Protection de la vie privée

New Hope CORPS HIPAA Politique de confidentialité 

Date de l’examen : 29 avril 2024 

  1. Désignation des responsables de la protection de la vie privée et des contacts

Définition 

  • Information sur la santé protégée (ISP) : Toute information identifiable individuellement concernant la santé d’une personne ou celle du fournisseur de soins de santé d’une personne qui pourrait être utilisée pour identifier la personne. 

Conformément à l’article 45 CFR 164.530a)(1)i), New Hope CORPS a désigné le membre du personnel suivant comme agent de protection de la vie privée responsable de l’élaboration et de la mise en oeuvre des politiques et des procédures HIPAA. De plus, New Hope CORPS l’a désignée comme personne-ressource disponible pour recevoir les plaintes et fournir des renseignements sur notre Politique de protection des renseignements personnels conformément à l’alinéa 45 CFR 164.530a)(1)ii). 

Maritza Carvajal, MCAP, BHCMS, FM
Directeur de l’AQ/RH
Nouvelle Hope CORPS, Inc.
1020 N Krome Rue
Homestead, Fl 33030 

  1. Formation et documentation

New Hope CORPS veillera à ce que tous les membres de son personnel reçoivent une formation sur la règle de confidentialité de l’HIPAA, conformément à l’alinéa 45 CFR 164.530b). Les nouveaux membres recevront une formation dans un délai raisonnable pour rejoindre notre effectif. De plus, tout changement aux politiques ou aux procédures sera communiqué et la formation sera offerte en temps opportun. La documentation de cette formation est tenue conformément aux politiques organisationnelles et aux règlements fédéraux. 

III. Procédure de plainte 

Conformément au 45 CFR 164.530d)(1), New Hope CORPS a établi le processus suivant pour que les particuliers déposent des plaintes concernant nos pratiques en matière de protection de la vie privée ou notre conformité à ces pratiques. Toutes les plaintes et leurs décisions sont documentées conformément au 45 CFR 164.530d)(2). 

Procédure de traitement des plaintes relatives à la vie privée chez New Hope CORPS 

Objectif:
Établir une procédure normalisée pour le traitement des plaintes relatives aux pratiques de protection de la vie privée à New Hope CORPS, conformément aux 45 CFR 164.530d)(1) et 45 CFR 164.530d)(2). 

Portée:
Cette procédure s’applique à toutes les plaintes reçues concernant les pratiques de New Hope CORPS en matière de protection de la vie privée ou leur conformité à ces pratiques. 

Procédure: 

  1. Réception des plaintes : 
  • Les plaintes peuvent être déposées par des particuliers par courriel, courrier postal, téléphone ou en personne. 
  • Toutes les plaintes doivent être adressées à l’agent de protection des renseignements personnels désigné de New Hope CORPS. 
  1. Plaintes concernant l’exploitation forestière : 
  • Dès réception, l’agent de la protection de la vie privée enregistre chaque plainte dans le registre des plaintes relatives à la protection de la vie privée. Le registre comprend la date de réception, la nature de la plainte et les coordonnées du plaignant. 
  • L’agent de la protection des renseignements personnels attribue un identifiant unique à chaque plainte à des fins de suivi. 
  • L’agent de protection de la vie privée avise toutes les parties concernées, y compris les personnes touchées, les sources de financement et l’organisme de délivrance des permis. 
  1. Remerciements des plaintes : 
  • L’agent de la protection de la vie privée accuse réception de la plainte au plaignant dans les cinq jours ouvrables, en lui fournissant le numéro de plainte attribué et un aperçu du processus de plainte. 
  1. Enquête : 
  • L’agent de la protection de la vie privée enquête sur la plainte et recueille des renseignements et des documents pertinents. Il peut s’agir d’interviewer des membres du personnel, d’examiner les politiques de protection des renseignements personnels et d’autres mesures pertinentes. 
  • L’enquête devrait être approfondie et impartiale, dans les 30 jours suivant la réception de la plainte. 
  1. Résolution et réponse : 
  • Une fois l’enquête terminée, l’agent de la protection des renseignements personnels détermine la ligne de conduite appropriée et documente la décision. 
  • Le plaignant est informé de l’issue de l’enquête et de toute mesure prise ou à prendre. Cette communication doit avoir lieu au plus tard cinq jours ouvrables après la conclusion de l’enquête. 
  1. Documentation: 
  • Les dossiers détaillés de chaque plainte, le processus d’enquête et la résolution sont tenus conformément à l’alinéa 45 CFR 164.530d)(2). 
  • Tous les documents sont protégés et confidentiels, accessibles uniquement au personnel autorisé. 
  1. Examen et amélioration : 
  • L’agent de la protection de la vie privée examine périodiquement toutes les plaintes déposées et leurs décisions afin de cerner les tendances ou les problèmes récurrents qui peuvent nécessiter des changements dans les pratiques de protection de la vie privée ou une formation supplémentaire du personnel. 
  • Les recommandations d’amélioration sont soumises à l’équipe de gestion pour examen. 

