Tại nhiều quốc gia thu nhập thấp và trung bình, hệ thống y tế yếu kém, các vấn đề chính trị dai dẳng và phương pháp báo cáo không đầy đủ gây khó khăn cho công tác giám sát. Vì nhiều bệnh truyền nhiễm từ động vật sang người bắt nguồn từ những khu vực ít được nghiên cứu này trên thế giới, nên việc thiếu dữ liệu là đáng lo. Với việc GHSA và các tổ chức đa phương sử dụng các công cụ như JEE để đánh giá các quốc gia, vấn đề là nguồn tài trợ thường không ổn định và sự hỗ trợ từ các quan chức cấp cao không phải lúc nào cũng được đảm bảo.
Nỗi lo sợ về các vấn đề kinh tế hoặc chính trị có thể ngăn cản một quốc gia báo cáo minh bạch, điều này làm chậm trễ và có thể làm giảm hiệu quả của hệ thống cảnh báo sớm toàn cầu. Để cải thiện công tác giám sát ở các quốc gia, cần có công nghệ tốt hơn, sự đảm bảo về mặt pháp lý, cách thức xây dựng lòng tin & biện pháp khuyến khích sự cởi mở hơn.
Việc sử dụng trí tuệ nhân tạo (AI), học máy và xử lý ngôn ngữ tự nhiên trong giám sát dịch bệnh đã thay đổi cách phát hiện & theo dõi các đợt bùng phát. BlueDot, Metabiota và HealthMap thu thập dữ liệu lớn từ nhiều nguồn mở khác nhau và sử dụng thuật toán để phát hiện các dấu hiệu của một đợt bùng phát dịch bệnh tiềm tàng. Những công cụ như vậy đã được chứng minh là có khả năng dự đoán và thông báo cho người dân về các mối nguy hiểm trước cả các thông báo chính thức. Có báo cáo cho rằng BlueDot đã phát hiện ra các dấu hiệu của COVID-19 sớm hơn nhiều vào tháng 12 năm 2019 so với bất kỳ tổ chức quốc tế nào.
Tuy nhiên, các hệ thống này vẫn phải đối mặt với các vấn đề liên quan đến sự thiên lệch trong dữ liệu, khả năng giải thích của thuật toán và cách xác nhận các cảnh báo. Nếu một mô hình phụ thuộc quá nhiều vào các lý thuyết chưa được kiểm chứng đúng cách, thì khả năng xảy ra sai sót hoặc bỏ sót điều gì đó sẽ cao hơn.
Giám sát bằng AI có thể dẫn đến các vấn đề ngoài ý muốn, chẳng hạn như kết quả dương tính giả, “hoảng loạn” hàng loạt và sai lệch thuật toán. Việc quá phụ thuộc vào các mô hình thiếu minh bạch có nguy cơ bỏ sót các khu vực bị thiệt thòi với dữ liệu kỹ thuật số không đầy đủ. Mặc dù thông tin về giá trị hiệu quả chi phí còn hạn chế, nghiên cứu chỉ ra rằng ProMED và BlueDot đã đưa ra cảnh báo về nguy cơ nhiễm COVID-19 tiềm tàng trước 7-10 ngày so với cảnh báo chính thức.
Trong đại dịch H1N1 và Zika, HealthMap tỏ ra hiệu quả tương đương trong việc phát hiện chúng ở giai đoạn sớm. Các mô hình được thiết kế bởi AI như BlueDot được cho là có chi phí dưới 1 triệu USD mỗi năm, một con số nhỏ so với chi phí ứng phó đại dịch lên tới hàng tỷ USD. Chi phí hiệu quả trên mỗi ca bệnh được ngăn ngừa, so sánh thời gian cảnh báo và tỷ lệ dương tính giả vẫn còn khan hiếm nhưng cần thiết cho việc ưu tiên trong tương lai.
