Heim
>
Was ist HIPAA? Eine Erklärung in einfacher Sprache

Was ist HIPAA? Eine Erklärung in einfacher Sprache

Was ist HIPAA? Eine Erklärung in einfacher Sprache

HIPAA ist das US-amerikanische Gesetz zum Schutz von Patientendaten. Erfahren Sie mehr über die vier Regeln, wer sie einhalten muss, welche Strafen drohen und wie Sie damit beginnen können.

Veröffentlicht am
Juni 2 , 2026
Zuletzt aktualisiert am
Juni 5 , 2026
Aktie
  • Was es ist: HIPAA ist das US-Bundesgesetz von 1996, das nationale Standards für den Schutz geschützter Gesundheitsinformationen (Protected Health Information, PHI) festlegt.
  • Die vier Regeln: Datenschutz (wer darf PHI verwenden und weitergeben?), Sicherheit (wie man elektronische PHI schützt), Meldung von Datenschutzverletzungen (was nach einer Datenschutzverletzung zu tun ist) und Omnibus (erweitert die Haftung auf Anbieter).
  • Wer muss die Vorschriften einhalten: Krankenversicherungen, Gesundheitsdienstleister und Abrechnungsstellen (verpflichtete Stellen) sowie alle Dienstleister, die in ihrem Auftrag PHI verarbeiten (Geschäftspartner).
  • Geografische Geltungsdauer: HIPAA ist US-Bundesgesetz und bindet US-amerikanische Einrichtungen und deren Geschäftspartner. Ausländische Anbieter unterliegen HIPAA nicht von sich aus, sondern werden erst durch die Unterzeichnung einer entsprechenden Vereinbarung dazu verpflichtet. Business Eine Partnervereinbarung mit einer US-amerikanischen Einrichtung oder einem Geschäftspartner (BA) gibt die HIPAA-Verpflichtungen vertraglich an die nachfolgenden Stellen weiter. HIPAA hat keine extraterritoriale Geltung wie die DSGVO. Strengere Landesgesetze – der CMIA in Kalifornien, HB 300 in Texas und der MHMDA in Washington – kommen hinzu.
  • Strafen (2026): Die zivilrechtlichen Geldbußen reichen von 145 $ bis 2.190.294 $ pro Jahr und Verstoßkategorie. Strafrechtliche Strafen können bis zu 250.000 $ und 10 Jahre Haft für böswillige Offenlegung betragen.

Der HIPAA (Health Insurance Portability and Accountability Act) ist ein US-Bundesgesetz von 1996, das nationale Standards für den Schutz von Patientendaten festlegt und Gesundheitsorganisationen sowie deren Dienstleister zur Wahrung dieser Daten verpflichtet. Viele gehen fälschlicherweise davon aus, dass der HIPAA nur für Krankenhäuser und Ärzte gilt. Tatsächlich erstreckt sich das Gesetz aber auch auf Abrechnungsunternehmen, IT-Dienstleister, Cloud-Anbieter und sogar Faxdienste, die Überweisungen übermitteln.

Präsident Bill Clinton unterzeichnete HIPAA am 21. August 1996 als Bundesgesetz 104-191. Der Kongress und das US-Gesundheitsministerium (HHS) haben es viermal modernisiert: mit der Datenschutzregel (2003), der Sicherheitsregel (2005), der Regel zur Meldung von Datenschutzverletzungen (2009) und der Omnibusregel (2013). Eine fünfte Aktualisierung, die umfangreichste Überarbeitung der Sicherheitsregel seit 20 Jahren, steht im Mai 2026 auf der Agenda des Office for Civil Rights (OCR).

Dieser Leitfaden erklärt die Bedeutung von HIPAA, die vier Regeln, was als PHI (geschützte Gesundheitsdaten) gilt, wer zur Einhaltung verpflichtet ist, welche Strafen bei Verstößen drohen, wie HIPAA auf Fax, E-Mail, SMS und Slack Anwendung findet und bietet eine Checkliste mit acht Schritten für den Einstieg. Nach einmaligem Lesen wissen Sie, ob HIPAA für Ihr Unternehmen relevant ist und wie Sie weiter vorgehen.

Definition von HIPAA und eine kurze Geschichte (1996 bis heute)

HIPAA wurde ursprünglich verfasst, um Arbeitnehmern den Erhalt ihrer Krankenversicherung bei einem Jobwechsel zu ermöglichen. Die Datenschutz- und Sicherheitsbestimmungen, die heute allgemein damit verbunden sind, wurden später hinzugefügt.

Wofür steht HIPAA?

