30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen

Compliance-Entscheidungen

42 CFR Teil 2: KI-Datensätze und Einwilligung

Teil 2 kann spezifischen Schutz für Aufzeichnungen zu Substanzgebrauchsstörungen hinzufügen. Vor einer KI-Offenlegung identifizieren Sie den Ursprung der Aufzeichnung und die anwendbare Einwilligung oder Ausnahme. Ein allgemeiner HIPAA BAA ersetzt keine Teil-2-Analyse, und eine umfassende Einwilligung für Behandlung, Zahlung und Gesundheitsbetrieb deckt nicht separat geführte SUD-Beratungshinweise ab.

Für Datenschutzbeauftragte von SUD-Programmen und IT-Teams im Gesundheitswesen

Aona FeldnotizenC06
Zwei Datensätze können unterschiedliche Einwilligungen benötigen
Scope before disclosure

Trennen Sie die gewöhnliche Behandlungsakte von geschützten SUD-Beratungshinweisen.

Allgemeine Verzweigungslogik mit einem separaten synthetischen SUD-Programmfall. Keine echte Einwilligung, rechtliche Entscheidung oder Anbieterfreigabe dargestellt.

01

Identifizieren Sie, welche Datensätze und Programme betroffen sind

Teil 2 betrifft bestimmte Patientenakten zu Substanzgebrauchsstörungen, nicht jede Erwähnung von psychischer Gesundheit oder Alkohol in jeder Organisation. Das HHS-Faktenblatt beschreibt den Schutz des Gesetzes für Aufzeichnungen, die im Zusammenhang mit bundesgeführten, regulierten oder unterstützten SUD-Programmen oder -Aktivitäten geführt werden.

Fragen Sie nach dem Ursprung der Aufzeichnung, der Rolle des Programms und wie die empfangende Organisation sie erhalten hat. Ein Dateiname oder automatisches Datenetikett kann diesen rechtlichen Status nicht begründen. Wo Ursprung oder Einschränkungen unklar sind, klären Sie diese mit dem Datenschutzbeauftragten des Programms, bevor Sie den Inhalt in eine KI-Eingabe einbeziehen.

Quellkontext: HHS: Faktenblatt zur endgültigen Regel 42 CFR Teil 2

02

Verwenden Sie den aktuellen Einwilligungsrahmen

Das HHS-Faktenblatt, aktualisiert am 30. Januar 2026, besagt, dass die Einhaltung der anwendbaren Anforderungen der endgültigen Regel bis zum 16. Februar 2026 erforderlich war. Die Änderungen erlauben eine einzelne Einwilligung für zukünftige Behandlungs-, Zahlungs- und Gesundheitsbetriebsnutzungen und -offenlegungen, und bestimmte HIPAA-bedeckte Einrichtungen und Geschäftspartner, die Aufzeichnungen unter dieser Einwilligung erhalten, dürfen sie gemäß HIPAA weiter offenlegen.

Das ist keine uneingeschränkte Erlaubnis, einen Datensatz an einen beliebigen KI-Anbieter zu senden. Prüfen Sie die tatsächliche Einwilligung, den Zweck, den Empfänger und etwaige Einschränkungen sowie die relevanten HIPAA-Verpflichtungen. Das Factsheet besagt, dass Offenlegungen mit Einwilligung eine Kopie der Einwilligung oder eine klare Erläuterung ihres Umfangs enthalten müssen.

Quellkontext: HHS: Faktenblatt zur endgültigen Regel 42 CFR Teil 2

03

Getrennte SUD-Beratungnotizen

Die endgültige Regelung schafft speziellen Schutz für die Analyse eines SUD-Therapeuten eines Beratungsgesprächs, die der Therapeut freiwillig getrennt vom übrigen Behandlungs- und medizinischen Datensatz führt. Diese SUD-Beratungnotizen erfordern eine spezifische Einwilligung und dürfen nicht auf Grundlage einer allgemeinen TPO-Einwilligung verwendet oder offengelegt werden.

