Zoho DataPrepのHIPAA準拠

Zoho DataPrepのHIPAA準拠

お知らせ:当社は、お客様により充実したサポート情報を迅速に提供するため、本ページのコンテンツは機械翻訳を用いて日本語に翻訳しています。正確かつ最新のサポート情報をご覧いただくには、本内容の英語版を参照してください。



医療保険の相互運用性と説明責任に関する法律(HIPAA)(プライバシールール、セキュリティルール、侵害通知ルール、経済的および臨床的健全性のための医療情報技術に関する法律を含む)では、対象事業者と業務提携先に対し、個人を特定できる医療情報を保護するための特定の措置を講じることを義務付けています。また、個人に対して特定の権利を認めています。

Zohoは、HIPAA(米国の医療保険の相互運用性と説明責任に関する法律)で保護される医療情報を自社の目的で収集、使用、保存、管理することはありません。ただし、Zoho DataPrepでは、お客さまがHIPAA(米国の医療保険の相互運用性と説明責任に関する法律)に準拠してDataPrepを利用できるよう、次の機能を提供しています。HIPAA(米国の医療保険の相互運用性と説明責任に関する法律)では、対象事業者が業務提携先と業務提携契約(BAA)を締結することを義務付けています。弊社のBAAテンプレートを希望する場合は、次のメールアドレス宛てにメールでご依頼ください:legal@zohocorp.com

Zoho DataPrepは、SOC 2およびHIPAA(米国の医療保険の相互運用性と説明責任に関する法律)のType 2に準拠しています。お客さまがHIPAA(米国の医療保険の相互運用性と説明責任に関する法律)に準拠してDataPrepを利用できるよう、Zoho DataPrepでは次の機能を提供しています。

個人情報と電子的保護対象医療情報(ePHI)の設定

Zoho DataPrepでは、[個人情報と電子的保護対象医療情報(ePHI)に設定する]変換を使用して、列を電子的保護対象医療情報(ePHI)が含まれる列として設定できます。これにより、電子的保護対象医療情報(ePHI)に設定した列にアクセス制御を適用したり、エクスポート時にマスキングやトークン化などのセキュリティ対策を講じたりできます。こちらをクリックして詳細をご確認ください。

役割と共有権限

Zoho DataPrepでは、各データ要素に対する権限に基づいてユーザーの役割が設定されます。つまり、DataPrepのユーザーの役割は、ワークスペースやデータセットなど、各データ要素に対するユーザーのアクセス権限に基づきます。DataPrepで利用できるユーザーの役割は次のとおりです。
  1. アカウント管理者
  2. 組織管理者
  3. 共有ユーザー

暗号化

セキュリティ侵害による電子的保護対象医療情報(ePHI)への不正アクセスや改ざんを防ぐため、データを暗号化することを推奨します。Zoho DataPrepでは、電子的保護対象医療情報(ePHI)を含むすべてのユーザーデータが、保存時と転送時の両方で標準で暗号化されます。

操作履歴

Zoho DataPrepでは、[操作履歴]オプションを使用して、DataPrepの組織内にある電子的保護対象医療情報(ePHI)を含むすべてのデータへのアクセスと活動の詳細を、操作履歴として確認できます。

アクセス履歴 - 組織内のデータ要素にアクセスしたすべてのユーザーを確認できます。詳細はこちら

活動履歴 - 組織内のすべてのユーザーの活動を確認できます。詳細はこちら

Notes
メモ:操作履歴にアクセスできるのは管理者のみです。

操作履歴の保持

Zoho DataPrepでは、過去2年間の活動履歴とアクセス履歴をエクスポートできます。管理者がエクスポートオプションを使用すると、登録済みのメールアドレスに送信されるリンクから、過去2年間の操作履歴をダウンロードできます。

Notes
メモ:操作履歴は、組織の作成時点からではなく、アクセス履歴または活動履歴を有効にした時点からエクスポートできます。

電子的保護対象医療情報(ePHI)のアクセス制御

コンプライアンス設定では、HIPAA(米国の医療保険の相互運用性と説明責任に関する法律)の規制に準拠するため、医療関連の非公開データを処理する方法を管理できます。



Notes
メモ:組織内でコンプライアンス設定にアクセスできるのは、アカウント管理者のみです。
 
Zoho DataPrepでは、電子的保護対象医療情報(ePHI)へのアクセスを管理、制御するために、次の機能を提供しています。

[Zohoサービスへの電子的保護対象医療情報(ePHI)の転送を制限する]:電子的保護対象医療情報(ePHI)の列を他のZohoアプリへのエクスポート対象から除外できます。

[外部サービスへの電子的保護対象医療情報(ePHI)の転送を制限する]:電子的保護対象医療情報(ePHI)のデータ列を外部サービスへのエクスポート対象から除外できます。

[エクスポートする前に電子的保護対象医療情報(ePHI)の列のセキュリティ対策を行う]:組織内のユーザーに対し、電子的保護対象医療情報(ePHI)をエクスポートする前にセキュリティ対策を行うよう設定できます。詳細はこちら

[電子的保護対象医療情報(ePHI)のエクスポート時にパスワードを設定する]:パスワードを設定せずに、電子的保護対象医療情報(ePHI)の列を含むデータセットをエクスポートできないように制限できます。DataPrepのその他の保護方法については、こちらをご確認ください

HIPAAコンプライアンス機能を有効にするには

1. BAAの締結とHIPAA(米国の医療保険の相互運用性と説明責任に関する法律)コンプライアンス機能の有効化を申請するには、[HIPAAコンプライアンスの設定を有効にする]切り替えボタンをクリックします。

2. 有効化の申請がメールでサポートチームに送信されます。

3. サポートチームによるBAAの確認が完了すると、組織のHIPAA(米国の医療保険の相互運用性と説明責任に関する法律)コンプライアンス機能が有効になります。

Notes
メモ:[HIPAAコンプライアンスの設定を有効にする]切り替えボタンを使用して、HIPAA(米国の医療保険の相互運用性と説明責任に関する法律)機能を無効にすることもできます。サポートチームが申請を確認すると、HIPAA(米国の医療保険の相互運用性と説明責任に関する法律)機能が無効になります。

利用規約の変更

Zohoは、利用規約を変更する権利を有します。変更内容の公開後にZoho DataPrepを使用した時点で、変更後の利用規約が適用されます。

Alert
免責事項:こちらに記載されている内容は、法的助言を目的としたものではありません。これは、組織がHIPAA(米国の医療保険の相互運用性と説明責任に関する法律)に準拠できるよう、Zoho DataPrepが提供する管理機能についてのガイドラインです。HIPAA(米国の医療保険の相互運用性と説明責任に関する法律)が組織にどのように適用され、どのような影響を与えるか、また準拠に必要な手続きについては、法律の専門家にご相談ください。

関連情報