HIPAA steht für Health Insurance Portability and Accountability Act von 1996. Präsident Bill Clinton unterzeichnete es am 21. August 1996 als Public Law 104-191. Das Gesetz hatte ursprünglich vier Ziele: die Übertragbarkeit der Krankenversicherung zwischen verschiedenen Arbeitgebern zu gewährleisten, Betrug und Missbrauch im Gesundheitswesen zu reduzieren, elektronische Gesundheitstransaktionen zu standardisieren und Gesundheitsinformationen zu schützen.

Der Schutz von Gesundheitsdaten war der kleinste Teil des ursprünglichen Gesetzes. Der Kongress beauftragte das US-Gesundheitsministerium (HHS) später mit der Ausarbeitung der eigentlichen Datenschutz- und Sicherheitsbestimmungen. Diese Bestimmungen sind das, was die meisten Menschen heute unter „HIPAA“ verstehen.

Wie sich HIPAA entwickelt hat: die vier wichtigsten Aktualisierungen

  • Mit der Privacy Rule (2003) wurden die ersten nationalen Standards dafür festgelegt, wer PHI verwenden und weitergeben darf, und Patienten erhielten Rechte an ihren Aufzeichnungen.
  • Mit der Sicherheitsregel (2005) wurden administrative, physische und technische Sicherheitsvorkehrungen für elektronische PHI eingeführt.
  • Der HITECH Act und die dazugehörige Regelung zur Meldung von Datenschutzverletzungen (2009) erhöhten die Höchststrafe von 25.000 US-Dollar auf 1,5 Millionen US-Dollar pro Jahr, führten die Meldepflicht bei Datenschutzverletzungen ein und förderten die Einführung von elektronischen Patientenakten mit Anreizen in Höhe von 25 Milliarden US-Dollar. HITECH ermächtigte zudem die Generalstaatsanwälte der Bundesstaaten zur Durchsetzung des HIPAA-Gesetzes.
  • Mit der Omnibus-Regel (2013) wurden Geschäftspartner direkt für Verstöße gegen HIPAA haftbar gemacht und die Beweislast für die Meldung von Datenschutzverletzungen umgekehrt.

Wo steht HIPAA in den Jahren 2025–2026?

Das US-Gesundheitsministerium (HHS) schlug im Januar 2025 eine umfassende Aktualisierung der Sicherheitsrichtlinien vor. Diese würde Multi-Faktor-Authentifizierung (MFA) und Verschlüsselung verpflichtend machen und die Unterscheidung zwischen „erforderlichen“ und „optionalen“ Spezifikationen aufheben. Die geschätzten Kosten belaufen sich auf 34 Milliarden US-Dollar. Das Büro für Bürgerrechte (OCR) behielt die endgültige Fassung der Richtlinien für Mai 2026 auf seiner Agenda. Um spätere Probleme zu vermeiden, sollten MFA und Verschlüsselung bereits jetzt als verpflichtend gelten.

Die vier HIPAA-Regeln erklärt

Man spricht von „HIPAA“, als wäre es eine einzige Sache. Tatsächlich handelt es sich um vier ineinandergreifende Regeln, und die meisten Verstöße passieren an den Schnittstellen zwischen ihnen.

Datenschutzbestimmungen (2003)

Die Datenschutzbestimmungen definieren geschützte Gesundheitsdaten (PHI) und legen fest, wer unter welchen Bedingungen darauf zugreifen darf. Patienten haben das Recht, ihre Akten einzusehen, Berichtigungen zu verlangen, eine Aufstellung der Weitergaben zu erhalten und Einschränkungen hinsichtlich der Verwendung ihrer Daten zu beantragen. Leistungserbringer müssen auf Zugriffsanfragen innerhalb von 30 Tagen antworten; eine einmalige Verlängerung um weitere 30 Tage ist zulässig.

Die Regelung erlaubt die Nutzung von PHI (geschützten Gesundheitsdaten) ohne Einwilligung des Patienten für Behandlungs-, Abrechnungs- und Verwaltungszwecke im Gesundheitswesen (die sogenannte „TPO“-Ausnahme). Alle anderen Fälle unterliegen dem Grundsatz der Datenminimierung: Es dürfen nur die Daten offengelegt werden, die zur Erreichung des jeweiligen Zwecks erforderlich sind. Die Behandlung bildet die einzige Ausnahme, bei der vollständige Patientenakten zwischen verschiedenen Leistungserbringern ausgetauscht werden dürfen.

Ein klassischer Verstoß gegen die Datenschutzbestimmungen: Eine Arztpraxis faxt den HIV-Status eines Patienten an den vermeintlichen Hausarzt, tatsächlich handelt es sich aber um den Arbeitgeber des Patienten. Falsche Nummer, keine Mindestkontrollen, keine Überprüfung.

