Systèmes téléphoniques automatisés compatibles HIPAA pour rappels de rendez-vous médicaux

À retenir :

  • Un accord d'associé commercial (BAA) signé est légalement requis avant de partager les données du patient avec toute plateforme d'appel
  • Les messageries vocales laissées sur les téléphones partagés ou domestiques doivent utiliser un minimum de divulgation nécessaire — aucun diagnostic, spécialité du fournisseur ou détails de traitement
  • Votre plateforme doit tenir des registres d'appels et des dossiers de livraison pour les exigences de la piste de vérification HIPAA

HIPAA n'interdit pas les rappels de rendez-vous automatisés – il réglemente la façon dont ils sont faits. Le ministère de la Santé et des Services sociaux autorise explicitement les fournisseurs de soins de santé à laisser des messages de rappel de rendez-vous sur la messagerie vocale en vertu de la disposition sur les « opérations de soins de santé » du Règlement sur la protection des renseignements personnels. Ce n'est pas la permission d'appeler, mais de ne pas le faire correctement une fois qu'ils commencent.

Trois points d'échec apparaissent à maintes reprises dans les actions d'application de la loi du BCR impliquant des systèmes de communication : le partage de PHI avec un fournisseur sans BAA, laissant des messageries vocales avec des informations plus protégées que nécessaire, et l'utilisation d'une plateforme qui ne tient pas de journaux d'audit. Tous les trois sont évitables.

Pourquoi ça ne peut pas attendre

Avant de partager les données du patient — noms, numéros de téléphone, horaires de rendez-vous — avec une plate-forme de communication, vous avez besoin d'un accord commercial associé signé. Ce n'est pas de la paperasse. La BAA oblige légalement votre fournisseur à protéger l'ISP, à mettre en place des mesures de protection appropriées et à vous aviser de toute infraction.

L'utilisation d'un service d'appel automatisé pour envoyer des rappels de rendez-vous avec le nom du patient et les heures de rendez-vous, sans BAA, est une violation de l'HIPAA, peu importe si une violation se produit réellement. L'OCR a imposé des amendes dans ce scénario exact.

Ce que vos appels automatisés sont (et ne sont pas) autorisés à inclure

Type de renseignements En sécurité en appel automatisé ? Annexe
Prénom du patient Oui Largement accepté comme minimum nécessaire
Date et heure du rendez-vous Oui Objet principal de la communication
Practice/nom de l'hôpital et numéro de téléphone Oui Requis pour la capacité de rappel
Prénom du fournisseur seulement (p. ex., « Dr Sarah ») Avertissement OK si la spécialité n'est pas implicite; risque si la spécialité révèle une condition
Nom du département (p. ex. « Oncologie ») Éviter Révèle la condition à quiconque entend le message
Nom de la procédure spécifique Éviter Divulgation de l'ISP au-delà du minimum nécessaire
Solde du compte ou montants de facturation Éviter dans les répondeurs HAP financier — risque si le message est entendu par un non-patient

Le problème du messagerie vocale

La messagerie vocale est l'endroit où l'exposition HIPAA se complique. Lorsque votre système laisse un message sur le téléphone d'un patient, vous ne savez pas qui d'autre pourrait l'entendre – un conjoint, un colocataire, un membre de la famille qui ne connaît pas le rendez-vous. L'orientation de l'OCR reconnaît cette réalité et permet aux pratiques de laisser des « renseignements limités » dans les messages vocaux.

La norme pratique la plupart des avocats de conformité de soins de santé recommandent: inclure seulement le nom de la pratique, le numéro de rappel, et une demande de rappel — rien qui révélerait pourquoi le patient arrive. Pour la médecine dentaire et générale où il y a peu de sensibilité, vous pouvez inclure « votre rendez-vous à [date] ». Pour les visites spéciales, gardez-le pour "nous aimerions confirmer votre prochain rendez-vous."

Modèle de messagerie vocale sécuritaire pour les soins spécialisés

« Bonjour [Prénom], c'est [Nom de pratique] qui appelle pour confirmer votre rendez-vous à venir. Veuillez nous rappeler au [Numéro] à votre convenance, ou visitez [Site] pour confirmer en ligne. Merci."

Aucun département, aucun nom de fournisseur, aucun type de rendez-vous. Juste assez pour déclencher un rappel.

Préférences du patient et droit de restriction

Les patients ont le droit de demander des restrictions sur la façon dont leurs informations sont communiquées. Votre processus d'admission devrait saisir les préférences en matière de communication, notamment :

  • Méthode de contact préférée (cellule, téléphone à domicile, téléphone de travail, courriel)
  • S'il est sûr de laisser un répondeur
  • Indique si un message peut être laissé à un membre de la famille
  • Indique si les messages texte sont acceptables

Votre système d'appel automatisé doit respecter ces préférences. Si un patient a dit « ne laissez pas de messagerie vocale », le système ne devrait pas en laisser une – il devrait enregistrer la tentative et l'acheminement vers une file d'attente de suivi manuelle.

Exigences de piste de vérification

La règle de sécurité de l'HIPAA exige que les entités visées tiennent des dossiers sur l'accès à l'ISP et la divulgation. Pour les systèmes d'appel automatisés, cela signifie que votre plateforme doit être capable de produire:

  • Un registre de chaque appel placé, y compris l'identificateur du patient, le numéro de téléphone appelé, l'horodatage et le résultat
  • Enregistrement des messages envoyés à la messagerie vocale par rapport aux réponses reçues
  • Documentation sur les refus et les changements de préférences en matière de communication
  • Preuve de tentative de livraison infructueuse

Ces dossiers appuient les enquêtes sur les infractions, les plaintes des patients et les vérifications du BEC. Une plate-forme qui ne maintient pas les journaux d'appels détaillés n'est pas appropriée HIPAA indépendamment de ce que leur marketing dit. En savoir plus surConformité HIPAA pour les appels automatisés dans les soins de santé.

Rappels automatisés cohérents HIPAA pour votre pratique

Robotalker prend en charge les pratiques de santé avec des journaux d'appels détaillés, la disponibilité de BAA, et des contrôles configurables de contenu de message.

  • Compléter les registres de livraison des appels à des fins de vérification
  • Contenu du message configurable par segment patient
  • Gestion de l ' exclusion et des préférences
Démarrer l'essai gratuit →

FAQ: HIPAA et rappels téléphoniques automatisés

Pas intrinsèquement, mais cela dépend du contexte. La mention de « Dr Johnson at [Practice Name] » dans un rappel de soins primaires est généralement très bien. Le fait de mentionner « Dr Smith dans notre clinique de VIH/sida » ou « votre rendez-vous avec notre équipe d'oncologie » révèle un diagnostic par implication et devrait être évité dans des courriels ou des messages qui pourraient être entendus par des tiers.

Oui, avec l'autorisation du patient et les garanties appropriées. Le SGS standard n'est pas chiffré de bout en bout, et HHS a reconnu ce risque tout en permettant son utilisation lorsque les patients sont informés et consentent à recevoir des messages texte non chiffrés. Il est essentiel de documenter le consentement du patient à recevoir des SMS avant d'utiliser ce canal.