Gehen Sie nicht davon aus, dass ein kombinierter Export nur die gewöhnlichen Behandlungsdaten enthält. Fragen Sie den Eigentümer der Quelle, ob separat geführte Notizen, Anhänge oder kopierte Passagen enthalten sind. Zweck dieser Prüfung ist es, den zutreffenden Erlaubnispfad zu identifizieren, nicht zu behaupten, dass Teil 2 grundsätzlich eine technische Trennung der Datensätze verlangt.

Quellkontext: HHS: Faktenblatt zur endgültigen Regel 42 CFR Teil 2

04

Überprüfen Sie den KI-Empfänger und die Weiterverwendung

Identifizieren Sie den KI-Anbieter, den Betreiber der Anwendung und weitere Empfänger. Bestimmen Sie den erlaubten Dienst, die Datenverarbeitung und relevante Vereinbarungen. Das Factsheet bewahrt strengere Einschränkungen für die Verwendung von Datensätzen in zivil-, straf-, verwaltungs- oder legislativen Verfahren gegen Patienten ohne erforderliche Einwilligung oder gerichtliche Anordnung.

Die Einwilligung für diese Verfahren darf laut HHS-Zusammenfassung nicht mit der Einwilligung für andere Verwendungen kombiniert werden. Halten Sie diese Frage getrennt von der gewöhnlichen Versorgung oder administrativen Verarbeitung. Die Fähigkeit eines Anbieters, eine Einwilligungsmarkierung zu speichern, zeigt nicht, dass die Einwilligung die vorgeschlagene Verwendung abdeckt oder alle rechtlichen Einschränkungen erfüllt sind.

Quellkontext: HHS: Faktenblatt zur endgültigen Regel 42 CFR Teil 2 · HHS: Leitfaden zu HIPAA und Cloud Computing

05

Führen Sie eine Entscheidungsdokumentation, die mit dem Umfang mitreist

Das untenstehende Beispiel verfolgt zwei fiktive Datensatztypen zu unterschiedlichen Prüfpfaden. Es enthält eine allgemeine administrative Alternative, die kein Patientenmaterial benötigt. Ziel ist es, die Einwilligung und Empfängernachweise zu identifizieren, nicht automatisch eine Genehmigung zu erzeugen.

Bewahren Sie die relevante Umfangserklärung, den Entscheidungsinhaber und den Datenflussnachweis während des genehmigten Prozesses auf. Überprüfen Sie diese bei Änderungen des KI-Dienstes, Empfängers oder der Verwendung erneut. HHS wendet auch HIPAA-Meldepflichten bei Verstößen gegen Teil 2 an, daher gehört ein vermuteter Vorfall zu den Vorfall- und Datenschutzteams der Organisation.

Quellkontext: HHS: Faktenblatt zur endgültigen Regel 42 CFR Teil 2

Setzen Sie es in die Praxis um

Teil 2 KI-Offenlegungszweigkarte

Folgen Sie jedem Ja-, Nein- oder Unbekannt-Ergebnis, bevor ein geschützter Datensatz einen KI-Dienst erreicht. Ein separates fiktives Beispiel ist im Download enthalten.

Allgemeine Verzweigungslogik mit einem separaten synthetischen SUD-Programmfall. Keine echte Einwilligung, rechtliche Entscheidung oder Anbieterfreigabe dargestellt.

Eine unbekannte Antwort ändert den Weg
01

Umfang

Ja: fortfahren. Nein: andere Pflichten prüfen. Unbekannt: stoppen und klären.

02

Datensatztyp

Separate Beratungsnotiz: spezifische Einwilligung. Gewöhnlicher Datensatz: anwendbare Berechtigung.

03

Berechtigung

Festgestellt: Empfänger prüfen. Ungeklärt: Upload stoppen.

04

Empfänger

Abgeschlossen: verantwortliche Entscheidung. Unvollständig: vor Offenlegung klären.

