30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen

Compliance-Entscheidungen

PHI an KI gesendet: Bewertung des HIPAA-Verstoßes

Eine unzulässige Offenlegung von PHI gilt als Verstoß, sofern die erforderliche Bewertung nicht eine geringe Kompromittierungswahrscheinlichkeit nachweist oder eine anwendbare Ausnahme greift. Nach einer KI-Übermittlung bewahren Sie die Fakten, bewerten den Empfänger und die Exposition und beziehen Datenschutz- und Vorfallverantwortliche umgehend ein.

Für Gesundheitsvorfall-Responder und Datenschutzbeauftragte

Aona FeldnotizenC05
Unbekannt ist ein Befund
Preserve, assess, decide

Ein gelöschter Chat oder eine Beruhigung durch den Anbieter schließt die Bewertung nicht automatisch ab.

Nur synthetischer Vorfall. Es sind keine echten Patienten, Anbieterreaktionen, Benachrichtigungen oder abgeschlossene Untersuchungen dargestellt.

01

Begrenzen Sie die Route und bewahren Sie die Fakten

Fordern Sie den Mitarbeiter auf, weitere Übermittlungen einzustellen und das Vorfallteam zu kontaktieren. Dokumentieren Sie Dienst, Konto, Funktion, Zeit und beteiligte Informationen, ohne die PHI in gewöhnliche Chats oder Supporttickets zu verbreiten. Bewahren Sie geeignete Beweise im genehmigten Vorfallsystem auf und befolgen Sie die Reaktionsverfahren der Organisation.

Ermitteln Sie, ob die Übermittlung tatsächlich das Gerät verlassen hat, einen Anbieter erreichte oder durch eine Kontrolle gestoppt wurde. Unterscheiden Sie eine beabsichtigte von einer beobachteten Blockade. Ein Richtlinienereignis kann helfen, Fakten zu ermitteln, sollte aber mit der Anwendung, dem Mitarbeiterkonto und anderen verfügbaren Beweisen abgeglichen werden.

Quellkontext: HHS: Breach Notification Rule

02

Stellen Sie fest, ob die Offenlegung unzulässig war

Überprüfen Sie Zweck, Empfänger, anwendbare Vereinbarung und zulässigen Umfang. Ein unbekanntes Tool ist ein Grund zur Untersuchung, ersetzt aber keine rechtliche Analyse. Umgekehrt beweist ein bekannter Produktname nicht, dass der Mitarbeiter ein genehmigtes Konto oder eine abgedeckte Funktion nutzte.

HHS beschreibt Ausnahmen von der Definition eines Verstoßes sowie die vier Faktoren der Bewertung. Das zuständige Datenschutzteam sollte diese Bedingungen anhand der Fakten bewerten. Gehen Sie nicht davon aus, dass das Löschen der sichtbaren Konversation die Offenlegung rückgängig macht oder eine Einstellung zum Modelltraining klärt, ob Informationen kompromittiert wurden.

Quellkontext: HHS: Breach Notification Rule · HHS: Leitfaden zu HIPAA und Cloud Computing

03

Bearbeiten Sie alle vier Risikofaktoren

HHS nennt mindestens vier Faktoren: Art und Umfang der PHI, einschließlich Identifikatoren und Identifikationswahrscheinlichkeit; die unbefugte Person, die sie nutzte oder erhielt; ob die PHI tatsächlich erworben oder eingesehen wurde; und das Ausmaß der Minderung. Behandeln Sie jeden Faktor einzeln, statt eine einzelne Risikobewertung zu verwenden.

Für einen KI-Dienst können nützliche Beweise die tatsächliche Nutzlast, Anbieteridentität, Kontobedingungen, relevante Verarbeitungs- oder Zugriffsdetails und eine dokumentierte Minderung umfassen. Unterscheiden Sie klar verifizierte Fakten, Mitarbeitererinnerungen und unbeantwortete Fragen. Fehlende Beweise führen nicht automatisch zu einem günstigen Befund, nur weil kein Schaden gemeldet wurde.

Quellkontext: HHS: Breach Notification Rule

04

Treffen Sie Benachrichtigungsentscheidungen und Fristen

HIPAA-Benachrichtigungspflichten betreffen Verstöße gegen ungesicherte PHI. Bewerten Sie, ob die Informationen gemäß den anwendbaren HHS-Richtlinien ungesichert waren, bevor Sie Benachrichtigungspflichten zuweisen; diese Frage ist getrennt davon, ob der Upload erlaubt war.

Wenn eine Benachrichtigung erforderlich ist, beschreibt HHS unterschiedliche Verantwortlichkeiten für Covered Entities und Business Associates. Einzelbenachrichtigungen müssen unverzüglich und spätestens 60 Tage nach Entdeckung des Verstoßes erfolgen. Benachrichtigungen an HHS und in manchen Fällen an die Medien folgen weiteren Anforderungen.

