30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen

Compliance-Entscheidungen

  • ChatGPT

ChatGPT und HIPAA: Pläne, BAAs und Funktionen

Der OpenAI-Leitfaden vom 9. Juli 2026 erlaubt die Nutzung von ChatGPT Enterprise oder Edu für PHI nur, wenn die BAA den Dienst ausdrücklich als berechtigt ausweist; Free, Plus, Pro und Business sind ausgeschlossen. Für Healthcare und Regulated Workspaces gibt es einen separaten Leitfaden. Prüfen Sie die geltende Workspace-Vereinbarung und Funktionsbedingungen, bevor Sie Patientendaten senden.

Für Teams für Datenschutz, Sicherheit und Beschaffung im Gesundheitswesen

Aona FeldnotizenC01
Der Plan ist nur die erste Prüfung
Plan + BAA + feature

Die Matrix trennt veröffentlichte Bedingungen von der tatsächlichen Genehmigung des Kunden.

Anbieterpositionen sind dokumentiert und bereichsspezifisch. Der Kundenprüfkontext und Übungs-Prompt sind synthetisch; keine Kundenvereinbarung oder Einsatz ist genehmigt.

01

Beginnen Sie mit dem Plan und dem anwendbaren Leitfaden

Der offizielle HIPAA-Implementierungs- und Konfigurationsleitfaden wurde am 9. Juli 2026 veröffentlicht. Der Enterprise/Edu-Abschnitt verlangt eine BAA, die den relevanten Dienst ausdrücklich als berechtigt ausweist, und besagt, dass Free, Plus, Pro und ChatGPT Business nicht berechtigt sind. Die Zahlung allein begründet daher keine Erlaubnis zur Verarbeitung von PHI.

Der Leitfaden schließt ChatGPT für Healthcare sowie Enterprise oder Edu mit Regulated Workspace ausdrücklich aus, für die separate Anleitungen gelten. Bewahren Sie diese Unterscheidung. Die Matrix dokumentiert, was diese Quelle festlegt, nicht die Behauptung, dass jede Funktion in jedem Workspace dieselbe Berechtigung hat.

Quellkontext: OpenAI: HIPAA-Implementierungs- und Konfigurationsleitfaden, 9. Juli 2026

02

Ordnen Sie die Vereinbarung der beabsichtigten Nutzung von Patientendaten zu

Das HHS erklärt, dass ein Cloud-Anbieter, der ePHI im Auftrag einer regulierten Einrichtung verarbeitet, ein Business Associate sein kann, auch wenn er verschlüsselte Informationen ohne Schlüssel speichert. Prüfen Sie die erforderliche Vereinbarung, den zulässigen Zweck und den vollständigen Datenfluss, statt sich auf eine Produkt-Datenschutzerklärung zu verlassen.

Listen Sie Workspace, autorisiertes Personal, Aufgabe, Datenkategorien und Empfänger auf. Der Juli-Leitfaden legt auch Geräte-Sicherheit, Überwachung und Backup-Verantwortlichkeiten beim Kunden fest und verbietet die Nutzung des Dienstes zur Speicherung von PHI als Teil eines designated record set. Er ersetzt nicht das klinische Aufzeichnungssystem der Organisation.

Quellkontext: HHS: Leitfaden zu HIPAA und Cloud Computing · OpenAI: HIPAA-Implementierungs- und Konfigurationsleitfaden, 9. Juli 2026

03

Überprüfen Sie Felder, Funktionen und Aufbewahrung separat

Innerhalb seines Enterprise/Edu-Bereichs verbietet der Juli-Leitfaden PHI in Dateinamen, Profildetails, Workspace-Namen/Bildern, spezifiziertem GPT-Content und Support-Anfragen. Die GPT-Content-Liste umfasst Anweisungen, Gesprächseinstiege und hochgeladene Dateien; verwechseln Sie diese Konfigurationskategorie nicht mit einer pauschalen Aussage über jeden gewöhnlichen Gesprächsanhang.

Der gleiche Leitfaden beschreibt kundenkontrollierte Aufbewahrung und Funktionsbeschränkungen. Prüfen Sie den aktuellen Leitfaden und die tatsächlichen Einstellungen, bevor Sie eine Funktion aktivieren. Eine BAA für den Basisdienst ersetzt nicht die Notwendigkeit, Suche, Netzwerkzugriff, verbundene Empfänger und Teilen zu überprüfen.

