Belangrijkste punten:
Google Analytics kan alleen onderdeel zijn van een HIPAA-conforme meetconfiguratie wanneer Google geen beschermde gezondheidsinformatie (PHI) ontvangt. Zorgteams moeten daarom bepalen welke pagina's Google Analytics mogen gebruiken en welke informatie elke trackingaanvraag verstuurt.
Een manier om te bepalen wat Google Analytics bereikt, is door goedgekeurde trackingaanvragen via server Google Tag Manager (server GTM) te leiden. U kunt uw server GTM-container op Stape hosten en regels instellen voor de gegevens die naar Google Analytics worden verzonden.
Deze gids legt uit hoe tracking in de browser gezondheidsgegevens kan blootleggen, hoe u een beter gecontroleerde gegevensstroom opbouwt en hoe Stape de technische configuratie ondersteunt. Ook wordt uitgelegd welke beslissingen nog door privacy- of juridische teams moeten worden beoordeeld.
Dit artikel vormt geen juridisch advies. Laat uw privacy- of juridische team goedkeuren welke gegevens mogen worden gedeeld, welke rollen leveranciers hebben en welke methode voor de-identificatie u voor uw configuratie gebruikt.
HIPAA (Health Insurance Portability and Accountability Act) is een Amerikaanse wet die de privacy en beveiliging van patiënten met betrekking tot medische informatie en gezondheidsgegevens moet beschermen. De wet is van toepassing op twee groepen:
Protected health information, of PHI, is individueel identificeerbare informatie over iemands gezondheid, zorg of betaling voor zorg die door een covered entity of business associate wordt opgeslagen of verzonden. Wanneer deze informatie elektronisch is, wordt deze electronic protected health information, of ePHI genoemd. Een naam, e-mailadres, medisch dossiernummer, IP-adres, apparaat-ID, volledige URL, afspraakdatum of unieke code kan onderdeel worden van PHI wanneer deze is gekoppeld aan gezondheids- of zorginformatie.
Wanneer een leverancier PHI verwerkt voor een covered entity als onderdeel van zijn dienstverlening, is die leverancier doorgaans een business associate en is een business associate agreement (BAA) vereist voordat de leverancier de gegevens ontvangt. Een BAA beschrijft hoe de leverancier PHI mag gebruiken en beschermen.
Met een Custom-plan kunt u ook een Business Associate Agreement (BAA) met Stape voor gedekte diensten ondertekenen. Het BAA bepaalt de verantwoordelijkheden van Stape wanneer het PHI namens uw organisatie verwerkt.
Een openbare pagina valt niet automatisch onder HIPAA alleen omdat deze informatie over een gezondheidstoestand bevat. De context is belangrijk. Het risico verandert wanneer een bezoeker inlogt, zorg boekt, symptomen invoert, een account aanmaakt of andere informatie deelt die de persoon aan gezondheidszorg koppelt.
Veel Canadese bedrijven volgen PIPEDA, de federale privacywet voor persoonsgegevens. Provinciale wetten kunnen in plaats van of naast PIPEDA van toepassing zijn, en sommige provincies hebben aanvullende regels voor gezondheidsinformatie. Een Canadees bedrijf kan ook delen van HIPAA moeten naleven wanneer het als business associate PHI verwerkt voor een Amerikaanse covered entity.
Client-side pixels kunnen gezondheidsgegevens blootleggen omdat ze trackingaanvragen rechtstreeks vanuit de browser van een bezoeker naar Google, Meta of een ander platform sturen. Uw organisatie heeft daarbij geen gecontroleerde serverstap waarin gevoelige velden kunnen worden gecontroleerd of verwijderd voordat het platform ze ontvangt. Afhankelijk van de tag en de instellingen kan de aanvraag de URL van de pagina, paginatitel, referrer, IP-adres, cookies, apparaat-ID's, formulierwaarden en gebeurtenisgegevens bevatten.