Teil 2 KI-Offenlegungszweigkarte
FrageFindingStopp oder nächstes ErgebnisNachweise zum Aufbewahren
Gilt Teil 2 für diesen Datensatz und die Quelle?JaFahren Sie mit Datensatztyp- und Berechtigungsprüfungen fort.Dokumentieren Sie das Programm und den Herkunftsnachweis des Datensatzes.
Gilt Teil 2 für diesen Datensatz und die Quelle?NeinVerlassen Sie diesen Teil-2-Zweig; prüfen Sie HIPAA und andere anwendbare Pflichten.Kein Teil-2-Befund ist keine Genehmigung der KI-Offenlegung.
Gilt Teil 2 für diesen Datensatz und die Quelle?UnbekanntStoppen Sie den vorgeschlagenen Upload von Patientendaten und klären Sie Herkunft/Status.Fragen Sie das Quellprogramm oder den verantwortlichen Datenschutzbeauftragten.
Separat geführte SUD-Beratungnotiz?JaBewerten Sie die spezifische Einwilligung; verlassen Sie sich nicht auf eine allgemeine TPO-Einwilligung.Identifizieren Sie die tatsächliche Notiz und den Einwilligungsumfang.
Separat geführte SUD-Beratungnotiz?NeinBewerten Sie die Berechtigung für den gewöhnlichen Teil-2-Datensatz.Prüfen Sie die tatsächliche Einwilligung oder eine anwendbare Ausnahme für diese Verwendung.
Datensatztyp oder Einwilligung/Ausnahme festgestellt?Unbekannt oder ungeklärtStoppen Sie den vorgeschlagenen Upload, bis die zutreffende Berechtigung festgestellt ist.Ein BAA oder Tool-Label löst diesen Zweig nicht auf.
Zutreffende Einwilligung oder Ausnahme festgestellt?JaFahren Sie mit der Überprüfung von Empfänger, Offenlegungsumfang und weiteren Schutzmaßnahmen fort.Fügen Sie die Einwilligungskopie oder eine klare Umfangserklärung bei, wo erforderlich.
Empfänger und verbleibende Bedingungen geprüft?Nein oder unbekanntStoppen Sie die vorgeschlagene Offenlegung auf diesem Weg; klären Sie die fehlenden Bedingungen.Kartieren Sie den KI-Dienst, verbundene Empfänger und anwendbare Vereinbarungen.
Empfänger und verbleibende Bedingungen geprüft?JaDer verantwortliche Eigentümer kann die Umfangsentscheidung dokumentieren.Diese Tabelle gewährt selbst keine rechtliche Erlaubnis oder Produktfreigabe.

Arbeiten Sie Ihre Bewertung durch

Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.

0 von 3 Rezension

Beispiele und Rezensionsmaterial

Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.

Vollständiges Paket herunterladen (ZIP)
Teil 2 KI-OffenlegungszweigkarteLesen

Allgemeine Verzweigungslogik mit einem separaten synthetischen SUD-Programmfall. Keine echte Einwilligung, rechtliche Entscheidung oder Anbieterfreigabe dargestellt.

Folgen Sie jedem Ja-, Nein- oder Unbekannt-Ergebnis, bevor ein geschützter Datensatz einen KI-Dienst erreicht. Ein separates fiktives Beispiel ist im Download enthalten.

Review steps
  • Confirm origin und record type: Ask the source programme whether Part 2 and the special SUD counselling-note provisions apply.
  • Match consent to the use: Review the actual permission, scope explanation und any separate-consent requirement.
  • Trace every recipient: Include AI services, connected features und processing intermediaries rather than assuming a BAA covers all of them.
Separate fictional worked case

The following example is separate from the conditional branch map. It does not establish a real patient consent or legal decision.

Detaillierte Beispielaufzeichnungen
EntscheidungInvented case findingNext action
Does Part 2 apply?The source owner identifies a fictional record as protected Part 2 material.Use the Part 2 review path; document actual origin in a real case.
Is it a separately maintained SUD counselling note?One attachment contains a clinician’s separately kept session analysis.Do not rely on broad TPO consent for that attachment; assess specific consent.
What consent covers the ordinary record?A TPO consent exists in the scenario, but the proposed recipient is not yet reviewed.Check its scope und applicable disclosure/redisclosure conditions.
Who receives the AI input?External AI service und its connected feature are proposed.Map each recipient und its role, agreements and permitted use.
Could the task use no patient record?Staff only need generic reception wording.Use invented context und keep the protected records out of that task.
Can the real disclosure proceed?Required consent und recipient questions remain open in the exercise.Obtain the accountable review; the worksheet does not authorise disclosure.
Safe alternative prompt

Invented exercise: Write a general reception message about contacting a service team for administrative questions. Include no patient, SUD diagnosis, treatment history or counselling note.

