In parole semplici. Questo sito web non è un luogo in cui inviare informazioni mediche o sui pazienti. Se sei un paziente, contatta il tuo fornitore di assistenza, non noi. Le organizzazioni sanitarie che utilizzano Elysium restano responsabili delle informazioni dei propri pazienti, ed Elysium le tratta per loro conto solo in base a un accordo scritto di associato commerciale, utilizzandole unicamente per fornire i nostri servizi. Non vendiamo informazioni sanitarie, non le utilizziamo per la pubblicità né per addestrare modelli di IA per le nostre finalità.
1. Finalità e ambito
La presente informativa spiega come Elysium Innovative Labs LLC, che opera con il nome Elysium Ecosystem (“Elysium”, “noi”), tratta le informazioni relative alla salute e i ruoli che svolgiamo ai sensi delle leggi che le tutelano. Si applica a:
- visitatori di elysiumecosystem.com (il “Sito web”) e persone che ci contattano;
- organizzazioni sanitarie, e altre organizzazioni che trattano informazioni sanitarie, che utilizzano o valutano la piattaforma di Elysium e le sue soluzioni, come cliniche e studi medici (i “Servizi”); e
- persone le cui informazioni sanitarie sono trattate tramite i Servizi da un’organizzazione sanitaria cliente nostra (“Pazienti”).
Va letta insieme alla nostra Informativa sulla privacy, che riguarda tutte le altre informazioni personali, e ai nostri Termini di messaggistica, alla Politica email e ai Termini di utilizzo.
2. I ruoli di Elysium
- Il Sito web. Elysium non è un fornitore di assistenza sanitaria, un piano sanitario né una stanza di compensazione sanitaria, e il Sito web non è progettato per ricevere né conservare informazioni sanitarie. Le informazioni che ci invii tramite il Sito web sono trattate ai sensi dell’Informativa sulla privacy.
- I Servizi. Quando un’organizzazione sanitaria che è un “soggetto coperto” ai sensi dell’Health Insurance Portability and Accountability Act del 1996 e dei relativi regolamenti (“HIPAA”) utilizza i Servizi in un modo che coinvolge informazioni sanitarie protette (“PHI”), Elysium agisce come associato commerciale (business associate) di tale organizzazione o, se un altro associato commerciale ci ingaggia, come suo subappaltatore. Elysium agirà in tale qualità solo in base a un accordo di associato commerciale firmato (“BAA”) e solo per i Servizi e gli ambienti che il BAA copre. Finché non è firmato un BAA, ti preghiamo di non inviarci PHI.
- Altre leggi sui dati sanitari. Quando leggi statali tutelano i dati sanitari dei consumatori o i dati sanitari sensibili al di fuori della HIPAA, Elysium agisce come responsabile del trattamento o fornitore di servizi del proprio cliente, che decide perché e come tali dati vengono utilizzati.
Elysium non effettua diagnosi, non cura né fornisce consulenza medica, e nulla nei Servizi sostituisce il giudizio di un professionista abilitato.
3. Che cosa intendiamo per informazioni sanitarie
- Le PHI sono le informazioni sanitarie individualmente identificabili che un soggetto coperto dalla HIPAA o un associato commerciale crea, riceve, mantiene o trasmette, comprese le PHI elettroniche (“ePHI”).
- I dati sanitari dei consumatori sono informazioni personali collegate o ragionevolmente collegabili a una persona che ne identificano lo stato di salute fisica o mentale passato, presente o futuro, come definito da leggi quali la My Health My Data Act di Washington, la legge del Nevada sui dati sanitari dei consumatori e le disposizioni del Connecticut sui dati sanitari dei consumatori. A seconda della legge, possono includere condizioni di salute, trattamenti, farmaci, informazioni sulla salute riproduttiva o sessuale, cure di affermazione di genere, dati biometrici e dati che identificano il tentativo di una persona di ottenere servizi sanitari.
