Décisions de conformité
42 CFR Partie 2 : dossiers IA et consentement
La Partie 2 peut ajouter des protections spécifiques aux dossiers de troubles liés à l'usage de substances. Avant une divulgation IA, identifiez l'origine du dossier et le consentement ou l'exception applicable. Un BAA HIPAA général ne remplace pas l'analyse de la Partie 2, et un consentement large pour traitement, paiement et opérations de santé ne couvre pas les notes de conseil SUD maintenues séparément.
Pour Responsables de la confidentialité des programmes SUD et équipes informatiques de santé
Séparez le dossier de traitement ordinaire des notes de conseil SUD protégées.
Logique générale de branche avec un cas distinct de programme SUD synthétique. Aucun consentement réel, décision légale ou approbation fournisseur n'est représenté.01
Identifiez quels dossiers et programme sont concernés
La Partie 2 concerne certains dossiers patients liés aux troubles liés à l'usage de substances, pas chaque mention de santé mentale ou d'alcool dans chaque organisation. La fiche d'information du HHS décrit la protection légale pour les dossiers maintenus dans le cadre de programmes ou activités SUD fédéraux conduits, régulés ou assistés.
Demandez l'origine du dossier, le rôle du programme et comment l'organisation réceptrice l'a obtenu. Un nom de fichier ou une étiquette de données automatisée ne peut établir ce statut légal. En cas d'incertitude sur l'origine ou les restrictions, clarifiez-les avec le responsable confidentialité du programme avant d'inclure le contenu dans une entrée IA.
Contexte source : HHS : fiche d’information sur la règle finale 42 CFR Partie 2
02
Utilisez le cadre actuel de consentement
La fiche d'information du HHS, mise à jour le 30 janvier 2026, indique que la conformité aux exigences de la règle finale applicable était requise au 16 février 2026. Les changements permettent un consentement unique pour les usages et divulgations futurs liés au traitement, paiement et opérations de santé, et certains entités couvertes HIPAA et associés commerciaux recevant des dossiers sous ce consentement peuvent les rediffuser conformément à HIPAA.
Ce n'est pas une permission inconditionnelle d'envoyer un dossier à n'importe quel fournisseur IA. Vérifiez le consentement réel, le but, le destinataire et les restrictions, ainsi que les obligations HIPAA pertinentes. La fiche indique que les divulgations avec consentement doivent inclure une copie du consentement ou une explication claire de sa portée.
Contexte source : HHS : fiche d’information sur la règle finale 42 CFR Partie 2
03
Notes de conseil SUD séparées
La règle finale crée une protection spécifique pour l'analyse d'une conversation de conseil par un clinicien SUD que ce dernier conserve volontairement séparément du reste du dossier médical et de traitement. Ces notes de conseil SUD nécessitent un consentement spécifique et ne peuvent être utilisées ou divulguées sur la base d'un consentement large TPO.
Ne supposez pas qu'une exportation combinée contient uniquement le dossier de traitement ordinaire. Demandez au propriétaire source si des notes, pièces jointes ou passages copiés maintenus séparément sont inclus. Ce contrôle vise à identifier la voie de permission applicable, pas à affirmer que la Partie 2 exige universellement une séparation technique des dossiers.
Contexte source : HHS : fiche d’information sur la règle finale 42 CFR Partie 2
04
Examinez le destinataire IA et l'utilisation ultérieure
Identifiez le fournisseur IA, l'opérateur de l'application et les autres destinataires. Déterminez le service autorisé, la gestion des données et les accords pertinents. La fiche préserve des restrictions plus strictes sur l'utilisation des dossiers dans des procédures civiles, pénales, administratives ou législatives contre les patients sans consentement nécessaire ou ordonnance judiciaire.
Le consentement pour ces procédures ne peut être combiné avec celui pour d'autres usages, selon le résumé du HHS. Gardez cette question distincte des soins ordinaires ou du traitement administratif. La capacité d'un fournisseur à stocker un indicateur de consentement ne prouve pas que le consentement couvre l'usage proposé ni que toutes les restrictions légales sont respectées.
