“Tuân thủ HIPAA” và “được mã hóa” có nghĩa gì với gia đình
Đăng ngày · Bởi Adam Williams và Andy Gillis —người chăm sóc gia đình, đồng sáng lập CareCoordinate

Hầu như ứng dụng chăm sóc nào cũng nói điều gì đó về HIPAA. Có nơi nói tuân thủ, có nơi nói phù hợp, có nơi nói an toàn rồi thôi. Với một gia đình đang quyết định cất danh sách thuốc và giấy tờ bệnh viện của cha mẹ ở đâu, những chữ ấy nghe thì yên tâm nhưng nghĩa thì ít hơn vẻ ngoài.
Bài hướng dẫn này giải thích HIPAA thật sự ràng buộc ai, điều đó có nghĩa gì với một ứng dụng gia đình bạn dùng, mã hóa nên có nghĩa gì khi một công ty tuyên bố như vậy, và vài câu hỏi cho bạn biết nhiều hơn bất cứ cái nhãn nào.
HIPAA thật sự ràng buộc ai
Các quy định của HIPAA áp dụng cho các đơn vị thuộc diện điều chỉnh: chương trình bảo hiểm sức khỏe, trung tâm xử lý dữ liệu y tế, và các cơ sở y tế truyền thông tin sức khỏe bằng điện tử để thanh toán và các giao dịch tương tự, cùng với các đối tác kinh doanh xử lý thông tin đó cho họ.1 Một người con gái giữ danh sách thuốc của mẹ không phải là đơn vị thuộc diện điều chỉnh. Nhóm chat của gia đình, một bảng tính dùng chung, hay phần lớn ứng dụng gia đình tự tải về cũng vậy.
Vì thế FTC nói thẳng với người tiêu dùng rằng, không như bác sĩ của bạn, một ứng dụng sức khỏe có thể không thuộc phạm vi các luật về quyền riêng tư sức khỏe như HIPAA, và thông báo quyền riêng tư của ứng dụng là thứ bạn phải dựa vào.5 Đó cũng là lý do có Quy định Thông báo Rò rỉ Dữ liệu Sức khỏe của FTC: từ năm 2024, quy định này buộc các ứng dụng xử lý thông tin sức khỏe mà không thuộc phạm vi HIPAA phải báo cho người dùng khi thông tin đó bị rò rỉ hoặc bị tiết lộ khi chưa được phép.2
Cái nhãn trên ứng dụng hứa được gì và không hứa được gì
Không cơ quan nhà nước nào chứng nhận một ứng dụng là tuân thủ HIPAA. Khi một công ty nói vậy, họ đang mô tả cách làm của chính mình: rằng họ xử lý thông tin theo cách các quy định đòi hỏi ở một đơn vị thuộc diện điều chỉnh, và thường là họ sẽ ký thỏa thuận đối tác kinh doanh nếu một cơ sở y tế dùng họ. Cả hai đều là điều tốt. Nhưng không điều nào thay được một cuộc thanh tra. CareCoordinate nói “phù hợp với HIPAA” chính vì lý do này: cách làm là cách các quy định mô tả, và đó là cách nói trung thực.
Vậy hãy coi cái nhãn là điểm khởi đầu của một cuộc trò chuyện. Câu hỏi tiếp theo hữu ích là: cụ thể thì các bạn làm gì? Phần kế tiếp là danh sách cần kiểm tra.
Mã hóa nên có nghĩa là gì
Các tiêu chuẩn bảo mật của HIPAA dành cho thông tin sức khỏe điện tử gọi tên các biện pháp bảo vệ bằng lời lẽ rõ ràng: kiểm soát truy cập để chỉ những người được cấp quyền mới thấy thông tin, cơ chế ghi nhật ký kiểm tra để ghi lại và xem xét hoạt động, xác thực để xác minh một người đúng là người họ nói, và bảo mật đường truyền để bảo vệ thông tin khi di chuyển qua mạng.3 Mã hóa xuất hiện hai lần trong danh sách đó, cho thông tin được lưu trữ và cho thông tin đang truyền đi, mỗi lần đều được đánh dấu là “cần cân nhắc áp dụng” (addressable), nghĩa là một tổ chức phải thực hiện nó hoặc ghi lại lý do vì sao một biện pháp tương đương là hợp lý.3
Với một gia đình, điều đó dịch ra như sau. Hãy hỏi thông tin có được mã hóa ở nơi lưu trữ không, chứ không chỉ trên đường tới máy chủ. Hãy hỏi ứng dụng có ghi lại ai đã xem và sửa gì không, để một câu hỏi vài tháng sau vẫn có câu trả lời. Hãy hỏi một người chứng minh mình là ai bằng cách nào, và quyền truy cập có gỡ được ngay trong ngày một người chăm sóc rời vòng chăm sóc không. Một công ty làm những điều này sẽ nói ra được trong một câu.
