In einfachen Worten. Diese Website ist kein Ort, um medizinische oder Patienteninformationen zu senden. Wenn Sie Patient sind, wenden Sie sich an Ihren eigenen Leistungserbringer, nicht an uns. Gesundheitsorganisationen, die Elysium nutzen, bleiben für die Informationen ihrer Patienten verantwortlich, und Elysium verarbeitet sie in ihrem Auftrag nur aufgrund einer schriftlichen Geschäftspartnervereinbarung und nur, um unsere Dienste zu erbringen. Wir verkaufen keine Gesundheitsinformationen, nutzen sie nicht für Werbung und nicht, um KI-Modelle für unsere eigenen Zwecke zu trainieren.
1. Zweck und Geltungsbereich
Dieser Hinweis erläutert, wie Elysium Innovative Labs LLC, tätig als Elysium Ecosystem („Elysium“, „wir“), gesundheitsbezogene Informationen behandelt und welche Rollen wir nach den Gesetzen, die sie schützen, einnehmen. Er gilt für:
- Besucher von elysiumecosystem.com (die „Website“) und Personen, die uns kontaktieren;
- Gesundheitsorganisationen und andere Organisationen, die Gesundheitsinformationen verarbeiten und die Plattform von Elysium und ihre Lösungen nutzen oder prüfen, etwa Kliniken und Arztpraxen (die „Dienste“); und
- Personen, deren Gesundheitsinformationen über die Dienste von einer Gesundheitsorganisation verarbeitet werden, die unser Kunde ist („Patienten“).
Er ist zusammen mit unserer Datenschutzrichtlinie, die alle übrigen personenbezogenen Daten abdeckt, sowie unseren Nachrichtenbedingungen, der E-Mail-Richtlinie und den Nutzungsbedingungen zu lesen.
2. Die Rollen von Elysium
- Die Website. Elysium ist weder ein Leistungserbringer im Gesundheitswesen noch ein Krankenversicherungsplan noch eine Abrechnungsstelle des Gesundheitswesens, und die Website ist nicht dafür ausgelegt, Gesundheitsinformationen zu empfangen oder zu speichern. Informationen, die Sie uns über die Website senden, werden nach der Datenschutzrichtlinie behandelt.
- Die Dienste. Wenn eine Gesundheitsorganisation, die eine „erfasste Stelle“ (covered entity) im Sinne des Health Insurance Portability and Accountability Act von 1996 und seiner Verordnungen („HIPAA“) ist, die Dienste in einer Weise nutzt, die geschützte Gesundheitsinformationen („PHI“) einbezieht, handelt Elysium als Geschäftspartner (business associate) dieser Organisation oder, wenn uns ein anderer Geschäftspartner beauftragt, als deren Unterauftragnehmer. Elysium handelt in dieser Eigenschaft nur aufgrund einer unterzeichneten Geschäftspartnervereinbarung („BAA“) und nur für die Dienste und Umgebungen, die das BAA abdeckt. Solange kein BAA unterzeichnet ist, übermitteln Sie uns bitte keine PHI.
- Andere Gesundheitsdatengesetze. Wo Gesetze der Bundesstaaten Gesundheitsdaten von Verbrauchern oder sensible Gesundheitsdaten außerhalb von HIPAA schützen, handelt Elysium als Auftragsverarbeiter oder Dienstleister seines Kunden, der entscheidet, warum und wie diese Daten verwendet werden.
Elysium diagnostiziert nicht, behandelt nicht und gibt keine medizinische Beratung, und nichts an den Diensten ersetzt das Urteil einer approbierten Fachperson.
3. Was wir unter Gesundheitsinformationen verstehen
- PHI sind individuell identifizierbare Gesundheitsinformationen, die eine HIPAA-erfasste Stelle oder ein Geschäftspartner erstellt, empfängt, aufbewahrt oder übermittelt, einschließlich elektronischer PHI („ePHI“).
- Gesundheitsdaten von Verbrauchern sind personenbezogene Daten, die mit einer Person verknüpft oder vernünftigerweise verknüpfbar sind und deren vergangenen, gegenwärtigen oder künftigen körperlichen oder geistigen Gesundheitszustand kennzeichnen, wie in Gesetzen wie dem My Health My Data Act von Washington, dem Gesetz von Nevada über Gesundheitsdaten von Verbrauchern und den Bestimmungen Connecticuts zu Gesundheitsdaten von Verbrauchern definiert. Je nach Gesetz können dazu Gesundheitszustände, Behandlungen, Medikamente, Informationen zur reproduktiven oder sexuellen Gesundheit, geschlechtsangleichende Versorgung, biometrische Daten und Daten gehören, die den Versuch einer Person, Gesundheitsleistungen zu erhalten, erkennen lassen.
