Webサイトのトラッキングに伴うプライバシーリスクは、患者や規制当局、原告に発見されるまで、医療システムのデジタル資産のあちこちに潜んだままになることがあります。
ある広告キャンペーンのために設置したピクセル、プラグインを通じて導入されたスクリプト、外部代理店が追加した分析ツールなどは、誰が承認したかを忘れられた後も動き続けます。これがWebサイトトラッキングのプライバシーリスクとなります。
プライバシー部門やコンプライアンス部門は、どのツールが稼働し、どのような情報を収集し、その情報をどこへ送信しているのかをすべて把握しているとは限りません。複数の病院、拠点、サブドメイン、診療分野別サイト、キャンペーンページを抱える医療システムでは、忘れ去られたスクリプトや設定ミスのスクリプトが1本あるだけで、数百から数千ものWebページに影響が及ぶ可能性があります。
医療システムのWebサイトは絶えず更新されている
大規模な医療機関では、企業のメインサイトに加えて、病院ごとのサイト、医師検索ディレクトリ、診療分野別ページ、キャンペーン用ランディングページ、患者ポータルのログインページ、採用サイト、ブログ、モバイルアプリ、買収によって引き継いだWebサイトなどを運用していることがあります。複数のマーケティングチーム、代理店、開発者、テクノロジーベンダーが、それぞれ新しいコードを持ち込める状況です。
その結果、Webサイトの環境は絶えず変化します。コンプライアンス、プライバシー、情報セキュリティの各チームは、組織全体で稼働しているすべてのサードパーティ技術を把握しきれない場合があります。
医療分野に広がるWebトラッキング
研究によると、病院のWebサイトの圧倒的多数でサードパーティへのデータ転送が確認されています。
2024年に、全米を代表する連邦政府以外の急性期病院100施設を対象に行われた調査では、96%のWebサイトが少なくとも1つのサードパーティにユーザー情報を転送していました。各サイトが通信していたサードパーティドメインの中央値は9件で、86%のサイトに少なくとも1つのサードパーティCookieがありました。
一般に公開されているWebサイトのプライバシーポリシーがあったのは、100サイトのうち71サイトにとどまります。しかもその71件のうち、ユーザー情報を受け取るサードパーティの企業やサービスを具体的に明記していたのは40件だけでした。
この結果は重要な違いを示しています。プライバシーポリシーがあるからといって、組織がWebサイトの動作をすべて把握しているとも、ポリシーが現状を正確に説明しているとも限りません。
プライバシーポリシーは、作成時点では正確だったとしても、新しい技術、ベンダー、キャンペーン、Webサイトが導入されるうちに、実態と合わなくなることがあります。
大規模な医療機関ほど課題が大きい理由
医療システムや複数拠点を持つ医療グループでは、数百人がデジタル運用に関わっていることがあります。マーケティング部門が分析プラットフォームを選び、代理店が広告ピクセルを設置し、診療分野の部門が新しい予約アプリを導入し、買収したばかりの診療所が従来のWebサイト技術を使い続ける、といった具合です。
個々の判断は、単独で見れば妥当かもしれません。しかし全体としては、複雑で文書化が不十分なデータ接続のネットワークができあがる可能性があります。
よくある問題は次のとおりです。
- Webサイト、サブドメイン、マイクロサイト、ランディングページの一元的な一覧がない
- 関連組織ごとにプライバシーや同意取得の運用が異なる
- タグ管理システムの利用方法が統一されていない
- プライバシー、セキュリティ、法務の審査なしに技術が追加される
- 合併・買収で引き継いだトラッキングコードが残っている
- 終了したキャンペーンのタグが有効なままになっている
- プライバシーポリシーがWebサイトの実際の動作を反映していない
- ベンダーが追加の再委託先や技術を導入する
- Webツールの承認と監視の責任が不明確
医療システムのトップページを確認しても、専門クリニックのサイト、予約ページ、採用ポータル、拠点別のランディングページで何が起きているかは分からないかもしれません。
Webトラッキングはいつ、HIPAAの問題になるのか
