គោលការណ៍ឯកជនភាព
កាលបរិច្ឆេទមានប្រសិទ្ធភាព៖ ថ្ងៃទី ១១ ខែវិច្ឆិកា ឆ្នាំ ២០២៥
ទំនាក់ទំនង៖ [email protected] | (310) 390-6612
គេហទំព័រ៖ https://didihirsch.org
១. គោលបំណង និងវិសាលភាព
សេវាសុខភាពផ្លូវចិត្ត Didi Hirsch ("Didi Hirsch" "យើង" "របស់យើង" ឬ "ពួកយើង") គឺជាអង្គការមិនស្វែងរកប្រាក់ចំណេញ 501(c)(3) ដែលមានមូលដ្ឋាននៅរដ្ឋកាលីហ្វ័រញ៉ា ដែលផ្តល់សេវាសុខភាពផ្លូវចិត្ត ការប្រើប្រាស់សារធាតុញៀន និងការការពារការធ្វើអត្តឃាត។
យើងជាអង្គភាពដែលគ្របដណ្តប់ដោយ HIPAA សម្រាប់ប្រតិបត្តិការព្យាបាល និងជាអង្គការមិនរកប្រាក់ចំណេញសម្រាប់ការអប់រំសហគមន៍ ការបណ្តុះបណ្តាល និងសកម្មភាពរៃអង្គាសប្រាក់។
យើងប្រមូល និងប្រើប្រាស់ព័ត៌មានដើម្បីគាំទ្រដល់បេសកកម្មរបស់យើងក្នុងការផ្តល់នូវការថែទាំប្រកបដោយសមធម៌ របួសដែលមានព័ត៌មាន និងការឆ្លើយតបតាមវប្បធម៌។
គោលការណ៍នេះពន្យល់ពីរបៀបដែលយើងប្រមូល ប្រើប្រាស់ ចែករំលែក និងការពារព័ត៌មានដែលទទួលបានតាមរយៈគេហទំព័ររបស់យើង ទម្រង់អនឡាញ ទំនាក់ទំនងតាមអ៊ីមែល ព្រឹត្តិការណ៍និម្មិត និងវេទិកាបរិច្ចាគ (ជាសមូហភាព "គេហទំព័រ")។
នៅពេលអ្នកទទួល ឬសាកសួរអំពីសេវាព្យាបាល ឬអាកប្បកិរិយា-សុខភាព ទិន្នន័យរបស់អ្នកអាចជាព័ត៌មានសុខភាពការពារ (PHI) ហើយបន្ទាប់មកត្រូវបានគ្រប់គ្រងដោយសេចក្តីជូនដំណឹងអំពីការអនុវត្តឯកជនភាព (HIPAA) របស់យើង។
2 ព័ត៌មានដែលយើងប្រមូល
| ប្រភេទ | ឧទាហរណ៍ | គោលបំណង |
|---|---|---|
| អត្តសញ្ញាណផ្ទាល់ខ្លួន | ឈ្មោះ, អ៊ីមែល, ទូរស័ព្ទ | ការសម្របសម្រួលសេវាកម្ម និងការទំនាក់ទំនង |
| ទិន្នន័យប្រតិបត្តិការ | ការបរិច្ចាគ ឬព័ត៌មានចុះឈ្មោះព្រឹត្តិការណ៍ | ដំណើរការទូទាត់ និងបង្កាន់ដៃទទួលប្រាក់ |
| ទិន្នន័យបច្ចេកទេស | អាសយដ្ឋាន IP ប្រភេទឧបករណ៍ ខូគី | មុខងារគេហទំព័រ និងការវិភាគ |
| ទិន្នន័យរសើប | ព័ត៌មានសុខភាព ឬប្រជាសាស្ត្រ | ការសម្របសម្រួលការថែទាំ ឬរបាយការណ៍សមធម៌ (ដោយមានការយល់ព្រម) |
