30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Décisions de conformité

PHI envoyées à l'IA : évaluer la violation HIPAA

Une divulgation non autorisée de PHI est présumée être une violation sauf si l'évaluation requise démontre une faible probabilité de compromission ou qu'une exception applicable s'applique. Après une soumission IA, préserver les faits, évaluer le destinataire et l'exposition, et impliquer rapidement les responsables de la confidentialité et des incidents.

Pour Intervenants en incidents de santé et responsables de la confidentialité

Notes de terrain AonaC05
L'inconnu est une constatation
Preserve, assess, decide

Une conversation supprimée ou une assurance du fournisseur ne clôt pas à elle seule l'évaluation.

Incident synthétique uniquement. Aucun patient réel, réponse du fournisseur, notification ou enquête complète n’est représenté.

01

Contenir la fuite et préserver les faits

Demander à l'employé d'arrêter les soumissions supplémentaires et de contacter l'équipe d'incident. Enregistrer le service, le compte, la fonctionnalité, l'heure et les informations impliquées sans disperser les PHI dans une conversation ordinaire ou des tickets de support. Préserver les preuves appropriées dans le système d'incident approuvé et suivre les procédures de réponse de l'organisation.

Identifier si la soumission a réellement quitté l'appareil, atteint un fournisseur ou a été arrêtée par un contrôle. Distinguer un blocage intentionnel d'un blocage observé. Un événement de politique peut aider à établir les faits, mais il doit être concilié avec l'application, le compte employé et d'autres preuves disponibles.

Contexte source : HHS : Règle de notification des violations

02

Établir si la divulgation était non autorisée

Examiner l'objet, le destinataire, l'accord applicable et le périmètre autorisé. Un outil inconnu est une raison d'enquêter, pas un substitut à l'analyse juridique. Inversement, un nom de produit familier ne prouve pas que l'employé a utilisé un compte approuvé ou une fonctionnalité couverte.

Le HHS décrit les exceptions à la définition de violation ainsi que l'évaluation à quatre facteurs. L'équipe de confidentialité responsable doit évaluer ces conditions par rapport aux faits. Ne pas supposer que la suppression de la conversation visible annule la divulgation ou qu'un paramètre sur l'entraînement du modèle détermine si l'information a été compromise.

Contexte source : HHS : Règle de notification des violations · HHS : directives sur HIPAA et cloud computing

03

Examiner les quatre facteurs de risque

Le HHS identifie au moins quatre facteurs : la nature et l'étendue des PHI, y compris les identifiants et la probabilité d'identification ; la personne non autorisée qui a utilisé ou reçu les données ; si les PHI ont été effectivement acquises ou vues ; et l'étendue de l'atténuation. Traiter chaque facteur plutôt que de substituer un score de risque unique.

Pour un service IA, les preuves utiles peuvent inclure la charge utile réelle, l'identité du fournisseur, les termes du compte, les faits pertinents de traitement ou d'accès, et une réponse documentée d'atténuation. Distinguer clairement les faits vérifiés, le souvenir de l'employé et les questions sans réponse. L'absence de preuve ne devient pas une constatation favorable simplement parce qu'aucun dommage n'a été signalé.

Contexte source : HHS : Règle de notification des violations

04

Attribuer les décisions et délais de notification

Les exigences de notification de violation HIPAA concernent les violations de PHI non sécurisées. Évaluer si l'information était non sécurisée selon les directives HHS applicables avant d'attribuer les responsabilités de notification ; cette question est distincte de celle de savoir si le téléchargement était autorisé.

Si la notification est requise, le HHS décrit différentes responsabilités pour les entités couvertes et les associés commerciaux. Les notifications individuelles doivent être fournies sans délai déraisonnable et au plus tard 60 jours après la découverte de la violation. La notification au HHS et, dans certains cas, aux médias, suit des exigences supplémentaires.

Ne pas considérer les 60 jours comme une période d'attente ni appliquer une seule échéance à chaque destinataire. Un associé commercial doit notifier l'entité couverte, et les accords de l'organisation ou d'autres lois applicables peuvent ajouter des obligations. Enregistrer la date de découverte, le décideur responsable, le périmètre affecté et la prochaine action dans le dossier d'incident.

Contexte source : HHS : Règle de notification des violations · 45 CFR 164.404 et la condition des PHI non sécurisées

05

Clore avec des preuves et un changement de contrôle

L'évaluation synthétique ci-dessous ne peut pas soutenir une conclusion de faible probabilité car plusieurs faits importants restent inconnus. C'est un résultat utile : il identifie ce que le responsable de l'incident doit obtenir et empêche qu'une étiquette « pas de violation » non étayée soit inscrite dans le dossier.

Après l’évaluation, traitez la voie qui a permis la soumission. Clarifiez les consignes au personnel, vérifiez l’accès au compte et testez la politique d’entrée prévue avec des données inventées. Conservez l’évaluation et la décision de notification séparément de la remédiation technique. Bloquer les soumissions futures ne supprime ni les copies existantes chez le fournisseur ni ne déclenche une notification de violation.

Contexte source : HHS : Règle de notification des violations

Mettez-le en pratique

Évaluation des quatre facteurs réalisée

Un employé fictif soumet deux résumés de patients identifiables à un compte IA non approuvé. L’évaluation identifie les besoins en preuves sans formuler de conclusion juridique finale.

Incident synthétique uniquement. Aucun patient réel, réponse du fournisseur, notification ou enquête complète n’est représenté.

Quatre questions avant une conclusion
01

Données

Quelles PHI et identifiants étaient impliqués ?

02

Destinataire

Qui a reçu ou pouvait y accéder ?

03

Exposition

A-t-il été acquis ou consulté ?

