Compliance-Entscheidungen
PHI an KI gesendet: Bewertung des HIPAA-Verstoßes
Eine unzulässige Offenlegung von PHI gilt als Verstoß, sofern die erforderliche Bewertung nicht eine geringe Kompromittierungswahrscheinlichkeit nachweist oder eine anwendbare Ausnahme greift. Nach einer KI-Übermittlung bewahren Sie die Fakten, bewerten den Empfänger und die Exposition und beziehen Datenschutz- und Vorfallverantwortliche umgehend ein.
Für Gesundheitsvorfall-Responder und Datenschutzbeauftragte
Ein gelöschter Chat oder eine Beruhigung durch den Anbieter schließt die Bewertung nicht automatisch ab.
Nur synthetischer Vorfall. Es sind keine echten Patienten, Anbieterreaktionen, Benachrichtigungen oder abgeschlossene Untersuchungen dargestellt.01
Begrenzen Sie die Route und bewahren Sie die Fakten
Fordern Sie den Mitarbeiter auf, weitere Übermittlungen einzustellen und das Vorfallteam zu kontaktieren. Dokumentieren Sie Dienst, Konto, Funktion, Zeit und beteiligte Informationen, ohne die PHI in gewöhnliche Chats oder Supporttickets zu verbreiten. Bewahren Sie geeignete Beweise im genehmigten Vorfallsystem auf und befolgen Sie die Reaktionsverfahren der Organisation.
Ermitteln Sie, ob die Übermittlung tatsächlich das Gerät verlassen hat, einen Anbieter erreichte oder durch eine Kontrolle gestoppt wurde. Unterscheiden Sie eine beabsichtigte von einer beobachteten Blockade. Ein Richtlinienereignis kann helfen, Fakten zu ermitteln, sollte aber mit der Anwendung, dem Mitarbeiterkonto und anderen verfügbaren Beweisen abgeglichen werden.
Quellkontext: HHS: Breach Notification Rule
02
Stellen Sie fest, ob die Offenlegung unzulässig war
Überprüfen Sie Zweck, Empfänger, anwendbare Vereinbarung und zulässigen Umfang. Ein unbekanntes Tool ist ein Grund zur Untersuchung, ersetzt aber keine rechtliche Analyse. Umgekehrt beweist ein bekannter Produktname nicht, dass der Mitarbeiter ein genehmigtes Konto oder eine abgedeckte Funktion nutzte.
HHS beschreibt Ausnahmen von der Definition eines Verstoßes sowie die vier Faktoren der Bewertung. Das zuständige Datenschutzteam sollte diese Bedingungen anhand der Fakten bewerten. Gehen Sie nicht davon aus, dass das Löschen der sichtbaren Konversation die Offenlegung rückgängig macht oder eine Einstellung zum Modelltraining klärt, ob Informationen kompromittiert wurden.
Quellkontext: HHS: Breach Notification Rule · HHS: Leitfaden zu HIPAA und Cloud Computing
03
Bearbeiten Sie alle vier Risikofaktoren
HHS nennt mindestens vier Faktoren: Art und Umfang der PHI, einschließlich Identifikatoren und Identifikationswahrscheinlichkeit; die unbefugte Person, die sie nutzte oder erhielt; ob die PHI tatsächlich erworben oder eingesehen wurde; und das Ausmaß der Minderung. Behandeln Sie jeden Faktor einzeln, statt eine einzelne Risikobewertung zu verwenden.
Für einen KI-Dienst können nützliche Beweise die tatsächliche Nutzlast, Anbieteridentität, Kontobedingungen, relevante Verarbeitungs- oder Zugriffsdetails und eine dokumentierte Minderung umfassen. Unterscheiden Sie klar verifizierte Fakten, Mitarbeitererinnerungen und unbeantwortete Fragen. Fehlende Beweise führen nicht automatisch zu einem günstigen Befund, nur weil kein Schaden gemeldet wurde.
Quellkontext: HHS: Breach Notification Rule
04
Treffen Sie Benachrichtigungsentscheidungen und Fristen
HIPAA-Benachrichtigungspflichten betreffen Verstöße gegen ungesicherte PHI. Bewerten Sie, ob die Informationen gemäß den anwendbaren HHS-Richtlinien ungesichert waren, bevor Sie Benachrichtigungspflichten zuweisen; diese Frage ist getrennt davon, ob der Upload erlaubt war.
