ウェブサイトのプライバシー:プライバシーポリシーの約束を、自社サイトは守れていますか?

医療機関のデジタル資産に潜むウェブサイトのプライバシーリスクは、患者や規制当局、原告が見つけ出すまで表面化しないことがあります。

ある広告キャンペーンのために設置したピクセルや、プラグイン経由で追加されたスクリプト、外部の代理店が導入した分析ツールは、誰が承認したのかが忘れられた後も動き続けることがあります。これがウェブサイトのトラッキングによるプライバシーリスクにつながります。

プライバシー部門やコンプライアンス部門は、どのツールが稼働し、どのような情報を収集し、その情報がどこへ送信されているのかを、すべて把握しているとは限りません。複数の病院、拠点、サブドメイン、診療科別サイト、キャンペーンページを抱える医療システムでは、忘れられたスクリプトや設定ミスのあるスクリプトが1本あるだけで、数百から数千ページに影響が及ぶ可能性があります。

無料のウェブスキャン*を依頼すると、自社サイトで何が動いているのか、そしてそれがプライバシーポリシーで約束した内容と一致しているのかを把握できます。このページのフォームにウェブサイトのURLを入力するだけで、サードパーティ製スクリプトをリスクレベル別に整理した詳細なレポートがメールで届きます。

医療システムのウェブサイトは絶えず更新されている

大規模な医療機関では、コーポレートサイトのほかに、病院ごとのサイト、医師検索ディレクトリ、診療科別ページ、キャンペーン用のランディングページ、患者ポータルのログインページ、採用サイト、ブログ、モバイルアプリ、買収によって引き継いだウェブサイトなどを運営していることがあります。複数のマーケティングチームや代理店、開発者、テクノロジーベンダーが、それぞれ新しいコードを追加できる状態にあります。

その結果、ウェブ環境は絶えず変化します。コンプライアンス、プライバシー、情報セキュリティの各チームは、組織全体で稼働するサードパーティ技術の全体像を把握しきれない可能性があります。

医療分野ではウェブサイトのトラッキングが広く浸透

調査によると、病院のウェブサイトの大多数でサードパーティへのデータ転送が確認されています。

2024年に実施された、連邦政府系以外の急性期病院100施設の全国代表サンプルを対象とする調査では、96%のウェブサイトがユーザー情報を少なくとも1つのサードパーティに転送していました。各サイトは中央値で9つのサードパーティドメインと通信しており、86%が少なくとも1つのサードパーティCookieを使用していました。

一般に公開されたウェブサイトのプライバシーポリシーがあったのは、100施設中71施設にとどまりました。その71件のポリシーのうち、ユーザー情報を受け取るサードパーティの企業やサービスを具体的に明記していたのは、わずか40件でした。

この結果は重要な違いを浮き彫りにしています。プライバシーポリシーがあるからといって、組織がウェブサイトの動作をすべて把握しているとは限らず、ポリシーが現在の実態を正確に説明しているとも限りません。

プライバシーポリシーは、作成時点では正確だったとしても、新しい技術やベンダー、キャンペーン、ウェブサイトが加わるうちに、実態と合わなくなることがあります。

大規模な医療組織ほど課題が大きい理由

医療システムや複数拠点を持つ医療グループでは、数百人がデジタル運用に関わることがあります。マーケティング部門が分析プラットフォームを選び、代理店が広告ピクセルを導入し、ある診療科が新しい予約アプリケーションを採用し、買収したばかりの医療機関が従来のウェブサイト技術を使い続ける、といった状況です。

個々の判断は、単独で見れば妥当に思えるかもしれません。しかし全体として積み重なると、複雑で文書化が不十分なデータ連携のネットワークが生まれかねません。

よくある問題は次のとおりです。

  • ウェブサイト、サブドメイン、マイクロサイト、ランディングページの一元的なインベントリがない
  • 関連組織ごとにプライバシーや同意取得の運用が異なる
  • タグ管理システムの使い方に一貫性がない
  • プライバシー、セキュリティ、法務のレビューを経ずに技術が追加される
  • 合併・買収後に、引き継いだトラッキングコードが残る
  • 終了したキャンペーンのタグが有効なままになっている
  • プライバシーポリシーが実際のウェブサイトの挙動を反映していない
  • ベンダーが追加の再委託先や技術を導入する
  • ウェブサイトのツールを承認し監視する責任の所在が不明確

医療システムのメインのホームページを確認しても、専門クリニックのサイトや予約ページ、採用ポータル、拠点別のランディングページで何が起きているかは、必ずしも分かりません。