Sicherheitsregel (2005)

Die Sicherheitsregel gilt nur für elektronische Gesundheitsdaten (ePHI). Sie definiert drei Kategorien von Schutzmaßnahmen:

  • Verwaltung: Risikoanalyse, Mitarbeiterschulung, Sanktionsrichtlinie, Zugangsmanagement
  • Physische Aspekte: Zugangskontrollen, Arbeitsplatzsicherheit, Geräteentsorgung
  • Technische Aspekte: Zugriffskontrollen, Audit-Protokolle, Integritätskontrollen, Übertragungsverschlüsselung

Die derzeitige Unterscheidung zwischen „erforderlichen“ und „adressierbaren“ Spezifikationen wird voraussichtlich mit der für 2025 vorgeschlagenen Aktualisierung wegfallen. Fehler bei der Risikoanalyse dominieren die Durchsetzung. Sie traten in 13 der 22 im Jahr 2024 abgeschlossenen OCR-Entscheidungen auf.

Regelung zur Meldung von Datenschutzverletzungen (2009, via HITECH)

Im Falle einer Verletzung des Schutzes ungesicherter Gesundheitsdaten müssen die betroffenen Stellen drei Zielgruppen benachrichtigen:

  • Betroffene Personen innerhalb von 60 Tagen
  • HHS (unverzüglich bei Verstößen, die 500 oder mehr Personen betreffen, innerhalb von 60 Tagen nach Jahresende bei kleineren Verstößen)
  • Bekannte Medien, wenn 500 oder mehr Einwohner eines einzelnen Bundesstaates betroffen sind

Verschlüsselung schafft einen sicheren Hafen. Bei ordnungsgemäß verschlüsselten Daten, die verloren gehen oder gestohlen werden, wird keine Benachrichtigung ausgelöst. Der Vergleich von Warby Parker über 1,5 Millionen US-Dollar im Jahr 2025 umfasste Verstöße gegen die Sicherheits- und die Meldepflichten, nachdem ein Credential-Stuffing-Angriff die Brillenrezeptdaten von Kunden offengelegt hatte.

Es gibt drei Ausnahmen von der Verletzungsregel: unbeabsichtigter Zugriff durch einen autorisierten Mitarbeiter, versehentliche Weitergabe zwischen zwei autorisierten Personen und Weitergabe an eine Partei, die die Informationen nicht vernünftigerweise behalten konnte.

Omnibus-Regel (2013)

Die Omnibus-Regelung machte Geschäftspartner und deren Subunternehmer direkt für HIPAA haftbar. Vor 2013 wurden nur betroffene Einrichtungen mit Geldstrafen belegt.

Omnibus kehrte auch die Beweislast bei Datenschutzverletzungen um. Eine Nutzung oder Offenlegung, die nicht durch die Datenschutzbestimmungen gestattet ist, gilt nun als Datenschutzverletzung, es sei denn, die betroffene Stelle kann anhand einer Vier-Faktoren-Risikobewertung eine geringe Wahrscheinlichkeit für eine Gefährdung der geschützten Gesundheitsdaten nachweisen.

Was ist PHI? Die 18 Identifikatoren, die HIPAA auslösen

PHI (geschützte Gesundheitsinformation) umfasst 18 spezifische Identifikatoren in Verbindung mit Bezug zur Gesundheit, Gesundheitsversorgung oder Gesundheitskosten einer Person. Werden alle 18 Identifikatoren korrekt entfernt, sind die Daten anonymisiert und gelten somit nicht mehr als PHI.

Die 18 HIPAA-Identifikatoren

  1. Namen
  2. Geografische Daten, die kleiner als ein Bundesstaat sind
  3. Alle Daten außer dem Jahr beziehen sich auf eine Person.
  4. Telefonnummern
  5. Faxnummern
  6. E-Mail-Adressen
  7. Sozialversicherungsnummern
  8. Krankenaktennummern
  9. Versichertennummern des Krankenversicherungsplans
  10. Kontonummern
  11. Zertifikats- oder Lizenznummern
  12. Fahrzeugidentifikatoren einschließlich Kennzeichen
  13. Gerätekennungen und Seriennummern
  14. Web-URLs
  15. IP-Adressen
  16. Biometrische Identifikationsmerkmale wie Fingerabdrücke und Stimmabdrücke
  17. Ganzgesichtsfotos und vergleichbare Bilder
  18. Jede andere eindeutige Identifikationsnummer, jedes Merkmal oder jeder Code

Wenn dieselben Daten NICHT PHI sind

Identifikatoren ohne Bezug zum Gesundheitswesen gelten nicht als PHI (geschützte Gesundheitsdaten). Der Name eines Kunden auf der Mailingliste eines Einzelhändlers ist lediglich ein Name. Ein Gesundheitskontext ohne Identifikatoren ist ebenfalls kein PHI. Aggregierte, ordnungsgemäß anonymisierte Krankenhausstatistiken fallen nicht unter HIPAA. Beide Elemente müssen gleichzeitig vorliegen, damit das Gesetz Anwendung findet. Der Name eines Patienten zusammen mit einer Diagnose ist PHI. Eine Diagnose ohne jegliche Identifikatoren ist es nicht.