Dit zorgt voor verschillende veelvoorkomende risicopunten voor websites en apps in de zorg:
Het woord "pixel" kan het klein laten klinken, terwijl de netwerkrequest erachter een gedetailleerde payload kan bevatten.
Organisaties die onder HIPAA vallen, moeten PHI buiten Google Analytics houden. Google biedt geen BAA voor Google Analytics en presenteert de dienst niet als HIPAA-conform.
Google Analytics en HIPAA kunnen wel samengaan op pagina's die niet onder HIPAA vallen, wanneer een juridische en technische beoordeling bevestigt dat Google geen PHI ontvangt. Controleer elk veld in de aanvraag, waaronder ID's, URL's, eventnamen, gebruikerseigenschappen, campagneparameters en vrije tekst.
De HIPAA-compliance van Google Analytics hangt dus af van de gegevens die daadwerkelijk naar Google worden verzonden. Google Analytics 4 (GA4) kan nog steeds worden gebruikt op pagina's die niet onder HIPAA vallen wanneer de juridische en technische controle bevestigt dat Google geen PHI ontvangt.
Ook de HIPAA-compliance van GA4 is afhankelijk van de gegevens die in de aanvragen worden verzonden. Controleer daarom alle velden voordat u GA4 gebruikt in een zorgcontext.
Meta en andere advertentieplatforms hebben hun eigen gegevensbeperkingen. De Business Tools Terms van Meta verbieden bedrijven om gezondheidsinformatie en andere gevoelige gegevens te versturen via tools zoals Meta Pixel. Beoordeel elk analyse- en advertentiedoel afzonderlijk.
Bij HIPAA en Google Analytics moet uw privacy- of juridische team bepalen welke gegevens elk platform mag ontvangen. Het technische team kan vervolgens de trackingconfiguratie op basis van deze regels bouwen en testen.
Recente privacyzaken in de zorg laten zien dat trackingproblemen kunnen leiden tot handhaving of particuliere rechtszaken. HHS handhaaft HIPAA. De FTC en overheidsinstanties op staatsniveau kunnen optreden op basis van andere privacy- en consumentenbeschermingswetten.
U kunt een HIPAA-conforme trackingarchitectuur opbouwen door uw server GTM-container op Stape te hosten en alleen events die door uw privacy- of juridische team zijn goedgekeurd via deze container te leiden voordat ze analyseplatforms bereiken.
U kunt een business associate agreement (BAA) met Stape ondertekenen. Neem contact op met ons Sales-team via sales@stape.io om het BAA aan te vragen en te bevestigen welke diensten het dekt.
Stape biedt de volgende technische mogelijkheden:
Deze mogelijkheden helpen uw team om een goedgekeurd databeleid toe te passen. Ze vervangen geen juridische goedkeuring of het testen van de volledige gegevensstroom.
HIPAA-compliance is sterk afhankelijk van de context. De vereisten kunnen verschillen afhankelijk van de specifieke klant, gegevensstroom en use case.

Zorgteams hebben nog steeds bruikbare analytics nodig nadat gevoelige gegevens uit advertentie- en analysepayloads zijn verwijderd. De volgende Stape-cases laten meetresultaten zien van gecontroleerde server-side implementaties.
Hellenic Technologies heeft de meetconfiguratie van OMRON Healthcare EMEA opnieuw opgebouwd met Google Tag Manager-containers per land, server-side GA4-tagging, enhanced conversions en een consentframework. Het project rapporteerde:
Bekijk de volledige case over de trackingnauwkeurigheid van OMRON Healthcare EMEA.
Stape Care heeft een bestaande server-side configuratie opnieuw opgebouwd met een gestructureerde data layer, Consent Mode-integratie, stabiele eventtriggers, Custom Loader en Cookie Keeper. Het project rapporteerde:
Bekijk hoe het team 38% attributieherstel voor een zorgklant behaalde.
Uw team kan een HIPAA-conforme trackingconfiguratie implementeren door de goedgekeurde datregels om te zetten in een geteste gegevensstroom.
Opmerkingen