Conformité HIPAA des produits IA : aucune certification officielle
Comprendre entités, BAAs, PHI, risques et évaluations privées sans aval HHS.
Vue d’ensemble
Comprendre entités, BAAs, PHI, risques et évaluations privées sans aval HHS.
De quoi s’agit-il ?
HIPAA est un droit fédéral visant entités couvertes et associés ; HHS n’offre pas de certification privée générale.
Pourquoi est-ce important ?
L’IA peut copier les PHI dans prompts, embeddings, journaux, sorties et entraînement.
Comment l’obtenir ou démontrer la conformité
- Déterminer rôles et flux.
- Signer les BAAs.
- Faire analyse complète des risques.
- Mettre en place garanties et incidents.
- Évaluer et documenter périodiquement.
- Décrire l’évaluation privée sans prétendre certification HHS.
Points à vérifier
- Ne pas présenter comme certification HHS.
- Déterminer entité couverte, associé, sous-traitant et autres lois.
- Cartographier PHI dans prompts, journaux, sorties, sauvegardes et entraînement.
- Signer les BAAs requis et obligations en cascade.
- Maintenir analyse des risques, garanties et processus de violation.
- Utiliser évaluation privée comme preuve, non substitut.
Prochaine étape
HHS ne reconnaît pas les certifications privées. Vérifiez amélioration du modèle et portée du BAA.
Sources officielles
- Are organizations required to certify HIPAA Security Rule compliance? — U.S. Department of Health and Human Services
- Covered Entities and Business Associates — U.S. Department of Health and Human Services
- Artificial Intelligence Risk Management Framework: Generative AI Profile — National Institute of Standards and Technology
Informations générales, pas de conseil juridique. Les règles dépendent des faits et de la juridiction. Consultez un professionnel local qualifié.
Juridiction
Droit fédéral américain ; les critères des États peuvent différer
Statut de révision
Révision éditoriale par l’équipe LegalGPT. Aucune révision indépendante par un avocat agréé.