Wer muss die HIPAA-Bestimmungen einhalten (und wer nicht)?

Ihre Fitbit-Daten sind nicht durch HIPAA geschützt. Das betriebliche Gesundheitsprogramm Ihres Arbeitgebers wahrscheinlich auch nicht. HIPAA gilt nur für eine bestimmte Liste von Organisationen, und diese Liste ist enger gefasst, als die meisten annehmen.

Betroffene Einrichtungen (CEs)

Eine HIPAA-pflichtige Einrichtung fällt in eine von drei Kategorien:

  1. Krankenversicherungen: Versicherer, HMOs, Medicare, Medicaid und betriebliche Gruppenkrankenversicherungen. Die meisten betrieblichen Gruppenkrankenversicherungen sind unabhängig von ihrer Größe abgedeckt. Eine Ausnahme bilden selbstverwaltete Gruppenkrankenversicherungen mit weniger als 50 Teilnehmern – diese fallen nicht unter HIPAA. Wird die Versicherung von einem Versicherer oder einem externen Dienstleister verwaltet, ist sie abgedeckt.
  2. Clearingstellen im Gesundheitswesen: Einrichtungen, die nicht standardisierte Daten in standardisierte elektronische Transaktionen übersetzen.
  3. Gesundheitsdienstleister , die im Zusammenhang mit einer abgedeckten Transaktion (Ansprüche, Anspruchsprüfungen, Überweisungen) Gesundheitsinformationen elektronisch übermitteln.

Der Auslöser für elektronische Transaktionen ist der Grund, warum fast alle modernen Leistungserbringer abgedeckt sind. Sobald Sie elektronisch mit der Versicherung abrechnen oder eine elektronische Überweisung senden, sind Sie dabei.

Business Associates (BAs)

Ein Geschäftspartner ist jede Person oder Organisation, die im Auftrag einer Einrichtung, die unter die HIPAA-Richtlinien fällt, eine Funktion ausführt, die mit geschützten Gesundheitsdaten (PHI) in Zusammenhang steht. Gängige Beispiele sind: Abrechnungsunternehmen, IT-Anbieter, Cloud-Speicheranbieter, Aktenvernichtungsdienste, Anwaltskanzleien mit Zugriff auf PHI, Transkriptionsdienste und HIPAA-konforme Faxanbieter.

Seit der Omnibus-Regelung von 2013 haften Geschäftspartner direkt gegenüber dem OCR. Unterschreiben Sie ein Business Vereinbarung mit einem externen Dienstleister (BAA) vor Weitergabe von Patientendaten. Gulf Coast Pain Consultants zahlte 1,19 Millionen US-Dollar, nachdem ein Auftragnehmer nach Beendigung des Vertragsverhältnisses weiterhin Systemzugriff besaß und betrügerische Abrechnungen mit Medicare einreichte. Dies verdeutlicht die Folgen eines Versagens der Zugriffskontrollen durch externe Dienstleister.

Wer fällt NICHT unter HIPAA?

  • Arbeitgeber, die Gesundheitsdaten von Mitarbeitern außerhalb eines Gruppenkrankenversicherungsplans verarbeiten (stattdessen gelten der ADA und der FMLA)
  • Für Verbraucher-Fitness-Apps, die nicht an Anbieter verkaufen, darunter Fitbit, Apple Health und MyFitnessPal (stattdessen gilt die FTC-Regel zur Meldung von Datenschutzverletzungen im Gesundheitswesen).
  • Schulen und Universitäten (FERPA regelt die Schülerakten)
  • Lebensversicherer, Träger der Arbeiterunfallversicherung und die meisten Invaliditätsversicherer
  • Strafverfolgungsbehörden
  • Marketinganalysefirmen ohne PHI-Zugriff

HIPAA und Kommunikationskanäle: Fax, E-Mail, SMS, Slack, Video

Eine Zahnarztpraxis in Texas zahlte 10.000 US-Dollar Strafe, weil ein Mitarbeiter auf eine Ein-Stern-Bewertung bei Yelp mit Patientendaten geantwortet hatte. HIPAA-Bestimmungen beziehen sich auf die Nachricht selbst, nicht auf das Medium. Für jeden Kanal, den Ihre Mitarbeiter zur Übermittlung von Patientendaten nutzen, gelten gesonderte Richtlinien.

