Rättskällor med officiella primärkällor

Utskrivet ·

Hoppa till innehåll
Hoppa till svaret

Vilka frister gäller för anmälan av personuppgiftsincident enligt HIPAA?

Berörda personer ska underrättas utan oskäligt dröjsmål och senast 60 kalenderdagar efter upptäckt. Intrång som berör 500 eller fler invånare i en delstat kräver även underrättelse till media och till departementet inom samma 60 dagar, medan mindre intrång rapporteras årligen.

Svaret skiljer sig åt mellan federal nivå och delstaterna, se raderna nedan.

Svaret per nivå

  • Federal nivå

    Underrättelse till berörda personer lämnas utan oskäligt dröjsmål och senast 60 kalenderdagar efter att intrånget upptäckts.

    45 CFR §§ 164.400 to 164.414
  • Sektorregel

    Ett intrång som berör 500 eller fler invånare i en delstat kräver dessutom underrättelse till framträdande media och till departementet inom samma 60 dagar. Mindre intrång loggas och rapporteras årligen inom 60 dagar efter kalenderårets slut.

    HHS Breach Portal, notification to the Secretary
  • Tillsyn

    Säkerhetsregeln kräver de administrativa, fysiska och tekniska skyddsåtgärder som intrångsanalysen mäts mot.

    45 CFR Part 164, Subpart C

Källrader

  • Anmälningsregeln räknar upptäckt från den dag intrånget är känt, eller borde ha varit känt vid rimlig aktsamhet, för någon i verksamheten.
  • En otillåten användning eller utlämning presumeras vara ett intrång, om inte en riskbedömning i fyra steg visar låg sannolikhet för att skyddad hälsoinformation röjts.
  • Ett personuppgiftsbiträde underrättar den ansvariga verksamheten utan oskäligt dröjsmål och senast 60 dagar efter upptäckt.

Vad det betyder för företaget

Fristen är ett tak, inte ett mål. Presumtionen innebär att verksamheten själv måste kunna visa den riskbedömning som ledde till att ingen anmälan gjordes.

Jämförelse mellan nivåer och delstater
NivåKravKälla
Federal nivåUnderrättelse till berörda personer lämnas utan oskäligt dröjsmål och senast 60 kalenderdagar efter att intrånget upptäckts.45 CFR §§ 164.400 to 164.414
SektorregelEtt intrång som berör 500 eller fler invånare i en delstat kräver dessutom underrättelse till framträdande media och till departementet inom samma 60 dagar. Mindre intrång loggas och rapporteras årligen inom 60 dagar efter kalenderårets slut.HHS Breach Portal, notification to the Secretary
TillsynSäkerhetsregeln kräver de administrativa, fysiska och tekniska skyddsåtgärder som intrångsanalysen mäts mot.45 CFR Part 164, Subpart C

Vad det betyder för den enskilde

Patienten får ett skriftligt besked om vad som hänt, vilka uppgifter som berörts och vilka åtgärder som kan vidtas. Den offentliga förteckningen listar incidenter från 500 personer och uppåt.

Källrader

  • HIPAA Security Rule
    45 CFR Part 164, Subpart C · läst 2026-08-25 · bevis 706c242466335fce
  • Electronic Code of Federal Regulations
    45 CFR §§ 164.400 to 164.414 · läst 2026-08-25 · bevis 706c242466335fce
    Officiell källa
  • U.S. Department of Health and Human Services, Office for Civil Rights
    HHS Breach Portal, notification to the Secretary · läst 2026-08-25 · bevis 706c242466335fce
    Officiell källa

Nästa steg

Registrera upptäcktsdatum för varje rapporterad händelse och genomför bedömningen i fyra steg skriftligt innan beslut fattas om att avstå från anmälan.

Alla amerikanska frågor

Sidan återger vad källorna säger, med beteckning och adress till utgivaren. Det är inte juridisk rådgivning och prövar inte ett enskilt ärende.

Nästa steg

Vill ni använda registret i eget arbete finns tre vägar in.

Börja med din uppgift