Quellkontext: OpenAI: HIPAA-Implementierungs- und Konfigurationsleitfaden, 9. Juli 2026

04

Verschmelzen Sie nicht verschiedene Codex- und Workspace-Bereiche

Der Juli Enterprise/Edu-Leitfaden listet Codex als für PHI in diesem Bereich nicht unterstützt. Der separate aktuelle Codex-HIPAA-Leitfaden beschreibt bedingte lokale Nutzung für Healthcare, Kliniker oder Regulated Workspaces mit anwendbarer BAA und erforderlichem Zugriff und schließt Codex Cloud ausdrücklich aus.

Diese Aussagen dürfen nicht zu „Codex ist immer abgedeckt“ oder „Codex ist nie abgedeckt“ vereinfacht werden. Identifizieren Sie den tatsächlichen Workspace, die Anmeldemethode und den anwendbaren Leitfaden. Der aktuelle Fachartikel und die Kundenvereinbarung sollten die vorgeschlagene Konfiguration klären; wählen Sie keine freizügigere Zeile aus einem anderen Bereich.

Quellkontext: OpenAI: HIPAA-Implementierungs- und Konfigurationsleitfaden, 9. Juli 2026 · OpenAI: HIPAA-Konfigurationsleitfaden für Codex

05

Machen Sie die Prüfung zur Mitarbeiterregel und sicheren Testung

Dokumentieren Sie das erlaubte Konto, die Aufgabe, Felder und Funktionsumfang, damit Mitarbeiter den genehmigten Weg von einem persönlichen Konto oder ausgeschlossener Funktion unterscheiden können. Beziehen Sie Verarbeitungszwischenstellen in die Prüfung ein: Die BAA eines KI-Anbieters begründet nicht automatisch die vertragliche Rolle von Aona oder einem anderen Anbieter.

Üben Sie mit erfundenen Datensätzen, bevor PHI den ausgewählten Pfad betritt. Dokumentieren Sie die beabsichtigte und beobachtete Kontrollmaßnahme und halten Sie die vertragliche Entscheidung vom Test getrennt. Ein erfolgreicher synthetischer Block ist ein Beleg für diesen Pfad, keine HIPAA-Zertifizierung oder professionelle Genehmigung.

Quellkontext: HHS: Leitfaden zu HIPAA und Cloud Computing · OpenAI: HIPAA-Implementierungs- und Konfigurationsleitfaden, 9. Juli 2026

Setzen Sie es in die Praxis um

ChatGPT-Plan- und PHI-Prüfmatrix

Veröffentlichte Plan- und Funktionsbedingungen aus OpenAIs Leitfaden vom 9. Juli 2026, geprüft am 21. September 2026. Eine separate Funktionscheckliste ist im Paket enthalten.

Anbieterpositionen sind dokumentiert und bereichsspezifisch. Der Kundenprüfkontext und Übungs-Prompt sind synthetisch; keine Kundenvereinbarung oder Einsatz ist genehmigt.