Conservation des documents : 

  • Tous les dossiers relatifs aux plaintes relatives à la vie privée et à leurs résolutions sont conservés pendant au moins sept ans à compter de la date de leur création ou de la date de leur dernière entrée en vigueur, selon la date la plus tardive. 

Formation: 

  • Tous les membres du personnel reçoivent une formation sur cette procédure de traitement des plaintes dans le cadre de leur départ initial et reçoivent une formation annuelle de recyclage afin de s’assurer qu’ils comprennent leurs rôles et leurs responsabilités en matière de pratiques en matière de protection de la vie privée. 

Cette procédure garantit que New Hope CORPS reste conforme aux règlements de l’HIPAA, respecte la confidentialité et la sécurité de tous les renseignements personnels et traite rapidement et efficacement toutes les préoccupations. 

 

  1. Non-intimidation et non-rétorsion

New Hope CORPS s’abstient de tout acte d’intimidation ou de représailles à l’encontre de personnes exerçant leurs droits en vertu de l’article 45 CFR 164.530(g). 

  1. Non-Waiver des droits

New Hope CORPS n’oblige pas les particuliers à renoncer à leurs droits en vertu de l’HIPAA en tant que condition de traitement ou d’admissibilité aux avantages sociaux, conformément aux dispositions de 45 CFR 164.530(h). 

  1. Amendements au PHI

Conformément au 45 CFR 164.526a)(1), New Hope CORPS a créé les procédures suivantes pour modifier les renseignements médicaux protégés demandés ou convenus. 

Procédure: 

  1. Demande d’amendement: 
  • Les personnes qui désirent demander une modification à leur ISP doivent soumettre leur demande par écrit à l’agent de la protection des renseignements personnels. La demande doit indiquer clairement l’information à modifier et le fondement de la modification. 
  • Un formulaire standard pour demander des modifications sera fourni aux personnes sur demande et est également disponible sur le site Web de New Hope CORPS. 
  1. Réception et enregistrement des demandes : 
  • L’agent de la protection des renseignements personnels enregistre chaque demande sur réception, en enregistrant la date de réception, la nature de la demande et les coordonnées du demandeur. 
  • Le demandeur reçoit un accusé de réception dans les cinq jours ouvrables. 
  1. Examen de la demande : 
  • L’agent de la protection des renseignements personnels examine la demande afin de déterminer si la modification est justifiée en vertu des lignes directrices de l’AIAPH, qui comprennent généralement des raisons telles que l’inexactitude ou l’inexactitude des renseignements. 
  • L’agent de protection de la vie privée peut consulter les fournisseurs de soins de santé ou la personne qui a initialement enregistré les renseignements, si nécessaire, pour évaluer la validité de la demande. 
  1. Décision et notification: 
  • La décision de modifier ou de rejeter la demande doit être prise au plus tard 60 jours après la réception de la demande. Si un délai supplémentaire est nécessaire, le demandeur peut être informé du retard et des motifs de ce retard, et le délai de décision peut être prolongé d’un maximum de 30 jours supplémentaires. 
  • Si la modification est approuvée, New Hope CORPS apportera la modification appropriée à l’ISP et informera le demandeur que les modifications ont été apportées. 
  • Si la demande est rejetée, le demandeur sera informé par écrit de la décision et des motifs du refus, ainsi que de son droit de présenter un désaccord écrit et de faire annexer la demande et le refus, ainsi que toute déclaration de désaccord, à son PHI. 
  1. Mise en œuvre des amendements: 
  • Si une modification est apportée, New Hope CORPS fera des efforts raisonnables pour informer et fournir la modification dans un délai raisonnable aux personnes identifiées par la personne comme ayant besoin de l’information modifiée, ainsi qu’aux personnes, y compris les associés commerciaux, qui auraient pu se fier à l’information ou qui pourraient vraisemblablement s’y fier au détriment de la personne. 
  • Toutes les modifications seront documentées dans les dossiers de santé individuels, y compris la date de la modification et un lien ou une référence à l’information originale. 
  1. Documentation et tenue de registres : 
  • L’agent de la protection de la vie privée conservera la documentation de toutes les demandes, communications, décisions et mesures liées aux modifications de l’ISP pendant au moins sept ans à compter de la date de sa création ou de sa dernière entrée en vigueur, selon la date la plus tardive. 
  • Ces dossiers seront tenus de manière à préserver leur confidentialité et leur sécurité. 

