Décisions de conformité
PHI envoyées à l'IA : évaluer la violation HIPAA
Une divulgation non autorisée de PHI est présumée être une violation sauf si l'évaluation requise démontre une faible probabilité de compromission ou qu'une exception applicable s'applique. Après une soumission IA, préserver les faits, évaluer le destinataire et l'exposition, et impliquer rapidement les responsables de la confidentialité et des incidents.
Pour Intervenants en incidents de santé et responsables de la confidentialité
Une conversation supprimée ou une assurance du fournisseur ne clôt pas à elle seule l'évaluation.
Incident synthétique uniquement. Aucun patient réel, réponse du fournisseur, notification ou enquête complète n’est représenté.01
Contenir la fuite et préserver les faits
Demander à l'employé d'arrêter les soumissions supplémentaires et de contacter l'équipe d'incident. Enregistrer le service, le compte, la fonctionnalité, l'heure et les informations impliquées sans disperser les PHI dans une conversation ordinaire ou des tickets de support. Préserver les preuves appropriées dans le système d'incident approuvé et suivre les procédures de réponse de l'organisation.
Identifier si la soumission a réellement quitté l'appareil, atteint un fournisseur ou a été arrêtée par un contrôle. Distinguer un blocage intentionnel d'un blocage observé. Un événement de politique peut aider à établir les faits, mais il doit être concilié avec l'application, le compte employé et d'autres preuves disponibles.
Contexte source : HHS : Règle de notification des violations
02
Établir si la divulgation était non autorisée
Examiner l'objet, le destinataire, l'accord applicable et le périmètre autorisé. Un outil inconnu est une raison d'enquêter, pas un substitut à l'analyse juridique. Inversement, un nom de produit familier ne prouve pas que l'employé a utilisé un compte approuvé ou une fonctionnalité couverte.
Le HHS décrit les exceptions à la définition de violation ainsi que l'évaluation à quatre facteurs. L'équipe de confidentialité responsable doit évaluer ces conditions par rapport aux faits. Ne pas supposer que la suppression de la conversation visible annule la divulgation ou qu'un paramètre sur l'entraînement du modèle détermine si l'information a été compromise.
Contexte source : HHS : Règle de notification des violations · HHS : directives sur HIPAA et cloud computing
03
Examiner les quatre facteurs de risque
Le HHS identifie au moins quatre facteurs : la nature et l'étendue des PHI, y compris les identifiants et la probabilité d'identification ; la personne non autorisée qui a utilisé ou reçu les données ; si les PHI ont été effectivement acquises ou vues ; et l'étendue de l'atténuation. Traiter chaque facteur plutôt que de substituer un score de risque unique.
Pour un service IA, les preuves utiles peuvent inclure la charge utile réelle, l'identité du fournisseur, les termes du compte, les faits pertinents de traitement ou d'accès, et une réponse documentée d'atténuation. Distinguer clairement les faits vérifiés, le souvenir de l'employé et les questions sans réponse. L'absence de preuve ne devient pas une constatation favorable simplement parce qu'aucun dommage n'a été signalé.
Contexte source : HHS : Règle de notification des violations
04
Attribuer les décisions et délais de notification
Les exigences de notification de violation HIPAA concernent les violations de PHI non sécurisées. Évaluer si l'information était non sécurisée selon les directives HHS applicables avant d'attribuer les responsabilités de notification ; cette question est distincte de celle de savoir si le téléchargement était autorisé.
Si la notification est requise, le HHS décrit différentes responsabilités pour les entités couvertes et les associés commerciaux. Les notifications individuelles doivent être fournies sans délai déraisonnable et au plus tard 60 jours après la découverte de la violation. La notification au HHS et, dans certains cas, aux médias, suit des exigences supplémentaires.
Ne pas considérer les 60 jours comme une période d'attente ni appliquer une seule échéance à chaque destinataire. Un associé commercial doit notifier l'entité couverte, et les accords de l'organisation ou d'autres lois applicables peuvent ajouter des obligations. Enregistrer la date de découverte, le décideur responsable, le périmètre affecté et la prochaine action dans le dossier d'incident.
Contexte source : HHS : Règle de notification des violations · 45 CFR 164.404 et la condition des PHI non sécurisées
05
Clore avec des preuves et un changement de contrôle
L'évaluation synthétique ci-dessous ne peut pas soutenir une conclusion de faible probabilité car plusieurs faits importants restent inconnus. C'est un résultat utile : il identifie ce que le responsable de l'incident doit obtenir et empêche qu'une étiquette « pas de violation » non étayée soit inscrite dans le dossier.
Après l’évaluation, traitez la voie qui a permis la soumission. Clarifiez les consignes au personnel, vérifiez l’accès au compte et testez la politique d’entrée prévue avec des données inventées. Conservez l’évaluation et la décision de notification séparément de la remédiation technique. Bloquer les soumissions futures ne supprime ni les copies existantes chez le fournisseur ni ne déclenche une notification de violation.
Contexte source : HHS : Règle de notification des violations
Mettez-le en pratique
Évaluation des quatre facteurs réalisée
Un employé fictif soumet deux résumés de patients identifiables à un compte IA non approuvé. L’évaluation identifie les besoins en preuves sans formuler de conclusion juridique finale.
