Leitfäden›Sicherheit›Vereinigte Staaten

Vereinigte Staaten · HIPAA · HITECH · 42 CFR Part 2 · 45 CFR Parts 160 und 164

Alles, was die Vereinigten Staaten von einer Praxis verlangen — und was die Software dazu tut.

Das ist die vollständige Seite zu den Vereinigten Staaten. Sie behandelt jede Vorschrift, die hier für eine Praxis der psychischen Gesundheit gilt, sagt in klaren Worten, was jede verlangt, und zeigt, was gebaut wurde, um sie zu erfüllen. Der letzte Teil ist der, den die meisten Unterlagen auslassen: die tatsächlichen Abläufe, die Schritt für Schritt in der Software laufen — was eine Mitarbeiterin sieht, was das System prüft und wo es verweigert.

Zum Lesen brauchen Sie keine technischen Kenntnisse. Wo eine Vorschrift genannt wird, sagt der Satz daneben in gewöhnlicher Sprache, was diese Vorschrift tatsächlich will. Nichts hier setzt voraus, dass Sie die Software je geöffnet haben.

Datenschutz- und Sicherheitsbeauftragte Praxisverwaltung Fachliche Leitung Einkauf bei der Prüfung Rechtsberatung
4behandelte HIPAA-Regeln 8 / 8technische Schutzmaßnahmen 7durchgegangene Abläufe 6 JahreOffenlegungen auf Verlangen 521bestandene automatische Tests
01 — Zur Orientierung

Sechs Regelwerke, und worum es bei jedem tatsächlich geht

Man sagt „HIPAA“, als wäre es eine einzige Regel. Es ist ein Gesetz mit mehreren Regeln darunter, und sie verlangen Verschiedenes. Ein System kann bei einer stark und bei einer anderen gar nicht vorhanden sein — deshalb lohnt es sich, sie zu trennen, bevor man überhaupt Software ansieht.

Hier steht jede in einem Satz, und darunter, wo diese Plattform dabei steht.

45 CFR 164 Subpart E

Die Privacy Rule

Worum es geht: Wer Gesundheitsinformationen sehen darf, was eine Patientin verlangen kann und was festgehalten werden muss, wenn Informationen geteilt werden. Hier wohnen die Rechte der Patientin — eine Kopie ihrer Akte, eine Berichtigung, eine Einschränkung und eine Liste derer, an die ihre Informationen gingen.

Wo wir stehen: Gebaut, einschließlich der Teile, die die meisten Systeme auslassen — die Verlängerung eines Antrags, kostenbasierte Entgelte, das von der Patientin verlangte Format, die Kopie an eine von ihr benannte Person und das, was nach einer abgelehnten Berichtigung geschieht.

45 CFR 164 Subpart C

Die Security Rule

Worum es geht: Wie elektronische Gesundheitsinformationen geschützt werden. Sie hat drei Teile — technisch (was die Software tut), organisatorisch (was die Organisation tut) und physisch (wo die Geräte stehen und wer sie anfassen kann).

Wo wir stehen: Alle acht technischen Schutzmaßnahmen gebaut. Das organisatorische Programm hat für jeden seiner Teile Datensätze. Die physischen Schutzmaßnahmen sind Verzeichnisse für Gebäude, Arbeitsplätze und Geräte — denn zwei dieser vier Standards handeln von Aufzeichnungen und nicht von Schlössern.

45 CFR 164 Subpart D

Die Breach Notification Rule

Worum es geht: Was Sie tun müssen, nachdem Gesundheitsinformationen offengelegt wurden. Anhand von vier Faktoren prüfen, die Betroffenen binnen 60 Tagen unterrichten, die Presse unterrichten, wenn mehr als 500 Einwohnerinnen eines Bundesstaats betroffen sind, und das Bundesgesundheitsministerium unterrichten.

Wo wir stehen: Gebaut, mit allem Obigen, dazu die zwei Fristen, die laufen, wenn ein Dienstleister die Entdeckung macht, und die Regel, dass ein Anruf der Strafverfolgung Sie nur 30 Tage aufhält.

HITECH Act · 2009

HITECH

Worum es geht: Ein späteres Gesetz, das HIPAA verstärkt hat. Ihm verdanken wir, dass es die Meldung von Verletzungen überhaupt gibt, dass Dienstleister unmittelbar haften und dass eine Patientin, die ihre Behandlung vollständig selbst zahlt, darauf bestehen kann, dass sie ihrer Versicherung nicht gemeldet wird.

Wo wir stehen: Gebaut. Die Selbstzahler-Einschränkung ist die interessante — die Software lässt Mitarbeitende sie nicht ablehnen, denn das Gesetz gibt ihnen diese Wahl nicht.

42 CFR Part 2

Unterlagen der Suchtbehandlung

Worum es geht: Eine eigene Bundesregel, strenger als HIPAA, für Unterlagen aus bundesgeförderter Suchtbehandlung. Alles, was geteilt wird, muss einen Hinweis tragen, der der empfangenden Seite die Weitergabe verbietet.

Wo wir stehen: Gebaut, einschließlich der Änderungen von 2024 — die eine Einwilligung für Behandlung, Abrechnung und Betrieb, Einschränkungen, die Part 2 verstehen, und Part-2-Verletzungen, die durch das HIPAA-Verfahren laufen.

Recht der Bundesstaaten

Ihr eigener Bundesstaat, über allem

Worum es geht: HIPAA ist eine Untergrenze und keine Obergrenze. Der kalifornische CMIA und Regeln in New York, Texas und anderswo gehen weiter — oft bei den Aufbewahrungsfristen und dabei, worin eine minderjährige Person selbst einwilligen kann.

Wo wir stehen: Die Einstellungen gelten je Unternehmen, eine strengere Regel eines Bundesstaats lässt sich also einstellen statt bestreiten. Wie die Einstellung lauten soll, ist eine Frage für Ihre Rechtsberatung — und das ist der eine Punkt dieser Seite, den keine Software für Sie beantworten kann.

02 — Die ganze Liste

Alles, was HIPAA von einer Praxis verlangt, und was wir zu jedem Punkt tun

Das ist die vollständige Liste, in gewöhnlichen Worten. Jede Zeile ist etwas, das das Recht von Ihrer Praxis verlangt, und daneben steht, was die Software dazu tut — in einem Satz, ohne Fachjargon.

Wenn Sie nur einen Abschnitt dieser Seite lesen, lesen Sie diesen. Alles danach ist dasselbe Material in größerer Tiefe, für alle, die die Einzelheiten prüfen müssen.

✓Die Software erledigt esGebaut und in Betrieb. Man kann es Ihnen an einem laufenden System zeigen. ⚙Die Software erledigt es, die Zahlen setzen SieDie Maschinerie ist da. Wie lange, wie streng und wer — das ist Ihre Sache. ◐Teilweise daEtwas Echtes fehlt noch, und Abschnitt 11 sagt genau was. §Nichts, was Software tun kannEs geht um Ihr Gebäude, Ihre Leute oder Ihre Unterlagen. Abschnitt 12.

Die Rechte der Patientinnen an den eigenen Akten

Was das Recht verlangtWas wir tun
Patientinnen eine Datenschutzinformation geben✓Die Information wird als datierte Fassung geführt, und wenn eine Patientin sie unterschreibt, halten wir fest, welche Fassung sie tatsächlich gesehen hat — nicht bloß, dass sie irgendetwas unterschrieben hat.
Einer Patientin Einsicht und eine Kopie ihrer Akte geben✓Der Antrag ist eine Aufgabe mit einem Namen daran und einer Frist, die das System ausrechnet. Niemand tippt das Datum, also tippt auch niemand das falsche.
Sie in der verlangten Form herausgeben✓Konnten Sie nicht liefern, was verlangt wurde, schließt der Antrag erst, wenn das, was Sie stattdessen vereinbart haben, aufgeschrieben ist.
Nicht mehr als ein angemessenes Entgelt verlangen✓Eintragen lassen sich nur die vier Kosten, die das Recht erlaubt. Für die Zuschläge, die üblicherweise das Bußgeld auslösen, gibt es kein Feld.
Einer Patientin erlauben, die Berichtigung ihrer Akte zu verlangen✓Eine Berichtigung überschreibt nie das Original — sie fügt eine neue Fassung hinzu. Die alte bleibt lesbar, und erst das macht eine Akte zum Beweis.
Lehnen Sie eine Berichtigung ab, muss eine Gegendarstellung möglich sein✓Ihre Erklärung reist von da an mit der Akte mit, und alles, was Sie danach hinausgeben, trägt sie ebenfalls. Eine Ablehnung beendet die Sache nicht.
Einer Patientin sagen, mit wem Sie ihre Akte geteilt haben✓Jede Offenlegung wird festgehalten, wenn sie geschieht — die Sechsjahreshistorie ist also schon da, wenn jemand danach fragt.
Einen Wunsch nach anderer Kontaktaufnahme beachten✓Sagt eine Patientin diese Nummer nicht anzurufen, benutzt das System sie nicht — und ist der einzige erlaubte Weg zu ihr gesperrt, scheitert die Nachricht laut, statt still auf die Nummer zurückzufallen, die sie ausgeschlossen hat.
Einen Antrag auf Einschränkung des Teilens beachten✓Einschließlich der einen Einschränkung, die Sie nicht ablehnen dürfen — wenn eine Patientin privat zahlt und verlangt, dass ihre Versicherung nichts erfährt.
Nur das erforderliche Mindestmaß nutzen oder teilen✓Eine Offenlegung lässt sich nicht speichern ohne einen Vermerk, warum nicht mehr als nötig hinausging.
Datenschutzbeschwerden bearbeiten✓Eine Beschwerde ist ein Datensatz mit zuständiger Person und Ergebnis. Sie lässt sich nicht schließen, ohne zu sagen, was geschehen ist.
Niemanden für eine Beschwerde benachteiligen✓Bei der Beschwerde festgehalten, die Akte zeigt also, dass es bedacht wurde.
Therapeutische Prozessnotizen getrennt halten✓Das Stärkste auf dieser Seite. Sie sind mit einem anderen Schlüssel verschlossen, bleiben aus dem heraus, was ein Auskunftsantrag erzeugt, und eine Notiz lässt sich später nicht stillschweigend in die gewöhnliche Akte verschieben.
Wissen, wer für eine Patientin handeln darf◐Wir können festhalten, dass ein Elternteil oder eine Vormundin etwas unterschrieben hat. Wir können noch nicht festhalten, dass eine benannte Person eine Akte lesen darf — siehe Abschnitt 11.

