Decisiones de cumplimiento
PHI enviada a IA: evalúe la violación HIPAA
Se presume que una divulgación impermisible de PHI es una violación a menos que la evaluación requerida demuestre una baja probabilidad de compromiso o aplique una excepción. Tras una presentación a IA, preserve los hechos, evalúe al receptor y la exposición, e involucre rápidamente a los responsables de privacidad e incidentes.
Para Respondedores de incidentes sanitarios y oficiales de privacidad
Un chat eliminado o una garantía del proveedor no cierran por sí solos la evaluación.
Incidente sintético únicamente. No se representan pacientes reales, respuesta del proveedor, notificación ni investigación completada.01
Contenga la ruta y preserve los hechos
Pida al empleado que detenga más envíos y contacte al equipo de incidentes. Registre el servicio, cuenta, función, hora e información involucrada sin dispersar la PHI en chats ordinarios o tickets de soporte. Preservar la evidencia adecuada en el sistema de incidentes aprobado y siga los procedimientos de respuesta de la organización.
Identifique si la presentación realmente salió del dispositivo, llegó a un proveedor o fue detenida por un control. Distinga un bloqueo intencionado de uno observado. Un evento de política puede ayudar a establecer hechos, pero debe conciliarse con la aplicación, cuenta del empleado y otra evidencia disponible.
Contexto de la fuente: HHS: Breach Notification Rule
02
Establezca si la divulgación fue impermisible
Revise el propósito, receptor, acuerdo aplicable y alcance permitido. Una herramienta desconocida es motivo para investigar, no un sustituto del análisis legal. Por el contrario, un nombre de producto familiar no prueba que el empleado usó una cuenta aprobada o una función cubierta.
HHS describe excepciones a la definición de violación así como la evaluación de cuatro factores. El equipo responsable de privacidad debe evaluar esas condiciones frente a los hechos. No asuma que eliminar la conversación visible revierte la divulgación ni que una configuración sobre entrenamiento de modelos determina si la información fue comprometida.
Contexto de la fuente: HHS: Breach Notification Rule · HHS: Guía sobre HIPAA y computación en la nube
03
Analice los cuatro factores de riesgo
HHS identifica al menos cuatro factores: la naturaleza y extensión de la PHI, incluidos identificadores y probabilidad de identificación; la persona no autorizada que la usó o recibió; si la PHI fue realmente adquirida o vista; y el grado de mitigación. Aborde cada factor en lugar de sustituirlo por una única puntuación de riesgo.
Para un servicio de IA, la evidencia útil puede incluir la carga real, identidad del proveedor, términos de cuenta, hechos relevantes de procesamiento o acceso y una respuesta documentada de mitigación. Distinga claramente hechos verificados, recuerdos del empleado y preguntas sin responder. La falta de evidencia no se convierte en un hallazgo favorable solo porque no se haya reportado daño.
Contexto de la fuente: HHS: Breach Notification Rule
04
Asigne decisiones y plazos de notificación
Los requisitos de notificación de violaciones HIPAA se refieren a violaciones de PHI no asegurada. Evalúe si la información estaba no asegurada según la guía aplicable de HHS antes de asignar deberes de notificación; esa cuestión es independiente de si la carga fue permitida.
Si se requiere notificación, HHS describe diferentes responsabilidades para entidades cubiertas y asociados comerciales. Las notificaciones individuales deben proporcionarse sin demora indebida y a más tardar 60 días después del descubrimiento de la violación. La notificación a HHS y, en algunos casos, a los medios sigue requisitos adicionales.
No trate los 60 días como un periodo de espera ni aplique un único plazo a todos los destinatarios. Un asociado comercial debe notificar a la entidad cubierta, y los acuerdos de la organización u otras leyes aplicables pueden añadir deberes. Registre la fecha de descubrimiento, responsable de la decisión, alcance afectado y siguiente acción en el registro de incidentes.
Contexto de la fuente: HHS: Breach Notification Rule · 45 CFR 164.404 y la condición de PHI no asegurada
05
Cierre con evidencia y cambio de control
La evaluación sintética a continuación no puede apoyar una conclusión de baja probabilidad porque varios hechos materiales permanecen desconocidos. Eso es un resultado útil: identifica lo que el responsable del incidente debe obtener y evita que una etiqueta de “sin violación” sin fundamento entre en el registro.
Tras la evaluación, aborde la vía que permitió la presentación. Aclare las instrucciones al personal, revise el acceso a la cuenta y pruebe la política de entrada prevista con datos inventados. Preserve la evaluación y la decisión de notificación por separado de la remediación técnica. Bloquear futuras presentaciones no elimina copias existentes del proveedor ni realiza notificaciones de incumplimiento.
Contexto de la fuente: HHS: Breach Notification Rule
Ponlo en práctica
Evaluación de cuatro factores realizada
Un empleado ficticio envía dos resúmenes identificables de pacientes a una cuenta de IA no aprobada. La evaluación identifica necesidades de evidencia sin inventar una conclusión legal final.