トラッキング技術で収集した情報、またはトラッキング技術のベンダーに開示した情報にPHI(保護対象医療情報)が含まれる場合、HIPAA規則が適用されます。
特に慎重な確認が必要なページには、次のようなものがあります。
- 認証が必要な患者ポータル
- 患者ポータルのログインページと登録ページ
- オンライン予約ページ
- 症状チェッカー
- 医療提供者の検索ツール
- メールアドレスなどの識別情報を収集するページ
- 病状や受診理由を入力するフォーム
- 治療、処方、請求、診療記録に関する情報を含むページ
米国保健福祉省(HHS)の公民権局(OCR)は、プライバシーポリシー、Webサイト上の通知、利用規約だけでは、PHIの開示が許容されるものにはならないとしています。またOCRは、一般的なCookie同意バナーはHIPAAに準拠した本人の承諾(authorization)にあたらないとも述べています。
トラッキングのベンダーが、規制対象事業体のために対象業務の一環としてPHIを作成、受領、保管、送信する場合、そのベンダーはビジネスアソシエイトに該当する可能性があります。組織は、その開示が許容されるか、また適切なビジネスアソシエイト契約(BAA)が必要かどうかを判断しなければなりません。
ベンダーに対して、情報を受け取った後に削除や匿名化を求めるだけでは、問題が解決するとは限りません。PHIがすでにベンダーに開示されている場合、その開示自体に適法な根拠が必要です。
Webトラッキングのプライバシーリスクへの対策
Webサイトのプライバシーを自動で監視するツールは、可視性の不足を埋めるのに役立ちます。こうしたツールは、公開ページをスキャンしてサードパーティのスクリプトやCookieを検出し、Webサイトやサブドメイン全体で動作している外部技術を洗い出し、さらなる調査が必要になりそうな動作を知らせます。
また、観測したWebサイトの動作を組織のプライバシーポリシーの記載と照合し、時間の経過に伴う変化を監視することもできます。
こうしたツールは法的分析の代わりにはならず、ある開示がHIPAA違反にあたるかどうかを判断するものでもありません。それでも、プライバシー、コンプライアンス、マーケティング、技術の各チームが潜在的なリスクをより早く見つけ、対応の優先順位を決め、継続的な監督体制を示すうえで役立ちます。
Webサイトの無料スキャンを受ける
医療機関のWebページを訪れても、必ずしもPHIが関わるわけではない
法的な位置づけは、トラッキング技術に関する初期の報道が示唆したものより、細かな検討を要します。
2024年6月、連邦裁判所は「American Hospital Association v. Becerra」で、OCRのトラッキング技術に関するガイダンスの一部を無効としました。裁判所は、特定の病状や医療提供者に関する公開の認証不要ページを訪問した事実とIPアドレスの組み合わせだけで、HIPAAの義務が生じるとする立場を退けました。
OCRの現行ガイダンスも、トラッキング技術が公開された医療関連ページへの訪問をIPアドレスと結び付けているというだけで、個人を識別できる医療情報の開示に自動的にあたるわけではないと認めています。
たとえば、腫瘍学のページを訪れる人は、学術的な調査をしている、親族を手助けしている、ニュースを読んでいる、仕事を探している、といった場合もあります。ページを訪問しただけでは、その訪問者ががんを患っている、あるいはがんの治療を求めているとは言えません。
ただし、この判決は医療機関のWebサイトを一律に適用除外にしたわけではありません。個人を識別できる情報が、その人の健康、医療、医療費の支払いと結び付く場合には、HIPAAが適用される可能性があります。予約フォーム、登録ページ、症状チェッカー、認証が必要なポータルに入力された情報は、一般的な情報ページへの匿名の訪問とは、リスクが大きく異なります。
規制・訴訟リスクはHIPAAにとどまらない
2023年7月、OCRと連邦取引委員会(FTC)は、約130の病院システムと遠隔医療事業者に共同で警告書を送付しました。この書簡は、Meta PixelやGoogle Analyticsなどの技術が、機微な医療情報をサードパーティに開示しかねないと注意を促すものでした。