Die Akten sicher halten — was die Software tun muss

Was das Recht verlangtWas wir tun
Jede hat ihre eigene Anmeldung✓Gemeinsame Anmeldungen werden nicht unterstützt. In dem Moment, in dem zwei Menschen sich ein Konto teilen, bedeutet der Nachweis darüber, wer was getan hat, gar nichts mehr.
Die Akten so verschlüsseln, dass eine gestohlene Kopie wertlos ist✓Jede Dokumentfassung bekommt einen eigenen Schlüssel, und der Hauptschlüssel liegt außerhalb der Datenbank — eine gestohlene Datenbank ist also ein Haufen Rauschen.
Festhalten, wer was angesehen hat✓Geschrieben, bevor die Akte sich öffnet, und so verkettet, dass ein entfernter Eintrag als Lücke auffällt. Nicht einmal Ihre eigene Verwaltung kann still daran etwas ändern.
Sicherstellen, dass Akten nicht verändert wurden✓Jede Fassung trägt einen Fingerabdruck, der bei jedem Öffnen geprüft wird.
Bildschirme sperren sich, wenn sie allein gelassen werden✓Vom Server durchgesetzt, im Browser lässt es sich also nicht abschalten. Sie wählen die Zahl der Minuten; es warnt vorher, damit niemand eine halb geschriebene Notiz verliert.
Ein Weg hinein im echten Notfall✓Eine Behandlerin kann eine Akte erreichen, zu der sie kein Verhältnis hat — und es wird als Ereignis festgehalten und danach geprüft. Ein System, das nur je blockiert, verletzt diese Regel ebenfalls.
Akten auf dem Weg durchs Netz schützen✓Bei der Übertragung verschlüsselt, und das System prüft seine eigenen Verbindungseinstellungen und bewahrt das Ergebnis als Nachweis auf statt als Beteuerung.
Bestätigen, dass Menschen sind, wer sie zu sein behaupten✓Die Zwei-Schritt-Prüfung lässt sich verpflichtend machen, bevor jemand eine Akte öffnet. Beginnen Sie mit nur warnen: Am Zugriff ändert sich nichts, und das System hält genau fest, wer sich noch einrichten muss — Sie schalten es also von einer Liste aus ein und nicht auf Verdacht. Der Notzugriff ist bewusst ausgenommen — ein verlorenes oder leeres Telefon ist genau die Lage, für die es ihn gibt.

Die Praxis führen — was aufgeschrieben werden muss

Was das Recht verlangtWas wir tun
Ihre Risiken schriftlich bewerten✓Risiken sind Datensätze und kein Dokument — jedes benennt, was schiefgehen könnte, wie wahrscheinlich das ist, wie schlimm es wäre und was bleibt, nachdem Sie sich darum gekümmert haben.
Die gefundenen Risiken auch wirklich verringern✓Ein unbehandeltes schweres Risiko ist eine Zahl auf der Titelseite der Bewertung und keine Zeile, die jemandem auffallen muss.
Die Zugriffsprotokolle regelmäßig prüfen✓Eine datierte Prüfung mit namentlich benannter prüfender Person, den tatsächlich gestellten Fragen und allem Gefundenen — dazu eine Prüfung, dass am Protokoll selbst nicht manipuliert wurde.
Das Ganze regelmäßig erneut prüfen✓Eine eigene Bewertung, die sowohl die technische Seite abdeckt als auch die Frage, ob Ihre schriftlichen Richtlinien noch beschreiben, was die Praxis wirklich tut — und das ist die Hälfte, die üblicherweise übersprungen wird.
Eine Sicherheits- und eine Datenschutzbeauftragte benennen✓Bestellungen mit Beginn und Ende, und das System merkt, wenn eine Rolle still unbesetzt geworden ist.
Menschen nur den Zugriff geben, den sie brauchen✓Der Zugriff folgt dem Behandlungsverhältnisund nicht der Berufsbezeichnung — und er endet mit dem Verhältnis. Zur Verwaltung zu gehören öffnet für sich genommen keine Behandlungsakte.
Prüfen, wer Zugriff hat, und es aktuell halten✓Jede Gewährung hat ein Prüfdatum, und das System markiert, wo der tatsächliche Zugriff einer Person von dem abgewichen ist, was genehmigt wurde.
Den Zugriff entziehen, wenn jemand geht✓Eine Checkliste mit sechs Schritten — einschließlich der Beendigung ihrer Behandlungsverhältnisse, des Schritts, den alle vergessen, weil er der ist, der den Zugriff tatsächlich gewährt.
Ihre Mitarbeitenden schulen⚙Schulungsnachweise mit Ablaufdaten. Die Schulung selbst führen Sie durch.
Mitarbeitende sanktionieren, die gegen die Regeln verstoßen✓Ein Sanktionsvermerk, der die Richtlinie nennt, was geschehen ist und wer entschieden hat.
Einen Plan für Feuer, Wasser oder Ransomware haben✓Pläne führen jedes System mit auf, wie schnell es wieder da sein muss und wie viele Daten Sie verlieren dürften — und ein Ziel, das der Plan tatsächlich nicht erreichen kann, ist ein benanntes Feld und keine optimistische Annahme.
Diesen Plan testen✓Tests sind Datensätze. Ein Plan, der nie getestet wurde, sieht anders aus als einer, der es wurde, und genau darum geht es.
Die Akten sichern§Das ist Ihre Sache. Das System beschreibt, was die Sicherung leisten muss; anlegen kann es sie nicht für Sie. Abschnitt 12.
Schriftliche Vereinbarungen mit Ihren Dienstleistern führen✓Ein Verzeichnis mit den Daten jeder Vereinbarung und den drei Zusagen, die das Recht verlangt — eine halb unterschriebene Beziehung ist also sichtbar und nicht angenommen.
Ihre Richtlinien aktuell halten und sechs Jahre aufbewahren✓Jede Richtlinie wird in Fassungen mit eigenen Daten geführt, und alte Fassungen werden nie überschrieben.

Das Gebäude, die Schreibtische und die Geräte

Was das Recht verlangtWas wir tun
Steuern, wer körperlich an die Systeme herankommt⚙Hier geht es um Türen und Räume, was die Software also vorhält, ist das Verzeichnis, das belegt, dass Sie es getan haben — mit zuständiger Person und Prüfdatum. Nach diesem Verzeichnis fragt eine Prüferin.
Sagen, wofür jeder Arbeitsplatz da ist, und ihn absichern⚙Dasselbe — festgehalten, mit zuständiger Person.
Akten und Altgeräte ordentlich entsorgen✓Das hier ist tatsächlich unsere Aufgabe. Bei der Vernichtung eines Datensatzes wird sein Schlüssel zerstört, der Inhalt ist damit unlesbar auch aus einer alten Sicherung — während der Nachweis der Vernichtung erhalten bleibt. Eine gelöschte Zeile lässt sich wiederherstellen, dies nicht.

Wenn Daten nach außen gelangen

Was das Recht verlangtWas wir tun
Es gilt als Verletzung, solange Sie nichts anderes belegen können✓Die vier Fragen des Gesetzes sind vier Dinge, die Sie beantworten müssen. Der Vorgang lässt sich nicht mit „keine Verletzung“ abschließen, wenn nichts darin steht — eine Antwort ohne Begründung ist genau die, der eine Aufsichtsbehörde nicht glaubt.
Verschlüsselte Daten sind unter Umständen gar keine Verletzung✓Weil jeder Datensatz mit einem eigenen Schlüssel verschlüsselt ist, hat die Frage „konnte das überhaupt jemand lesen?“ eine belegbare Antwort und nicht bloß eine erhoffte.
Betroffene binnen 60 Tagen benachrichtigen✓Die Frist entsteht von selbst, gerechnet ab dem Tag der Kenntnis.
Die fünf Angaben nennen, die in die Benachrichtigung gehören✓Darunter, was die betroffene Person nun tun sollte — der Teil, der am häufigsten schlecht formuliert ist und als einziger zu einer Handlung führt.
Die Presse informieren, wenn 500 Personen in einem Bundesstaat betroffen sind✓Gezählt wird je Bundesstaat, nicht über die Gesamtzahl — die Rechnung, die die meisten Systeme falsch machen.
Die Aufsichtsbehörde informieren✓Bei großen Verletzungen sofort, bei kleinen über eine Jahresliste, die von selbst entsteht — die Frist, an die niemand denkt, weil sie nur einmal im Jahr kommt.
Eine Verzögerung auf Verlangen der Strafverfolgung zulassen✓Ein schriftliches Ersuchen gilt für den darin genannten Zeitraum. Ein mündliches läuft nach dreißig Tagen von selbst aus sofern es nicht schriftlich bestätigt wird — die Falle in der Vorschrift, hier bereits abgefangen.
All das nachweisen können✓Es ist eine zusammenhängende Akte vom ersten Verdacht bis zum letzten Schreiben — und nicht etwas, das hinterher aus drei Postfächern zusammengesucht wird.

Suchtbehandlungsakten — die strengeren Regeln

Was das Recht verlangtWas wir tun
Eine eigene Vertraulichkeitsinformation aushändigen✓Ein eigenes Dokument, versioniert und bestätigt wie die Hauptinformation.
Jeder Offenlegung einen Warnhinweis beifügen✓Der Hinweis, dass die empfangende Stelle die Daten nicht weitergeben darf, wird vom System erzeugt und nicht von Hand getippt, kann an einem vollen Tag also nicht vergessen werden.
Diese Akten dürfen nicht gegen die betroffene Person verwendet werden✓Steht in der Information, die sie erhält.
Die ehrliche Bilanz, in einem Absatz

Von allem, was HIPAA verlangt, trägt die Software den weitaus größten Teil unmittelbar selbst, bei einer Handvoll setzen Sie die Zahl, und zwei sind wirklich unfertig — eine Anmeldung ohne Zwei-Faktor-Bestätigung abzulehnen und festzuhalten, wer für eine Patientin oder einen Patienten handeln darf. Beides steht in Abschnitt 11, statt dass Sie es selbst herausfinden müssen. Einiges ist überhaupt nicht Sache der Software — Ihre Sicherungen, Ihr Gebäude, Ihre Schulungen — und das steht in Abschnitt 12. Kein Produkt kann eine Praxis HIPAA-konform machen. Dieses hier trägt Ihren Teil der Pflicht und bewahrt den Nachweis auf, dass Sie sie erfüllt haben.

03 — Die Privacy Rule

Jedes Patientenrecht und was es trägt

Lesen Sie zuerst die mittlere Spalte. Die rechte sagt in gewöhnlichen Worten, was tatsächlich geschieht. Die Paragrafennummern stehen dort, damit eine prüfende Person sie nachschlagen kann; Sie können sie vollständig überlesen, der Satz ergibt trotzdem Sinn.

In jeder Tabelle dieser Seite kommen vier Kennzeichen vor, und der Unterschied zwischen den beiden mittleren ist wichtig. Das eine heißt, dass etwas fehlt. Das andere heißt, dass nichts fehlt und eine Entscheidung bei Ihnen liegt.

