Przewodnik dla zespołu opieki zdrowotnej dotyczący zgodności z ustawą HIPAA w mediach społecznościowych
Opublikowany: 2023-12-06Według Jill Florence, dyrektor ds. sprzedaży dla przedsiębiorstw w Sprout Social, trudno byłoby znaleźć specjalistów ds. marketingu w branży opieki zdrowotnej, którzy nie rozumieliby wartości mediów społecznościowych dla opieki zdrowotnej.
Jak wyjaśnia Florence: „Społeczności to niepodlegająca negocjacjom część budowania świadomości marki i budowania więzi z pacjentami, lekarzami i członkami społeczności. Jednak przezwyciężenie obaw zespołów ds. bezpieczeństwa i prywatności może być wyzwaniem dla zespołów marketingowych działających na pierwszej linii frontu cyfrowego, zwłaszcza na styku ustawy HIPAA i mediów społecznościowych”.
Wiele organizacji zgłasza, że środki zgodności z ustawą HIPAA utrudniają ich strategię, ponieważ niektóre z najbardziej wciągających treści dotyczących opieki zdrowotnej, jakie tworzą, obejmują innowacyjne badania, referencje pacjentów i przełomowe odkrycia w medycynie, które wymagają długich procesów zatwierdzania i starannego wykonania. W tym przewodniku opisujemy, co musisz wiedzieć, aby zachować zgodność z ustawą HIPAA w mediach społecznościowych, i udostępniamy przykłady marek z branży opieki zdrowotnej, które wyróżniają się w mediach społecznościowych pomimo ograniczeń regulacyjnych.
Uwaga: informacje zawarte w tym artykule nie stanowią i nie mają stanowić formalnej porady prawnej. Przed przeczytaniem dalszej części prosimy o zapoznanie się z naszym pełnym zastrzeżeniem.
Wpływ HIPAA na Twoje treści w mediach społecznościowych
Przepisy HIPAA dotyczące prywatności chronią wrażliwe dane pacjentów przed publicznym ujawnieniem, w tym w mediach społecznościowych. Zasada prywatności ustawy HIPAA wyraźnie chroni informacje o stanie zdrowia pacjenta w związku ze sposobem udostępniania danych, w tym w ramach działań marketingowych i reklamowych.
Wrażliwe chronione informacje zdrowotne (PHI) obejmują dane dotyczące przeszłych, obecnych lub przyszłych schorzeń pacjenta, świadczenia opieki zdrowotnej na rzecz danej osoby oraz przeszłych, obecnych lub przyszłych płatności za opiekę zdrowotną. Biorąc pod uwagę, że platformy mediów społecznościowych gromadzą informacje o użytkownikach, śledzą zachowania i mają licencję na korzystanie z zasobów wizualnych, łatwo zrozumieć, dlaczego istnieją takie regulacje.
W dobie udostępniania zdjęć pacjentów przed i po, referencji i innych wrażliwych informacji, podmioty świadczące opiekę zdrowotną powinny zachować szczególną ostrożność podczas tworzenia treści w mediach społecznościowych. Przepisy HIPAA nakładają również na firmy zajmujące się opieką zdrowotną obowiązek starannego zarządzania interakcjami z klientami w mediach społecznościowych, co obejmuje zapobieganie udostępnianiu przez pacjentów PHI i usuwanie ich, jeśli to zrobią. Nieprzestrzeganie przepisów HIPAA jest kosztowne – zarówno pod względem finansowym, jak i dla reputacji Twojej marki.
Jednak, jak podkreśla Katherine Van Allen, starszy inżynier ds. rozwiązań w Sprout, korzyści społeczne przewyższają ryzyko. „Media społecznościowe powinny być częścią strategii organizacji opieki zdrowotnej. Osoby, do których musisz dotrzeć, znajdują się w mediach społecznościowych — niezależnie od tego, czy są to potencjalni pacjenci, czy pracownicy. Bez obecności w mediach społecznościowych nie będziesz brał udziału w ważnych rozmowach na temat Twojego systemu. Od dyskursu na temat członka zespołu lub lokalizacji, błędów pisarskich i działań prawnych lub szybko rozprzestrzeniającej się dezinformacji na temat choroby lub planu leczenia. Dostrojenie się do mediów społecznościowych pomoże Ci określić kluczowe obszary możliwości”.
