Nutzungsbedingungen
Zuletzt geändert: 16. Februar 2026
Dies ist eine unverbindliche deutsche Übersetzung der englischen Originalfassung (https://www.incode.com/terms-of-use). Im Falle von Abweichungen ist die englische Fassung maßgeblich.
Willkommen bei Incode. Incode bietet biometrische Identitätsverifizierungs- und Identifikationsdienste an, mit denen Sie Ihre Identität gegenüber Dritten Ihrer Wahl sicher verifizieren können. Bitte lesen Sie weiter, um die Regeln und Einschränkungen kennenzulernen, die Ihre Nutzung unserer Website(s), Produkte, Dienste und Anwendungen (die „Dienste") regeln. Wenn Sie Fragen, Kommentare oder Bedenken zu diesen Bedingungen oder den Diensten haben, kontaktieren Sie uns bitte unter:
E-Mail: legalcompliance@incode.com
Diese Nutzungsbedingungen (die „Bedingungen“) sind ein verbindlicher Vertrag zwischen Ihnen und INCODE TECHNOLOGIES, INC. („Incode”, „wir" und „uns"). Ihre Nutzung der Dienste in jeglicher Form bedeutet, dass Sie allen diesen Bedingungen zustimmen, und diese Bedingungen bleiben in Kraft, solange Sie die Dienste nutzen. Diese Bedingungen umfassen die Bestimmungen in diesem Dokument sowie diejenigen in der Datenschutzerklärung (Privacy Policy). Ihre Nutzung oder Teilnahme an bestimmten Diensten kann zudem zusätzlichen Richtlinien, Regeln und/oder Bedingungen („Zusätzliche Bedingungen") unterliegen, die durch Verweis hierin einbezogen werden, und Sie verstehen und stimmen zu, dass Sie durch die Nutzung oder Teilnahme an solchen Diensten auch diese Zusätzlichen Bedingungen einhalten.
Bitte lesen Sie diese Bedingungen sorgfältig. Sie enthalten wichtige Informationen über die Ihnen bereitgestellten Dienste sowie über Gebühren, Steuern und Entgelte, die wir Ihnen in Rechnung stellen. Diese Bedingungen enthalten Informationen über künftige Änderungen dieser Bedingungen, automatische Verlängerungen, Haftungsbeschränkungen, einen Verzicht auf Sammelklagen und die Beilegung von Streitigkeiten durch ein Schiedsverfahren anstelle eines Gerichtsverfahrens. BITTE BEACHTEN SIE, DASS IHRE NUTZUNG DER DIENSTE UND IHR ZUGANG DAZU DEN FOLGENDEN BEDINGUNGEN UNTERLIEGEN; WENN SIE NICHT ALLEN FOLGENDEN BEDINGUNGEN ZUSTIMMEN, DÜRFEN SIE DIE DIENSTE IN KEINER WEISE NUTZEN ODER DARAUF ZUGREIFEN.
HINWEIS ZUM SCHIEDSVERFAHREN UND VERZICHT AUF SAMMELKLAGEN: MIT AUSNAHME BESTIMMTER ARTEN VON STREITIGKEITEN, DIE IM UNTEN STEHENDEN ABSCHNITT ZUR SCHIEDSVEREINBARUNG BESCHRIEBEN SIND, STIMMEN SIE ZU, DASS STREITIGKEITEN ZWISCHEN IHNEN UND UNS DURCH EIN VERBINDLICHES, INDIVIDUELLES SCHIEDSVERFAHREN BEIGELEGT WERDEN, UND SIE VERZICHTEN AUF IHR RECHT, AN EINER SAMMELKLAGE ODER EINEM SAMMEL-SCHIEDSVERFAHREN TEILZUNEHMEN.
Werden sich diese Bedingungen jemals ändern?
Wir sind ständig bemüht, unsere Dienste zu verbessern, daher müssen sich diese Bedingungen möglicherweise zusammen mit unseren Diensten ändern. Wir behalten uns das Recht vor, die Bedingungen jederzeit zu ändern; wenn wir dies tun, werden wir jedoch einen Hinweis auf unserer Website unter incode.com veröffentlichen, Ihnen eine E-Mail senden und/oder Sie auf andere Weise benachrichtigen.
Wenn Sie mit den neuen Bedingungen nicht einverstanden sind, steht es Ihnen frei, sie abzulehnen; das bedeutet leider, dass Sie die Dienste nicht mehr nutzen können. Wenn Sie die Dienste in irgendeiner Weise nutzen, nachdem eine Änderung der Bedingungen wirksam geworden ist, bedeutet dies, dass Sie allen Änderungen zustimmen.
Mit Ausnahme von Änderungen durch uns, wie hier beschrieben, ist keine andere Ergänzung oder Änderung dieser Bedingungen wirksam, es sei denn, sie erfolgt schriftlich und wird sowohl von Ihnen als auch von uns unterzeichnet.
Wie steht es um meine Privatsphäre?
Incode nimmt die Privatsphäre seiner Nutzer sehr ernst. Die aktuelle Datenschutzerklärung von Incode finden Sie hier: Privacy Policy (https://incode.com/privacy-policy/).
Children’s Online Privacy Protection Act
Der Children’s Online Privacy Protection Act („COPPA") verlangt, dass Anbieter von Online-Diensten die Zustimmung der Eltern einholen, bevor sie wissentlich personenbezogene Daten online von Kindern unter 13 Jahren erheben. Wir erheben oder erfragen wissentlich keine personenbezogenen Daten von Kindern unter 15 Jahren; wenn Sie ein Kind unter 15 Jahren sind, versuchen Sie bitte nicht, sich für die Dienste zu registrieren oder diese anderweitig zu nutzen, und senden Sie uns keine personenbezogenen Daten. Wenn wir erfahren, dass wir personenbezogene Daten von einem Kind unter 15 Jahren erhoben haben, werden wir diese Daten so schnell wie möglich löschen. Wenn Sie glauben, dass ein Kind unter 15 Jahren uns möglicherweise personenbezogene Daten übermittelt hat, kontaktieren Sie uns bitte unter legalcompliance@incode.com.
Was sind die Grundlagen der Nutzung von Incode?
Möglicherweise müssen Sie sich für ein Konto registrieren, ein Passwort und einen Benutzernamen („Incode-Benutzer-ID") auswählen und uns bestimmte Informationen oder Daten, wie z. B. Ihre Kontaktdaten, zur Verfügung stellen. Sie versprechen, uns genaue, vollständige und aktuelle Registrierungsinformationen über sich selbst zur Verfügung zu stellen. Sie dürfen als Incode-Benutzer-ID keinen Namen wählen, zu dessen Nutzung Sie nicht berechtigt sind, oder den Namen einer anderen Person mit der Absicht, sich als diese Person auszugeben. Sie dürfen Ihr Konto ohne unsere vorherige schriftliche Genehmigung nicht an eine andere Person übertragen.
Darüber hinaus können Sie möglicherweise auf bestimmte Teile oder Funktionen der Dienste zugreifen, indem Sie Ihre Kontoanmeldedaten von anderen Diensten verwenden (jeweils ein „Drittanbieter-Konto"), z. B. von Diensten, die eine Beziehung zu Ihnen haben und unsere Dienste zur Identitätsverifizierung nutzen. Durch die Nutzung der Dienste über ein Drittanbieter-Konto gestatten Sie uns, auf bestimmte Informationen aus diesem Konto zur Verwendung durch die Dienste zuzugreifen. Sie haben letztlich die Kontrolle darüber, wie viele Informationen für uns zugänglich sind, und können diese Kontrolle ausüben, indem Sie Ihre Datenschutzeinstellungen in Ihrem Drittanbieter-Konto anpassen.
Sie sichern zu und gewährleisten, dass Sie eine Person im gesetzlichen Alter zum Abschluss eines verbindlichen Vertrags sind (oder, falls nicht, dass Sie die Erlaubnis Ihrer Eltern oder Ihres Erziehungsberechtigten zur Nutzung der Dienste erhalten haben und Ihre Eltern oder Ihr Erziehungsberechtigter diesen Bedingungen in Ihrem Namen zugestimmt haben).
Sie werden die Dienste nur für Ihre eigene interne, persönliche, nicht-kommerzielle Nutzung verwenden und nicht im Namen oder zugunsten Dritter, und nur in einer Weise, die allen für Sie geltenden Gesetzen entspricht. Wenn Ihre Nutzung der Dienste durch geltende Gesetze verboten ist, sind Sie nicht berechtigt, die Dienste zu nutzen. Wir können und werden nicht dafür verantwortlich sein, wenn Sie die Dienste in einer Weise nutzen, die gegen das Gesetz verstößt.
Sie werden Ihre Incode-Benutzer-ID, Ihr Konto oder Ihr Passwort nicht mit anderen teilen, und Sie müssen die Sicherheit Ihrer Incode-Benutzer-ID, Ihres Kontos, Ihres Passworts und aller anderen Zugangswerkzeuge oder Anmeldedaten schützen. Sie sind für alle Aktivitäten verantwortlich, die mit Ihrer Incode-Benutzer-ID und Ihrem Konto verbunden sind.
Was ist mit Nachrichten (Messaging)?
Im Rahmen der Dienste können Sie Mitteilungen über die Dienste erhalten, einschließlich Nachrichten, die Incode Ihnen sendet (z. B. per E-Mail oder SMS). Bei der Anmeldung zu den Diensten erhalten Sie eine Willkommensnachricht und Anweisungen, wie Sie den Empfang von Nachrichten beenden können. Indem Sie sich für die Dienste anmelden und uns Ihre Mobilfunknummer mitteilen, bestätigen Sie, dass Sie möchten, dass Incode Ihnen Informationen sendet, die unserer Ansicht nach für Sie von Interesse sein könnten, was die Nutzung automatisierter Wähltechnologie durch Incode einschließen kann, um Ihnen an die von Ihnen angegebene Mobilfunknummer Textnachrichten zu senden, und Sie stimmen dem Erhalt von Mitteilungen von Incode zu und sichern zu und gewährleisten, dass jede Person, die Sie für die Dienste registrieren oder für die Sie eine Mobilfunknummer angeben, dem Erhalt von Mitteilungen von Incode zugestimmt hat. Sie erklären sich damit einverstanden, Incode von sämtlichen Ansprüchen, Verbindlichkeiten, Schäden (tatsächlichen und Folgeschäden), Verlusten und Aufwendungen (einschließlich Anwaltskosten) freizustellen und schadlos zu halten, die sich aus Ihrem Verstoß gegen das Vorstehende ergeben oder in irgendeiner Weise damit zusammenhängen. Beachten Sie, dass bei der Entscheidung, Textnachrichten über die Dienste zu erhalten, Daten- und Nachrichtengebühren anfallen können. Sämtliche derartigen Gebühren, Entgelte oder Kosten liegen in Ihrer alleinigen Verantwortung. Sie sollten sich an Ihren Mobilfunkanbieter wenden, um zu erfahren, welche Tarife, Gebühren, Entgelte oder Kosten für Ihre Nutzung der Dienste anfallen können.
Gibt es Einschränkungen bei der Nutzung der Dienste?
Sie sichern zu, gewährleisten und stimmen zu, dass Sie nichts, einschließlich jeglicher Inhalte (wie dieser Begriff unten definiert ist), zu den Diensten beitragen oder bereitstellen oder die Dienste anderweitig in einer Weise nutzen oder mit ihnen interagieren, die:
1. die geistigen Eigentumsrechte oder sonstigen Rechte anderer (einschließlich Incode) verletzt;
2. gegen Gesetze oder Vorschriften verstößt, einschließlich, aber nicht beschränkt auf geltende Exportkontrollgesetze, Datenschutzgesetze oder jeden anderen Zweck, der von Incode vernünftigerweise nicht beabsichtigt ist;
3. gefährlich, schädlich, betrügerisch, irreführend, bedrohend, belästigend, verleumderisch, obszön oder anderweitig anstößig ist;
4. die Sicherheit Ihrer Incode-Benutzer-ID, Ihres Kontos oder des Kontos einer anderen Person gefährdet (z. B. indem Sie einer anderen Person erlauben, sich als Sie bei den Diensten anzumelden);
5. auf irgendeine Weise versucht, das Passwort, das Konto oder andere Sicherheitsinformationen eines anderen Nutzers zu erlangen;
6. die Sicherheit eines Computernetzwerks verletzt oder Passwörter oder Sicherheitsverschlüsselungscodes knackt;
7. Maillist, Listserv, jede Form von Auto-Responder oder „Spam" auf den Diensten ausführt, oder Prozesse, die laufen oder aktiviert werden, während Sie nicht bei den Diensten angemeldet sind, oder die anderweitig das ordnungsgemäße Funktionieren der Dienste beeinträchtigen (einschließlich einer unangemessenen Belastung der Infrastruktur der Dienste);
8. Seiten, Daten oder Teile der Dienste oder Inhalte „crawlt“, „scrapt” oder „spidert" (durch manuelle oder automatisierte Mittel);
9. wesentliche Teile der Inhalte kopiert oder speichert; oder
10. die Dienste dekompiliert, zurückentwickelt (Reverse Engineering) oder anderweitig versucht, den Quellcode oder die zugrunde liegenden Ideen oder Informationen der Dienste zu erlangen.
Ein Verstoß gegen eine der vorstehenden Bestimmungen ist ein Grund für die Beendigung Ihres Rechts zur Nutzung der Dienste oder zum Zugriff darauf.