Với việc giảm thiểu các phương pháp giám sát truyền thống, các công cụ di động đã thúc đẩy mạnh mẽ khả năng thu thập dữ liệu. Thông qua báo cáo bằng tin nhắn SMS, ứng dụng sức khỏe di động và sự tham gia của cộng đồng vào công tác giám sát, các chuyên gia y tế nhận được thông tin theo thời gian thực về dịch bệnh ở những vùng xa xôi. Dự án Outbreaks Near Me và AfyaData từ khu vực cận Sahara Châu Phi cho thấy cộng đồng có thể sử dụng dữ liệu giám sát sức khỏe của họ để hỗ trợ các nỗ lực chung.
Tuy nhiên, những phương pháp giảng dạy này phụ thuộc vào việc người dùng quen thuộc với công nghệ, có kết nối internet hoặc mạng di động tốt và tham gia thường xuyên. Dù vậy, việc đưa dữ liệu thu thập được từ thiết bị di động vào các hệ thống quốc gia và quốc tế vẫn còn khó khăn do sự không tương thích giữa các nền tảng và sự khác biệt về tiêu chuẩn trong việc xác thực dữ liệu.
CHUYỂN DỮ LIỆU XUYÊN BIÊN GIỚI: DANH SÁCH KIỂM TRA TUÂN THỦ
Danh sách kiểm tra để lập bản đồ, phân loại, bảo mật và xác minh hợp pháp việc chuyển dữ liệu chăm sóc sức khỏe xuyên biên giới, bao gồm các yêu cầu của DOJ, GDPR, HIPAA và PIPL. Quản lý việc chuyển dữ liệu xuyên biên giới trong lĩnh vực chăm sóc sức khỏe rất phức tạp nhưng lại vô cùng cần thiết. Dữ liệu sức khỏe “nhạy cảm” thường được di chuyển giữa các quốc gia để phục vụ việc chăm sóc, thanh toán, nghiên cứu và nhiều mục đích khác. Tuy nhiên, các luật nghiêm ngặt của Mỹ và Quốc tế như HIPAA, GDPR và PIPL của Trung Quốc đặt ra những quy định tuân thủ khắt khe.
Các hạn chế mới của Bộ Tư pháp Mỹ (DOJ), có hiệu lực từ tháng 4 năm 2025, bổ sung thêm một lớp nữa, giới hạn việc chuyển giao dữ liệu sức khỏe và dữ liệu gen với số lượng lớn đến một số quốc gia nhất định. Các bước quan trọng để tuân thủ quy định:
Bước 1. Lập bản đồ chuyển dữ liệu: Xác định các hệ thống xử lý dữ liệu sức khỏe (hồ sơ bệnh án điện tử, nền tảng khám chữa bệnh từ xa) và theo dõi nơi dữ liệu được lưu trữ, truy cập hoặc chuyển giao;
Bước 2. Phân loại dữ liệu: Gắn nhãn dữ liệu theo mức độ “nhạy cảm” (thông tin sức khỏe cá nhân, dữ liệu gen) và tuân thủ các quy định như HIPAA hoặc GDPR;
Bước 3. Xác minh cơ sở pháp lý: Đảm bảo việc chuyển giao đáp ứng các yêu cầu pháp lý, sử dụng các công cụ như Điều khoản Hợp đồng Chuẩn (SCC) cho GDPR hoặc Thỏa thuận đối tác kinh doanh (BAA) cho HIPAA;
Bước 4. Đánh giá rủi ro: Tiến hành đánh giá tác động chuyển giao (TIA) để đánh giá các rủi ro liên quan đến luật pháp và hoạt động giám sát của nước ngoài;
Bước 5. Thực hiện các biện pháp bảo vệ: Áp dụng mã hóa, kiểm soát truy cập và các hợp đồng chặt chẽ với nhà cung cấp để bảo vệ dữ liệu;
Bước 6. Theo dõi & Ghi chép: Duy trì cập nhật sơ đồ luồng dữ liệu, đánh giá rủi ro & hồ sơ tuân thủ.
