২০২৬ সালের জন্য আপডেট করা হয়েছে
HIPAA অনুমান যা রোগীদের ঝুঁকিতে রাখে
প্রতিটি স্বাস্থ্যসেবা IT দল একই পরামর্শ শোনে। একটি Business Associate Agreement স্বাক্ষর করুন এবং আপনি HIPAA-এর অধীনে আচ্ছাদিত।
BAA প্রয়োজনীয়তা বাস্তব। HIPAA-এর Privacy Rule কভার্ড এন্টিটিগুলিকে business associates-দের সাথে BAA স্বাক্ষর করতে বাধ্য করে। ক্লিনিকাল নোট স্পর্শ করে যেকোনো AI টুলের প্রথমে একটি BAA প্রয়োজন।
কিন্তু একটি BAA আইনি সম্পর্ক কভার করে। এটি কভার করে না যে চুক্তি স্বাক্ষরের পরে AI সরবরাহকারীর সার্ভারে রোগীর রেকর্ডের কী হয়।
মূল প্রশ্ন হলো আপনার কাছে BAA আছে কিনা তা নয়। AI সরবরাহকারী আপনার রোগীদের স্বাস্থ্য রেকর্ড পড়তে পারে কিনা। এবং তারা লঙ্ঘিত হলে কী হয়।
একটি Business Associate Agreement আসলে কী করে
একটি BAA business associate-কে চারটি জিনিসের প্রতিশ্রুতি দেয়:
- সম্মত উদ্দেশ্যের জন্য শুধুমাত্র রোগীর রেকর্ড ব্যবহার করুন
- সেগুলি সুরক্ষার জন্য সুরক্ষা রাখুন
- যেকোনো লঙ্ঘন কভার্ড এন্টিটিকে রিপোর্ট করুন
- চুক্তি শেষ হলে ফাইল ফেরত দিন বা ধ্বংস করুন
BAA কী করে না:
- আক্রমণকারীদের সরবরাহকারীর সার্ভার লঙ্ঘন থেকে বিরত রাখে না
- ডিক্রিপ্টেড আকারে রোগীর রেকর্ড পড়ার ক্ষমতা সরায় না
- সরবরাহকারী আক্রান্ত হলে HIPAA দায়বদ্ধতা থেকে আপনার সংস্থাকে রক্ষা করে না
যখন একটি ক্লাউড AI সরবরাহকারী লঙ্ঘনের শিকার হয়, BAA বিজ্ঞপ্তি পদক্ষেপ কভার করে। কিন্তু স্বাস্থ্য রেকর্ড এক্সপোজার বাস্তব। রোগীরা ক্ষতিগ্রস্ত হন। কভার্ড এন্টিটি HHS তদন্তের মুখোমুখি হয়। চুক্তিটি এটি পরিবর্তন করে না।
সার্ভার-পাশের সমস্যা
ক্লাউড AI টুলগুলি যা স্বাস্থ্য রেকর্ড পরিচালনা করে একটি মূল ডিজাইন শেয়ার করে। ফাইলগুলি সরবরাহকারীর সার্ভারে ভ্রমণ করে। AI সেখানে তাদের প্রক্রিয়া করে। ফলাফল ব্যবহারকারীর কাছে ফিরে আসে।
এটি কাজ করার জন্য, সরবরাহকারীকে একটি ব্যবহারযোগ্য আকারে ফাইলগুলি পড়তে হবে। তার মানে দুটির একটি। ফাইলগুলি অ-এনক্রিপ্টেড বসে থাকে। বা সরবরাহকারী এনক্রিপশন কী পরিচালনা করে।
সরবরাহকারী-পরিচালিত এনক্রিপশন এন্ড-টু-এন্ড এনক্রিপশন নয়। সরবরাহকারী কী ধরে রাখলে সরবরাহকারী ডিক্রিপ্ট করতে পারে। যদি কোনো সার্ভার লঙ্ঘিত হয়, রোগীর রেকর্ড প্লেইন টেক্সটে প্রকাশিত হয়।
HIPAA প্রয়োগ পরোয়া করে না যে আপনার কাছে BAA ছিল। HHS-এর Office for Civil Rights একটি প্রশ্ন জিজ্ঞাসা করে: আপনি কি এমন সুরক্ষা ব্যবহার করেছেন যা রেকর্ডগুলি সত্যিকারের সুরক্ষিত করেছে? চুক্তির ভাষা নয়, প্রযুক্তিগত নিয়ন্ত্রণগুলি উত্তর নির্ধারণ করে।