Contexte source : HHS : fiche d’information sur la règle finale 42 CFR Partie 2 · HHS : directives sur HIPAA et cloud computing
05
Conservez un enregistrement de décision qui accompagne la portée
L'exemple travaillé ci-dessous suit deux types de dossiers fictifs vers des voies de revue différentes. Il inclut une alternative administrative générale qui ne nécessite aucun matériel patient. L'objectif est d'identifier les preuves de consentement et de destinataire, pas de générer une approbation automatiquement.
Conservez l'explication de la portée pertinente, le responsable de la décision et l'enregistrement du flux de données tout au long du processus approuvé. Réexaminez-les lorsque le service IA, le destinataire ou l'usage change. Le HHS applique aussi les exigences de notification de violation HIPAA aux violations de la Partie 2, donc toute exposition suspectée doit être traitée par les équipes incidents et confidentialité de l'organisation.
Contexte source : HHS : fiche d’information sur la règle finale 42 CFR Partie 2
Mettez-le en pratique
Carte de branchement de divulgation IA Partie 2
Suivez chaque résultat oui, non ou inconnu avant qu'un dossier protégé n'atteigne un service IA. Un cas fictif distinct est inclus dans le téléchargement.
Logique générale de branche avec un cas distinct de programme SUD synthétique. Aucun consentement réel, décision légale ou approbation fournisseur n'est représenté.
Portée
Oui : continuer. Non : revoir d’autres obligations. Inconnu : arrêter et résoudre.
Type de dossier
Note de conseil séparée : consentement spécifique. Dossier ordinaire : permission applicable.
Permission
Établi : revoir les destinataires. Non résolu : arrêter le téléchargement.
Destinataire
Complet : décision responsable. Incomplet : résoudre avant divulgation.
| Question | Finding | Arrêt ou résultat suivant | Preuve à conserver |
|---|---|---|---|
| La Partie 2 s'applique-t-elle à ce dossier et à sa source ? | Oui | Continuez avec les vérifications du type de dossier et des permissions. | Enregistrez les preuves du programme et de l'origine du dossier. |
| La Partie 2 s'applique-t-elle à ce dossier et à sa source ? | Non | Quittez cette branche Partie 2 ; évaluez HIPAA et autres obligations applicables. | L'absence de constat Partie 2 n'est pas une approbation de la divulgation IA. |
| La Partie 2 s'applique-t-elle à ce dossier et à sa source ? | Inconnu | Arrêtez le téléchargement proposé des données patient et résolvez l'origine/statut. | Demandez au programme source ou au responsable confidentialité responsable. |
| Note de conseil SUD maintenue séparément ? | Oui | Évaluez le consentement spécifique ; ne vous fiez pas au consentement large TPO. | Identifiez la note réelle et la portée du consentement. |
| Note de conseil SUD maintenue séparément ? | Non | Évaluez la permission applicable au dossier ordinaire Partie 2. | Examinez le consentement réel ou une exception applicable pour cet usage. |
| Type de dossier ou consentement/exception établi ? | Inconnu ou non résolu | Arrêtez le téléchargement proposé jusqu'à ce que la permission applicable soit établie. | Un BAA ou une étiquette d'outil ne résout pas cette branche. |
| Consentement ou exception applicable établi ? | Oui | Continuez avec la revue du destinataire, de la portée de divulgation et des autres garanties. | Incluez la copie du consentement ou une explication claire de la portée lorsque requis. |
| Destinataire et conditions restantes examinés ? | Non ou inconnu | Arrêtez la divulgation proposée sur cette voie ; résolvez les conditions manquantes. | Cartographiez le service IA, les destinataires connectés et les accords applicables. |
| Destinataire et conditions restantes examinés ? | Oui | Le responsable peut enregistrer la décision cadrée. | Ce tableau ne confère pas lui-même une permission légale ou une approbation produit. |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
Carte de branchement de divulgation IA Partie 2Lire
Logique générale de branche avec un cas distinct de programme SUD synthétique. Aucun consentement réel, décision légale ou approbation fournisseur n'est représenté.
