In base al feedback che hai fornito tramite i commenti, quelli che sono stati finora:
@blunders we might have way more phone #s than email, and I'm having a
report generated.
e
@blunders No, I believe a good deal of patients would have a phone
number in the chart. Home number more likely than cell/text number.
Quindi, fammi vedere se riesco a scavare dal buco che ho fatto ...: -)
Prima lasciatemi dire, conosco ZERO su HIPAA, anche se ho fatto un veloce Google per "autenticazione HIPAA" e sebbene sembrino esserci standard generali, non sembrano esserci specifiche di implementazione; o almeno che sono riuscito a trovare.
La mia opinione è che un paziente stia fornendo un indirizzo e un numero di telefono sapendo che questi canali di comunicazione potrebbero essere usati per trasmettere loro informazioni mediche.
Nella vita reale, se un infermiere chiama un numero sul grafico e la persona che risponde risponde che è quella persona, l'infermiere dirà alla persona che risponde al telefono le informazioni che intendeva fornire solo alla persona autorizzata per HIPPA. Sulla stessa nota, se l'infermiere scopre un problema con il numero di telefono nella tabella e non è in grado di raggiungere la persona per telefono, invierà un avviso all'indirizzo registrato su file; aprendo la possibilità che una persona non autorizzata possa violare le leggi postali e aprire le informazioni inviate per posta all'indirizzo indicato nel file.
Quindi, continuando a farlo, ma ancora una volta non sapendo nulla delle leggi HIPPA, della giurisprudenza, ecc. relative ai requisiti di autenticazione, il mio suggerimento sarebbe di usare il numero registrato come / un livello di autenticazione fatto in tempo reale conoscendo un fine l'utente ha appena richiesto di fornire un codice a quel numero registrato nel database, tramite SMS o un sistema vocale automatizzato.
Un flusso approssimativo dalla testa per un sistema di autenticazione da telefono a web sarebbe:
- L'utente finale tenta di creare un account.
- Inseriscono i numeri di telefono che credono siano già associati ai loro record.
- Il sistema verifica se tali numeri si trovano nel database.
- Se i numeri non sono nel sistema, all'utente vengono dette le altre opzioni; posta, di persona, ecc.
- Se i numeri sono nel sistema, all'utente viene chiesto se desiderano una chiamata o un messaggio di testo inviato al numero già presente nel sistema.
- Il sistema esclude la richiesta e l'utente riceve il codice tramite una chiamata / SMS in entrata al telefono richiesto.
- Quindi l'utente finale inserisce il codice in un modulo sul sito del sito che prevede il codice da quella sessione IP / cookie e viene convalidato in modo da avere accesso al numero su file.
Alcuni siti utilizzano la verifica telefonica e hanno domande frequenti su di esso. Ad esempio: Google e Craigslist ; anche se dopo una rapida ricerca non è stato possibile trovare un'azienda che avrebbe una supervisione HIPAA che utilizza la verifica telefonica per rilasciare i record.
Inoltre, supponendo di avviarlo sarebbe più rapido affidarlo a una verifica del servizio telefonico con un'API, che di nuovo non sapendo nulla di HIPAA, penso che andasse bene finché tutto quello che stanno facendo è ottenere un numero, passare il codice a te e fare la chiamata.
Ancora una volta, sono solo io che cerco di trovare una soluzione invece di dire che non ce n'è. Sarei lieto di ricevere qualsiasi feedback.
AGGIORNAMENTI BASATI SUI COMMENTI:
@blunders [...] As for phones, medical offices will generally not use
phones for anything more specific than "please call us back" without
requesting and receiving explicit approval to leave personal
information in a voice mailbox. At least that's the case with the 2 or
3 of my family's doctors where the question has come up. And when
you're at the point of clarifying phone permissions, you're at the
point (physical, live voice) of giving them the login info that
user3916 wants to pass anyway. – gowenfawr
La mia risposta:
@gowenfawr: [...] As for the "call us back"... when you call back, how
do they even know it's you. My guess is they just do that as a
professional form, than a level of authentication. – blunders