HIPAA ב-RecordX

מה זה אומר "לא מוסמך HIPAA"

ל-HIPAA אין גוף הסמכה רשמי. יש לו חובות ל-Covered Entities (ספקי שירות רפואי, מבטחים, clearinghouses) ול-Business Associates שלהם - ספקים שנוגעים ב-PHI מטעמם. כדי להשתמש בספק ל-PHI חוקית, ה-Covered Entity חותם איתו על BAA - Business Associate Agreement.

RecordX לא חותם BAA כתנאי סטנדרטי לשירות. הקלטת PHI בתוכנית הרגילה של RecordX אינה מאושרת. אם אתם Covered Entity או Business Associate שצריך להעביר PHI דרך RecordX, נוכל לקבוע היקף בתשלום ולחתום BAA - ראו את הסעיף הבא.

בקרות אבטחה שכבר מיושרות ל-Security Rule של HIPAA

גם בלי BAA, הבקרות שאנחנו מפעילים היום ממופות ל-technical safeguards של ה-Security Rule. אם אתם בוחנים התאמה לחתימת BAA עתידית, זה מה שכבר קיים:

בקרת גישה (§164.312(a))

ניהול זהויות דרך AWS Cognito, חשבונות פרטניים למשתמש, אסימוני הרשאה שפגים, ושירותים פנימיים מוגבלים ב-IAM.

Audit controls (§164.312(b))

קריאות API, אירועי אימות ופעולות ניהול מתועדים. גישה למערכות ייצור מתועדת ביומני audit.

שלמות נתונים (§164.312(c))

האחסון משתמש בבדיקות שלמות מנוהלות של AWS. שינויי אפליקציה עוברים סקירת קוד לפני מיזוג.

אימות אישי (§164.312(d))

דוא"ל וסיסמה או כניסה עם Google דרך ספק זהויות מנוהל. RecordX עצמו לא שומר סיסמאות.

אבטחת תעבורה (§164.312(e))

TLS 1.2 ומעלה בכל חיבור לקוח. גישה לאחסון מהדפדפן דרך URLs חתומים עם תפוגה.

הצפנה באחסון (§164.312(a)(2)(iv))

כל האודיו, התמלולים, הסיכומים ונתוני החשבון מוצפנים באחסון בהצפנה סימטרית סטנדרטית.

BAA בתהליך: איך לבקש

למקרים ממוקדים שבהם PHI חייב לעבור דרך RecordX, אנחנו יכולים:

  1. לספק סיכום בקרות ממופה ל-HIPAA Security Rule.
  2. לקבוע את היקף ה-workflow שיגע ב-PHI (אילו endpoints, אילו משטחים, צרכי שמירה, מדיניות מחיקה).
  3. לנהל משא ומתן ולחתום על Business Associate Agreement.
  4. להקצות חשבון עם התנאים המצורפים.

שלחו דוא"ל אל legal@recordx.io עם הנושא "BAA request" ותיאור קצר של השימוש המתוכנן. אנחנו עונים תוך שני ימי עסקים.

אם מקליטים שיחות בריאותיות בלי BAA

הקלטה של השיחות הרפואיות האישיות שלך (מטופל שמקליט את הביקור שלו לצרכיו) בדרך כלל לא נכנסת ל-HIPAA - HIPAA מסדיר את ה-Covered Entities ואת ה-Business Associates שלהם, לא את המטופלים היחידים. אבל אם אתם קלינאים, קואצ'רים או מעסיקים שמעבירים שיחות עם מטופלים דרך RecordX בלי BAA, זה פער HIPAA שהוא באחריותכם, לא ש-RecordX פותר עבורכם.

תחומים שבהם משתמשים לרוב שואלים על זה: טיפול, רפואה, קואצ'ינג. כל אחד מדפי תרחיש השימוש האלה מתאר workflow כללי; אף אחד מהם אינו מהווה תצורה מאושרת HIPAA.

אזורים משפטיים קרובים

אם HIPAA אינו הרגולציה שלכם, מסגרות אחרות עשויות עדיין לחול: GDPR באיחוד האירופי, חוק הגנת הפרטיות תשמ"א-1981 בישראל, CCPA בקליפורניה. ראו את סקירת עמידה בתקינה.

פנייה לבדיקת אבטחה

לבקשות BAA: legal@recordx.io. לשאלות אבטחה ותיעוד בקרות: security@recordx.io. כללי: טופס יצירת קשר.

נסה את RecordX בחינם