Những câu hỏi cho bạn biết nhiều hơn cái nhãn
Thông tin của gia đình tôi có được mã hóa khi lưu trữ và khi truyền đi không? Ai trong công ty các bạn đọc được nó, và theo quy tắc nào? Có thứ gì được chia sẻ hay bán cho công ty khác không, kể cả cho quảng cáo? Có nhật ký ghi lại việc truy cập và thay đổi không? Tôi có gỡ quyền truy cập của một người ngay lập tức được không? Tôi có xuất mọi thứ ra rồi xóa tài khoản được không, và bao lâu thì dữ liệu biến mất? Nếu có rò rỉ thì chuyện gì xảy ra, và ai được báo? Thông báo quyền riêng tư phải trả lời được phần lớn những câu này; lời khuyên của FTC là đọc nó để biết những gì được thu thập, được dùng ra sao và có bị chia sẻ không, rồi xem phần cài đặt để biết bạn kiểm soát được gì.5
HIPAA nói gì về gia đình
Quy định ràng buộc bác sĩ của cha mẹ bạn cũng giúp được bạn. Cơ sở y tế có thể chia sẻ thông tin liên quan tới việc một người nhà tham gia chăm sóc bệnh nhân khi bệnh nhân đồng ý, khi được cho cơ hội phản đối mà không phản đối, hoặc, khi bệnh nhân không tự quyết được, khi cơ sở y tế đánh giá rằng điều đó vì lợi ích tốt nhất của bệnh nhân.4 Đó là điều khoản đứng sau việc bác sĩ trao đổi với người con gái ngay trong phòng khám, và là điều khoản để chỉ ra khi một phòng khám nói HIPAA cấm làm vậy. Về giấy tờ giúp chuyện này thành nếp quen, hãy xem bài hướng dẫn của chúng tôi về những giấy tờ mà người nhà chăm sóc nào cũng nên hỏi tới.
HIPAA ràng buộc bác sĩ và chương trình bảo hiểm của cha mẹ bạn, không ràng buộc gia đình bạn, và chỉ chạm tới phần lớn ứng dụng thông qua các cơ sở y tế đó. Cái nhãn của một ứng dụng là lời tuyên bố về cách làm của chính họ, nên hãy hỏi cách làm đó là gì: mã hóa khi lưu trữ và khi truyền đi, nhật ký truy cập, kiểm soát truy cập thật sự, không bán hay chia sẻ, xuất được toàn bộ và xóa được. Những câu trả lời đó bảo vệ gia đình bạn; chữ trên trang web thì không.
Những câu gia đình hay hỏi
HIPAA có áp dụng cho người nhà chăm sóc không?
- Không. HIPAA ràng buộc các chương trình bảo hiểm sức khỏe, trung tâm xử lý dữ liệu y tế và cơ sở y tế thanh toán điện tử, cùng các công ty làm việc cho họ. Một người nhà giữ hồ sơ về cha mẹ không bị nó ràng buộc, và các ứng dụng hay bảng tính của chính gia đình cũng vậy.
Khi một ứng dụng nói mình tuân thủ HIPAA thì nghĩa là gì?
- Đó là lời công ty mô tả cách làm của chính mình, thường là họ xử lý thông tin theo cách các quy định đòi hỏi ở một đơn vị thuộc diện điều chỉnh và sẽ ký thỏa thuận đối tác kinh doanh với cơ sở y tế. Không cơ quan nào chứng nhận ứng dụng, nên hãy hỏi cách làm đó là gì.
Thông tin của cha mẹ tôi có an toàn trong một ứng dụng chăm sóc không?
- Điều đó tùy vào ứng dụng. Hãy tìm mã hóa khi lưu trữ và khi truyền đi, nhật ký ghi lại việc truy cập và thay đổi, vai trò giới hạn ai thấy gì, một thông báo quyền riêng tư loại trừ việc bán hay chia sẻ cho quảng cáo, và khả năng xuất toàn bộ rồi xóa khi bạn rời đi.
Theo HIPAA, bác sĩ của cha mẹ tôi có được nói chuyện với tôi không?
- Có, khi cha mẹ bạn đồng ý hoặc không phản đối, hoặc khi ông bà không tự quyết được và cơ sở y tế đánh giá điều đó vì lợi ích tốt nhất của ông bà. HIPAA cho phép chia sẻ thông tin liên quan tới việc một người nhà tham gia chăm sóc.
Nguồn tham khảo
- 45 CFR 160.103 — Definitions (HIPAA: covered entity, business associate) — Electronic Code of Federal Regulations. Truy cập ngày 3 Tháng Mười, 2026
- Updated FTC Health Breach Notification Rule puts new provisions in place to protect users of health apps and devices — Federal Trade Commission. Truy cập ngày 3 Tháng Mười, 2026
- 45 CFR 164.312 — Technical safeguards (HIPAA Security Rule) — Electronic Code of Federal Regulations. Truy cập ngày 3 Tháng Mười, 2026
- 45 CFR 164.510 — Uses and disclosures requiring an opportunity for the individual to agree or to object (HIPAA Privacy Rule) — Electronic Code of Federal Regulations. Truy cập ngày 18 Tháng Chín, 2026
- Does your health app protect your sensitive info? — Federal Trade Commission, Consumer Advice. Truy cập ngày 3 Tháng Mười, 2026