Lập bản đồ và phân loại các hoạt động chuyển dữ liệu của bạn
Hiểu rõ cách dữ liệu di chuyển, đi đến đâu và ai có quyền truy cập là nền tảng của bất kỳ chương trình tuân thủ xuyên biên giới nào. Nếu thiếu kiến thức này, việc áp dụng các biện pháp bảo vệ pháp lý chính xác hoặc xác định các hành vi chuyển giao bị cấm trước khi chúng xảy ra là điều không thể.
Xác định các hệ thống và loại dữ liệu
Hãy bắt đầu bằng cách lập danh mục đầy đủ các hệ thống trong toàn bộ tổ chức của bạn. Sử dụng các công cụ quản lý tài sản CNTT và cơ sở dữ liệu cấu hình để thu thập dữ liệu, và xác minh dữ liệu đó với các nhóm như lâm sàng, nghiên cứu, thanh toán và bảo mật để phát hiện ra các hệ thống CNTT ngầm hoặc các công cụ của bộ phận có thể không có trong danh sách chính thức. Hãy đặc biệt chú ý đến các hệ thống lưu trữ hoặc xử lý thông tin sức khỏe được bảo mật (PHI), chẳng hạn như:
- Hồ sơ sức khỏe điện tử (EHR);
- Cổng thông tin bệnh nhân;
- Nền tảng khám chữa bệnh từ xa;
- Hệ thống hình ảnh & phòng thí nghiệm dựa trên điện toán đám mây;
- Chu kỳ doanh thu & nền tảng lập hóa đơn;
- Sức khỏe cộng đồng và các công cụ phân tích;
- Sự tham gia của bệnh nhân và ứng dụng di động;
- Kho lưu trữ dữ liệu nghiên cứu;
- Hệ thống quản lý danh tính và quyền truy cập tương tác với các dịch vụ của bên thứ ba.
Đừng quên những hệ thống ít rõ ràng hơn: Các công cụ cộng tác được sử dụng để xem xét hồ sơ bệnh án, cổng thiết bị y tế gửi dữ liệu đến đám mây của nhà cung cấp, nền tảng mã hóa thuê ngoài và quản lý chu kỳ doanh thu, hệ thống sao lưu ngoài địa điểm và các công cụ hỗ trợ của nhà cung cấp có quyền truy cập từ xa vào hệ thống sản xuất đều là những nguồn tiềm năng của luồng dữ liệu xuyên biên giới. Đối với mỗi hệ thống, hãy ghi lại xem các hoạt động lưu trữ, sao lưu, hỗ trợ, phân tích hoặc phát triển có diễn ra bên ngoài Mỹ hay không & ghi chú xem nhân viên hoặc nhà thầu ở nước ngoài có quyền truy cập từ xa hay không.
Sau khi lập danh mục các hệ thống, hãy phân loại dữ liệu mà mỗi hệ thống xử lý theo các khuôn khổ pháp lý có liên quan.
- Theo HIPAA, hãy đánh dấu tất cả thông tin sức khỏe cá nhân, thông tin sức khỏe cá nhân điện tử, gồm thông tin nhận dạng, lâm sàng, kết quả xét nghiệm & hồ sơ thanh toán;
- Theo GDPR, dữ liệu cá nhân và dữ liệu thuộc danh mục đặc biệt cần được xác định, chẳng hạn như thông tin sức khỏe, di truyền hoặc sinh trắc học;
- Theo Luật Bảo vệ Thông tin Cá nhân và Dữ liệu (PIPL) của Trung Quốc, các thông tin cá nhân nhạy cảm như dữ liệu sức khỏe và dữ liệu sinh trắc học cần được phân loại.
- Đối với quy định của Bộ Tư pháp Mỹ, cần nhấn mạnh cụm từ “Dữ liệu cá nhân nhạy cảm của Mỹ”, bao gồm dữ liệu sức khỏe, sinh trắc học, gen và định vị địa lý, ngay cả khi được mã hóa hoặc ẩn danh, khi được chuyển đến một số quốc gia đáng lo ngại.
