健康信息法案(亚伯达省)

概述

健康信息法案 (HIA) 是亚伯达省的一项隐私条例,适用于受保管人保管或控制的健康信息的收集、使用、披露和保护。

对于客户存储在 AWS 的内容的管理和访问方式,客户始终享有控制权。因为 AWS 无法看到或了解客户在其网站上上传的内容,也不确定这些数据是否受 HIA 条例约束,所以客户应负责确保自己的 HIA 合规性。AWS 客户可以设计和实现 AWS 环境,并以满足相应 HIA 义务的方式使用 AWS 服务。

AWS 加拿大(中部)区域目前可以提供多种服务,包括 Amazon Elastic Compute Cloud (Amazon EC2)、Amazon Simple Storage Service (Amazon S3) 和 Amazon Relational Database Service (Amazon RDS)。有关 AWS 区域和服务的完整列表,请访问全球基础设施页面。各项服务的详情页面上提供了加拿大区域的定价,您可以通过我们的产品与服务页面查找相关服务。

  • 《个人信息保护及电子文档法案》(PIPEDA) 是一项加拿大联邦法案,适用于加拿大各省份中所有商业活动过程中对个人信息的收集、使用和披露。某些加拿大省份也应用了自己的针对公共和私有部门的一般隐私法规,以及特定于个人健康信息的隐私法规。健康信息法案 (HIA) 是亚伯达省的一项隐私法规,适用于受保管人保管或控制的健康信息的收集、使用、披露和保护。“健康信息”是指:(a) 诊断、治疗和护理信息;和/或 (b) 登记信息。“保管人”包括健康服务提供方、指定健康专业人士(例如医生、护士等)、医疗保健服务提供组织(例如医院、疗养院和救护车运营方),以及医疗保健行业牵涉的其他政府机构(例如省卫生委员会、区域卫生当局和社区医疗委员会)。

    AWS 客户是否受到 PIPEDA、HIA 或任何其他加拿大省隐私要求的制约以及程度如何,取决于客户经营的业务。

    其他组织可能也受到 PIPEDA 或省隐私法规的制约。有关 PIPEDA 的更多信息,请点击这里访问 AWS 网站。

    客户应该咨询自己的法律顾问,了解他们应该遵守的隐私法规。

  • AWS 客户可以设计和实现 AWS 环境,并以满足相应 HIA 义务的方式使用 AWS 服务。

    受 HIA 制约的客户可能需要遵守与健康信息的收集、使用、披露和保护相关的要求。AWS 允许客户在使用 AWS 服务时控制其内容存储方式或处理方式,包括控制如何保护内容以及哪些人可以访问内容。AWS 提供客户可以配置和使用的服务,以帮助保护他们存储在 AWS 的健康信息,而客户应负责构建符合适用隐私要求的解决方案。

    请注意,没有官方认可的 HIA 合规性“认证”,实体无法像获得 SOC、PCI 或 FedRAMP 认证或授权一样获得相应的 HIA 认证。不过,AWS 向客户提供大量与 AWS 构建和实施的策略、流程和控制相关的信息。AWS 在我们的 AWS 合规资源页面上提供手册、白皮书和最佳实践指南,客户可以根据需要访问 AWS Artifact 中的 AWS 第三方审计报告。

  • 客户始终可以控制其如何管理和访问存储在 AWS 上的内容。AWS 提供一组先进的访问、加密和日志记录功能,来帮助客户管理访问和内容。AWS 不会访问或披露客户内容,除非收到客户指示,或法律要求或具有管辖权的政府或监管部门发布的有效并具有约束力的指令要求。除非法律禁止或有明确的迹象表明 AWS 服务的使用中存在非法行为,否则 AWS 会在披露客户内容之前通知客户,以便客户寻求保护。有关更多信息,请访问数据隐私常见问题

  • 客户应就遵守隐私法律问题咨询其法律顾问。HIA 条例可能要求保管人制定特定措施来保护他们保管或控制的健康信息,例如管理、技术和物理防护。在亚伯达省外存储、使用或披露的健康信息在进行此类存储、使用或披露之前可能要履行 HIA 下的特定义务。每位客户都有责任确定他们在亚伯达省外或加拿大境外传输和存储数据是否满足其在 HIA 下的安全性和隐私权义务。

    AWS 客户应考虑 PIPEDA 或加拿大其他省份的法律是否适用,并查看这些法律,了解数据驻留限制。AWS 客户选择存储其客户内容的区域。未经客户同意,AWS 不会将客户内容移动或复制到客户所选区域之外。

  • HIA 中没有与加密健康信息有关的特定要求。但是,受 HIA 制约的实体必须采取措施保护健康信息,且每个客户都有责任确定加密是否适合满足其安全义务。作为一种最佳实践,AWS 建议始终对处于静态和传输中的健康信息实施加密。

  • AWS 提供大量材料,帮助客户了解 AWS 环境和安全控制。AWS 为客户提供按需访问 AWS Artifact 中的第三方审计报告(例如 SOC 1 和 SOC 2 报告)的权限。AWS 也在我们的 AWS 合规资源页面,提供有关以安全方式在 AWS 上运行工作负载的手册、白皮书和最佳实践。

  • 作为责任共担模型的一部分,客户应该考虑以符合合规性要求的方式,在 AWS 环境中实施审计和日志记录。AWS 提供的服务可以帮助简化可扩展日志记录和日志分析架构的实施。在 AWS Marketplace 中,AWS 也拥有众多提供安全日志记录解决方案的合作伙伴。请参考 AWS 安全日志记录功能页面,获得有关如何在 AWS 上实施日志记录的更多信息。

  • 您可以阅读我们最新的博客,了解加拿大医疗保健的趋势。您可以在此处查看关于 AWS 云中医疗保健合规性的信息。

有问题? 联系 AWS 业务代表
想要提供合规性服务?
立即申请 »
想要了解 AWS 合规性动态?
在 Twitter 上关注我们 »