Email

Conformité au HIPAA et email : ce que vous devez savoir

La conformité HIPAA n'est pas simple. Elle implique de comprendre la loi et de savoir comment elle s'applique à vous. Pour éviter d'éventuelles violations de données pouvant entraîner des amendes coûteuses, voici comment envoyer des informations sur la santé des patients par email en toute sécurité.
Image pour Conformité au HIPAA et email : ce que vous devez savoir

La loi HIPAA vise avant tout à protéger et sécuriser les informations des patients. Même si vous n’envoyez pas d’emails de marketing, vous continuerez d’envoyer des emails transactionnels et informatifs aux patients. 

Comme pour de nombreuses réglementations gouvernementales, il est souvent plus facile de rédiger des lois que de les expliquer et de les faire appliquer. La loi HIPAA, adoptée à l’origine en 1996, ne fait pas exception à la règle, et cela inclut la conformité des emails.

Au fil des ans, HIPAA, le Health Insurance Portability and Accountability Act, a été mis à jour et clarifié au fil des avancées technologiques liées à l’email et autres. Et les amendes ont également augmenté. Si vous pouviez transformer les amendes liées à la loi HIPAA en entreprise, vous seriez multimillionnaire. Voici une liste d’amendes infligées ces dernières années qui pourrait retenir votre attention.

Pour être clair, cette liste concerne toutes les amendes et violations de la loi HIPAA. La conformité HIPAA des emails n’est qu’un des aspects dont les organismes de santé doivent se soucier dans leur stratégie de conformité globale. 

Mais c’est un aspect majeur, car l’email est une méthode de communication essentielle, et la loi HIPAA vise avant tout à protéger et sécuriser les informations des patients. Même si vous n’envoyez pas d’emails de marketing, vous enverrez toujours transactionnel et des emails informatifs aux patients, fournisseurs, médecins et autres… et tous ces messages contiennent des informations personnelles sur la santé.

Qu’est-ce que la conformité HIPAA ?

En bref, la conformité HIPAA signifie que vous ferez tout ce qui est en votre pouvoir pour protéger la divulgation des informations de santé protégées (PHI). 

La loi HIPAA se divise en plusieurs catégories. Elle comporte une règle de confidentialité HIPAA, une règle de cybersécurité, une règle de notification des violations de données, une règle d’application, ainsi que plusieurs autres. Voici la page officielle du gouvernement présentant les principales règles de la loi HIPAA. 

L’une des causes les plus courantes de problèmes liés à la loi HIPAA est la violation de la règle du minimum nécessaire, qui relève de la règle de confidentialité. Cela signifie que le personnel ne doit travailler qu’avec la quantité minimale de PHI pour accomplir une tâche donnée.

En d’autres termes, ne collectez et n’utilisez pas plus de PHI que ce dont vous avez absolument besoin. Si des données sont exposées et qu’il est avéré que cette règle n’a pas été respectée, vous pouvez recevoir une amende.

Quels sont quelques exemples d’informations de santé protégées ?

Eh bien, les PHI incluent des éléments assez basiques, tels que les noms et les informations de contact (y compris les adresses email), ainsi que des informations médicales, financières et biométriques faciales. Et, bien sûr, les numéros de sécurité sociale. L’idée est d’empêcher une personne non autorisée d’accéder à des données médicales privées et de pouvoir les relier à un individu spécifique. 

Deux types d’organisations doivent se conformer aux exigences de la loi HIPAA pour tous leurs emails, ainsi que pour les autres communications et la tenue de dossiers : 

  • Entités concernées : les fournisseurs de soins de santé et les entreprises qui traitent directement avec les patients, y compris les compagnies d’assurance.
  • Partenaires commerciaux : les entreprises qui sont confrontées aux PHI dans le cadre de leurs activités avec une entité concernée. Ces partenaires commerciaux incluent des services d’emailing comme Mailgun by Pathwire, ainsi que des entreprises de stockage cloud, des sociétés de facturation, et bien d’autres entités qui traitent des PHI. 

La conformité HIPAA nécessite des auto-audits annuels, des formations du personnel, la documentation de toutes les mesures prises pour être conforme, des processus de gestion des violations de données, etc. 

Nous aborderons plus en détail la manière de respecter la loi HIPAA dans vos communications par email dans un instant.

Pourquoi la conformité HIPAA est importante dans les emails de santé

Tout d’abord, pour une raison évidente : vous ne voulez pas recevoir d’amende. Exposer des informations sur des patients, même par inadvertance, vous attirera des ennuis s’il est raisonnablement déterminé que vous auriez pu en faire plus pour éviter que cela ne se produise.

L’autre raison principale pour laquelle la conformité HIPAA des emails est si importante est que les personnes ont un droit fondamental à la confidentialité. En tant qu’entreprise travaillant avec des patients, protéger leur confidentialité fait partie de vos services. Cela va de pair avec la confiance qu’ils vous accordent. 