Cette procédure garantit que New Hope CORPS demeure conforme aux règlements de l’HIPAA concernant la modification de l’ISP, en respectant le droit des personnes de corriger leurs renseignements sur la santé et en assurant l’exactitude et l’intégrité des dossiers tenus par New Hope CORPS. 

 

VII. Comptabilisation des divulgations 

New Hope CORPS tient des dossiers et rend compte des divulgations de renseignements médicaux protégés, comme l’exige 45 CFR 164.528. 

VIII. Protection de l’ISP 

New Hope CORPS suit les garanties administratives énoncées dans 45 CFR 164.308 afin d’assurer la confidentialité, l’intégrité et la disponibilité des renseignements médicaux électroniques protégés (IPSe). 

  1. Ententes avec des entreprises associées

Des assurances appropriées sont obtenues auprès des associés commerciaux et des sous-traitants qui gèrent ePHI pour le compte de New Hope CORPS, conformément aux exigences de 45 CFR 164.308b)(1) et b)(2), ainsi qu’aux articles pertinents de la Loi HITECH. 

  1. Politique en matière de sanctions

Conformément à 45 CFR 164.308a)(1)ii)C) et 164.530e)(1), New Hope CORPS a une politique de sanctions pour remédier au non-respect des politiques de l’HIPAA par les membres de l’effectif ou les associés commerciaux. 

Procédure de mise en œuvre des sanctions pour la non-conformité HIPAA à New Hope CORPS 

Objectif:
Énoncer une politique de sanctions claires et exécutoires à New Hope CORPS pour remédier à la non-conformité des membres de la main-d’oeuvre ou des associés commerciaux aux politiques de la HIPAA, conformément aux 45 CFR 164.308a)(1)ii)C) et 164.530e)(1). 

Portée:
Cette procédure s’applique à tous les membres de la population active, y compris les employés, les bénévoles, les stagiaires et les autres personnes dont la conduite, dans l’exécution du travail pour New Hope CORPS, est sous le contrôle direct de New Hope CORPS, qu’ils soient payés ou non par l’organisation. Elle s’applique également aux associés commerciaux, s’il est stipulé dans les accords d’associés commerciaux respectifs. 