Die Compliance-Matrix

Kanal HIPAA-konform? Hauptanforderung
Traditionelles Faxgerät (analog) Mit Sicherheitsvorkehrungen Ausnahme bei Leitungsfehlern; Nummern prüfen, Deckblatt anbringen, Maschine sichern
Cloud-Fax mit BAA (z. B. Fax.Plus ) Ja Der Anbieter unterzeichnet die BAA und verschlüsselt die Daten während der Übertragung und im Ruhezustand.
Gmail / Outlook.com für Privatkunden Nein Kostenlose Tarife bieten keine BAA.
Google Workspace / Microsoft 365 (kostenpflichtig) Ja, mit BAA Führen Sie BAA aus und konfigurieren Sie es korrekt.
Standard-SMS Nein Fluggesellschaften unterzeichnen keine BAAs
Slack (Standard-Tarife) Nein BAA nur auf Enterprise Netz
FaceTime / Zoom für Endverbraucher Nein Kein BAA verfügbar
Zoom für das Gesundheitswesen Ja BAA verfügbar

Fax: immer noch das Arbeitspferd des Gesundheitswesens

Gemäß der Ausnahmeregelung für die Übermittlung von Faxen über Kommunikationskanäle gilt der Telefonanbieter nicht als Geschäftspartner, wenn er ein Fax übermittelt, da er den Inhalt weder prüft noch speichert. Dadurch bleiben herkömmliche Faxe innerhalb der von HIPAA zulässigen Kanäle.

Analoges Fax hat zwei praktische Nachteile: Es gibt keine Protokollierung der Übertragung, und eine einzige falsche Ziffer kann sensible Gesundheitsdaten offenlegen (z. B. die Weitergabe des HIV-Status an den Arbeitgeber). Ein HIPAA-konformer Cloud-Faxdienst wie … Fax.Plus unterzeichnet eine BAA auf seiner Enterprise Das System verschlüsselt den Datenverkehr während der Übertragung und im Ruhezustand, protokolliert jeden Sende- und Empfangsvorgang und ermöglicht es Mitarbeitern, E-Mails direkt aus dem E-Mail-Programm oder über einen Webbrowser zu versenden. Mitarbeiter können Faxe direkt aus dem E-Mail-Programm versenden, ohne ihren gewohnten Arbeitsablauf zu verlassen.

E-Mail und Nachrichten

Kostenlose E-Mail-Dienste für Privatkunden stellen die häufigste stillschweigende HIPAA-Verletzung dar. Gmail, Outlook.com, Yahoo und iCloud schließen in ihren kostenlosen Tarifen keine Vereinbarung zur Geschäftspartnerhaftung (BAA) ab. Google Workspace und Microsoft 365 sind kostenpflichtig und somit HIPAA-konform, jedoch erst nach Abschluss der BAA und entsprechender Konfigurationsbeschränkungen (Deaktivierung des Zugriffs von Drittanbieter-Apps, Aktivierung der Protokollierung und Erzwingung der Multi-Faktor-Authentifizierung).

Standard-SMS ist nicht konform. Mobilfunkanbieter unterzeichnen keine BAAs (Business Associate Agreements), und Nachrichten werden unverschlüsselt auf Geräten und in den Systemen der Anbieter gespeichert. Verwenden Sie stattdessen eine HIPAA-konforme Messaging-App.

Video und Zusammenarbeit

FaceTime und private Zoom-Konten sind nicht mehr verfügbar. Zoom for Healthcare, Doxy.me und Microsoft Teams (mit BAA) sind drin. Slack benötigt Enterprise Grid wird vor Slack eine BAA unterzeichnen. Standardmäßige Slack-Workspaces sind, egal wie gut sie konfiguriert sind, nicht HIPAA-konform.

Verstöße gegen HIPAA und Strafen: Welche Kosten entstehen durch Nichteinhaltung?

Im Jahr 2024 schloss das Büro für Bürgerrechte des US-Gesundheitsministeriums (HHS) 22 Vollstreckungsverfahren mit einem Wert von 9,9 Millionen US-Dollar ab. In 13 dieser Fälle trat die gleiche Ursache auf: „Versäumnis, eine ordnungsgemäße Risikoanalyse durchzuführen“.

