Zoho DataPrepのHIPAA準拠

Zoho DataPrepのHIPAA準拠

お知らせ:当社は、お客様により充実したサポート情報を迅速に提供するため、本ページのコンテンツは機械翻訳を用いて日本語に翻訳しています。正確かつ最新のサポート情報をご覧いただくには、本内容の英語版を参照してください。



HIPAA(米国の医療保険の相互運用性と説明責任に関する法律。プライバシールール、セキュリティルール、侵害通知ルール、経済的および臨床的健全性のための医療情報技術法を含む)では、対象事業者と業務提携者に対し、個人を特定できる医療情報を保護するための一定の措置を講じることを義務付けています。また、個人に一定の権利を認めています。

Zohoは、HIPAA(米国の医療保険の相互運用性と説明責任に関する法律)で保護される医療情報を、自社の目的で収集、使用、保存、管理することはありません。ただし、Zoho DataPrepでは、お客さまがHIPAA(米国の医療保険の相互運用性と説明責任に関する法律)に準拠してDataPrepを利用できるよう、以下の機能を提供しています。HIPAA(米国の医療保険の相互運用性と説明責任に関する法律)では、対象事業者が業務提携者と業務提携契約(BAA)を締結することを義務付けています。BAAのテンプレートを希望する場合は、次のメールアドレスにメールを送信して依頼できます:legal@zohocorp.com

Zoho DataPrepは、SOC 2およびHIPAA(米国の医療保険の相互運用性と説明責任に関する法律)のType 2に準拠しています。お客さまがHIPAA(米国の医療保険の相互運用性と説明責任に関する法律)に準拠してDataPrepを利用できるよう、Zoho DataPrepでは以下の機能を提供しています。

個人情報と電子的保護対象医療情報(ePHI)に設定する

Zoho DataPrepでは、[個人情報と電子的保護対象医療情報(ePHI)に設定する]変換を使用して、電子的保護対象医療情報(ePHI)を含む列に印を付けることができます。また、電子的保護対象医療情報(ePHI)に設定した列に対して、アクセス制御を適用したり、エクスポート時にマスキングやトークン化などのセキュリティ対策を講じたりできます。こちらをクリックして詳細をご確認ください。

役割と共有権限

Zoho DataPrepでは、各エンティティに対する権限に基づいてユーザーの役割が割り当てられます。つまり、DataPrepでのユーザーの役割は、ワークスペースやデータセットなど、各エンティティへのアクセス権限に基づきます。DataPrepで利用できるユーザーの役割は次のとおりです。
  1. アカウント管理者
  2. 組織管理者
  3. 共有ユーザー

暗号化

セキュリティ侵害による電子的保護対象医療情報(ePHI)への不正アクセスや改ざんを防ぐため、電子的保護対象医療情報(ePHI)の暗号化が推奨されます。Zoho DataPrepでは、電子的保護対象医療情報(ePHI)を含むすべてのユーザーデータが、保存時と転送時の両方で標準で暗号化されます。

操作履歴

Zoho DataPrepでは、[操作履歴]オプションを使用して、DataPrepの組織内にある電子的保護対象医療情報(ePHI)を含むすべてのデータについて、アクセスと活動の詳細を確認できます。

アクセス操作履歴:組織内のエンティティにアクセスしたすべてのユーザーを記録します。詳細はこちら

活動の操作履歴:組織内のすべてのユーザーの活動を記録します。詳細はこちら

メモ:操作履歴ログにアクセスできるのは管理者のみです。

操作履歴の保持

Zoho DataPrepでは、過去2年間の活動とアクセスの操作履歴ログをエクスポートできます。管理者は[エクスポート]オプションを使用し、登録済みのメールアドレスに送信されるリンクから、過去2年間の操作履歴ログをダウンロードできます。

メモ:操作履歴ログは、組織の作成時点からではなく、アクセスまたは活動の操作履歴を有効にした時点以降のものをエクスポートできます。

電子的保護対象医療情報(ePHI)のアクセス制御

コンプライアンス設定では、HIPAA(米国の医療保険の相互運用性と説明責任に関する法律)の規制に準拠するため、医療関連の機密データの処理方法を管理できます。



メモ:コンプライアンス設定にアクセスできるのは、組織のアカウント管理者のみです。
Zoho DataPrepでは、電子的保護対象医療情報(ePHI)へのアクセスを管理、制御するための以下の機能を提供しています。

[Zohoサービスへの電子的保護対象医療情報(ePHI)の転送を制限する]:このオプションを使用すると、他のZohoアプリへのエクスポート対象から電子的保護対象医療情報(ePHI)の列を除外できます。

[外部サービスへの電子的保護対象医療情報(ePHI)の転送を制限する]:このオプションを使用すると、外部サービスへのエクスポート対象から電子的保護対象医療情報(ePHI)のデータ列を除外できます。

[エクスポートする前に電子的保護対象医療情報(ePHI)の列のセキュリティ対策を行う]:このオプションを使用すると、組織内のユーザーに対して、エクスポート前に電子的保護対象医療情報(ePHI)のセキュリティ対策を必須にできます。詳細はこちら

[電子的保護対象医療情報(ePHI)のエクスポート時にパスワードを設定する]:このオプションを使用すると、パスワードを設定せずに電子的保護対象医療情報(ePHI)の列を含むデータセットをエクスポートできないように制限できます。DataPrepのその他の保護方法については、詳細はこちらをご確認ください。

HIPAA(米国の医療保険の相互運用性と説明責任に関する法律)準拠機能を有効にするには

1. [HIPAAコンプライアンスの設定を有効にする]切り替えボタンをクリックし、BAAの締結とHIPAA(米国の医療保険の相互運用性と説明責任に関する法律)準拠機能の有効化を要求します。

2. 有効化の要求がメールでサポートチームに送信されます。

3. サポートチームによるBAAの内部確認が完了すると、組織でHIPAA(米国の医療保険の相互運用性と説明責任に関する法律)準拠機能が有効になります。

メモ:[HIPAAコンプライアンスの設定を有効にする]切り替えボタンを使用して、HIPAA(米国の医療保険の相互運用性と説明責任に関する法律)機能を無効にすることもできます。サポートチームが要求を確認すると、HIPAA(米国の医療保険の相互運用性と説明責任に関する法律)機能が無効になります。

利用規約の変更

Zohoは、規約を変更する権利を留保します。変更内容の公開後にZoho DataPrepを利用した時点で、規約の変更が有効になります。

免責事項:こちらに記載されている内容は、法的助言として解釈されるものではありません。これは、組織がHIPAA(米国の医療保険の相互運用性と説明責任に関する法律)に準拠できるよう、Zoho DataPrepが提供する管理機能に関するガイドラインです。HIPAA(米国の医療保険の相互運用性と説明責任に関する法律)が組織にどのように適用され、組織や準拠に必要なプロセスにどのような影響を与えるかについては、法律の専門家にお問い合わせください。

関連情報