Aujourd’hui, de nombreuses menaces pèsent sur cette confidentialité, en particulier dans le monde numérique. 

Lorsque vous envoyez un email, il existe quatre points de contact entre vous et les destinataires prévus. Il y a le logiciel que vous utilisez pour envoyer l’email, la transmission elle-même du message, sa réception par les destinataires, et le stockage de cet email de leur côté. 

Vous ne pouvez pas faire grand-chose concernant le côté des destinataires, et la loi HIPAA ne l’exige pas. Mais vous devez faire tout ce qui est en votre pouvoir pour protéger leurs informations sensibles de votre côté, y compris lorsque l’email est en transit.

Les données médicales sont une cible de choix pour les usurpateurs d’identité, ce qui explique en partie pourquoi tant d’hôpitaux ont été victimes de cyberattaques ces dernières années. 

Malheureusement, les personnes malveillantes ne sont pas à l’origine de la plupart des violations. La principale cause de la plupart des violations de la loi HIPAA est l’erreur humaine, comme l’envoi d’un email contenant des PHI à la mauvaise adresse email. 

La loi HIPAA a été conçue pour faciliter le partage d’informations en toute sécurité entre certains professionnels de santé et d’autres intervenants traitant le même patient. Auparavant, il y avait beaucoup de formalités administratives, ce qui mettait la sécurité des patients en danger en retardant les traitements. Ainsi, une fois que des systèmes de communication conformes à la loi HIPAA sont en place, les fournisseurs de soins de santé peuvent communiquer en toute confiance avec d’autres fournisseurs concernant un patient, tout en sachant qu’ils sont en conformité et qu’ils protègent la confidentialité de ce dernier.

Conforme à l'HIPAA

Étapes clés pour garantir la conformité HIPAA des communications par email

Bien, vous êtes arrivé jusqu’ici. Voici les principes de base de la conformité HIPAA pour les emails. 

1. S’assurer que les emails sont chiffrés

Les emails doivent bénéficier d’un chiffrement de bout en bout, et pas seulement lors de leur transit. Cela signifie que la manière dont vous stockez les archives de vos précédentes communications par email doit également être chiffrée. La façon la plus simple d’y parvenir est d’utiliser des services d’emailing et des technologies de stockage qui chiffrent tout par défaut. 

Si vous devez chiffrer manuellement l’email à chaque envoi, vous vous exposez au risque d’erreur humaine (sans compter le temps nécessaire à chaque manipulation).

2. Préciser qui a accès aux données des patients

Au sein de votre équipe, qui a besoin d’accéder aux PHI pour pouvoir envoyer des communications concernant un patient ? Vous devez vous assurer que seul le personnel ayant un réel besoin d’accès dispose de cet accès. Toute personne envoyant des communications par email aux patients aura évidemment besoin d’accéder aux PHI, à moins que vous n’utilisiez un portail sécurisé, ce que nous aborderons dans un instant.

3. Définir quand et à qui il est acceptable d’envoyer des PHI par email

Dans quelles situations pourriez-vous avoir besoin d’envoyer des informations sur des patients par email ? Cela ne concerne pas uniquement le patient. Il peut également s’agir d’une réponse à un email du patient. Vous pouvez également envoyer des emails contenant des PHI à d’autres médecins, des compagnies d’assurance, des sociétés de facturation, etc. De plus, vous enverrez des emails en interne, entre les membres du personnel de votre propre cabinet. 

La conformité HIPAA des emails répond à chacun de ces cas de figure. Voici d’autres recommandations en matière de sécurité des emails.

4. Sauvegarder toutes les communications par email

Si quelqu’un a besoin d’accéder à l’historique et aux communications d’un patient, vous devez être en mesure de les lui fournir. Vous avez donc besoin d’une technologie de stockage sécurisée qui conserve, mais qui protège également ces informations. Des avocats aux compagnies d’assurance, en passant par les auditeurs gouvernementaux et d’autres médecins, tous peuvent avoir besoin de ces informations, et pas seulement le patient. 

Assurez-vous toutefois de documenter également toutes les mesures prises pour stocker les PHI en toute sécurité, y compris les communications par email. Vous pourriez envisager de souscrire aux services d’un fournisseur d’archivage d’emails tiers. 

5. Obtenir le consentement des patients pour recevoir des emails

Les patients doivent fournir une autorisation écrite stipulant qu’ils acceptent de recevoir des emails de votre part pouvant contenir leurs informations médicales personnelles. Lorsque vous demandez ce consentement, vous devez également les informer que leur client de messagerie, comme Google, Yahoo ou Microsoft Outlook, peut ne pas être sécurisé. 