Stufen der zivilrechtlichen Strafen (2026)

  • Stufe 1 (fehlendes Wissen): 145 bis 73.011 US-Dollar pro Verstoß, bis zu 2.190.294 US-Dollar pro Jahr
  • Stufe 2 (begründeter Verdacht): 1.461 bis 73.011 US-Dollar pro Verstoß
  • Stufe 3 (vorsätzliche Vernachlässigung, innerhalb von 30 Tagen behoben): 14.618 bis 73.011 US-Dollar pro Verstoß
  • Stufe 4 (vorsätzliche Vernachlässigung, nicht behoben): 73.011 bis 2.190.294 US-Dollar pro Verstoß

Strafrechtliche Strafen

Das Office for Civil Rights (OCR) leitet Strafverfahren an das Justizministerium weiter, das die Strafverfolgung übernimmt. Wer wissentlich geschützte Gesundheitsdaten (PHI) erlangt oder weitergibt, muss mit einer Geldstrafe von bis zu 50.000 US-Dollar und einer Freiheitsstrafe von bis zu einem Jahr rechnen. Wer unter Vorspiegelung falscher Tatsachen handelt, muss mit einer Geldstrafe von bis zu 100.000 US-Dollar und einer Freiheitsstrafe von bis zu fünf Jahren rechnen. Wer die Daten mit der Absicht verkauft, weiterzugeben oder zum kommerziellen Vorteil oder in böswilliger Absicht zu nutzen, muss mit einer Geldstrafe von bis zu 250.000 US-Dollar und einer Freiheitsstrafe von bis zu zehn Jahren rechnen.

Reale Durchsetzungsfälle 2024–2025

  • Warby Parker, 1,5 Mio. US-Dollar (2025): Credential-Stuffing-Angriff; der Brillenhändler war ein betroffenes Unternehmen.
  • Montefiore Medical Center: 4,75 Mio. US-Dollar – Insider stahl über 12.000 Datensätze; mangelhafte Kontrollmechanismen
  • Enzo Biochem: 4,5 Millionen US-Dollar Schadenersatz wegen Ransomware-Angriff – Rückverfolgung auf gemeinsam genutzte Zugangsdaten und ein zehn Jahre altes Passwort
  • Gulf Coast Pain Consultants: 1,19 Mio. US-Dollar – gekündigter Auftragnehmer behielt Systemzugriff und reichte betrügerische Medicare-Abrechnungen ein.
  • Zahnarztpraxis in Texas: 10.000 Dollar – Inhaber reagierte auf Yelp-Bewertung mit Patientendetails

Die Right of Access Initiative des OCR hat seit 2019 54 Durchsetzungsmaßnahmen hervorgebracht, mit Geldstrafen zwischen 3.500 und 160.000 US-Dollar für Anbieter, die Aufzeichnungen nicht rechtzeitig geliefert haben.

Wer setzt HIPAA durch?

Das Büro für Bürgerrechte des US-Gesundheitsministeriums (HHS) ist für die Durchsetzung zivilrechtlicher Bestimmungen zuständig. Generalstaatsanwälte der Bundesstaaten können ebenfalls Klagen nach dem HIPAA-Gesetz einreichen (diese Befugnis wurde ihnen 2009 durch den HITECH Act eingeräumt). Das Justizministerium verfolgt Straftaten. Die Federal Trade Commission (FTC) setzt die Regelung zur Meldung von Datenschutzverletzungen im Gesundheitswesen für Gesundheits-Apps durch, die nicht dem HIPAA-Gesetz unterliegen, wie beispielsweise Fitness-Tracker.

Landesgesetze, die über HIPAA hinausgehen

HIPAA bildet die bundesweite Untergrenze. Einige wenige Bundesstaaten haben darüber hinausgehende Regelungen getroffen, und wenn das Landesrecht strenger ist, hat es Vorrang.

  • California CMIA: breitere Definition von medizinischen Informationen, gilt für mehr Arten von Einrichtungen, gibt Patienten ein privates Klagerecht, um direkt zu klagen, und verlangt Zugriff auf Aufzeichnungen innerhalb von 5 Tagen im Vergleich zu HIPAA 30 Tagen.
  • Texas HB 300: erweitert den Begriff der „betroffenen Stelle“ auf praktisch jeden, der in Texas mit PHI umgeht, schreibt eine zweijährliche Schulung der Mitarbeiter innerhalb von 90 Tagen nach deren Einstellung vor und ermächtigt den Generalstaatsanwalt zu Geldstrafen von bis zu 1,5 Millionen Dollar pro Jahr.
  • Washington MHMDA: das umfassendste US-amerikanische Verbraucherschutzgesetz im Gesundheitswesen. Es deckt Daten von Fitness-Trackern, Zyklus-Apps und Informationen von Wellness-Apps ab, die unter HIPAA fallen, und gewährt ein Klagerecht für Privatpersonen.