Ngoài ra, hãy gắn thẻ các bản ghi với các thuộc tính như dữ liệu trẻ em, dữ liệu sức khỏe sinh sản, dữ liệu sức khỏe tâm thần & lạm dụng chất gây nghiện, bộ dữ liệu gen và dữ liệu sức khỏe liên quan đến chính phủ (chẳng hạn như đối với nhân viên liên bang hoặc người hưởng lợi TRICARE). Các danh mục này thường yêu cầu các hạn chế nghiêm ngặt hơn hoặc đánh giá rủi ro. Sau khi hoàn tất phân loại, hãy lập sơ đồ luồng để nắm bắt tất cả điểm truy cập & chuyển giao.
Luồng dữ liệu bản đồ và các điểm truy cập
Sử dụng danh mục hệ thống của bạn, hãy trực quan hóa cách dữ liệu di chuyển giữa các hệ thống khác nhau. Bắt đầu với một hệ thống tham chiếu, chẳng hạn như hệ thống hồ sơ bệnh án điện tử và sử dụng sơ đồ & nhật ký để theo dõi luồng dữ liệu. Đối với mỗi luồng, hãy ghi lại:
- Hệ thống và vị trí xuất xứ;
- Các loại dữ liệu liên quan (thông tin sức khỏe cá nhân, hình ảnh, dữ liệu gen);
- Phương thức & giao thức truyền tải (API, SFTP, VPN, cổng thông tin web);
- Các bộ xử lý trung gian (trao đổi thông tin y tế, dịch vụ đám mây);
- Địa điểm & khu vực lưu trữ;
- Các thực thể & khu vực pháp lý đích đến, bao gồm cả các bên xử lý phụ.
Cần đặc biệt chú ý đến các trường hợp truy cập từ xa, chẳng hạn như các kỹ sư hỗ trợ ở nước ngoài truy cập vào các hệ thống được lưu trữ tại Mỹ, các bác sĩ lâm sàng bên ngoài đăng nhập từ các quốc gia khác hoặc các nhà phân tích bên thứ ba lấy dữ liệu từ môi trường Mỹ. Các cơ quan quản lý ở EU, Anh và Trung Quốc và theo quy định của Bộ Tư pháp Mỹ - thường coi những trường hợp này là các hoạt động chuyển giao dữ liệu, ngay cả khi dữ liệu vẫn được lưu trữ tại Mỹ.
Sử dụng sơ đồ luồng dữ liệu tiêu chuẩn được tổ chức theo hệ thống hoặc trường hợp sử dụng & duy trì các sơ đồ này trên một nền tảng quản trị, rủi ro và tuân thủ (GRC) tập trung. Điều này cho phép các cập nhật từ nhà cung cấp hoặc vị trí lưu trữ tự động được phản ánh trong sơ đồ truyền tải của bạn. Các công cụ như Censinet RiskOps™ (https://censinet.com) có thể giúp các tổ chức chăm sóc sức khỏe tập trung hóa và liên tục cập nhật các sơ đồ này. Định kỳ xác thực luồng dữ liệu của bạn bằng cách sử dụng bản ghi gói dữ liệu hoặc nhật ký của nhà cung cấp dịch vụ đám mây để phát hiện bất kỳ sự truyền tải không mong muốn hoặc thay đổi khu vực nào.
Phân loại các trường hợp sử dụng và mức độ nhạy cảm
Sau khi lập bản đồ luồng dữ liệu, hãy sắp xếp các hoạt động chuyển dữ liệu theo mục đích để đảm bảo các biện pháp bảo vệ phù hợp với mức độ nhạy cảm của dữ liệu. Tạo một hệ thống phân loại nhất quán cho các trường hợp sử dụng, ví dụ:
- Chăm sóc bệnh nhân trực tiếp (điều trị, khám chữa bệnh từ xa);
- Thanh toán và vận hành (lập hóa đơn, quản lý doanh thu, báo cáo chất lượng)
- Nghiên cứu và thử nghiệm lâm sàng;
- Trí tuệ nhân tạo và học máy cho phân tích dữ liệu;
- Báo cáo về dân số và sức khỏe cộng đồng;
- Bảo trì và hỗ trợ từ nhà cung cấp;
- Giáo dục và đào tạo;
- Tiếp thị hoặc tương tác với bệnh nhân.