✓GebautHeute in der Software. Man kann es jemandem im Betrieb vorführen. ⚙Gebaut — den Wert setzen SieEs fehlt nichts. Die Zahl oder die Antwort ist eine Entscheidung Ihrer Praxis, und die Zeile sagt, welche. ◐Teilweise gebautEtwas fehlt tatsächlich. Die Zeile sagt genau was, sodass man es einplanen kann. —Nicht gebautSteht in Abschnitt 10, statt dass Sie es selbst entdecken müssen.
Was die Vorschrift verlangtStandWas gebaut ist
Die Patientin oder der Patient kann eine Kopie der eigenen Akte verlangen164.524 ✓ Ein nachverfolgter Antrag mit einer Frist, die das System selbst errechnet, und einer Entscheidung am Ende. Vollständig bis in die fünf Punkte hinein, aus denen die meisten Verfahren der Bundesaufsicht entstehen: eine Verlängerung um bis zu dreißig Tage, bei der sowohl der Grund festgehalten wird als auch der Tag, an dem die betroffene Person davon tatsächlich erfahren hat; eine aufgeschlüsselte Gebühr beschränkt auf die vier Posten, die die Vorschrift zulässt, mit einer Warnung, sobald sie Ihre hinterlegte Obergrenze übersteigt; das gewünschte Format; die Übersendung einer Kopie an eine benannte dritte Person, verknüpft mit deren schriftlicher Weisung; und die Überprüfung einer Ablehnung durch eine benannte Fachkraft, die an der ursprünglichen Entscheidung nicht beteiligt war.
Sie können eine Berichtigung verlangen164.526 ✓ Eine Berichtigung wird als neue Fassung abgelegt, das Original wird nie überschrieben. Vollständig bis dahin, was geschieht, wenn eine Berichtigung abgelehnt wird: die Gegendarstellung in eigenen Worten, die schriftliche Erwiderung der Einrichtung, und die Regel, dass beide jede künftige Weitergabe dieser Akte begleiten müssen. Das System hängt sie von selbst an, es hängt also nicht daran, dass jemand daran denkt.
Sie können eine Einschränkung verlangen164.522(a) ✓ Eine Einschränkung versiegelt die betroffenen Dokumente und hält Grund und Entscheidung fest. Wird sie aufgehoben, kehrt das Dokument auf die Vertraulichkeitsstufe zurück, die es vorher hatte, nicht auf „normal“. Dazu gehört die Einschränkung bei Selbstzahlung: hat die Person die Leistung vollständig selbst bezahlt, lässt die Software eine Ablehnung durch die Mitarbeitenden gar nicht erst zu, denn HITECH räumt ihnen diese Wahl nicht ein.
Sie können einen anderen Kontaktweg verlangen164.522(b) ✓ „Rufen Sie nicht zu Hause an. Schreiben Sie an diese Adresse.“ In der psychischen Gesundheitsversorgung ist das keine Verwaltung, sondern das Mittel, mit dem eine Einrichtung verhindert, dass ein gewalttätiger Partner oder Angehöriger erfährt, dass jemand in Therapie ist. Der Wunsch, die Entscheidung darüber und die Bindung dieser Entscheidung an jede ausgehende Nachricht sind gebaut.
Sie können erfragen, wohin ihre Daten gegangen sind164.528 ✓ Ein Verzeichnis dessen, was die Einrichtung verlassen hat, an wen, auf welcher Grundlage und wann — sechs Jahre lang auswertbar und auf Abruf erzeugt statt von Hand zusammengestellt. Es sammelt aus jedem Verzeichnis des Systems, und das ist wichtig: Es gibt mehr als eines, und eine Auskunft aus nur einem davon gäbe der betroffenen Person sechs von acht Offenlegungen, ohne dass irgendetwas auf das Fehlende hindeutet.
Angehörige und Nahestehende dürfen informiert werden — außer bei Widerspruch164.510 ✓ Die Vorschrift kennt vier verschiedene Grundlagen dafür, jemandem Auskunft zu geben, der an der Versorgung beteiligt ist, und es bleiben vier statt eines Häkchens „Angehörige dürfen informiert werden“ — denn die Frage hinterher lautet nie, ob jemand informiert wurde, sondern auf welcher Grundlage. Ein Widerspruch wird durchgesetzt, nicht angezeigt: Die Software verweigert die Erfassung einer Offenlegung an eine Person, der widersprochen wurde.
Sie müssen eine Datenschutzinformation aushändigen164.520 ✓ Die Information ist ein versioniertes Dokument mit einem Geltungsdatum. Der Empfang wird bestätigt und festgehalten — und wenn jemand nicht unterschreiben will, werden auch das ernsthafte Bemühen und der Grund seines Scheiterns festgehalten, denn genau das verlangt die Vorschrift. Eine wesentliche Änderung erzeugt eine neue Fassung, statt die alte zu bearbeiten.
Sie können sich beschweren, und Sie müssen das festhalten164.530(d) ✓ Eine Beschwerde lässt sich nicht ohne Ergebnis und ohne die dahinterstehende Begründung schließen. „Keine Maßnahme“ ist ein zulässiges Ergebnis — die Vorschrift sagt, die Erledigung dürfe nichts sein, nicht, sie dürfe unaufgezeichnet bleiben. Beschwerden lassen sich nicht löschen.
Schriftliche Einwilligung, wo sie nötig ist164.508 ✓ Unterzeichnete Einwilligungen liegen im E-Signatur-Modul, und eine Offenlegung, die sich auf eine beruft, wird abgewiesen, solange sie die Einwilligung nicht benennt, auf die sie sich stützt. Damit wird aus „wir hatten eine Einwilligung“ statt einer Erinnerung ein Verweis.
Nur das, was für die Aufgabe nötig ist164.502(b) ◐ Gebaut: Mitarbeitende erreichen die Akten der Menschen in ihrer eigenen Betreuung und nicht die der ganzen Einrichtung, weil der Zugriff dem Behandlungsverhältnis folgt und nicht der Stellenbezeichnung. Auf dem Weitergabeweg werden die von der Vorschrift ausgenommenen Zwecke und die getroffene Abwägung beide festgehalten.

Was bleibt: Diese Abwägung wird festgehalten und nicht an jedem Weg selbsttätig angewandt. Ein Mensch entscheidet weiterhin, wie viel hinausgeht; das System hält die Entscheidung fest, statt sie zu treffen. Das zu schließen hieße, die Software entschiede das „erforderliche Mindestmaß“ an Ihrer Stelle, und jedes Produkt, das dies behauptet, verspricht mehr, als Software leisten kann — rechnen Sie hier also damit, eine Richtlinie und einen Nachweis vorzulegen, keinen Algorithmus.
Den Schaden beheben, wenn etwas schiefgeht164.530(f) ✓ Ein Schadensminderungsvermerk: welcher Schaden entstanden ist, was dagegen unternommen wurde, von wem und wann. Getrennt vom Verletzungsvorgang, denn das meiste, was gemindert werden muss, ist keine Verletzung.
Zu entscheiden, dass Daten nicht mehr identifizierbar sind164.514 ✓ Das System hält die Feststellungfest; es trifft sie nicht. Die achtzehn Merkmale sind achtzehn einzelne Antworten, denn die Behauptung scheitert an dem einen, an das niemand gedacht hat, und die Prüfung, ob Ihnen tatsächlich bekannt ist, dass eine Re-Identifizierung möglich wäre, ist noch einmal eine eigene Frage. Software, die von sich behauptete, Daten selbsttätig zu anonymisieren, wäre das Gefährlichste hier: Liegt sie falsch, geht ein Datensatz ohne jeden Schutz hinaus und lässt sich nicht zurückholen.
Verträge mit Ihren Dienstleistern164.308(b) · 164.314 ✓ Ein Verzeichnis der Business Associates mit den Daten ihrer Vereinbarungen — und bei einer Offenlegung an einen von ihnen wird geprüft, ob eine gültige Vereinbarung besteht. Ein abgelaufener Vertrag ist dann kein Papierkram mehr, sondern eine Ablehnung.
Was Sie für eine Kopie verlangen dürfen164.524(c)(4) ⚙ Gebaut: Die Gebühr wird in die vier Posten aufgeschlüsselt, die die Vorschrift zulässt, und in keine weiteren, und der Antrag warnt, sobald die Summe Ihre Obergrenze übersteigt.

Sie setzen: die Obergrenze selbst. Die Vorschrift nennt keine Zahl — sie sagt „angemessen, kostenbasiert“, und die Auslegung der Bundesbehörden wie der Gerichte hat sich bewegt und wird sich wieder bewegen. Deshalb ist die Obergrenze eine Einstellung an Ihrem Unternehmen und keine Zahl in der Software, die jemand erst suchen und ändern müsste. Stimmen Sie sie mit Ihrer Rechtsberatung ab und tragen Sie sie einmal ein.
Sechs Jahre Dokumentation164.316(b)(2) ✓ Als Aufbewahrungsregeln ausgeliefert, einschließlich der Regel für Minderjährige, die bis zur Volljährigkeit plus sechs Jahre läuft. Jede Frist zählt ab einem gespeicherten Datum — letzter Kontakt, Geburtsdatum, Sterbedatum — und nicht ab dem Tag, an dem zufällig eine Datei angelegt wurde.
04 — Der Punkt, der hier am meisten zählt

Psychotherapienotizen, und warum Zugriffsregeln allein nicht genügen

HIPAA behandelt die eigenen Prozessnotizen einer Fachkraft anders als die Behandlungsakte, unter der Bedingung, dass sie getrennt geführt werden. In den meisten Systemen wird aus „getrennt geführt“ eine Berechtigungseinstellung. Eine Berechtigungseinstellung kann ändern, wer das System verwaltet, und damit ist die Trennung nur so gut wie die Konfiguration am jeweiligen Tag.

Hier setzt die Verschlüsselung selbst die Trennung durch. Das ist die stärkere Aussage, und es lohnt sich, genau zu verstehen, wie sie funktioniert, denn das ist der Punkt, den eine prüfende Person testen sollte.

Wie die Trennung durchgesetzt wird

Vier Mechanismen, nicht einer

  1. Ein zweiter VerschlüsselungsschlüsselPsychotherapienotizen werden mit einem eigenen Schlüssel verschlüsselt, der an einem eigenen Pfad auf dem Server liegt. Der Schlüssel, der die gewöhnliche Behandlungsakte öffnet, entschlüsselt sie nicht.
  2. Außerhalb des AktenbestandsSie liegen außerhalb des festgelegten Aktenbestands, ein Auskunftsantrag kann sie also auch bei korrekter Bearbeitung nicht zutage fördern.
  3. Eine Freigabe an die betroffene Person wird auf jedem Weg verweigertAuch beim direkten Schreiben in die Tabelle der Zugriffsregeln. Es gibt keinen Weg, auf dem eine solche Regel entstehen kann, weder richtig noch falsch.
  4. Die Einstufung lässt sich nachträglich nicht ändernEin bereits abgelegtes Dokument lässt sich später nicht in den Schlüsselraum der Notizen verschieben, weil sein Inhalt schon mit dem gewöhnlichen Schlüssel verschlüsselt ist. Die Entscheidung fällt einmal, beim Ablegen.

Was das in der Praxis bedeutet

Die Folgen, auch die unbequemen

  1. Vor dem Start ist eine Konfiguration nötigDer Pfad des zweiten Schlüssels muss in der Serverkonfiguration gesetzt sein. Fehlt er, schlägt das Ablegen einer Psychotherapienotiz schlicht fehl.
  2. Es scheitert, statt auszuweichenFehlt der zweite Schlüssel, greift das System nicht stillschweigend zum Hauptschlüssel. Ein stilles Ausweichen würde die Trennung zerstören, ohne dass es jemand bemerkt.
  3. Der zweite Schlüssel braucht eine eigene VerwahrungDieselben Regeln wie beim Hauptschlüssel: außerhalb der Datenbank, außerhalb des Dateispeichers und nie in derselben Sicherung wie eines von beiden.
  4. Verliert man diesen Schlüssel, sind diese Notizen verlorenDauerhaft, und das ist so gewollt. Er muss gesichert werden, getrennt von den Daten, die er schützt.
  5. Das Behandlungsteam erreicht sie weiterhinDie Trennung besteht gegenüber dem Auskunftsrecht der betroffenen Person und gegenüber dem Aktenbestand. Sie ist keine Abschottung gegenüber der Fachkraft, die sie geschrieben hat.
05 — Security Rule: die technische Hälfte

Die acht Dinge, die die Software selbst tun muss

Die Security Rule kennzeichnet jede Anforderung als verpflichtend oder abwägbar. Abwägbar heißt nicht freiwillig — es heißt, dass Sie es entweder tun oder schriftlich festhalten, warum ein anderer Weg angemessen ist. Alle acht unten sind gebaut.

