Conformidade com a HIPAA e o e-mail: o que você precisa saber
O objetivo da HIPAA é proteger e garantir a segurança das informações dos pacientes. Mesmo que você não envie e-mails de marketing, ainda enviará e-mails transacionais e informativos aos pacientes.
Como acontece com muitos regulamentos governamentais, muitas vezes é mais fácil redigir leis do que explicá-las e aplicá-las. A HIPAA, aprovada originalmente em 1996, não é diferente, e isso inclui a conformidade de e-mail.
Ao longo dos anos, HIPAA, a Health Insurance Portability and Accountability Act, foi atualizada e esclarecida à medida que o e-mail e outras tecnologias avançaram. E as multas também aumentaram. Se fosse possível transformar as multas da HIPAA em um negócio, você seria multimilionário. Confira uma lista de multas dos últimos anos que pode chamar a sua atenção.
Para deixar claro, essa lista se refere a todas as multas e violações da HIPAA, e a conformidade de e-mail com a HIPAA é apenas um dos aspectos com os quais as organizações de saúde precisam se preocupar em sua estratégia geral de conformidade.
Mas é um aspecto importante, porque o e-mail é um método essencial de comunicação, e o objetivo da HIPAA é proteger e garantir a segurança das informações dos pacientes. Mesmo que você não envie e-mails de marketing, você ainda enviará transacional e-mails informativos aos pacientes, fornecedores, médicos e outros… e todos eles incluem informações pessoais de saúde.
O que é a conformidade com a HIPAA?
Resumindo, a conformidade com a HIPAA significa que você fará tudo ao seu alcance para proteger a divulgação de informações pessoais de saúde (PHI).
A HIPAA é dividida em várias categorias. Há uma regra de privacidade da HIPAA, uma regra de segurança cibernética, uma regra de notificação de violação de dados, uma regra de aplicação e várias outras. Aqui está a página oficial do governo para todas as principais regras da HIPAA.
Uma das causas mais comuns de problemas com a HIPAA é a violação da regra do mínimo necessário, que se enquadra na regra de privacidade. Isso significa que a equipe deve trabalhar apenas com a quantidade mínima de PHI para concluir uma determinada tarefa.
Em outras palavras, não colete nem use mais PHIs do que você necessariamente precisará. Se os dados forem expostos e for constatado que essa regra não foi seguida, você poderá receber uma multa.
Quais são alguns exemplos de informações pessoais de saúde?
Bem, as PHIs incluem coisas muito básicas, como nomes e dados de contato – incluindo endereços de e-mail –, além de informações médicas, financeiras e faciais. E, claro, números de seguro social. A ideia é impedir que uma pessoa não autorizada acesse dados médicos privados e consiga vinculá-los a um indivíduo específico.
Dois tipos de organizações devem estar em conformidade com os requisitos da HIPAA em todos os seus e-mails, outras comunicações e manutenção de registros:
- Entidades cobertas: provedores de serviços de saúde e empresas que lidam diretamente com os pacientes, incluindo companhias de seguros.
- Parceiros de negócios: empresas que lidam com PHIs como parte da realização de negócios com uma entidade coberta. Os parceiros de negócios incluem provedores de serviços de e-mail, como o Mailgun by Pathwire, além de empresas de armazenamento em nuvem, empresas de faturamento e muitas outras que processam PHIs.
A conformidade com a HIPAA exige autoauditorias anuais, treinamentos da equipe, documentação de tudo o que você faz para estar em conformidade, processos para lidar com violações de dados e muito mais.
Chegaremos aos detalhes de como estar em conformidade com a HIPAA nas suas comunicações por e-mail em instantes.
Por que a conformidade com a HIPAA é importante em e-mails de saúde
Primeiro, há o óbvio: você não quer ser multado. Expor informações dos pacientes (mesmo inadvertidamente) trará problemas se for razoavelmente determinado que você poderia ter feito mais para evitar que isso acontecesse.
O outro motivo principal pelo qual a conformidade de e-mail com a HIPAA é tão importante é que as pessoas têm o direito básico à privacidade. Como uma empresa que trabalha com pacientes, proteger a privacidade deles faz parte do seu serviço. Isso vem com a confiança que eles depositam em você.
E há muitas ameaças a essa privacidade hoje em dia, especialmente no mundo on-line.