S’ils préfèrent ne pas donner cette autorisation, vous devez être en mesure de leur proposer une autre option sécurisée pour communiquer avec eux. Une solution courante consiste à utiliser un portail en ligne sécurisé, doté d’un compte et d’un mot de passe spécifiques. Dans ce cas, vos communications par email avec le patient en question se limiteraient à des notifications l’informant qu’il a reçu un nouveau message sécurisé et l’invitant à se connecter au compte de son portail. 

6. Utiliser le bon logiciel

Ce point est crucial. Les fournisseurs de messagerie populaires comme Gmail et Yahoo, ainsi que les services d’emailing web tels que ceux proposés par Bluehost et GoDaddy, ne sont pas considérés comme conformes à la loi HIPAA.

Vous devez utiliser un service d’emailing conforme à la loi HIPAA. La revue HIPAA Journal recommande de recourir à un service d’emailing tiers, comme Mailgun, pour les petits fournisseurs de soins de santé (dentistes, kinésithérapeutes…) comme pour les grands établissements de santé. C’est plus simple que de créer votre propre système.

Comment savoir si le service de messagerie que vous avez choisi est conforme ? Privilégiez les services de messagerie proposant un accord de partenariat commercial (BAA, Business Associate Agreement). Oui, les acronymes s’accumulent. Nous parlons de l’administration gouvernementale, après tout.

Rappelez-vous qu’il existe deux types d’entités tenues de se conformer à la loi HIPAA : les entités concernées et les partenaires commerciaux. Tout partenaire commercial avec lequel vous travaillez doit posséder un BAA. Le BAA détaille la conformité de cette entreprise vis-à-vis de la loi HIPAA. Voici la politique relative au BAA de Mailgun

7. Obtenir des conseils juridiques d’un avocat spécialisé dans la santé

Nous ne sommes pas des avocats spécialisés dans la santé. Quelles que soient les politiques que vous mettez en place, vous devez donc collaborer avec l’un d’entre eux pour vous assurer d’être en conformité. Assurez-vous toujours, bien entendu, que l’avocat est spécialisé dans la conformité HIPAA.

8. Protéger les appareils ayant accès aux PHI

Certains membres de votre personnel travaillent-ils depuis leur domicile et manipulent-ils des informations médicales de patients ? Si tel est le cas, vous devez trouver un moyen de sécuriser leurs appareils. L’une des violations les plus fréquentes de la loi HIPAA survient en cas de vol d’appareils tels que des ordinateurs portables, des clés USB ou des téléphones mobiles. L’amende ne vous est pas infligée pour le vol, mais parce que vous n’avez pas correctement sécurisé l’appareil à l’aide d’un chiffrement, de mots de passe ou d’autres mesures de sécurité protectrices.

Si les membres du personnel envoient des emails depuis des appareils technologiques mobiles pouvant contenir des PHI, ces mêmes mesures de protection doivent toutes être appliquées. En savoir plus sur la manière de se conformer à la règle de sécurité de la loi HIPAA pour les appareils

9. Former votre personnel

Comme vous pouvez le constater, cela représente beaucoup de choses, pour tout le monde, y compris pour les membres de votre personnel qui doivent respecter toutes ces règles. N’oubliez pas que tout cela est mis en place pour protéger la confidentialité des patients. C’est important.

Dans le cadre de la conformité HIPAA, vous devez organiser des sessions de formation annuelles pour le personnel et confirmer que chaque personne les a bien suivies. Cette formation abordera des sujets tels que la manière de sécuriser les appareils, de définir qui a accès aux informations, et ce qui peut ou ne peut pas être inclus dans les emails destinés à diverses entités (soit, en substance, la plupart des éléments abordés dans cet article).

Veillez à inclure également une formation sur la manière d’identifier et d’éviter les arnaques par hameçonnage via email. Il ne sert pas à grand-chose de créer des politiques de conformité HIPAA pour les emails si personne ne sait comment les respecter.

Trouver un service de messagerie conforme à la loi HIPAA 

Il y a beaucoup à faire en matière de conformité HIPAA. Et nous venons seulement d’aborder l’email ! 

Plus vous épargnerez de travail à vous-même et à votre équipe, plus ce sera facile pour votre personnel et votre budget. Travailler avec des partenaires commerciaux déjà conformes à la loi HIPAA vous fera gagner du temps et de l’argent. En effet, vous n’aurez pas à vous soucier de certaines tâches, telles que le bon chiffrement des emails et le stockage des données.

Mailgun propose des services d’emailing conformes à la loi HIPAA, et vous avez déjà vu notre avenant de partenariat commercial. 

Si vous avez besoin d’un service de messagerie conforme à la loi HIPAA, vous avez trouvé votre solution. Créez un compte dès aujourd’hui, signez notre BAA et utilisez Mailgun pour simplifier et protéger vos communications par email.