Procédure: 

  1. Identification de la non-conformité : 
  • La non-conformité peut être décelée au moyen de vérifications régulières, d’examens de la conformité, de systèmes de déclaration des incidents ou lors des enquêtes sur les infractions signalées. 
  • Tous les cas de non-conformité identifiés doivent être signalés immédiatement à l’agent de protection de la vie privée désigné. 
  1. Évaluation initiale : 
  • L’agent de la protection des renseignements personnels effectue une évaluation préliminaire pour déterminer la gravité de la non-conformité. 
  • Si la non-conformité implique un associé commercial, l’agent de la protection des renseignements personnels examinera les modalités de l’entente d’associé commercial afin de déterminer la réponse appropriée. 
  1. Enquête : 
  • Une enquête officielle est ouverte si l’évaluation initiale révèle un risque de non-conformité grave. 
  • L’enquête rassemblera tous les faits pertinents, y compris l’interrogatoire des témoins, l’examen des documents pertinents et d’autres mesures nécessaires. 
  • L’enquête doit être impartiale et approfondie, en vue de s’achever dans un délai déterminé, généralement au plus tard 30 jours après l’ouverture de l’enquête. 
  1. Décision sur les sanctions: 
  • Based on the investigation findings, the Privacy Officer, in consultation with Human Resources and legal counsel if necessary, determines the appropriate sanction(s). 
  • Sanctions may range from written warnings to termination of employment or contract, depending on the severity of the violation. 
  • Factors considered in determining sanctions include the nature and extent of the harm resulting from the violation, the history of previous violations by the individual or entity, and whether the violation was intentional or unintentional. 
  1. Implementation of Sanctions: 
  • Sanctions are promptly implemented according to the decision. 
  • In cases involving business associates, actions may include modification of the contract terms, suspension of services, or termination of the agreement, as stipulated in the business associate agreement. 
  1. Notification and Documentation: 
  • The individual or entity subject to sanctions will be notified in writing of the decision and the reasons for the sanctions. 
  • All decisions and actions related to sanctions will be documented, including the rationale for the level of sanction applied. These documents will be retained for a minimum of six years from the date of the sanction implementation. 
  1. Appeal Process: 
  • The sanctioned party has the right to appeal the decision. The appeal must be submitted in writing to the Privacy Officer within 15 days of receiving the sanction notification. 
  • The appeal will be reviewed by a panel composed of the Privacy Officer, a representative from Human Resources, and another senior management member not involved in the initial decision. 
  • The decision of the appeal panel is final and will be communicated to the appellant within 30 days of the appeal submission. 
  1. Training and Awareness: 
  • All workforce members and relevant business associates are trained on this sanctions policy as part of their initial training and through annual refresher courses. 
  • This training emphasizes the importance of compliance with HIPAA regulations and the consequences of non-compliance. 

This procedure ensures that New Hope CORPS maintains a robust compliance environment that addresses and corrects HIPAA non-compliance effectively, thereby protecting the privacy and security of all protected health information handled by the organization. 

 

  1. Security Management

New Hope CORPS has appointed a Security Official responsible for the development and implementation of policies and procedures required by 45 CFR 164 Subpart C. The appointed security official is: 

James Doughterty, BA
Director of Operations
New Hope CORPS
1020 N Krome Avenue
homestead, Florida 33030
Tel 786-243-1003 Ext 217 

XII. Risk Analysis and Management 

Consistent with 45 CFR 164.308(a)(1)(ii)(A) and (B), New Hope CORPS conducts thorough risk analyses and implements security measures to mitigate identified risks as outlined in its plan. 

XIII. Facility and Technical Safeguards 

New Hope CORPS implements Physical and Technical Safeguards as per 45 CFR 164.310 and 164.312 to protect ePHI. 

XIV. Notice of Privacy Practices 

New Hope CORPS provides a Notice of Privacy Practices that meets the content requirements of 45 CFR 164.520(b) and is made available to individuals per 45 CFR 164.520(c). 

  1. Amendments to the Policy

New Hope CORPS reserves the right to amend this policy and will provide individuals with a revised notice. 

Contact Information for Privacy Concerns: 

Privacy Official: Maritza Carvajal
Tel 786-243-1003 Ext 223
email: mcarvajal@newhopecorp.org 

XVI. Individual Rights 

New Hope CORPS acknowledges and upholds individual rights under HIPAA, including but not limited to: 

  • The right to request restrictions on uses and disclosures of PHI (45 CFR 164.520(b)(1)(iv)(A)). 
  • The right to receive confidential communications (45 CFR 164.520(b)(1)(iv)(B)). 
  • The right to inspect and copy PHI (45 CFR 164.520(b)(1)(iv)(C)). 
  • The right to amend PHI (45 CFR 164.520(b)(1)(iv)(D)). 
  • The right to receive an accounting of disclosures (45 CFR 164.520(b)(1)(iv)(E)). 