Welche Rechte habe ich an den Diensten?
Die auf oder über die Dienste angezeigten, dargebotenen oder verfügbaren Materialien, einschließlich, aber nicht beschränkt auf Texte, Grafiken, Daten, Artikel, Fotos, Bilder, Illustrationen und so weiter (das Vorstehende insgesamt die „Inhalte"), sind durch Urheberrecht und/oder andere Gesetze zum Schutz geistigen Eigentums geschützt. Sie versprechen, alle Urheberrechtshinweise, Markenregeln, Informationen und Einschränkungen einzuhalten, die in Inhalten enthalten sind, auf die Sie über die Dienste zugreifen, und Sie werden Inhalte, die nicht Ihnen gehören, für keinen Zweck nutzen, kopieren, reproduzieren, ändern, übersetzen, veröffentlichen, senden, übertragen, verbreiten, aufführen, hochladen, anzeigen, lizenzieren, verkaufen, kommerzialisieren oder anderweitig verwerten, (i) ohne die vorherige Zustimmung des Eigentümers dieser Inhalte oder (ii) in einer Weise, die die Rechte einer anderen Person (einschließlich Incode) verletzt.
Vorbehaltlich dieser Bedingungen gewähren wir jedem Nutzer der Dienste eine weltweite, nicht-exklusive, nicht unterlizenzierbare und nicht übertragbare Lizenz zur Nutzung (d. h. zum Herunterladen und lokalen Anzeigen) von Inhalten ausschließlich zum Zweck der Nutzung der Dienste. Die Nutzung, Vervielfältigung, Änderung, Verbreitung oder Speicherung von Inhalten für einen anderen Zweck als die Nutzung der Dienste ist ohne unsere vorherige schriftliche Genehmigung ausdrücklich untersagt. Sie verstehen, dass Incode Eigentümer der Dienste ist. Sie werden die Dienste nicht ändern, veröffentlichen, übertragen, an deren Übertragung oder Verkauf teilnehmen, reproduzieren (außer wie in diesem Abschnitt ausdrücklich vorgesehen), darauf basierende abgeleitete Werke erstellen oder sie anderweitig verwerten. Die Dienste können es Ihnen ermöglichen, bestimmte Inhalte zu kopieren oder herunterzuladen; bitte denken Sie jedoch daran, dass auch dort, wo diese Funktionen existieren, alle Einschränkungen dieses Abschnitts weiterhin gelten.
Was ist mit Inhalten, die ich in die Dienste hochlade?
Nutzerbeiträge (User Submissions)
Alles, was Sie über die Dienste posten, hochladen, teilen, speichern oder anderweitig bereitstellen, ist Ihr „Nutzerbeitrag". Sie sind allein verantwortlich für alle Nutzerbeiträge, die Sie zu den Diensten beitragen. Sie sichern zu, dass alle von Ihnen übermittelten Nutzerbeiträge korrekt, vollständig, aktuell und in Übereinstimmung mit allen geltenden Gesetzen, Regeln und Vorschriften sind.
Lizenzen
Um Ihre Nutzerbeiträge in den Diensten anzuzeigen und sie in Ihrem Namen mit Dritten zu teilen, gewähren Sie uns bestimmte Rechte an diesen Nutzerbeiträgen (weitere Informationen siehe unten). Bitte beachten Sie, dass alle folgenden Lizenzen unserer Datenschutzerklärung unterliegen, soweit sie sich auf Nutzerbeiträge beziehen, die zugleich Ihre personenbezogenen Daten sind.
Für alle Nutzerbeiträge gewähren Sie Incode hiermit eine Lizenz, diese Nutzerbeiträge zu übersetzen, zu ändern (zu technischen Zwecken, z. B. um sicherzustellen, dass Ihre Inhalte sowohl auf einem Mobilgerät als auch auf einem Computer angezeigt werden können) und zu reproduzieren und anderweitig in Bezug auf sie zu handeln, jeweils um uns den Betrieb der Dienste zu ermöglichen, wie unten näher beschrieben. Dies ist lediglich eine Lizenz – Ihr Eigentum an Nutzerbeiträgen bleibt unberührt.
Wenn Sie einen Nutzerbeitrag in Ihrem eigenen persönlichen Incode-Konto speichern, und zwar in einer Weise, die für keinen anderen Nutzer außer Ihnen sichtbar ist (ein „Persönlicher Nutzerbeitrag"), gewähren Sie Incode die obige Lizenz sowie eine Lizenz, Ihren Persönlichen Nutzerbeitrag anzuzeigen, darzubieten und zu verbreiten, und zwar ausschließlich zu dem Zweck, diesen Persönlichen Nutzerbeitrag für Sie zugänglich zu machen und die dafür erforderlichen Dienste bereitzustellen.
Wenn Sie uns bitten, einen Nutzerbeitrag an bestimmte, von Ihnen benannte Dritte weiterzugeben (ein „Geteilter Nutzerbeitrag"), gewähren Sie Incode die obigen Lizenzen sowie eine Lizenz, Ihren Geteilten Nutzerbeitrag anzuzeigen, darzubieten und zu verbreiten, und zwar ausschließlich zu dem Zweck, diesen Geteilten Nutzerbeitrag für die benannten Dritten zugänglich zu machen und die dafür erforderlichen Dienste bereitzustellen. Außerdem gewähren Sie diesen benannten Dritten eine Lizenz, auf diesen Geteilten Nutzerbeitrag zuzugreifen und alle Rechte daran zu nutzen und auszuüben, soweit dies durch die Funktionalität der Dienste gestattet ist.
Sie stimmen zu, dass die von Ihnen gewährten Lizenzen gebührenfrei, unbefristet, unterlizenzierbar, unwiderruflich und weltweit gültig sind, mit der Maßgabe, dass wir, wenn Sie Ihr Incode-Konto löschen, die Anzeige Ihrer Nutzerbeiträge für andere Nutzer (falls zutreffend) einstellen; Sie verstehen und stimmen jedoch zu, dass es möglicherweise nicht möglich ist, diese Inhalte vollständig aus den Aufzeichnungen von Incode zu löschen, und dass Ihre Nutzerbeiträge anderswo einsehbar bleiben können, soweit sie von benannten Dritten kopiert oder gespeichert wurden.
Schließlich verstehen Sie und stimmen zu, dass Incode bei der Durchführung der erforderlichen technischen Schritte zur Bereitstellung der Dienste für unsere Nutzer (einschließlich Ihnen) möglicherweise Änderungen an Ihren Nutzerbeiträgen vornehmen muss, um diese Nutzerbeiträge an die technischen Anforderungen von Verbindungsnetzwerken, Geräten, Diensten oder Medien anzupassen, und die vorstehenden Lizenzen umfassen die Rechte dazu.
Wer ist verantwortlich für das, was ich in den Diensten sehe und tue?
Sie sind verantwortlich für alle Inhalte, die Sie in irgendeiner Weise zu den Diensten beitragen, und Sie sichern zu und gewährleisten, dass Sie alle dafür erforderlichen Rechte besitzen, und zwar in der Weise, in der Sie sie beitragen.
Die Dienste können Links oder Verbindungen zu Websites oder Diensten Dritter enthalten, die nicht im Eigentum oder unter der Kontrolle von Incode stehen. Wenn Sie auf Websites Dritter zugreifen oder Dienste Dritter nutzen, akzeptieren Sie, dass damit Risiken verbunden sind und dass Incode für diese Risiken nicht verantwortlich ist.
Incode hat keine Kontrolle über und übernimmt keine Verantwortung für die Inhalte, die Richtigkeit, die Datenschutzrichtlinien oder die Praktiken von oder die Meinungen, die auf Websites Dritter oder von Dritten geäußert werden, mit denen Sie über die Dienste interagieren. Darüber hinaus wird und kann Incode die Inhalte von Websites oder Diensten Dritter nicht überwachen, überprüfen, zensieren oder bearbeiten. Wir empfehlen Ihnen, sich bewusst zu sein, wenn Sie die Dienste verlassen, und die Geschäftsbedingungen und Datenschutzerklärungen jeder Website und jedes Dienstes Dritter zu lesen, die Sie besuchen oder nutzen. Durch die Nutzung der Dienste entbinden Sie uns von jeglicher Haftung, die sich aus Ihrer Nutzung von Websites oder Diensten Dritter ergibt, und halten uns schadlos.
Ihre Interaktionen mit Organisationen und/oder Einzelpersonen, die Sie auf oder über die Dienste finden, einschließlich Zahlung und Lieferung von Waren oder Dienstleistungen sowie alle anderen Bedingungen, Konditionen, Garantien oder Zusicherungen im Zusammenhang mit solchen Geschäften, bestehen ausschließlich zwischen Ihnen und diesen Organisationen und/oder Einzelpersonen. Sie sollten alle Nachforschungen anstellen, die Sie für notwendig oder angemessen halten, bevor Sie eine Online- oder Offline-Transaktion mit einem dieser Dritten durchführen. Sie stimmen zu, dass Incode nicht verantwortlich oder haftbar für Verluste oder Schäden jeglicher Art ist, die infolge solcher Geschäfte entstehen.
Wenn es eine Streitigkeit zwischen Teilnehmern auf dieser Website oder den Diensten oder zwischen Nutzern und Dritten gibt, stimmen Sie zu, dass Incode nicht verpflichtet ist, sich einzuschalten. Für den Fall, dass Sie eine Streitigkeit mit einem oder mehreren anderen Nutzern haben, entbinden Sie Incode, seine Direktoren, leitenden Angestellten, Mitarbeiter, Vertreter und Rechtsnachfolger von Ansprüchen, Forderungen und Schäden jeder Art und Natur, bekannt oder unbekannt, vermutet oder unvermutet, offengelegt oder nicht offengelegt, die sich aus solchen Streitigkeiten und/oder unseren Diensten ergeben oder in irgendeiner Weise damit zusammenhängen. Sie verzichten hiermit auf Section 1542 des kalifornischen Zivilgesetzbuchs (California Civil Code) oder jedes ähnliche Gesetz einer anderen Rechtsordnung, das im Wesentlichen besagt: „Eine allgemeine Freistellung erstreckt sich nicht auf Ansprüche, von denen der Gläubiger oder die freistellende Partei zum Zeitpunkt der Abgabe der Freistellung nicht weiß oder deren Bestehen zu ihren Gunsten sie nicht vermutet und die, wären sie ihr bekannt gewesen, ihre Einigung mit dem Schuldner oder der freigestellten Partei wesentlich beeinflusst hätten."
Wird Incode die Dienste jemals ändern?
Wir versuchen ständig, unsere Dienste zu verbessern, daher können sie sich im Laufe der Zeit ändern. Wir können Teile der Dienste aussetzen oder einstellen, neue Funktionen einführen, Beschränkungen für bestimmte Funktionen auferlegen oder den Zugang zu Teilen oder allen Diensten einschränken. Wir werden versuchen, Sie zu benachrichtigen, wenn wir eine wesentliche Änderung an den Diensten vornehmen, die Sie nachteilig betreffen würde, aber das ist nicht immer praktikabel. Wir behalten uns das Recht vor, jegliche Inhalte jederzeit, aus beliebigem Grund (einschließlich, aber nicht beschränkt auf den Fall, dass jemand behauptet, Sie hätten diese Inhalte unter Verstoß gegen diese Bedingungen beigetragen), nach unserem alleinigen Ermessen und ohne Vorankündigung aus den Diensten zu entfernen.
Was ist, wenn ich die Dienste nicht mehr nutzen möchte?
Es steht Ihnen frei, dies jederzeit zu tun, indem Sie uns unter legalcompliance@incode.com kontaktieren; bitte beachten Sie unsere Datenschutzerklärung sowie die obigen Lizenzen, um zu verstehen, wie wir Informationen behandeln, die Sie uns zur Verfügung gestellt haben, nachdem Sie die Nutzung unserer Dienste eingestellt haben.
Incode steht es ebenfalls frei, Ihre Nutzung der Dienste oder Ihr Konto aus beliebigem Grund nach eigenem Ermessen zu beenden (oder den Zugang auszusetzen), einschließlich bei Ihrem Verstoß gegen diese Bedingungen. Incode hat das alleinige Recht zu entscheiden, ob Sie gegen eine der in diesen Bedingungen festgelegten Einschränkungen verstoßen.
Die Kündigung des Kontos kann zur Vernichtung aller mit Ihrem Konto verbundenen Inhalte führen; bedenken Sie dies, bevor Sie sich entscheiden, Ihr Konto zu kündigen.
Wenn Sie Ihr Konto versehentlich gelöscht haben, kontaktieren Sie uns umgehend unter legalcompliance@incode.com – wir werden versuchen zu helfen, können aber leider nicht versprechen, dass wir etwas wiederherstellen können.
Bestimmungen, die ihrer Natur nach die Beendigung dieser Bedingungen überdauern sollten, überdauern die Beendigung. Beispielsweise überdauern alle folgenden Bestimmungen die Beendigung: jede Verpflichtung Ihrerseits, uns zu bezahlen oder uns freizustellen, jegliche Beschränkungen unserer Haftung, alle Bestimmungen über Eigentum oder geistige Eigentumsrechte sowie Bestimmungen über Streitigkeiten zwischen uns, einschließlich, aber nicht beschränkt auf die Schiedsvereinbarung.
Was ist mit mobilen Anwendungen?