SchutzmaßnahmeStandWas gebaut ist
Jede hat ihre eigene Anmeldung164.312(a)(2)(i) · verpflichtend ✓ Gemeinsam genutzte Zugänge sind keine unterstützte Betriebsweise, denn sobald zwei Personen ein Konto teilen, kann das Protokoll nicht mehr beantworten, wer was getan hat.
Ein Weg hinein im Notfall164.312(a)(2)(ii) · verpflichtend ✓ Eine Fachkraft kann im echten Notfall eine Akte erreichen, zu der sie kein Verhältnis hat, indem sie eine Notzugriffssitzung öffnet. Das wird als Ereignis festgehalten und hinterher geprüft. Der Zugriff steht bereit, wenn ihn jemand wirklich braucht, und er ist nie stumm.
Bildschirme sperren sich selbst164.312(a)(2)(iii) · abwägbar ✓ Durchgesetzt auf dem Server, nicht im Browser. Jede Anfrage prüft, wie lange die Sitzung nicht benutzt wurde, und weist sie ab, wenn die Antwort zu lang ausfällt — den Zeitgeber im Browser abzuschalten bringt also nichts. Der Browser hat nur die Aufgabe, vorher zu warnen, damit niemand eine halb geschriebene Notiz an eine Maßnahme verliert, die ihn schützen soll. Drei Einstellungen je Unternehmen: Minuten ohne Aktivität (voreingestellt fünfzehn), wie lange die Warnung steht, und eine Obergrenze unabhängig von der Aktivität. Dieselbe Prüfung läuft für die mobile App.
Akten sind verschlüsselt164.312(a)(2)(iv) · abwägbar ✓ Jede Fassung jedes klinischen Dokuments erhält einen eigenen Schlüssel, und diese Schlüssel liegen unter einem Hauptschlüssel außerhalb der Datenbank. Es gibt keine Einstellung, in der Dokumente unverschlüsselt gespeichert werden. Das ist zugleich die Grundlage der Ausnahme von der Benachrichtigung nach einer Verletzung. Die Seite zu sicheren Dokumenten erklärt, wie das funktioniert, und benennt die Risiken, für die es keine technische Lösung gibt.
Jeder Blick wird festgehalten164.312(b) · verpflichtend ✓ Öffnungen, nicht nur Änderungen. Der Eintrag wird geschrieben, bevor der Inhalt herausgegeben wird. Das Protokoll wächst nur an, und jeder Eintrag ist rechnerisch an den vorhergehenden gebunden, sodass sich das Entfernen oder Verändern eines Eintrags erkennen lässt. Auch die Verwaltung kann es nicht bearbeiten.
Akten können nicht unbemerkt verfälscht werden164.312(c)(1) · verpflichtend ✓ Jede Fassung speichert einen Fingerabdruck sowohl ihres lesbaren als auch ihres verschlüsselten Inhalts, und beide werden beim Öffnen des Dokuments geprüft. Manipulation oder ein Plattenfehler wird erkannt, statt ausgeliefert zu werden, als wäre nichts gewesen.
Menschen sind, wer sie zu sein angeben164.312(d) · verpflichtend ✓ Anmeldung mit Passwort für Mitarbeitende und kurzlebige signierte Token für die mobile App, ausgegeben nach einer Passwortprüfung. Passwörter werden nur als Einweg-Hashes gespeichert.
Daten sind auf dem Weg geschützt164.312(e) · abwägbar ✓ Überall verschlüsselte Verbindungen, unverschlüsselte Anfragen werden umgeleitet statt beantwortet — und das ist nun belegt statt angenommen. Eine Übertragungsprüfung hält jede Stelle fest, an der Gesundheitsdaten hinein- oder hinausgehen, und was sie dort schützt, sodass sich die Maßnahme in einer Prüfung zeigen lässt, statt in einer Besprechung behauptet zu werden.
06 — Security Rule: die organisatorische Hälfte

Das Programm, und warum es überhaupt in der Software steckt

Der größte Teil der Security Rule handelt nicht von Technik. Er handelt davon, was Ihre Organisation tut: wer verantwortlich ist, welche Risiken bestehen, wer was geprüft hat, wer geschult wurde, was geschieht, wenn jemand geht, und was Sie tun, wenn das Gebäude abbrennt.

Nichts davon erledigt Software für Sie. Was Software tun kann, ist, jedem dieser Dinge einen Ort zu geben, an dem es lebt, damit die Antwort auf die Frage einer prüfenden Behörde ein Nachweis ist und keine Suche im Postfach von irgendjemandem. Genau das sind diese Punkte.

Es sind zugleich die beiden am häufigsten beanstandeten Punkte in der US-amerikanischen Durchsetzung — die Risikoanalyse und die Durchsicht der Zugriffsprotokolle. Nicht „haben Sie Sicherheit“, sondern „zeigen Sie mir die Bewertung“ und „zeigen Sie mir, dass jemand die Protokolle tatsächlich liest“.

Was die Vorschrift verlangtStandWas gebaut ist
Eine Risikoanalyse, aktuell gehalten164.308(a)(1)(ii)(A)–(B) ✓ Ein Verzeichnis: jedes Risiko mit seinem Wert, der Bedrohung, der Schwachstelle, der Wahrscheinlichkeit, der Auswirkung, der bereits vorhandenen Maßnahme, dem verbleibenden Risiko, einer verantwortlichen Person und einem Prüfdatum — und dem Plan zu seiner Minderung daran. Eine Bewertung lässt sich nicht freigeben, solange ein Risiko unbewertet ist, und eine ohne jedes Risiko darin lässt sich gar nicht freigeben: Ein leeres Verzeichnis ist der Befund, nicht das gute Zeugnis.
Jemand liest die Zugriffsprotokolle tatsächlich164.308(a)(1)(ii)(D) ✓ Verlangt ist, die Protokolle regelmäßig zu prüfen , nicht bloß sie aufzubewahren. Es gibt also einen Prüfvermerk mit Zeitraum, benannter prüfender Person, dem, was angesehen wurde, und einer Spur der Feststellungen. Eine leere Liste von Feststellungen ist das gute Ergebnis — aber es muss eine leere Liste sein, die jemand erstellt hat, und nicht ein Fehlen.
Benannte Sicherheits- und Datenschutzbeauftragte164.308(a)(2) · 164.530(a) ✓ Beide sind namentlich vorgeschrieben, dazu eine Anlaufstelle für Beschwerden. Gehalten als Bestellungen mit Datum, sodass „wer war im März die datenschutzbeauftragte Person“ eine Antwort hat.
Folgen, wenn Mitarbeitende gegen die Regeln verstoßen164.308(a)(1)(ii)(C) · 164.530(e) ✓ Ein Nachweis der Richtlinie und ein Nachweis der tatsächlich verhängten Sanktionen. Nach dem zweiten wird gefragt.
Wer berechtigt ist, und die Überprüfung davon164.308(a)(3)–(4) ✓ Ein Berechtigungsverzeichnis — wer was erhalten hat, von wem, und wann es zuletzt überprüft wurde — und ein Austrittsvermerk, auf den es ankommt: der Nachweis, dass der Zugriff an dem Tag entzogen wurde, an dem jemand gegangen ist, und nicht drei Monate später.
Schulungen, je Person festgehalten164.308(a)(5) · 164.530(b) ✓ Schulungsnachweise je Mitarbeiterin und Mitarbeiter, neben den Qualifikationen und Zertifikaten mit Ablaufdatum, die die Einrichtung ohnehin geführt hat.
Schriftliche Richtlinien, versioniert und aufbewahrt164.316 · 164.530(i)–(j) ✓ Richtlinien als versionierte Dokumente mit Empfangsbestätigungen, und die Sechsjahresfrist läuft je Fassung statt nur auf der aktuellen.
Ein Plan für den Fall des Ausfalls164.308(a)(7) ✓ Der Notfallplan, seine Tests mit ihren Ergebnissen und die Analyse, welche Systeme und Daten am wichtigsten sind. Eine Sicherung, die niemand zurückgespielt hat, ist eine Hoffnung und keine Maßnahme — deshalb sind die Testnachweise der Punkt.
Das Ganze regelmäßig neu prüfen164.308(a)(8) ✓ Ein Bewertungsnachweis mit einem Turnus, sodass „wann haben Sie zuletzt geprüft, ob das alles noch stimmt“ ein Datum hat.
Die ehrliche Grenze all dieser neun Punkte

Jeder dieser Punkte ist ein Ort für einen Nachweis. Ein leeres Risikoverzeichnis belegt nichts. Ein Prüfvermerk, den niemand anlegt, beweist nichts. Eine prüfende Behörde sieht sich die Nachweisean, nicht die Tatsache, dass die Software einen Platz hat, sie aufzubewahren. Diese Arbeit ist Ihre, und kein Produkt ändert das — was das Produkt beseitigt, ist die Ausrede, es habe keinen Ort gegeben, an dem man es hätte aufschreiben können.

07 — Security Rule: die physische Hälfte

Zwei dieser vier Standards handeln von Nachweisen, nicht von Schlössern

Es liegt nahe, die physischen Schutzmaßnahmen als „ein Schloss an die Tür“ zu lesen und daraus zu schließen, Software habe dazu nichts beizutragen. Das stimmt zur Hälfte. Die Vorschrift sagt ausdrücklich, dass Sie die Bewegungen von Geräten und Datenträgern festhalten müssen, und wer dafür verantwortlich war. Was eine prüfende Behörde nach einem gestohlenen Notebook fragt, ist nicht, welches Schloss Sie verwendet haben. Es ist, wohin dieses Notebook gegangen ist, wer es hatte und was mit der Festplatte geschehen ist.

StandardStandWas gebaut ist
Zutrittskontrolle zu Räumen164.310(a) ✓ Ein Verzeichnis der Standorte mit den Personen, die sie betreten dürfen, dazu Wartungsnachweise — die Reparaturen und Änderungen an den sicherheitsrelevanten baulichen Teilen.
Nutzung und Sicherheit der Arbeitsplätze164.310(b)–(c) ✓ Ein Verzeichnis der Arbeitsplätze: wo jeder steht, wofür er genutzt werden darf und was ihn schützt. Ein Bildschirm am Empfang, der zum Wartebereich zeigt, ist eine andere Antwort als ein abschließbares Büro.
Kontrolle über Geräte und Datenträger164.310(d) ✓ Jedes Gerät und jede seiner Bewegungen, mit der verantwortlichen Person. Ein Gerät lässt sich nicht als vernichtet oder wiederverwendet kennzeichnen, ohne festzuhalten, was mit den Daten geschehen ist — denn ein ausgemustertes Notebook, bei dem das Verzeichnis „vernichtet“ sagt und nirgends steht, dass die Festplatte gelöscht wurde, ist der häufigste Befund in diesem Teil der Vorschrift. Ein Verzeichnis, das diese Frage nicht beantworten kann, ist schlimmer als keines, weil es wie ein Nachweis aussieht.
08 — Die Breach Notification Rule

Was geschieht, nachdem Daten nach außen gelangt sind

Diese Vorschrift ist der Grund dafür, dass die Verschlüsselung so gebaut ist, wie sie gebaut ist. Waren die entwichenen Daten ordentlich verschlüsselt und wurden die Schlüssel nicht entwendet, gelten sie als unlesbar, und Sie müssen die betroffenen Personen nicht benachrichtigen. Diese Ausnahme heißt Safe Harbour, und alles daran, wie die Schlüssel verwahrt werden, ist dazu da, sie belegen zu können.

Was folgt, ist die von der Vorschrift verlangte Bewertung, und sie ist vollständig gebaut.