Incidente sintético únicamente. No se representan pacientes reales, respuesta del proveedor, notificación ni investigación completada.
de datos
¿Qué PHI e identificadores estuvieron involucrados?
Receptor
¿Quién lo recibió o pudo acceder a ello?
Exposición
¿Fue adquirido o visto?
Mitigación
¿Qué se hizo realmente y qué evidencia hay?
| Factor | Hecho de caso inventado | Evaluación y siguiente paso |
|---|---|---|
| Naturaleza y alcance | Dos registros inventados incluyen nombres y diagnósticos. | Los identificadores directos y detalles de salud requieren una evaluación cuidadosa; verifique la carga útil real. |
| Receptor no autorizado | Se utilizó una cuenta externa de IA; no se establecen sus términos aplicables. | Identifique el servicio, la cuenta y cualquier otro receptor antes de evaluar sus obligaciones. |
| Adquirido o visto | El empleado vio una respuesta; se desconocen los hechos sobre acceso y retención del proveedor. | No infiera que no hubo adquisición por la ausencia de un espectador humano; obtenga evidencia relevante. |
| Mitigación | Se propone una solicitud de eliminación pero no se envía en este ejercicio. | Registre cualquier acción y respuesta real; no considere una solicitud en borrador como mitigación completada. |
| Disposición ilustrativa | Los hechos sobre el receptor material y la exposición permanecen sin resolver. | Este ejemplo no demuestra una conclusión de baja probabilidad; escale la evaluación. |
Trabaja en tu reseña
Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.
0 de 3 Revisado
Ejemplos y material de revisión
Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.
Evaluación de cuatro factores realizadaLee
Incidente sintético únicamente. No se representan pacientes reales, respuesta del proveedor, notificación ni investigación completada.
Un empleado ficticio envía dos resúmenes identificables de pacientes a una cuenta de IA no aprobada. La evaluación identifica necesidades de evidencia sin inventar una conclusión legal final.
Review steps
- Secure the factual record: Capture the exact service, account, time, data categories y source evidence without copying PHI unnecessarily.
- Address each HHS factor: Separate established facts from unknown acquisition, recipient y mitigation details.
- Assign the legal decision: Record the responsible privacy owner, the unsecured-PHI assessment y applicable notification steps and dates; this worksheet does not send notices.
Synthetic evidence request list
- What exact information was submitted, through which account y feature?
- Was the PHI unsecured under the applicable guidance, y what evidence supports that assessment?
- Was the input stopped locally or received by the service?
- Which entity y other recipients could process or access it?
- What retention, access y deletion facts can the provider substantiate?
- What mitigation was actually completed, y when?
Example decision record
Assessment status: facts incomplete. Low-probability conclusion: not demonstrated by this fictional evidence. Notification determination: for the authorised privacy/legal owner. Notices sent: none; this is a teaching exercise.
Source y scope
Guide: https://aona.ai/resources/guides/phi-uploaded-ai-hipaa-breach-assessment/
Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.
- HHS: Breach Notification Rule: https://www.hhs.gov/hipaa/for-professionals/breach-notification/index.html
- HHS: Guidance on HIPAA y cloud computing: https://www.hhs.gov/hipaa/for-professionals/special-topics/health-information-technology/cloud-computing/index.html
Antes de que continúes
Mantén claras estas distinciones
- No reportar daño no es la prueba completa
- Use los factores de riesgo de compromiso requeridos y la evidencia relevante.
- La eliminación no es permiso retrospectivo
- Una eliminación visible o bloqueo futuro no resuelve la divulgación original ni todas las copias retenidas.
Aplícalo al uso de IA por parte de empleados
Lleva tu ruta real de datos.
La actividad y eventos de política soportados por Aona pueden ayudar a establecer qué ocurrió en la ruta de entrada del empleado cubierto.
Aona no determina la reportabilidad, no borra copias de terceros ni envía notificaciones de incumplimiento HIPAA.
Tras la contención, reproduzca solo el patrón de entrada con datos inventados y verifique la protección prevista en la ruta seleccionada.
Revisa tu caso de usoPreguntas frecuentes
Preguntas sobre esta decisión
¿Cada carga no aprobada de IA es automáticamente una infracción reportable?
¿Podemos cerrar el incidente cuando el empleado elimina el chat?
¿Podemos esperar 60 días para comenzar la investigación?
¿Debemos probar con el mismo registro del paciente?
Evidencia detrás de la guía
Fuentes y alcance
Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.
- HHS: Breach Notification Rule
La presunción de infracción, cuatro factores de riesgo, excepciones y responsabilidades y límites de tiempo de notificación.
regulator · comprobado 2026-09-21 - HHS: Guía sobre HIPAA y computación en la nube
Roles de asociados comerciales, BAAs, análisis de riesgos y salvaguardas de servicios en la nube, incluidos proveedores sin claves de descifrado.
regulator · comprobado 2026-09-21 - 45 CFR 164.404 y la condición de PHI no asegurada
Notificación individual tras el descubrimiento de una infracción de PHI no asegurada, sin demora indebida y dentro del límite de tiempo aplicable; PHI no asegurada se define en 45 CFR 164.402.
law · comprobado 2026-09-21