30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Décisions de conformité

42 CFR Partie 2 : dossiers IA et consentement

La Partie 2 peut ajouter des protections spécifiques aux dossiers de troubles liés à l'usage de substances. Avant une divulgation IA, identifiez l'origine du dossier et le consentement ou l'exception applicable. Un BAA HIPAA général ne remplace pas l'analyse de la Partie 2, et un consentement large pour traitement, paiement et opérations de santé ne couvre pas les notes de conseil SUD maintenues séparément.

Pour Responsables de la confidentialité des programmes SUD et équipes informatiques de santé

Notes de terrain AonaC06
Deux dossiers peuvent nécessiter des consentements différents
Scope before disclosure

Séparez le dossier de traitement ordinaire des notes de conseil SUD protégées.

Logique générale de branche avec un cas distinct de programme SUD synthétique. Aucun consentement réel, décision légale ou approbation fournisseur n'est représenté.

01

Identifiez quels dossiers et programme sont concernés

La Partie 2 concerne certains dossiers patients liés aux troubles liés à l'usage de substances, pas chaque mention de santé mentale ou d'alcool dans chaque organisation. La fiche d'information du HHS décrit la protection légale pour les dossiers maintenus dans le cadre de programmes ou activités SUD fédéraux conduits, régulés ou assistés.

Demandez l'origine du dossier, le rôle du programme et comment l'organisation réceptrice l'a obtenu. Un nom de fichier ou une étiquette de données automatisée ne peut établir ce statut légal. En cas d'incertitude sur l'origine ou les restrictions, clarifiez-les avec le responsable confidentialité du programme avant d'inclure le contenu dans une entrée IA.

Contexte source : HHS : fiche d’information sur la règle finale 42 CFR Partie 2

02

Utilisez le cadre actuel de consentement

La fiche d'information du HHS, mise à jour le 30 janvier 2026, indique que la conformité aux exigences de la règle finale applicable était requise au 16 février 2026. Les changements permettent un consentement unique pour les usages et divulgations futurs liés au traitement, paiement et opérations de santé, et certains entités couvertes HIPAA et associés commerciaux recevant des dossiers sous ce consentement peuvent les rediffuser conformément à HIPAA.

Ce n'est pas une permission inconditionnelle d'envoyer un dossier à n'importe quel fournisseur IA. Vérifiez le consentement réel, le but, le destinataire et les restrictions, ainsi que les obligations HIPAA pertinentes. La fiche indique que les divulgations avec consentement doivent inclure une copie du consentement ou une explication claire de sa portée.

Contexte source : HHS : fiche d’information sur la règle finale 42 CFR Partie 2

03

Notes de conseil SUD séparées

La règle finale crée une protection spécifique pour l'analyse d'une conversation de conseil par un clinicien SUD que ce dernier conserve volontairement séparément du reste du dossier médical et de traitement. Ces notes de conseil SUD nécessitent un consentement spécifique et ne peuvent être utilisées ou divulguées sur la base d'un consentement large TPO.

Ne supposez pas qu'une exportation combinée contient uniquement le dossier de traitement ordinaire. Demandez au propriétaire source si des notes, pièces jointes ou passages copiés maintenus séparément sont inclus. Ce contrôle vise à identifier la voie de permission applicable, pas à affirmer que la Partie 2 exige universellement une séparation technique des dossiers.

Contexte source : HHS : fiche d’information sur la règle finale 42 CFR Partie 2

04

Examinez le destinataire IA et l'utilisation ultérieure

Identifiez le fournisseur IA, l'opérateur de l'application et les autres destinataires. Déterminez le service autorisé, la gestion des données et les accords pertinents. La fiche préserve des restrictions plus strictes sur l'utilisation des dossiers dans des procédures civiles, pénales, administratives ou législatives contre les patients sans consentement nécessaire ou ordonnance judiciaire.

Le consentement pour ces procédures ne peut être combiné avec celui pour d'autres usages, selon le résumé du HHS. Gardez cette question distincte des soins ordinaires ou du traitement administratif. La capacité d'un fournisseur à stocker un indicateur de consentement ne prouve pas que le consentement couvre l'usage proposé ni que toutes les restrictions légales sont respectées.

