer. Klinikler zaman zaman özet raporları "anonim" sayar; oysa doğum tarihi ve posta kodu birleşimi HIPAA'nın Güvenli Liman testinde bireysel tanımlamaya yol açabilir.

BAA Vazgeçilmezdir

HIPAA Gizlilik Kuralı 45 CFR 164.504(e), bir sağlık kuruluşu adına PHI işleyen her satıcıyla İş Ortağı Sözleşmesi (BAA) yapılmasını zorunlu kılar; bu durum dosya aktarım hizmetini de kapsar. BAA, satıcıyı İş Ortağı olarak tanımlar, Güvenlik Kuralı güvencelerini uygulamalarını zorunlu kılar, ihlal bildirimi taahhüdünü içerir ve kendi sözleşmesini imzalamayan alt yüklenicilerle PHI paylaşımını yasaklar. Tüketici amaçlı dosya aktarım ürünleri ücretsiz katmanlarda nadiren BAA sunar. Paubox, Kiteworks ve Dropbox'ın kurumsal katmanı gibi sağlık sektörüne yönelik hizmetler sunar. Tek bir hasta dosyası hareket etmeden önce BAA imzalanmış ve dosyada bulunuyor olmalıdır.

Güvenlik Kuralı Kapsamındaki Asgari Teknik Güvenceler

2003 tarihli bir yasa için sürpriz derecede somut olan Güvenlik Kuralı 45 CFR 164.312, benzersiz kullanıcı tanımlamasını, otomatik oturumu kapatmayı, şifreleme ve şifre çözme mekanizmalarını, denetim kontrollerini ve iletim güvenliğini zorunlu kılar. Dosya aktarımı için pratikte bu şu anlama gelir: her alıcı bağlantı paylaşmak yerine bireysel olarak kimlik doğrular, boştaki oturumlar 15 dakika içinde kapanır, dosyalar AES-256-GCM ile uçtan uca şifrelenir, her erişim günlük kaydı oluşturur ve taşıma katmanı TLS 1.3 kullanır. HHS OCR'nin 2024 Önerilen Kural İlanı, bu "adreslenebilir" spesifikasyonları zorunlu hale getirme yönünde ilerlemektedir.

Yetkili Erişim ve Asgari Gereklilik Standardı

Bir hasta grafiğini uzmanla paylaşmak sorun değildir. Yalnızca üç sayfa ilgiliyken tam EHR dışa aktarımını paylaşmak HIPAA'nın asgari gereklilik standardını ihlal eder. Dosya aktarım araçları alıcıya özgü erişim, adlandırılmış e-postaya bağlı süreli bağlantılar ve indirme sınırları sunarak bu konuda yardımcı olabilir. Kardiyoloji uzmanına 180 MB'lik dışa aktarım göndermek yerine 4 MB'lik ilgili lab ve görüntüleme özeti gönderilmelidir. Bu uygulanabilir değilse Adobe Acrobat'ın redaksiyon özelliği veya PyMuPDF gibi açık kaynak kütüphaneler aracılığıyla düzeltme, kuruluştan çıkan veriyi azaltır.

Hasta Rızası ve GDPR Madde 9

Avrupalı hastalar ABD'li hastalara kıyasla daha güçlü varsayılan haklara sahiptir. GDPR Madde 9, sağlık verilerini özel kategori veri olarak sınıflandırır; bu da açık rıza veya başka belirli bir hukuki dayanak gerektirir. Bir İngiliz hastanenin taramayı Alman bir uzmana göndermesi durumunda söz konusu rızanın belgelenmesi ve geri alınabilmesi gerekir. Birçok AB sağlık sistemi, kayıt sırasında yakalanan standart rıza formlarını kullanır. Dosya aktarım aracının kendisi rızayı yönetmez; ancak çevresindeki süreç önemlidir: Rıza kaydedilmeden dosyayı göndermeyin ve rıza belgesini aktarım günlüğüyle ilişkilendirin.