FTCは、組織が誤解を招くプライバシーの約束をした場合や、消費者の医療情報を不公正または欺瞞的な方法で使用・開示した場合に、措置を講じることができます。州の消費者保護法、プライバシー法、盗聴禁止法が適用される可能性もあります。
つまり、情報がHIPAAのPHIの定義に当てはまらないというだけで、そのトラッキングのリスクが低いと結論づけるべきではありません。
執行事例を見ると、リスクの広がりが分かります。
・ニューヨーク州司法長官は、ニューヨーク・プレスビテリアン病院と30万ドルで和解しました。広告ツールが、訪問者が医師を検索したり予約したりする際に情報を収集・開示していたと主張したものです。和解では、方針の変更、削除要請、プライバシー保護策の強化が求められました。
・FTCは、GoodRxがプライバシーの約束に反して、医療情報をFacebook、Googleなどの企業に開示したと主張しました。GoodRxは150万ドルの民事制裁金と、広告目的での医療情報の共有に対する制限に同意しました。
・BetterHelpは、広告目的でメールアドレス、IPアドレス、健康に関する質問票の情報を開示したとするFTCの主張を解決するため、780万ドルの支払いに同意しました。
民事訴訟もさらなるリスクとなっています。原告は、連邦法や州法の盗聴禁止、プライバシー、消費者保護、契約に関する法律に基づいて請求を行ってきました。すべての請求が認められたわけではなく、結果は多くの場合、対象となる情報、関連法令の文言、同意の手続き、技術の動作方法によって左右されます。
したがって、HIPAAの執行措置が成功していないからといって、組織にリスクがないことにはなりません。
Cookieバナーだけでは十分な対策にならない
同意管理は、特に州のプライバシー法のもとで重要ですが、バナーで技術面の可視性の不足を補うことはできません。
組織は、次の点を確認する必要があります。
・訪問者が選択する前に、どの技術が動作しているか
・拒否された技術の読み込みが、実際に阻止されているか
・同意の仕組みが、関連するすべてのWebサイトとサブドメインをカバーしているか
・訪問者の設定が、連携するシステムに伝わっているか
・ポリシーが、収集する情報とその受領者を正確に示しているか
・HIPAAの承諾やその他の法的根拠が必要かどうか
バナーはCookieを使用していることを訪問者に伝えられますが、特定のスクリプトが予約イベントや患者の識別子、フォームに入力された情報を受け取っているかどうかまでは分かりません。
一度きりのWebサイト監査で分かるのは、ある時点の状態だけ
大規模な医療機関のWebサイトは、絶えず変化します。新しいページが公開され、キャンペーンが始まり、ベンダーがコードを更新し、プラグインが変わり、買収した組織が新たなドメインを持ち込みます。
今日実施した調査が、来月の組織のWebサイトの状態を反映しているとは限りません。
効果的な監督には、最初の棚卸しと継続的な監視の両方が必要です。組織は次の点を把握できなければなりません。
・新しいスクリプトと外部ドメイン
・Cookieやトラッキングの動作の変化
・機微な情報を扱う可能性のある新しいページ
・拠点、ブランド、サブドメインごとの違い
・削除後に再び現れた技術
・プライバシーポリシーとの矛盾を生む変更
・タグマネージャーやプラグインを通じて行われた未承認の追加
過去の記録は、ある技術がいつ初めて現れ、どのページが影響を受け、是正措置や漏えい評価が必要かどうかを判断するうえでも役立ちます。
効果的なWebプライバシーガバナンスの確立
医療システムは、公開Webサイト環境を、より広いプライバシー・セキュリティプログラムの一部として扱うべきです。
実践的なガバナンスのプロセスには、次の要素が含まれます。
1. **Web資産の全体像を把握する。** Webサイト、サブドメイン、マイクロサイト、モバイルアプリ、ランディングページ、ポータル、引き継いだデジタル資産を文書化します。
2. **サードパーティ技術を棚卸しする。** スクリプト、Cookie、ピクセル、プラグイン、埋め込みコンテンツのほか、各資産が通信している外部ドメインを特定します。
3. **リスクの高いページを優先する。** 予約、登録、医療提供者の検索、症状、ポータル、決済、フォームの各ページに重点を置きます。