- Sensible Gesundheitsunterlagen umfassen durch 42 C.F.R. Teil 2 geschützte Unterlagen zu Substanzgebrauchsstörungen, psychische Gesundheitsunterlagen und andere Kategorien, die das Recht der Bundesstaaten besonders schützt, etwa der California Confidentiality of Medical Information Act.
4. Was die Website erhebt und was nicht
Die Website erhebt die in der Datenschutzrichtlinie beschriebenen geschäftlichen Kontaktdaten und Nachrichten. Sie fragt keine Gesundheitsinformationen ab und nutzt keine Werbe- oder Analysewerkzeuge, die Informationen über die von Ihnen angesehenen Seiten empfangen würden. Bitte geben Sie keine Patienten-, medizinischen oder Diagnoseinformationen im Kontaktformular oder in E-Mails oder SMS an uns an. Wenn Sie solche Informationen senden, verwenden wir sie nur, soweit nötig, um Sie an die richtige Stelle zu verweisen, und löschen sie, sobald wir dazu in der Lage sind.
Wenn Sie Patient einer Klinik oder einer anderen Gesundheitsorganisation sind, die Elysium nutzt, wenden Sie sich bei Fragen zu Ihren Gesundheitsinformationen oder Ihren Rechten an diese Organisation. Sie, nicht Elysium, entscheidet, wie Ihre Gesundheitsinformationen verwendet werden.
5. Wie wir PHI für unsere Kunden behandeln
Soweit Elysium Geschäftspartner ist, werden wir:
- PHI nur so nutzen und offenlegen, wie das BAA es erlaubt, um die Dienste für den Kunden zu erbringen und für unsere eigene ordnungsgemäße Verwaltung und unsere rechtlichen Verpflichtungen, und nicht anders. Wir verkaufen keine PHI, nutzen oder offenbaren sie nicht für Marketing und nutzen sie nicht, um KI-Modelle für andere als den Kunden zu trainieren oder zu verbessern, es sei denn, das BAA und das Recht erlauben dies ausdrücklich;
- PHI auf das für jeden Zweck erforderliche Mindestmaß beschränken;
- Schutzmaßnahmen aufrechterhalten, die unsere Pflichten und die unserer Kunden nach der HIPAA-Sicherheitsregel unterstützen sollen. Dazu gehören administrative Schutzmaßnahmen (Risikoanalyse und -management, Schulung und Sanktionen für das Personal, Zugriffsberechtigung und Notfallplanung), physische Schutzmaßnahmen und technische Schutzmaßnahmen (eindeutige Benutzerkennung, Authentifizierung, rollenbasierter Zugriff, logische Trennung zwischen Kunden, Prüfprotokollierung, Integritätskontrollen und Verschlüsselung von Daten bei der Übertragung und – je nach Konfiguration – im Ruhezustand). Unser Ansatz ist auf der Sicherheitsseite beschrieben;
- von unseren Unterauftragnehmern, die PHI verarbeiten, den Abschluss von Geschäftspartnervereinbarungen verlangen, die dieselben Beschränkungen auferlegen;
- dem Kunden jede nach dem BAA nicht zulässige Nutzung oder Offenlegung von PHI, jeden Sicherheitsvorfall und jede Verletzung ungesicherter PHI melden, unverzüglich und innerhalb der im BAA genannten Frist, die die nach HIPAA zulässigen 60 Tage nicht überschreitet;
- Kunden bei der Beantwortung von Rechten von Personen unterstützen, einschließlich Auskunft, Änderung und Rechenschaft über Offenlegungen, innerhalb der im BAA festgelegten Fristen;
- PHI bei Vertragsende zurückgeben oder vernichten, soweit machbar, und alles, was wir aufbewahren müssen, weiter schützen; und
- unsere Praktiken, Bücher und Aufzeichnungen dem US-Gesundheitsministerium zugänglich machen, wie erforderlich.
Wir behaupten nicht, dass ein Produkt oder Dienst „HIPAA-zertifiziert“ sei, denn HIPAA kennt keine Zertifizierung, und wir behaupten keine Sicherheitszertifizierung oder -bestätigung, die wir nicht besitzen. Die HIPAA-Konformität hängt ebenso davon ab, wie ein Kunde die Dienste konfiguriert und nutzt, wie von dem, was wir tun, und jede erfasste Stelle bleibt für ihre eigene Konformität verantwortlich.