XVII. Notice of Privacy Practices 

New Hope CORPS’s Notice of Privacy Practices: 

  • Is written in plain language (45 CFR 164.520(b)(1)). 
  • Includes all required elements as listed in the CFR and as pertains to New Hope CORPS. 
  • Is available upon request and prominently posted and available at service delivery sites (45 CFR 164.520(c)(2)(iii)(A) and (B)). 

XVIII. Changes to Privacy Practices 

New Hope CORPS reserves the right to change its privacy practices as stated in the notice (45 CFR 164.520(b)(1)(v)©). 

XIX. Filing Complaints 

Individuals may file complaints directly with New Hope CORPS or with the Secretary of the U.S. Department of Health and Human Services if they believe their privacy rights have been violated. New Hope CORPS will not retaliate against anyone for filing a complaint (45 CFR 164.520(b)(1)(vi)). 

  1. Contact Information for Filing Complaints

For further information or to file a complaint, please contact:
Privacy Official: Maritza Carvajal
1020 N Krome Avenue
Homestead, FL 33030
Tel 786-243-1003 Ext 223
email: mcarvajal@newhopecorp.org 

 

XXI. Effective Date and Notice 

New Hope CORPS will alert individuals to any policy changes and provide them with the updated policy as required (45 CFR 164.520(b)(1)(viii)). 

XXII. Documentation and Record Retention 

New Hope CORPS will maintain all records related to its HIPAA compliance efforts, including training documentation, complaint records, and policies and procedures updates. All documentation will be retained for the time period required by law, which is typically six years from the date of its creation or the date when it last was in effect, whichever is later (45 CFR 164.530(j)). 

XXIII. Data Breach Procedures 

In accordance with 45 CFR 164.410 and the Business Associate Agreement Section 3.b.(ii), New Hope CORPS has implemented the following policies and procedures to report any unauthorized use or disclosure of PHI. In case of a breach, New Hope CORPS will notify affected individuals, the Secretary of Health and Human Services, licensing body, funding sources and potentially, the media, in a manner consistent with the law and without unreasonable delay. 

 

These Data Breach Policies and Procedures are established to comply with the Health Insurance Portability and Accountability Act (HIPAA) regulations, particularly 45 CFR 164.410, the Business Associate Agreement with SFBHN, and Standard Contract ME225-XX-37. They outline the steps New Hope will take to identify, report, and mitigate potential or actual breaches of protected health information (PHI). Definitions 

  • Breach: The unauthorized acquisition, access, use, or disclosure of PHI. 
  • Potential Breach: An event that poses a risk of unauthorized access to PHI. 

Identifying a Breach New Hope shall implement these procedures to detect and investigate potential or actual breaches of PHI. This may include: 

  • Regular security risk assessments 
  • Monitoring system activity logs 
  • Employee training to identify and report suspicious activity. 
  • Receiving reports from individuals suspecting a breach 

Reporting a Breach In the event of a suspected or confirmed breach, New Hope will take the following actions: 

  1. Internal Notification: 
  • Immediately notify internal personnel, including the Security Officer, Privacy Officer, and relevant managers. 
  • Initiate an investigation to determine the nature and scope of the breach. 
  1. Reporting to SFBHN: 
  • Notify the SFBHN Security Officer, Privacy Officer, and Contract Manager within four (4) business days of determining a potential or actual breach. 
  • The notification will include details of the breach, including the date, affected individuals (if known), and the steps New Hope is taking to mitigate the breach. 
  1. Notification to Department of Health and Human Services (HHS): 
  • New Hope will follow the Department of Health and Human Services (HHS) guidelines to determine if notification to HHS is required. 
  • If HHS notification is required, New Hope will notify the SFBHN Privacy Officer and Contract Manager within twenty-four (24) hours of receiving notification from HHS. 
  1. Notification to Affected Individuals: 
  • If the breach affects a significant number of individuals (as defined by HHS regulations), New Hope will provide written notification to the affected individuals within thirty (30) days of determining the breach. 
  • The notification will explain the nature of the breach, the affected information, steps individuals can take to protect themselves, and contact information for New Hope. 