HHS fact sheet updated 30 January 2026; applicable compliance date 16 February 2026.

Source und scope

Guide: https://aona.ai/resources/guides/42-cfr-part-2-ai-records-consent/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • HHS: 42 CFR Part 2 final rule fact sheet: https://www.hhs.gov/hipaa/for-professionals/regulatory-initiatives/fact-sheet-42-cfr-part-2-final-rule/index.html
  • HHS: Guidance on HIPAA und cloud computing: https://www.hhs.gov/hipaa/for-professionals/special-topics/health-information-technology/cloud-computing/index.html

Bevor du weitermachst

Halte diese Unterscheidungen klar

HIPAA-Ausrichtung ist keine vollständige Gleichwertigkeit
Teil 2 behält eigene Einwilligungs- und Rechtsverfahrensschutzrechte.
Eine kombinierte Datei kann eine Grenze überschreiten
Prüfen Sie Anhänge und kopierte Notizen, statt den gesamten Export als eine Berechtigungskategorie zu behandeln.

Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an

Bring deinen tatsächlichen Datenpfad mit.

Aona kann die Bewertung sensibler Eingaberichtlinien für eine ausgewählte Mitarbeiteranwendung und Eingabepfad unterstützen.

Es bestimmt nicht den Teil-2-Status, validiert keine Patienteneinwilligung und erteilt keine rechtliche Offenlegungserlaubnis.

Verwenden Sie eine fiktive Notizkategorie und vereinbaren Sie, welche Eingaben eingeschränkt werden sollen, dann dokumentieren Sie das tatsächliche Ergebnis auf dem unterstützten Pfad.

Überprüfe deinen Anwendungsfall

FAQ

Fragen zu dieser Entscheidung

Gilt Teil 2 für alle psychischen Gesundheitsinformationen?
Nein. Bewerten Sie das Programm, die Herkunft des Datensatzes und anwendbare rechtliche Definitionen. Klassifizieren Sie nicht jeden gesundheitsbezogenen Text allein anhand eines Schlüsselworts als Teil 2.
Ersetzt ein BAA eines KI-Anbieters die Teil-2-Einwilligung?
Nein. Das BAA regelt die relevante HIPAA-Geschäftspartnerbeziehung. Teil-2-Einwilligung, erlaubte Offenlegung und separate Schutzmaßnahmen müssen für den tatsächlichen Datensatz und die Nutzung bewertet werden.
Kann eine allgemeine TPO-Einwilligung SUD-Beratungsnotizen abdecken?
Das HHS sagt, dass separat geführte SUD-Beratungsnotizen laut der endgültigen Regel eine spezifische Einwilligung erfordern und nicht auf Basis einer allgemeinen TPO-Einwilligung verwendet oder offengelegt werden dürfen.
Liegt das Einhaltungsdatum 2026 noch in der Zukunft?
Nein. Das aktualisierte Faktenblatt des HHS besagt, dass Personen, die der Regelung unterliegen, die Anforderungen der endgültigen Regel bis zum 16. Februar 2026 erfüllen müssen. Prüfen Sie aktuelle Verpflichtungen, statt dies als zukünftige Vorbereitungsfrist darzustellen.

Beweise hinter dem Leitfaden

Quellen und Umfang

Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.

  1. HHS: Faktenblatt zur endgültigen Regel 42 CFR Teil 2

    Anwendbarkeit von Teil 2, Einwilligung und Änderungen bei Weitergabe, separate SUD-Beratungsnotizen und das Einhaltungsdatum 16. Februar 2026; Faktenblatt aktualisiert am 30. Januar 2026.

    regulator · geprüft 2026-09-21
  2. HHS: Leitfaden zu HIPAA und Cloud Computing

    Business-Associate-Rollen, BAAs, Risikoanalyse und Cloud-Service-Sicherungen, einschließlich Anbieter ohne Entschlüsselungsschlüssel.

    regulator · geprüft 2026-09-21
42 CFR Teil 2: KI-Datensätze und Einwilligung | Aona