2026-08-26 · 4 דק' קריאה

HIPAA לחברות ישראליות: מתי הוא חל עליכם ומה עושים עם זה

מתי HIPAA חל על חברה ישראלית?

כשאתם מעבדים PHI עבור גוף בריאות אמריקאי — אתם Business Associate, וה-HIPAA מגיע אליכם דרך החוזה. מיקום החברה בישראל לא פוטר: הלקוח האמריקאי מחויב להחתים אתכם על BAA ולוודא שאתם עומדים בדרישות.

  • בתחולה, כנראה: מוצר דיגיטל-הלת' שמשרת בתי חולים או מבטחים בארה"ב; מיקור חוץ של פיתוח, תמיכה או אנליטיקה שנוגעים בנתוני מטופלים; שירותי תמלול או עיבוד מסמכים רפואיים ללקוח אמריקאי.
  • מחוץ לתחולה, כנראה: אפליקציית בריאות שמוכרת ישירות לצרכנים בלי קשר לגוף בריאות אמריקאי — אם כי חוקי פרטיות אחרים עדיין חלים, בישראל למשל חוק הגנת הפרטיות.

מה נחשב PHI ולמה זה רחב ממה שחושבים?

PHI (Protected Health Information) הוא כל מידע בריאות שניתן לקשר לאדם מזוהה — והקישור הוא החלק הרחב: שם, כתובת, תאריכים, טלפון, אימייל, מספרי מזהים ואפילו תמונה, כשהם מופיעים בהקשר רפואי, הופכים את כל הרשומה ל-PHI. גם מייל פנימי שמזכיר מטופל בשמו הוא PHI.

איך עושים de-identification לפי HIPAA?

ה-Privacy Rule מכיר בשתי שיטות להפוך PHI למידע שאינו מוגבל: Safe Harbor ו-Expert Determination. מידע שעבר de-identification כדין אינו PHI — ומותר להשתמש בו בלי מגבלות החוק.

שיטהמה עושיםמתי מתאימה
Safe Harborמסירים 18 קטגוריות מזהים — שמות, מיקומים מפורטים, תאריכים ברמת היום, טלפונים, אימיילים, מספרי זיהוי, תמונות ועוד — ומוודאים שאין ידיעה ממשית שאפשר לזהות מחדשהתהליך הפשוט והנפוץ; מתאים לעבודה שוטפת על מסמכים
Expert Determinationמומחה סטטיסטי קובע ומתעד שהסיכון לזיהוי מחדש נמוך מאודכשצריך לשמר שדות שה-Safe Harbor מוחק, למשל למחקר

מה הקשר בין HIPAA לשימוש ב-AI?

הזנת PHI לכלי AI חיצוני היא חשיפה של PHI לספק — מהלך שמחייב BAA עם אותו ספק ועמידה בכל שרשרת הדרישות. רוב כלי ה-AI הצרכניים אינם חותמים BAA, ולכן הדבקת מסמך רפואי מזוהה בהם היא הפרה. הפתרון המעשי: de-identification לפני ההזנה, כפי שהרחבנו במדריך על AI ברפואה וסודיות.

  1. זהו את כל המזהים במסמך — ישירים ועקיפים, כולל תאריכים ומספרי מקרה.
  2. החליפו אותם בטוקנים עקביים (אנונימיזציה עקבית שומרת על המסמך שמיש קלינית).
  3. נקו metadata — שדה מחבר, הערות ושינויים עוקבים מכילים לא פעם שמות.
  4. ודאו שהתהליך רץ מקומית — כך המסמך המקורי לא נחשף לספק נוסף בדרך.

שאלות נפוצות

האם HIPAA חל על חברה ישראלית בלי פעילות בארה"ב?

לא ישירות — אבל ברגע שאתם מעבדים PHI עבור גוף בריאות אמריקאי, החובות מגיעות אליכם דרך ה-BAA שתידרשו לחתום. בפועל, מי שמוכר לשוק הבריאות האמריקאי חי בתוך דרישות HIPAA.

מה ההבדל בין Privacy Rule ל-Security Rule?

ה-Privacy Rule קובע מתי מותר להשתמש ולחשוף PHI; ה-Security Rule קובע איך מגנים על PHI אלקטרוני — אמצעים מנהליים, פיזיים וטכניים.

מותר להזין מסמכים רפואיים ל-ChatGPT?

מסמך עם PHI — לא, אלא אם יש BAA מול הספק והשימוש עומד בכללים. מסמך שעבר de-identification כדין אינו PHI, ולכן אינו כפוף למגבלות האלה.

מה זה Safe Harbor?

שיטת ה-de-identification הפשוטה של HIPAA: הסרת 18 קטגוריות מזהים (שמות, תאריכים מדויקים, טלפונים, מזהים ועוד) בתנאי שאין ידיעה ממשית שניתן לזהות את האדם מחדש.

האם עמידה ב-HIPAA מספיקה גם לדין הישראלי?

לא. על נתוני מטופלים ישראליים חלים חוק הגנת הפרטיות ותקנות אבטחת מידע, ואחרי תיקון 13 האכיפה התחזקה. הדרישות חופפות חלקית, אבל כל משטר מחייב היערכות משלו.