Mitigation Procedures New Hope will take steps to mitigate any potential harm caused by a breach. This may include: 

  • Resetting passwords or access codes 
  • Offering credit monitoring or identity theft protection services to affected individuals. 
  • Implementing additional security measures to prevent future breaches. 

Subcontractor Requirements New Hope will require all subcontractors to comply with these Data Breach Policies and Procedures. This will be achieved through contractual agreements that require subcontractors to: 

  • Implement procedures to identify and report breaches. 
  • Notify New Hope of any breaches involving New Hope data. 
  • Cooperate with New Hope’s breach response efforts. 

Training New Hope will provide regular training to all employees on HIPAA regulations and these Data Breach Policies and Procedures. The training will emphasize the importance of protecting PHI and how to identify and report potential breaches. Review and Updates New Hope will periodically review and update these Data Breach Policies and Procedures to ensure they remain compliant with HIPAA regulations and best practices. Recordkeeping New Hope will maintain records of all breaches, including the nature of the breach, the affected individuals, the actions taken to mitigate the breach, and any communications with SFBHN or HHS. 

By implementing these Data Breach Policies and Procedures, New Hope is committed to protecting the privacy and security of PHI. We will take all necessary steps to identify, report, and mitigate any potential or actual breaches of PHI. 

XXIV. Mitigation of Harm 

In the event of a use or disclosure of PHI that is in violation of the policy, New Hope CORPS will mitigate, to the extent practicable, any harmful effect that is known. This includes taking immediate corrective actions to prevent further unauthorized use or disclosure and addressing any harmful consequences that may have occurred as a result of the breach (Business Associate Agreement, Amendment. 3. Section 3.d.). 

 

XXV. Privacy Policy Notice Distribution 

New Hope CORPS shall provide the Notice of Privacy Practices to all individuals at the first service delivery and upon request. The notice will also be posted on the New Hope CORPS website to ensure accessibility (45 CFR 164.520(c)(2)(iii)(A) and (B)). 

XXVI. Updates to Privacy Policy 

New Hope CORPS acknowledges its duty to maintain up-to-date privacy policies. If New Hope CORPS decides to revise its privacy practices, the changes will be effective for all PHI that it maintains. Individuals will be informed of any significant changes to the policies through a revised notice that will be made available upon request and on the New Hope CORPS website (45 CFR 164.520(b)(1)(v)(C)). 

XXVII. Policy Availability and Acknowledgment 

A copy of this policy and any subsequent revisions shall be available to all members of the workforce, individuals receiving services, and other stakeholders as applicable. Acknowledgment of receipt of this policy will be documented for each individual served upon the first service delivery or enrollment. 

XXVIII. Oversight and Enforcement 

New Hope CORPS’s Privacy Officer is responsible for ongoing oversight and enforcement of the HIPAA Privacy Policy. This includes periodic risk assessments, monitoring compliance with the privacy practices, and ensuring that any privacy issues are resolved in accordance with the established procedures. 

XXIX. Relations with Business Associates 

New Hope CORPS ensures that all business associates who handle PHI on behalf of the organization agree to the same restrictions and conditions that apply to the organization regarding such information, as stipulated in 45 CFR 164.504(e) and the HITECH Act. 

XXX. Governing Law 

This HIPAA Privacy Policy shall be governed by and construed in accordance with federal HIPAA standards, state privacy laws, and any other applicable regulations. Should any conflict arise between state and federal laws, the law that provides the greater protection for PHI will be followed. 

New Hope CORPS is committed to upholding the privacy and security of PHI and to adhering to the requirements set forth by HIPAA and the HITECH Act. This policy will be reviewed annually or upon the enactment of significant regulatory changes, and training will be provided to all members of the workforce to ensure continued compliance.