Sie erkennen an und stimmen zu, dass die Verfügbarkeit unserer mobilen Anwendung von den Drittanbieter-Stores abhängt, aus denen Sie die Anwendung herunterladen, z. B. dem App Store von Apple oder dem Android-App-Markt von Google (jeweils ein „App Store"). Jeder App Store kann eigene Geschäftsbedingungen haben, denen Sie zustimmen müssen, bevor Sie mobile Anwendungen aus diesem Store herunterladen, einschließlich der unten aufgeführten spezifischen Bedingungen in Bezug auf den Apple App Store. Sie stimmen zu, diese App-Store-Geschäftsbedingungen einzuhalten, und Ihre Lizenz zur Nutzung unserer Anwendung ist an Ihre Einhaltung dieser Bedingungen geknüpft. Soweit solche anderen Geschäftsbedingungen eines App Stores weniger restriktiv sind als die Bedingungen dieser Nutzungsbedingungen oder anderweitig mit ihnen in Konflikt stehen, gelten die restriktiveren oder kollidierenden Bestimmungen dieser Nutzungsbedingungen.
Was muss ich sonst noch wissen?
Gewährleistungsausschluss. Incode und seine Lizenzgeber, Lieferanten, Partner, Mutter- und Tochtergesellschaften oder verbundenen Unternehmen sowie deren jeweilige leitende Angestellte, Direktoren, Mitglieder, Mitarbeiter, Berater, Vertragsmitarbeiter, Vertreter und Bevollmächtigte und deren jeweilige Rechtsnachfolger und Abtretungsempfänger (Incode und alle diese Parteien zusammen die „Incode-Parteien“) geben keine Zusicherungen oder Gewährleistungen in Bezug auf die Dienste ab, einschließlich, aber nicht beschränkt auf Inhalte, die in den Diensten enthalten sind oder über sie abgerufen werden, und die Incode-Parteien sind nicht verantwortlich oder haftbar für die Richtigkeit, die Einhaltung von Urheberrechten, die Rechtmäßigkeit oder den Anstand von Material, das in den Diensten enthalten ist oder über sie abgerufen wird, oder für Ansprüche, Klagen, Verfahren, Kosten, Aufwendungen, Schäden oder Verbindlichkeiten, die sich aus der Nutzung der Dienste ergeben oder in irgendeiner Weise mit Ihrer Teilnahme an den Diensten zusammenhängen. Die Incode-Parteien geben keine Zusicherungen oder Gewährleistungen bezüglich Vorschlägen oder Empfehlungen von Dienstleistungen oder Produkten ab, die über oder in Verbindung mit den Diensten angeboten oder erworben werden. DIE DIENSTE UND INHALTE WERDEN VON INCODE (UND SEINEN LIZENZGEBERN UND LIEFERANTEN) AUF „AS-IS”-BASIS („WIE BESEHEN") BEREITGESTELLT, OHNE GEWÄHRLEISTUNGEN JEGLICHER ART, WEDER AUSDRÜCKLICH NOCH STILLSCHWEIGEND, EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF STILLSCHWEIGENDE GEWÄHRLEISTUNGEN DER MARKTGÄNGIGKEIT, DER EIGNUNG FÜR EINEN BESTIMMTEN ZWECK, DER NICHTVERLETZUNG VON RECHTEN DRITTER ODER DASS DIE NUTZUNG DER DIENSTE UNUNTERBROCHEN ODER FEHLERFREI SEIN WIRD. EINIGE STAATEN ERLAUBEN KEINE BESCHRÄNKUNGEN DER DAUER EINER STILLSCHWEIGENDEN GEWÄHRLEISTUNG, SODASS DIE OBIGEN BESCHRÄNKUNGEN MÖGLICHERWEISE NICHT AUF SIE ZUTREFFEN.
Haftungsbeschränkung. SOWEIT NACH GELTENDEM RECHT ZULÄSSIG, HAFTET KEINE DER INCODE-PARTEIEN UNTER KEINEN UMSTÄNDEN UND UNTER KEINER RECHTSTHEORIE (EINSCHLIESSLICH, ABER NICHT BESCHRÄNKT AUF DELIKTSRECHT, VERTRAGSRECHT, VERSCHULDENSUNABHÄNGIGE HAFTUNG ODER SONSTIGES) IHNEN ODER EINER ANDEREN PERSON GEGENÜBER FÜR (A) INDIREKTE, BESONDERE, ZUFÄLLIGE SCHÄDEN, STRAFSCHADENSERSATZ ODER FOLGESCHÄDEN JEGLICHER ART, EINSCHLIESSLICH SCHÄDEN DURCH ENTGANGENE GEWINNE, BETRIEBSUNTERBRECHUNG, DATENVERLUST, VERLUST DES GESCHÄFTSWERTS, ARBEITSUNTERBRECHUNG, GENAUIGKEIT DER ERGEBNISSE ODER COMPUTERAUSFALL ODER -FEHLFUNKTION, (B) ERSATZWAREN, -DIENSTLEISTUNGEN ODER -TECHNOLOGIE, (C) EINEN BETRAG, DER INSGESAMT DEN HÖHEREN DER FOLGENDEN BETRÄGE ÜBERSTEIGT: (I) EINHUNDERT (100) US-DOLLAR ODER (II) DIE BETRÄGE, DIE SIE IN DEM ZWÖLF- (12-) MONATSZEITRAUM VOR DEM JEWEILIGEN ANSPRUCH AN INCODE IM ZUSAMMENHANG MIT DEN DIENSTEN GEZAHLT HABEN UND/ODER SCHULDEN, ODER (D) JEGLICHE ANGELEGENHEIT AUSSERHALB UNSERER ANGEMESSENEN KONTROLLE. EINIGE STAATEN ERLAUBEN DEN AUSSCHLUSS ODER DIE BESCHRÄNKUNG VON ZUFÄLLIGEN SCHÄDEN, FOLGESCHÄDEN ODER BESTIMMTEN ANDEREN SCHÄDEN NICHT, SODASS DIE OBIGE BESCHRÄNKUNG UND DIE AUSSCHLÜSSE MÖGLICHERWEISE NICHT AUF SIE ZUTREFFEN.
Freistellung. Sie erklären sich damit einverstanden, die Incode-Parteien von sämtlichen Ansprüchen, Verbindlichkeiten, Schäden (tatsächlichen und Folgeschäden), Verlusten und Aufwendungen (einschließlich Anwaltskosten) freizustellen und schadlos zu halten, die sich aus Ansprüchen ergeben oder in irgendeiner Weise damit zusammenhängen, die sich beziehen auf (a) Ihre Nutzung der Dienste (einschließlich Handlungen Dritter, die Ihr Konto nutzen) und (b) Ihren Verstoß gegen diese Bedingungen. Im Falle eines solchen Anspruchs, einer Klage oder eines Verfahrens („Anspruch") werden wir versuchen, eine Mitteilung über den Anspruch an die Kontaktdaten zu senden, die wir für Ihr Konto haben (wobei das Versäumnis, eine solche Mitteilung zuzustellen, Ihre Freistellungsverpflichtungen hierunter nicht aufhebt oder verringert).
Abtretung. Sie dürfen diese Bedingungen oder Ihre Rechte oder Pflichten hierunter oder Ihr Dienste-Konto in keiner Weise (kraft Gesetzes oder anderweitig) ohne vorherige schriftliche Zustimmung von Incode abtreten, delegieren oder übertragen. Wir können diese Bedingungen und unsere Rechte und Pflichten ohne Zustimmung übertragen, abtreten oder delegieren.
Rechtswahl. Diese Bedingungen unterliegen dem Federal Arbitration Act, dem anwendbaren Bundesrecht und den Gesetzen des Bundesstaates Delaware, ohne Rücksicht auf deren kollisionsrechtliche Bestimmungen, und werden nach diesen ausgelegt.
Schiedsvereinbarung. Bitte lesen Sie die folgende SCHIEDSVEREINBARUNG sorgfältig, da sie Sie verpflichtet, bestimmte Streitigkeiten und Ansprüche mit Incode im Schiedsverfahren beizulegen, und die Art und Weise einschränkt, in der Sie Rechtsschutz gegenüber Incode suchen können. Sowohl Sie als auch Incode erkennen an und stimmen zu, dass für Zwecke jeglicher Streitigkeiten, die sich aus dem Gegenstand dieser Bedingungen ergeben oder sich darauf beziehen, die leitenden Angestellten, Direktoren, Mitarbeiter und unabhängigen Auftragnehmer von Incode („Personal") Drittbegünstigte dieser Bedingungen sind und dass das Personal mit Ihrer Annahme dieser Bedingungen das Recht hat (und als das Recht angenommen habend gilt), diese Bedingungen als Drittbegünstigter gegen Sie durchzusetzen.
1. Schiedsordnung; Anwendbarkeit der Schiedsvereinbarung. Die Parteien werden sich nach besten Kräften bemühen, jede Streitigkeit, jeden Anspruch, jede Frage oder Meinungsverschiedenheit, die sich aus dem Gegenstand dieser Bedingungen ergibt oder sich darauf bezieht, direkt durch Verhandlungen nach Treu und Glauben beizulegen, was eine Vorbedingung dafür ist, dass eine der Parteien ein Schiedsverfahren einleitet. Wenn solche Verhandlungen die Streitigkeit nicht lösen, wird sie endgültig durch ein verbindliches Schiedsverfahren in New York City, New York, beigelegt. Das Schiedsverfahren wird in englischer Sprache gemäß den dann geltenden JAMS Streamlined Arbitration Rules and Procedures (die „Regeln") von einem Handelsschiedsrichter mit umfangreicher Erfahrung in der Beilegung von Streitigkeiten über geistiges Eigentum und Handelsverträge durchgeführt. Der Schiedsrichter wird gemäß diesen Regeln aus der entsprechenden Liste der JAMS-Schiedsrichter ausgewählt. Das Urteil über den von diesem Schiedsrichter erlassenen Schiedsspruch kann bei jedem zuständigen Gericht eingereicht werden.
2. Kosten des Schiedsverfahrens. Die Regeln regeln die Zahlung aller Schiedsgebühren. Incode übernimmt alle Schiedsgebühren für Ansprüche unter fünfundsiebzigtausend (75.000) US-Dollar. Incode wird seine Anwaltsgebühren und Kosten im Schiedsverfahren nicht geltend machen, es sei denn, der Schiedsrichter stellt fest, dass Ihr Anspruch mutwillig ist.
3. Gericht für geringfügige Forderungen; Rechtsverletzungen. Sowohl Sie als auch Incode können Ansprüche, sofern sie sich dafür qualifizieren, vor einem Gericht für geringfügige Forderungen (Small Claims Court) in New York City, New York, oder in jedem US-Bezirk (County), in dem Sie leben oder arbeiten, geltend machen. Darüber hinaus hat ungeachtet der vorstehenden Verpflichtung, Streitigkeiten im Schiedsverfahren beizulegen, jede Partei das Recht, jederzeit bei jedem zuständigen Gericht Unterlassungsansprüche oder andere billigkeitsrechtliche Rechtsbehelfe geltend zu machen, um die tatsächliche oder drohende Verletzung, widerrechtliche Aneignung oder Verletzung der Urheberrechte, Marken, Geschäftsgeheimnisse, Patente oder sonstigen geistigen Eigentumsrechte einer Partei zu verhindern.
4. Verzicht auf ein Geschworenenverfahren. SIE UND INCODE VERZICHTEN AUF ALLE VERFASSUNGSMÄSSIGEN UND GESETZLICHEN RECHTE, VOR GERICHT ZU GEHEN UND EINE VERHANDLUNG VOR EINEM RICHTER ODER EINER JURY ZU FÜHREN. Sie und Incode entscheiden sich stattdessen dafür, Ansprüche und Streitigkeiten durch ein Schiedsverfahren beilegen zu lassen. Schiedsverfahren sind in der Regel begrenzter, effizienter und kostengünstiger als die vor Gericht geltenden Regeln und unterliegen einer sehr eingeschränkten gerichtlichen Überprüfung. In jedem Rechtsstreit zwischen Ihnen und Incode über die Aufhebung oder Vollstreckung eines Schiedsspruchs VERZICHTEN SIE UND INCODE AUF ALLE RECHTE AUF EIN GESCHWORENENVERFAHREN und entscheiden sich stattdessen dafür, die Streitigkeit von einem Richter entscheiden zu lassen.
5. Verzicht auf Sammel- oder konsolidierte Klagen. ALLE ANSPRÜCHE UND STREITIGKEITEN IM ANWENDUNGSBEREICH DIESER SCHIEDSVEREINBARUNG MÜSSEN AUF INDIVIDUELLER BASIS UND NICHT AUF SAMMELBASIS IM SCHIEDSVERFAHREN ODER GERICHTLICH GELTEND GEMACHT WERDEN. ANSPRÜCHE VON MEHR ALS EINEM KUNDEN ODER NUTZER KÖNNEN NICHT GEMEINSAM IM SCHIEDSVERFAHREN ODER GERICHTLICH GELTEND GEMACHT ODER MIT DENEN EINES ANDEREN KUNDEN ODER NUTZERS KONSOLIDIERT WERDEN. Sollte dieser Verzicht auf Sammel- oder konsolidierte Klagen jedoch für ungültig oder nicht durchsetzbar erklärt werden, haben weder Sie noch Incode Anspruch auf ein Schiedsverfahren; stattdessen werden alle Ansprüche und Streitigkeiten vor einem Gericht gemäß Buchstabe (g) unten beigelegt.