Was die Vorschrift verlangtStandWas gebaut ist
Anhand von vier Faktoren bewerten164.402 ✓ Worum es sich bei den Daten handelte, wer sie erhalten hat, ob tatsächlich jemand hineingesehen hat und wie weit der Schaden eingegrenzt wurde. Alle vier zu beantworten ergibt das Ergebnis, das die Vorschrift „geringe Wahrscheinlichkeit einer Beeinträchtigung“ nennt. Im Regelfall muss benachrichtigt werden — die vier Faktoren sind die Begründung dafür, es nicht zu tun, und kein Formular, das man ausfüllt, damit das Problem verschwindet.
Die betroffenen Personen binnen 60 Tagen benachrichtigen164.404 ✓ Gerechnet ab Entdeckung, vom System ermittelt statt eingetippt. Die Benachrichtigung selbst wird mit allen fünf Inhalten erzeugt, die die Vorschrift verlangt.
Die Presse informieren ab 500 in einem Bundesstaat164.406 ✓ Die Schwelle gilt je Bundesstaat, nicht je Verletzung, eine Gesamtzahl genügt zur Beantwortung also nicht: 600 Personen verteilt auf drei Bundesstaaten überschreiten nichts, 600 in einem Bundesstaat überschreiten sowohl dies als auch die sofortige Meldung an den Bund. Das System fragt nach den Zahlen je Bundesstaat, und wo sie fehlen und die Gesamtzahl über 500 liegt, sagt es, die Frage sei unbeantwortet, statt die bequeme Antwort anzunehmen.
Das Bundesgesundheitsministerium informieren164.408 ✓ Ab 500 gleichzeitig mit den Betroffenen. Unter 500 über eine Jahresliste, die binnen 60 Tagen nach Ablauf des Kalenderjahres eingereicht wird. Beides wird verfolgt, denn das Zweite ist das, was im Februar vergessen wird.
Wenn ein Dienstleister es entdeckt164.410 ✓ Gebaut als zwei Uhren, denn genau das ist es: Der Dienstleister hat 60 Tage ab seiner eigenen Entdeckung, und Ihre 60 Tage beginnen, wenn er es Ihnen sagt. Eine Verletzung kann daher 118 Tage alt sein, ohne dass jemand eine Frist versäumt hätte — und ein Dienstleister, der länger gebraucht hat, ist ein Problem des Vertrags und nicht Ihres Verletzungsvorgangs.
Wenn die Strafverfolgung um Aufschub bittet164.412 ✓ Die Asymmetrie hier ist die ganze Vorschrift. Ein schriftliches Ersuchen verzögert die Benachrichtigung für den darin genannten Zeitraum. Ein mündliches verzögert sie um dreißig Tage und nicht länger, sofern nicht innerhalb dieser Frist etwas Schriftliches eintrifft. „Die Strafverfolgung hat um Aufschub gebeten“ als schlichtes Ja/Nein zu speichern würde auf einen Telefonanruf hin unbegrenzt verzögern, und genau das soll die Grenze von dreißig Tagen verhindern. Läuft ein Aufschub aus, sagt das System es — sonst täte es niemand.
Die Ausnahme durch Verschlüsselung164.402 Definition ✓ Zwei getrennt gespeicherte Fragen: Waren die Daten verschlüsselt, und wurden die Schlüssel entwendet? Eine unbeantwortete Schlüsselfrage zählt gegen die Ausnahme. Sie können einen Vorfall nicht dadurch als nicht meldepflichtig abschließen, dass Sie das unbequeme Feld leer lassen, und ihn so abzuschließen verlangt, den Nachweis aufzuschreiben.
Warum das Zugriffsprotokoll die Untersuchung ist

Weil jedes Öffnen einer Akte festgehalten wurde, bevor der Inhalt herausgegeben wurde, hat die Frage „was war tatsächlich offengelegt, und gegenüber wem?“ eine belegbare Antwort statt einer Schätzung. Das ist der Unterschied zwischen elf Benachrichtigungen und der Benachrichtigung aller in Ihrer Datenbank — und meist der Unterschied zwischen einem eingegrenzten Vorfall und einem auf der Titelseite.

09 — 42 CFR Part 2

Suchtbehandlungsakten, und der Hinweis, der sie begleitet

Part 2 ist eine eigene Bundesvorschrift und strenger als HIPAA. Sie erfasst Akten, die bundesgeförderte Suchtbehandlungsprogramme führen. Behandelt Ihre Einrichtung Suchterkrankungen neben anderer Arbeit an der psychischen Gesundheit, fällt ein Teil Ihrer Akten darunter und ein Teil nicht — und genau deshalb muss die Kennzeichnung am Datensatz selbst hängen und nicht in jemandes Kopf.

Eine Änderung der Vorschrift von 2024 hat Part 2 deutlich näher an HIPAA herangeführt. Alles davon ist gebaut.

Was die Vorschrift verlangtStandWas gebaut ist
Ein Hinweis, der die Weitergabe verbietet ✓ Als eingeschränkt gekennzeichnete Dokumente tragen den Hinweis bei jeder Offenlegung, und das System erzeugt den Wortlaut, statt ihn von Mitarbeitenden tippen zu lassen. Ein Hinweis, den Menschen abtippen, ist ein Hinweis, der irgendwann etwas leicht anderes sagt.
Part-2-Material ist am Datensatz gekennzeichnet ✓ So weiß eine Offenlegung, womit sie es zu tun hat, ohne dass sich jemand merken muss, um wen es geht.
Eine Einwilligung für Behandlung, Abrechnung und BetriebVorschrift von 2024 ✓ Die Änderung von 2024 hat die getrennte Einwilligung je Offenlegung durch eine einzige ersetzt, die alle drei abdeckt. Diese Struktur ist abgebildet, sie lässt sich widerrufen, und das System weist Kombinationen zurück, die keinen Sinn ergeben.
Einschränkungen, die Part 2 verstehenVorschrift von 2024 ✓ Eine Einschränkung trägt ihren Part-2-Geltungsbereich und weiß, ob jedes von ihr erfasste Dokument Part-2-Material ist. Die Part-2-Prüfung läuft, bevor die allgemeine an die Reihe kommt — eine allgemeine Prüfung, die zuerst liefe und die Offenlegung erlaubte, erreichte die Part-2-Frage nie und läge nur an den Tagen richtig, an denen die beiden zufällig übereinstimmen.
Benachrichtigung bei Part-2-VerletzungenVorschrift von 2024 ✓ Die Vorschrift von 2024 hat Part-2-Verletzungen dem HIPAA-Verfahren unterstellt, und das ist gebaut. Eine Verletzung mit Part-2-Material durchläuft dieselbe Bewertung und dieselben Fristen.
Eine eigene Information für Betroffene ✓ Versioniert wie die HIPAA-Datenschutzinformation, mit einer aktiven Information je Art. Die beiden geraten nicht durcheinander: Eine Part-2-Information zu veröffentlichen lässt nicht jede Person so aussehen, als schulde sie eine Bestätigung zu einer Information, die nie für sie gedacht war.
Die eigenen Auskunftsregeln von Part 2 ◐ Gebaut: Part-2-Offenlegungen werden als solche gekennzeichnet, tragen den Weitergabehinweis und haben eine eigene Ansicht mit eigenem Zeitraum.

Was bleibt: Die Zählregeln von Part 2 sind nicht getrennt von denen der HIPAA abgebildet. Wo die beiden Regelwerke eine Offenlegung unterschiedlich zählen würden, antwortet das Verzeichnis nach der HIPAA-Regel. In der Praxis ist der Unterschied schmal, aber wenn Ihre Einrichtung in erster Linie ein Part-2-Programm ist und nicht eine Praxis für psychische Gesundheit, die auch Suchterkrankungen behandelt, sprechen Sie uns vor dem Start darauf an.
Prüfen Sie das Datum, und prüfen Sie, ob es Sie überhaupt betrifft

Der Stichtag für die Vorschrift von 2024 war der 16. Februar 2026, sie gilt also. Zwei Fragen bleiben, die keine Software beantwortet: ob Part 2 Ihr konkretes Programm erfasst, und ob der Wortlaut der Information stimmt. Alles, was Part 2 hinzufügt, bleibt untätig, bis jemand es einschaltet, und der Wortlaut braucht Ihre Rechtsberatung — die Vorschrift schreibt seinen Inhalt vor.

10 — Wie es im Alltag läuft

Sieben Vorgänge aus einer echten Praxis, Schritt für Schritt

Alles oben sagt, was es gibt. Das hier sagt, was geschieht — die tatsächliche Abfolge in der Software, wenn jemand die eigene Akte anfordert, wenn eine Berichtigung abgelehnt wird, wenn Daten geteilt werden, wenn etwas nach außen gelangt.

Lesen Sie das, wenn Sie wissen wollen, was Ihre Mitarbeitenden erleben werden, oder wenn Sie die Plattform freigeben sollen und lieber die Mechanik sehen möchten als eine Liste von Funktionen. Jeder Schritt ist eine Sache, die die Software oder ein Mensch tut, in der Reihenfolge, in der sie geschieht.

1 das erledigt die Software von selbst 1 ein Mensch entscheidet oder schreibt etwas ✕ die Software verweigert es und sagt, warum
Ablauf 1 · 45 CFR 164.524 Jemand fordert eine Kopie der eigenen Akte an Das am schärfsten durchgesetzte Recht im US-amerikanischen Gesundheitsdatenschutz. Die meisten Bußgelder in diesem Bereich betreffen eines von vier Dingen: zu langsam, zu viel berechnet, in einer Form geschickt, die niemand wollte, oder ohne tragfähige Grundlage abgelehnt. Zu jedem davon gibt es unten einen Schritt.
  1. Der Antrag wird mit dem festgehalten, was verlangt wurde, in den eigenen Worten

    Nicht zu einer Kategorie zusammengefasst. Der Umfang in den eigenen Worten ist das, woran die Antwort später gemessen wird.

  2. Die Frist entsteht von selbst

    Dreißig Tage ab dem Antrag, vom System errechnet. Niemand tippt ein Datum, also tippt niemand ein falsches. Die Frist steht am Antrag, sobald es ihn gibt.

    164.524(b)(2)(i)
  3. Mitarbeitende stellen die Dokumente zusammen

    Sie wählen die Unterlagen aus, die den Antrag beantworten.

  4. Alles außerhalb des festgelegten Aktenbestands wird zurückgewiesen

    Die Vorschrift gibt einen Anspruch auf einen bestimmten Bestand, nicht auf alles, was die Einrichtung hält. Fügt jemand eine Dokumentart hinzu, die außerhalb liegt, weist die Software sie zurück und sagt, wie viele und warum. Psychotherapienotizen werden hier ebenfalls zurückgewiesen, gesondert und ausdrücklich.

    164.501 · 164.524
  5. Das gewünschte Format wird festgehalten

    Elektronisch, auf Papier oder etwas anderes, das vereinbart wurde. Konnte die Einrichtung nicht liefern, was verlangt war, lässt die Software den Antrag nicht schließen, bevor das stattdessen Vereinbarte festgehalten ist — denn die Vorschrift handelt von einer Vereinbarung, und eine Vereinbarung, die niemand festgehalten hat, lässt sich nicht zeigen.

    164.524(c)(2)
  6. Wird eine Gebühr erhoben, wird sie in die vier zulässigen Posten aufgeschlüsselt

    Arbeitszeit, Material, Porto und eine Zusammenfassung, sofern eine verlangt wurde. Nicht das Heraussuchen, nicht die Suche, nicht die Kosten des Systembetriebs — das sind die Zusätze, die in den meisten Vergleichen auftauchen, und es gibt keine Stelle, sie einzutippen. Liegt die Summe über der von Ihnen gesetzten Obergrenze, sagt der Antrag es.

    164.524(c)(4)
  7. Soll die Kopie an jemand anderen gehen, wird die schriftliche Weisung angehängt

    Die betroffene Person kann eine Kopie an eine von ihr benannte Person oder Stelle lenken. Das ist ihr Recht und keine Offenlegung, über die die Einrichtung entscheidet — deshalb speichert die Software die unterzeichnete Weisung, statt hinzunehmen, dass sich jemand an ein Telefonat erinnert.

