Skip to main content

“符合 HIPAA”和“已加密”,对一个家庭来说到底意味着什么

发布于 · 作者:Adam Williams 与 Andy Gillis —家庭照护者,CareCoordinate 创始人

一本写着 Health Insurance Portability and Accountability Act 的记事本,旁边是装着药品的玩具购物车

几乎每一款照护应用都会提到 HIPAA。有的说“符合”,有的说“遵循”,有的说“安全”然后就不再多说。对一个正在决定把父母的用药清单和住院材料放在哪里的家庭来说,这些词听起来让人安心,实际的含义却没有看上去那么多。

这篇指南会讲清楚 HIPAA 实际约束的是谁、这对你们家用的应用意味着什么、一家公司声称“加密”时应该指什么,以及那几个比任何标签都更能说明问题的提问。

HIPAA 实际约束的是谁

HIPAA 的规则适用于“受保实体”:医保计划、医疗信息交换中心,以及为结算等交易以电子方式传送健康信息的医疗服务提供者,再加上替他们处理这些信息的业务合作方。1一个替母亲记用药清单的女儿不是受保实体。一个家庭的群聊、一份共享的电子表格,或者一个家庭自己下载的大多数应用,也都不是。

正因为如此,FTC 直截了当地告诉消费者:和你的医生不同,健康类应用可能不受 HIPAA 这类健康隐私法的管辖,你能依靠的是应用的隐私声明。5这也是 FTC《健康数据泄露通知规则》存在的原因:从 2024 年起,它要求处理健康信息、又不受 HIPAA 管辖的应用,在信息遭泄露或未经授权被披露时通知用户。2

应用上的标签能承诺什么,不能承诺什么

没有任何政府机构会认证一款应用“符合 HIPAA”。当一家公司这么说时,它描述的是自己的做法:它处理信息的方式,就是规则对受保实体的要求;而且往往还表示,如果医疗机构使用它,它愿意签署业务合作协议。这两点都是好事,但都不是检查。CareCoordinate 用的是“遵循 HIPAA”这个说法,原因就在于此:我们的做法正是规则所描述的那些,而这个词是诚实的。

所以,把这个标签当作对话的开始。真正有用的追问是:你们具体做了什么?下一节就是那份清单。

加密应该意味着什么

HIPAA 针对电子健康信息的安全标准,用很直白的话列出了各项保障措施:访问控制,只让被授权的人看到信息;审计控制,记录并检查各种操作;身份验证,确认一个人就是他所声称的那个人;以及传输安全,保护在网络上传送的信息。3加密在这份清单里出现了两次,一次针对存储的信息,一次针对传输中的信息,两处都标为“可酌情实施”,但这并不是可有可无:机构必须实施它,或者书面说明为什么采用某种同等措施是合理的。3

落到一个家庭身上,就是这样几件事。问一问信息在存储的地方是否加密,而不只是在传到服务器的路上加密。问一问应用会不会记录谁看过、改过什么,好让几个月后冒出来的问题有据可查。问一问一个人怎么证明自己的身份,以及某位照护者离开照护圈的当天,能不能就撤销他的访问权限。一家真正做到这些的公司,一句话就能告诉你。

比标签更能说明问题的几个提问

我们家的信息在存储和传输时都加密吗?贵公司里谁能读到它,依据什么规则?有没有任何信息被分享或出售给其他公司,包括用于广告?有没有关于访问和修改的审计记录?我能不能立刻撤销某个人的访问权限?我能不能导出全部内容并删除账户,数据要多久才会彻底删除?如果发生泄露,会怎么处理,又会通知谁?隐私声明应该能回答其中的大部分;FTC 的建议是读清楚收集了什么、怎么使用、是否分享,并检查设置,看看哪些是你能控制的。5

HIPAA 对家人是怎么说的

约束父母医生的这条规则,同样也帮得上你。当患者同意,或者有机会反对却没有反对,又或者在患者无法自己做决定时、医生判断这样做符合患者的最佳利益,医疗服务提供者可以分享与家人参与照护相关的信息。4医生能在诊室里和女儿交谈,依据的就是这一条;当诊所说 HIPAA 不允许时,你可以指出的也正是这一条。至于让这一切变得顺理成章的那些文书,请看我们那篇讲每位家庭照护者都该问清楚哪些文件的指南。

HIPAA 约束的是父母的医生和医保计划,而不是你们家,对大多数应用,它也只有在应用为这些医疗机构服务时才管得着。应用上的标签是它对自身做法的一种说法,所以要问清楚具体做法:存储和传输都加密、有审计记录、真正的访问控制、不出售也不分享、能完整导出并删除。能保护你们家的是这些答案,而不是网站上的那个词。

家属常问的问题

HIPAA 适用于家庭照护者吗?

不适用。HIPAA 约束的是医保计划、信息交换中心和以电子方式结算的医疗服务提供者,以及为他们工作的公司。替父母记录信息的家人不受它约束,家里自己用的应用和电子表格也同样不受。

应用说自己“符合 HIPAA”,是什么意思?

那是公司对自身做法的描述,通常是指它处理信息的方式符合规则对受保实体的要求,并愿意与医疗机构签署业务合作协议。没有任何机构为应用做认证,所以要问清楚具体做法。

父母的信息放在照护应用里安全吗?

这取决于应用本身。看它是否在存储和传输时都加密、有没有关于访问和修改的审计记录、有没有限制谁能看什么的角色设置、隐私声明是否排除了出售或分享用于广告,以及你离开时能否完整导出并删除。

根据 HIPAA,父母的医生可以跟我谈他的病情吗?

可以,只要父母同意或不反对,或者在他无法自己做决定时、医生判断这样做符合他的最佳利益。HIPAA 允许分享与家人参与照护相关的信息。

资料来源

  1. 45 CFR 160.103 — Definitions (HIPAA: covered entity, business associate) — Electronic Code of Federal Regulations. 访问日期:2026年10月3日
  2. Updated FTC Health Breach Notification Rule puts new provisions in place to protect users of health apps and devices — Federal Trade Commission. 访问日期:2026年10月3日
  3. 45 CFR 164.312 — Technical safeguards (HIPAA Security Rule) — Electronic Code of Federal Regulations. 访问日期:2026年10月3日
  4. 45 CFR 164.510 — Uses and disclosures requiring an opportunity for the individual to agree or to object (HIPAA Privacy Rule) — Electronic Code of Federal Regulations. 访问日期:2026年9月18日
  5. Does your health app protect your sensitive info? — Federal Trade Commission, Consumer Advice. 访问日期:2026年10月3日

← 全部照护者指南