6. Opt-out. Sie haben das Recht, die Bestimmungen dieses Abschnitts abzulehnen, indem Sie eine schriftliche Mitteilung über Ihre Entscheidung zum Opt-out an die folgende Adresse senden: Arquímedes 212 Piso 5, Col. Polanco IV Section, Miguel Hidalgo, CP 11550, Mexiko-Stadt, Mexiko, mit Poststempel innerhalb von dreißig (30) Tagen nach der erstmaligen Annahme dieser Bedingungen. Sie müssen angeben: (i) Ihren Namen und Ihre Wohnanschrift, (ii) die E-Mail-Adresse und/oder Telefonnummer, die mit Ihrem Konto verknüpft ist, und (iii) eine klare Erklärung, dass Sie die Schiedsvereinbarung dieser Bedingungen ablehnen möchten.
7. Ausschließlicher Gerichtsstand. Wenn Sie die Opt-out-Mitteilung gemäß Buchstabe (f) senden und/oder in allen Fällen, in denen die vorstehende Schiedsvereinbarung Ihnen oder Incode gestattet, eine Streitigkeit, die sich aus dem Gegenstand dieser Bedingungen ergibt oder sich darauf bezieht, vor Gericht auszutragen, gilt die vorstehende Schiedsvereinbarung für keine der Parteien, und sowohl Sie als auch Incode stimmen zu, dass jedes Gerichtsverfahren (mit Ausnahme von Verfahren über geringfügige Forderungen) vor den staatlichen oder Bundesgerichten in New York City, New York, bzw. dem Bundesgerichtsbezirk, in den dieser Bezirk fällt, geführt wird.
8. Salvatorische Klausel. Sollte das oben enthaltene Verbot von Sammelklagen und anderen im Namen Dritter erhobenen Ansprüchen für nicht durchsetzbar befunden werden, ist der gesamte vorstehende Wortlaut dieses Abschnitts zur Schiedsvereinbarung null und nichtig. Diese Schiedsvereinbarung überdauert die Beendigung Ihrer Beziehung zu Incode.
Sonstiges. Sie sind verantwortlich für die Zahlung, Einbehaltung, Einreichung und Meldung aller Steuern, Abgaben und sonstigen staatlichen Veranlagungen im Zusammenhang mit Ihrer Aktivität in Verbindung mit den Diensten, wobei Incode nach eigenem Ermessen das Vorstehende in Ihrem Namen oder für sich selbst tun kann, wie es dies für angemessen hält. Das Versäumnis von Ihnen oder uns, ein hierin enthaltenes Recht in irgendeiner Weise auszuüben, gilt nicht als Verzicht auf weitere Rechte hierunter. Sollte eine Bestimmung dieser Bedingungen für nicht durchsetzbar oder ungültig befunden werden, wird diese Bestimmung in dem minimal erforderlichen Umfang eingeschränkt oder gestrichen, sodass diese Bedingungen im Übrigen in vollem Umfang in Kraft und wirksam sowie durchsetzbar bleiben. Sie und Incode stimmen zu, dass diese Bedingungen die vollständige und ausschließliche Erklärung des gegenseitigen Einvernehmens zwischen Ihnen und Incode darstellen und dass diese Bedingungen alle früheren schriftlichen und mündlichen Vereinbarungen, Mitteilungen und sonstigen Absprachen in Bezug auf den Gegenstand dieser Bedingungen ersetzen und aufheben. Sie erkennen hiermit an und stimmen zu, dass Sie kein Mitarbeiter, Vertreter, Partner oder Joint-Venture-Partner von Incode sind und dass Sie keinerlei Befugnis haben, Incode in irgendeiner Hinsicht zu binden.
Mit Ausnahme der ausdrücklich in den obigen Abschnitten zur Schiedsvereinbarung genannten Fälle stimmen Sie und Incode zu, dass unter diesen Bedingungen keine Drittbegünstigten beabsichtigt sind.
Wir werden personenbezogene Daten, einschließlich biometrischer Daten, auch unter Einsatz von Systemen der Künstlichen Intelligenz („KI") verarbeiten. Dabei beachten wir die folgenden Grundsätze:
• Wir stellen sicher, dass Sie von Incode jederzeit und ohne Einschränkung Informationen darüber erhalten können, wie Ihre personenbezogenen Daten durch KI-Systeme verarbeitet werden.
• Zur Wahrung des Sicherheitsgrundsatzes bei der Entwicklung und dem Einsatz von KI-Lösungen implementieren wir angemessene technische, personelle, administrative, physische und vertragliche Maßnahmen, die darauf ausgelegt sind, unbefugten Zugriff auf personenbezogene Daten sowie deren Missbrauch, Veränderung, Verlust, Zerstörung oder Offenlegung gegenüber Unbefugten zu verhindern.
Bitte beachten Sie außerdem, dass Sie als Inhaber Ihrer personenbezogenen Daten das Recht haben: (i) die Informationen, die wir im Zusammenhang mit den Diensten über Sie halten, zu kennen, darauf zuzugreifen und sie zu überprüfen; (ii) zu verlangen, dass Ihre Daten aktualisiert, korrigiert oder ergänzt werden, wenn sie unrichtig, unvollständig oder veraltet sind; und (iii) die Löschung Ihrer Daten zu verlangen, wenn Sie der Ansicht sind, dass sie nicht in Übereinstimmung mit geltendem Recht verarbeitet werden oder für den Zweck, für den sie erhoben wurden, nicht mehr erforderlich sind, es sei denn, wir sind gesetzlich oder vertraglich zu ihrer Aufbewahrung verpflichtet. Sie können diese Rechte ausüben, indem Sie uns kontaktieren unter: dataprotection@incode.com.
Richtlinie zu Datenschutz, Nutzung und Offenlegung (HIPAA)
Incode Technologies, Inc.
Hintergrund
Der Health Insurance Portability and Accountability Act von 1996 (HIPAA) in der durch den Health Information Technology for Economic and Clinical Health (HITECH) Act geänderten Fassung und seine Durchführungsverordnungen sehen Beschränkungen für die Nutzung und Offenlegung geschützter Gesundheitsinformationen (Protected Health Information, PHI) vor.
Zweck
Diese Richtlinie legt die Verantwortlichkeiten, Anforderungen und Verfahren für den Schutz, die Nutzung und die Offenlegung geschützter Gesundheitsinformationen (PHI) fest, die von Incode und seinen Mitgliedern in jeglicher Form oder auf jeglichem Medium (elektronisch oder anderweitig) übertragen oder gespeichert werden.
Definitionen
Geschäftspartner (Business Associate). Eine Einrichtung, die nicht Mitglied der Belegschaft der betroffenen Einrichtung (Covered Entity) ist und die:
• eine durch HIPAA regulierte Funktion oder Tätigkeit im Namen einer betroffenen Einrichtung ausführt oder dabei unterstützt, die die Erstellung, den Empfang, die Pflege oder die Übermittlung (d. h. Nutzung und Offenlegung) von PHI umfasst (einschließlich Schadenbearbeitung oder -verwaltung, Datenanalyse, Verarbeitung oder Verwaltung, Nutzungsprüfung, Qualitätssicherung, Patientensicherheitsaktivitäten gemäß 42 CFR 3.20, Abrechnung, Leistungsmanagement, Praxismanagement und Neubewertung von Preisen); oder
• juristische, buchhalterische, versicherungsmathematische, beratende, datenaggregierende, Management-, Akkreditierungs- oder Finanzdienstleistungen erbringt, bei denen die Erbringung solcher Dienstleistungen dem Dienstleister Zugang zu PHI verschafft;
• Zu den Geschäftspartnern gehören:
• eine Gesundheitsinformationsorganisation;
• ein E-Prescribing-Gateway;
• jede Einrichtung, die Datenübermittlungsdienste in Bezug auf PHI für eine betroffene Einrichtung erbringt und routinemäßigen Zugang zu PHI benötigt;
• eine Einrichtung, die PHI für eine betroffene Einrichtung verwahrt, unabhängig davon, ob die Einrichtung die PHI tatsächlich einsieht.
Anonymisierte Informationen (De-identified Information). Gesundheitsinformationen, die eine Person nicht identifizieren und bei denen keine vernünftige Grundlage für die Annahme besteht, dass die Informationen zur Identifizierung einer Person verwendet werden können. Es gibt zwei Möglichkeiten, wie eine betroffene Einrichtung feststellen kann, dass Informationen anonymisiert sind:
• professionelle statistische Analyse
• Entfernung von 18 spezifischen Identifikatoren.
Bestimmter Datensatz (Designated Record Set). Eine Gruppe von Aufzeichnungen, die von oder für ein Unternehmen geführt werden und Folgendes umfassen:
• Anmelde-, Zahlungs- und Schadenregulierungsunterlagen einer Person, die von oder für den Plan geführt werden; oder
• andere geschützte Gesundheitsinformationen, die ganz oder teilweise von oder für den Plan verwendet werden, um Deckungsentscheidungen über eine Person zu treffen.
Offenlegung (Disclosure). Für Informationen, die PHI sind, bedeutet Offenlegung jede Freigabe, Übertragung, Gewährung von Zugang zu oder Preisgabe individuell identifizierbarer Gesundheitsinformationen in jeglicher anderer Weise an Personen, die nicht bei der Personalabteilung des Standorts/der Standorte des Arbeitgebers beschäftigt sind oder dort arbeiten.
Gesundheitsversorgungsvorgänge (Health Care Operations). Gesundheitsversorgungsvorgänge bezeichnen jede der folgenden Tätigkeiten, soweit sie sich auf die Planverwaltung beziehen:
• Durchführung von Qualitätsbewertungs- und Verbesserungsmaßnahmen;
• Überprüfung der Leistung des Gesundheitsplans;
• Risikoprüfung (Underwriting) und Prämienkalkulation;
• Durchführung oder Veranlassung von medizinischen Überprüfungen, Rechtsdienstleistungen und Prüfungsfunktionen;
• Geschäftsplanung und -entwicklung;
• Geschäftsführung und allgemeine Verwaltungstätigkeiten;
• Anonymisierung der Informationen in Übereinstimmung mit den HIPAA-Regeln, soweit dies zur Erbringung der erforderlichen Dienstleistungen notwendig ist.
Zahlung (Payment). Zahlung umfasst Tätigkeiten, die unternommen werden, um Planbeiträge zu erhalten oder die Verantwortung des Plans für die Erbringung von Leistungen im Rahmen des Plans zu bestimmen oder zu erfüllen, oder um Erstattungen für die Gesundheitsversorgung zu erhalten oder zu leisten. Zahlung umfasst auch:
• Feststellungen zur Anspruchsberechtigung und Deckung, einschließlich Leistungskoordination und Regulierung oder Übergang von Ansprüchen (Subrogation) bei Gesundheitsleistungsansprüchen;
• Risikoanpassung auf Grundlage des Status und der demografischen Merkmale der Versicherten; und
• Abrechnung, Schadenmanagement, Inkassotätigkeiten, Erlangung von Zahlungen im Rahmen eines Rückversicherungsvertrags (einschließlich Stop-Loss-Versicherung und Excess-Loss-Versicherung) und damit verbundene Verarbeitung von Gesundheitsdaten.
Nutzung (Use). Das Teilen, die Verwendung, Anwendung, Nutzung, Prüfung oder Analyse individuell identifizierbarer Gesundheitsinformationen durch eine Person, die für oder innerhalb der Personalabteilung des Arbeitgebers arbeitet, oder durch einen Geschäftspartner (wie unten definiert) des Plans.
Anwendungsbereich
Incode ist eine Geschäftseinheit, die in Bezug auf geschützte Gesundheitsinformationen (PHI) gemäß den Standards, Anforderungen und Durchführungsbestimmungen der HIPAA-Datenschutzregel als GESCHÄFTSPARTNER (BUSINESS ASSOCIATE) gilt. Daher gilt diese Richtlinie für Incode und alle Mitglieder seiner Belegschaft mit Zugang zu PHI. Darüber hinaus müssen alle Dritten, Unterauftragnehmer oder Anbieter, die für Incode Dienstleistungen erbringen, die die Erstellung, den Empfang, die Pflege oder die Übermittlung privater Gesundheitsinformationen im Namen des Arbeitgebers zur Erfüllung seiner vertraglichen Pflichten umfassen, die Anforderungen von HIPAA vollständig einhalten.
Rollen und Verantwortlichkeiten
Benennungen von Datenschutzpersonal werden dokumentiert und in schriftlicher oder elektronischer Form für sechs Jahre ab dem Zeitpunkt der Benennung aufbewahrt.