Jak stworzyć wytyczne dla marki wspierające HIPAA i media społecznościowe
Chociaż w sprawie zgodności z ustawą HIPAA w mediach społecznościowych należy zawsze konsultować się ze swoim radcą prawnym i zespołem ds. zgodności, poniżej przedstawiono ogólne najlepsze praktyki, których należy przestrzegać podczas tworzenia wytycznych dotyczących marki.
Stwórz zasady i szkol swój zespół
Zacznij od konsultacji ze swoimi zespołami prawnymi i ds. zgodności i uczyń z nich kluczowego partnera w sprawdzaniu legalności Twojej strategii, kampanii i treści. Współpracuj z nimi nad opracowaniem protokołu zgodności z mediami społecznościowymi, który powinien zawierać instrukcje dotyczące korespondencji z ludźmi za pośrednictwem mediów społecznościowych.
Zapoznaj swój zespół z tym protokołem, współtworząc programy szkoleniowe dotyczące zgodności z ustawą HIPAA, które obejmują edukację w mediach społecznościowych. Podczas swojego szkolenia zwróć uwagę na prawidłowe wykorzystanie danych klientów w mediach społecznościowych i typowe naruszenia ustawy HIPAA.
Postępuj zgodnie z najlepszymi praktykami w zakresie deidentyfikacji
Tworząc nowe treści w mediach społecznościowych, usuń wszystkie PHI ze swoich postów. PHI obejmuje informacje zdrowotne używane wraz z następującymi identyfikatorami:
- Imiona (pierwsze, środkowe i ostatnie)
- Wskaźniki geograficzne mniejsze niż stan
- Wszystkie elementy daty (z wyjątkiem roku)
- Numery telefonu i faksu
- Adresy e-mail
- Numery ubezpieczenia społecznego
- Dokumentacja medyczna, beneficjent planu zdrowotnego i numery kont
- Numery certyfikatów lub licencji
- Identyfikatory pojazdów
- Atrybuty urządzenia
- Adresy URL i adresy IP powiązane z pacjentami
- Identyfikatory biometryczne
- Fotografie pełnych twarzy i innych unikalnych identyfikatorów fizycznych
- Wszelkie inne numery lub kody, które mogłyby zidentyfikować osobę
Dla szerszego kontekstu, chociaż nazwisko pacjenta w połączeniu z jego parametrami życiowymi jest uważane za PHI, same parametry życiowe nie.
Monitoruj naruszenia ustawy HIPAA
Nawet jeśli podejmiesz wszelkie środki ostrożności, aby ograniczyć wykorzystanie PHI w swoich treściach, pacjenci nadal mogą narazić na ryzyko Twoje przestrzeganie zasad, samodzielnie udostępniając dane osobowe. Zapobiegaj temu, dodając zastrzeżenia do bezpośrednich interakcji z wiadomościami i profili marek. Poproś pacjentów, aby powstrzymali się od udostępniania jakichkolwiek PHI i poinformowali ich, dokąd powinni kierować zapytania.
Jeżeli pacjent wspomni o Tobie lub napisze o Tobie na DM i narazi na szwank PHI, natychmiast usuń wiadomość i przekieruj go na bardziej odpowiedni kanał. Florence radzi: „Nawet jeśli dodasz zastrzeżenie do swojego profilu lub DM, niektórzy pacjenci nadal będą szukać porady lekarskiej. Aby temu zaradzić, niektóre organizacje korzystają z chatbotów i narzędzi selekcji, aby automatycznie ostrzegać je o potencjalnych PHI oraz odpowiadać na wrażliwe treści lub je usuwać.
Korzystając z narzędzia takiego jak Zapisane odpowiedzi Sprout Social, możesz korzystać z gotowych odpowiedzi, aby szybko odpowiadać klientom i przekierować rozmowę na bezpieczny kanał. Możesz także użyć narzędzia do tworzenia chatbotów Sprout, aby automatycznie przekierowywać użytkowników społecznościowych na adres e-mail lub inny bezpieczny kanał do rozmów na temat opieki zdrowotnej.
Dzięki inteligentnej skrzynce odbiorczej Sprout możesz używać tagów i filtrowania do oznaczania wiadomości zawierających PHI i tworzyć przepływy pracy, które usuwają te wiadomości.
Zbuduj proces zatwierdzania pacjentów
Może się zdarzyć, że pacjenci (lub ich rodziny) będą zainteresowani podzieleniem się swoimi historiami z odbiorcami, jak na przykład ten uroczy Halloweenowy TikTok z OIOM-u kliniki w Cleveland.
