ePHI is elektronische beschermde gezondheidsinformatie: alle individueel identificeerbare gezondheidsinformatie die in elektronische vorm wordt aangemaakt, ontvangen, opgeslagen of verzonden, en die covered entities en hun business associates volgens HIPAA moeten beschermen. Het is de digitale deelverzameling van PHI, en het is waar de Security Rule van HIPAA over gaat — inclusief gegevens die weglekken via websitetrackingtools.
Wat maakt gezondheidsgegevens tot ePHI?
Twee voorwaarden moeten allebei waar zijn: de gegevens zijn individueel identificeerbaar (ze kunnen aan een specifieke persoon worden gekoppeld) en ze hebben betrekking op de gezondheid, zorg of betaling voor zorg van die persoon. Voeg "in elektronische vorm" toe en PHI wordt ePHI. Een labuitslag in een database is ePHI; dezelfde uitslag hardop voorgelezen is PHI maar geen ePHI; een populatiestatistiek waaruit elke identificator is verwijderd, is geen van beide.
De identificator hoeft geen naam te zijn. HIPAA somt 18 typen identificatoren op, en de aanwezigheid van één ervan, naast gezondheidscontext, kan gegevens tot ePHI maken:
| # | Identificator | # | Identificator |
|---|---|---|---|
| 1 | Namen | 10 | Rekeningnummers |
| 2 | Geografische gegevens kleiner dan een staat | 11 | Certificaat-/licentienummers |
| 3 | Datums (geboorte, opname, enz.) | 12 | Voertuigidentificatoren |
| 4 | Telefoonnummers | 13 | Apparaat-identificatoren en serienummers |
| 5 | Faxnummers | 14 | Web-URL's |
| 6 | E-mailadressen | 15 | IP-adressen |
| 7 | Social Security-nummers | 16 | Biometrische identificatoren |
| 8 | Medische dossiernummers | 17 | Foto's van het volledige gezicht |
| 9 | Polisnummers van zorgverzekeringen | 18 | Elk ander uniek identificerend nummer of code |
Items 14–18 zijn degene die de meeste mensen over het hoofd zien — en de reden waarom webtracking een HIPAA-probleem is. Een IP-adres (15), een apparaat-identificator (13) of een trackingcookie (18) die wordt verzameld op een pagina waarvan de URL (14) een aandoening onthult, kan ePHI zijn, zelfs zonder ergens een naam.
ePHI vs PHI vs gedeïdentificeerde data
| Gedeïdentificeerde data | PHI | ePHI | |
|---|---|---|---|
| Identificeerbaar? | Nee (alle 18 verwijderd, of vaststelling door een expert) | Ja | Ja |
| Vorm | Elke vorm | Elke vorm (papier, mondeling, elektronisch) | Alleen elektronisch |
| HIPAA van toepassing? | Nee | Ja (Privacy Rule) | Ja (Privacy + Security Rules) |
| Voorbeeld | Geaggregeerde tellingen van aandoeningen | Een per post verstuurde testuitslag | Een sessie op het patiëntenportaal |
Deïdentificatie is de ontsnappingsroute: verwijder alle 18 identificatoren (of laat een expert vaststellen dat het risico op heridentificatie laag is) en de gegevens vallen buiten het bereik van HIPAA. Het addertje is dat trackingtools precies het omgekeerde doen — ze voegen identificatoren toe aan gegevens met gezondheidscontext.
Hoe ePHI via websites lekt
Het moderne ePHI-lek is zelden een gehackte database. Het is een marketingtag die zijn werk te goed doet. Wanneer een analytics- of advertentiescript draait op een pagina over een diagnose, een zorgverlener of een afspraak, en dat script een IP-adres, een klik of een ingelogde identificator vastlegt, kan het ePHI verzenden naar een leverancier — Google, Meta, een advertentiebeurs — die daar geen Business Associate Agreement voor zal ondertekenen. Dat is precies het patroon achter de golf van HIPAA-handhaving rond websitetracking sinds 2022.
Server-side controles kunnen het niet zien, omdat de verzending plaatsvindt in de browser van de patiënt, rechtstreeks van de pagina naar de derde partij. Het detecteren vereist privacymonitoring op de browserlaag: bijhouden welke scripts draaien op pagina's met gezondheidscontext, welke gegevens elk script kan lezen en waar die naartoe gaan. Teams die leveranciers hiervoor afwegen, kunnen cside en Feroot vergelijken, de twee client-side monitoringopties die zich op de zorgsector richten.
De conclusie
ePHI is niet alleen wat er in je EPD staat — het is elke elektronische identificator gekoppeld aan gezondheidscontext, inclusief de identificatoren die trackingscripts stilletjes verzamelen. Het beschermen onder de Security Rule van HIPAA betekent weten wat er op elke patiëntgerichte pagina wordt uitgevoerd, en dat is een zichtbaarheidsprobleem voordat het een beleidsprobleem is.