Der Datenschutzbeauftragte (Data Privacy Officer) von Incode fungiert als Datenschutzverantwortlicher (Privacy Official), der verantwortlich ist für:
• Entwicklung und Umsetzung von Datenschutzrichtlinien und -verfahren
• Entwicklung eines Programms zur Bearbeitung von Beschwerden
• Ernennung von Mitarbeitern, die als Ansprechpersonen für Fragen, Bedenken oder Beschwerden zum Schutz und zur Vertraulichkeit individueller PHI dienen
• Sicherstellung der Einhaltung der HIPAA-Datenschutzregel in Bezug auf Geschäftspartner und Geschäftspartnervereinbarungen (Business Associate Agreements, BAA)
• Überwachung der Einhaltung der HIPAA-Datenschutzregel und dieser Richtlinie durch alle Geschäftspartner
• Entwicklung von Zeitplänen und Programmen für Datenschutzschulungen
Ferner ist der Datenschutzverantwortliche:
• verantwortlich für die Überprüfung von BAAs,
• verantwortlich für die Verwaltung der Beziehungen zu betroffenen Einrichtungen (Covered Entities) oder Geschäftspartnern,
• verantwortlich dafür, sicherzustellen, dass alle erforderlichen technischen Schutzmaßnahmen zum Schutz von PHI implementiert wurden,
• verantwortlich für die Entwicklung, Aktualisierung, Pflege und Überprüfung dieser Richtlinie.
Ansprechperson / zuständige Stelle: dataprotection@incode.com
Dokumentation
Diese Richtlinie und die zugehörigen Verfahren sind darauf ausgelegt, die Einhaltung der Vorschriften zu gewährleisten, wie sie für Incode, seine Größe und die Art seiner Tätigkeiten gelten. In dokumentierter Form wird diese Richtlinie mindestens sechs Jahre ab dem Datum ihrer letzten Gültigkeit aufbewahrt. Alle notwendigen oder angemessenen Änderungen dieser Richtlinie werden:
• im Einklang mit den in der HIPAA-Datenschutzregel festgelegten Standards stehen;
• der Einhaltung von Änderungen der Gesetze, Standards, Anforderungen und Durchführungsbestimmungen (einschließlich Änderungen und Anpassungen von Vorschriften) dienen;
• umgehend umgesetzt und dokumentiert;
• in der Datenschutzmitteilung (Notice of Privacy Practices) berücksichtigt; und
• falls erforderlich, schriftlich oder elektronisch kommuniziert und dokumentiert.
Der Plan dokumentiert bestimmte Ereignisse und Maßnahmen (einschließlich Einwilligungen, Auskunftsersuchen, Sanktionen und Beschwerden) im Zusammenhang mit den Datenschutzrechten einer Person.
Allgemeine Richtlinie (für betroffene Einrichtungen – § 164.530)
Schulung
Incode stellt sicher, dass alle Mitarbeiter jährlich zu den Datenschutzrichtlinien und -verfahren des Unternehmens sowie, soweit anwendbar, zur HIPAA-Datenschutzregel geschult werden. Die Schulung wird bei Bedarf, mindestens jedoch jährlich, überprüft und aktualisiert.
Administrative, technische und physische Schutzmaßnahmen und Firewall
Incode verfügt über angemessene administrative, technische und physische Schutzmaßnahmen, um zu verhindern, dass PHI absichtlich oder unabsichtlich unter Verstoß gegen die HIPAA-Anforderungen genutzt oder offengelegt werden (siehe die Informationssicherheitsrichtlinien und -verfahren des Unternehmens sowie die vorhandenen Kontrollen).
• Administrative Schutzmaßnahmen umfassen die Implementierung von Verfahren für die Nutzung und Offenlegung von PHI, wie in dieser Richtlinie beschrieben.
• Technische Schutzmaßnahmen umfassen die Beschränkung des Zugangs zu Informationen durch die Einrichtung von Computer-Firewalls, die sicherstellen, dass nur autorisierter Zugriff auf PHI auf dem für Verwaltungsfunktionen minimal erforderlichen Niveau erfolgt.
• Physische Schutzmaßnahmen umfassen das Verschließen von Türen oder Aktenschränken.
Datenschutzmitteilung
Die Datenschutzmitteilung von Incode enthält:
• Nutzungen und Offenlegungen von PHI, die von Incode vorgenommen werden können;
• die Rechte des Einzelnen gemäß den HIPAA-Datenschutzregeln;
• die rechtlichen Pflichten von Incode in Bezug auf die PHI;
• eine Mitteilung über den Zugang zu PHI im Zusammenhang mit Verwaltungsfunktionen;
• Beschwerdeverfahren; und
• weitere Informationen, wie sie nach den HIPAA-Datenschutzregeln erforderlich sind.
Incode stellt die Datenschutzmitteilung den entsprechenden Personen zu oder macht sie verfügbar:
• auf Anfrage
• innerhalb von 60 Tagen nach einer wesentlichen Änderung der Mitteilung
• mindestens einmal alle drei Jahre in Übereinstimmung mit der HIPAA-Datenschutzregel.
Sanktionen
Verstöße gegen diese Richtlinie oder die HIPAA-Datenschutzregel werden mit Sanktionen gemäß der Disziplinarrichtlinie von Incode geahndet, bis hin zur Kündigung (siehe Informationssicherheitsrichtlinie).
Minderung unbeabsichtigter PHI-Offenlegungen
Incode wird, soweit möglich, alle ihm bekannt werdenden schädlichen Auswirkungen einer Nutzung oder Offenlegung der PHI einer Person unter Verstoß gegen HIPAA oder die in dieser Richtlinie festgelegten Richtlinien und Verfahren mindern. Daher werden Mitarbeiter unverzüglich den Datenschutzverantwortlichen kontaktieren, um die geeigneten Schritte zur Minderung des Schadens für betroffene Personen zu erfahren, wenn das Mitglied Kenntnis erlangt von:
• einer Offenlegung von PHI, sei es durch einen Mitarbeiter oder einen Geschäftspartner
• einem Mitarbeiter oder Geschäftspartner, der diese Richtlinie oder HIPAA nicht einhält
Kein Einschüchtern und keine Vergeltungsmaßnahmen
Kein Incode-Mitglied darf eine Person einschüchtern, bedrohen, nötigen, diskriminieren oder andere Vergeltungsmaßnahmen gegen sie ergreifen, weil sie ihre Rechte ausübt, eine Beschwerde einreicht, an einer Untersuchung teilnimmt oder sich einer unzulässigen Praxis nach HIPAA widersetzt.
Kein Verzicht auf HIPAA-Datenschutz
Keine Person wird von Incode oder einem seiner Mitglieder verpflichtet, auf ihre Datenschutzrechte nach HIPAA zu verzichten, als Bedingung für Behandlung, Zahlung, Anmeldung oder Anspruchsberechtigung im Rahmen eines Gesundheitsplans.
Richtlinie und Verfahren für die Nutzung und Offenlegung von PHI
Einhaltung
Alle Mitglieder von Incode mit Zugang zu PHI müssen diese Richtlinie und die enthaltenen Verfahren einhalten.
Der Zugang zu PHI ist auf bestimmte Mitarbeiter beschränkt
Die folgenden Mitarbeiter („Mitarbeiter mit Zugang") haben Zugang zu PHI:
• jeder Mitarbeiter, der Funktionen direkt im Namen von Incode ausführt,
• jeder andere Mitarbeiter, der im Namen des Arbeitgebers Zugang zu PHI für deren Verwendung in „Planverwaltungsfunktionen" hat.
Mitarbeiter mit Zugang dürfen PHI für Unternehmensverwaltungsfunktionen nutzen und offenlegen, und sie dürfen PHI gegenüber anderen Mitarbeitern mit Zugang für Verwaltungsfunktionen offenlegen (wobei die offengelegten PHI auf das zur Erfüllung der Planverwaltungsfunktion minimal erforderliche Maß beschränkt sein müssen). Mitarbeiter mit Zugang dürfen PHI nicht gegenüber Mitarbeitern (außer Mitarbeitern mit Zugang) offenlegen, es sei denn, es liegt eine Einwilligung vor oder die Offenlegung entspricht anderweitig dieser Richtlinie und allen zugehörigen Verfahren.
Zulässige Nutzungen und Offenlegungen für Planverwaltungszwecke
• Incode darf Folgendes zur eigenen Verwendung offenlegen:
(a) anonymisierte Gesundheitsinformationen;
(b) Anmeldeinformationen;
(c) zusammenfassende Gesundheitsinformationen zum Zweck der Einholung von Prämienangeboten für die Bereitstellung von Krankenversicherungsschutz im Rahmen eines Plans oder für die Änderung, Ergänzung oder Beendigung des Plans; oder
(d) PHI aufgrund einer Einwilligung der Person, deren PHI offengelegt werden.
PHI dürfen gegenüber Mitarbeitern offengelegt werden, die Zugang haben, um PHI zu nutzen und offenzulegen, um Funktionen im Namen von Incode auszuführen oder Planverwaltungsfunktionen wahrzunehmen („Mitarbeiter mit Zugang").
Zulässige Nutzungen und Offenlegungen: Zahlung und Gesundheitsversorgungsvorgänge
PHI dürfen für die eigenen Zahlungszwecke von Incode offengelegt werden, und PHI dürfen gegenüber einer anderen betroffenen Einrichtung für deren Zahlungszwecke offengelegt werden. Gleiches gilt für die Offenlegung für Gesundheitsversorgungsvorgänge. PHI dürfen gegenüber einer anderen betroffenen Einrichtung für Zwecke der Qualitätsbewertung und -verbesserung, des Fallmanagements oder der Programme zur Aufdeckung von Betrug und Missbrauch im Gesundheitswesen der anderen betroffenen Einrichtung offengelegt werden, wenn die andere betroffene Einrichtung eine Beziehung zu dem Teilnehmer hat (oder hatte) und die angeforderten PHI diese Beziehung betreffen.
• Nutzungen und Offenlegungen für Incodes eigene Zahlungsaktivitäten oder Gesundheitsversorgungsvorgänge. Ein Mitarbeiter darf PHI nutzen und offenlegen, um Incodes eigene Zahlungsaktivitäten oder Gesundheitsversorgungsvorgänge durchzuführen.
– Offenlegungen müssen dem „Minimum-Necessary"-Standard (Grundsatz des erforderlichen Minimums) entsprechen. (Nach diesem Verfahren muss eine nicht wiederkehrende Offenlegung vom Datenschutzverantwortlichen genehmigt werden.)
– Offenlegungen müssen gemäß dem Verfahren für „Dokumentationsanforderungen" dokumentiert werden.
• Offenlegungen für die Zahlungsaktivitäten einer anderen Einrichtung. Ein Mitarbeiter darf PHI gegenüber einer anderen betroffenen Einrichtung oder einem Gesundheitsdienstleister offenlegen, um die Zahlungsaktivitäten der anderen Einrichtung durchzuführen. Diese Offenlegungen erfolgen gemäß den vom Datenschutzverantwortlichen entwickelten Verfahren.
• Offenlegungen für bestimmte Gesundheitsversorgungsvorgänge der empfangenden Einrichtung. Ein Mitarbeiter darf PHI für Zwecke der Qualitätsbewertung und -verbesserung, des Fallmanagements oder der Programme zur Aufdeckung von Betrug und Missbrauch im Gesundheitswesen der anderen betroffenen Einrichtung offenlegen, wenn die andere betroffene Einrichtung eine Beziehung zu der Person hat (oder hatte) und die angeforderten PHI diese Beziehung betreffen. Solche Offenlegungen erfolgen gemäß den vom Datenschutzverantwortlichen entwickelten Verfahren.
– Die Offenlegung muss vom Datenschutzverantwortlichen genehmigt werden.
– Offenlegungen müssen dem „Minimum-Necessary"-Standard entsprechen.
– Offenlegungen müssen gemäß dem Verfahren für „Dokumentationsanforderungen" dokumentiert werden.
• Nutzung oder Offenlegung für Zwecke von Nicht-Gesundheitsleistungen. Sofern keine Einwilligung der Person (wie unter „Offenlegungen aufgrund einer Einwilligung" erörtert) vorliegt, darf ein Mitarbeiter die PHI eines Teilnehmers nicht für die Zahlung oder den Betrieb der „Nicht-Gesundheitsleistungen" des Arbeitgebers (z. B. Berufsunfähigkeits-, Arbeitsunfall- und Lebensversicherung) verwenden. Wenn ein Mitarbeiter die PHI eines Teilnehmers für die Zahlung oder die Gesundheitsversorgungsvorgänge von Nicht-Plan-Leistungen benötigt, sind die vom Datenschutzverantwortlichen vorgegebenen Schritte zu befolgen.
– Einholung einer Einwilligung. Kontaktieren Sie zunächst den Datenschutzverantwortlichen, um festzustellen, ob eine Einwilligung für diese Art der Nutzung oder Offenlegung vorliegt. Liegt kein Formular vor, fordern Sie ein entsprechendes Formular beim Datenschutzverantwortlichen an. Mitarbeiter dürfen nicht versuchen, Einwilligungsformulare selbst zu entwerfen. Alle Einwilligungen zur Nutzung oder Offenlegung für Nicht-Plan-Zwecke müssen auf einem vom Datenschutzverantwortlichen bereitgestellten (oder genehmigten) Formular erfolgen.
– Fragen? Jeder Mitarbeiter, der sich nicht sicher ist, ob eine Aufgabe, um deren Ausführung er gebeten wird, als Zahlungsaktivität oder Gesundheitsversorgungsvorgang des Plans gilt, sollte den Datenschutzverantwortlichen oder dessen benannten Vertreter kontaktieren.
Keine Offenlegung für Zwecke außerhalb des Gesundheitsplans
PHI dürfen nicht für die Zahlung oder den Betrieb der „Nicht-Gesundheitsleistungen" von Incode (z. B. Berufsunfähigkeits-, Arbeitsunfall-, Lebensversicherung usw.) genutzt oder offengelegt werden, es sei denn, der Teilnehmer hat eine Einwilligung für eine solche Nutzung oder Offenlegung erteilt (wie unter „Offenlegungen aufgrund einer Einwilligung" erörtert) oder eine solche Nutzung oder Offenlegung ist nach geltendem einzelstaatlichem Recht erforderlich und bestimmte Anforderungen nach HIPAA sind erfüllt.