Behandeln Sie 60 Tage nicht als Wartezeit und wenden Sie nicht eine Frist für alle Empfänger an. Ein Business Associate muss die Covered Entity benachrichtigen, und die Vereinbarungen der Organisation oder andere anwendbare Gesetze können weitere Pflichten hinzufügen. Dokumentieren Sie das Entdeckungsdatum, den verantwortlichen Entscheidungsträger, den betroffenen Umfang und die nächsten Schritte im Vorfallsprotokoll.

Quellkontext: HHS: Breach Notification Rule · 45 CFR 164.404 und die Bedingung ungesicherter PHI

05

Abschluss mit Beweisen und Kontrolländerung

Die untenstehende synthetische Bewertung kann keine Schlussfolgerung mit geringer Wahrscheinlichkeit unterstützen, da mehrere wesentliche Fakten unbekannt bleiben. Das ist ein nützliches Ergebnis: Es zeigt auf, welche Informationen der Vorfallverantwortliche beschaffen muss, und verhindert, dass eine unbegründete "kein Verstoß"-Kennzeichnung ins Protokoll gelangt.

Nach der Bewertung beheben Sie den Weg, der die Übermittlung ermöglicht hat. Klären Sie die Anweisungen für das Personal, überprüfen Sie den Kontozugang und testen Sie die beabsichtigte Eingaberichtlinie mit erfundenen Daten. Bewahren Sie die Bewertung und die Benachrichtigungsentscheidung getrennt von der technischen Behebung auf. Das Blockieren zukünftiger Übermittlungen entfernt weder vorhandene Kopien beim Anbieter noch führt es eine Verletzungsbenachrichtigung durch.

Quellkontext: HHS: Breach Notification Rule

Setzen Sie es in die Praxis um

Durchgeführte Vier-Faktoren-Bewertung

Ein fiktiver Mitarbeiter übermittelt zwei identifizierbare Patientenberichte an ein nicht genehmigtes KI-Konto. Die Bewertung identifiziert Beweisbedarfe, ohne eine endgültige rechtliche Schlussfolgerung zu erfinden.

Nur synthetischer Vorfall. Es sind keine echten Patienten, Anbieterreaktionen, Benachrichtigungen oder abgeschlossene Untersuchungen dargestellt.

Vier Fragen vor einer Schlussfolgerung
01

Daten

Welche PHI und Identifikatoren waren beteiligt?

02

Empfänger

Wer hat sie erhalten oder könnte darauf zugreifen?

03

Exposition

Wurde sie erworben oder angesehen?

04

Minderung

Was wurde tatsächlich getan und belegt?

Durchgeführte Vier-Faktoren-Bewertung
FactorErfundener FallfaktBewertung und nächster Schritt
Art und UmfangZwei erfundene Datensätze enthalten Namen und Diagnosen.Direkte Identifikatoren und Gesundheitsdaten erfordern sorgfältige Bewertung; überprüfen Sie die tatsächliche Nutzlast.
Unbefugter EmpfängerEin externes KI-Konto wurde verwendet; dessen anwendbare Bedingungen sind nicht festgelegt.Identifizieren Sie den Dienst, das Konto und alle weiteren Empfänger, bevor Sie deren Verpflichtungen bewerten.
Erworben oder angesehenMitarbeiter sah eine Antwort; Fakten zum Anbieterzugang und zur Aufbewahrung sind unbekannt.Schließen Sie aus dem Fehlen eines menschlichen Betrachters nicht auf keinen Erwerb; beschaffen Sie relevante Beweise.
MinderungEine Löschanfrage wird vorgeschlagen, aber in dieser Übung nicht gesendet.Dokumentieren Sie jede tatsächliche Maßnahme und Reaktion; behandeln Sie einen Entwurf nicht als abgeschlossene Minderung.
Illustrative VerfügungWesentliche Empfänger- und Expositionsfakten bleiben ungeklärt.Keine unwahrscheinliche Schlussfolgerung wird durch dieses Beispiel gezeigt; eskalieren Sie die Bewertung.

Arbeiten Sie Ihre Bewertung durch

Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.

0 von 3 Rezension

Beispiele und Rezensionsmaterial

Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.

Vollständiges Paket herunterladen (ZIP)
Durchgeführte Vier-Faktoren-BewertungLesen

Nur synthetischer Vorfall. Es sind keine echten Patienten, Anbieterreaktionen, Benachrichtigungen oder abgeschlossene Untersuchungen dargestellt.

Ein fiktiver Mitarbeiter übermittelt zwei identifizierbare Patientenberichte an ein nicht genehmigtes KI-Konto. Die Bewertung identifiziert Beweisbedarfe, ohne eine endgültige rechtliche Schlussfolgerung zu erfinden.