ウェブサイトのトラッキングはいつHIPAA上の問題になるのか

トラッキング技術を通じて収集された情報、またはトラッキング技術ベンダーに開示された情報にPHI(保護対象保健情報)が含まれる場合、HIPAA規則が適用されます。

特に慎重な確認が必要なページには、次のようなものがあります。

  • 認証が必要な患者ポータル
  • 患者ポータルのログインページと登録ページ
  • オンライン予約ページ
  • 症状チェッカー
  • 医療提供者の検索ツール
  • メールアドレスなどの識別情報を収集するページ
  • 個人が病状や受診理由を記入するフォーム
  • 治療、処方、請求、診療記録の情報を含むページ

米国保健福祉省(HHS)の公民権局(OCR)は、プライバシーポリシー、ウェブサイト上の通知、利用規約があるだけでは、PHIの開示が許容されるわけではないと述べています。OCRはさらに、通常のCookie同意バナーはHIPAAに準拠した本人の承諾(オーソライゼーション)にはならないとしています。

トラッキングベンダーが、規制対象事業体のために、対象となる業務の一環としてPHIを作成、受領、保管、送信する場合、そのベンダーはビジネスアソシエイトに該当する可能性があります。組織は、その開示が許容されるかどうか、また適切なビジネスアソシエイト契約(BAA)が必要かどうかを判断しなければなりません。

ベンダーに情報を渡した後で削除や匿名化を依頼するだけでは、問題が解決するとは限りません。すでにPHIがベンダーに開示されている場合、その開示自体に適法な根拠が必要です。

ウェブサイトのトラッキングによるプライバシーリスクへの対策

ウェブサイトのプライバシーを自動で監視するツールは、可視性の欠如を埋める助けになります。こうしたツールは、公開ページをスキャンしてサードパーティ製スクリプトやCookieを検出し、ウェブサイトやサブドメイン全体で動作する外部技術を特定し、さらなる調査が必要になりうる動作にフラグを立てます。

観測されたウェブサイトの挙動を、組織のプライバシーポリシーの記述と比較したり、時間の経過に伴う変化を監視したりすることもできます。

これらのツールは法的分析の代わりにはならず、ある開示がHIPAAに違反するかどうかを判定するものでもありません。それでも、プライバシー、コンプライアンス、マーケティング、技術の各チームが潜在的なリスクをより早く見つけ、対応の優先順位を決め、継続的な監督体制を示すうえで役立ちます。

このページのフォームに入力すると、無料のウェブスキャンを受けられます。自社サイトに潜むコンプライアンスリスクの詳細を、項目ごとに高・中・低のスコアで示したレポートが届きます。

サードパーティ製スクリプトを、高・中・低のリスクレベル別に特定する無料スキャンを受けられます。

医療機関のウェブページへの訪問が、すべてPHIに関わるわけではない

法的な位置づけは、トラッキング技術に関する初期の一部の報道が示唆したよりも微妙です。

2024年6月、連邦裁判所は「American Hospital Association v. Becerra」訴訟で、OCRのトラッキング技術に関するガイダンスの一部を無効としました。裁判所は、特定の病状や医療提供者に関する、認証不要の公開ウェブページへの訪問とIPアドレスの組み合わせだけで、HIPAA上の義務が生じるとする立場を退けました。

OCRの現行ガイダンスも、公開されている医療関連ページへの訪問は、トラッキング技術がその訪問をIPアドレスと結び付けているというだけでは、個人を識別できる健康情報の開示に自動的には当たらないと認めています。

たとえば、ある人が腫瘍内科のページを訪れる理由は、学術的な調査や親族の支援、ニュースの閲覧、求職などかもしれません。ページを訪問した事実だけでは、その訪問者ががんであること、あるいはがん治療を求めていることは証明されません。

ただし、この判決は医療機関のウェブサイトを一律に適用除外としたわけではありません。個人を識別できる情報が、その人の健康、医療、または医療費の支払いと結び付く場合には、HIPAAが適用される可能性があります。予約フォームや登録ページ、症状チェッカー、認証済みポータルに入力された情報は、一般的な情報ページへの匿名の訪問とは、リスクの大きさが大きく異なります。

規制・訴訟リスクはHIPAAにとどまらない

2023年7月、OCRと連邦取引委員会(FTC)は、約130の病院システムと遠隔医療事業者に共同で警告書を送付しました。この書簡は、Meta PixelやGoogle Analyticsなどの技術に注意を促し、機微な健康情報がサードパーティに開示されるおそれがあると警告しました。