Contexte source : HHS : fiche d’information sur la règle finale 42 CFR Partie 2 · HHS : directives sur HIPAA et cloud computing

05

Conservez un enregistrement de décision qui accompagne la portée

L'exemple travaillé ci-dessous suit deux types de dossiers fictifs vers des voies de revue différentes. Il inclut une alternative administrative générale qui ne nécessite aucun matériel patient. L'objectif est d'identifier les preuves de consentement et de destinataire, pas de générer une approbation automatiquement.

Conservez l'explication de la portée pertinente, le responsable de la décision et l'enregistrement du flux de données tout au long du processus approuvé. Réexaminez-les lorsque le service IA, le destinataire ou l'usage change. Le HHS applique aussi les exigences de notification de violation HIPAA aux violations de la Partie 2, donc toute exposition suspectée doit être traitée par les équipes incidents et confidentialité de l'organisation.

Contexte source : HHS : fiche d’information sur la règle finale 42 CFR Partie 2

Mettez-le en pratique

Carte de branchement de divulgation IA Partie 2

Suivez chaque résultat oui, non ou inconnu avant qu'un dossier protégé n'atteigne un service IA. Un cas fictif distinct est inclus dans le téléchargement.

Logique générale de branche avec un cas distinct de programme SUD synthétique. Aucun consentement réel, décision légale ou approbation fournisseur n'est représenté.

Une réponse inconnue modifie le parcours
01

Portée

Oui : continuer. Non : revoir d’autres obligations. Inconnu : arrêter et résoudre.

02

Type de dossier

Note de conseil séparée : consentement spécifique. Dossier ordinaire : permission applicable.

03

Permission

Établi : revoir les destinataires. Non résolu : arrêter le téléchargement.

04

Destinataire

Complet : décision responsable. Incomplet : résoudre avant divulgation.

Carte de branchement de divulgation IA Partie 2
QuestionFindingArrêt ou résultat suivantPreuve à conserver
La Partie 2 s'applique-t-elle à ce dossier et à sa source ?OuiContinuez avec les vérifications du type de dossier et des permissions.Enregistrez les preuves du programme et de l'origine du dossier.
La Partie 2 s'applique-t-elle à ce dossier et à sa source ?NonQuittez cette branche Partie 2 ; évaluez HIPAA et autres obligations applicables.L'absence de constat Partie 2 n'est pas une approbation de la divulgation IA.
La Partie 2 s'applique-t-elle à ce dossier et à sa source ?InconnuArrêtez le téléchargement proposé des données patient et résolvez l'origine/statut.Demandez au programme source ou au responsable confidentialité responsable.
Note de conseil SUD maintenue séparément ?OuiÉvaluez le consentement spécifique ; ne vous fiez pas au consentement large TPO.Identifiez la note réelle et la portée du consentement.
Note de conseil SUD maintenue séparément ?NonÉvaluez la permission applicable au dossier ordinaire Partie 2.Examinez le consentement réel ou une exception applicable pour cet usage.
Type de dossier ou consentement/exception établi ?Inconnu ou non résoluArrêtez le téléchargement proposé jusqu'à ce que la permission applicable soit établie.Un BAA ou une étiquette d'outil ne résout pas cette branche.
Consentement ou exception applicable établi ?OuiContinuez avec la revue du destinataire, de la portée de divulgation et des autres garanties.Incluez la copie du consentement ou une explication claire de la portée lorsque requis.
Destinataire et conditions restantes examinés ?Non ou inconnuArrêtez la divulgation proposée sur cette voie ; résolvez les conditions manquantes.Cartographiez le service IA, les destinataires connectés et les accords applicables.
Destinataire et conditions restantes examinés ?OuiLe responsable peut enregistrer la décision cadrée.Ce tableau ne confère pas lui-même une permission légale ou une approbation produit.

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Carte de branchement de divulgation IA Partie 2Lire

Logique générale de branche avec un cas distinct de programme SUD synthétique. Aucun consentement réel, décision légale ou approbation fournisseur n'est représenté.

Suivez chaque résultat oui, non ou inconnu avant qu'un dossier protégé n'atteigne un service IA. Un cas fictif distinct est inclus dans le téléchargement.

Review steps
  • Confirm origin et record type: Ask the source programme whether Part 2 and the special SUD counselling-note provisions apply.
  • Match consent to the use: Review the actual permission, scope explanation et any separate-consent requirement.
  • Trace every recipient: Include AI services, connected features et processing intermediaries rather than assuming a BAA covers all of them.
Separate fictional worked case

The following example is separate from the conditional branch map. It does not establish a real patient consent or legal decision.