Verpflichtende Offenlegungen: Einzelperson und HHS
Die PHI eines Teilnehmers müssen gemäß HIPAA in drei Situationen offengelegt werden: (1) Die Offenlegung erfolgt gegenüber der Person, die Gegenstand der Informationen ist (siehe die nachfolgende Richtlinie „Zugang zu geschützten Informationen und Antrag auf Änderung"); (b) die Offenlegung ist gesetzlich vorgeschrieben; oder (c) die Offenlegung erfolgt gegenüber dem HHS (US-Gesundheitsministerium) zum Zweck der Durchsetzung von HIPAA.
• Antrag einer Einzelperson. Nach Erhalt eines Antrags einer Person (oder eines Vertreters der Person) auf Offenlegung der eigenen PHI der Person muss der Mitarbeiter das Verfahren für „Offenlegungen gegenüber Einzelpersonen im Rahmen des Rechts auf Zugang zu eigenen PHI" befolgen.
• Antrag des HHS. Nach Erhalt eines Antrags eines HHS-Beamten auf Offenlegung von PHI muss der Mitarbeiter die vom Datenschutzverantwortlichen festgelegten Schritte unternehmen.
• Befolgen Sie die Verfahren zur Überprüfung der Identität eines Amtsträgers gemäß „Überprüfung der Identität von Personen, die geschützte Gesundheitsinformationen anfordern".
• Offenlegungen müssen gemäß dem Verfahren für „Dokumentationsanforderungen" dokumentiert werden. Zulässige Offenlegungen: Rechtliche und ordnungspolitische Zwecke
Ein Mitarbeiter, der einen Antrag auf Offenlegung der PHI einer Person erhält, der in eine der unten unter „Erfasste rechtliche und ordnungspolitische Offenlegungen" beschriebenen Kategorien zu fallen scheint, muss den Datenschutzverantwortlichen kontaktieren. Offenlegungen müssen: (1) vom Datenschutzverantwortlichen genehmigt werden; (2) dem „Minimum-Necessary“-Standard entsprechen; und (3) gemäß dem Verfahren für „Dokumentationsanforderungen” dokumentiert werden. Zulässige Offenlegungen umfassen:
• Offenlegungen über Opfer von Missbrauch, Vernachlässigung oder häuslicher Gewalt, wenn die folgenden Bedingungen erfüllt sind:
– Die Person stimmt der Offenlegung zu; oder
– die Offenlegung ist ausdrücklich durch Gesetz oder Verordnung gestattet und die Offenlegung verhindert Schaden für die Person (oder ein anderes Opfer), oder die Person ist handlungsunfähig und kann nicht zustimmen und die Informationen werden nicht gegen die Person verwendet und sind für eine unmittelbar bevorstehende Vollstreckungsmaßnahme erforderlich. In diesem Fall muss die Person umgehend über die Offenlegung informiert werden, es sei denn, dies würde die Person gefährden oder die Information müsste an einen persönlichen Vertreter erfolgen, von dem angenommen wird, dass er für den Missbrauch, die Vernachlässigung oder die Gewalt verantwortlich ist.
• Für Gerichts- und Verwaltungsverfahren, als Reaktion auf:
– eine Anordnung eines Gerichts oder eines Verwaltungstribunals (die Offenlegung muss auf die durch die Anordnung ausdrücklich genehmigten PHI beschränkt sein); und
– eine Vorladung (Subpoena), ein Beweisersuchen (Discovery Request) oder ein anderes rechtmäßiges Verfahren, das nicht von einer Anordnung eines Gerichts oder Verwaltungstribunals begleitet wird, nach Erhalt von Zusicherungen, dass die Person über den Antrag benachrichtigt wurde oder dass die die Informationen anfordernde Partei angemessene Anstrengungen unternommen hat, eine qualifizierte Schutzanordnung zu erwirken.
• An einen Strafverfolgungsbeamten für Strafverfolgungszwecke, unter den folgenden Bedingungen:
– aufgrund eines Verfahrens und wie anderweitig gesetzlich vorgeschrieben, jedoch nur, wenn die angeforderten Informationen relevant und wesentlich sind, der Antrag spezifisch und auf das vernünftigerweise erforderliche Maß beschränkt ist und es nicht möglich ist, anonymisierte Informationen zu verwenden.
– Die angeforderten Informationen beschränken sich auf Informationen zur Identifizierung oder Auffindung eines Verdächtigen, Flüchtigen, wesentlichen Zeugen oder einer vermissten Person.
– Informationen über ein mutmaßliches Opfer einer Straftat, (1) wenn die Person der Offenlegung zustimmt; oder (2) ohne Zustimmung der Person, wenn die Informationen nicht gegen das Opfer verwendet werden sollen, der Informationsbedarf dringend ist und die Offenlegung im besten Interesse der Person liegt.
– Informationen über eine verstorbene Person bei Verdacht, dass der Tod der Person auf strafbares Verhalten zurückzuführen ist.
– Informationen, die Beweise für strafbares Verhalten darstellen, das auf dem Gelände des Arbeitgebers stattgefunden hat.
• An zuständige Gesundheitsbehörden für Maßnahmen im Bereich der öffentlichen Gesundheit.
• An eine Gesundheitsaufsichtsbehörde für Aufsichtstätigkeiten im Gesundheitswesen, soweit gesetzlich zugelassen.
• An einen Leichenbeschauer (Coroner) oder Gerichtsmediziner in Bezug auf Verstorbene, zum Zweck der Identifizierung einer verstorbenen Person, der Feststellung der Todesursache oder anderer gesetzlich zugelassener Aufgaben.
• Für Zwecke der Organ-, Augen- oder Gewebespende Verstorbener, an Organbeschaffungsorganisationen oder andere Einrichtungen, die mit der Beschaffung, Aufbewahrung oder Transplantation von Organen, Augen oder Gewebe befasst sind, zum Zweck der Erleichterung von Transplantationen.
• Für bestimmte begrenzte Forschungszwecke, sofern eine Befreiung von der nach HIPAA erforderlichen Einwilligung von einem zuständigen Datenschutzgremium genehmigt wurde.
• Zur Abwendung einer ernsthaften Bedrohung für Gesundheit oder Sicherheit, bei einem in gutem Glauben bestehenden Überzeugung, dass die Nutzung oder Offenlegung erforderlich ist, um eine ernsthafte und unmittelbar bevorstehende Bedrohung für die Gesundheit oder Sicherheit einer Person oder der Öffentlichkeit zu verhindern.
• Für spezialisierte staatliche Funktionen, einschließlich der Offenlegung der PHI eines Häftlings gegenüber Justizvollzugsanstalten und der Offenlegung der PHI einer Person gegenüber einem autorisierten Bundesbeamten zur Durchführung von Aktivitäten der nationalen Sicherheit.
• Für Arbeitsunfallversicherungsprogramme (Workers’ Compensation), soweit dies zur Einhaltung von Gesetzen über Arbeitsunfallversicherung oder ähnliche Programme erforderlich ist.
Offenlegungen aufgrund einer Einwilligung der Einzelperson
PHI dürfen für jeden Zweck offengelegt werden, wenn eine Einwilligung vorliegt, die alle Anforderungen von HIPAA an eine gültige Einwilligung erfüllt und von einer Person erteilt wurde. Alle Nutzungen und Offenlegungen aufgrund einer unterzeichneten Einwilligung müssen mit den Bedingungen und Konditionen der Einwilligung übereinstimmen.
Jede beantragte Offenlegung gegenüber einem Dritten (d. h. nicht der Person, auf die sich die PHI beziehen), die nicht in eine der Kategorien fällt, für die eine Offenlegung nach dieser Richtlinie zulässig oder erforderlich ist, kann aufgrund einer Einwilligung der Person erfolgen. Wird eine Offenlegung aufgrund einer Einwilligung beantragt, sind die folgenden Verfahren zu befolgen:
• Offenlegungen müssen gemäß dem Verfahren für „Dokumentationsanforderungen" dokumentiert werden.
• Alle Nutzungen und Offenlegungen aufgrund einer Einwilligung müssen mit den Bedingungen und Konditionen der Einwilligung übereinstimmen.
• Überprüfen Sie, ob das Einwilligungsformular gültig ist. Gültige Einwilligungsformulare sind solche, die:
– ordnungsgemäß von der Person oder ihrem Vertreter unterzeichnet und datiert sind;
– nicht abgelaufen oder widerrufen sind [das Ablaufdatum des Einwilligungsformulars muss ein bestimmtes Datum (z.B. 1. Juli 2010) oder ein bestimmter Zeitraum (z. B. ein Jahr ab dem Datum der Unterzeichnung) oder ein Ereignis sein, das für die Person oder den Zweck der Nutzung oder Offenlegung unmittelbar relevant ist (z. B. für die Dauer des Versicherungsschutzes der Person)];
– eine Beschreibung der zu nutzenden oder offenzulegenden Informationen enthalten;
– den Namen der Einrichtung oder Person enthalten, die zur Nutzung oder Offenlegung der PHI berechtigt ist;
– den Namen des Empfängers der Nutzung oder Offenlegung enthalten;
– eine Erklärung über das Recht der Person, die Einwilligung zu widerrufen, und über die Verfahren zum Widerruf von Einwilligungen enthalten; und
– eine Erklärung über die Möglichkeit einer nachfolgenden Weitergabe der Informationen enthalten.
• Befolgen Sie die Verfahren zur Überprüfung der Identität der Person (oder ihres Vertreters) gemäß „Überprüfung der Identität von Personen, die geschützte Gesundheitsinformationen anfordern".
Überprüfung der Identität von Personen, die geschützte Gesundheitsinformationen anfordern
Mitarbeiter müssen Schritte unternehmen, um die Identität von Personen zu überprüfen, die Zugang zu PHI beantragen. Sie müssen auch die Befugnis jeder Person zum Zugang zu PHI überprüfen, wenn die Identität oder Befugnis dieser Person nicht bekannt ist. Nachfolgend sind separate Verfahren zur Überprüfung von Identität und Befugnis aufgeführt, je nachdem, ob der Antrag von der Person selbst, einem Elternteil, das Zugang zu den PHI seines minderjährigen Kindes begehrt, einem persönlichen Vertreter oder einem Amtsträger gestellt wird.
• Antrag durch die Person selbst. Wenn eine Person Zugang zu ihren eigenen PHI beantragt, sind die folgenden Schritte zu befolgen:
– Verlangen Sie einen Identitätsnachweis von der Person. Mitarbeiter können sich auf einen gültigen Führerschein, Reisepass oder einen anderen von einer Regierungsbehörde ausgestellten Lichtbildausweis verlassen.
– Überprüfen Sie, ob der Ausweis mit der Identität der Person übereinstimmt, die Zugang zu den PHI beantragt. Wenn Sie Zweifel an der Gültigkeit oder Echtheit des vorgelegten Ausweises oder an der Identität der antragstellenden Person haben, kontaktieren Sie den Datenschutzverantwortlichen.
– Fertigen Sie eine Kopie des von der Person vorgelegten Ausweises an und legen Sie sie im bestimmten Datensatz (Designated Record Set) der Person ab.
– Wenn die Person PHI telefonisch anfordert, fragen Sie nach ihrer Sozialversicherungsnummer.
– Offenlegungen müssen gemäß dem Verfahren für „Dokumentationsanforderungen" dokumentiert werden.
• Antrag eines Elternteils auf PHI eines minderjährigen Kindes. Wenn ein Elternteil Zugang zu den PHI seines minderjährigen Kindes beantragt, sind die folgenden Schritte zu befolgen:
– Verlangen Sie einen Nachweis der Beziehung der Person zu dem Kind. Ein solcher Nachweis kann in Form einer Bestätigung der Anmeldung des Kindes als Angehöriger im Plan des Elternteils erfolgen.
– Offenlegungen müssen gemäß dem Verfahren „Dokumentationsanforderungen" dokumentiert werden.
• Antrag durch einen persönlichen Vertreter. Wenn ein persönlicher Vertreter Zugang zu den PHI einer Person beantragt, sind die folgenden Schritte zu befolgen:
– Verlangen Sie eine Kopie einer gültigen Vollmacht oder anderer Dokumentation – die Anforderungen können je nach Bundesstaat variieren. Bei Fragen zur Gültigkeit dieses Dokuments lassen Sie es vom Datenschutzverantwortlichen prüfen.
– Fertigen Sie eine Kopie der vorgelegten Dokumentation an und legen Sie sie im bestimmten Datensatz der Person ab.
– Offenlegungen müssen gemäß dem Verfahren für „Dokumentationsanforderungen" dokumentiert werden.
• Antrag durch einen Amtsträger. Wenn ein Amtsträger Zugang zu PHI beantragt und der Antrag einem der oben unter „Verpflichtende Offenlegungen von PHI" oder „Zulässige Offenlegungen von PHI" genannten Zwecke dient, sind die folgenden Schritte zur Überprüfung der Identität und Befugnis des Amtsträgers zu befolgen:
– Wird der Antrag persönlich gestellt, verlangen Sie die Vorlage eines Dienstausweises, anderer amtlicher Legitimationen oder eines anderen Nachweises des Regierungsstatus. Fertigen Sie eine Kopie des vorgelegten Ausweises an und legen Sie sie im bestimmten Datensatz der Person ab.
