个人健康信息法案(新斯科舍省)

概述

个人健康信息法案 (PHIA) 是新斯科舍省的省级隐私法规,适用于个人健康信息的收集、使用、披露、保留、处置和销毁。PHIA 承认,个人有权保护个人健康信息,而保管人有权在需要时收集、使用和披露个人健康信息以提供、支持和管理医疗保健。

对于客户存储在 AWS 的内容的管理和访问方式,客户始终享有控制权。因为 AWS 无法了解客户在其网站上上传的内容,也不确定这些数据是否受 PHIA 法规约束,所以客户应负责确保自己的 PHIA 合规性。AWS 客户可以设计和实现 AWS 环境,并以满足相应 PHIPA 义务的方式使用 AWS 服务。

AWS 加拿大(中部)区域目前可以提供多种服务,包括 Amazon Elastic Compute Cloud (Amazon EC2)、Amazon Simple Storage Service (Amazon S3) 和 Amazon Relational Database Service (Amazon RDS)。有关 AWS 区域和服务的完整列表,请访问全球基础设施页面。各项服务的详情页面上提供了加拿大区域的定价,您可以通过我们的产品与服务页面查找相关服务。 

  • 《个人信息保护及电子文档法案》(PIPEDA) 是一项加拿大联邦法案,适用于加拿大各省份中所有商业活动过程中对个人信息的收集、使用和披露。某些加拿大省份还通过了自己针对公共和私有部门的一般隐私法案,以及特定于个人健康信息的隐私法案。个人信息国际披露保护法案 (PIIDPA) 是一种隐私法规,用于防止新斯科舍省的个人信息在加拿大境外披露。个人健康信息 (PHI) 是 PIIDPA 中个人信息的一部分。个人健康信息法案 (PHIA) 是新斯科舍省的省级隐私法规,适用于受保管人保管或控制的个人健康信息的收集、使用、披露、保留、处置和销毁。

    个人健康信息是指有关生者或亡者的成文或不成文的与健康史相关的个人身份信息,以及 PHIA 中规定的资格或注册信息。术语“保管人”是指保管或控制因行驶个人或组织的权力或义务而产生或与之相关的个人健康信息的个人或组织,以及 PHIA 中规定的实体。保管人包括受监管的健康专业人士和医疗群体、卫生当局、医疗中心、审查委员会、药店和加拿大血液服务局,以及 PHIA 中规定的持续护理机构。

    AWS 客户是否受到 PIPEDA、PHIA 或任何其他加拿大省级隐私要求的制约以及程度如何,取决于客户经营的业务。

    其他组织可能也受到 PIPEDA 或省隐私法规的制约。有关 PIPEDA 的更多信息,请点击这里访问 AWS 网站。

    客户应咨询其法律顾问,了解应该遵守哪些隐私法律。

  • AWS 客户可以设计和实现 AWS 环境,并以满足相应 PHIPA 义务的方式使用 AWS 服务。

    受 PHIA 制约的客户可能需要遵守与个人健康信息的收集、使用、披露、保留、处置和销毁相关的要求。AWS 允许客户在使用 AWS 服务时控制其内容存储方式或处理方式,包括控制如何保护内容以及哪些人可以访问内容。AWS 提供客户可以配置和使用的服务,以帮助保护他们存储在 AWS 的个人健康信息,而客户应负责构建符合适用隐私要求的解决方案。

    请注意,没有官方认可的 PHIA 合规性“认证”,实体无法像获得 SOC、PCI 或 FedRAMP 认证或授权一样获得相应的 PHIA 认证。不过,AWS 向客户提供大量与 AWS 构建和实施的策略、流程和控制相关的信息。AWS 在我们的 AWS 合规资源页面上提供手册、白皮书和最佳实践指南,客户可以根据需要访问 AWS Artifact 中的 AWS 第三方审计报告。

  • 客户始终可以控制其如何管理和访问存储在 AWS 上的内容。AWS 提供一组先进的访问、加密和日志记录功能,来帮助客户管理访问和内容。AWS 不会访问或披露客户内容,除非收到客户指示,或法律要求或具有管辖权的政府或监管部门发布的有效并具有约束力的指令要求。除非法律禁止或有明确的迹象表明 AWS 服务的使用中存在非法行为,否则 AWS 会在披露客户内容之前通知客户,以便客户寻求保护。有关更多信息,请访问数据隐私常见问题

  • 客户应就遵守隐私法律问题咨询其法律顾问。PHIA 法规可能允许客户按照特定要求在新斯科舍省外存储或披露个人健康信息。根据 PIIDPA 规定,公共机构可能需要在加拿大境内存储和访问个人信息。每位客户都有责任确定他们在新斯科舍省外或加拿大境外传输和存储数据是否满足 PHIA 或 PIIDPA 规定的安全性和隐私权义务。


    AWS 客户应考虑 PIPEDA 或加拿大其他省份的法律是否适用,并查看这些法律,了解数据驻留限制。AWS 客户选择存储其客户内容的区域。未经客户同意,AWS 不会将客户内容移动或复制到客户所选区域之外。

  • PHIA 中没有与加密健康信息有关的特定要求。但是,受 PHIA 制约的实体必须采取措施保护健康信息,且每个客户都有责任确定加密是否适合满足其安全义务。作为一种最佳实践,AWS 建议始终对处于静态和传输中的健康信息实施加密。

  • AWS 提供大量材料,帮助客户了解 AWS 环境和安全控制。AWS 为客户提供按需访问 AWS Artifact 中的第三方审计报告(例如 SOC 1 和 SOC 2 报告)的权限。AWS 也在我们的 AWS 合规资源页面,提供有关以安全方式在 AWS 上运行工作负载的手册、白皮书和最佳实践。

  • 作为责任共担模型的一部分,客户应该考虑以符合合规性要求的方式,在 AWS 环境中实施审计和日志记录。AWS 提供的服务可以帮助简化可扩展日志记录和日志分析架构的实施。在 AWS Marketplace 中,AWS 也拥有众多提供安全日志记录解决方案的合作伙伴。请参考 AWS 安全日志记录功能页面,了解有关如何在 AWS 上实施日志记录的更多信息。

  • 您可以阅读我们最新的博客,了解加拿大医疗保健的趋势。您可以在此处查看关于 AWS 云中医疗保健合规性的信息。

有问题? 联系 AWS 业务代表
想要提供合规性服务?
立即申请 »
想要了解 AWS 合规性动态?
在 Twitter 上关注我们 »