- I registri sanitari sensibili comprendono i registri sui disturbi da uso di sostanze protetti dal 42 C.F.R. Parte 2, i registri di salute mentale e altre categorie che la legge statale tutela in modo speciale, come il California Confidentiality of Medical Information Act.
4. Che cosa il Sito web raccoglie e non raccoglie
Il Sito web raccoglie i dati di contatto professionale e i messaggi descritti nell’Informativa sulla privacy. Non richiede informazioni sanitarie e non utilizza strumenti pubblicitari né di analisi che riceverebbero informazioni sulle pagine che visualizzi. Ti preghiamo di non inserire informazioni sui pazienti, mediche o diagnostiche nel modulo di contatto né in alcuna e-mail o SMS a noi indirizzati. Se invii tali informazioni, le utilizzeremo solo nella misura necessaria per indirizzarti alla risorsa giusta e le elimineremo appena possibile.
Se sei un paziente di una clinica o di un’altra organizzazione sanitaria che utilizza Elysium, contatta tale organizzazione per domande sulle tue informazioni sanitarie o sui tuoi diritti. È l’organizzazione, non Elysium, a decidere come vengono utilizzate le tue informazioni sanitarie.
5. Come trattiamo le PHI per i nostri clienti
Quando Elysium è associato commerciale, noi:
- utilizziamo e divulghiamo le PHI solo nella misura consentita dal BAA, per fornire i Servizi al cliente e per la nostra corretta gestione e le nostre responsabilità legali, e non diversamente. Non vendiamo PHI, non le utilizziamo né divulghiamo per il marketing e non le utilizziamo per addestrare o migliorare modelli di IA per nessuno che non sia il cliente, salvo che il BAA e la legge lo consentano espressamente;
- limitiamo le PHI al minimo necessario per ciascuna finalità;
- manteniamo salvaguardie progettate per supportare i nostri obblighi e quelli dei nostri clienti ai sensi della Regola di sicurezza della HIPAA. Comprendono salvaguardie amministrative (analisi e gestione dei rischi, formazione e sanzioni per il personale, autorizzazione all’accesso e pianificazione di emergenza), salvaguardie fisiche e salvaguardie tecniche (identificazione univoca degli utenti, autenticazione, accesso basato sui ruoli, isolamento logico tra clienti, registrazione di audit, controlli di integrità e cifratura dei dati in transito e, secondo la configurazione, a riposo). Il nostro approccio è descritto nella pagina Sicurezza;
- richiediamo ai nostri subappaltatori che trattano PHI di sottoscrivere accordi di associato commerciale che impongano le stesse restrizioni;
- segnaliamo al cliente qualsiasi uso o divulgazione di PHI non consentito dal BAA, qualsiasi incidente di sicurezza e qualsiasi violazione di PHI non protette, senza ingiustificato ritardo ed entro il termine del BAA, che non supererà i 60 giorni consentiti dalla HIPAA;
- aiutiamo i clienti a rispondere ai diritti delle persone, compresi l’accesso, la modifica e il rendiconto delle divulgazioni, entro i termini che il BAA stabilisce;
- restituiamo o distruggiamo le PHI al termine dell’accordo, ove fattibile, e continuiamo a proteggere tutto ciò che dobbiamo conservare; e
- rendiamo disponibili le nostre pratiche, libri e registri al Dipartimento della Salute e dei Servizi Umani degli Stati Uniti come richiesto.
Non affermiamo che alcun prodotto o servizio sia “certificato HIPAA”, perché la HIPAA non prevede una certificazione, e non affermiamo di possedere una certificazione o attestazione di sicurezza che non possediamo. La conformità alla HIPAA dipende da come un cliente configura e utilizza i Servizi oltre che da ciò che facciamo noi, e ogni soggetto coperto resta responsabile della propria conformità.