ក. ព័ត៌មានដែលអ្នកផ្តល់ដោយផ្ទាល់
រួមបញ្ចូលព័ត៌មានដែលបានដាក់ស្នើតាមរយៈទម្រង់សេវាកម្ម ការបញ្ជូនបន្ត ការបរិច្ចាគ ការងារ អ្នកស្ម័គ្រចិត្ត ប្រព័ន្ធផ្សព្វផ្សាយ ឬការបណ្តុះបណ្តាល — ដូចជាព័ត៌មានលម្អិតទំនាក់ទំនង ចំណូលចិត្តកម្មវិធី ទិន្នន័យទូទាត់ និងប្រជាសាស្ត្រជាជម្រើស។
ខ. ព័ត៌មានដែលប្រមូលបានដោយស្វ័យប្រវត្តិ
អាសយដ្ឋាន IP ទីតាំងប្រហាក់ប្រហែល កម្មវិធីរុករកតាមអ៊ីនធឺណិត និងប្រភេទឧបករណ៍ ទំព័រដែលបានចូលមើល និងការកំណត់អត្តសញ្ញាណវិភាគ (សូមមើល§ 11)។
គ. ព័ត៌មានរសើប ឬទាក់ទងនឹងសុខភាព
ប្រសិនបើអ្នកពិពណ៌នាអំពីរោគសញ្ញា វិបត្តិ ឬតម្រូវការសេវាកម្មក្នុងទម្រង់មួយ ព័ត៌មាននោះនឹងក្លាយជា PHI នៅពេលដែលបញ្ចូលទៅក្នុងប្រព័ន្ធគ្លីនិករបស់យើង ហើយត្រូវបានការពារក្រោម HIPAA និង 42 CFR ផ្នែកទី 2។
ទិន្នន័យរសើបដូចជា ពូជសាសន៍ ជនជាតិភាគតិច ភេទ ឬពិការភាព ត្រូវបានប្រមូលបានលុះត្រាតែត្រូវបានផ្តល់ជូនដោយស្ម័គ្រចិត្ត ឬតម្រូវដោយច្បាប់។
3 មូលដ្ឋានច្បាប់ និងប្រតិបត្តិការសម្រាប់ប្រើប្រាស់
យើងដំណើរការព័ត៌មានទៅ៖
- ផ្តល់សេវាកម្មដែលបានស្នើសុំ និងឆ្លើយតបទៅនឹងការសាកសួរ។
- គ្រប់គ្រងការបរិច្ចាគ និងរក្សាកំណត់ត្រាហិរញ្ញវត្ថុដែលត្រូវការ។
- ដំណើរការផលប្រយោជន៍មិនរកប្រាក់ចំណេញស្របច្បាប់ ដូចជាការអប់រំ និងការកែលម្អគុណភាព។
- គោរពតាមច្បាប់ និងបទប្បញ្ញត្តិ។
- ការពារ ផលប្រយោជន៍សំខាន់ៗ រួមទាំងសុវត្ថិភាពអាយុជីវិត និងការឆ្លើយតបវិបត្តិ។
- ធ្វើសកម្មភាពដោយមានការយល់ព្រមរបស់អ្នកនៅពេលចាំបាច់ (ឧ. ប្រើសក្ខីកម្ម ឬរូបថត)។
៤ របៀបដែលយើងប្រើប្រាស់ព័ត៌មាន
យើងប្រើប្រាស់ព័ត៌មានដើម្បី៖ ផ្តល់សេវាកម្ម ដំណើរការបរិច្ចាគ ទំនាក់ទំនងព័ត៌មានថ្មីៗ វិភាគដំណើរការគេហទំព័រ ជ្រើសរើសបុគ្គលិក និងធានាបាននូវភាពងាយស្រួលចូលប្រើប្រាស់ និងសមធម៌។
យើងមិនដែលលក់ទិន្នន័យផ្ទាល់ខ្លួន ឬម្ចាស់ជំនួយ ហើយមិនដែលប្រើ PHI សម្រាប់ទីផ្សារដោយគ្មានការអនុញ្ញាតឡើយ។