Xác định mục đích chính cho mỗi lần chuyển dữ liệu, cùng với bất kỳ mục đích phụ nào, chẳng hạn dữ liệu lâm sàng được gửi đến công cụ AI dựa trên đám mây để hỗ trợ ra quyết định và huấn luyện mô hình. Điều này rất quan trọng vì các quy định khác nhau áp đặt các quy tắc khác nhau dựa trên mục đích. Ví dụ, GDPR có thể cho phép chuyển dữ liệu liên quan đến điều trị nhưng yêu cầu các biện pháp bảo vệ bổ sung cho nghiên cứu hoặc tiếp thị. PIPL thực thi các quy tắc nghiêm ngặt hơn đối với việc lập hồ sơ và ra quyết định tự động. Quy tắc của Bộ Tư pháp cho phép một số chuyển dữ liệu liên quan đến quy định hoặc an toàn nhưng cấm những chuyển dữ liệu khác, chẳng hạn như chuyển dữ liệu gen hàng loạt đến các quốc gia cụ thể.
Để quản lý rủi ro, hãy triển khai mô hình phân cấp độ nhạy để gắn nhãn dữ liệu theo mức độ rủi ro:
- Cấp độ 1: Dữ liệu công khai hoặc dữ liệu đã được ẩn danh với rủi ro nhận dạng lại tối thiểu;
- Cấp độ 2: Dữ liệu nội bộ không chứa thông tin nhận dạng bệnh nhân trực tiếp;
- Cấp độ 3: Thông tin sức khỏe cá nhân hoặc dữ liệu sức khỏe;
- Cấp độ 4: Dữ liệu có rủi ro cao hoặc thuộc danh mục đặc biệt (dữ liệu di truyền, dữ liệu trẻ em, dữ liệu sức khỏe sinh sản).
- Cấp độ 5: Tập dữ liệu quan trọng đối với nhiệm vụ hoặc bị hạn chế theo pháp luật.
Hãy hiệu chỉnh các cấp độ này bằng cách sử dụng các định nghĩa pháp lý. Ví dụ, dữ liệu PHI theo HIPAA phải ở mức tối thiểu Cấp 3, trong khi dữ liệu thuộc danh mục đặc biệt theo GDPR và thông tin nhạy cảm theo PIPL phải ở mức Cấp 4 trở lên. Dữ liệu được phân loại là “Dữ liệu cá nhân nhạy cảm của Mỹ” theo quy định của Bộ Tư pháp Mỹ - chẳng hạn như dữ liệu sức khỏe hoặc dữ liệu gen số lượng lớn - nên mặc định ở mức Cấp 4 hoặc 5, đặc biệt nếu dữ liệu đó liên quan đến các quốc gia đáng quan ngại. Sử dụng các ngưỡng định lượng khi có thể, chẳng hạn như các tập dữ liệu chứa 10.000 cá nhân Mỹ trở lên trong khoảng thời gian 12 tháng, để xác định xem dữ liệu có đủ điều kiện là “số lượng lớn” hay không.
Tích hợp các nhãn phân loại độ nhạy cảm này vào quy trình làm việc như xuất dữ liệu EHR, đường dẫn ETL và quy trình tiếp nhận dữ liệu từ nhà cung cấp. Điều này đảm bảo dữ liệu có rủi ro cao (Cấp độ 4 và 5) không thể di chuyển qua biên giới mà không có biện pháp bảo vệ thích hợp hoặc xem xét bổ sung, giảm thiểu rủi ro tuân thủ.