Suivez chaque résultat oui, non ou inconnu avant qu'un dossier protégé n'atteigne un service IA. Un cas fictif distinct est inclus dans le téléchargement.
Review steps
- Confirm origin et record type: Ask the source programme whether Part 2 and the special SUD counselling-note provisions apply.
- Match consent to the use: Review the actual permission, scope explanation et any separate-consent requirement.
- Trace every recipient: Include AI services, connected features et processing intermediaries rather than assuming a BAA covers all of them.
Separate fictional worked case
The following example is separate from the conditional branch map. It does not establish a real patient consent or legal decision.
| Décision | Invented case finding | Next action |
|---|---|---|
| Does Part 2 apply? | The source owner identifies a fictional record as protected Part 2 material. | Use the Part 2 review path; document actual origin in a real case. |
| Is it a separately maintained SUD counselling note? | One attachment contains a clinician’s separately kept session analysis. | Do not rely on broad TPO consent for that attachment; assess specific consent. |
| What consent covers the ordinary record? | A TPO consent exists in the scenario, but the proposed recipient is not yet reviewed. | Check its scope et applicable disclosure/redisclosure conditions. |
| Who receives the AI input? | External AI service et its connected feature are proposed. | Map each recipient et its role, agreements and permitted use. |
| Could the task use no patient record? | Staff only need generic reception wording. | Use invented context et keep the protected records out of that task. |
| Can the real disclosure proceed? | Required consent et recipient questions remain open in the exercise. | Obtain the accountable review; the worksheet does not authorise disclosure. |
Safe alternative prompt
Invented exercise: Write a general reception message about contacting a service team for administrative questions. Include no patient, SUD diagnosis, treatment history or counselling note.
HHS fact sheet updated 30 January 2026; applicable compliance date 16 February 2026.
Source et scope
Guide: https://aona.ai/resources/guides/42-cfr-part-2-ai-records-consent/
Source check: 21 September 2026. General information, not professional approval or a completed control test.
- HHS: 42 CFR Part 2 final rule fact sheet: https://www.hhs.gov/hipaa/for-professionals/regulatory-initiatives/fact-sheet-42-cfr-part-2-final-rule/index.html
- HHS: Guidance on HIPAA et cloud computing: https://www.hhs.gov/hipaa/for-professionals/special-topics/health-information-technology/cloud-computing/index.html
Avant de continuer
Gardez ces distinctions claires
- L’alignement HIPAA n’est pas une équivalence complète
- La Partie 2 conserve des protections distinctes de consentement et de procédures légales.
- Un fichier combiné peut franchir une limite
- Vérifiez les pièces jointes et notes copiées plutôt que de traiter l’export complet comme une seule catégorie de permission.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
Aona peut soutenir l’évaluation des politiques d’entrée sensible pour une application employé et un chemin d’entrée sélectionnés.
Il ne détermine pas le statut Partie 2, ne valide pas le consentement patient ni ne fournit d’autorisation légale de divulguer.
Utilisez une catégorie de note fictive et convenez de l’entrée à restreindre, puis enregistrez le résultat réel sur le chemin supporté.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
La Partie 2 s’applique-t-elle à toutes les informations de santé mentale ?
Un BAA d’un fournisseur IA remplace-t-il le consentement Partie 2 ?
Un consentement TPO large peut-il couvrir les notes de conseil SUD ?
La date de conformité 2026 est-elle encore dans le futur ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- HHS : fiche d’information sur la règle finale 42 CFR Partie 2
Applicabilité Partie 2, consentement et changements de redivulgation, notes de conseil SUD séparées et date de conformité du 16 février 2026 ; fiche mise à jour le 30 janvier 2026.
regulator · vérifié 2026-09-21 - HHS : directives sur HIPAA et cloud computing
Rôles de sous-traitant, BAA, analyse des risques et mesures de sécurité des services cloud, y compris les fournisseurs sans clés de déchiffrement.
regulator · vérifié 2026-09-21