– Erfolgt der Antrag schriftlich, überprüfen Sie, ob der Antrag auf dem entsprechenden behördlichen Briefkopf gestellt wurde.
– Erfolgt der Antrag durch eine Person, die vorgibt, im Namen eines Amtsträgers zu handeln, verlangen Sie eine schriftliche Erklärung auf entsprechendem behördlichem Briefkopf, dass die Person im Auftrag der Behörde handelt, oder einen anderen Nachweis oder eine Dokumentation der Vertretungsbefugnis, wie z. B. einen Dienstleistungsvertrag, eine Absichtserklärung (Memorandum of Understanding) oder einen Auftrag, aus dem hervorgeht, dass die Person im Namen des Amtsträgers handelt.
– Verlangen Sie eine schriftliche Erklärung über die Rechtsgrundlage, auf der die Informationen angefordert werden, oder, falls eine schriftliche Erklärung nicht praktikabel wäre, eine mündliche Erklärung dieser Rechtsgrundlage. Erfolgt der Antrag der Person aufgrund eines rechtlichen Verfahrens, Haftbefehls, einer Vorladung, Anordnung oder eines anderen rechtlichen Verfahrens, das von einer Grand Jury oder einem Gerichts- oder Verwaltungstribunal erlassen wurde, kontaktieren Sie die Rechtsabteilung.
– Holen Sie die Genehmigung für die Offenlegung beim Datenschutzverantwortlichen ein.
– Offenlegungen müssen gemäß dem Verfahren für „Dokumentationsanforderungen" dokumentiert werden.
• Anträge auf Offenlegung von PHI durch Ehepartner, Familienangehörige und Freunde. PHI werden nicht gegenüber Familienangehörigen oder Freunden einer Person offengelegt, außer wie nach HIPAA erforderlich oder zulässig. In der Regel ist eine Einwilligung erforderlich, bevor eine andere Partei, einschließlich Ehepartner, Familienangehöriger oder Freund, auf PHI zugreifen kann.
– Erhält ein Mitarbeiter einen Antrag auf Offenlegung der PHI einer Person von einem Ehepartner, Familienangehörigen oder persönlichen Freund der Person, und ist der Ehepartner, Familienangehörige oder persönliche Freund entweder (1) ein Elternteil der Person und die Person ein minderjähriges Kind oder (2) der persönliche Vertreter der Person, ist das Verfahren „Überprüfung der Identität von Personen, die geschützte Gesundheitsinformationen anfordern" zu befolgen.
– Sobald die Identität eines Elternteils oder persönlichen Vertreters überprüft wurde, ist das Verfahren „Antrag der Person auf Zugang" zu befolgen.
– Alle anderen Anträge von Ehepartnern, Familienangehörigen und Freunden müssen von der Person, deren PHI betroffen sind, genehmigt werden. Siehe die Verfahren für „Offenlegungen aufgrund einer Einwilligung der Einzelperson".
Offenlegungen von PHI gegenüber Geschäftspartnern
Ein Geschäftspartner ist eine Einrichtung, die:
• eine Planfunktion oder -tätigkeit ausführt oder dabei unterstützt, die die Nutzung und Offenlegung geschützter Gesundheitsinformationen umfasst (einschließlich Schadenbearbeitung oder -verwaltung, Datenanalyse, Risikoprüfung usw.); oder
• juristische, buchhalterische, versicherungsmathematische, beratende, datenaggregierende, Management-, Akkreditierungs- oder Finanzdienstleistungen erbringt, bei denen die Erbringung solcher Dienstleistungen dem Dienstleister Zugang zu PHI verschafft.
Zu den Geschäftspartnern gehören:
• Gesundheitsinformationsorganisationen;
• E-Prescribing-Gateways;
• andere Einrichtungen, die Datenübermittlungsdienste in Bezug auf PHI erbringen und routinemäßigen Zugang zu PHI benötigen;
• Einrichtungen, die im Namen einer betroffenen Einrichtung eine persönliche Gesundheitsakte für eine oder mehrere Personen anbieten; oder
• Einrichtungen, die PHI verwahren, unabhängig davon, ob die Einrichtungen die PHI tatsächlich einsehen.
Mitarbeiter dürfen PHI gegenüber den Geschäftspartnern von Incode offenlegen und den Geschäftspartnern gestatten, in seinem Namen PHI zu erstellen oder zu empfangen. Zuvor wird Incode jedoch zunächst Zusicherungen des Geschäftspartners einholen, dass er die Informationen angemessen schützen wird. Alle Nutzungen und Offenlegungen durch einen „Geschäftspartner" erfolgen in Übereinstimmung mit einer gültigen Geschäftspartnervereinbarung. Bevor PHI mit externen Beratern oder Auftragnehmern geteilt werden, die die Definition eines „Geschäftspartners" erfüllen, müssen Mitarbeiter den Datenschutzverantwortlichen kontaktieren und überprüfen, ob ein Geschäftspartnervertrag besteht.
Die folgenden zusätzlichen Verfahren müssen erfüllt werden:
• Offenlegungen müssen mit den Bedingungen des Geschäftspartnervertrags übereinstimmen.
• Offenlegungen müssen dem „Minimum-Necessary"-Standard entsprechen. (Nach diesem Verfahren unterliegt jede wiederkehrende Offenlegung einer separaten Richtlinie zur Erfüllung der Minimum-Necessary-Anforderung, und jede nicht wiederkehrende Offenlegung muss vom Datenschutzverantwortlichen genehmigt werden.)
• Offenlegungen müssen gemäß dem Verfahren für „Dokumentationsanforderungen" dokumentiert werden.
Einhaltung des „Minimum-Necessary"-Standards
HIPAA verlangt, dass bei der Nutzung oder Offenlegung von PHI die offengelegte Menge grundsätzlich auf das „erforderliche Minimum" beschränkt sein muss, um den Zweck der Nutzung oder Offenlegung zu erreichen.
• Verfahren für Offenlegungen
– Identifizieren Sie wiederkehrende Offenlegungen. Identifizieren Sie für jede wiederkehrende Offenlegung die Arten der offenzulegenden PHI, die Arten von Personen, die die PHI erhalten dürfen, die Bedingungen, die für einen solchen Zugang gelten würden, und die Standards für Offenlegungen gegenüber routinemäßig beauftragten Arten von Geschäftspartnern. Erstellen Sie für jede spezifische wiederkehrende Offenlegung eine Richtlinie, die die offengelegte Menge auf das zur Erfüllung des Zwecks der Offenlegung minimal erforderliche Maß beschränkt.
– Bei allen anderen Anträgen auf Offenlegung von PHI kontaktieren Sie den Datenschutzverantwortlichen, der sicherstellt, dass die Menge der offengelegten Informationen das zur Erfüllung des Zwecks der Offenlegung erforderliche Minimum ist.
• Verfahren für Anfragen
– Identifizieren Sie wiederkehrende Anfragen. Identifizieren Sie für jede wiederkehrende Anfrage die Informationen, die für den Zweck der beantragten Offenlegung erforderlich sind, und erstellen Sie eine Richtlinie, die jede Anfrage auf das zur Erfüllung des Zwecks der Offenlegung minimal erforderliche Maß beschränkt.
– Bei allen anderen Anfragen nach PHI kontaktieren Sie den Datenschutzverantwortlichen, der sicherstellt, dass die Menge der angeforderten Informationen das zur Erfüllung des Zwecks der Offenlegung erforderliche Minimum ist.
• Ausnahmen
– Der „Minimum-Necessary"-Standard gilt nicht für Folgendes:
– Nutzungen oder Offenlegungen gegenüber der Person selbst;
– Nutzungen oder Offenlegungen aufgrund einer Einwilligung der Person;
– Offenlegungen gegenüber dem HHS;
– gesetzlich vorgeschriebene Nutzungen oder Offenlegungen; und
– Nutzungen oder Offenlegungen, die zur Einhaltung von HIPAA erforderlich sind.
Offenlegungen anonymisierter Informationen
Anonymisierte Informationen sind keine PHI; es handelt sich um Gesundheitsinformationen, die eine Person nicht identifizieren und bei denen keine vernünftige Grundlage für die Annahme besteht, dass die Informationen zur Identifizierung einer Person verwendet werden können. Es gibt zwei Möglichkeiten festzustellen, dass Informationen anonymisiert sind: entweder durch professionelle statistische Analyse oder durch Entfernung spezifischer Identifikatoren.
Nach Genehmigung und Bestätigung durch den Datenschutzverantwortlichen, dass die betreffenden Informationen anonymisiert sind, dürfen die anonymisierten Informationen in Übereinstimmung mit den HIPAA-Datenschutzvorschriften frei genutzt und offengelegt werden.
Antrag der Person auf Zugang
HIPAA gewährt Personen das Recht, auf ihre PHI (oder elektronische Kopien von PHI), die Incode (oder seine Geschäftspartner) in bestimmten Datensätzen verwahrt, zuzugreifen und Kopien davon zu erhalten.
Nach Erhalt eines Antrags einer Person (oder eines Elternteils eines Minderjährigen oder des persönlichen Vertreters einer Person) auf Offenlegung der PHI einer Person unternehmen die Mitarbeiter die folgenden Schritte:
Befolgen Sie die Verfahren zur Überprüfung der Identität der Person (oder des Elternteils oder persönlichen Vertreters) gemäß „Überprüfung der Identität von Personen, die geschützte Gesundheitsinformationen anfordern".
• Prüfen Sie den Offenlegungsantrag, um festzustellen, ob die angeforderten PHI im bestimmten Datensatz der Person verwahrt werden. Wenden Sie sich an den Datenschutzverantwortlichen, wenn es den Anschein hat, dass die angeforderten Informationen nicht im bestimmten Datensatz der Person verwahrt werden. Kein Zugangsantrag darf ohne Genehmigung des Datenschutzverantwortlichen abgelehnt werden.
• Prüfen Sie den Offenlegungsantrag, um festzustellen, ob eine Ausnahme von der Offenlegungspflicht bestehen könnte; beispielsweise kann die Offenlegung abgelehnt werden bei Anträgen auf Zugang zu Psychotherapienotizen, Dokumenten, die für ein Gerichtsverfahren zusammengestellt wurden, Informationen, die im Rahmen von Forschung erhoben wurden, wenn die Person der Verweigerung des Zugangs zugestimmt hat, Informationen, die unter dem Versprechen der Vertraulichkeit erlangt wurden, und anderen Offenlegungen, bei denen ein Angehöriger eines Gesundheitsberufs feststellt, dass sie wahrscheinlich Schaden verursachen. Wenden Sie sich an den Datenschutzverantwortlichen, wenn Zweifel bestehen, ob eine dieser Ausnahmen zutrifft. Kein Zugangsantrag darf ohne Genehmigung des Datenschutzverantwortlichen abgelehnt werden.
• Beantworten Sie den Antrag, indem Sie die Informationen bereitstellen oder den Antrag innerhalb von 30 Tagen ablehnen. Wenn auf die angeforderten PHI nicht innerhalb der 30-Tage-Frist zugegriffen werden kann, kann die Frist um 30 Tage verlängert werden, indem der Person innerhalb der ursprünglichen 30-Tage-Frist eine schriftliche Mitteilung über die Gründe für die Verlängerung und das Datum, bis zu dem der Arbeitgeber antworten wird, zugestellt wird.
• Ein Ablehnungsbescheid muss enthalten: (1) die Grundlage für die Ablehnung; (2) eine Erklärung über das Recht der Person, gegebenenfalls eine Überprüfung der Ablehnung zu verlangen; und (3) eine Erklärung, wie die Person eine Beschwerde bezüglich der Ablehnung einreichen kann. Alle Ablehnungsbescheide müssen vom Datenschutzverantwortlichen erstellt oder genehmigt werden.
• Stellen Sie die angeforderten Informationen in der von der Person gewünschten Form oder dem gewünschten Format bereit, sofern sie in dieser Form ohne Weiteres herstellbar sind. Andernfalls stellen Sie die Informationen in lesbarer Papierform oder in einer anderen mit der Person vereinbarten Form bereit.
• Personen haben das Recht, eine Kopie per Post oder E-Mail zu erhalten, oder können eine Kopie persönlich abholen. Personen (einschließlich Häftlinge) haben auch das Recht, die Informationen vor Ort einzusehen.
• Wenn die Person anstelle der vollständigen Informationen oder zusätzlich dazu eine Zusammenfassung und Erläuterung der angeforderten Informationen beantragt hat, erstellen Sie eine solche Zusammenfassung und Erläuterung der angeforderten Informationen und stellen Sie sie der Person in der gewünschten Form oder dem gewünschten Format zur Verfügung.
• Erheben Sie eine angemessene, kostenbasierte Gebühr für Kopien, Porto und die Erstellung einer Zusammenfassung (die Gebühr für eine Zusammenfassung muss jedoch im Voraus mit der Person vereinbart werden). Diese Bestimmung ist nicht erforderlich, wenn der Plan keine Gebühr erhebt.
• Offenlegungen müssen gemäß dem Verfahren „Dokumentationsanforderungen" dokumentiert werden.