5 ពេលណា និងរបៀបដែលយើងបង្ហាញព័ត៌មាន
យើងចែករំលែកព័ត៌មានតែនៅពេលចាំបាច់ និងក្រោមការគ្រប់គ្រងយ៉ាងតឹងរ៉ឹងប៉ុណ្ណោះ៖
- អ្នកផ្តល់សេវា ដែលអនុវត្តមុខងារដូចជាដំណើរការបរិច្ចាគ ការចែកចាយអ៊ីមែល ការបង្ហោះលើពពក ការវិភាគ ឬសុវត្ថិភាព។
- កាតព្វកិច្ចផ្នែកច្បាប់ និងសុវត្ថិភាព ក្នុងការអនុវត្តច្បាប់ ឬការពារបុគ្គលពីគ្រោះថ្នាក់។
- ការផ្លាស់ប្តូរកម្មវិធី ប្រសិនបើប្រតិបត្តិការត្រូវបានបញ្ចូលគ្នា ឬរៀបចំឡើងវិញ ជាមួយនឹងការការពារការសម្ងាត់។
- ដោយមានការយល់ព្រម សម្រាប់ការទទួលស្គាល់អ្នកបរិច្ចាគ ឬរឿងរ៉ាវ។
អ្នកលក់ទាំងអស់ត្រូវតែបំពេញតាមស្តង់ដារឯកជនភាព និងសុវត្ថិភាពស្មើនឹងតម្រូវការ HIPAA និង CPRA ។
6 អ្នកលក់ភាគីទីបី និងឧទាហរណ៍
- Blackbaud / JustGiving / Stripe / PayPal – ដំណើរការបរិច្ចាគ (PCI-DSS កម្រិត 1)
- Constant Contact / Mailchimp – ការចែកចាយអ៊ីមែល និងការអញ្ជើញចូលរួមព្រឹត្តិការណ៍
- Google Analytics / Tag Manager – ការវិភាគគេហទំព័រ និងដំណើរការ
- Microsoft 365 / Salesforce Nonprofit Cloud – ការគ្រប់គ្រងឯកសារ និងធាតុផ្សំប្រកបដោយសុវត្ថិភាព
អ្នកលក់ត្រូវបានត្រួតពិនិត្យជាទៀងទាត់ និងចុះកិច្ចសន្យាក្រោមកាតព្វកិច្ចការពារទិន្នន័យជាលាយលក្ខណ៍អក្សរ។
7 សុវត្ថិភាពទិន្នន័យ និងការឆ្លើយតបឧប្បត្តិហេតុ
យើងរក្សាការការពារផ្នែករដ្ឋបាល បច្ចេកទេស និងរូបវន្ត៖
- ការអ៊ិនគ្រីប SSL/TLS 256 ប៊ីតកំពុងដំណើរការ
- ការផ្ទៀងផ្ទាត់ពហុកត្តា និងការចូលប្រើផ្អែកលើតួនាទី
- ការបណ្តុះបណ្តាល HIPAA និងសន្តិសុខតាមអ៊ីនធឺណិតប្រចាំឆ្នាំ
- ការបម្រុងទុកដែលបានអ៊ិនគ្រីប និងការសង្គ្រោះគ្រោះមហន្តរាយ
- ការឈ្លានពានជាបន្តបន្ទាប់ និងការត្រួតពិនិត្យមេរោគ
ប្រសិនបើឧបទ្ទវហេតុទិន្នន័យកើតឡើង យើងដំណើរការផែនការឆ្លើយតបឧបទ្ទវហេតុរបស់យើង៖ ការទប់ស្កាត់ ការត្រួតពិនិត្យកោសល្យវិច្ច័យ ការជូនដំណឹងដល់បុគ្គលដែលរងផលប៉ះពាល់ និងការរាយការណ៍បទប្បញ្ញត្តិតាម HIPAA និងច្បាប់រដ្ឋ។