FTCは、組織がプライバシーについて誤解を招く約束をした場合や、消費者の健康情報を不公正または欺瞞的な方法で利用・開示した場合に、措置を講じることができます。州の消費者保護法、プライバシー法、盗聴禁止法が適用される場合もあります。

つまり、情報がHIPAAのPHIの定義に当てはまらないというだけで、そのトラッキング活動のリスクが低いと結論づけるべきではありません。

執行事例を見ると、リスクの広がりが分かります。

– ニューヨーク州司法長官は、ニューヨーク・プレスビテリアン病院と30万ドルで和解しました。ウェブサイトの訪問者が医師を検索したり予約を取ったりした際に、広告ツールが情報を収集・開示していたと主張していました。和解では、ポリシーの変更、削除要請、プライバシー保護策の強化が求められました。
– FTCは、GoodRxがプライバシーに関する約束に反して、FacebookやGoogleなどの企業に健康情報を開示したと主張しました。GoodRxは150万ドルの民事制裁金の支払いと、広告目的での健康情報の共有制限に同意しました。
– BetterHelpは、広告目的でメールアドレス、IPアドレス、健康に関する質問票の情報を開示したとするFTCの主張を解決するため、780万ドルの支払いに同意しました。

民事訴訟によって、リスクはさらに広がっています。原告は、連邦法や州法の盗聴禁止法、プライバシー法、消費者保護法、契約法に基づく請求を起こしてきました。すべての請求が認められたわけではなく、結果は多くの場合、対象となる情報、関連する法令の文言、同意取得のプロセス、技術の動作方法によって左右されます。

したがって、HIPAAに基づく執行措置が成功していないからといって、組織にリスクがないことにはなりません。

Cookieバナーだけでは十分な解決策にならない

同意管理は、特に州のプライバシー法のもとで重要ですが、技術面での可視性の欠如をバナーで補うことはできません。

組織は次の点を確認する必要があります。

– 訪問者が選択を行う前に、どの技術が動作しているか
– 拒否された技術が、実際に読み込まれないよう制御されているか
– 同意の仕組みが、関連するすべてのウェブサイトとサブドメインを対象にしているか
– 訪問者の設定が、連携するシステムに引き継がれているか
– ポリシーが、収集する情報とその提供先を正確に示しているか
– HIPAAのオーソライゼーションやその他の法的許可が必要かどうか

バナーは、Cookieを使用していることを訪問者に伝えられます。しかし、特定のスクリプトが予約イベントや患者識別子、フォームに入力された情報を受け取っているかどうかには答えてくれません。

一度きりのウェブサイト監査で分かるのは、ある時点の状態だけ

大規模な医療機関のウェブサイトは、絶えず変化します。新しいページが公開され、キャンペーンが始まり、ベンダーがコードを更新し、プラグインが変わり、買収した組織が新たなドメインを持ち込みます。

今日実施したレビューが、来月の自社サイトの状態を反映しているとは限りません。

そのため、効果的な監督には、最初のインベントリ作成と継続的な監視の両方が必要です。組織は次のような点を把握できる状態にしておくべきです。

– 新しいスクリプトや外部ドメイン
– Cookieやトラッキング動作の変化
– 機微な情報を扱う可能性のある新しいページ
– 拠点、ブランド、サブドメイン間の違い
– 削除した後で再び現れる技術
– プライバシーポリシーとの矛盾を生む変更
– タグマネージャーやプラグインを通じた、未承認の追加

過去の記録は、ある技術がいつ初めて現れたのか、どのページが影響を受けたのか、是正措置や侵害の評価作業が必要になる可能性があるかを判断する際にも役立ちます。

効果的なウェブサイトのプライバシーガバナンスを確立する

医療システムは、公開ウェブ環境を、より広範なプライバシー・セキュリティプログラムの一部として扱うべきです。

実践的なガバナンスのプロセスには、次の項目を含めるとよいでしょう。

1. **ウェブ資産の全体を把握する。** ウェブサイト、サブドメイン、マイクロサイト、モバイルアプリ、ランディングページ、ポータル、引き継いだデジタル資産を文書化します。

2. **サードパーティ技術のインベントリを作成する。** スクリプト、Cookie、ピクセル、プラグイン、埋め込みコンテンツ、そして各資産が通信する外部ドメインを特定します。

