POLÍTICA DE PRIVACIDAD DE HIPAA
El Centro para la Pérdida de Peso Médica (CMWL) se toma muy en serio la privacidad. Compartimos el compromiso con las Entidades Cubiertas de proteger la privacidad y la confidencialidad de la Información de Salud Protegida que obtenemos, de conformidad con los términos de un Acuerdo de Asociado Comercial y con la Ley de Portabilidad y Responsabilidad del Seguro Médico de 1996 ("HIPAA"), en su versión modificada, incluidas, entre otras, las modificaciones introducidas por la Ley de Tecnología de la Información Sanitaria para la Salud Económica y Clínica (HITECH) (en conjunto, "HIPAA/HITECH").
Esta Política de Privacidad se proporciona para ayudarle a comprender mejor cómo utilizamos, divulgamos y protegemos la Información de Salud Protegida de acuerdo con los términos de los Acuerdos de Asociado Comercial.
Definiciones
“Asociado Comercial” (“BA”) significa una entidad que realiza funciones o actividades en nombre de una Entidad Cubierta cuando esos servicios implican el acceso a, o el uso o la divulgación de, Información de Salud Protegida.
“Acuerdo de Asociado Comercial” (“BAA”) significa un contrato formal por escrito entre un BA y una Entidad Cubierta que exige que el BA cumpla con requisitos específicos relacionados con la PHI.
“Entidad Cubierta” se refiere a un plan de salud, un proveedor de atención médica o una cámara de compensación de atención médica que debe cumplir con la Regla de Privacidad de HIPAA.
“Información de Salud Protegida” (“PHI”) se refiere a toda “información de salud que permita identificar a una persona” que una Entidad Cubierta transmita o mantenga en cualquier formato o soporte. La información de salud que permite identificar a una persona es cualquier información que pueda utilizarse para identificar a un individuo y que haya sido creada, utilizada o divulgada durante la prestación de un servicio de atención médica, como un diagnóstico o tratamiento, o en relación con el pago por la prestación de dichos servicios.
Uso y divulgación de información de salud protegida
Podemos usar o divulgar información de salud protegida (PHI) en nombre de, o para proporcionar servicios a, Entidades Cubiertas con el fin de cumplir con nuestras obligaciones bajo nuestros acuerdos de servicios con Entidades Cubiertas, siempre que dicho uso o divulgación esté permitido o requerido por el Acuerdo de Asociado Comercial aplicable y no viole HIPAA/HITECH, incluida su Regla de Privacidad o Regla de Seguridad según corresponda a los Asociados Comerciales.
Podemos utilizar la información de salud protegida (PHI) internamente para nuestra propia gestión interna, administración, agregación de datos y obligaciones legales, pero solo en la medida en que dicho uso de la PHI esté permitido o requerido por el Acuerdo de Asociado Comercial aplicable y no viole la HIPAA/HITECH, incluidas sus Reglas de Privacidad o de Seguridad, según corresponda a los Asociados Comerciales.
Podemos divulgar información de salud protegida con fines de aplicación de la ley, según lo exija la ley o en respuesta a una citación válida.
Podemos divulgar información de salud protegida (PHI) a subcontratistas o agentes que nos presten servicios de apoyo; sin embargo, exigiremos a dichos subcontratistas y agentes que cumplan con los mismos términos y condiciones que se aplican a nosotros en virtud del Acuerdo de Asociado Comercial aplicable y la PHI, incluida la implementación y el mantenimiento de las salvaguardas requeridas.
Otros usos y divulgaciones no descritos en esta Política de Privacidad se realizarán únicamente con su autorización expresa por escrito.
Revocación de su consentimiento para el uso y la divulgación de información de salud protegida (PHI).