Incident synthétique uniquement. Aucun patient réel, réponse du fournisseur, notification ou enquête complète n’est représenté.
Données
Quelles PHI et identifiants étaient impliqués ?
Destinataire
Qui a reçu ou pouvait y accéder ?
Exposition
A-t-il été acquis ou consulté ?
Remédiation
Qu’a-t-on réellement fait et prouvé ?
| Factor | Fait de cas inventé | Évaluation et étape suivante |
|---|---|---|
| Nature et étendue | Deux dossiers inventés incluent noms et diagnostics. | Les identifiants directs et les détails de santé nécessitent une évaluation rigoureuse ; vérifiez la charge utile réelle. |
| Destinataire non autorisé | Un compte IA externe a été utilisé ; ses conditions applicables ne sont pas établies. | Identifiez le service, le compte et tout autre destinataire avant d’évaluer leurs obligations. |
| Acquis ou consulté | L’employé a vu une réponse ; les faits d’accès et de conservation par le fournisseur sont inconnus. | N’inférez pas l’absence d’acquisition du fait qu’aucun humain n’a consulté ; obtenez les preuves pertinentes. |
| Remédiation | Une demande de suppression est proposée mais non envoyée dans cet exercice. | Enregistrez toute action et réponse réelles ; ne considérez pas une demande brouillon comme une remédiation achevée. |
| Disposition illustrative | Les faits matériels concernant le destinataire et l’exposition restent non résolus. | Aucune conclusion à faible probabilité n’est démontrée par cet exemple ; escaladez l’évaluation. |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
Évaluation des quatre facteurs réaliséeLire
Incident synthétique uniquement. Aucun patient réel, réponse du fournisseur, notification ou enquête complète n’est représenté.
Un employé fictif soumet deux résumés de patients identifiables à un compte IA non approuvé. L’évaluation identifie les besoins en preuves sans formuler de conclusion juridique finale.
Review steps
- Secure the factual record: Capture the exact service, account, time, data categories et source evidence without copying PHI unnecessarily.
- Address each HHS factor: Separate established facts from unknown acquisition, recipient et mitigation details.
- Assign the legal decision: Record the responsible privacy owner, the unsecured-PHI assessment et applicable notification steps and dates; this worksheet does not send notices.
Synthetic evidence request list
- What exact information was submitted, through which account et feature?
- Was the PHI unsecured under the applicable guidance, et what evidence supports that assessment?
- Was the input stopped locally or received by the service?
- Which entity et other recipients could process or access it?
- What retention, access et deletion facts can the provider substantiate?
- What mitigation was actually completed, et when?
Example decision record
Assessment status: facts incomplete. Low-probability conclusion: not demonstrated by this fictional evidence. Notification determination: for the authorised privacy/legal owner. Notices sent: none; this is a teaching exercise.
Source et scope
Guide: https://aona.ai/resources/guides/phi-uploaded-ai-hipaa-breach-assessment/
Source check: 21 September 2026. General information; no professional approval or installed-product result is represented.
- HHS: Breach Notification Rule: https://www.hhs.gov/hipaa/for-professionals/breach-notification/index.html
- HHS: Guidance on HIPAA et cloud computing: https://www.hhs.gov/hipaa/for-professionals/special-topics/health-information-technology/cloud-computing/index.html
Avant de continuer
Gardez ces distinctions claires
- L’absence de préjudice signalé n’est pas le seul critère
- Utilisez les facteurs de risque de compromission requis et les preuves pertinentes.
- La suppression n’est pas une permission rétroactive
- Une suppression visible ou un blocage futur ne régularise pas la divulgation initiale ni toutes les copies conservées.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
Les activités et événements de politique Aona pris en charge peuvent aider à établir ce qui s’est passé sur un chemin d’entrée employé couvert.
Aona ne détermine pas la déclaration, n’efface pas les copies tierces ni ne soumet les notifications de violation HIPAA.
Après confinement, reproduisez uniquement le modèle d’entrée avec des données inventées et vérifiez la protection prévue sur le chemin sélectionné.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
Toute soumission IA non approuvée est-elle automatiquement une violation à déclarer ?
Peut-on clore l’incident lorsque l’employé supprime le chat ?
Pouvons-nous attendre 60 jours avant de commencer l'enquête ?
Devons-nous tester avec le même dossier patient ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- HHS : Règle de notification des violations
La présomption de violation, les quatre facteurs de risque, les exceptions ainsi que les responsabilités et délais de notification.
regulator · vérifié 2026-09-21 - HHS : directives sur HIPAA et cloud computing
Rôles de sous-traitant, BAA, analyse des risques et mesures de sécurité des services cloud, y compris les fournisseurs sans clés de déchiffrement.
regulator · vérifié 2026-09-21 - 45 CFR 164.404 et la condition des PHI non sécurisées
Notification individuelle après la découverte d'une violation de PHI non sécurisées, sans délai déraisonnable et dans la limite de temps applicable ; les PHI non sécurisées sont définies dans 45 CFR 164.402.
law · vérifié 2026-09-21