Welche Meldefristen gelten für Datenschutzverletzungen nach HIPAA?
Betroffene sind ohne unangemessene Verzögerung, spätestens 60 Kalendertage nach Entdeckung, zu benachrichtigen. Ab 500 Betroffenen in einem Bundesstaat kommen Medien und Behörde innerhalb derselben 60 Tage hinzu; kleinere Vorfälle werden jährlich gemeldet.
Die Antwort unterscheidet sich zwischen Bund und Staaten, siehe die Zeilen unten.
Die Antwort je Ebene
Bundesebene
Die Benachrichtigung der Betroffenen erfolgt ohne unangemessene Verzögerung, spätestens 60 Kalendertage nach Entdeckung.
45 CFR §§ 164.400 to 164.414Sektorregel
Ein Vorfall mit 500 oder mehr Betroffenen in einem Bundesstaat erfordert zusätzlich die Benachrichtigung wichtiger Medien und der Behörde innerhalb derselben 60 Tage. Kleinere Vorfälle werden protokolliert und jährlich innerhalb von 60 Tagen nach Jahresende gemeldet.
HHS Breach Portal, notification to the SecretaryDurchsetzung
Die Security Rule verlangt die administrativen, physischen und technischen Schutzmaßnahmen, an denen die Vorfallanalyse gemessen wird.
45 CFR Part 164, Subpart C
Quellenzeilen
- Als Entdeckung gilt der Tag, an dem der Vorfall einer Person der Einrichtung bekannt war oder bei angemessener Sorgfalt bekannt gewesen wäre.
- Eine unzulässige Nutzung oder Offenlegung gilt als Verletzung, sofern nicht eine vierstufige Risikoprüfung eine geringe Wahrscheinlichkeit der Kompromittierung zeigt.
- Auftragsverarbeiter benachrichtigen die verantwortliche Einrichtung ohne unangemessene Verzögerung, spätestens 60 Tage nach Entdeckung.
Was das für das Unternehmen bedeutet
Die Frist ist eine Obergrenze, kein Ziel. Die Vermutungsregel verlagert die Beweislast auf die Einrichtung, die den Verzicht auf eine Meldung dokumentieren muss.
| Ebene | Anforderung | Quelle |
|---|---|---|
| Bundesebene | Die Benachrichtigung der Betroffenen erfolgt ohne unangemessene Verzögerung, spätestens 60 Kalendertage nach Entdeckung. | 45 CFR §§ 164.400 to 164.414 |
| Sektorregel | Ein Vorfall mit 500 oder mehr Betroffenen in einem Bundesstaat erfordert zusätzlich die Benachrichtigung wichtiger Medien und der Behörde innerhalb derselben 60 Tage. Kleinere Vorfälle werden protokolliert und jährlich innerhalb von 60 Tagen nach Jahresende gemeldet. | HHS Breach Portal, notification to the Secretary |
| Durchsetzung | Die Security Rule verlangt die administrativen, physischen und technischen Schutzmaßnahmen, an denen die Vorfallanalyse gemessen wird. | 45 CFR Part 164, Subpart C |
Was das für die Person bedeutet
Patienten erhalten eine schriftliche Mitteilung über den Vorgang, die betroffenen Daten und mögliche Schritte.
Quellenzeilen
- HIPAA Security Rule45 CFR Part 164, Subpart C · abgerufen 2026-08-25 · Nachweis 706c242466335fce
- Electronic Code of Federal Regulations45 CFR §§ 164.400 to 164.414 · abgerufen 2026-08-25 · Nachweis 706c242466335fceAmtliche Quelle
- U.S. Department of Health and Human Services, Office for Civil RightsHHS Breach Portal, notification to the Secretary · abgerufen 2026-08-25 · Nachweis 706c242466335fceAmtliche Quelle
Nächster Schritt
Das Entdeckungsdatum jedes gemeldeten Ereignisses erfassen und die vierstufige Prüfung schriftlich durchführen, bevor auf eine Meldung verzichtet wird.
Die Seite gibt wieder, was die Quellen sagen, mit Fundstelle und Adresse des Herausgebers. Keine Rechtsberatung.
Nächster Schritt
Drei Wege, das Register in der eigenen Praxis zu nutzen.
Beginnen Sie mit Ihrer Aufgabe
Litigation
Find support in a judgment
Search guiding decisions, see what became final and follow changes in the law.
In-house, deals
Map the rules in a transaction
Move from theme to act and on to the article that carries the duty.
Compliance
Assess the risk in a process
Risk scoring per legal area, with the sources behind every score.