    164.524(c)(3)(ii)
  8. Wird wirklich mehr Zeit gebraucht, steht eine Verlängerung zur Verfügung

    Bis zu dreißig Tage, einmal. Festgehalten werden der Grund und, getrennt davon, der Tag, an dem die betroffene Person es tatsächlich erfahren hat — denn eine Verlängerung, von der niemand erfahren hat, ist keine. Das ursprüngliche gesetzliche Datum bleibt neben dem neuen sichtbar, sodass der Vorgang zeigt, wie viel Zeit die Verlängerung tatsächlich gebracht hat.

    164.524(b)(2)(ii)
  9. Die Antwort geht hinaus, und was zurückgehalten wurde, wird festgehalten

    Eine Teilantwort, die nicht sagt, was fehlt, ist eine Antwort, die niemand angreifen kann — deshalb ist der Schlussvermerk vorgeschrieben.

  10. Jedes versandte Dokument wird ins Zugriffsprotokoll geschrieben

    Einzeln. Ein Sammelexport ist kein Weg, eine Akte herauszugeben, ohne von jedem Stück darin eine Spur zu hinterlassen.

Wird der Antrag stattdessen abgelehnt: Der Grund muss aus einer abschließenden Liste von Gründen stammen, die die Vorschrift zulässt — eine Ablehnung aus einem anderen Grund ist eine Ablehnung ohne Grundlage. Die Software weiß, welche Gründe ein Recht auf Überprüfung tragen und welche nicht, sie lässt also weder zu, dass Mitarbeitende eine Überprüfung anbieten, die es nicht gibt, noch dass sie eine verweigern, die es gibt. Wo eine Überprüfung gilt, muss sie von einer benannten Fachkraft durchgeführt werden, die an der ursprünglichen Entscheidung nicht beteiligt war, und das wird durchgesetzt, statt dem Verfahren überlassen zu bleiben.
Ablauf 2 · 45 CFR 164.526 Jemand verlangt eine Berichtigung, und die Einrichtung ist anderer Meinung Eine Berichtigung anzunehmen ist leicht. Was die meisten Systeme falsch machen, ist das, was geschieht, wenn die Einrichtung nein sagt — und dazu hat die Vorschrift einiges zu sagen.
  1. Der Antrag hält fest, was geändert werden soll und warum

    Bezogen auf ein bestimmtes Dokument, nicht auf „die Akte“.

  2. Eine Frist von sechzig Tagen entsteht, mit einer möglichen Verlängerung

    Dieselbe Verlängerungsmechanik wie beim Auskunftsantrag, einmal geschrieben und von beiden benutzt, sodass die beiden nicht auseinanderlaufen können.

    164.526(b)(2)
  3. Die Einrichtung nimmt an oder lehnt ab und sagt, wer entschieden hat

    Wird sie angenommen, entsteht die Berichtigung als neue Fassung. Das Original wird nie überschrieben — eine Akte, die sich still bearbeiten lässt, ist als Nachweis nichts wert.

  4. Bei Annahme können die informiert werden, die die alte Fassung schon haben

    Eine Berichtigung, von der niemand weiter unten erfährt, ist eine Berichtigung, die nicht dort ankommt, wo sie gebraucht wurde.

    164.526(c)(3)
  5. Bei Ablehnung kann die betroffene Person eine Gegendarstellung einreichen

    Ihre Worte, als ihre Worte aufbewahrt.

    164.526(d)(1)(iii)
  6. Die Einrichtung darf darauf erwidern

    Freiwillig, und mit Datum festgehalten.

    164.526(d)(4)
  7. Von da an begleiten beide die Akte von selbst

    Das ist der Schritt, auf den es ankommt, und der am häufigsten übersehene. Sobald eine Gegendarstellung existiert, trägt jede künftige Weitergabe dieses Dokuments von selbst den Antrag, die Ablehnung, die Gegendarstellung der betroffenen Person und die Erwiderung der Einrichtung. Niemand muss daran denken. Das Paket wird in dem Moment angehängt, in dem die Offenlegung erfasst wird, und es lässt sich danach nicht bearbeiten — es ist ein Nachweis dessen, was die empfangende Stelle tatsächlich erhalten hat.

    164.526(d)(5)
Warum sich dieser Aufwand lohnt: Wer seiner Akte widersprochen hat und überstimmt wurde, ist genau die Person, die sich später beschwert. Die Versionsgeschichte zeigt das unveränderte Original, die Ablehnung zeigt, wer entschieden hat und warum, und jede spätere Offenlegung trägt den Widerspruch mit sich. Das ist eine haltbare Position und kein Streit darüber, was gemeint war.
Ablauf 3 · 164.502 · 164.508 · 164.510 · 164.528 · 42 CFR Part 2 Eine Akte wird mit jemandem außerhalb der Einrichtung geteilt Eine Überweisung, ein Gerichtsbeschluss, eine Versicherung, ein Angehöriger. Das ist der Ablauf mit den meisten Prüfungen, denn hier treffen mehrere Vorschriften im selben Moment aufeinander — und sie müssen in der richtigen Reihenfolge geprüft werden.
  1. Mitarbeitende halten fest, an wen es ging, was ging und auf welcher Grundlage

    Die Grundlage ist der rechtliche Grund: Behandlung, Abrechnung, eine unterzeichnete Einwilligung, eine gesetzliche Pflicht, der eigene Wunsch der betroffenen Person. Es ist eine Auswahl aus einer Liste und kein freier Text, denn die Frage hinterher lautet immer, welcher davon es war.

  2. Stützt es sich auf eine Einwilligung, muss die Einwilligung benannt werden

    Nicht „wir hatten eine Einwilligung“. Ein Verweis auf das unterzeichnete Dokument. Ohne ihn wird der Eintrag abgewiesen.

    164.508
  3. Geht es an einen Dienstleister, muss dessen Vertrag gültig sein

    Das Verzeichnis der Business Associates wird geprüft. Eine abgelaufene Vereinbarung ist dann kein Papierkram mehr, sondern eine Ablehnung.

    164.308(b) · 164.314
  4. Hat die betroffene Person widersprochen, dass diese Person erfährt, wird es blockiert

    Nach der Vorschrift kann eine Person widersprechen, dass ein benannter Angehöriger oder Freund irgendetwas über ihre Versorgung erfährt, und dieser Widerspruch bindet. Die Software weist den Eintrag zurück und nennt, wer widersprochen hat und wann. Sie blockiert nicht , wo sich die Offenlegung auf eine unterzeichnete Einwilligung, eine gesetzliche Pflicht oder den eigenen Wunsch der betroffenen Person stützt — diese fallen nicht unter diese Vorschrift, und der Widerspruch erreicht sie nicht.

    164.510(b)
  5. Part-2-Material wird vor der allgemeinen Prüfung geprüft, nicht danach

    Die Reihenfolge ist keine Feinheit. Eine allgemeine Prüfung, die zuerst liefe und die Offenlegung erlaubte, erreichte die Part-2-Frage nie und läge nur an den Tagen richtig, an denen die beiden zufällig übereinstimmen.

    42 CFR 2.26
  6. Ist es Part-2-Material, wird der Hinweis von selbst angehängt

    Erzeugt, nicht getippt, damit der Wortlaut zwischen der einen und der nächsten Person nicht auseinanderläuft.

  7. Gibt es einen ungelösten Streit über eine Berichtigung, wird auch dieses Paket angehängt

    Von selbst, wie Ablauf 2 beschreibt — es sei denn, die Offenlegung geht an die betroffene Person selbst, denn ihr die eigene Gegendarstellung zurückzureichen wäre Rauschen und keine Schutzmaßnahme.

    164.526(d)(5)
  8. Der Verzeichniseintrag und der Protokolleintrag werden zusammen geschrieben

    Bewusst im selben Moment. Eine Offenlegung, die im einen auftaucht und im anderen nicht, ist genau die Abweichung, nach der eine Untersuchung sucht.

  9. Danach lässt sich nicht mehr ändern, was geteilt wurde, über wen und wann

    Berichtigungen sind als neue Einträge zulässig. Geschichte umzuschreiben nicht, und Einträge lassen sich überhaupt nicht löschen — eine Person kann sechs Jahre davon verlangen, und ein Verzeichnis, das sich leeren lässt, beantwortet nichts.

    164.528
Fragt die betroffene Person, wer ihre Daten gesehen hat, wird die Antwort aus jedem Verzeichnis des Systems zusammengetragen statt aus einem davon. Das klingt selbstverständlich und war es nicht: Es waren zwei Verzeichnisse im Einsatz, und keines konnte das andere sehen, sodass eine Auskunft jemandem sechs von acht Offenlegungen hätte geben können, ohne dass irgendetwas auf der Seite auf das Fehlende hingedeutet hätte.
Ablauf 4 · 45 CFR 164.400–412 Daten gelangen nach außen Ein gestohlenes Notebook, eine E-Mail an die falsche Adresse, ein falsch eingerichteter Server. Das ist der Ablauf, den niemand je durchlaufen möchte, und der, den eine prüfende Behörde Zeile für Zeile liest.
  1. Zuerst wird der Moment festgehalten, in dem Sie Kenntnis erlangt haben

    Nicht der Moment, in dem es geschah. Jede Frist läuft ab der Kenntnis, diesen Moment festzulegen ist deshalb der erste Schritt und nicht etwas, das drei Wochen später unter Druck rekonstruiert wird.

  2. Was betroffen war und wer, wird aus den Akten angehängt

    Die Dokumente und die Personen, aus dem System genommen statt geschätzt — und genau das macht das Zugriffsprotokoll möglich.

  3. Zwei Fragen zur Verschlüsselung werden getrennt gestellt

    Waren die Daten verschlüsselt, und wurden die Schlüssel entwendet? Sie sind getrennt, weil die Antwort auf die erste ohne die zweite nichts bedeutet.

  4. Eine unbeantwortete Schlüsselfrage zählt gegen Sie

    Sie können einen Vorfall nicht dadurch als nicht meldepflichtig abschließen, dass Sie das unbequeme Feld leer lassen, und ihn so abzuschließen verlangt, den Nachweis aufzuschreiben — wo der Schlüssel lag, wer ihn erreichen konnte und warum der Vorfall ihn nicht berührt hat.

    164.402
  5. Die vier Faktoren werden schriftlich beantwortet

    Worum es sich bei den Daten handelte, wer sie erhalten hat, ob tatsächlich jemand hineingesehen hat und wie weit der Schaden eingegrenzt wurde. Im Regelfall muss benachrichtigt werden; diese vier sind die Begründung einer Einrichtung dafür, es nicht zu tun, und die Begründung muss aufgeschrieben und einer Person zugeordnet werden.

    164.402
  6. Fristen und Schwellen werden ermittelt

    Sechzig Tage bis zur Benachrichtigung der Betroffenen. Eine Pressemitteilung, wenn mehr als 500 Einwohnerinnen und Einwohner eines einzelnen Bundesstaats betroffen sind — gezählt je Bundesstaat, deshalb fragt das System nach den Zahlen je Bundesstaat. Die Bundesbehörde wird ab 500 sofort informiert, darunter über die Jahresliste.

    164.404 · 164.406 · 164.408
  7. Hat ein Dienstleister es entdeckt, laufen beide Uhren

    Seine ab seiner eigenen Entdeckung, Ihre ab Ihrer Unterrichtung. Eine Verletzung kann 118 Tage alt sein, ohne dass jemand eine Frist versäumt hätte.