জিরো-নলেজ আর্কিটেকচার কীভাবে এটি সমাধান করে
জিরো-নলেজ ডিজাইন মূলে সার্ভার-পাশের অ্যাক্সেস সমস্যা সমাধান করে।
কোনো ফাইল আপনার পরিবেশ ছাড়ার আগে, রোগীর বিবরণগুলি টোকেন দিয়ে প্রতিস্থাপিত হয়। AI সরবরাহকারী শুধুমাত্র বেনামী বিষয়বস্তু পায়। ক্লিনিকাল নোটে নাম অদলবদল হয়। বিলিং রেকর্ডে অ্যাকাউন্ট নম্বর প্রতিস্থাপিত হয়। কেয়ার প্ল্যানে ব্যক্তিগত তথ্য সরানো হয়।
AI বেনামী সংস্করণ প্রক্রিয়া করে। আপনার সিস্টেম টোকেন মানচিত্র ব্যবহার করে মূল রোগীর রেকর্ডের সাথে ফলাফল পুনরায় সংযুক্ত করে। সেই মানচিত্র কখনো আপনার নিয়ন্ত্রণ ছাড়েনি।
এটি ব্যবহারিকভাবে কী পরিবর্তন করে:
AI সরবরাহকারী কখনো সুরক্ষিত স্বাস্থ্য তথ্য পায় না। জিরো-নলেজ বেনামীকরণের মাধ্যমে পাঠানো ক্লিনিকাল নোটে কোনো নাম, জন্ম তারিখ, ঠিকানা বা রেকর্ড নম্বর নেই।
সরবরাহকারীর একটি লঙ্ঘন কিছুই প্রকাশ করে না। যদি তাদের সার্ভার লঙ্ঘিত হয়, সংরক্ষিত বিষয়বস্তুতে কোনো রোগীর তথ্য নেই। এক্সপোজার ঘটতে পারে না কারণ সুরক্ষিত রেকর্ডগুলি কখনো পাঠানো হয়নি।
প্রযুক্তিগত সুরক্ষা চুক্তির প্রয়োজনীয়তার বাইরে যায়। কভার্ড এন্টিটি রোগীর রেকর্ড এক্সপোজার প্রযুক্তিগতভাবে অসম্ভব করে তুলেছে। শুধু চুক্তি দ্বারা নিষিদ্ধ নয়।
নিরাপত্তা সম্মতি পাতায় এবং আইনি সম্মতি ডকুমেন্টে বেনামীকরণ লেয়ার কীভাবে কাজ করে তা দেখুন।
প্রয়োগের অধীনে যে মান বজায় থাকে
HHS Office for Civil Rights-এর অধীনে HIPAA প্রয়োগ একটি পরীক্ষায় ফিরে আসে: কভার্ড এন্টিটি কি পরিচিত ঝুঁকি দেওয়া যুক্তিসঙ্গত সুরক্ষা ব্যবহার করেছে?
BAA-এর অধীনে স্বাস্থ্য রেকর্ড পরিচালনাকারী ক্লাউড AI সরবরাহকারীরা লঙ্ঘিত হয়েছে। ঝুঁকি বাস্তব। কাল্পনিক নয়।
এক ধরনের কভার্ড এন্টিটি BAA এবং সরবরাহকারী-পরিচালিত এনক্রিপশনের উপর নির্ভর করেছিল। এটি একটি প্রযুক্তিগত সমস্যার চুক্তিগত সমাধান। আরেক ধরন কিছু পাঠানোর আগে রোগীর রেকর্ড বেনামী করেছিল। এটি উৎসে এক্সপোজার সরিয়েছে।
দ্বিতীয় পদ্ধতি যেকোনো তদন্তের স্পষ্ট উত্তর দেয়: সুরক্ষিত রেকর্ডগুলি কখনো ব্যবহারযোগ্য আকারে AI সরবরাহকারীর কাছে পৌঁছায়নি। কোনো লঙ্ঘন রিপোর্ট করার নেই। কোনো রোগী জানানোর নেই। ডিজাইনটি সেই ফলাফল অসম্ভব করেছে।
টোকেন সিস্টেম ডক্সে এবং FAQ হাবে আরও জানুন।
anonym.legal-এর বেনামীকরণ লেয়ার কোনো AI টুলে পৌঁছানোর আগে রোগীর বিবরণ মুছে দেয়। টোকেন নাম, তারিখ এবং রেকর্ড নম্বর প্রতিস্থাপন করে। ফলাফল মূল বিবরণ সহ ফিরে আসে — শুধুমাত্র আপনার দিকে। মূল্য নির্ধারণ পাতা দেখুন।