6. Kommunikationskanäle und Gesundheitsinformationen
E-Mail, SMS und einfache Mailboxen sind nicht von Natur aus sicher. Kunden im Gesundheitswesen entscheiden, was sie ihren Patienten über die Dienste senden. Wir empfehlen, und die Nachrichtenbedingungen und die E-Mail-Richtlinie verlangen von Kunden, dass sie:
- nur die erforderlichen Mindestinformationen senden und klinische Einzelheiten in SMS und unverschlüsselten E-Mails vermeiden;
- sichere Portale, verschlüsselte E-Mail oder Links mit Authentifizierung nutzen, sobald es über Erinnerungen und Verwaltungsmitteilungen hinausgeht;
- sich für den Empfang unverschlüsselter Kommunikation auf die informierte Bitte eines Patienten nur stützen, nachdem sie ihn über die Risiken aufgeklärt und die Bitte dokumentiert haben;
- die Einwilligungen einholen, die der Telephone Consumer Protection Act und das anwendbare einzelstaatliche Recht verlangen, auch für Anrufe mit künstlichen oder aufgezeichneten Stimmen, und die Kommunikation im Gesundheitswesen frei von Marketinginhalten halten, die die Anwendung dieser Regeln verändern würden; und
- SMS, E-Mail und automatisierte Assistenten nicht für Notfälle nutzen. Rufen Sie im Notfall Ihre örtliche Notrufnummer an (911 in den Vereinigten Staaten und Kanada, 112 in der Europäischen Union) oder rufen bzw. texten Sie in den USA die 988 (Suicide & Crisis Lifeline).
7. Künstliche Intelligenz in Arbeitsabläufen des Gesundheitswesens
Die KI-Fähigkeiten von Elysium, etwa automatisierte Assistenten, Sprachagenten und Workflow-Automatisierung, sind für administrative und operative Aufgaben wie Terminplanung, Erinnerungen, Weiterleitung, Zusammenfassung und Koordination konzipiert. Sie sind keine Medizinprodukte, nicht zur Diagnose oder Behandlung bestimmt und dürfen ohne Prüfung durch eine qualifizierte Person nicht als Grundlage klinischer Entscheidungen dienen. Kunden sind für die Art ihres Einsatzes verantwortlich, einschließlich der Offenlegung des KI-Einsatzes gegenüber Patienten, wo das Recht es verlangt (zum Beispiel die kalifornische Vorgabe von Hinweisen bei durch generative KI erstellten Patientenmitteilungen), und für die Einhaltung der für Entscheidungsunterstützungswerkzeuge geltenden Diskriminierungsverbote. Wo Elysium einen automatisierten Assistenten betreibt, teilen wir den Personen mit, dass er kein Mensch ist.
8. Gesundheitsdaten von Verbrauchern und Bundesstaatengesetze
Mehrere US-Bundesstaaten regeln Gesundheitsdaten, die außerhalb von HIPAA liegen, und viele verlangen für die Verarbeitung sensibler Gesundheitsdaten die vorherige Einwilligung. Das Gesetz von Washington verlangt außerdem eine gesonderte Datenschutzrichtlinie für Gesundheitsdaten von Verbrauchern, die Einwilligung in Erhebung und Weitergabe, eine gesonderte Genehmigung zum Verkauf und beschränkt das Geofencing rund um Gesundheitseinrichtungen.
- Elysium erhebt über die Website keine Gesundheitsdaten von Verbrauchern.
- Wenn ein Kunde die Dienste nutzt, um Gesundheitsdaten von Verbrauchern zu verarbeiten, handelt Elysium als sein Auftragsverarbeiter. Wir handeln nur nach den dokumentierten Weisungen des Kunden, verkaufen diese Daten nicht, nutzen sie nicht für unsere eigene Werbung oder unser Profiling, richten keine Geofences rund um Gesundheitseinrichtungen ein und unterstützen den Kunden dabei, Verbraucheranfragen zu bearbeiten und seine Pflichten nach diesen Gesetzen zu erfüllen.
- Wenn Elysium eine regulierte Stelle wird, die Gesundheitsdaten von Verbrauchern für eigene Zwecke erhebt, veröffentlichen wir vor der Erhebung eine gesonderte Datenschutzrichtlinie für Gesundheitsdaten von Verbrauchern, die von unserer Startseite aus gut sichtbar verlinkt ist, und holen die nach dem Recht erforderlichen Einwilligungen ein.
9. Besonders sensible Unterlagen
Wir wenden besondere Sorgfalt auf Unterlagen zur reproduktiven und sexuellen Gesundheit, zur geschlechtsangleichenden Versorgung, zur psychischen Gesundheit, zu Substanzgebrauchsstörungen und andere besonders sensible Unterlagen sowie auf die Gesetze der Bundesstaaten an, die sie schützen, einschließlich solcher, die die Offenlegung im Zusammenhang mit Rechtsverfahren begrenzen. Elysium nimmt durch 42 C.F.R. Teil 2 geschützte Unterlagen nicht an, es sei denn, der Kunde und Elysium haben zuvor die erforderlichen Bedingungen schriftlich vereinbart.
