Lei de Proteção às Informações Pessoais de Saúde (Nova Escócia)

Visão geral

compliance-privacy-pipeda-canada
Nova-Scotia-Flag_Shadow

A Lei de Proteção às Informações Pessoais de Saúde (PHIA) é a legislação provincial de privacidade na Nova Escócia que se aplica à coleta, uso, divulgação, retenção, descarte e destruição de informações pessoais de saúde. A PHIA reconhece tanto o direito dos indivíduos de proteger suas informações pessoais de saúde quanto a necessidade de os responsáveis pela custódia coletarem, usarem e divulgarem informações pessoais de saúde para fornecer, apoiar e gerenciar os serviços de saúde.

Os clientes sempre mantêm o controle sobre como gerenciam e acessam seu conteúdo armazenado na AWS. A AWS não tem conhecimento sobre o conteúdo que os clientes carregam em sua rede nem se esses dados são considerados sujeitos à legislação da PHIA. Os clientes são responsáveis por garantir a sua própria conformidade com a PHIA. Clientes da AWS podem projetar e implantar um ambiente da AWS e usar serviços da AWS de maneira que satisfaçam suas obrigações sob a PHIA.

No momento, a região Canadá (Central) da AWS está disponível para vários serviços, incluindo Amazon Elastic Compute Cloud (Amazon EC2), Amazon Simple Storage Service (Amazon S3) e Amazon Relational Database Service (Amazon RDS). Para obter uma lista completa das regiões e dos serviços da AWS, acesse a página de infraestrutura global. A definição de preço da região Canadá está disponível nas páginas de detalhes de cada serviço, que você pode encontrar na nossa página de produtos e serviços

  • O que é a PIPEDA, a PIIDPA e a PHIA? Qual é a relação entre essas leis?

    A PIPEDA é uma lei federal canadense que se aplica à coleta, ao uso e à divulgação de informações pessoais durante o exercício de atividades comerciais em todas as províncias do Canadá. Certas províncias canadenses também adotaram suas próprias leis de privacidade gerais para os setores públicos e privados, além de leis de privacidade específicas para informações pessoais de saúde. A Lei de Proteção de Divulgação Internacional de Informações Pessoais (PIIDPA) é uma legislação de privacidade promulgada para proteger as informações pessoais de cidadãos da Nova Escócia da divulgação fora do Canadá. Informações pessoais de saúde (PHI) são um subconjunto de informações pessoais identificadas de acordo com a PIIDPA. A Lei de Proteção às Informações Pessoais de Saúde (PHIA) é a legislação de privacidade na Nova Escócia que se aplica à coleta, uso, divulgação, retenção, descarte e destruição de informações pessoais de saúde que estão sob custódia ou sob o controle de um custodiante.

    Informações pessoais de saúde significam as informações de identificação sobre um indivíduo, vivo ou morto, e tanto na forma registrada como não registrada, se as informações estiverem relacionadas ao histórico de saúde, elegibilidade ou informações de registro, conforme definido na PHIA. O termo “custodiante” significa um indivíduo ou organização que tem a custódia ou controle de informações pessoais de saúde como resultado de ou em conexão com a execução dos poderes ou deveres das pessoas ou organizações e conforme definido na PHIA. Os custodiantes incluem profissionais de saúde regulamentados e práticas de grupo, autoridades de saúde, centros de saúde, conselhos de revisão, farmácias e a Canadian Blood Services, bem como instalações de cuidados continuados, conforme especificado na PHIA.

    Se, e até que ponto, um cliente da AWS está sujeito à PIIDPA, PHIA ou a qualquer outro requisito de privacidade provincial canadense pode variar em função da empresa do cliente.

    Outras organizações também podem estar sujeitas à PIPEDA ou a leis de privacidade provinciais. Para mais informações sobre a PIPEDA, acesse o site da AWS aqui.

    Os clientes devem consultar seus assessores legais para compreender as leis de privacidade às quais estão sujeitos.

  • Como os clientes podem cumprir a PHIA na AWS?

    Clientes da AWS podem projetar e implantar um ambiente da AWS e usar serviços da AWS de maneira que satisfaçam suas obrigações sob a PHIA.

    Os clientes sujeitos à PHIA podem ter de cumprir requisitos relativos à coleta, uso, divulgação, retenção, descarte e destruição de informações pessoais de saúde. A AWS permite que os clientes controlem como o conteúdo é armazenado ou processado usando os serviços da AWS, incluindo o controle sobre como esse conteúdo é protegido e quem pode acessá-lo. A AWS fornece serviços que os clientes podem configurar e usar para ajudar na segurança das informações pessoais de saúde que armazenam na AWS. É responsabilidade do cliente definir uma arquitetura de solução que atenda aos requisitos de privacidade aplicáveis.