៨ ការបរិច្ចាគ និងព័ត៌មានហិរញ្ញវត្ថុ
- ការបរិច្ចាគទាំងអស់ត្រូវបានដំណើរការតាមរយៈអ្នកលក់ដែលអនុលោមតាម PCI ។ យើងមិនរក្សាទុកទិន្នន័យការទូទាត់ពេញលេញទេ។
- ការបរិច្ចាកម្តងហើយម្តងទៀត ប្រើព័ត៌មានសម្គាល់អត្តសញ្ញាណ។
- កំណត់ត្រាម្ចាស់ជំនួយត្រូវបានរក្សាទុកប្រាំពីរឆ្នាំសម្រាប់គោលបំណង IRS និងសវនកម្ម។
- ការបរិច្ចាគដោយអនាមិកត្រូវបានគោរព។
- ជ្រើសរើសចេញពីការស្នើសុំនាពេលអនាគតគ្រប់ពេលតាមរយៈ [email protected] ។
9 HIPAA និងព័ត៌មានសុខភាពដែលត្រូវបានការពារ (PHI)
PHI ត្រូវបានប្រើប្រាស់ និងបង្ហាញសម្រាប់តែការព្យាបាល ការបង់ប្រាក់ និងប្រតិបត្តិការថែទាំសុខភាពប៉ុណ្ណោះ។ យើងអនុវត្តកិច្ចព្រមព្រៀងពាណិជ្ជកម្មជាមួយអ្នកលក់ដែលគ្រប់គ្រង PHI ហើយកុំប្រើ PHI សម្រាប់ទីផ្សារដោយគ្មានការអនុញ្ញាត។
សម្រាប់ព័ត៌មានលម្អិត សូមមើលសេចក្តីជូនដំណឹងអំពីការអនុវត្តឯកជនភាពរបស់យើង (HIPAA) ឬស្នើសុំច្បាប់ចម្លងនៅ [email protected] ។
បច្ចេកវិទ្យាខូឃីស៍ ការវិភាគ និងតាមដានចំនួន ១០
យើងប្រើខូគី និងឧបករណ៍ស្រដៀងគ្នាដើម្បីចងចាំចំណូលចិត្ត វិភាគចរាចរណ៍ និងបង្កើនសុវត្ថិភាព។
| ប្រភេទ | គោលបំណង | ការរក្សាទុក |
|---|---|---|
| សំខាន់ | បើកដំណើរការមុខងារស្នូល | សម័យ |
| ការវិភាគ | ទិន្នន័យប្រតិបត្តិការសរុប (Google Analytics) | ២៦ ខែ |
| ការអនុវត្ត | ផ្ទុកតុល្យភាពនិងល្បឿន | 12 ខែ |
អ្នកអាចបិទខូឃីនៅក្នុងកម្មវិធីរុករករបស់អ្នក។ យើងមិនឆ្លើយតបទៅនឹងសញ្ញា "កុំតាមដាន" ទេ។ ជ្រើសរើសចេញពី Google Analytics នៅ tools.google.com/dlpage/gaoptout ។
សូមមើលការជូនដំណឹងអំពីខូគី និងតាមដានរបស់យើងសម្រាប់ព័ត៌មានលម្អិតបន្ថែម។
11 ឧបករណ៍ស្វ័យប្រវត្តិ និង AI