Thiết lập sự tuân thủ pháp luật và quy định
Sau khi đã lập sơ đồ luồng dữ liệu và phân loại mức độ nhạy cảm của chúng, bước tiếp theo là đảm bảo tuân thủ các yêu cầu pháp lý và quy định. Các tổ chức chăm sóc sức khỏe phải điều hướng một mạng lưới luật pháp phức tạp, bao gồm HIPAA/HITECH ở Mỹ, GDPR/UK GDPR ở Châu Âu và Anh, PIPEDA ở Canada và PIPL của Trung Quốc. Mỗi khung pháp lý đều đi kèm với bộ quy tắc riêng và một lần truyền dữ liệu thường cần phải đáp ứng nhiều tiêu chuẩn cùng một lúc.
Xác định các luật và quy định hiện hành.
Hãy bắt đầu bằng cách lập bản đồ nguồn gốc dữ liệu của bạn, nơi dữ liệu sẽ được chuyển đến và ai có quyền truy cập vào dữ liệu đó. Đối với mỗi địa điểm, hãy xác định các luật bảo mật liên quan.
- HIPAA áp dụng cho Thông tin Sức khỏe Được Bảo vệ tại Mỹ;
- GDPR/GDPR của Anh điều chỉnh dữ liệu cá nhân của các cá nhân ở EU và Anh;
- PIPEDA áp dụng cho dữ liệu của Canada;
- PIPL bao gồm dữ liệu có nguồn gốc từ Trung Quốc.
Ngoài ra, cần xem xét quy định về “Dữ liệu cá nhân nhạy cảm số lượng lớn” của Bộ Tư pháp Mỹ (28 CFR Phần 202), có hiệu lực từ ngày 8 tháng 4 năm 2025. Quy định này hạn chế một số hoạt động chuyển giao và truy cập dữ liệu liên quan đến “các quốc gia đáng lo ngại” (Trung Quốc, Nga, Iran, Triều Tiên, Cuba và Venezuela). Ngay cả khi dữ liệu đã được ẩn danh, mã hóa hoặc mã hóa giả danh, quy định này vẫn có thể áp dụng khi xử lý các tập dữ liệu quy mô lớn hoặc truy cập bởi các cá nhân có liên hệ với các quốc gia này.
Tiếp theo, xác định các cơ quan quản lý giám sát từng giao dịch chuyển nhượng.
- Tại Mỹ, các cơ quan như HHS/OCR và FTC có thể có thẩm quyền;
- Việc chuyển giao dữ liệu liên quan đến EU hoặc Anh thuộc thẩm quyền của các cơ quan bảo vệ dữ liệu tương ứng của mỗi quốc gia;
- Tại Canada, Văn phòng Ủy viên Bảo vệ Quyền riêng tư chịu trách nhiệm thực thi PIPEDA;
- Đối với PIPL của Trung Quốc, Cục Quản lý Không gian mạng Trung Quốc (CAC) giám sát việc tuân thủ.
Để đơn giản hóa quy trình này, hãy tạo một ma trận thẩm quyền và cơ quan quản lý gắn liền với hệ thống và nhà cung cấp của bạn. Các công cụ như Censinet RiskOps™ có thể tập trung hóa việc lập bản đồ này và giúp cập nhật liên tục khi nhà cung cấp hoặc địa điểm lưu trữ thay đổi.