Wenn eine Benachrichtigung erforderlich ist, beschreibt HHS unterschiedliche Verantwortlichkeiten für Covered Entities und Business Associates. Einzelbenachrichtigungen müssen unverzüglich und spätestens 60 Tage nach Entdeckung des Verstoßes erfolgen. Benachrichtigungen an HHS und in manchen Fällen an die Medien folgen weiteren Anforderungen.
Behandeln Sie 60 Tage nicht als Wartezeit und wenden Sie nicht eine Frist für alle Empfänger an. Ein Business Associate muss die Covered Entity benachrichtigen, und die Vereinbarungen der Organisation oder andere anwendbare Gesetze können weitere Pflichten hinzufügen. Dokumentieren Sie das Entdeckungsdatum, den verantwortlichen Entscheidungsträger, den betroffenen Umfang und die nächsten Schritte im Vorfallsprotokoll.
Quellkontext: HHS: Breach Notification Rule · 45 CFR 164.404 und die Bedingung ungesicherter PHI
05
Abschluss mit Beweisen und Kontrolländerung
Die untenstehende synthetische Bewertung kann keine Schlussfolgerung mit geringer Wahrscheinlichkeit unterstützen, da mehrere wesentliche Fakten unbekannt bleiben. Das ist ein nützliches Ergebnis: Es zeigt auf, welche Informationen der Vorfallverantwortliche beschaffen muss, und verhindert, dass eine unbegründete "kein Verstoß"-Kennzeichnung ins Protokoll gelangt.
Nach der Bewertung beheben Sie den Weg, der die Übermittlung ermöglicht hat. Klären Sie die Anweisungen für das Personal, überprüfen Sie den Kontozugang und testen Sie die beabsichtigte Eingaberichtlinie mit erfundenen Daten. Bewahren Sie die Bewertung und die Benachrichtigungsentscheidung getrennt von der technischen Behebung auf. Das Blockieren zukünftiger Übermittlungen entfernt weder vorhandene Kopien beim Anbieter noch führt es eine Verletzungsbenachrichtigung durch.
Quellkontext: HHS: Breach Notification Rule
Setzen Sie es in die Praxis um
Durchgeführte Vier-Faktoren-Bewertung
Ein fiktiver Mitarbeiter übermittelt zwei identifizierbare Patientenberichte an ein nicht genehmigtes KI-Konto. Die Bewertung identifiziert Beweisbedarfe, ohne eine endgültige rechtliche Schlussfolgerung zu erfinden.
Nur synthetischer Vorfall. Es sind keine echten Patienten, Anbieterreaktionen, Benachrichtigungen oder abgeschlossene Untersuchungen dargestellt.
Daten
Welche PHI und Identifikatoren waren beteiligt?
Empfänger
Wer hat sie erhalten oder könnte darauf zugreifen?
Exposition
Wurde sie erworben oder angesehen?
Minderung
Was wurde tatsächlich getan und belegt?
| Factor | Erfundener Fallfakt | Bewertung und nächster Schritt |
|---|---|---|
| Art und Umfang | Zwei erfundene Datensätze enthalten Namen und Diagnosen. | Direkte Identifikatoren und Gesundheitsdaten erfordern sorgfältige Bewertung; überprüfen Sie die tatsächliche Nutzlast. |
| Unbefugter Empfänger | Ein externes KI-Konto wurde verwendet; dessen anwendbare Bedingungen sind nicht festgelegt. | Identifizieren Sie den Dienst, das Konto und alle weiteren Empfänger, bevor Sie deren Verpflichtungen bewerten. |
| Erworben oder angesehen | Mitarbeiter sah eine Antwort; Fakten zum Anbieterzugang und zur Aufbewahrung sind unbekannt. | Schließen Sie aus dem Fehlen eines menschlichen Betrachters nicht auf keinen Erwerb; beschaffen Sie relevante Beweise. |
| Minderung | Eine Löschanfrage wird vorgeschlagen, aber in dieser Übung nicht gesendet. | Dokumentieren Sie jede tatsächliche Maßnahme und Reaktion; behandeln Sie einen Entwurf nicht als abgeschlossene Minderung. |
| Illustrative Verfügung | Wesentliche Empfänger- und Expositionsfakten bleiben ungeklärt. | Keine unwahrscheinliche Schlussfolgerung wird durch dieses Beispiel gezeigt; eskalieren Sie die Bewertung. |
Arbeiten Sie Ihre Bewertung durch
Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.
