“符合 HIPAA”和“已加密”,对一个家庭来说到底意味着什么
发布于 · 作者:Adam Williams 与 Andy Gillis —家庭照护者,CareCoordinate 创始人

几乎每一款照护应用都会提到 HIPAA。有的说“符合”,有的说“遵循”,有的说“安全”然后就不再多说。对一个正在决定把父母的用药清单和住院材料放在哪里的家庭来说,这些词听起来让人安心,实际的含义却没有看上去那么多。
这篇指南会讲清楚 HIPAA 实际约束的是谁、这对你们家用的应用意味着什么、一家公司声称“加密”时应该指什么,以及那几个比任何标签都更能说明问题的提问。
HIPAA 实际约束的是谁
应用上的标签能承诺什么,不能承诺什么
没有任何政府机构会认证一款应用“符合 HIPAA”。当一家公司这么说时,它描述的是自己的做法:它处理信息的方式,就是规则对受保实体的要求;而且往往还表示,如果医疗机构使用它,它愿意签署业务合作协议。这两点都是好事,但都不是检查。CareCoordinate 用的是“遵循 HIPAA”这个说法,原因就在于此:我们的做法正是规则所描述的那些,而这个词是诚实的。
所以,把这个标签当作对话的开始。真正有用的追问是:你们具体做了什么?下一节就是那份清单。
加密应该意味着什么
HIPAA 针对电子健康信息的安全标准,用很直白的话列出了各项保障措施:访问控制,只让被授权的人看到信息;审计控制,记录并检查各种操作;身份验证,确认一个人就是他所声称的那个人;以及传输安全,保护在网络上传送的信息。3加密在这份清单里出现了两次,一次针对存储的信息,一次针对传输中的信息,两处都标为“可酌情实施”,但这并不是可有可无:机构必须实施它,或者书面说明为什么采用某种同等措施是合理的。3
落到一个家庭身上,就是这样几件事。问一问信息在存储的地方是否加密,而不只是在传到服务器的路上加密。问一问应用会不会记录谁看过、改过什么,好让几个月后冒出来的问题有据可查。问一问一个人怎么证明自己的身份,以及某位照护者离开照护圈的当天,能不能就撤销他的访问权限。一家真正做到这些的公司,一句话就能告诉你。
比标签更能说明问题的几个提问
我们家的信息在存储和传输时都加密吗?贵公司里谁能读到它,依据什么规则?有没有任何信息被分享或出售给其他公司,包括用于广告?有没有关于访问和修改的审计记录?我能不能立刻撤销某个人的访问权限?我能不能导出全部内容并删除账户,数据要多久才会彻底删除?如果发生泄露,会怎么处理,又会通知谁?隐私声明应该能回答其中的大部分;FTC 的建议是读清楚收集了什么、怎么使用、是否分享,并检查设置,看看哪些是你能控制的。5
HIPAA 对家人是怎么说的
约束父母医生的这条规则,同样也帮得上你。当患者同意,或者有机会反对却没有反对,又或者在患者无法自己做决定时、医生判断这样做符合患者的最佳利益,医疗服务提供者可以分享与家人参与照护相关的信息。4医生能在诊室里和女儿交谈,依据的就是这一条;当诊所说 HIPAA 不允许时,你可以指出的也正是这一条。至于让这一切变得顺理成章的那些文书,请看我们那篇讲每位家庭照护者都该问清楚哪些文件的指南。
HIPAA 约束的是父母的医生和医保计划,而不是你们家,对大多数应用,它也只有在应用为这些医疗机构服务时才管得着。应用上的标签是它对自身做法的一种说法,所以要问清楚具体做法:存储和传输都加密、有审计记录、真正的访问控制、不出售也不分享、能完整导出并删除。能保护你们家的是这些答案,而不是网站上的那个词。
家属常问的问题
HIPAA 适用于家庭照护者吗?
- 不适用。HIPAA 约束的是医保计划、信息交换中心和以电子方式结算的医疗服务提供者,以及为他们工作的公司。替父母记录信息的家人不受它约束,家里自己用的应用和电子表格也同样不受。
应用说自己“符合 HIPAA”,是什么意思?
- 那是公司对自身做法的描述,通常是指它处理信息的方式符合规则对受保实体的要求,并愿意与医疗机构签署业务合作协议。没有任何机构为应用做认证,所以要问清楚具体做法。
父母的信息放在照护应用里安全吗?
- 这取决于应用本身。看它是否在存储和传输时都加密、有没有关于访问和修改的审计记录、有没有限制谁能看什么的角色设置、隐私声明是否排除了出售或分享用于广告,以及你离开时能否完整导出并删除。
根据 HIPAA,父母的医生可以跟我谈他的病情吗?
- 可以,只要父母同意或不反对,或者在他无法自己做决定时、医生判断这样做符合他的最佳利益。HIPAA 允许分享与家人参与照护相关的信息。
资料来源
- 45 CFR 160.103 — Definitions (HIPAA: covered entity, business associate) — Electronic Code of Federal Regulations. 访问日期:2026年10月3日
- Updated FTC Health Breach Notification Rule puts new provisions in place to protect users of health apps and devices — Federal Trade Commission. 访问日期:2026年10月3日
- 45 CFR 164.312 — Technical safeguards (HIPAA Security Rule) — Electronic Code of Federal Regulations. 访问日期:2026年10月3日
- 45 CFR 164.510 — Uses and disclosures requiring an opportunity for the individual to agree or to object (HIPAA Privacy Rule) — Electronic Code of Federal Regulations. 访问日期:2026年9月18日
- Does your health app protect your sensitive info? — Federal Trade Commission, Consumer Advice. 访问日期:2026年10月3日