Ihre Privatsphäre ist uns wichtig

Wir nutzen notwendige Cookies für den Betrieb der Seite und – mit Ihrer Einwilligung – Analyse- und Marketing-Cookies zur Verbesserung. Sie können Ihre Wahl jederzeit ändern. Datenschutzerklärung

  • Security
  • Pricing
Scoping Call buchen
Zurück zum Glossar
Glossar6 Min. Lesezeit

HIPAA

HIPAA — der Health Insurance Portability and Accountability Act (HIPAA) — legt US-Regeln zum Schutz von Gesundheitsdaten fest. Erfahren Sie seine Privacy und Security Rules sowie die AI-Implikationen.

HIPAA
HIPAA — der Health Insurance Portability and Accountability Act von 1996 — ist das US-Bundesgesetz, das regelt, wie Gesundheitsinformationen genutzt, offengelegt und geschützt werden. Seine Regeln, verwaltet vom Department of Health and Human Services (HHS), verpflichten Covered Entities und ihre Business Associates, Protected Health Information (PHI) zu schützen. Da klinische, administrative und operative Arbeit in AI-Tools übergeht, können dieselben PHI, die HIPAA schützt, nun in Prompts, Antworten und Agenten-Aktionen fließen, die ältere Kontrollen nie prüfen sollten.

Was HIPAA abdeckt

HIPAA wurde erlassen, um die Übertragbarkeit von Krankenversicherungen zu verbessern und den Umgang mit Gesundheitsdaten im gesamten US-Gesundheitssystem zu standardisieren. Im Laufe der Zeit erließ HHS eine Reihe von Durchführungsregeln, die zusammen definieren, was Organisationen tun müssen, um Gesundheitsinformationen zu schützen.

Die Information, die HIPAA schützt, ist Protected Health Information (PHI) — individuell identifizierbare Gesundheitsinformationen, die von einer regulierten Organisation gehalten oder übermittelt werden, in jeder Form. Wenn diese Information elektronisch erstellt, gespeichert oder übermittelt wird, wird sie als elektronische PHI (ePHI) bezeichnet, die zusätzliche technische Schutzanforderungen mit sich bringt.

HIPAA gilt für zwei Kategorien von Organisationen:

  • Covered Entities — Krankenversicherungen, Healthcare Clearinghouses und Gesundheitsdienstleister, die Gesundheitsinformationen elektronisch im Zusammenhang mit abgedeckten Transaktionen übermitteln.
  • Business Associates — Anbieter und Dienstleister, die PHI im Auftrag einer Covered Entity erstellen, empfangen, vorhalten oder übermitteln.

Die HIPAA-Kernregeln

HIPAA-Compliance setzt sich aus mehreren eigenständigen Regeln zusammen, die jeweils einen anderen Aspekt des erforderlichen Umgangs mit Gesundheitsinformationen behandeln.

Die Privacy Rule

Die Privacy Rule legt nationale Standards für die Nutzung und Offenlegung von PHI fest. Sie definiert die zulässigen und erforderlichen Nutzungen von Gesundheitsinformationen — zum Beispiel für Behandlung, Bezahlung und Gesundheitsbetrieb — und begründet individuelle Rechte, einschließlich des Rechts auf Zugang zu den eigenen Aufzeichnungen. Ein zentrales Konzept ist Minimum Necessary: Organisationen sollten die Nutzung und Offenlegung von PHI auf die geringste Menge an Informationen begrenzen, die zur Erreichung des beabsichtigten Zwecks erforderlich ist.

Die Security Rule

Die Security Rule gilt speziell für ePHI und verlangt von regulierten Organisationen, Schutzmaßnahmen über drei Kategorien hinweg umzusetzen:

  • Administrative Safeguards — Richtlinien, Verfahren, Mitarbeiterschulungen, Zugriffsverwaltung und Risikoanalyse, die regeln, wie mit ePHI umgegangen wird.
  • Physical Safeguards — Kontrollen über Einrichtungen, Arbeitsplätze und Geräte, die ePHI speichern oder darauf zugreifen.
  • Technical Safeguards — Technologie-Kontrollen wie Zugriffskontrolle, Audit-Kontrollen, Integritätsschutz und Übertragungssicherheit.

Die Security Rule ist bewusst flexibel und skalierbar: Organisationen wählen angemessene und geeignete Maßnahmen auf Basis ihrer Größe, Komplexität und ihres Risikoprofils, gestützt auf eine fortlaufende Risikoanalyse.

Die Breach Notification Rule

Die Breach Notification Rule verpflichtet Covered Entities und Business Associates, betroffene Personen — und je nach Umfang HHS und die Medien — zu benachrichtigen, wenn ungesicherte PHI verletzt werden. Sie verwandelt ein Schutzversagen in eine definierte Meldepflicht, was die Sichtbarkeit darüber, wohin PHI gelangen, zu einer praktischen Notwendigkeit statt einer Formalität macht.