@clevelandclinic Halloween z naszymi dziećmi na OITN to nie sztuczki, ale same smakołyki! Tegoroczne kostiumy obejmują małpę, tygrysa, sowę, Buzza Astrala, Woody'ego i pirata. Ich specjalne czapki są prezentem wykonanym ręcznie. Halloween nigdy nie było słodsze!
♬ Halloween – Lux-Inspiracja
Należy wdrożyć usprawniony i jasno udokumentowany proces uzyskiwania pisemnej zgody i upoważnienia HIPAA do ujawnienia PHI od pacjenta przed udostępnieniem tych historii, zdjęć i/lub filmów.
Bądź na bieżąco ze zmianami legislacyjnymi
Regularną praktyką powinno być bycie na bieżąco ze zmianami legislacyjnymi na poziomie federalnym i stanowym. Regularnie przeglądaj zasoby, takie jak witryna internetowa Departamentu Zdrowia i Opieki Społecznej Stanów Zjednoczonych (HHS). Możesz także śledzić HHS i National Law Review w mediach społecznościowych, aby uzyskać aktualizacje w czasie rzeczywistym, w tym orzeczenia dotyczące naruszeń danych HIPAA.
Szukasz więcej zasobów? Zestawiliśmy zgodność z ustawą HIPAA w ściągawce społecznościowej, która pomoże Ci zachować zgodność, jednocześnie realizując skuteczną i kreatywną strategię społecznościową.
Typowe naruszenia ustawy HIPAA i rola mediów społecznościowych
Chociaż zgodność z ustawą HIPAA w mediach społecznościowych jest złożona, ryzyko finansowe, ryzyko dla reputacji i, co najważniejsze, ryzyko dla zdrowia pacjentów jest zbyt duże, aby można było to źle zrozumieć. Oto najczęstsze naruszenia ustawy HIPAA, których należy unikać.
Ukrywanie danych pacjenta na widoku
Nawet jeśli nie podasz wyraźnie twarzy, imion, dat ani innych oczywistych identyfikatorów, niektóre szczegóły sytuacyjne mogą ujawnić dane osobowe pacjenta. Zarówno Florence, jak i Van Allen zalecają dokładne przeglądanie zdjęć i filmów przed publikacją. Upewnij się, że w tle multimediów nie znajdują się żadne chronione informacje.
Van Allen ostrzega: „Coś, co wydaje się tak nieszkodliwe jak zdjęcie pokoju nauczycielskiego, może stanowić naruszenie. Ktoś mógłby powiększyć kartę pacjenta leżącą na stole i zidentyfikować jej nazwisko lub inne PHI”.
Weryfikacja informacji zdrowotnych
„Wielu pacjentów wysyła wiadomości do marek z branży opieki zdrowotnej, myśląc, że ich wiadomość dotrze do lekarzy, co oznacza, że uwzględniają one w swoich działaniach informacyjnych wrażliwe PHI” – mówi Florence. Jak wspomnieliśmy w poprzedniej sekcji, niezwykle ważne jest usunięcie wszelkich PHI, nawet jeśli pacjent udostępni je bez monitu.
Jednak jednym z kluczowych niuansów, które wiele organizacji pomija, jest to, że należy również powstrzymać się od potwierdzania PHI. Na przykład, jeśli pacjent skomentuje Twój post i ujawni, że jest chory, nie powinieneś wspominać o tej chorobie w swojej odpowiedzi. Może to stanowić naruszenie ustawy HIPAA. Oto kilka przykładowych scenariuszy:
Przykładowa wiadomość od pacjenta: @Hospital, niedawno zdiagnozowano u mnie cukrzycę i zastanawiałem się, który z Waszych lekarzy specjalizuje się w leczeniu cukrzycy?
Brak zgodności z ustawą HIPAA: @Pacjent, wiemy, że rozpoznanie nowej cukrzycy może być trudne, dlatego jesteśmy tu, aby Ci pomóc. Zadzwoń bezpośrednio do biura doktora Smitha, aby umówić się na konsultację.
Zgodność z HIPAA: @Pacjent, usunęliśmy Twój komentarz, aby chronić Twoją prywatność. Aby uzyskać pomoc, zadzwoń lub skontaktuj się z naszym zespołem za pośrednictwem poczty elektronicznej.