Die Kaufentscheidung besteht aus drei Teilen
01

Plan

Den berechtigten Dienst und Workspace-Umfang identifizieren

02

Vereinbarung

BAA deckt den vorgeschlagenen Dienst ausdrücklich ab

03

Funktion

Felder, Aufbewahrung, Empfänger und aktivierte Kontrollen prüfen

ChatGPT-Plan- und PHI-Prüfmatrix
Plan oder KontrolleVeröffentlichte PositionKundenverifikation
ChatGPT EnterpriseNur berechtigt, wenn in der BAA ausdrücklich genannt, gemäß dem Juli-Leitfaden.Ordnen Sie die ausgeführte BAA und den anwendbaren Workspace-/Funktionsleitfaden zu.
ChatGPT EduDie gleiche ausdrückliche BAA-Berechtigungsbedingung gilt im Juli-Leitfaden.Leiten Sie keine PHI-Erlaubnis allein aus der Bildungsmarke ab.
ChatGPT Free, Plus oder ProNicht berechtigte Dienste im Juli-Leitfaden.Halten Sie PHI aus diesem Consumer-Plan-Weg fern.
ChatGPT BusinessKein berechtigter Dienst im Juli-Leitfaden.Ein bezahlter Business-Plan begründet keine BAA-Abdeckung.
Healthcare oder Enterprise/Edu Regulated WorkspaceExplizit außerhalb des Juli-Leitfadens; es gilt separate Workspace-Anleitung.Prüfen Sie diesen aktuellen Bereich und die Vereinbarung, nicht die gewöhnliche Enterprise/Edu-Funktionsliste.
Enterprise/Edu PHI-verbotene FelderDateinamen, Profil-/Workspace-Details, spezifizierter GPT-Content und Support-Anfragen.Halten Sie diese Felder frei von PHI und wenden Sie die genauen Kategoriedefinitionen an.
Enterprise/Edu AufbewahrungInhalte bleiben für die Vertragsdauer, sofern nicht früher gelöscht oder eine kürzere Frist gewählt wird.Setzen Sie die passende Aufbewahrung und führen Sie erforderliche Löschungen gemäß dem anwendbaren Leitfaden durch.
Suche, externe Ausführung und verbundene EmpfängerDer Juli-Leitfaden beschränkt bestimmte PHI-Nutzungen und empfiehlt, relevante Drittanbieter-Übertragungsfunktionen zu deaktivieren.Prüfen Sie genaue Funktions-Einstellungen, Empfänger und Freigabeberechtigungen vor der Aktivierung.

Arbeiten Sie Ihre Bewertung durch

Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.

0 von 3 Rezension

Beispiele und Rezensionsmaterial

Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.

Vollständiges Paket herunterladen (ZIP)
ChatGPT-Plan- und PHI-PrüfmatrixLesen

Anbieterpositionen sind dokumentiert und bereichsspezifisch. Der Kundenprüfkontext und Übungs-Prompt sind synthetisch; keine Kundenvereinbarung oder Einsatz ist genehmigt.

Veröffentlichte Plan- und Funktionsbedingungen aus OpenAIs Leitfaden vom 9. Juli 2026, geprüft am 21. September 2026. Eine separate Funktionscheckliste ist im Paket enthalten.

Review steps
  • Match plan und workspace scope: Identify whether the July Enterprise/Edu guide or separate Healthcare/Regulated guidance applies.
  • Confirm explicit BAA eligibility: Check the actual named service, permitted purpose und contractual conditions.
  • Review feature und field restrictions: Validate the current guide, enabled settings, retention, recipients and sharing for the intended input.
Source identity

Official source: https://cdn.openai.com/osa/hipaa-guide.pdf Posted: 9 July 2026 Retrieved: 21 September 2026 SHA-256: fa9aa775e352c29c277a250ba80938025be206af060e4dee824e6b7a8f966607

This guide explicitly excludes ChatGPT for Healthcare und Enterprise/Edu Regulated Workspaces. The separate Codex guide has a different stated scope: https://learn.chatgpt.com/docs/hipaa-configuration

Feature checklist within the July guide scope
Detaillierte Beispielaufzeichnungen
July 2026 guide areaDocumented conditionUmfangsprüfung
PHI-prohibited fieldsNo PHI in filenames, user profile, workspace name/image, GPT Content or support requests.See Enterprise/Edu section 4 for exact subfields.
Unsupported featuresCodex, Memories und Search Agent mode are listed as unsupported for PHI.Applies to this July guide; Healthcare und Regulated Workspace are excluded from its scope.
Search und Deep ResearchThe described browsing capabilities may not be used with PHI.Confirm the applicable current workspace guide.
Canvas code network accessThe described external network requests may not be used with PHI.Review the exact enabled feature und recipient path.
Apps/connectors, Code on macOS und third-party GPTsThe guide describes potential third-party transfers und recommends disabling relevant functionality.If enabling a permitted feature, review actual recipients und conditions.
SharingCustomer must evaluate permissions und ensure relevant recipients are authorised.Do not infer that all workspace members may access every shared PHI item.
Safe practice prompt

Invented scenario: improve a generic reception reminder without adding a patient name, diagnosis, booking date or identifier. No actual patient record or installed-product test result is represented.

Obtain the customer’s applicable BAA und current workspace/feature guidance before approving a real use.