Covered Entity vs. Business Associate

Die Unterscheidung zwischen einer Covered Entity und einem Business Associate bestimmt, wer direkt reguliert wird, wer ein Business Associate Agreement (BAA) unterzeichnen muss und wo die Compliance-Verantwortung liegt. Dies ist für AI direkt relevant: Ein Anbieter, der PHI im Auftrag einer Covered Entity verarbeitet, ist in der Regel ein Business Associate und muss durch ein BAA gebunden werden, bevor PHI geteilt werden.

Covered EntityBusiness Associate
Wer es istKrankenversicherungen, Clearinghouses, GesundheitsdienstleisterAnbieter, die PHI im Auftrag einer Covered Entity handhaben
Beziehung zu PHIErzeugt und hält PHI zur Erbringung von Versorgung oder VersicherungErstellt, empfängt, vorhält oder übermittelt PHI als Dienstleistung
Vertragliche GrundlageDirekt durch HIPAA-Regeln gebundenGebunden durch HIPAA plus ein Business Associate Agreement (BAA)
Typische BeispieleKrankenhaus, Klinik, VersichererAbrechnungsdienst, Cloud-Host, Analyse- oder AI-Anbieter
Direkte HaftungJaJa, für anwendbare Bestimmungen der Privacy und Security Rule

Ein Business Associate Agreement (BAA) ist der Vertrag, der die Pflichten eines Business Associate zum Schutz von PHI begründet, einschränkt, wie die PHI genutzt werden dürfen, und den Associate verpflichtet, Verletzungen zu melden. Ohne ein unterzeichnetes BAA ist das Teilen von PHI mit einem Anbieter unter HIPAA in der Regel nicht zulässig.

HIPAA im AI-Zeitalter

AI-Tools führen einen schnell wachsenden Kanal ein, über den PHI außerhalb kontrollierter Systeme gelangen können — oft ohne dass jemand dies als Offenlegung behandelt. Drei Punkte stechen hervor.

Erstens, in AI-Tools eingefügte PHI. Klinisches Personal und Mitarbeitende nutzen zunehmend universelle AI-Assistenten, um Notizen zu verfassen, Aufzeichnungen zusammenzufassen oder Fragen zu beantworten. Wenn ein Name, eine Diagnose oder ein Datensatz in einen Verbraucher-Chatbot eingefügt wird, haben PHI die kontrollierte Umgebung der Covered Entity verlassen, häufig ohne Audit-Trail und ohne bestehendes BAA.

Zweitens, AI-Anbieter als Business Associates. Wenn ein AI-Anbieter PHI im Auftrag einer Covered Entity erstellt, empfängt, vorhält oder übermittelt, erfüllt er in der Regel die Definition eines Business Associate und benötigt ein BAA. Viele Verbraucher-AI-Dienste werden nicht unter einem BAA angeboten, was bedeutet, dass das Leiten von PHI durch sie außerhalb der zulässigen Offenlegungen von HIPAA liegen kann.

Drittens, Kontrolle und Prüfung des AI-Zugriffs auf PHI. Die technischen Schutzmaßnahmen der Security Rule — Zugriffskontrolle, Audit-Kontrollen, Übertragungssicherheit — setzen voraus, dass die Organisation sehen und regeln kann, wohin ePHI fließen. AI-Prompts, Modell-Antworten und autonome Agenten-Tool-Calls sind genau die Oberflächen, die traditionelle Kontrollen nicht prüfen, und hinterlassen eine Lücke zwischen der Richtlinie auf dem Papier und dem, was tatsächlich an der Tastatur geschieht.

Fragen, die eine HIPAA-bewusste AI-Kontrolle beantwortet

  • Werden PHI in externe AI-Tools eingefügt? — Erkennung auf Prompt-Ebene mit Schwärzung oder Blockierung vor der Übermittlung.
  • Hat ein AI-Tool PHI aus einem angebundenen System zutage gefördert? — Antwort-Prüfung, bevor die Ausgabe den Nutzer erreicht.
  • Welche PHI hat ein AI-Agent an einen externen Dienst gesendet? — Tool-Call-Prüfung und eine manipulationssichere Audit-Aufzeichnung.
  • Welche AI-Tools sind zur Verarbeitung von PHI freigegeben, und für wen? — Rollenbasierte Zugriffskontrolle, zugeordnet zu BAA-abgedeckten Diensten.

Auf dieser Seite

  • Was HIPAA abdeckt
  • Die HIPAA-Kernregeln
  • Die Privacy Rule
  • Die Security Rule
  • Die Breach Notification Rule
  • Covered Entity vs. Business Associate
  • HIPAA im AI-Zeitalter
  • Fragen, die eine HIPAA-bewusste AI-Kontrolle beantwortet

Teilen

Produkt- und Governance-Updates — siehe Datenschutzerklärung.