    Observe que não há “certificação” oficialmente reconhecida para conformidade com a PHIA da mesma forma que uma entidade pode ser certificada ou autorizada por SOC, PCI ou FedRAMP. Em vez disso, a AWS oferece aos seus clientes informações consideráveis sobre as políticas, os processos e os controles estabelecidos e operados pela AWS. A AWS fornece manuais, whitepapers e guias de melhores práticas em nossa página de recursos de conformidade da AWS e os clientes têm acesso sob demanda aos relatórios de auditoria de terceiros da AWS no AWS Artifact.

  • A AWS acessa as informações de saúde que os clientes armazenam na AWS?

    Os clientes sempre mantêm o controle sobre como gerenciam e acessam seu conteúdo armazenado na AWS. A AWS fornece um conjunto avançado de recursos de acesso, criptografia e registro em log para ajudar os clientes a gerenciar seu acesso e conteúdo. A AWS não acessa ou divulga o conteúdo do cliente, a menos que por orientação do cliente ou, se necessário, para cumprir a lei ou uma ordem legalmente válida e obrigatória de um órgão governamental ou regulador com jurisdição. A menos que a AWS esteja legalmente proibida de fazê-lo ou que haja clara indicação de conduta ilícita relacionada ao uso dos nossos serviços, a AWS notificará os clientes antes de divulgar seu conteúdo para possibilitar que procurem proteção contra essa divulgação. Para obter mais informações, visite nossas Perguntas frequentes sobre privacidade de dados.

  • A PHIA proíbe um cliente da AWS de ter dados em trânsito ou ociosos fora da Nova Escócia ou do Canadá?

    Os clientes devem consultar seus próprios assessores legais quando buscam cumprir as leis de privacidade. A legislação da PHIA pode permitir que os custodiantes armazenem ou divulguem informações pessoais de saúde fora da Nova Escócia, sujeitas a certos requisitos. Sob a PIIDPA, os órgãos públicos podem ser solicitados a armazenar e acessar informações pessoais dentro do Canadá. É responsabilidade de cada cliente determinar se a transferência e o armazenamento de dados fora da Nova Escócia ou do Canadá satisfazem suas obrigações de segurança e privacidade nos termos da PHIA ou da PIIDPA.


    Os clientes da AWS devem considerar se a PIPEDA ou as leis de quaisquer outras províncias do Canadá se aplicam e examinar essas leis no que diz respeito a qualquer limitação de residência de dados. Os clientes da AWS selecionam as regiões nas quais seu conteúdo será armazenado. A AWS não moverá nem replicará o conteúdo do cliente para fora das regiões escolhidas pelo cliente sem o seu consentimento.

  • A PHIA exige a criptografia de informações de saúde?

    Nos termos da PHIA, não há requisito específico para criptografar informações de saúde. No entanto, as entidades sujeitas à PHIA são obrigadas a tomar medidas para salvaguardar as informações de saúde e é responsabilidade de cada cliente determinar se a criptografia é adequada para satisfazer suas obrigações de segurança. Como melhor prática, a AWS recomenda que as informações de saúde sejam sempre criptografadas em trânsito e ociosas.

  • Como os clientes podem obter informações para concluir uma avaliação de impacto de privacidade relacionada ao uso da AWS?

    A AWS disponibiliza uma ampla variedade de materiais para ajudar os clientes a entender o ambiente da AWS e os controles de segurança. A AWS fornece aos clientes acesso sob demanda a relatórios de auditoria de terceiros (como nossos relatórios SOC 1 e SOC 2) no AWS Artifact. A AWS também fornece manuais, whitepapers e guias de melhores práticas em nossa página Recursos de conformidade da AWS sobre como executar cargas de trabalho na AWS de maneira segura.

  • Como os clientes implementam a auditoria e o registro em log em seu ambiente na AWS?

    Como parte do modelo de responsabilidade compartilhada, os clientes devem considerar a implementação de auditoria e registro em log em todo o ambiente da AWS de maneira suficiente para cumprir seus requisitos de conformidade. A AWS oferece serviços que simplificam a implementação de arquiteturas escaláveis de registro em log e análises de log. A AWS também tem uma variedade de parceiros no AWS Marketplace que fornecem soluções de registro em log de segurança. Consulte a página Recursos de registro em log de segurança da AWS para obter mais informações sobre como implementar o registro em log na AWS.

  • Você pode fornecer exemplos de outras organizações de saúde no Canadá que usam a AWS?

    Você ler nossa última publicação de blog sobre as tendências da saúde canadense. Informações sobre conformidade de saúde na Nuvem AWS podem ser encontradas aqui.

compliance-contactus-icon
Dúvidas? Entre em contato com um representante comercial da AWS
Você está explorando funções de conformidade?
Inscreva-se hoje »
Você quer ficar atualizado sobre a Conformidade da AWS?
Siga-nos no Twitter »