0 von 3 Rezension
Beispiele und Rezensionsmaterial
Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.
Durchgeführte Vier-Faktoren-BewertungLesen
Nur synthetischer Vorfall. Es sind keine echten Patienten, Anbieterreaktionen, Benachrichtigungen oder abgeschlossene Untersuchungen dargestellt.
Ein fiktiver Mitarbeiter übermittelt zwei identifizierbare Patientenberichte an ein nicht genehmigtes KI-Konto. Die Bewertung identifiziert Beweisbedarfe, ohne eine endgültige rechtliche Schlussfolgerung zu erfinden.
Review steps
- Secure the factual record: Capture the exact service, account, time, data categories und source evidence without copying PHI unnecessarily.
- Address each HHS factor: Separate established facts from unknown acquisition, recipient und mitigation details.
- Assign the legal decision: Record the responsible privacy owner, the unsecured-PHI assessment und applicable notification steps and dates; this worksheet does not send notices.
Synthetic evidence request list
- What exact information was submitted, through which account und feature?
- Was the PHI unsecured under the applicable guidance, und what evidence supports that assessment?
- Was the input stopped locally or received by the service?
- Which entity und other recipients could process or access it?
- What retention, access und deletion facts can the provider substantiate?
- What mitigation was actually completed, und when?
Example decision record
Assessment status: facts incomplete. Low-probability conclusion: not demonstrated by this fictional evidence. Notification determination: for the authorised privacy/legal owner. Notices sent: none; this is a teaching exercise.
Source und scope
Guide: https://aona.ai/resources/guides/phi-uploaded-ai-hipaa-breach-assessment/
Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.
- HHS: Breach Notification Rule: https://www.hhs.gov/hipaa/for-professionals/breach-notification/index.html
- HHS: Guidance on HIPAA und cloud computing: https://www.hhs.gov/hipaa/for-professionals/special-topics/health-information-technology/cloud-computing/index.html
Bevor du weitermachst
Halte diese Unterscheidungen klar
- Kein gemeldeter Schaden ist nicht der gesamte Test
- Verwenden Sie die erforderlichen Kompromiss-Risikofaktoren und relevante Beweise.
- Löschung ist keine rückwirkende Erlaubnis
- Eine sichtbare Löschung oder zukünftige Blockierung klärt die ursprüngliche Offenlegung oder jede aufbewahrte Kopie nicht.
Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an
Bring deinen tatsächlichen Datenpfad mit.
Unterstützte Aona-Aktivitäten und Richtlinienereignisse können helfen, festzustellen, was auf einem abgedeckten Mitarbeitereingabepfad passiert ist.
Aona bestimmt keine Meldepflicht, löscht keine Drittanbieter-Kopien und übermittelt keine HIPAA-Verletzungsbenachrichtigungen.
Nach der Eindämmung reproduzieren Sie nur das Eingabemuster mit erfundenen Daten und überprüfen den beabsichtigten Schutz auf dem ausgewählten Pfad.
Überprüfe deinen AnwendungsfallFAQ
Fragen zu dieser Entscheidung
Ist jede nicht genehmigte KI-Übermittlung automatisch eine meldepflichtige Verletzung?
Können wir den Vorfall schließen, wenn der Mitarbeiter den Chat löscht?
Können wir 60 Tage warten, um mit der Untersuchung zu beginnen?
Sollten wir mit demselben Patientenbericht testen?
Beweise hinter dem Leitfaden
Quellen und Umfang
Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.
- HHS: Breach Notification Rule
Die Vermutung einer Verletzung, vier Risikofaktoren, Ausnahmen sowie Benachrichtigungspflichten und Fristen.
regulator · geprüft 2026-09-21 - HHS: Leitfaden zu HIPAA und Cloud Computing
Business-Associate-Rollen, BAAs, Risikoanalyse und Cloud-Service-Sicherungen, einschließlich Anbieter ohne Entschlüsselungsschlüssel.
regulator · geprüft 2026-09-21 - 45 CFR 164.404 und die Bedingung ungesicherter PHI
Individuelle Benachrichtigung nach Entdeckung einer Verletzung ungesicherter PHI, ohne unangemessene Verzögerung und innerhalb der anwendbaren Höchstfrist; ungesicherte PHI ist in 45 CFR 164.402 definiert.
law · geprüft 2026-09-21