Der SHIELD Act des Staates New York und der Genetic Information Privacy Act von Illinois führen in ihren jeweiligen Bundesstaaten zusätzliche Sicherheitsebenen ein.

Wenn das Landesrecht strenger ist als HIPAA, ist das Landesrecht zu befolgen. Wenn HIPAA strenger ist, gilt HIPAA. Stellen Sie für jeden Bundesstaat, in dem Sie PHI verarbeiten, eine entsprechende Zuordnung beider Regelungen sicher.

So starten Sie mit der HIPAA-Konformität: eine praktische Checkliste

Die Einhaltung der HIPAA-Bestimmungen ist nicht mit einem einzigen Schritt abgeschlossen. Es handelt sich um ein fortlaufendes Programm. In acht Schritten lässt sich ein glaubwürdiges Programm aufbauen.

Die 8-stufige HIPAA-Starter-Checkliste

  1. Ermitteln Sie Ihren Status. Sind Sie eine betroffene Stelle, ein Geschäftspartner oder keines von beidem? Die Antwort bestimmt alle weiteren Schritte.
  2. Führen Sie eine Sicherheitsrisikoanalyse (SRA) durch. Dies ist der am häufigsten von OCR beanstandete Mangel (13 von 22 im Jahr 2024). Erfassen Sie alle Orte, an denen sich PHI befindet, alle Systeme, die damit in Berührung kommen, und alle Bedrohungen.
  3. Ernennen Sie einen Datenschutzbeauftragten und einen Sicherheitsbeauftragten. In kleinen Organisationen kann dies dieselbe Person sein. Legen Sie die Rolle schriftlich fest.
  4. Erstellen Sie die erforderlichen Richtlinien. Dazu gehören Datenschutzrichtlinien, Sicherheitsrichtlinien, ein Notfallplan für Datenschutzverletzungen, eine Sanktionsrichtlinie und eine Geräterichtlinie. Generische Vorlagen sind ein Ausgangspunkt, nicht das Ziel.
  5. Schließen Sie mit jedem Anbieter, der auf Patientendaten zugreift, eine Vereinbarung zur Auftragsverarbeitung (BAA) ab. Dies betrifft E-Mail-Anbieter, Cloud-Speicher, Faxdienste ( Fax.Plus Enterprise beinhaltet eine BAA ), Abrechnungsunternehmen, IT-Support und Transkriptionsdienste. Ohne BAA kein Zugriff auf Patientendaten.
  6. Schulen Sie Ihre Mitarbeiter. Erstschulung bei Einstellung, regelmäßige Auffrischungskurse, rollenspezifische Schulungen für klinisches Personal und IT-Fachkräfte. Anwesenheit dokumentieren.
  7. Implementieren Sie technische Sicherheitsvorkehrungen. Rollenbasierte Zugriffskontrollen, Audit-Logs, Verschlüsselung während der Übertragung und im Ruhezustand, MFA für jedes Konto, das mit PHI in Berührung kommt.
  8. Erstellen Sie einen Handlungsplan für den Umgang mit Datenschutzverletzungen. Dieser sollte eine Risikobewertung mit vier Faktoren, eine Benachrichtigungsfrist von 60 Tagen, eine Kontaktliste für das Office for Civil Rights (OCR) und die Generalstaatsanwälte der Bundesstaaten sowie mindestens eine jährliche Planspielübung umfassen.

FAQs

Wofür steht HIPAA?

Pfeilnavigationsleiste

HIPAA steht für den Health Insurance Portability and Accountability Act von 1996. Der Kongress verabschiedete ihn hauptsächlich, um die Übertragbarkeit der Krankenversicherung zwischen verschiedenen Arbeitgebern zu ermöglichen und Betrug zu bekämpfen. Die Datenschutz- und Sicherheitsbestimmungen, die allgemein als „HIPAA“ bekannt sind, folgten später: die Datenschutzregel (Privacy Rule) im Jahr 2003, die Sicherheitsregel (Security Rule) im Jahr 2005, die Regel zur Meldung von Datenschutzverletzungen (Breach Notification Rule) im Jahr 2009 und die Omnibus-Regel im Jahr 2013.

Wer setzt HIPAA durch?