យើងប្រើប្រាស់បច្ចេកវិទ្យាស្វ័យប្រវត្តិមានកំណត់ តម្រងសារឥតបានការ ការផ្ទៀងផ្ទាត់ទម្រង់បែបបទ និងការវិភាគ ដើម្បីការពារ និងកែលម្អគេហទំព័ររបស់យើង។ ឧបករណ៍ទាំងនេះមិនដែលធ្វើការសម្រេចចិត្តអំពីសិទ្ធិទទួលបានសេវាកម្ម ឬការថែទាំឡើយ។
12 តំណភ្ជាប់ភាគីទីបី និងប្រព័ន្ធផ្សព្វផ្សាយសង្គម
គេហទំព័ររបស់យើងអាចភ្ជាប់ទៅគេហទំព័រខាងក្រៅ ឬបង្កប់ខ្លឹមសារសង្គម។ យើងមិនគ្រប់គ្រងវេទិកាទាំងនោះទេ។ ទំព័រដែលការពារដោយ Google reCAPTCHA គឺស្ថិតនៅក្រោមគោលការណ៍ឯកជនភាព និង លក្ខខណ្ឌនៃសេវាកម្ម របស់ Google ។
13 ការទំនាក់ទំនងតាមអ៊ីមែល និងអត្ថបទ
- អ៊ីមែលទីផ្សាររួមមានតំណភ្ជាប់ឈប់ជាវ។
- អ៊ីមែលប្រតិបត្តិការ (ឧ. បង្កាន់ដៃ ឬបច្ចុប្បន្នភាពគោលនយោបាយ) អាចនៅតែត្រូវបានផ្ញើ។
- កម្មវិធី SMS គឺស្រេចចិត្ត; ឆ្លើយតប STOP ដើម្បីបោះបង់ ជំនួយសម្រាប់ជំនួយ។ យើងមិនចែករំលែកព័ត៌មានទំនាក់ទំនងសម្រាប់ការផ្សាយពាណិជ្ជកម្មភាគីទីបីទេ។
| ប្រភេទកំណត់ត្រា | ការរក្សាទុកធម្មតា។ | មូលដ្ឋានច្បាប់ |
|---|---|---|
| កំណត់ត្រាគ្លីនិក (PHI) | ≥ 10 ឆ្នាំឬក្នុងមួយច្បាប់ | ច្បាប់កំណត់ត្រាសុខភាព |
| កំណត់ត្រាម្ចាស់ជំនួយ | 7 ឆ្នាំ។ | IRS និងសវនកម្ម |
| កំណត់ហេតុគេហទំព័រ / ការវិភាគ | ≤ 26 ខែ | ការវិភាគសុវត្ថិភាព |
| កម្មវិធីធនធានមនុស្ស | 3 ឆ្នាំ។ | ច្បាប់ការងារ |
| ការសាកសួរទូទៅ | ២ ឆ្នាំ | តម្រូវការប្រតិបត្តិការ |
យើងពិនិត្យជាទៀងទាត់នូវកាលវិភាគរក្សាទុក ដើម្បីធានាបាននូវការអនុលោមតាមច្បាប់ដែលកំពុងវិវត្ត និងតម្រូវការជំនួយ។ ទិន្នន័យដែលបានកំណត់សម្រាប់ការលុបត្រូវបានលុបដោយសុវត្ថិភាព ឬកំណត់អត្តសញ្ញាណនៅក្រោម NIST SP 800-88។
១៥. ភាពឯកជនរបស់កុមារ និងយុវជន
គេហទំព័រសាធារណៈរបស់យើងមិនមែនសម្រាប់កុមារអាយុក្រោម 13 ឆ្នាំទេ។ យើងមិនប្រមូលទិន្នន័យពីកុមារតាមអ៊ីនធឺណិតដោយចេតនាទេ។ យុវជនដែលចូលប្រើប្រាស់សេវាសង្គ្រោះបន្ទាន់ ឬសេវាព្យាបាលត្រូវបានការពារក្រោមច្បាប់សម្ងាត់សហព័ន្ធ និងរដ្ឋ និង NPP របស់យើង។