İhlal Bildirim Süreleri

Şifrelenmemiş hasta dosyalarını içeren bir dizüstü bilgisayar çalınırsa veya yanlış adreslenen bir aktarım bağlantısı yanlış alıcıya ulaşırsa HIPAA'nın İhlal Bildirimi Kuralı devreye girer. Sağlık kuruluşları, 500'den fazla kayıt içeren ihlaller için etkilenen bireyleri, HHS'yi ve bazen medyayı 60 gün içinde bilgilendirmek zorundadır. GDPR daha sıkıdır: 72 saat içinde denetim otoritesine bildirim. Bazı ABD eyaletleri daha hızlı bildirim öngörür; California'nın CMIA'sı belirli ihlaller için 15 gün belirler. Süre baskısından kurtulmanın en hızlı yolu HHS kılavuzuna göre güvenli liman nitelikleri taşıyan şifrelemedir: AES-256 ile şifrelenmiş dosyaları içeren çalıntı dizüstü bilgisayar çoğunlukla bildirimi tetiklemez, çünkü veriler kullanılamaz sayılır.

Denetim ve Saklama

HIPAA, politikalar, denetim günlükleri ve risk değerlendirmeleri için altı yıllık saklama zorunlu kılar; dosya aktarım günlükleri de bu kapsama girer. OCR'den gelen tipik bir denetim talebi şunu sormak ister: Belirli bir hastanın kaydını kim, ne zaman yükledi; kim, hangi IP'den indirdi ve aktarım şifrelendi mi? Günlük formatı makine tarafından okunabilir ve dışa aktarılabilir olmalıdır. Yalnızca 90 gün günlük tutan araçlar, bu günlükler bir SIEM'e aktarılmadıkça bu gereksinimi karşılayamaz. Sağlık sistemleri genellikle aktarım günlüklerini Splunk, Sumo Logic veya Microsoft Sentinel'e yönlendirir; S3 Glacier veya Azure Archive üzerinde altı yıllık soğuk depolama ile destekler.

Sınır Ötesi Klinik Araştırma Dosyaları

ABD, AB ve Asya'da deneme yürüten ilaç şirketleri örtüşen kurallarla karşılaşır. Boston'daki bir CRO'dan Münih'teki araştırmacıya geçen 500 MB'lik veri kümesi, HIPAA ve GDPR sınırlarını aşar. Uygulanabilir kurulum şöyledir: Yüklemeden önce dosyayı yerel olarak AES-256 ile şifreleyin, AB'de yerleşik bir transfer aracı kullanın, 2021 SCC'lerine atıfta bulunan Veri Aktarım Sözleşmesi ekleyin ve hasta tanımlayıcılarını yalnızca kaynakta tutulan anahtarla takma adlaştırın. DICOM görüntüleme için dcm4che'nin anonimleştirme profilleri, dışa aktarmadan önce başlıklardan PHI'yı temizler.

HexaTransfer, dosyaları yüklenmeden önce tarayıcıda AES-256-GCM ile şifreler, şifreli metni AB veri merkezlerinde depolar ve 7 gün sonra siler. hexatransfer.com adresinden ücretsiz, hesap açmadan ve dosya başına 10 GB limitle deneyin. Düzenlenmiş üretim kullanımı için kuruluşunuzun BAA inceleme süreciyle birleştirin.

Sağlık dosyası paylaşımı; araç, süreç ve belgeleme uyum içinde olduğunda işe yarar. Şifreleme, bir şeyler ters giderse veriyi korur. Erişim kontrolleri doğru gözlerin dosyaya ulaşmasını sağlar. Günlükler, denetçiler sorduğunda uyumu kanıtlar. Bunlardan herhangi biri atlandığında tek bir yanlış yönlendirilmiş PDF, bildirimi zorunlu kılan bir ihlale dönüşebilir.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder