Divulgaciones HIPAA y el mínimo necesario
El CCMA no te pide recitar HIPAA. Te pone una llamada, un fax, un subpoena o una contestadora y te pregunta qué puede salir de la oficina. Casi todos los errores vienen de dos extremos: soltarle información a alguien que suena con derecho a tenerla, o negar una divulgación que la Privacy Rule sí permite. Apréndete las divulgaciones permitidas como una lista corta, porque todo lo que no está en ella necesita una autorización firmada.
| Treatment, payment y operations | No requiere autorización (45 CFR 164.506) — pero igual tienes que verificar la identidad Y la autoridad de quien pide, si no lo conoces (45 CFR 164.514(h)) |
| Mínimo necesario | Limita cada uso, divulgación y solicitud al mínimo de PHI necesario para el propósito (45 CFR 164.502(b)) |
| Dónde NO aplica el mínimo necesario | De proveedor a proveedor para tratamiento, divulgación al propio paciente, todo lo que va bajo una autorización firmada, lo que otra ley exige, y los reportes a HHS por cumplimiento |
| Familiares | Ser esposo, hijo adulto o mamá no es autorización. La 45 CFR 164.510(b) solo permite la información directamente relacionada con la participación de esa persona en el cuidado, y con el acuerdo del paciente — una divulgación completa del expediente necesita autorización o ser el representante personal |
| Reporte de salud pública | Una enfermedad reportable como la TB activa va al departamento de salud estatal o local sin autorización (45 CFR 164.512(b)). El departamento de salud, no tu oficina, es quien lo manda a los CDC, y la objeción del paciente no suspende el reporte |
| Subpoena firmado por un abogado | No es una orden judicial. Para soltar el expediente hacen falta satisfactory assurances — aviso al paciente con oportunidad de objetar, o una qualified protective order (45 CFR 164.512(e)). Se lo pasas al proveedor o al privacy officer |
| Aviso de breach al paciente | Sin demora irrazonable y a más tardar 60 días calendario después del descubrimiento (45 CFR 164.404); si afecta a 500 o más residentes de un estado, además hay aviso a medios y a HHS dentro de esos mismos 60 días |
| Derecho de acceso | Hay que actuar sobre la solicitud en 30 días, con una sola extensión de 30 días (45 CFR 164.524). Un balance pendiente nunca es razón para retener el expediente — eso además es information blocking bajo 45 CFR Parte 171 |
| Contestadora y voicemail | Se permite: nombre de la oficina, número para devolver la llamada y la petición de que llame. No se permite: resultados, el nombre del especialista ni la razón del referido |
| Cómo desechar | Triturar, incinerar o convertir en pulpa para que el PHI no se pueda leer ni reconstruir (45 CFR 164.530(c)). El contenedor de reciclaje es una violación que hay que reportar |
Dónde se pierde el punto: Hay dos números que se intercambian todo el tiempo: 60 días calendario es la notificación de breach al paciente, y 30 días es responder a una solicitud de derecho de acceso. Y la identidad no es autoridad: quien te recita bien la fecha de nacimiento probó quién es, no que tenga derecho a nada. Verificación y autorización son dos puertas distintas, y la opción de "pídele primero la fecha de nacimiento" está puesta justamente para eso.
Divulgaciones HIPAA y el mínimo necesario
12 preguntas sobre regla del mínimo necesario de HIPAA, con explicación y cita del estatuto en cada respuesta.
12 preguntas
Línea de aprobación: 78%, igual que el examen real
Preguntas y respuestas explicadas
Las 12 preguntas de arriba, con la respuesta correcta y por qué lo es. Todo sobre divulgaciones hipaa y el mínimo necesario.
Un asistente médico documenta un mensaje telefónico de un paciente. Todos los siguientes elementos deben incluirse en el mensaje EXCEPTO:
Por qué: Un mensaje telefónico completo contiene la fecha y la hora, la identidad de quien llama y del paciente, un número para devolver la llamada, el motivo, la acción tomada y quién lo recibió; todo ello pasa a formar parte del expediente. El número completo de Seguro Social no es un identificador de paciente aceptado ni es necesario para identificarlo: los identificadores estándar son el nombre, la fecha de nacimiento, el número de expediente médico y, a lo sumo, los últimos cuatro dígitos del SSN. Anotar el SSN completo en un mensaje de rutina pone en circulación datos sensibles innecesarios y aumenta el riesgo de robo de identidad.
Referencia Domain 6, 6G and k204; NHA patient identifiers (Domain 3A, k43); HHS HIPAA safeguards for PHI
Una paciente nueva lee el Notice of Privacy Practices de la oficina en el registro, pero se niega a firmar el acknowledgment. ¿Cómo debe proceder el asistente médico?
Por qué: Un proveedor con relación directa de tratamiento debe hacer un esfuerzo de buena fe para obtener por escrito que el paciente recibió el aviso, a más tardar en la primera fecha de servicio, y cuando no lo consigue debe documentar el esfuerzo y la razón. El acknowledgment es un recibo, no un consentimiento: negarse a firmarlo no impide la atención ni impide que la oficina use el PHI para treatment, payment y operations. El personal nunca firma por el paciente, y tener el aviso publicado no sustituye el paso del acknowledgment.
Referencia HIPAA Privacy Rule 45 CFR 164.520(c)(2)(ii) (notice acknowledgment and documentation of good-faith effort); NHA CCMA Detailed Test Plan Domain 5, k175
El estándar del "mínimo necesario" de HIPAA exige que una entidad cubierta:
Por qué: La Regla de Privacidad exige que las entidades cubiertas tomen medidas razonables para limitar los usos, las divulgaciones y las solicitudes de información de salud protegida al mínimo necesario para cumplir el propósito previsto. La opción B es incorrecta porque HIPAA permite la divulgación para tratamiento, pago y operaciones de atención médica sin una autorización aparte, y HHS establece que el mínimo necesario ni siquiera aplica a las divulgaciones hechas a un proveedor de atención médica, ni a las que este solicita, con fines de tratamiento.
Referencia Domain 7, k214; HHS HIPAA Privacy Rule — Minimum Necessary Requirement (45 CFR 164.502(b))
Una paciente dice que se hizo una colonoscopía en un hospital al otro lado de la ciudad hace tres años, pero el registro de mantenimiento de salud de la clínica muestra el tamizaje como nunca realizado. ¿Qué debe hacer el asistente médico?
Por qué: La tarea 4B exige que la documentación del mantenimiento preventivo y los tamizajes esté realmente en el expediente, lo que significa un documento fuente, no un reporte verbal. Registrar el estudio como completado solo por la memoria de la paciente (A) crea una entrada no verificada y puede fijar mal la próxima fecha. Repetir una colonoscopía adecuada (C) expone a la paciente a riesgo de sedación y perforación sin beneficio. Depender de que la paciente traiga el informe (D) es común pero poco confiable, y la práctica sigue siendo responsable de su propio expediente. HIPAA permite la divulgación entre proveedores para tratamiento sin autorización del paciente, pero la mayoría de las instituciones que entregan los registros exigen su propio formulario firmado, así que el asistente médico lo obtiene, solicita el informe y actualiza el registro de mantenimiento de salud cuando llega.
Referencia NHA CCMA Domain 4, Task 4B (documentation of preventive maintenance and screenings in the patient record); HIPAA Privacy Rule 45 CFR 164.506 (disclosures for treatment)
Una persona llama y dice: "Soy el señor Ruiz, llamo por los resultados de la biopsia de mi esposa". No hay ninguna autorización en el expediente que lo mencione. ¿Qué debe hacer el asistente médico?
Por qué: La información de salud protegida no puede divulgarse a un familiar sin la autorización o el acuerdo del paciente; el matrimonio no otorga acceso automático. El distractor más cercano, verificar primero la fecha de nacimiento de la esposa, confirma quién llama pero no genera autorización alguna: la verificación de identidad y la autorización son requisitos distintos. Informar incluso si el resultado es normal o anormal (B) sigue siendo una divulgación de información protegida y, además, comunicar resultados corresponde al proveedor.
Referencia Domain 6, 6G, and Domain 7, k220; HHS HIPAA Privacy Rule conditions for release of information
A la oficina le llega por fax, por error, el récord de un paciente de otra clínica. ¿Qué debe hacer el asistente médico?
Por qué: El PHI que llega por error no se puede usar, copiar ni divulgar. Se llama de inmediato a la oficina que lo envió para que corrija el número de fax y evalúe el incidente como posible breach de su lado, luego se destruyen las páginas en la trituradora según la política de disposición y se documenta lo hecho. Escanearlas mete al paciente de otra oficina en tu sistema. Reenviar el fax es una divulgación que esta oficina no está autorizada a hacer, y dejar las páginas en un mostrador abierto es justo la exposición que el estándar de salvaguardas busca evitar.
Referencia HIPAA Privacy Rule safeguards standard 45 CFR 164.530(c) and HHS PHI disposal guidance; NHA CCMA Detailed Test Plan Domain 5, task 5O (process office mail and faxes), cross-referencing Domain 7 k219 and k220
Durante una visita de niño sano, un asistente médico nota múltiples moretones en distintas etapas de cicatrización en la espalda de un niño de 4 años, y la explicación del padre cambia dos veces. ¿Cuál es la obligación legal del asistente médico?
Por qué: Los trabajadores de salud son denunciantes obligatorios bajo las leyes estatales promulgadas conforme a CAPTA; el umbral legal es la sospecha razonable de maltrato, no la prueba, y los reportes se hacen a la agencia estatal de protección infantil o a la policía. Los denunciantes obligatorios no investigan: la opción B corresponde a la agencia receptora, y interrogar al niño puede contaminar la investigación.
Referencia Domain 7, task 7F, k222; CAPTA mandatory reporting (ACF/HHS)
Un asistente médico llega a la contestadora del domicilio de una paciente al llamar para reprogramar una cita. ¿Qué mensaje es apropiado dejar?
Por qué: HIPAA permite dejar mensajes relacionados con citas, pero las disposiciones de salvaguardas razonables y de mínimo necesario limitan su contenido siempre que un tercero pueda escucharlos: nombre del consultorio, número para devolver la llamada y la solicitud de que llame. El distractor más cercano, no dejar ningún mensaje, es una sobrecorrección frecuente: la Regla de Privacidad no prohíbe los mensajes, limita su contenido. Los detalles clínicos o el motivo de una referencia (B, C) exceden lo necesario.
Referencia Domain 6, 6G and k204; HHS HIPAA minimum necessary standard and incidental disclosures
En el check-out, una paciente pide que la inscriban en el patient portal. ¿Cuál es el paso correcto de inscripción?
Por qué: Inscribir a alguien en el portal es un paso de verificación de identidad. Se confirma a la paciente en persona con los identificadores de la oficina, se captura el email que ella misma controla y se deja que el sistema le mande el enlace de inscripción para que ella cree su propio password. El personal nunca debe generar ni decir una credencial en voz alta, porque cualquiera que la escuche queda con una vía hacia su récord. Mandar la invitación a un familiar le da a esa persona acceso permanente al PHI sin autorización firmada ni cuenta de proxy, aunque la paciente agradezca la ayuda, y un email general de la oficina no es su contacto verificado.
Referencia NHA CCMA Detailed Test Plan Domain 5, task 5U (activate and facilitate use of patient portals); HIPAA Privacy Rule 45 CFR 164.508 and 164.524
Según la Regla de Notificación de Violaciones de HIPAA, se debe notificar a las personas afectadas por una violación de información de salud protegida no asegurada a más tardar:
Por qué: El aviso individual debe darse sin demora irrazonable y en ningún caso más de 60 días calendario después de descubrir la violación. La opción de 30 días es el distractor más cercano porque 30 días calendario es el plazo para responder a una solicitud de acceso del paciente bajo HIPAA, una regla distinta que suele confundirse con la notificación de violaciones.
Referencia Domain 7, k214; HHS HIPAA Breach Notification Rule (45 CFR 164.404); right of access (45 CFR 164.524)
Un asistente médico necesita enviarle electrónicamente a una paciente las instrucciones de preparación para una colonoscopía. ¿Qué acción cumple mejor con la etiqueta profesional de comunicación y con HIPAA?
Por qué: El patient portal es el canal cifrado que la práctica ya mantiene, y el subject line es la parte de cualquier mensaje que más probablemente vea alguien que no es la paciente: en la pantalla bloqueada, en un buzón compartido, por encima del hombro. Mantenga el subject genérico y ponga el detalle dentro del mensaje. Ojo con cuál es la regla y cuál no: el estándar de mínimo necesario no aplica a una divulgación hecha a la propia paciente (45 CFR 164.502(b)(2)); lo que rige aquí es el requisito de salvaguardas y el límite a la divulgación incidental a terceros. Poner en copia a un familiar (D) divulga PHI a alguien que la paciente no ha autorizado. Las mayúsculas y las abreviaturas de texto (C) se leen como gritos, se ven poco profesionales y aumentan el riesgo de que la paciente entienda mal la preparación. La paciente sí puede pedir que se le envíe por email sin cifrar, pero esa petición tiene que venir de ella y quedar documentada.
Referencia NHA CCMA Domain 6, 6H (prepare written/electronic communications and business correspondence) and k196/k205 (communication styles appropriate to oral, telephone, email, and text; email etiquette); HIPAA administrative safeguards, 45 CFR 164.530(c), and incidental uses and disclosures, 45 CFR 164.502(a)(1)(iii); minimum necessary exceptions, 45 CFR 164.502(b)(2)
El hijo adulto de una paciente llama y le pide al asistente médico que le envíe por fax los resultados recientes de su madre porque "ella se confunde". No hay ninguna autorización en el expediente. ¿Qué debe hacer el asistente médico?
Por qué: HIPAA permite divulgar información a un familiar solo con la autorización de la paciente o cuando esa persona es el representante personal designado legalmente; ser pariente no constituye por sí solo una autorización. Verificar la fecha de nacimiento, el distractor más cercano, solo confirma que quien llama conoce un dato de la paciente y no establece ningún derecho legal a su información de salud protegida.
Referencia Domain 7, task 7E, k220 (conditions for release of information); HHS HIPAA Privacy Rule
Practicar el dominio completo
- Comunicación y servicio al cliente (8%)
- Asistencia administrativa (8%)
- Coordinación y educación en la atención del paciente (8%)
Otros temas
- Prueba de esporas en autoclave y monitoreo de esterilización
- Cómo corregir un error en el expediente
- Consentimiento informado frente al implícito
- Asepsia médica vs quirúrgica y Spaulding
- Orden de extracción y aditivos de tubos
- Norma OSHA de patógenos en sangre: deberes
- Ponerse y quitarse el EPP: el orden CDC
- Alcance de práctica del asistente médico
- Punzocortantes, residuos y la bolsa roja
- Precauciones estándar vs por transmisión
- Rangos normales de signos vitales y errores
- Categorías de presión arterial y errores
- Rutas, sitios y ángulos de inyección
- Selección de vena y qué evitar en venopunción
- Cadena de frío y almacenamiento de vacunas
- Etiquetado de muestras e identificación
Ver todos los temas · Guías de estudio · Examen de práctica completo