សិទ្ធិឯកជនភាពចំនួន ១៦ របស់រដ្ឋកាលីហ្វ័រញ៉ា (CPRA)
ទោះបីជាអង្គការមិនស្វែងរកប្រាក់ចំណេញភាគច្រើនត្រូវបានលើកលែងក៏ដោយ យើងអាចគោរពតាមគោលការណ៍ CPRA ដោយស្ម័គ្រចិត្ត។
| ត្រូវហើយ។ | ការពិពណ៌នា |
|---|---|
| ការចូលប្រើ / ភាពងាយស្រួលដឹកជញ្ជូន | ស្នើសុំសេចក្តីសង្ខេបនៃទិន្នន័យផ្ទាល់ខ្លួនដែលយើងរក្សាទុក (មិនរាប់បញ្ចូល PHI)។ |
| ការកែតម្រូវ | ស្នើសុំការកែតម្រូវទិន្នន័យមិនត្រឹមត្រូវ។ |
| ការលុប | ស្នើសុំលុបកន្លែងដែលត្រូវបានអនុញ្ញាតដោយច្បាប់។ |
| ដកខ្លួនចេញ | យើងមិនលក់ ឬចែករំលែកទិន្នន័យផ្ទាល់ខ្លួនទេ។ |
| ភ្នាក់ងារដែលមានការអនុញ្ញាត | ចាត់តាំងភ្នាក់ងារឱ្យដាក់សំណើជំនួសអ្នក។ |
| បណ្តឹងឧទ្ធរណ៍ | ប្រសិនបើសំណើត្រូវបានបដិសេធ សូមផ្ញើអ៊ីមែលទៅកាន់ [email protected] ដោយដាក់ប្រធានបទ “បណ្តឹងឧទ្ធរណ៍សិទ្ធិឯកជនភាព”។ |
| ការមិនរើសអើង | យើងនឹងមិនបដិសេធសេវាកម្មសម្រាប់ការអនុវត្តសិទ្ធិឯកជនភាពនោះទេ។ |
យើងផ្ទៀងផ្ទាត់អត្តសញ្ញាណមុនពេលបំពេញសំណើ និងឆ្លើយតបក្នុងរយៈពេល 45 ថ្ងៃ។
17 ការផ្ទេរទិន្នន័យឆ្លងដែន
ប្រព័ន្ធរបស់យើងត្រូវបានរៀបចំនៅសហរដ្ឋអាមេរិក។ អ្នកប្រើប្រាស់អន្តរជាតិយល់ព្រមផ្ទេរ និងដំណើរការនៅទីនេះ។ យើងអនុវត្តការការពារកិច្ចសន្យាសមហេតុផល និងបច្ចេកទេស រួមទាំងឃ្លាកិច្ចសន្យាស្តង់ដារតាមតម្រូវការ។
ការអាប់ដេតចំនួន ១៨ ចំពោះគោលការណ៍នេះ
យើងអាចកែប្រែគោលការណ៍នេះតាមកាលកំណត់។ ការផ្លាស់ប្តូរសម្ភារៈនឹងត្រូវបានបង្ហោះនៅលើគេហទំព័ររបស់យើង ឬទំនាក់ទំនងតាមអ៊ីមែល។ យើងទុកកំណែមុនៗ ហើយធ្វើឱ្យវាមានតាមការស្នើសុំ។
១៩ ទំនាក់ទំនងមកយើងខ្ញុំ
សេវាសុខភាពផ្លូវចិត្ត Didi Hirsch
ការិយាល័យអនុលោមភាព និងឯកជនភាព
4760 Sepulveda Blvd., Culver City, CA 90230
ការអនុលោមតាម @didihirsch.org
(310) 390-6612
អ្នកក៏អាចរាយការណ៍ពីបញ្ហាលទ្ធភាពប្រើប្រាស់ ឬសង្ស័យថាមានការបំពានឯកជនភាពទៅកាន់អាសយដ្ឋាននេះ។