HIPAA(米国医療情報保護法)
用語名をコピー
ビジネス約1分で読めます
米国内の患者の個人健康情報(PHI)を保護するための連邦法であり、医療データを処理または保存するAIサービスが必ず遵守しなければならないセキュリティおよびプライバシー規格です。
別名
Health Insurance Portability and Accountability Actヒパ
詳しい説明
HIPAAは、米国で患者の個人健康情報(PHI)を安全に管理し、流出を防止するために1996年に制定された法律です。医療機関はもちろん、これらと協力してデータを処理するAIおよびクラウドサービスプロバイダーにも厳格な遵守義務が課されます。AIツールの選定における核心は、サービスがPHI의機密性、完全性、可用性を保証するための技術的(暗号化)、物理的(サーバーセキュリティ)、行政的(アクセス制御)な保護措置を完備しているかどうかです。特に、AIプロバイダーとユーザーの間で法的責任を明記する「ビジネスパートナー契約(BAA)」の締結が可能かどうかが、合法的なツール活用の最も重要な基準になります。BAAの締結なしに実際の患者データをAIに入力する行為は、法規違反に該当し、深刻な法的責任を招く可能性があります。
ツール選定において重要な理由
医療AIは、患者의診断記録や処方歴などの機密性の高いデータを扱います。HIPAAを遵守していないAIツールを使用した場合、データ流出時に莫大な制裁金が課されるだけでなく、医療スタッフの免許や病院の運営に致命的な法的リスクが発生します。
確認すべき点
- サービスプロバイダーがBAA(Business Associate Agreement)の締結を公式にサポートしているか?
- 保存中(At-rest)および転送中(In-transit)のデータ暗号化が適用されているか?
- ユーザーごとのアクセス権限管理と詳細な監査ログ(Audit Log)を提供しているか?
例
医師がAI文字起こしツールを使用して患者の診察内容を記録する際、当該AIサービスがHIPAA準拠環境を提供し、病院とBAAを締結していれば、安心して実際の患者の氏名や症状を入力することができます。
関連用語
SOC 2
米国公認会計士協会(AICPA)が策定したセキュリティ統制基準であり、クラウドおよびAIサービスプロバイダーが顧客データを保護するために適切な内部統制システムを設計・運用しているかを、独立した監査人が検証した報告書(レポート)です。
GDPR(EU一般データ保護規則)EU市民の個人情報保護のために制定された法令であり、企業の所在地に関わらず、EU域内のデータ主体のデータを処理する世界中のすべての組織に適用される法的基準です。