Ograniczenie szkoleń do kanałów korporacyjnych i płatnego personelu
Ograniczając szkolenia do kanałów korporacyjnych i płatnego personelu, organizacje opieki zdrowotnej tworzą luki w wiedzy, które mogą powodować poważne skutki. Na przykład podekscytowany stażysta może opublikować selfie z pacjentem. Lub student rezydentury może przypadkowo ujawnić PHI w zabawnym TikToku.
Organizacje opieki zdrowotnej powinny pamiętać, że ustawa HIPAA ma zastosowanie do wszystkich osób znajdujących się pod kontrolą podmiotu objętego ustawą – w tym wolontariuszy, studentów i personelu nieopłacanego. Obejmuje także profile społecznościowe wykraczające poza konto firmowe, w tym konta osobiste pracowników.
Co HIPAA oznacza dla dostawców mediów społecznościowych
Przy wyborze dostawców oprogramowania i narzędzi należy przede wszystkim mieć na uwadze zgodność i bezpieczeństwo z ustawą HIPAA. Oczekuj, że podczas oceny platformy Twoje zespoły ds. bezpieczeństwa i prywatności będą czujne w kwestii sposobów wykorzystania danych, gdy są one integrowane z większymi stosami technologii.
Znajdź rozwiązanie do zarządzania z poziomami uprawnień i funkcją zatwierdzania wiadomości, aby mieć pewność, że tylko odpowiedzialne strony będą mogły publikować. Upewnij się, że istnieją środki cyberbezpieczeństwa w celu ochrony PHI na urządzeniach elektronicznych, takie jak szyfrowanie lub zapory ogniowe.
Pójdź o krok dalej i znajdź rozwiązanie do zarządzania mediami społecznościowymi, które jest skłonne podpisać umowę o partnerstwie biznesowym (BAA) — prawnie wiążącą umowę określającą obowiązki każdej ze stron w zakresie zgodności z PHI i HIPAA. Jak szczegółowo opisuje Florence: „Powinieneś współpracować z partnerem takim jak Sprout Social, który może podpisać umowę BAA i wziąć na siebie ryzyko i obowiązki wraz z tobą”.
Marki z branży opieki zdrowotnej, od których można się uczyć
Te cztery organizacje z branży opieki zdrowotnej pokazują, że aktywna obecność w mediach społecznościowych jest nadal możliwa i ważna, nawet w branżach regulowanych.
Klinika majonezu
Mayo Clinic, najwyżej oceniany szpital w kraju, wykorzystuje media społecznościowe do budowania swojej marki pracodawcy. Na przykład wtedy, gdy udostępnili post kierownika przeszczepu, który świętował udany miesiąc. Zwróć uwagę, że post nie ujawnia żadnych wrażliwych informacji o pacjencie, zamiast tego skupia się na osiągnięciach i wysokim kalibrze zespołu transplantacyjnego.
Mayo Clinic udostępnia także profile swoich wolontariuszy, lekarzy i innego personelu, aby jeszcze bardziej uczłowieczyć swoją firmę, jak na przykład ten podnoszący na duchu film o ocalałym z Holokaustu, który został wolontariuszem.
System szpitalny uzupełnia te posty ogólnymi wskazówkami dotyczącymi zdrowia i stylu życia, aby inspirować obserwujących i promować dobre samopoczucie, jak w tej karuzeli o korzyściach płynących z codziennego ruchu.
Zobacz ten post na InstagramiePost udostępniony przez Mayo Clinic (@mayoclinic)
Klinika w Cleveland
Cleveland Clinic, wiodące akademickie centrum medyczne, jest na bieżąco z trendami w dyskusjach na temat opieki zdrowotnej i wykorzystuje swoją wiedzę specjalistyczną, aby informować społeczność o nowych raportach dotyczących zdrowia publicznego.
Podobnie jak w tym filmie, w którym badają korzyści płynące z najnowszego szaleństwa zdrowotnego w mediach społecznościowych, zimnego zanurzenia lub zimnego prysznica. W poście dowiesz się, jak czerpać korzyści z trendu, zachowując jednocześnie bezpieczeństwo i zdrowie.
Zobacz ten post na InstagramiePost udostępniony przez Cleveland Clinic (@clevelandclinic)
Centrum medyczne udostępnia także najważniejsze raporty dotyczące zdrowia publicznego opracowane przez ich organizację. Zwykle krótko podsumowują najważniejsze wnioski z raportu, dołączając jednocześnie link, dzięki któremu ludzie mogą przeczytać więcej, tak jak to zrobili w tym poście.