Ao enviar um e-mail, há quatro pontos de contato entre você e quem o recebe. Há o software que você usa para enviar o e-mail, a transmissão em si do e-mail, o recebimento desse e-mail pela pessoa para a qual você o enviou e o armazenamento desse e-mail por parte dela.
Você não pode fazer muito em relação à parte de quem recebe, e a HIPAA não exige isso de você. Porém, você deve fazer tudo o que estiver ao seu alcance para proteger as informações confidenciais do seu lado, inclusive quando o e-mail estiver em trânsito.
Os dados médicos são um alvo importante para ladrões de identidade, o que é um dos motivos pelos quais tantos hospitais foram vítimas de ataques cibernéticos nos últimos anos.
Infelizmente, no entanto, não são os vilões e os mal-intencionados os culpados pela maioria das violações. O principal culpado na maioria das violações da HIPAA é o erro humano, como o envio de um e-mail com PHIs para o endereço de e-mail errado.
A HIPAA foi projetada para facilitar que determinados profissionais médicos compartilhem informações com segurança com outros profissionais que possam estar tratando o mesmo paciente. Antigamente havia muita burocracia no caminho, o que colocava a segurança do paciente em risco ao atrasar os tratamentos. Portanto, quando os sistemas de comunicação em conformidade com a HIPAA estão em vigor, os provedores de serviços de saúde podem se comunicar com confiança com outros provedores sobre um paciente e saber que estão em conformidade, protegendo a privacidade dele.

Principais etapas para garantir a conformidade com a HIPAA em comunicações por e-mail
Muito bem, você chegou até aqui. Aqui estão os princípios básicos da conformidade de e-mail com a HIPAA.
1. Garanta que os e-mails sejam criptografados
Os e-mails devem ter criptografia de ponta a ponta, não apenas enquanto estiverem em trânsito. Isso significa que, independentemente da forma como você armazena os registros de e-mail de comunicações anteriores, eles também precisam ser criptografados. A maneira mais fácil de fazer isso é usar provedores de serviços de e-mail e tecnologia de armazenamento que criptografem tudo por padrão.
Se você tiver que criptografar o e-mail manualmente toda vez que o enviar, acabará abrindo espaço para o erro humano (sem mencionar o tempo gasto com cada ação manual).
2. Especifique quem tem acesso aos dados dos pacientes
Quem na sua equipe precisa acessar as PHIs para poder enviar comunicações sobre um paciente? Você precisa se certificar de que apenas a equipe que deve ter esse acesso realmente o tenha. Quem envia comunicações por e-mail aos pacientes obviamente precisaria de acesso às PHIs, a menos que você esteja usando um portal seguro, o que discutiremos em breve.
3. Especifique quando não há problema em enviar PHIs por e-mail e para quem
Em quais situações você pode precisar enviar informações dos pacientes por e-mail? Não é apenas ao paciente. Também pode ser como uma resposta a um e-mail do paciente. Você também pode enviar e-mails com PHIs para outros médicos, companhias de seguros, empresas de faturamento e muito mais. E você enviará e-mails dentro do seu próprio escritório entre os membros da equipe.
A conformidade de e-mail com a HIPAA aborda cada um desses cenários. Veja mais algumas recomendações de segurança de e-mail.
4. Faça o backup de todas as comunicações por e-mail
Se alguém precisar acessar o histórico e as comunicações do paciente, você precisará poder fornecê-los. Portanto, você precisa de uma tecnologia de armazenamento seguro que guarde e também proteja essas informações. De advogados a companhias de seguros, auditores do governo a outros médicos, qualquer pessoa pode precisar dessas informações, além do próprio paciente.
Mas certifique-se também de documentar todas as etapas adotadas para armazenar as PHIs com segurança, incluindo as comunicações por e-mail. Você pode querer contratar um serviço terceirizado de arquivamento de e-mails.
5. Obtenha o consentimento do paciente para receber e-mails
Os pacientes devem dar uma autorização por escrito de que concordam em receber e-mails seus que possam conter suas informações médicas pessoais. Ao solicitar esse consentimento, você também deve informá-los de que o cliente de e-mail deles, como Google, Yahoo ou Microsoft Outlook, pode não ser seguro.