Anträge der Person auf Änderung
HIPAA gewährt Personen zudem das Recht, die Änderung ihrer PHI zu beantragen. Incode wird Änderungsanträge prüfen, die von Teilnehmern schriftlich eingereicht werden.
Nach Erhalt eines Antrags einer Person (oder eines Elternteils eines Minderjährigen oder des persönlichen Vertreters einer Person) auf Änderung der PHI einer Person, die in einem bestimmten Datensatz verwahrt werden, unternehmen die Mitarbeiter die folgenden Schritte:
• Befolgen Sie die Verfahren zur Überprüfung der Identität der Person (oder des Elternteils oder persönlichen Vertreters) gemäß „Überprüfung der Identität von Personen, die geschützte Gesundheitsinformationen anfordern".
• Prüfen Sie den Antrag, um festzustellen, ob die betreffenden PHI im bestimmten Datensatz der Person verwahrt werden. Wenden Sie sich an den Datenschutzverantwortlichen, wenn es den Anschein hat, dass die betreffenden Informationen nicht im bestimmten Datensatz der Person verwahrt werden. Kein Änderungsantrag darf ohne Genehmigung des Datenschutzverantwortlichen abgelehnt werden.
• Prüfen Sie den Änderungsantrag, um festzustellen, ob die Informationen nach dem HIPAA-Zugangsrecht zugänglich wären (siehe die obigen Zugangsverfahren). Wenden Sie sich an den Datenschutzverantwortlichen, wenn Zweifel bestehen, ob eine dieser Ausnahmen zutrifft. Kein Änderungsantrag darf ohne Genehmigung des Datenschutzverantwortlichen abgelehnt werden.
• Prüfen Sie den Änderungsantrag, um festzustellen, ob die Änderung angemessen ist – d. h., stellen Sie fest, ob die Informationen im bestimmten Datensatz ohne die Änderung richtig und vollständig sind.
• Beantworten Sie den Antrag innerhalb von 60 Tagen, indem Sie die Person schriftlich darüber informieren, dass die Änderung vorgenommen wird oder dass der Antrag abgelehnt wird. Wenn die Entscheidung nicht innerhalb der 60-Tage-Frist getroffen werden kann, kann die Frist um 30 Tage verlängert werden, indem der Person innerhalb der ursprünglichen 60-Tage-Frist eine schriftliche Mitteilung über die Gründe für die Verlängerung und das Datum, bis zu dem der Arbeitgeber antworten wird, zugestellt wird.
• Wird eine Änderung akzeptiert, nehmen Sie die Änderung im bestimmten Datensatz vor und benachrichtigen Sie in angemessener Weise die Person und alle Personen oder Einrichtungen, die gegebenenfalls auf dem Änderungsantragsformular der Person aufgeführt sind, sowie alle Personen/Einrichtungen, von denen bekannt ist, dass sie über die betreffende Aufzeichnung verfügen und sich zum Nachteil der Person auf die nicht korrigierten Informationen verlassen könnten.
• Wird ein Änderungsantrag abgelehnt, gelten die folgenden Verfahren:
– Alle Ablehnungsbescheide müssen vom Datenschutzverantwortlichen erstellt oder genehmigt werden. Ein Ablehnungsbescheid muss enthalten: (1) die Grundlage für die Ablehnung; (2) Informationen über das Recht der Person, eine schriftliche Widerspruchserklärung gegen die Ablehnung einzureichen, und wie eine solche Erklärung eingereicht wird; (3) eine Erläuterung, dass die Person (wenn sie keine Widerspruchserklärung einreicht) verlangen kann, dass der Änderungsantrag und seine Ablehnung in künftige Offenlegungen der Informationen aufgenommen werden; und (4) eine Erklärung, wie die Person eine Beschwerde bezüglich der Ablehnung einreichen kann.
– Reicht die Person nach der Ablehnung eine Widerspruchserklärung ein, fügen Sie den Änderungsantrag der Person, den Ablehnungsbescheid, die etwaige Widerspruchserklärung der Person und die etwaige Erwiderung/Stellungnahme des Arbeitgebers auf diese Widerspruchserklärung jeder nachfolgenden Offenlegung der Aufzeichnung bei, auf die sich der Änderungsantrag bezieht. Hat die Person keine schriftliche Widerspruchserklärung eingereicht, fügen Sie den Änderungsantrag und seine Ablehnung jeder nachfolgenden Offenlegung der geschützten Gesundheitsinformationen nur bei, wenn die Person dies beantragt hat.
Antrag auf Rechenschaftsbericht über Offenlegungen von PHI
Eine Person hat das Recht, einen Rechenschaftsbericht über bestimmte Offenlegungen ihrer eigenen PHI zu erhalten.
Nach Erhalt eines Antrags einer Person (oder eines Elternteils eines Minderjährigen oder des persönlichen Vertreters einer Person) auf einen Rechenschaftsbericht über Offenlegungen muss der Mitarbeiter die folgenden Schritte unternehmen:
• Befolgen Sie die Verfahren zur Überprüfung der Identität der Person (oder des Elternteils oder persönlichen Vertreters) gemäß „Überprüfung der Identität von Personen, die geschützte Gesundheitsinformationen anfordern".
• Hat die den Rechenschaftsbericht beantragende Person innerhalb der 12 Monate unmittelbar vor dem Eingang des aktuellen Antrags bereits einen Rechenschaftsbericht erhalten, erstellen Sie eine Mitteilung an die Person, in der sie darüber informiert wird, dass eine Bearbeitungsgebühr erhoben wird, und ihr die Möglichkeit gegeben wird, den Antrag zurückzuziehen.
• Beantworten Sie den Antrag innerhalb von 60 Tagen, indem Sie den Rechenschaftsbericht bereitstellen (wie unten näher beschrieben) oder die Person darüber informieren, dass keine Offenlegungen erfolgt sind, die in einen Rechenschaftsbericht aufgenommen werden müssen (siehe die Liste der Ausnahmen von der Rechenschaftspflicht unten). Kann der Rechenschaftsbericht nicht innerhalb der 60-Tage-Frist bereitgestellt werden, kann die Frist um 30 Tage verlängert werden, indem der Person innerhalb der ursprünglichen 60-Tage-Frist eine schriftliche Mitteilung über die Gründe für die Verlängerung und das Datum, bis zu dem der Arbeitgeber antworten wird, zugestellt wird.
• Der Rechenschaftsbericht muss Offenlegungen (aber nicht Nutzungen) der PHI der antragstellenden Person umfassen, die vom Plan und seinen Geschäftspartnern während des von der Person beantragten Zeitraums bis zu sechs Jahre vor dem Antrag vorgenommen wurden. (Beachten Sie jedoch, dass der Plan nicht verpflichtet ist, über Offenlegungen Rechenschaft abzulegen, die vor dem 14. April 2004 erfolgt sind.) Der Rechenschaftsbericht muss keine Offenlegungen umfassen:
– zur Durchführung von Behandlung, Zahlung und Gesundheitsversorgungsvorgängen;
– gegenüber der Person über ihre eigenen PHI;
– die im Zusammenhang mit einer anderweitig zulässigen Nutzung oder Offenlegung erfolgen;
– aufgrund einer Einwilligung der Person;
– für bestimmte Zwecke der nationalen Sicherheit oder der Nachrichtendienste;
– gegenüber Justizvollzugsanstalten oder Strafverfolgungsbehörden, wenn die Offenlegung ohne Einwilligung zulässig war; und
– als Teil eines begrenzten Datensatzes (Limited Data Set).
• Wenn ein Geschäftspartner des Plans befugt ist, die PHI der Person offenzulegen, kontaktiert der Datenschutzbeauftragte den Geschäftspartner, um einen Rechenschaftsbericht über dessen Offenlegungen zu erhalten.
• Der Rechenschaftsbericht muss für jede meldepflichtige Offenlegung der PHI der Person die folgenden Informationen enthalten:
– das Datum der Offenlegung;
– den Namen (und, falls bekannt, die Adresse) der Einrichtung oder Person, gegenüber der die Informationen offengelegt wurden;
– eine kurze Beschreibung der offengelegten PHI; und
– eine kurze Erklärung des Zwecks der Offenlegung. (Die Zweckerklärung kann gegebenenfalls durch Vorlage einer Kopie des schriftlichen Offenlegungsantrags erfolgen.)
• Hat der Plan von einer Gesundheitsaufsichtsbehörde oder einem Strafverfolgungsbeamten eine Erklärung über eine vorübergehende Aussetzung erhalten, wonach die Benachrichtigung der Person über Offenlegungen von PHI die Tätigkeiten der Behörde mit hinreichender Wahrscheinlichkeit behindern würde, kann die Offenlegung entfallen. Erhält ein Mitarbeiter eine solche Erklärung, sei es mündlich oder schriftlich, muss er den Datenschutzverantwortlichen für weitere Anleitung kontaktieren.
• Rechenschaftsberichte müssen gemäß dem Verfahren für „Dokumentationsanforderungen" dokumentiert werden.
Anträge auf vertrauliche Kommunikation
Personen können beantragen, Mitteilungen über ihre PHI auf alternativen Wegen oder an alternativen Orten zu erhalten. Beispielsweise können Teilnehmer darum bitten, nur am Arbeitsplatz und nicht zu Hause angerufen zu werden. Solche Anträge können bewilligt werden, wenn sie angemessen sind.
Der Arbeitgeber muss einem solchen Antrag jedoch stattgeben, wenn der Teilnehmer eindeutig darlegt, dass die Offenlegung aller oder eines Teils dieser Informationen ihn gefährden könnte. Der Datenschutzverantwortliche ist für die Verwaltung von Anträgen auf vertrauliche Kommunikation zuständig.
Nach Erhalt eines Antrags einer Person (oder eines Elternteils eines Minderjährigen oder des persönlichen Vertreters einer Person), Mitteilungen über PHI auf alternativen Wegen oder an alternativen Orten zu erhalten, muss der Mitarbeiter die folgenden Schritte unternehmen:
• Befolgen Sie die Verfahren zur Überprüfung der Identität der Person (oder des Elternteils oder persönlichen Vertreters) gemäß „Überprüfung der Identität von Personen, die geschützte Gesundheitsinformationen anfordern".
• Stellen Sie fest, ob der Antrag eine Erklärung enthält, dass die Offenlegung aller oder eines Teils der Informationen, auf die sich der Antrag bezieht, die Person gefährden könnte.
• Der Mitarbeiter sollte Schritte unternehmen, um Anträgen stattzugeben.
• Kann einem Antrag nicht stattgegeben werden, muss der Mitarbeiter die Person persönlich, schriftlich oder telefonisch kontaktieren, um zu erläutern, warum dem Antrag nicht stattgegeben werden kann.
• Alle genehmigten Anträge auf vertrauliche Kommunikation müssen nachverfolgt werden.
• Anträge und ihre Erledigung müssen gemäß dem Verfahren für „Dokumentationsanforderungen" dokumentiert werden.
Anträge auf Einschränkungen der Nutzung und Offenlegung von PHI
Personen können Einschränkungen der Nutzung und Offenlegung der PHI des Teilnehmers beantragen. Nach Erhalt eines Antrags einer Person (oder eines Elternteils eines Minderjährigen oder des persönlichen Vertreters einer Person) auf Zugang zu den PHI einer Person muss der Mitarbeiter die folgenden Schritte unternehmen:
• Befolgen Sie die Verfahren zur Überprüfung der Identität der Person (oder des Elternteils oder persönlichen Vertreters) gemäß „Überprüfung der Identität von Personen, die geschützte Gesundheitsinformationen anfordern".
• Der Mitarbeiter sollte Schritte unternehmen, um Anträgen stattzugeben.
• Kann einem Antrag nicht stattgegeben werden, muss der Mitarbeiter die Person persönlich, schriftlich oder telefonisch kontaktieren, um zu erläutern, warum dem Antrag nicht stattgegeben werden kann.
• Alle genehmigten Anträge auf Einschränkungen der Nutzung oder Offenlegung von PHI müssen nachverfolgt werden.
• Alle Geschäftspartner, die möglicherweise Zugang zu den PHI der Person haben, müssen über alle vereinbarten Einschränkungen informiert werden.
• Anträge und ihre Erledigung müssen gemäß dem Verfahren für „Dokumentationsanforderungen" dokumentiert werden.
Aufzeichnungen
Kopien aller folgenden Unterlagen werden für einen Zeitraum von mindestens sechs Jahren ab dem Datum ihrer Erstellung oder ihrer letzten Gültigkeit, je nachdem, welches Datum später liegt, aufbewahrt:
• „Datenschutzmitteilungen" (Notices of Privacy Practices), die an Teilnehmer ausgegeben werden
• Kopien von Richtlinien und Verfahren
• Einwilligungen von Einzelpersonen
• Bei Offenlegung bestimmter PHI:
– Datum der Offenlegung;
– Name der Einrichtung oder Person, die die PHI erhalten hat, und, falls bekannt, deren Adresse;
– kurze Beschreibung der offengelegten PHI;
– kurze Erklärung des Zwecks der Offenlegung; und
– jede weitere Dokumentation, die nach diesen Nutzungs- und Offenlegungsverfahren erforderlich ist.
Kontakt
Incode Technologies Inc. freut sich über Kommentare, Fragen, Anliegen oder Anregungen. Bitte senden Sie uns Ihr Feedback per E-Mail an: cs.service@incode.com
Incode hat seinen Sitz in den USA unter: 101 Mission Street, Suite 900, San Francisco, CA 94105