04

Remédiation

Qu’a-t-on réellement fait et prouvé ?

Évaluation des quatre facteurs réalisée
FactorFait de cas inventéÉvaluation et étape suivante
Nature et étendueDeux dossiers inventés incluent noms et diagnostics.Les identifiants directs et les détails de santé nécessitent une évaluation rigoureuse ; vérifiez la charge utile réelle.
Destinataire non autoriséUn compte IA externe a été utilisé ; ses conditions applicables ne sont pas établies.Identifiez le service, le compte et tout autre destinataire avant d’évaluer leurs obligations.
Acquis ou consultéL’employé a vu une réponse ; les faits d’accès et de conservation par le fournisseur sont inconnus.N’inférez pas l’absence d’acquisition du fait qu’aucun humain n’a consulté ; obtenez les preuves pertinentes.
RemédiationUne demande de suppression est proposée mais non envoyée dans cet exercice.Enregistrez toute action et réponse réelles ; ne considérez pas une demande brouillon comme une remédiation achevée.
Disposition illustrativeLes faits matériels concernant le destinataire et l’exposition restent non résolus.Aucune conclusion à faible probabilité n’est démontrée par cet exemple ; escaladez l’évaluation.

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Évaluation des quatre facteurs réaliséeLire

Incident synthétique uniquement. Aucun patient réel, réponse du fournisseur, notification ou enquête complète n’est représenté.

Un employé fictif soumet deux résumés de patients identifiables à un compte IA non approuvé. L’évaluation identifie les besoins en preuves sans formuler de conclusion juridique finale.

Review steps
  • Secure the factual record: Capture the exact service, account, time, data categories et source evidence without copying PHI unnecessarily.
  • Address each HHS factor: Separate established facts from unknown acquisition, recipient et mitigation details.
  • Assign the legal decision: Record the responsible privacy owner, the unsecured-PHI assessment et applicable notification steps and dates; this worksheet does not send notices.
Synthetic evidence request list
  • What exact information was submitted, through which account et feature?
  • Was the PHI unsecured under the applicable guidance, et what evidence supports that assessment?
  • Was the input stopped locally or received by the service?
  • Which entity et other recipients could process or access it?
  • What retention, access et deletion facts can the provider substantiate?
  • What mitigation was actually completed, et when?
Example decision record

Assessment status: facts incomplete. Low-probability conclusion: not demonstrated by this fictional evidence. Notification determination: for the authorised privacy/legal owner. Notices sent: none; this is a teaching exercise.

Source et scope

Guide: https://aona.ai/resources/guides/phi-uploaded-ai-hipaa-breach-assessment/

Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.

  • HHS: Breach Notification Rule: https://www.hhs.gov/hipaa/for-professionals/breach-notification/index.html
  • HHS: Guidance on HIPAA et cloud computing: https://www.hhs.gov/hipaa/for-professionals/special-topics/health-information-technology/cloud-computing/index.html

Avant de continuer

Gardez ces distinctions claires

L’absence de préjudice signalé n’est pas le seul critère
Utilisez les facteurs de risque de compromission requis et les preuves pertinentes.
La suppression n’est pas une permission rétroactive
Une suppression visible ou un blocage futur ne régularise pas la divulgation initiale ni toutes les copies conservées.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Les activités et événements de politique Aona pris en charge peuvent aider à établir ce qui s’est passé sur un chemin d’entrée employé couvert.

Aona ne détermine pas la déclaration, n’efface pas les copies tierces ni ne soumet les notifications de violation HIPAA.

Après confinement, reproduisez uniquement le modèle d’entrée avec des données inventées et vérifiez la protection prévue sur le chemin sélectionné.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

Toute soumission IA non approuvée est-elle automatiquement une violation à déclarer ?
Évaluez si une utilisation ou divulgation non autorisée de PHI a eu lieu, les exceptions applicables et l’analyse de risque requise. Le HHS présume qu’une divulgation non autorisée est une violation sauf si la norme pertinente est respectée ; ne remplacez pas cette analyse par une étiquette d’approbation d’outil.
Peut-on clore l’incident lorsque l’employé supprime le chat ?
Non. Établissez ce que la suppression a fait, si d'autres copies subsistent et ce que montrent les quatre facteurs. Supprimer uniquement la conversation visible ne démontre pas une faible probabilité de compromission.
Pouvons-nous attendre 60 jours avant de commencer l'enquête ?
Non. Le HHS exige une notification individuelle sans délai déraisonnable lorsque cela s'applique, avec une limite maximale de 60 jours. Une enquête rapide et toute autre exigence de notification applicable nécessitent leurs propres responsables et calendriers.
Devons-nous tester avec le même dossier patient ?
Utilisez des informations inventées pour un nouveau test de contrôle. Conservez les preuves réelles de l'incident uniquement dans le cadre de l'enquête autorisée avec un accès et une gestion appropriés.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. HHS : Règle de notification des violations

    La présomption de violation, les quatre facteurs de risque, les exceptions ainsi que les responsabilités et délais de notification.

    regulator · vérifié 2026-09-21
  2. HHS : directives sur HIPAA et cloud computing

    Rôles de sous-traitant, BAA, analyse des risques et mesures de sécurité des services cloud, y compris les fournisseurs sans clés de déchiffrement.

    regulator · vérifié 2026-09-21
  3. 45 CFR 164.404 et la condition des PHI non sécurisées

    Notification individuelle après la découverte d'une violation de PHI non sécurisées, sans délai déraisonnable et dans la limite de temps applicable ; les PHI non sécurisées sont définies dans 45 CFR 164.402.

    law · vérifié 2026-09-21
PHI envoyées à l'IA : évaluer la violation HIPAA | Aona