Se eles preferirem não conceder essa autorização, você deve ser capaz de oferecer outra opção segura de comunicação. Uma solução comum é um portal on-line seguro com sua própria senha e conta. Nesse caso, suas comunicações por e-mail com o paciente não consistiriam em muito mais do que notificações informando quando houver uma nova mensagem segura e para que façam login na conta do portal deles.
6. Use o software certo
Este ponto é fundamental. Provedores de caixas de correio populares, como Gmail e Yahoo, além de serviços de e-mail baseados na web, como os oferecidos pela Bluehost e pela GoDaddy, não são considerados compatíveis com a HIPAA.
Você deve usar um provedor de serviços de e-mail que esteja em conformidade com a HIPAA. O HIPAA Journal recomenda o uso de um provedor de serviços de e-mail terceirizado, como o Mailgun, tanto para provedores de serviços de saúde menores (dentistas, fisioterapeutas…) quanto para instalações de saúde maiores. É mais fácil do que criar o seu próprio sistema.
Como você sabe se o provedor de e-mail escolhido está em conformidade? Procure provedores de e-mail com um Acordo de Parceiro de Negócios (Business Associate Agreement – BAA). Sim, as siglas estão se acumulando. Estamos falando do governo aqui.
Lembre-se de que há dois tipos de entidades que devem estar em conformidade com a HIPAA: as entidades cobertas e os parceiros de negócios. Qualquer parceiro de negócios com o qual você trabalhe deve ter um BAA. O BAA detalha a conformidade dessa empresa com a HIPAA. Aqui está a política de BAA do Mailgun.
7. Busque orientação jurídica especializada em saúde
Não somos especialistas jurídicos em saúde; portanto, independentemente das políticas que você implementar, você deve trabalhar com um profissional da área para garantir que esteja em conformidade. E, claro, certifique-se sempre de que o especialista tenha foco na conformidade com a HIPAA.
8. Proteja os dispositivos que têm acesso às PHIs
Alguém da sua equipe trabalha em casa e com informações médicas dos pacientes? Em caso afirmativo, você precisa de uma maneira de proteger os dispositivos deles. Uma das violações mais comuns da HIPAA acontece quando dispositivos como laptops, dispositivos USB e celulares são roubados. Você não recebe uma multa pelo roubo; a multa vem por não ter protegido o dispositivo adequadamente com criptografia, senhas ou outras medidas de proteção de segurança.
Se os membros da equipe estiverem enviando e-mails a partir de dispositivos móveis que possam ter PHIs, as mesmas medidas de segurança precisarão ser tomadas. Veja mais sobre como estar em conformidade com a regra de segurança da HIPAA para dispositivos.
9. Treine a sua equipe
Como você pode ver, isso é muita coisa: para todo mundo, incluindo os membros da sua equipe, que precisam seguir tudo isso. Mas lembre-se: isso é feito para proteger a privacidade dos pacientes. É importante.
Você deve realizar um treinamento anual com a equipe como parte da conformidade com a HIPAA e confirmar que cada pessoa o concluiu. Isso abordaria tópicos como a maneira de proteger dispositivos, quem tem acesso às informações, o que pode e o que não pode ser incluído em e-mails para várias entidades; basicamente, a maior parte do conteúdo deste artigo.
Certifique-se também de incluir um treinamento sobre como identificar e evitar golpes de phishing por e-mail. Não adianta muito criar políticas para a conformidade de e-mail com a HIPAA se ninguém souber como segui-las.
Encontrar um provedor de e-mail em conformidade com a HIPAA
Há muito o que fazer quando o assunto é a conformidade com a HIPAA. E nós apenas abordamos a questão do e-mail!
Quanto mais trabalho você puder poupar para si e para a sua equipe, mais fácil será para ela e para o seu orçamento. Trabalhar com parceiros de negócios que já estão em conformidade com a HIPAA fará você economizar um pouco desse tempo e dinheiro. Isso porque há certas tarefas, como a criptografia adequada de e-mails e o armazenamento de dados, com as quais você não precisará se preocupar.
O Mailgun fornece serviços de e-mail em conformidade com a HIPAA, e você já viu o nosso adendo de parceiro de negócios.
Se você precisa de um provedor de e-mail em conformidade com a HIPAA, acabou de encontrar a solução. Crie uma conta hoje mesmo, assine nosso BAA e use o Mailgun para simplificar e proteger as suas comunicações por e-mail.