La version honnête d'une question souvent posée.
ClapDiet n'est pas couverte par HIPAA
HIPAA lie les entités couvertes — régimes de santé, chambres de
compensation et professionnels qui facturent par voie électronique — et les
sous-traitants qui manipulent des informations de santé pour leur compte.ClapDiet est une application grand public à laquelle vous vous inscrivez
vous-même. Elle n'est ni l'une ni l'autre.
Cela compte plus qu'il n'y paraît, car plusieurs choses que l'on attend de
HIPAA n'en découlent pas ici :
HIPAA, d'où provient le délai de 60 jours souvent cité.
aucune entité couverte pour le compte de laquelle nous agirions.
Une version antérieure de cet article revendiquait à la fois les accords et le
délai de 60 jours. Ni l'un ni l'autre n'était vrai, et l'autorité empruntée est
la pire sorte d'autorité à revendiquer sur une page consacrée aux données de
santé.
D'où viennent réellement vos droits
Du RGPD, et des lois équivalentes qui suivent sa forme. Elles s'appliquent à
ClapDiet, et celles qui comptent le plus sont mises en œuvre plutôt que
promises :
DroitOù il se trouve Accès et portabilitéTéléchargez vos données depuis Paramètres > Confidentialité et sécurité, en entier ou par thème. Voir Exporter vos données. RectificationModifiez tout ce que vous avez enregistré, dans l'application, à tout moment. EffacementSupprimez votre compte et le dossier de santé part avec lui, en une seule opération. Voir Suppression du compte. Limitation du traitementRetirez les affections, les médicaments ou les allergies que vous préférez que nous n'utilisions pas — les conseils sont recalculés sans eux.Quelles garanties de type HIPAA existent vraiment
La Security Rule de HIPAA est une liste sensée quel que soit celui qu'elle lie.
Parmi ses garanties techniques, voici l'état réel :
GarantieÉtat Contrôle d'accèsOui — chaque enregistrement appartient à son propriétaire, et la surface d'administration est protégée par rôle Contrôles d'auditOui — lignes d'audit applicatives plus déclencheurs de base de données, conservés 90 jours Sécurité de la transmissionOui — HTTPS avec une politique de transport strict d'un an AuthentificationOui — hachage bcrypt des mots de passe, TOTP facultatif, blocage progressif Chiffrement au reposNon. En transit uniquement. Déconnexion automatiquePartiel — les sessions expirent et les expirées sont purgées chaque nuit, mais il n'y a pas de délai d'inactivité Sécurité des données décrit chacune plusen détail, y compris ce que nous ne revendiquons délibérément pas.
Si un professionnel de santé vous remet des données
Prenez-les. Apportez-les. Saisissez-les, ou téléversez le bilan. Ce que nous ne
pouvons pas faire, c'est les recevoir de votre praticien dans le cadre d'un
accord, car cet accord ferait de nous un sous-traitant, et nous ne sommes pas
organisés pour l'être.
Le trafic va dans l'autre sens : le rapport clinicien imprime vos
affections, médicaments, allergies, interactions actuelles et bilans récents sur
une page que vous pouvez tendre par-dessus un bureau. Vous le générez ; rien
n'est envoyé où que ce soit en votre nom.
Questions
Écrivez à privacy@clapdiet.com.
Note : Cet article décrit la manière dont ClapDiet est structurée. Ce n'est
pas un conseil juridique, et si des obligations HIPAA vous incombent dans votre
propre travail, votre responsable de conformité est le bon lecteur de cette
question.
Articles liés :