Szpital Dziecięcy w Bostonie
Bostoński Szpital Dziecięcy jest siedzibą największego na świecie szpitalnego programu badań pediatrycznych. Organizacja wykorzystuje swoje kanały społecznościowe do podkreślania przełomowych badań (i stojących za nimi badaczy), tak jak to zrobiła w tym poście na temat czołowego genetyka klinicznego, który poprawia wyniki zdrowotne dzieci.
Przedstawiają także pacjentów, którzy korzystają z najnowocześniejszych metod leczenia, przeprowadzając wywiady z rodzinami, jak w tym artykule na Facebooku na temat mocy testów genetycznych u dzieci chorych na padaczkę.
Hymn Niebieski Krzyż Niebieska Tarcza
Anthem Blue Cross Blue Shield to zaufany dostawca planów ubezpieczenia zdrowotnego. W mediach społecznościowych udostępniają istotne statystyki dotyczące wartości, jaką oferują swoim członkom, w tym ten post na temat zwrotu z inwestycji, jaki pracodawcy uzyskują z inwestycji w leczenie uzależnień i wsparcie w miejscu pracy.
Dzielą się także nagrodami i akredytacjami, które świadczą o ich zaangażowaniu w opiekę nad członkami i doskonałość, jak na przykład ten post o ich uznaniu przez NCQA.
Jako popularny dostawca planów ubezpieczeniowych, otrzymuje wiele zapytań o szczegóły polis członkowskich w mediach społecznościowych. Ich zespół opiekuńczy pokazuje, jak kierować rozmowy z forów publicznych do bardziej odpowiednich, bezpiecznych kanałów prywatnych, jak w tej odpowiedzi, w której proszą członka o przesłanie e-maila do jego centrum pomocy.
Poruszaj się pewnie po HIPAA i mediach społecznościowych
Zgodność z ustawą HIPAA w mediach społecznościowych to wieloetapowy, ciągły proces, który wymaga ścisłej współpracy z zespołami prawnymi i bezpieczeństwa oraz rozwijania edukacji międzywydziałowej. Postępując zgodnie z kluczowymi najlepszymi praktykami, które chronią dane pacjentów i zdrowie marki Twojej organizacji, będziesz przygotowany do poruszania się po skomplikowanych protokołach HIPAA i bez obaw rozwijania swojej obecności w mediach społecznościowych.
Dalsze kroki: po przeczytaniu tego artykułu zaplanuj w kalendarzu spotkanie ze swoimi zespołami prawnymi i ds. bezpieczeństwa, aby rozpocząć planowanie działań edukacyjnych w całej organizacji, a także odśwież swoje punkty odniesienia w mediach społecznościowych związanych z opieką zdrowotną, aby lepiej zrozumieć rolę mediów społecznościowych w Twojej społeczności zestaw narzędzi angażujących.
Zastrzeżenie
Informacje zawarte w tym artykule nie stanowią i nie mają stanowić formalnej porady prawnej; wszelkie informacje, treści, punkty i materiały służą celom informacyjnym. Informacje zawarte na tej stronie mogą nie stanowić najbardziej aktualnych informacji prawnych lub innych. Uwzględnienie jakichkolwiek wytycznych zawartych w tym artykule nie gwarantuje zmniejszenia ryzyka prawnego. Czytelnicy tego artykułu powinni skontaktować się ze swoim zespołem prawnym lub prawnikiem w celu uzyskania porady dotyczącej jakiejkolwiek konkretnej kwestii prawnej i powinni powstrzymać się od działania na podstawie informacji na temat tego artykułu bez uprzedniego zasięgnięcia niezależnej porady prawnej. Korzystanie i dostęp do tego artykułu lub jakichkolwiek łączy lub zasobów zawartych w witrynie nie tworzy relacji prawnik-klient pomiędzy czytelnikiem, użytkownikiem lub przeglądarką a jakimkolwiek współautorem lub współpracującymi kancelariami prawnymi. Poglądy wyrażone przez wszystkich autorów tego artykułu są ich własnymi i nie odzwierciedlają poglądów Sprout Social. Wszelka odpowiedzialność w związku z działaniami podjętymi lub niepodjętymi w oparciu o treść tego artykułu zostaje niniejszym wyraźnie zrzekana się.