4. **目的と責任者を文書化する。** すべての技術に、明確な業務上の目的と社内の責任者を定めます。
5. **関わる情報を評価する。** どのデータを収集し、いつ送信し、PHIやその他の機微な情報を含む可能性があるかを判断します。
6. **ベンダーと契約を見直す。** 受領者がビジネスアソシエイトにあたるか、BAAが必要か、想定している利用が許容されるかを確認します。
7. **動作を公表した約束と照合する。** Webサイトの動作、同意の選択、プライバシーポリシー、通知は、一貫している必要があります。
8. **今後の変更を管理する。** 新しいトラッキング技術は、導入前にマーケティング、プライバシー、セキュリティ、法務の適切な承認を必要とするようにします。
9. **継続的に監視する。** 定期的な手動監査だけに頼らず、スキャンを繰り返し、重要な変化を調査します。
10. **判断と是正措置を文書化する。** 調査結果、承認、リスク評価、是正措置、継続的な監督の証拠を保管します。
## 可視性は統制の土台
医療機関は、デジタル分析、広告、Webサイトのパーソナライズをやめる必要はありません。これらの技術は、患者がサービスを見つける助けとなり、組織が自らの情報発信の効果を把握するうえでも役立ちます。
欠かせないのは可視性です。
存在に気づいていない技術は評価できず、検証できないポリシーは実行できず、見えない開示は管理できません。組織のWebサイト全体で何が動作し、情報がどこへ送られ、それらの活動が組織の義務に合致しているかを理解することが、デジタルマーケティング技術を責任ある形で使うための第一歩です。
患者の動線に潜むリスク
医療機関のWebサイトは、患者の動線の重要な一部になっています。訪問者は、症状を調べ、サービスを比較し、医師を探し、予約を取り、フォームに記入し、患者ポータルにアクセスし、教育動画を視聴し、チャットツールを使い、近くの施設を探します。
こうした機能は、多くの場合、次のようなサードパーティ技術に依存しています。
- 分析プラットフォーム
- 広告・コンバージョンピクセル
- タグ管理システム
- 予約スケジューリングアプリ
- 埋め込みフォーム
- チャット・チャットボットサービス
- セッションリプレイ技術
- ヒートマップ
- 地図・位置情報サービス
- 埋め込み動画
- A/Bテスト・パーソナライズツール
- ソーシャルメディア連携
これらのツールの多くは、業務面やマーケティング面で確かな価値をもたらします。リスクが生じるのは、技術がどのような情報を収集するのか、いつ作動するのか、情報がどこへ送られるのか、受け取った企業がその情報で何を許されているのかを、組織が十分に理解していない場合です。
あるキャンペーンページでコンバージョンを測定するために追加した技術が、後にWebサイト全体へ展開されることもあります。プラグインを通じて導入されたスクリプトが、当初の承認に含まれていなかった別の企業と通信することもあります。目に見えるマーケティングの構成から外されたツールが、タグマネージャーや古いページテンプレートを通じて動き続けることもあります。
頻繁に更新される大規模なWeb資産では、こうした変化を手動のレビューだけで見つけるのは困難です。
Webサイトの技術はどのような情報を収集できるのか
サードパーティに開示される情報は、技術の種類、設定、動作しているページによって異なります。次のような情報が含まれる可能性があります。
・訪問したページのURLとタイトル
・訪問者のIPアドレスとおおよその所在地
・デバイスとブラウザの情報
・Cookie識別子
・広告識別子
・選択したボタン、リンク、メニュー項目
・検索キーワード
・フォーム入力欄の操作
・予約に関連するイベント
・再訪問者を識別・認識するための情報
サードパーティのスクリプトがあるからといって、保護対象医療情報が開示されたとも、法律に違反したとも限りません。組織は、関わる情報、収集された状況、開示の目的、受領者、適用される法的根拠を検討しなければなりません。
しかし、技術の存在そのものを把握していなければ、その評価を行うことはできません。
翻訳元: https://www.hipaajournal.com/health-system-website-tracking-privacy-risk/