6. Canali di comunicazione e informazioni sanitarie
L’e-mail, gli SMS e la segreteria telefonica standard non sono intrinsecamente sicuri. I clienti del settore sanitario decidono che cosa inviano ai propri Pazienti tramite i Servizi. Raccomandiamo, e i Termini di messaggistica e la Politica email richiedono ai clienti, di:
- inviare solo le informazioni minime necessarie ed evitare dettagli clinici negli SMS e nelle e-mail non cifrate;
- utilizzare portali sicuri, e-mail cifrate o link che richiedono autenticazione per tutto ciò che va oltre promemoria e avvisi amministrativi;
- basarsi sulla richiesta informata di un Paziente di ricevere comunicazioni non cifrate solo dopo averlo avvisato dei rischi e aver documentato la richiesta;
- ottenere i consensi richiesti dal Telephone Consumer Protection Act e dalla legge statale applicabile, comprese le chiamate effettuate con voci artificiali o preregistrate, e mantenere le comunicazioni sanitarie prive di contenuti di marketing che modificherebbero l’applicazione di tali regole; e
- non utilizzare SMS, e-mail né assistenti automatizzati per le emergenze. In caso di emergenza, chiama il numero di emergenza locale (911 negli Stati Uniti e in Canada, 112 nell’Unione europea) o, negli Stati Uniti, chiama o invia un SMS al 988 (Suicide & Crisis Lifeline).
7. Intelligenza artificiale nei flussi di lavoro sanitari
Le capacità di intelligenza artificiale di Elysium, come assistenti automatizzati, agenti vocali e automazione dei flussi di lavoro, sono progettate per attività amministrative e operative come pianificazione, promemoria, instradamento, sintesi e coordinamento. Non sono dispositivi medici, non sono destinate a diagnosticare né a curare e non devono essere utilizzate come base per decisioni cliniche senza la revisione di una persona qualificata. I clienti sono responsabili del modo in cui le implementano, compresa l’informativa ai Pazienti sull’uso dell’IA quando la legge lo richiede (ad esempio, l’obbligo della California di inserire avvertenze nelle comunicazioni ai pazienti generate dall’IA generativa), e del rispetto delle regole di non discriminazione applicabili agli strumenti di supporto decisionale. Quando Elysium gestisce un assistente automatizzato, informiamo le persone che non si tratta di un essere umano.
8. Dati sanitari dei consumatori e leggi statali
Diversi stati degli Stati Uniti regolano i dati sanitari che restano al di fuori della HIPAA, e molti richiedono il consenso preventivo per trattare dati sanitari sensibili. La legge di Washington richiede inoltre un’informativa sulla privacy dei dati sanitari dei consumatori separata, il consenso alla raccolta e alla condivisione, un’autorizzazione separata per vendere, e limita il geofencing intorno alle strutture sanitarie.
- Elysium non raccoglie dati sanitari dei consumatori tramite il Sito web.
- Quando un cliente utilizza i Servizi per trattare dati sanitari dei consumatori, Elysium agisce come suo responsabile del trattamento. Agiamo solo secondo le istruzioni documentate del cliente, non vendiamo tali dati, non li utilizziamo per la nostra pubblicità o profilazione, non creiamo geofence intorno a strutture sanitarie e aiutiamo il cliente a dar seguito alle richieste dei consumatori e a rispettare i propri obblighi ai sensi di tali leggi.
- Se Elysium dovesse diventare un soggetto regolamentato che raccoglie dati sanitari dei consumatori per le proprie finalità, pubblicheremo un’Informativa sulla privacy dei dati sanitari dei consumatori separata, evidenziata con un link dalla nostra home page, prima di raccoglierli, e otterremo i consensi richiesti dalla legge.
9. Registri particolarmente sensibili
Riserviamo particolare cura ai registri di salute riproduttiva e sessuale, cure di affermazione di genere, salute mentale, disturbi da uso di sostanze e altri registri particolarmente sensibili, e alle leggi statali che li tutelano, comprese quelle che limitano la divulgazione in relazione a procedimenti legali. Elysium non accetta registri protetti dal 42 C.F.R. Parte 2, salvo che il cliente ed Elysium abbiano prima concordato per iscritto i termini richiesti.