Pfeilnavigationsleiste

Das Office for Civil Rights (OCR) des US-Gesundheitsministeriums (HHS) ist die primäre Durchsetzungsbehörde für HIPAA und zuständig für zivilrechtliche Strafen. Generalstaatsanwälte der Bundesstaaten können ebenfalls HIPAA-Verfahren auf Grundlage des HITECH Act von 2009 einleiten. Das Justizministerium verfolgt strafrechtliche Fälle. Die Federal Trade Commission (FTC) setzt die parallele Health Breach Notification Rule für Gesundheits-Apps durch, die nicht unter den Anwendungsbereich von HIPAA fallen.

Was ist ein HIPAA-Verstoß?

Pfeilnavigationsleiste

Ein Verstoß gegen HIPAA liegt vor, wenn geschützte Gesundheitsdaten (PHI) verwendet, offengelegt oder verarbeitet werden und dabei gegen die Datenschutz-, Sicherheits-, Melde- oder sonstige Bestimmungen verstoßen. Häufige Beispiele hierfür sind das Versenden von PHI per E-Mail über einen nicht autorisierten Dienst, das Faxen von Akten an die falsche Nummer, das Versäumnis, eine Risikoanalyse durchzuführen, das unbefugte Einsehen von Patientenakten oder das Unterlassen der Meldung von Datenschutzverletzungen. Die Strafen reichen von 145 bis 2.190.294 US-Dollar pro Jahr.

Gilt HIPAA auch für SMS?

Pfeilnavigationsleiste

Ja, wenn die SMS geschützte Gesundheitsdaten (PHI) enthält. Standard-SMS entsprechen nicht den HIPAA-Richtlinien, da Mobilfunkanbieter sie nicht unterzeichnen. Business Mitarbeitervereinbarungen und Nachrichten werden unverschlüsselt auf Telefonen gespeichert. Einrichtungen und Geschäftspartner, die Patienten per SMS kontaktieren müssen, benötigen eine HIPAA-konforme Messaging-Plattform mit einer BAA (Business Associate Agreement), Protokollierung, Verschlüsselung und Fernlöschfunktion. Das Versenden einer SMS mit dem Inhalt „Ihr Termin ist bestätigt“ ohne identifizierende Angaben ist in der Regel zulässig.

Ist E-Mail HIPAA-konform?

Pfeilnavigationsleiste

E-Mail kann HIPAA-konform sein, jedoch nur mit der richtigen Konfiguration. Kostenlose Dienste für Privatnutzer (Gmail, Outlook.com, Yahoo, iCloud) schließen keine BAAs ab und erfüllen daher nicht die Anforderungen. Kostenpflichtige Dienste wie Google Workspace und Microsoft 365 schließen zwar eine BAA ab, jedoch müssen Sie weiterhin Verschlüsselung, Protokollierung, MFA und Zugriffskontrollen konfigurieren. Patienten können nach schriftlicher Bestätigung des Risikos auch unverschlüsselte E-Mails anfordern.

Ist Fax HIPAA-konform?

Pfeilnavigationsleiste

Ja, mit Einschränkungen. Traditionelles analoges Fax fällt unter die Ausnahmeregelung für Leitungsverbindungen, da Telefonanbieter die Inhalte nicht prüfen. Cloud-Fax erfordert eine unterzeichnete Vereinbarung zur Auftragsverarbeitung (BAA), Verschlüsselung während der Übertragung und im Ruhezustand sowie Protokollierung. Fax.Plus Enterprise Es erfüllt diese Anforderungen und bietet eine Protokollierungsfunktion, die analoge Faxgeräte nicht bieten können. Das größte Risiko bei Faxgeräten ist menschliches Versagen: Falsch gewählte Nummern sind die Ursache der meisten Sicherheitslücken im Zusammenhang mit Faxgeräten.

Worin besteht der Unterschied zwischen einer erfassten Stelle und einem Geschäftspartner?

Pfeilnavigationsleiste

Eine Einrichtung, die unter die Bestimmungen des Office for Civil Rights (OCR) fällt, ist eine Krankenversicherung, eine Abrechnungsstelle im Gesundheitswesen oder ein Gesundheitsdienstleister, der Gesundheitsdaten elektronisch übermittelt. Ein Geschäftspartner ist jeder Anbieter, der im Auftrag einer solchen Einrichtung geschützte Gesundheitsdaten (PHI) verarbeitet, beispielsweise ein Abrechnungsunternehmen, ein Cloud-Anbieter, ein IT-Dienstleister oder ein Faxdienst. Beide unterliegen der direkten Haftung gegenüber dem OCR. Einrichtungen, die unter die Bestimmungen des OCR fallen, müssen vor der Weitergabe von PHI mit jedem Geschäftspartner eine unterzeichnete Vereinbarung zur Geschäftspartnerhaftung (BAA) abschließen.

Zum Abschnitt springen
H2 toc
Sicherer Online-Faxservice
Fax.Plus