Enregistrements d’exemples détaillés
DécisionInvented case findingNext action
Does Part 2 apply?The source owner identifies a fictional record as protected Part 2 material.Use the Part 2 review path; document actual origin in a real case.
Is it a separately maintained SUD counselling note?One attachment contains a clinician’s separately kept session analysis.Do not rely on broad TPO consent for that attachment; assess specific consent.
What consent covers the ordinary record?A TPO consent exists in the scenario, but the proposed recipient is not yet reviewed.Check its scope et applicable disclosure/redisclosure conditions.
Who receives the AI input?External AI service et its connected feature are proposed.Map each recipient et its role, agreements and permitted use.
Could the task use no patient record?Staff only need generic reception wording.Use invented context et keep the protected records out of that task.
Can the real disclosure proceed?Required consent et recipient questions remain open in the exercise.Obtain the accountable review; the worksheet does not authorise disclosure.
Safe alternative prompt

Invented exercise: Write a general reception message about contacting a service team for administrative questions. Include no patient, SUD diagnosis, treatment history or counselling note.

HHS fact sheet updated 30 January 2026; applicable compliance date 16 February 2026.

Source et scope

Guide: https://aona.ai/resources/guides/42-cfr-part-2-ai-records-consent/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • HHS: 42 CFR Part 2 final rule fact sheet: https://www.hhs.gov/hipaa/for-professionals/regulatory-initiatives/fact-sheet-42-cfr-part-2-final-rule/index.html
  • HHS: Guidance on HIPAA et cloud computing: https://www.hhs.gov/hipaa/for-professionals/special-topics/health-information-technology/cloud-computing/index.html

Avant de continuer

Gardez ces distinctions claires

L’alignement HIPAA n’est pas une équivalence complète
La Partie 2 conserve des protections distinctes de consentement et de procédures légales.
Un fichier combiné peut franchir une limite
Vérifiez les pièces jointes et notes copiées plutôt que de traiter l’export complet comme une seule catégorie de permission.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Aona peut soutenir l’évaluation des politiques d’entrée sensible pour une application employé et un chemin d’entrée sélectionnés.

Il ne détermine pas le statut Partie 2, ne valide pas le consentement patient ni ne fournit d’autorisation légale de divulguer.

Utilisez une catégorie de note fictive et convenez de l’entrée à restreindre, puis enregistrez le résultat réel sur le chemin supporté.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

La Partie 2 s’applique-t-elle à toutes les informations de santé mentale ?
Non. Évaluez le programme, l’origine du dossier et les définitions légales applicables. Ne classez pas chaque texte lié à la santé comme Partie 2 uniquement sur un mot-clé.
Un BAA d’un fournisseur IA remplace-t-il le consentement Partie 2 ?
Non. Le BAA traite de la relation d’associé commercial HIPAA pertinente. Le consentement Partie 2, la divulgation permise et toute protection séparée doivent être évalués pour le dossier et l’usage réels.
Un consentement TPO large peut-il couvrir les notes de conseil SUD ?
HHS indique que les notes de conseil SUD tenues séparément définies par la règle finale nécessitent un consentement spécifique et ne peuvent être utilisées ou divulguées sur la base d’un consentement TPO large.
La date de conformité 2026 est-elle encore dans le futur ?
Non. La fiche d’information mise à jour de HHS indique que les personnes soumises à la réglementation doivent se conformer aux exigences de la règle finale applicables avant le 16 février 2026. Examinez les obligations actuelles plutôt que de présenter cela comme une échéance future.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. HHS : fiche d’information sur la règle finale 42 CFR Partie 2

    Applicabilité Partie 2, consentement et changements de redivulgation, notes de conseil SUD séparées et date de conformité du 16 février 2026 ; fiche mise à jour le 30 janvier 2026.

    regulator · vérifié 2026-09-21
  2. HHS : directives sur HIPAA et cloud computing

    Rôles de sous-traitant, BAA, analyse des risques et mesures de sécurité des services cloud, y compris les fournisseurs sans clés de déchiffrement.

    regulator · vérifié 2026-09-21
42 CFR Partie 2 : dossiers IA et consentement | Aona