Muchos usos y divulgaciones permitidos de PHI solo son posibles con su consentimiento expreso. Se requiere su autorización por escrito para cualquier uso o divulgación de PHI que no sea para tratamiento, pago u operaciones de atención médica, o que no esté permitido o requerido por la Regla de Privacidad. Ejemplos de divulgaciones que requieren su autorización incluyen divulgaciones a una aseguradora de vida para fines de cobertura, divulgaciones a un empleador de los resultados de un examen físico o de laboratorio previo al empleo, divulgaciones a una empresa farmacéutica para fines de marketing y divulgaciones de notas de psicoterapia. Como se indicó, una Entidad Cubierta debe obtener su autorización para usar o divulgar su PHI para marketing y para la provisión de obsequios promocionales de valor nominal por parte de una Entidad Cubierta. Su autorización no es requerida para comunicaciones de marketing cara a cara entre una Entidad Cubierta y un individuo. Además, su autorización no es necesaria para hacer una comunicación que se encuentre dentro de una de las excepciones a la definición de marketing. Esas excepciones son comunicaciones para describir productos o servicios relacionados con la salud, o el pago de los mismos, proporcionados por o incluidos en un plan de beneficios de la Entidad Cubierta que realiza la comunicación; comunicaciones sobre proveedores participantes en una red de proveedores o planes de salud, reemplazo o mejoras a un plan de salud, y productos o servicios relacionados con la salud disponibles solo para los afiliados a un plan de salud que agregan valor al plan de beneficios, pero no forman parte de él; comunicaciones para el tratamiento del individuo; y comunicaciones para la gestión de casos o la coordinación de la atención para el individuo, o para dirigir o recomendar tratamientos, terapias, proveedores de atención médica o entornos de atención alternativos al individuo.
Puede revocar su consentimiento para el uso y la divulgación de su información de salud protegida (PHI) en cualquier momento enviando una revocación por escrito a privacy@cmwl.com . Toda la PHI procesada antes de que recibamos su revocación se considerará procesada legalmente con su consentimiento. Además, puede solicitar que se elimine toda su PHI de nuestros sistemas y procesos enviando una solicitud por escrito para la eliminación y destrucción de todos sus datos a privacy@cmwl.com . Al recibir su solicitud, tomaremos todas las medidas necesarias para eliminar su PHI de forma completa y permanente, a menos que no podamos hacerlo por razones legales, de cumplimiento u otras razones legítimas.
Sus derechos
Puede solicitar información sobre:
La finalidad del uso y la divulgación de su información de salud protegida (PHI);
La base legal para el uso y la divulgación de su información de salud protegida (PHI);
Las categorías de información de salud protegida y el sujeto en cuestión;
Información sobre el tipo o la identidad de terceros a quienes se puede divulgar su información de salud protegida y la protección que se brinda;
La fuente de la información de salud protegida (si no nos la proporcionó directamente); y
Cuánto tiempo estará almacenado.
Usted tiene derecho a:
Presentar una queja ante una autoridad de control si considera que sus derechos han sido vulnerados.
Acceder a su información de salud protegida;
Corregir la información de salud protegida (PHI) inexacta;
Solicitar la eliminación de la información de salud protegida (PHI);
Restringir el procesamiento de su información de salud protegida (PHI);
Oponerse al procesamiento de su información de salud protegida;
Solicitar la portabilidad de los datos;
Optar por no permitir que la información de salud protegida se transfiera a un tercero, a menos que exista una razón legal para hacerlo; y
Optar por no recibir marketing directo.
Para ejercer sus derechos, puede escribir a nuestro Responsable de Cumplimiento de HIPAA a privacy@cmwl.com .
Solicitudes relativas a la información de salud protegida (PHI)
Las solicitudes de acceso a su información de salud protegida (PHI), las solicitudes para modificar su PHI o las solicitudes de un registro de las divulgaciones de su PHI deberán enviarse por escrito a nuestro Oficial de Cumplimiento de HIPAA a privacy@cmwl.com . Procesaremos su solicitud en un plazo máximo de treinta (30) días calendario a partir de la fecha de recepción. Si no podemos procesarla dentro de este plazo, le proporcionaremos una declaración por escrito con los motivos de la demora y la fecha en que completaremos el procesamiento de su solicitud, la cual no será posterior a treinta (30) días calendario adicionales a los treinta (30) días originales.
En caso de que rechacemos alguna solicitud, la respuesta incluirá una explicación de por qué se denegó el acceso. El rechazo de su solicitud puede basarse en varias razones. Una persona no tiene derecho a acceder a la información de salud protegida (PHI) que no forme parte de un conjunto de registros designado, dado que dicha información no se utiliza para tomar decisiones sobre personas. Esta información puede incluir ciertos registros de evaluación o mejora de la calidad, registros de actividades de seguridad del paciente o registros de planificación, desarrollo y gestión empresarial que se utilizan para decisiones empresariales en general, en lugar de para tomar decisiones sobre personas. Por ejemplo, los archivos de revisión por pares de un hospital o las evaluaciones del desempeño de profesionales o proveedores, o los registros de control de calidad de un plan de salud que se utilizan para mejorar el servicio al cliente o los registros de desarrollo del formulario de medicamentos, pueden generarse a partir de la PHI de una persona e incluirla, pero podrían no estar en el conjunto de registros designado de la Entidad Cubierta y, por lo tanto, no estar sujetos al acceso de la persona. Además, dos categorías de información están expresamente excluidas del derecho de acceso. Una de ellas son las notas de psicoterapia, que son las notas personales de un profesional de la salud mental que documentan o analizan el contenido de una sesión de terapia y que se mantienen separadas del resto del historial clínico del paciente. La otra es la información recopilada con la previsión razonable de, o para su uso en, una acción o procedimiento civil, penal o administrativo. Sin embargo, la información de salud protegida subyacente, proveniente de los registros médicos o de pago del individuo u otros registros utilizados para generar los tipos de información o registros excluidos mencionados anteriormente, sigue formando parte del conjunto de registros designados y está sujeta al acceso del individuo.
Acceso a la información de salud protegida (PHI)
Tal como se estipula en el Acuerdo de Asociación Comercial (BAA), pondremos a disposición de las Entidades Cubiertas la información necesaria para que la Entidad Cubierta pueda otorgar a las personas sus derechos de acceso, modificación y registro de divulgaciones de conformidad con las regulaciones de HIPAA.
Previa solicitud, pondremos a disposición de la Entidad Cubierta o del Secretario del Departamento de Salud y Servicios Humanos de los Estados Unidos nuestras prácticas internas, libros y registros, incluidas las políticas y los procedimientos, relacionados con el uso y la divulgación de la información de salud protegida (PHI) recibida de, o creada o recibida por el Asociado Comercial en nombre de una Entidad Cubierta, con el fin de determinar el cumplimiento de los términos de la BAA y las regulaciones HIPAA.
Nuestras responsabilidades
Como Asociado Comercial, tenemos una serie de responsabilidades legales. Estas incluyen la responsabilidad de celebrar un BAA por escrito con las Entidades Cubiertas que nos exige mantener la privacidad de la PHI, limitar nuestro uso o divulgación de la PHI a aquellos fines autorizados por las Entidades Cubiertas y ayudar a las Entidades Cubiertas a responder a sus solicitudes con respecto a su PHI; la responsabilidad de enmendar la PHI relacionada con usted cuando lo solicite una Entidad Cubierta; la responsabilidad de poner ciertas divulgaciones a disposición de una Entidad Cubierta para que la Entidad Cubierta cumpla con su obligación con usted de proporcionarle un registro de ciertas divulgaciones; la responsabilidad de celebrar un BAA con cada uno de nuestros subcontratistas que puedan tener acceso a su PHI; la responsabilidad de cumplir con las disposiciones de la Regla de Privacidad, incluidas las reglas que rigen los usos y la divulgación de la PHI y sus derechos con respecto a su PHI; la responsabilidad de realizar un análisis de riesgos de la Regla de Seguridad; la responsabilidad de implementar salvaguardas de la Regla de Seguridad; la responsabilidad de capacitar al personal sobre las Reglas HIPAA; la responsabilidad de responder inmediatamente a cualquier violación o brecha de seguridad; la responsabilidad de informar oportunamente sobre incidentes y violaciones de seguridad; y la responsabilidad de mantener la documentación requerida.
Medidas de seguridad
Utilizamos medidas de seguridad apropiadas para prevenir el uso o la divulgación de información de salud protegida (PHI) de forma distinta a la prevista en el Acuerdo de Asociación Comercial (BAA). Hemos implementado medidas de seguridad administrativas, físicas y técnicas que protegen de manera razonable y adecuada la confidencialidad, la integridad y la disponibilidad de la información de salud protegida electrónica que creamos, recibimos, mantenemos o transmitimos en nombre de una Entidad Cubierta. Dichas medidas de seguridad incluyen:
Mantener los procedimientos de autorización adecuados y proporcionar supervisión para garantizar que nuestro personal siga los procedimientos de seguridad apropiados;
Brindar la capacitación adecuada a nuestro personal para garantizar que cumplan con nuestras políticas de seguridad;
Utilizar el cifrado adecuado al transmitir información de salud protegida a través de Internet;
Utilizar procedimientos adecuados de almacenamiento, copia de seguridad, eliminación y reutilización para proteger la información de salud protegida (PHI);
Utilizar los controles de autenticación y acceso adecuados para salvaguardar la información de salud protegida (PHI);
Utilizar los procedimientos adecuados para incidentes de seguridad y proporcionar a nuestro personal la formación suficiente para detectar y analizar incidentes de seguridad; y
Mantener un plan de contingencia y un plan de acceso de emergencia actualizados para garantizar que la información de salud protegida que conservamos en nombre de una entidad cubierta esté disponible cuando sea necesario.
Mitigación de daños
En caso de que el uso o la divulgación de información de salud protegida (PHI) infrinja los requisitos del Acuerdo de Asociación Comercial (BAA), mitigaremos, en la medida de lo posible, cualquier efecto perjudicial derivado de dicha infracción. Dicha mitigación incluirá:
Informar a la Entidad Cubierta sobre cualquier uso o divulgación de información de salud protegida no contemplada en el Acuerdo de Asociación Comercial (BAA) y sobre cualquier incidente de seguridad del que tengamos conocimiento; y
Documentar dichas divulgaciones de PHI e información relacionada con dichas divulgaciones según lo requiera la Entidad Cubierta para responder a una solicitud de registro de divulgaciones de PHI de conformidad con HIPAA.
Cambios en nuestra política de privacidad
Ocasionalmente, podemos modificar o actualizar nuestra Política de Privacidad. Nos reservamos el derecho de realizar cambios o actualizaciones en cualquier momento. Si realizamos cambios sustanciales en la forma en que procesamos su información de salud protegida (PHI), le notificaremos a través de nuestros servicios o mediante otros canales de comunicación.
RESIDENTES DE CIERTOS ESTADOS
Los residentes de California, Colorado, Connecticut, Utah y Virginia cuentan con derechos adicionales como consumidores, otorgados por la legislación estatal. Estos derechos pueden incluir, entre otros:
El derecho a solicitar la eliminación de la información personal que almacenamos;
El derecho a corregir cualquier dato inexacto sobre su información personal;
El derecho a conocer los tipos específicos de información personal que hemos recopilado sobre usted.
El derecho a oponerse a que se compartan sus datos personales.
El derecho a no sufrir represalias por realizar solicitudes relacionadas con el tratamiento de su información personal.
El derecho a optar por no participar en la tecnología de toma de decisiones automatizada (que actualmente no utilizamos).
Tenga en cuenta que ciertas leyes, como las leyes federales de atención médica, pueden entrar en conflicto con la forma en que respondemos a las solicitudes relacionadas con su información personal, o modificarla.
Le recomendamos que consulte las leyes de privacidad aplicables en su estado para obtener más detalles:
Ley de Privacidad del Consumidor de California
Ley de Derechos de Privacidad de California (Proposición 24)
Ley de privacidad de Colorado
Ley de privacidad de datos de Connecticut
Ley de privacidad del consumidor de Utah
Ley de Protección de la Privacidad del Consumidor de Virginia
Cómo contactarnos
Si tiene alguna pregunta sobre esta Política de Privacidad, póngase en contacto con nuestro Responsable de Cumplimiento de HIPAA en:
Atención: Responsable de Cumplimiento de HIPAA Centro para la Pérdida de Peso Médica (CMWL) 50 N. Broadway #280 Tarrytown, NY 10591 Correo electrónico: privacy@cmwl.com
Teléfono: (914)-332-4190
También tiene derecho a presentar una queja ante la Oficina de Derechos Civiles del Departamento de Salud y Servicios Humanos de los Estados Unidos.
Enviar por correo a: Departamento de Salud y Servicios Humanos de los Estados Unidos, 200 Independence Avenue SW, Sala 509F, Edificio HHH, Washington, DC 20201
Presente su queja por teléfono: 1-800-368-1019
Revisado: 18 de octubre de 2024