    164.410
  8. Bittet die Strafverfolgung um Aufschub, kommt es auf die Form des Ersuchens an

    Schriftlich verzögert für den genannten Zeitraum. Mündlich verzögert dreißig Tage und nicht länger, sofern nicht innerhalb dieser Frist etwas Schriftliches eintrifft — und läuft der Aufschub aus, sagt das System es, denn sonst täte es niemand.

    164.412
  9. Die Benachrichtigungen werden mit dem von der Vorschrift vorgeschriebenen Inhalt erzeugt

    Alle fünf vorgeschriebenen Bestandteile, als Entwurf, in dem jeder Bestandteil vorhanden ist. Der Wortlaut braucht weiterhin Ihre Rechtsberatung; beseitigt sind das leere Blatt und der vergessene Bestandteil.

  10. Alles oben bleibt als Nachweis der Entscheidung stehen

    Die Daten, die Faktoren, die Begründung, wer was wann festgestellt hat. Das ist das Dokument, das Sie einer Aufsichtsbehörde übergeben, und es existiert, weil es unterwegs entstanden ist und nicht hinterher zusammengestellt wurde.

Ablauf 5 · 45 CFR 164.520 Jemand kommt neu und erhält die Datenschutzinformation Klein, alltäglich und einer der Befunde, die eine prüfende Behörde am leichtesten einsammelt — denn die Vorschrift verlangt den Nachweis von etwas, das meist an einem vollen Empfangstresen geschieht.
  1. Die Information ist ein versioniertes Dokument mit Geltungsdatum

    Kein PDF auf einem gemeinsamen Laufwerk. Eine aktive Information je Art und je Unternehmen.

  2. Eine Information lässt sich nicht veröffentlichen, solange ein vorgeschriebener Bestandteil fehlt

    Sie kommt als Entwurf, in dem jeder von der Vorschrift genannte Bestandteil seinen eigenen benannten Platz mit seiner Fundstelle hat. Das Veröffentlichen wird verweigert, solange ein Platz noch als auszufüllen markiert ist, und die Verweigerung nennt, welche — eine Vorlage kann also nicht wörtlich in Betrieb gehen, weil jemand drei Abschnitte ausgefüllt hat und dann abberufen wurde.

  3. Die Information wird ausgehändigt und um Bestätigung gebeten
  4. Die Bestätigung wird festgehalten — auch wenn sie ausbleibt

    Das ist der Teil, den die meisten Systeme übersehen. Die Vorschrift verlangt ein ernsthaftes Bemühen um eine schriftliche Bestätigung und die Dokumentation, wenn keine zustande kommt. „Abgelehnt“ und „nicht erreichbar“ sind also erfasste Ergebnisse mit Begründung und kein leeres Feld.

    164.520(c)(2)(ii)
  5. Es kann eine echte Unterschrift sein statt eines Häkchens

    Über das E-Signatur-Modul, das auf Ihren eigenen Servern läuft — kein Dokument verlässt das Haus, um unterschrieben zu werden.

  6. Eine wesentliche Änderung erzeugt eine neue Fassung, keine Bearbeitung

    Die alte Fassung wird abgelöst und aufbewahrt. Wer welche Fassung wann bestätigt hat, bleibt so lange beantwortbar, wie es nötig ist.

    164.520(c)(1)(i)(C)
  7. Eine Arbeitsliste zeigt, wessen Bestätigung noch aussteht

    So ist es eine Liste, die jemand abarbeitet, und keine Entdeckung während einer Prüfung.

Ablauf 6 · 164.312(a)(2)(iii) · 164.312(a)(2)(ii) · 164.312(b) Eine Fachkraft öffnet eine Akte und geht dann vom Bildschirm weg Der gewöhnlichste Ablauf auf dieser Seite, und der, den eine prüfende Behörde in den ersten zehn Minuten kontrolliert. Hier treffen zugleich drei verschiedene Schutzmaßnahmen aufeinander.
  1. Die Fachkraft öffnet die Akte einer Klientin oder eines Klienten

    Sie erreicht sie, weil sie ein laufendes Behandlungsverhältnis zu dieser Person hat — nicht wegen ihrer Stellenbezeichnung. Eine Fachkraft erreicht die Menschen in ihrer eigenen Betreuung, nicht die der Einrichtung.

  2. Die Öffnung wird ins Protokoll geschrieben, bevor der Inhalt erscheint

    Vorher, nicht danach. Schlägt das Schreiben fehl, wird der Inhalt nicht ausgeliefert. Das Protokoll wächst nur an, und jeder Eintrag ist an den vorhergehenden gebunden, ein Eintrag lässt sich also nicht entfernen, ohne eine Lücke zu hinterlassen.

    164.312(b)
  3. Bestand kein Verhältnis zu dieser Person, öffnet sich nichts

    Keine Warnung. Es gibt keine übergeordnete Umgehung, und ein Verwaltungskonto öffnet von sich aus keinen klinischen Inhalt.

  4. Ist es ein echter Notfall, kann sie stattdessen den Notzugriff öffnen

    Eine bewusste, gesonderte Handlung, die eine festgehaltene Sitzung öffnet. Der Zugriff steht bereit, wenn ihn jemand wirklich braucht, und er ist nie stumm.

    164.312(a)(2)(ii)
  5. Sie wird weggerufen, und der Bildschirm wird untätig
  6. Eine Warnung erscheint, bevor etwas verloren geht

    Früh genug, um zurückzukommen und weiterzuarbeiten. Niemand sollte eine halb geschriebene Behandlungsnotiz an eine Maßnahme verlieren, die ihn schützen soll.

  7. Die Sitzung endet — und beendet wird sie vom Server

    Das ist der Teil, auf den es ankommt. Der Zeitgeber im Browser ist eine Höflichkeit; der Server prüft, wie lange die Sitzung zuletzt benutzt wurde, und weist die Anfrage ab. Den Zeitgeber im Browser abzuschalten bringt nichts, und ein anderswo wiederverwendeter Sitzungsschlüssel wird nach derselben Regel abgewiesen.

    164.312(a)(2)(iii)
  8. Unabhängig von der Aktivität gilt eine Obergrenze

    Denn eine Sitzung, die ein Skript am Leben hält, ist immer noch eine Sitzung, die enden sollte. Minuten ohne Aktivität, Warnzeit und absolute Obergrenze sind drei Einstellungen am Unternehmen — voreingestellt fünfzehn Minuten ohne Aktivität, wo die meisten US-Praxen landen.

  9. Die mobile App folgt derselben Regel

    Geprüft im Gateway, gehalten in gemeinsamem Zustand, damit die Antwort über alle Serverprozesse hinweg dieselbe ist, und die App verlängert sich nicht still an einer Sitzung vorbei, die der Server bereits beendet hat.

Mit dem Notzugriff ist die Geschichte nicht zu Ende. Jeder Notzugriff erzeugt einen Vermerk, der hinterher von der datenschutzbeauftragten Person geprüft wird. Die Maßnahme ist die Prüfung, nicht die Aufzeichnung — weshalb sie im nächsten Ablauf wieder auftaucht.
Ablauf 7 · 164.308(a)(1)(ii)(A)–(D) · (a)(2)–(8) · 164.530 Das Compliance-Jahr, von einem Ende zum anderen Kein Vorfall — der Alltag. Das ist der Ablauf, der aus einem System mit guten Maßnahmen eine Organisation macht, die belegen kann, dass sie sie hatte, und hier wohnen die beiden am häufigsten beanstandeten Punkte der US-amerikanischen Durchsetzung.
  1. Eine sicherheits- und eine datenschutzbeauftragte Person werden benannt

    Namentlich, mit Daten, dazu eine Anlaufstelle für Beschwerden. Eine unbesetzte Bestellung ist für sich genommen ein Befund.

    164.308(a)(2) · 164.530(a)
  2. Die Risikoanalyse wird durchgeführt und ins Verzeichnis geschrieben

    Jedes Risiko mit seinem Wert, der Bedrohung, der Schwachstelle, der Wahrscheinlichkeit, der Auswirkung, der vorhandenen Maßnahme, dem verbleibenden Risiko, einer verantwortlichen Person und einem Prüfdatum. Das ist der am häufigsten beanstandete Punkt in der US-amerikanischen Durchsetzung überhaupt — nicht das Fehlen von Sicherheit, sondern das Fehlen der Bewertung.

    164.308(a)(1)(ii)(A)
  3. Eine Bewertung mit unbewerteten Risiken lässt sich nicht freigeben

    Und eine Bewertung ohne jedes Risiko darin lässt sich gar nicht freigeben. Ein leeres Verzeichnis ist der Befund, nicht das gute Zeugnis.

  4. Alles, was zu mindern ist, trägt eine verantwortliche Person und ein Datum

    Und genau das macht aus dem Verzeichnis einen Plan statt einer Liste von Sorgen.

    164.308(a)(1)(ii)(B)
  5. Jemand prüft die Zugriffsprotokolle in einem festgelegten Turnus

    Verlangt ist, sie regelmäßig zu prüfen, nicht bloß sie aufzubewahren. Der Prüfvermerk hält den Zeitraum fest, die prüfende Person, was angesehen wurde und was gefunden wurde — einschließlich der Notzugriffssitzungen aus Ablauf 6. Eine leere Liste von Feststellungen ist das gute Ergebnis, aber es muss eine leere Liste sein, die jemand erstellt hat.

    164.308(a)(1)(ii)(D)
  6. Neue werden berechtigt, Ausscheidende werden im Nachweis beendet

    Das Berechtigungsverzeichnis sagt, wer was erhalten hat und wann es zuletzt überprüft wurde. Nach dem Austrittsvermerk wird gefragt: der Nachweis, dass der Zugriff an dem Tag entzogen wurde, an dem jemand gegangen ist, und nicht drei Monate später, als es jemandem auffiel.

    164.308(a)(3)–(4)
  7. Schulungen werden je Person festgehalten

    Neben den Qualifikationen und Zertifikaten mit Ablaufdatum, die die Einrichtung ohnehin führt, sodass eine Ansicht die Frage beantwortet, ob diese Person auf dem Stand ist.

    164.308(a)(5) · 164.530(b)
  8. Richtlinien sind versioniert, bestätigt und werden je Fassung sechs Jahre aufbewahrt

    Die Frist läuft je Fassung und nicht auf der aktuellen, was die Vorschrift tatsächlich sagt und was die meisten Ablagesysteme falsch machen.

    164.316 · 164.530(i)–(j)
  9. Der Notfallplan wird getestet, und der Test wird festgehalten

    Sicherung, Wiederherstellung, Notbetrieb und die Frage, welche Systeme am wichtigsten sind. Eine Sicherung, die niemand je zurückgespielt hat, ist eine Hoffnung und keine Maßnahme.

    164.308(a)(7)
  10. Geräte und Arbeitsplätze stehen im Verzeichnis, und Bewegungen werden protokolliert

    Und ein Gerät lässt sich nicht als vernichtet oder wiederverwendet kennzeichnen, ohne festzuhalten, was mit den Daten darauf geschehen ist.

    164.310(b)–(d)
  11. Verstößt jemand gegen die Regeln, wird die Sanktion festgehalten

    Die Richtlinie und die tatsächlich verhängten Sanktionen. Nach dem Zweiten wird gefragt.

    164.308(a)(1)(ii)(C) · 164.530(e)
  12. Einmal im Jahr wird das Ganze neu bewertet und datiert

    Damit „wann haben Sie zuletzt geprüft, ob das alles noch stimmt“ eine Antwort mit einem Datum hat.