Review steps
  • Secure the factual record: Capture the exact service, account, time, data categories und source evidence without copying PHI unnecessarily.
  • Address each HHS factor: Separate established facts from unknown acquisition, recipient und mitigation details.
  • Assign the legal decision: Record the responsible privacy owner, the unsecured-PHI assessment und applicable notification steps and dates; this worksheet does not send notices.
Synthetic evidence request list
  • What exact information was submitted, through which account und feature?
  • Was the PHI unsecured under the applicable guidance, und what evidence supports that assessment?
  • Was the input stopped locally or received by the service?
  • Which entity und other recipients could process or access it?
  • What retention, access und deletion facts can the provider substantiate?
  • What mitigation was actually completed, und when?
Example decision record

Assessment status: facts incomplete. Low-probability conclusion: not demonstrated by this fictional evidence. Notification determination: for the authorised privacy/legal owner. Notices sent: none; this is a teaching exercise.

Source und scope

Guide: https://aona.ai/resources/guides/phi-uploaded-ai-hipaa-breach-assessment/

Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.

  • HHS: Breach Notification Rule: https://www.hhs.gov/hipaa/for-professionals/breach-notification/index.html
  • HHS: Guidance on HIPAA und cloud computing: https://www.hhs.gov/hipaa/for-professionals/special-topics/health-information-technology/cloud-computing/index.html

Bevor du weitermachst

Halte diese Unterscheidungen klar

Kein gemeldeter Schaden ist nicht der gesamte Test
Verwenden Sie die erforderlichen Kompromiss-Risikofaktoren und relevante Beweise.
Löschung ist keine rückwirkende Erlaubnis
Eine sichtbare Löschung oder zukünftige Blockierung klärt die ursprüngliche Offenlegung oder jede aufbewahrte Kopie nicht.

Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an

Bring deinen tatsächlichen Datenpfad mit.

Unterstützte Aona-Aktivitäten und Richtlinienereignisse können helfen, festzustellen, was auf einem abgedeckten Mitarbeitereingabepfad passiert ist.

Aona bestimmt keine Meldepflicht, löscht keine Drittanbieter-Kopien und übermittelt keine HIPAA-Verletzungsbenachrichtigungen.

Nach der Eindämmung reproduzieren Sie nur das Eingabemuster mit erfundenen Daten und überprüfen den beabsichtigten Schutz auf dem ausgewählten Pfad.

Überprüfe deinen Anwendungsfall

FAQ

Fragen zu dieser Entscheidung

Ist jede nicht genehmigte KI-Übermittlung automatisch eine meldepflichtige Verletzung?
Bewerten Sie, ob eine unzulässige PHI-Nutzung oder -Offenlegung stattgefunden hat, anwendbare Ausnahmen und die erforderliche Risikoanalyse. HHS geht davon aus, dass eine unzulässige Offenlegung eine Verletzung ist, sofern der relevante Standard nicht erfüllt ist; ersetzen Sie diese Analyse nicht durch ein Tool-Genehmigungslabel.
Können wir den Vorfall schließen, wenn der Mitarbeiter den Chat löscht?
Nein. Ermitteln Sie, was die Löschung bewirkt hat, ob weitere Kopien verbleiben und was die vier Faktoren zeigen. Das Löschen des sichtbaren Gesprächs allein beweist keine geringe Kompromittierungswahrscheinlichkeit.
Können wir 60 Tage warten, um mit der Untersuchung zu beginnen?
Nein. HHS verlangt bei Anwendbarkeit eine individuelle Benachrichtigung ohne unangemessene Verzögerung mit einer maximalen Frist von 60 Tagen. Eine zügige Untersuchung und alle weiteren anwendbaren Benachrichtigungspflichten benötigen eigene Verantwortliche und Zeitpläne.
Sollten wir mit demselben Patientenbericht testen?
Verwenden Sie erfundene Informationen für einen Kontrollnachtest. Bewahren Sie echte Vorfallbeweise nur im autorisierten Untersuchungsprozess mit angemessenem Zugriff und Umgang auf.

Beweise hinter dem Leitfaden

Quellen und Umfang

Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.

  1. HHS: Breach Notification Rule

    Die Vermutung einer Verletzung, vier Risikofaktoren, Ausnahmen sowie Benachrichtigungspflichten und Fristen.

    regulator · geprüft 2026-09-21
  2. HHS: Leitfaden zu HIPAA und Cloud Computing

    Business-Associate-Rollen, BAAs, Risikoanalyse und Cloud-Service-Sicherungen, einschließlich Anbieter ohne Entschlüsselungsschlüssel.

    regulator · geprüft 2026-09-21
  3. 45 CFR 164.404 und die Bedingung ungesicherter PHI

    Individuelle Benachrichtigung nach Entdeckung einer Verletzung ungesicherter PHI, ohne unangemessene Verzögerung und innerhalb der anwendbaren Höchstfrist; ungesicherte PHI ist in 45 CFR 164.402 definiert.

    law · geprüft 2026-09-21
PHI an KI gesendet: Bewertung des HIPAA-Verstoßes | Aona