Source und scope

Guide: https://aona.ai/resources/guides/chatgpt-hipaa-baa-checklist/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • HHS: Guidance on HIPAA und cloud computing: https://www.hhs.gov/hipaa/for-professionals/special-topics/health-information-technology/cloud-computing/index.html
  • OpenAI: HIPAA Implementation und Configuration Guide, 9 July 2026: https://cdn.openai.com/osa/hipaa-guide.pdf
  • OpenAI: HIPAA configuration guide for Codex: https://learn.chatgpt.com/docs/hipaa-configuration

Bevor du weitermachst

Halte diese Unterscheidungen klar

Ein Plan ist keine Genehmigung
Eine BAA-Entscheidung nicht von einem Dienst oder einer Funktion auf eine andere übertragen.
Training ist nur eine Frage
Ein Versprechen zum Modelltraining beantwortet nicht Vertragsfragen, Zugriff, Aufbewahrung oder erlaubte Offenlegung.

Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an

Bring deinen tatsächlichen Datenpfad mit.

Aona kann Teams helfen, Sichtbarkeits- und Richtlinien für sensible Eingaben auf unterstützten installierten Browser- und nativen Pfaden zu bewerten.

Aona genehmigt keine HIPAA-Offenlegungen, stellt kein OpenAI-BAA bereit und zertifiziert keinen Workflow als konform. Die eigene Handhabung und vertragliche Rolle müssen geprüft werden.

Verwenden Sie die synthetische administrative Anweisung, um Konto, Anwendung, Eingabepfad und Richtlinienergebnis für eine gezielte Sicherheitsbewertung abzustimmen.

Überprüfe deinen Anwendungsfall

FAQ

Fragen zu dieser Entscheidung

Ist ChatGPT Business unter diesem Leitfaden für PHI berechtigt?
Der offizielle Leitfaden vom 9. Juli 2026 sagt ausdrücklich, dass ChatGPT Business kein berechtigter Dienst ist, ebenso wie Free, Plus und Pro. Ein bezahltes Abonnement ist nicht als BAA-Abdeckung zu behandeln.
Kann Enterprise oder Edu ohne BAA verwendet werden?
Der Juli-Leitfaden verlangt, dass das BAA den Enterprise- oder Edu-Dienst ausdrücklich als berechtigt angibt, bevor PHI hochgeladen, übertragen oder verarbeitet wird. Der Planname allein reicht nicht aus.
Verwenden Healthcare und Regulated Workspaces dieselbe Funktionsliste?
Nein. Der Juli-Leitfaden schließt diese Bereiche ausdrücklich aus und verweist auf separate Anleitungen. Den tatsächlichen Workspace mit dem aktuellen Leitfaden und der Vereinbarung abgleichen, statt Beschränkungen oder Berechtigungen zu übertragen.
Warum beschreiben die Codex-Quellen unterschiedliche Berechtigungen?
Sie beschreiben unterschiedliche angegebene Bereiche. Der Juli Enterprise/Edu-Leitfaden listet Codex dort als nicht unterstützt; der separate Codex-Leitfaden beschreibt bedingte lokale Nutzung für bestimmte Healthcare-, Kliniker- oder Regulated Workspaces und schließt Cloud aus. Anwendbaren Umfang vor PHI-Nutzung prüfen.

Beweise hinter dem Leitfaden

Quellen und Umfang

Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.

  1. HHS: Leitfaden zu HIPAA und Cloud Computing

    Business-Associate-Rollen, BAAs, Risikoanalyse und Cloud-Service-Sicherungen, einschließlich Anbieter ohne Entschlüsselungsschlüssel.

    regulator · geprüft 2026-09-21
  2. OpenAI: HIPAA-Implementierungs- und Konfigurationsleitfaden, 9. Juli 2026

    Datierter Enterprise/Edu-BAA-Berechtigungsstatus, ausgeschlossene Consumer-/Business-Pläne, PHI-verbotene Felder, Aufbewahrung und Funktionsbedingungen; schließt Healthcare- und Regulated-Workspace-Bereich ausdrücklich aus.

    vendor · geprüft 2026-09-21
  3. OpenAI: HIPAA-Konfigurationsleitfaden für Codex

    Separate Codex-Lokale Bedingungen für die spezifizierten Healthcare-, Kliniker- oder Regulated Workspace/API-Pfade und ausdrücklicher Codex-Cloud-Ausschluss; kein Ersatz für jeden ChatGPT-Workspace-Leitfaden.

    vendor · geprüft 2026-09-21
ChatGPT und HIPAA: Pläne, BAAs und Funktionen | Aona