Zum Hauptinhalt springen

HIPAA-Readiness & BAA-Karte

In progress — not certified

Was wir heute für Sicherheit und Beschaffung ausliefern — und was ein unterzeichneter BAA sowie ein Covered-Entity-Programm noch erfordern.

Diese Seite ist keine HIPAA-Attestation. Wir behaupten weder „HIPAA zertifiziert“ noch Self-Serve-BAA-PDFs.

Haltung vs. Evidenz

BereichHeute ausgeliefert
TransportHTTPS für App, Scans und API.
ZugriffTOTP-MFA + Recovery Codes; MFA-Step-up für Secrets.
Credentialsbcrypt-Passwörter; gehashte API-Keys; optionale IP-Allowlists.
ConfidentialityPasswörter pro QR; Aufbewahrung nach Plan; Export und Account-Löschung.
Privacy-DokumenteDatenschutzerklärung, DPA und Unterauftragsverarbeiter (GDPR-orientiert — getrennt von HIPAA).
BeschaffungSicherheitsfragebogen und BAA-Gesprächsformular — startet eine Unterhaltung.
PHI im QRProdukthinweis: keine PHI in QR-Payloads — Kunde verlinkt Portal/EHR-Formulare.

BAA-Gesprächs-Roadmap

  1. Healthcare-Enterprise-Use-Cases und Datenflüsse (QRbanner vs. Ihre Systeme) qualifizieren.
  2. Rechtliche Prüfung der BAA-Vorlage für berechtigte Deals.
  3. Technische Safeguards und Vendor-Liste am Vertragsumfang ausrichten.
  4. BAA über Beschaffung gegenzeichnen — erst nach kommerzieller und rechtlicher Freigabe.

Keine PHI in QR-Zielen oder Parametern. Stattdessen auf Ihr HIPAA-fähiges Patientenportal verlinken. BAA-Status bei Sales für qualifizierte Deals erfragen.