Résidences seniors et aide à domicile : quand une demande de visite devient une donnée de santé
Que HIPAA s'applique à votre site dépend d'un point que la plupart des guides web sautent : êtes-vous seulement une entité couverte ? Les soins à domicile le sont généralement. Les résidences assistées souvent non. La réponse change ce que votre parcours d'admission peut demander.
Cherchez des conseils HIPAA pour les sites de résidences seniors et vous obtenez deux types de résultats. Des prestataires de conformité expliquant analyses de risques, accords de sous-traitance et formation du personnel : exact, et cela concerne votre organisation. Des agences web expliquant qu'il faut un formulaire chiffré : exact, et cela couvre six pour cent du problème. Presque personne n'aborde la question qui détermine réellement votre site : HIPAA s'applique-t-il seulement à vous ?
Entité couverte, ou non
Les établissements de soins infirmiers qualifiés, les services de soins à domicile, les hospices et les prestataires de rééducation sont généralement des entités couvertes. Les résidences assistées et l'hébergement médicalisé sont le cas intéressant : elles peuvent être couvertes lorsqu'elles délivrent des soins et facturent par voie électronique, et sinon elles agissent souvent comme sous-traitant, traitant des données de santé pour le compte d'une entité couverte.
Cette distinction n'est pas une subtilité et il n'appartient pas au site de la trancher. Elle découle du mode de fonctionnement et de facturation, et la réponse vient de l'exploitant ou de son conseil, pas du chantier. Ce dont le chantier a besoin, c'est de la réponse avant de concevoir le parcours d'admission, car une entité couverte et un sous-traitant n'ont pas les mêmes obligations, et c'est dans le formulaire qu'elles atterrissent.
La ligne où se situent réellement les données de santé
Noms, adresses, numéros de téléphone et courriels sont des coordonnées ordinaires et les collecter n'a rien de remarquable. Elles deviennent des données de santé protégées lorsqu'elles sont combinées à un élément lié à la santé : un état, un historique, un besoin de soins, ou le paiement de services médicaux. C'est la combinaison qui crée l'obligation, pas l'une des moitiés isolément.
C'est pourquoi la demande de visite pose problème
Une demande en résidence senior n'est presque jamais abstraite. La personne qui la remplit organise la prise en charge d'un parent, et le formulaire pose une question parfaitement légitime : parlez-nous de votre situation. Ce qui revient est un diagnostic, un niveau de mobilité, un besoin en unité mémoire et parfois un pronostic, saisis dans une zone de texte libre par quelqu'un qui ignore qu'il vient de créer pour vous une obligation HIPAA.
Vous n'avez pas besoin de demander des données de santé pour en recevoir. Une zone de texte libre sur une demande de prise en charge en collectera, que le formulaire l'ait voulu ou non.
Il existe deux façons honnêtes de construire cela, et choisir délibérément l'une des deux, c'est tout le travail.
- Gardez le formulaire web délibérément mince. Nom, contact, créneau souhaité, et une étape suivante qui déplace la conversation vers un canal prévu pour cela. Pas de zone de texte libre, ou une zone explicitement étiquetée comme non destinée aux informations médicales. Le formulaire cesse d'être une surface de données de santé.
- Ou traitez-le comme des données de santé dès le départ : un outil de formulaire qui signe un BAA, chiffrement en transit et au repos, contrôle d'accès et règle de conservation. C'est la bonne réponse quand l'admission a réellement besoin de détail clinique pour être utile.
Ce qui n'existe pas, c'est le milieu, et c'est là que se trouvent la plupart de ces sites aujourd'hui : un formulaire riche sur une pile marketing standard, collectant du détail clinique vers une boîte mail et un CRM avec lesquels personne n'a signé de BAA. Le chiffrement ne sauve pas cet arrangement. Sans accord de sous-traitance signé, un outil de formulaire n'est pas conforme HIPAA quelle que soit sa sécurité, car c'est l'accord qui fait partager l'obligation au prestataire.
Tranchez avant le wireframe
C'est une question de cadrage déguisée en question de design. Formulaire mince et formulaire épais produisent des mises en page différentes, des appels à l'action différents, une plomberie CRM différente et des contrats fournisseurs différents. Choisir tard, c'est reconstruire la partie du site qui génère les demandes, celle que l'on veut le moins refaire. Un cabinet de thérapie affronte la version plus étroite du même problème, traitée dans ce qu'un formulaire de contact de thérapeute peut collecter.