10. Deidentifizierte Daten
Wir erstellen oder nutzen keine aus PHI abgeleiteten deidentifizierten oder aggregierten Daten, es sei denn, das BAA erlaubt es, und jede Deidentifizierung folgt dem HIPAA-Standard (Expertenbestimmung oder Safe Harbor, 45 C.F.R. § 164.514). Wir versuchen nicht, deidentifizierte Daten zu reidentifizieren, und verlangen von jedem Empfänger dieselbe Verpflichtung.
11. Ihre Rechte
- Patienten. Nach HIPAA und einzelstaatlichem Recht haben Sie möglicherweise das Recht, auf Ihre Unterlagen zuzugreifen und eine Kopie zu erhalten, Änderungen zu verlangen, eine Aufstellung der Offenlegungen zu erhalten, Beschränkungen und vertrauliche Kommunikation zu verlangen und die Datenschutzhinweise Ihres Leistungserbringers zu erhalten. Üben Sie diese Rechte gegenüber Ihrem Gesundheitsdienstleister aus. Wenn Sie uns kontaktieren, leiten wir Ihre Anfrage an den betreffenden Kunden weiter, sofern wir ihn identifizieren können, und unterstützen den Kunden bei der Antwort.
- Verbraucher. Je nach Ihrem Bundesstaat stehen Ihnen möglicherweise Rechte auf Zugang, Löschung und Widerruf der Einwilligung in Bezug auf Gesundheitsdaten von Verbrauchern, auf Kenntnis, wer sie erhalten hat, und auf Widerspruch zu. Kontaktieren Sie die Organisation, die sie erhoben hat. Für Informationen, die Elysium kontrolliert, nutzen Sie das Verfahren in Abschnitt 12 der Datenschutzrichtlinie.
- Beschwerden. Wenn Sie glauben, dass eine erfasste Stelle oder ein Geschäftspartner Ihre HIPAA-Rechte verletzt hat, können Sie beim US-Gesundheitsministerium, Office for Civil Rights (hhs.gov/ocr/complaints), und beim Generalstaatsanwalt Ihres Bundesstaats Beschwerde einreichen. Sie werden für die Einreichung einer Beschwerde nicht mit Vergeltung belegt.
12. Sicherheitsvorfälle
Wir unterhalten einen Prozess zur Reaktion auf Vorfälle, der Erkennung, Eindämmung, Untersuchung, Benachrichtigung und Behebung umfasst. Wir benachrichtigen betroffene Kunden wie in Abschnitt 5 beschrieben und arbeiten mit ihnen zusammen, damit sie ihre Pflichten zur Benachrichtigung von Patienten, Regulierungsbehörden und, wo erforderlich, der Medien und des US-Gesundheitsministeriums erfüllen können. Wir beobachten regulatorische Entwicklungen, einschließlich vorgeschlagener Aktualisierungen der HIPAA-Sicherheitsregel, und passen unsere Praktiken an, sobald sie verbindlich werden. Um ein vermutetes Sicherheitsproblem zu melden, schreiben Sie an security@elysiumecosystem.com.
13. Wo Gesundheitsinformationen verarbeitet werden
Das BAA und die Dienstevereinbarung des Kunden benennen die Orte, an denen PHI verarbeitet und gespeichert wird, und die Unterauftragnehmer, die darauf zugreifen dürfen. Wir verarbeiten PHI nicht außerhalb der Orte und Unterauftragnehmer, die dem Kunden in dieser Vereinbarung mitgeteilt wurden.
14. Änderungen und Sprache
Wir können diesen Hinweis aktualisieren, wenn sich unsere Dienste und das Recht ändern. Die aktuelle Fassung und ihr Datum stehen oben auf dieser Seite. Berührt eine Änderung wesentlich, wie wir PHI für einen Kunden behandeln, teilen wir dies dem Kunden mit, wie das BAA es verlangt. Dieser Hinweis ist auf Englisch verfasst, und bei Widerspruch einer Übersetzung gilt die englische Fassung, es sei denn, das Recht verlangt etwas anderes.
15. Kontakt
Elysium Innovative Labs LLC, tätig als Elysium Ecosystem 7901 4th St N, St Petersburg, FL 33702
- Fragen zu Gesundheitsinformationen und Datenschutz: privacy@elysiumecosystem.com
- Sicherheitsvorfälle: security@elysiumecosystem.com
- Rechtliche Mitteilungen und Geschäftspartnervereinbarungen: legal@elysiumecosystem.com