    164.308(a)(8)
  13. Die Aufbewahrung läuft das ganze Jahr still im Hintergrund

    Läuft eine Frist ab, wird der Verschlüsselungsschlüssel vernichtet. Der Inhalt wird dauerhaft unlesbar, während die leere Hülle und die Prüfspur bleiben, Sie können also belegen, dass die Akte bestand und fristgerecht vernichtet wurde. Nichts wird vernichtet, solange eine rechtliche Sperre gilt.

    164.310(d)(2)(i) · 164.316(b)(2)
Die eine Warnung, die eine Wiederholung wert ist: Jeder Schritt oben ist ein Ort für einen Nachweis, und ein Ort, an dem nichts steht, belegt nichts. Die Software beseitigt die Ausrede, es habe keinen Ort gegeben, an dem man es hätte aufschreiben können. Sie erledigt das Jahr nicht für Sie — und sie wird Ihnen nicht sagen, dass Sie es übersprungen haben, außer dadurch, dass ein Verzeichnis leer ist, wenn jemand fragt.
11 — Wo die Kanten sind

Was nicht fertig ist, offen ausgesprochen

Diesen Abschnitt gibt es, weil die Alternative schlechter ist. Eine Lücke, die benannt wird, kann eine Käuferin einplanen. Eine, die sie in der Prüfung findet, nachdem ihr gesagt wurde, die Lage sei vollständig, kostet den Abschluss und das Vertrauen dazu.

Die Liste war einmal lang. Benachrichtigung bei Verletzungen, die Datenschutzinformation, die automatische Abmeldung, die fehlenden Teile des Auskunftsrechts, vertrauliche Kommunikation, Risikoanalyse, Protokolldurchsicht, Sanktionen, benannte Beauftragte, Schulungen, Austritte, Notfallplanung, physische Schutzmaßnahmen, Anonymisierung und der Rest von Part 164 sind alle gebaut. Was bleibt, ist wirklich wenig, und es ist der ehrliche Rest und kein aufgeräumter.

In der Software noch offen

  • Abgewiesene Versuche fehlen im Protokoll. Erfolgreiche Öffnungen werden ordentlich festgehalten. Ein Versuch, der abgewiesen wurde , wird geschrieben und dann verworfen, denn die Abweisung beendet die Anfrage, und das System verwirft die Arbeit der Anfrage mit ihr. Das Protokoll beantwortet also „wer hat diese Akte gelesen“ und kann noch nicht beantworten „wer hat es versucht und wurde abgewiesen“ — und unter anderem dafür ist eine regelmäßige Protokolldurchsicht da. Beim Bau der Zwei-Faktor-Prüfung gefunden und wird gesondert behoben.
  • Es gibt keinen Nachweis darüber, wer für eine Patientin oder einen Patienten handeln darf. Wir können festhalten, dass ein Elternteil oder eine gerichtlich bestellte Betreuung ein Formular unterschrieben hat. Wir können noch nicht festhalten, dass eine benannte Person eine Akte lesen darf — die Befugnis eines Elternteils kann also kein Enddatum bekommen, und sie lässt sich nicht abschalten. Daraus folgen zwei Dinge, und sie wiegen in der Arbeit mit Jugendlichen am schwersten. Es gibt keinen Ort, um festzuhalten, welche der drei Konstellationen gilt, in denen ein Elternteil nicht die vertretungsberechtigte Person des heranwachsenden Kindes ist. Und es gibt keine Möglichkeit, jemanden als vertretungsberechtigte Person abzulehnen, wenn die Einrichtung annimmt, dass diese Person der Patientin oder dem Patienten geschadet haben könnte — eine Entscheidung, die das Gesetz ausdrücklich zulässt und die heute davon abhängt, dass alle daran denken. Bis das ausgeliefert ist, behandeln Sie das System nicht als den Nachweis darüber, wer für wen handeln darf; das bleibt auf Papier.
  • Das „erforderliche Mindestmaß“ wird durch die Struktur durchgesetzt, nicht selbsttätig entschieden. Mitarbeitende erreichen die Menschen in ihrer eigenen Betreuung und nicht die der Einrichtung, und darauf kommt es an. Auf dem Weitergabeweg werden die ausgenommenen Zwecke und die getroffene Abwägung festgehalten statt berechnet. Rechnen Sie hier damit, eine Richtlinie und einen Nachweis vorzulegen, keinen Algorithmus — und seien Sie misstrauisch gegenüber jedem Produkt, das etwas anderes behauptet.
  • Die eigenen Auskunftsregeln von Part 2 sind nicht gesondert abgebildet. Das Verzeichnis kennzeichnet Part-2-Material und trägt den Hinweis, aber die Zählregeln der beiden Regelwerke werden als eine behandelt.
  • Für Dienstleister gibt es keine eigene Oberfläche zur Meldung von Verletzungen. Ihre Seite davon ist ordentlich gebaut, mit beiden Uhren. Was es nicht gibt, ist ein Weg, auf dem ein Business Associate selbst eine Meldung einreicht — das wäre ein Portal für fremde Organisationen und damit eine Produktentscheidung, keine fehlende Prüfung.
  • Die E-Signatur-Brücke für Empfangsbestätigungen hat keine eigenen Tests. Sie ist klein, und die Modelle auf beiden Seiten sind gut abgedeckt, was sie risikoarm macht, aber nicht getestet.
  • Verschlüsselte Dokumente lassen sich nicht nach ihrem Inhalt durchsuchen. Das folgt unmittelbar aus der Verschlüsselung und wird sich nicht ändern. Dokumente werden über Person, Art und Datum gefunden. Wer beides verspricht, starke Verschlüsselung und Volltextsuche über denselben Inhalt, verspricht eines von beiden fälschlich.
  • Es ist keine elektronische Patientenakte. Keine klinische Dokumentation, keine strukturierten Befunde, kein HL7- oder FHIR-Nachrichtenverkehr, keine elektronische Verordnung. Brauchen Sie das, kommt es aus einem anderen System, und dieses hält die Dokumente.

Gebaut, aber nur so gut wie der Gebrauch, den Sie davon machen

Das alles ist umgesetzt, und es ist die Art von Maßnahme, die still versagt, wenn niemand sie ausführt. Eine prüfende Behörde sieht sich die Nachweise an, nicht die Frage, ob die Software einen Platz hat, sie aufzubewahren.

  • Die Risikoanalyse muss tatsächlich gemacht werden. Das Verzeichnis ist leer, bis es jemand ausfüllt, und es ist der am häufigsten beanstandete Punkt im Land.
  • Die Protokolldurchsicht muss in ihrem Turnus stattfinden. Protokolle aufzubewahren heißt nicht, sie zu prüfen.
  • Der Notfallplan muss getestet werden. Der Testnachweis ist der Beleg, nicht der Plan.
  • Die Beauftragten müssen namentlich bestellt werden. Eine unbesetzte Bestellung ist ein Befund.
  • Notzugriffssitzungen müssen gelesen werden. Das System hält jede einzelne fest. Jemand muss sie ansehen und auf das reagieren, was sie zeigen.
  • Die geplanten Aufgaben müssen weiterlaufen. Aufbewahrung, Vernichtung, Sitzungsablauf, Fristwarnungen. Eine Aufgabe, die still stehen bleibt, ist ein Compliance-Problem, das erst in einer Prüfung auffällt.
12 — Ihre Seite der Linie

Was HIPAA von Ihrer Organisation verlangt und nicht von einer Software

Ein großer Teil dieser Vorschriften handelt davon, wie sich eine Organisation verhält. Kein Produkt erledigt das für Sie, und ein Produkt, das es behauptet, stellt die Vorschrift falsch dar.

Das ist keine Rechtsberatung, und kein Produkt ist HIPAA-zertifiziert

Es gibt keine HIPAA-Zertifizierung für Software, weil keine Stelle eine ausstellt. Was es gibt, ist ein Satz von Maßnahmen, und diese Seite sagt, welche davon die Plattform umsetzt. Alles Folgende bleibt bei Ihnen, und jeder Punkt auf dieser Seite sollte mit einer auf das US-Gesundheitswesen spezialisierten Rechtsberatung bestätigt werden, bevor er in einen Vertrag gelangt.

  • Die Vereinbarungen unterschreiben Sie. Die Plattform verzeichnet Business-Associate-Vereinbarungen, verfolgt ihre Daten und weist eine Offenlegung zurück, die sich auf eine abgelaufene stützt. Sie schließt sie nicht ab.
  • Der vorgeschriebene Wortlaut braucht eine Anwältin oder einen Anwalt. Die Datenschutzinformation, die Part-2-Information und die Benachrichtigungen bei Verletzungen kommen als Entwürfe, in denen jeder vorgeschriebene Bestandteil seinen eigenen Platz mit seiner Fundstelle hat, und keine lässt sich mit einem leeren Platz veröffentlichen. Die Vorschrift schreibt ihren Inhalt vor. Die Worte zu prüfen ist Sache der Rechtsberatung, und keine Menge Code schließt das. Das ist der eine Punkt auf dieser Seite, der zwischen dem heutigen Stand und einem Start in den USA steht.
  • Verwaltungsentscheidungen bleiben Entscheidungen. Wer freigegeben ist, was eine Schulung aussagt, ob eine Sanktion angebracht ist, wie Sie auf einen Vorfall reagieren. Das System hält die Nachweise fest; die Abwägungen sind Ihre.
  • Physische Sicherheit betrifft Ihr Gebäude. Die Verzeichnisse halten die Nachweise — wer eintreten darf, wo jeder Arbeitsplatz steht, wohin jedes Gerät gegangen ist. Die Schlösser, die Kameras und die Besuchsregelung sind Ihre.
  • Das Recht der Bundesstaaten geht über HIPAA hinaus. Kaliforniens CMIA und Regeln unter anderem in New York und Texas fügen Anforderungen hinzu, die HIPAA nicht kennt. Vor allem die Aufbewahrungsfristen gehen auseinander und müssen vor Ort bestätigt werden.
  • Wer überhaupt ein Behandlungsverhältnis bekommt. Das System setzt den Zugriff über Behandlungsverhältnisse durch. Es entscheidet nicht, wer eines haben sollte.
  • Ob Part 2 Sie überhaupt erreicht. Alles, was Part 2 hinzufügt, bleibt untätig, bis jemand es einschaltet, und ob es für Ihr Programm gilt, ist eine Frage für die Rechtsberatung.
Die ehrliche Bilanz, in einem Absatz

Alle acht technischen Schutzmaßnahmen sind gebaut und vorführbar. Die Privacy Rule ist vollständig bis in die Teile, die die meisten Systeme auslassen — der festgelegte Aktenbestand, die durch einen zweiten Verschlüsselungsschlüssel getrennten Psychotherapienotizen, die Einschränkung bei Selbstzahlung, deren Ablehnung die Software nicht zulässt, sechs Jahre Offenlegungen aus jedem Verzeichnis zusammengetragen, das Auskunftsrecht mit Verlängerung, Gebühren, Format, Übersendung an Dritte und Überprüfung der Ablehnung, und das Berichtigungsrecht bis hin zu Gegendarstellung und Erwiderung. Die Breach Notification Rule ist gebaut, mit den vier Faktoren, der Sechzigtagefrist, der Presseschwelle je Bundesstaat, beiden Uhren des Dienstleisters und der Dreißigtagegrenze für ein mündliches Ersuchen der Strafverfolgung. 42 CFR Part 2 ist abgedeckt, einschließlich der Vorschrift von 2024. Die organisatorischen und physischen Schutzmaßnahmen haben Nachweise, in denen sie leben können — und diese Nachweise sind genau das wert, was Sie hineinschreiben, und das ist das eigentliche verbleibende Risiko, ein organisatorisches und kein softwareseitiges. Das Ganze ist durch 521 automatische Tests abgedeckt, die gegen eine laufende Installation laufen.