10. Dati disidentificati
Non creiamo né utilizziamo dati disidentificati o aggregati derivati da PHI salvo che il BAA lo consenta, e qualsiasi disidentificazione seguirà lo standard della HIPAA (determinazione da parte di un esperto o Safe Harbor, 45 C.F.R. § 164.514). Non tentiamo di reidentificare i dati disidentificati e richiediamo a chiunque li riceva lo stesso impegno.
11. I tuoi diritti
- Pazienti. Ai sensi della HIPAA e della legge statale, puoi avere il diritto di accedere ai tuoi registri e riceverne una copia, richiedere modifiche, ricevere un rendiconto delle divulgazioni, richiedere restrizioni e comunicazioni riservate, e ricevere l’Informativa sulle pratiche di privacy del tuo fornitore. Esercita questi diritti presso il tuo fornitore di assistenza sanitaria. Se ci contatti, indirizzeremo la tua richiesta al cliente pertinente ove possibile identificarlo e aiuteremo il cliente a rispondere.
- Consumatori. A seconda del tuo stato, puoi avere diritti di accesso, cancellazione e revoca del consenso riguardo ai dati sanitari dei consumatori, di sapere chi li ha ricevuti e di presentare ricorso. Contatta l’organizzazione che li ha raccolti. Per le informazioni che Elysium controlla, utilizza la procedura della Sezione 12 dell’Informativa sulla privacy.
- Reclami. Se ritieni che un soggetto coperto o un associato commerciale abbia violato i tuoi diritti ai sensi della HIPAA, puoi presentare reclamo al Dipartimento della Salute e dei Servizi Umani degli Stati Uniti, Ufficio per i diritti civili (hhs.gov/ocr/complaints), e al procuratore generale del tuo stato. Non subirai ritorsioni per aver presentato un reclamo.
12. Incidenti di sicurezza
Manteniamo un processo di risposta agli incidenti che comprende rilevamento, contenimento, indagine, notifica e rimedio. Notifichiamo i clienti interessati come descritto nella Sezione 5 e collaboriamo con loro affinché possano adempiere ai propri doveri di notifica ai Pazienti, alle autorità e, quando richiesto, ai media e al Dipartimento della Salute e dei Servizi Umani degli Stati Uniti. Seguiamo l’evoluzione normativa, comprese le proposte di aggiornamento della Regola di sicurezza della HIPAA, e adeguiamo le nostre pratiche quando diventano vincolanti. Per segnalare un sospetto problema di sicurezza, scrivi a security@elysiumecosystem.com.
13. Dove vengono trattate le informazioni sanitarie
Il BAA e il Contratto di Servizi del cliente identificano i luoghi in cui le PHI saranno trattate e conservate e i subappaltatori che possono accedervi. Non trattiamo PHI al di fuori dei luoghi e dei subappaltatori comunicati al cliente in tale accordo.
14. Modifiche e lingua
Possiamo aggiornare la presente informativa man mano che i nostri Servizi e la legge cambiano. La versione corrente e la sua data compaiono all’inizio di questa pagina. Se una modifica incide in modo sostanziale sul modo in cui trattiamo le PHI per un cliente, lo comunicheremo al cliente come il BAA richiede. La presente informativa è redatta in inglese e, se una traduzione è in conflitto con essa, prevale la versione inglese, salvo che la legge richieda diversamente.
15. Contatti
Elysium Innovative Labs LLC, operante come Elysium Ecosystem 7901 4th St N, St Petersburg, FL 33702
- Domande sulle informazioni sanitarie e sulla privacy: privacy@elysiumecosystem.com
- Incidenti di sicurezza: security@elysiumecosystem.com
- Comunicazioni legali e accordi di associato commerciale: legal@elysiumecosystem.com