Häufig gestellte Fragen

Häufig gestellte Fragen

Nein. HIPAA verbietet AI nicht; es regelt, wie PHI genutzt und offengelegt werden. AI-Tools können auf konforme Weise genutzt werden — zum Beispiel, wenn der Anbieter unter einem Business Associate Agreement beauftragt ist, PHI auf das Minimum Necessary begrenzt werden und angemessene Schutzmaßnahmen der Security Rule bestehen. Das Compliance-Risiko entsteht, wenn PHI ohne diese Kontrollen in AI-Tools fließen, nicht durch AI selbst.

Das hängt davon ab, was der Anbieter mit PHI macht. Wenn ein AI-Anbieter PHI im Auftrag einer Covered Entity erstellt, empfängt, vorhält oder übermittelt, erfüllt er in der Regel die Definition eines Business Associate, und ein BAA ist erforderlich, bevor PHI geteilt werden. Viele Verbraucher-AI-Dienste werden nicht unter einem BAA angeboten, sodass das Leiten von PHI durch sie außerhalb der zulässigen Nutzungen und Offenlegungen von HIPAA liegen kann.

Die Privacy Rule regelt die Nutzung und Offenlegung aller PHI in jeder Form und begründet individuelle Rechte über diese Informationen. Die Security Rule gilt speziell für elektronische PHI und verlangt administrative, physische und technische Schutzmaßnahmen zu deren Schutz. Kurz gesagt: Die Privacy Rule definiert, was mit Gesundheitsinformationen getan werden darf, und die Security Rule definiert, wie elektronische Gesundheitsinformationen geschützt werden müssen.

Qadar AI hilft, das Abfließen von PHI in externe AI-Tools zu verhindern, indem es Prompts, Antworten und Agenten-Tool-Calls auf der AI-Interaktionsschicht über Browser, Desktop und Mobile hinweg prüft. Sensible Gesundheitsinformationen können geschwärzt oder blockiert werden, bevor sie ein nicht freigegebenes Modell erreichen, AI-Agenten-Tool-Calls werden vor ihrer Ausführung geregelt, und jede geprüfte Interaktion wird in einem manipulationssicheren Audit-Trail erfasst — und unterstützt so die Zugriffs-, Audit- und Übertragungsschutzmaßnahmen der Security Rule für Organisationen, die AI einführen.

Natali Craig
Olivia Rhye
Drew Cano

Noch Fragen?

Sie finden nicht die Antwort, die Sie suchen? Sprechen Sie mit unserem Team — wir helfen Ihnen weiter.

Kontakt aufnehmen

Verwandte Begriffe

Personally Identifiable Information (PII)Glossar

Personally Identifiable Information (PII)

Personally Identifiable Information (PII) sind alle Daten, die eine Person direkt oder indirekt identifizieren können. Erfahren Sie, wie sich PII von personenbezogenen Daten nach DSGVO unterscheidet und warum sie für AI relevant sind.

Mehr erfahren
Datenschutz-Grundverordnung (DSGVO)Glossar

Datenschutz-Grundverordnung (DSGVO)

Die Datenschutz-Grundverordnung (DSGVO) ist das EU-Gesetz, das regelt, wie personenbezogene Daten verarbeitet werden. Erfahren Sie ihre Grundsätze, Rechte und was sie für AI bedeutet.

Mehr erfahren
Data Loss Prevention (DLP)Glossar

Data Loss Prevention (DLP)

Data Loss Prevention (DLP) ist eine Reihe von Kontrollen, die verhindern, dass sensible Daten eine Organisation verlassen. Erfahren Sie, wie DLP funktioniert, wo es für AI an Grenzen stößt und wie AI-zeitalter-Datenschutz es erweitert.

Mehr erfahren

Sehen Sie, wie Qadar AI diese Konzepte zur Laufzeit umsetzt

Ein Produktspezialist antwortet innerhalb eines Werktags

Demo buchen

Newsletter abonnieren

Produkt- und Governance-Updates — siehe Datenschutzerklärung.

AI Security und Control für jedes Modell, das Ihr Team nutzt.

Entwickelt in Dubai. Konzipiert für Teams, die über Regionen, Modelle und regulatorische Umgebungen hinweg arbeiten.

  • Produkt

    • Shield Web
    • Shield Control
    • Shield Desktop
    • Shield Mobile
    • Pricing
    • Download
  • Lösungen

    • Für CISOs
    • Für Operations
    • Für AI Teams
  • Use Cases

    • AI Governance
    • AI Agent Security
    • LLM Access Control
    • Secure AI Deployment
    • Enterprise Operations
    • Financial Services
    • HR & Recruiting
  • Ressourcen

    • Hilfe-Center
    • Blog
    • Guides
    • Glossar
    • Changelog
    • Vergleich
    • FAQ
  • Unternehmen

    • Über uns
    • Karriere
    • Security & Trust
    • Kontakt
  • Tools

    • Disclose
    • AI Risk Calculator
    • EU AI Act Checker

© 2026 Qadar AI. Alle Rechte vorbehalten.

  • ·Impressum
  • ·Datenschutz
  • ·AGB
  • ·Partner-Bedingungen
  • ·DSGVO / DPA
  • ·