Xác minh cơ sở pháp lý và cơ chế chuyển giao
Hãy tham khảo sơ đồ luồng dữ liệu của bạn để đảm bảo mọi hoạt động chuyển dữ liệu đều tuân thủ các yêu cầu pháp lý của các khung pháp lý hiện hành. Cùng phân tích chi tiết hơn:
+ HIPAA: Xác nhận rằng dữ liệu đủ điều kiện là Thông tin Y tế Cá nhân và việc chuyển giao được thực hiện cho mục đích được phép, chẳng hạn như điều trị, thanh toán, hoạt động, y tế công cộng hoặc nghiên cứu. Các nhà cung cấp hoặc chi nhánh ở nước ngoài xử lý PHI phải có Thỏa thuận Đối tác Kinh doanh bao gồm các điều khoản về quyền riêng tư và bảo mật. Đảm bảo thỏa thuận này cũng áp dụng cho các nhà thầu phụ;
+ GDPR: Xác định cơ sở pháp lý cho việc xử lý dữ liệu (thực hiện hợp đồng, tuân thủ nghĩa vụ pháp lý hoặc lợi ích sức khỏe cộng đồng). Sử dụng các cơ chế chuyển giao hợp lệ như Điều khoản Hợp đồng Chuẩn (SCC), các quyết định về tính đầy đủ (Khung Bảo mật Dữ liệu EU-Hoa Kỳ) hoặc Quy tắc Ràng buộc Doanh nghiệp (BCR). Nếu dựa vào SCC, hãy tiến hành Đánh giá Tác động Chuyển giao (TIA) để đánh giá luật giám sát của quốc gia nhận dữ liệu và liệu có cần các biện pháp bảo vệ bổ sung hay không;
+ PIPEDA: Đảm bảo việc chuyển giao phục vụ mục đích hợp pháp, thu thập sự đồng ý có ý nghĩa nếu cần thiết và thực hiện các biện pháp bảo vệ theo hợp đồng. Minh bạch về bất kỳ hoạt động xử lý dữ liệu nào ở nước ngoài;
+ PIPL: Xác minh rằng việc chuyển giao có cơ sở pháp lý và cơ chế xuất khẩu được phê duyệt, chẳng hạn như vượt qua đánh giá an ninh của CAC, sử dụng hợp đồng tiêu chuẩn hoặc đạt được chứng nhận. Điều này đặc biệt quan trọng đối với dữ liệu quan trọng hoặc có khối lượng lớn.
Đối với các hoạt động chuyển giao dữ liệu thuộc phạm vi điều chỉnh của quy định DOJ, hãy triển khai các biện pháp kiểm soát an ninh cần thiết, chẳng hạn như mã hóa mạnh, giám sát truy cập và lưu trữ hồ sơ. Cập nhật hợp đồng để bao gồm các yêu cầu về thẩm định, kiểm toán và báo cáo. Các biện pháp này nên bổ sung cho các quy tắc về quyền riêng tư và bảo mật của HIPAA, nhưng trong trường hợp các hạn chế của DOJ hoặc CISA nghiêm ngặt hơn, hãy điều chỉnh các thỏa thuận đối tác kinh doanh (BAA) và quy trình quản lý nhà cung cấp của bạn cho phù hợp.
| Khung/ Quy tắc | Quản lý dữ liệu sức khỏe xuyên biên giới | Các cơ chế/ Yêu cầu chuyển giao chính |
| HIPAA/HITECH (Hoa Kỳ) | Thông tin sức khỏe cá nhân (PHI) do các tổ chức được bảo hiểm và các đối tác kinh doanh xử lý. | Thỏa thuận đối tác kinh doanh (BAA), Quy tắc về quyền riêng tư và bảo mật, các biện pháp bảo vệ thích hợp. |
| Quy định của Bộ Tư pháp (28 CFR Phần 202) | Dữ liệu cá nhân nhạy cảm số lượng lớn (sức khỏe, gen, sinh trắc) và việc chuyển giao liên quan đến các quốc gia đáng lo ngại. | Các biện pháp kiểm soát an ninh được tăng cường, quy trình thẩm định và yêu cầu báo cáo. |
| GDPR / GDPR của Anh | Dữ liệu cá nhân của công dân EU/Vương quốc Anh, bao gồm dữ liệu sức khỏe, được chuyển giao cho các quốc gia thứ ba. | Các quyết định về tính đầy đủ, SCCs, Quy tắc ràng buộc của công ty |
(Hết Phần 5) ----> (Tiếp theo Phần 6)
TS.BS. Huỳnh Hồng Quang & Ths.BS. Nguyễn Công Trung Dũng
Viện Sốt rét-KST-CT Quy Nhơn