3. **リスクの高いページを優先する。** 予約、登録、医療提供者の検索、症状、ポータル、決済、フォームの各ページに重点を置きます。

4. **目的と責任者を文書化する。** すべての技術について、明確な業務目的と社内の責任者を定めます。

5. **関わる情報を評価する。** どのようなデータが、いつ送信され、PHIやその他の機微な情報を含む可能性があるのかを確認します。

6. **ベンダーと契約を見直す。** 受領者がビジネスアソシエイトに該当するか、BAAが必要か、想定する利用が許容されるかを判断します。

7. **実際の挙動と公表した約束を照合する。** ウェブサイトの動作、同意の選択、プライバシーポリシー、通知の内容が一致している必要があります。

8. **今後の変更を管理する。** 新しいトラッキング技術は、導入前にマーケティング、プライバシー、セキュリティ、法務の適切な承認を必須とします。

9. **継続的に監視する。** 定期的な手動監査だけに頼らず、スキャンを繰り返し、重大な変更があれば調査します。

10. **判断と是正措置を文書化する。** 調査結果、承認、リスク評価、是正措置、継続的な監督の証拠を保管します。

## 可視性は統制の土台

医療機関は、デジタル分析や広告、ウェブサイトのパーソナライズをやめる必要はありません。これらの技術は、患者がサービスを見つける助けになり、組織が情報発信の効果を把握するうえでも役立ちます。

不可欠なのは可視性です。

存在すら知らない技術は評価できません。検証できないポリシーは徹底できませんし、見えない開示は管理できません。組織のウェブサイト全体で何が動いているのか、情報がどこへ送られているのか、その活動が組織の義務に合致しているのかを理解することが、デジタルマーケティング技術を責任ある形で活用するための第一歩です。

無料のウェブスキャン*を依頼すると、自社サイトで何が動いているのか、そしてそれがプライバシーポリシーで約束した内容と一致しているのかを把握できます。このページのフォームにウェブサイトのURLを入力するだけで、サードパーティ製スクリプトをリスクレベル別に整理した詳細なレポートがメールで届きます。

患者の動線に潜むリスク

医療機関のウェブサイトは、患者の動線(ペイシェントジャーニー)の重要な一部になっています。訪問者は、症状を調べ、サービスを比較し、医師を探し、予約を取り、フォームに記入し、患者ポータルにアクセスし、教育用動画を視聴し、チャットツールを使い、近隣の施設を探すためにサイトを利用します。

こうした機能の多くは、次のようなサードパーティ技術に依存しています。

  • 分析プラットフォーム
  • 広告・コンバージョンピクセル
  • タグ管理システム
  • 予約スケジューリングアプリケーション
  • 埋め込みフォーム
  • チャット・チャットボットサービス
  • セッションリプレイ技術
  • ヒートマップ
  • 地図・位置情報サービス
  • 埋め込み動画
  • A/Bテスト・パーソナライゼーションツール
  • ソーシャルメディア連携

こうしたツールの多くは、運用面やマーケティング面で確かな価値をもたらします。リスクが生じるのは、技術がどのような情報を収集するのか、いつ作動するのか、情報がどこへ送られるのか、受け取った企業がその情報で何をしてよいのかを、組織が十分に理解していない場合です。

あるキャンペーンページでコンバージョンを測定するために追加した技術が、のちにウェブサイト全体へ展開されることがあります。プラグイン経由で導入されたスクリプトが、当初の承認に含まれていなかった別の企業と通信することもあります。目に見えるマーケティングスタックから外したツールが、タグマネージャーや旧式のページテンプレートを通じて動き続けることもあります。

大規模で頻繁に更新されるウェブ環境では、こうした変化を手作業のレビューだけで見つけるのは困難です。

ウェブサイトの技術はどのような情報を収集できるのか

サードパーティに開示される情報は、技術の種類、その設定、動作するページによって異なります。潜在的には、次のような情報が含まれる可能性があります。

– 訪問したページのURLとタイトル
– 訪問者のIPアドレスとおおよその所在地
– デバイスとブラウザの情報
– Cookie識別子
– 広告識別子
– 選択されたボタン、リンク、メニュー項目
– 検索キーワード
– フォーム項目の操作内容
– 予約に関連するイベント
– リピーターを識別・認識するために使われる情報

サードパーティ製スクリプトが存在するからといって、保護対象保健情報(PHI)が開示されたことや、法律に違反したことを自動的に意味するわけではありません。組織は、関わる情報、収集された状況、開示の目的、受領者、適用される法的根拠を検討する必要があります。

しかし、その技術が存在することを組織が把握していなければ、この評価を行うこと自体ができません。

*ウェブスキャンのレポートはOurs Privacyの技術を用いて提供されます

翻訳元: https://www.hipaajournal.com/website-privacy-risks/

本記事は hipaajournal.com の記事を翻訳・要約したものです。