Rättskällor med officiella primärkällor

Utskrivet ·

Zum Inhalt springen
Zur Antwort springen

Welche Meldefristen gelten für Datenschutzverletzungen nach HIPAA?

Betroffene sind ohne unangemessene Verzögerung, spätestens 60 Kalendertage nach Entdeckung, zu benachrichtigen. Ab 500 Betroffenen in einem Bundesstaat kommen Medien und Behörde innerhalb derselben 60 Tage hinzu; kleinere Vorfälle werden jährlich gemeldet.

Die Antwort unterscheidet sich zwischen Bund und Staaten, siehe die Zeilen unten.

Die Antwort je Ebene

  • Bundesebene

    Die Benachrichtigung der Betroffenen erfolgt ohne unangemessene Verzögerung, spätestens 60 Kalendertage nach Entdeckung.

    45 CFR §§ 164.400 to 164.414
  • Sektorregel

    Ein Vorfall mit 500 oder mehr Betroffenen in einem Bundesstaat erfordert zusätzlich die Benachrichtigung wichtiger Medien und der Behörde innerhalb derselben 60 Tage. Kleinere Vorfälle werden protokolliert und jährlich innerhalb von 60 Tagen nach Jahresende gemeldet.

    HHS Breach Portal, notification to the Secretary
  • Durchsetzung

    Die Security Rule verlangt die administrativen, physischen und technischen Schutzmaßnahmen, an denen die Vorfallanalyse gemessen wird.

    45 CFR Part 164, Subpart C

Quellenzeilen

  • Als Entdeckung gilt der Tag, an dem der Vorfall einer Person der Einrichtung bekannt war oder bei angemessener Sorgfalt bekannt gewesen wäre.
  • Eine unzulässige Nutzung oder Offenlegung gilt als Verletzung, sofern nicht eine vierstufige Risikoprüfung eine geringe Wahrscheinlichkeit der Kompromittierung zeigt.
  • Auftragsverarbeiter benachrichtigen die verantwortliche Einrichtung ohne unangemessene Verzögerung, spätestens 60 Tage nach Entdeckung.

Was das für das Unternehmen bedeutet

Die Frist ist eine Obergrenze, kein Ziel. Die Vermutungsregel verlagert die Beweislast auf die Einrichtung, die den Verzicht auf eine Meldung dokumentieren muss.

Vergleich zwischen Ebenen und Bundesstaaten
EbeneAnforderungQuelle
BundesebeneDie Benachrichtigung der Betroffenen erfolgt ohne unangemessene Verzögerung, spätestens 60 Kalendertage nach Entdeckung.45 CFR §§ 164.400 to 164.414
SektorregelEin Vorfall mit 500 oder mehr Betroffenen in einem Bundesstaat erfordert zusätzlich die Benachrichtigung wichtiger Medien und der Behörde innerhalb derselben 60 Tage. Kleinere Vorfälle werden protokolliert und jährlich innerhalb von 60 Tagen nach Jahresende gemeldet.HHS Breach Portal, notification to the Secretary
DurchsetzungDie Security Rule verlangt die administrativen, physischen und technischen Schutzmaßnahmen, an denen die Vorfallanalyse gemessen wird.45 CFR Part 164, Subpart C

Was das für die Person bedeutet

Patienten erhalten eine schriftliche Mitteilung über den Vorgang, die betroffenen Daten und mögliche Schritte.

Quellenzeilen

  • HIPAA Security Rule
    45 CFR Part 164, Subpart C · abgerufen 2026-08-25 · Nachweis 706c242466335fce
  • Electronic Code of Federal Regulations
    45 CFR §§ 164.400 to 164.414 · abgerufen 2026-08-25 · Nachweis 706c242466335fce
    Amtliche Quelle
  • U.S. Department of Health and Human Services, Office for Civil Rights
    HHS Breach Portal, notification to the Secretary · abgerufen 2026-08-25 · Nachweis 706c242466335fce
    Amtliche Quelle

Nächster Schritt

Das Entdeckungsdatum jedes gemeldeten Ereignisses erfassen und die vierstufige Prüfung schriftlich durchführen, bevor auf eine Meldung verzichtet wird.

Alle US-Fragen

Die Seite gibt wieder, was die Quellen sagen, mit Fundstelle und Adresse des Herausgebers. Keine Rechtsberatung.

Nächster Schritt

Drei Wege, das Register in der eigenen Praxis zu nutzen.

Beginnen Sie mit Ihrer Aufgabe