HIPAA-Readiness & BAA-Karte
In progress — not certified
Was wir heute für Sicherheit und Beschaffung ausliefern — und was ein unterzeichneter BAA sowie ein Covered-Entity-Programm noch erfordern.
Diese Seite ist keine HIPAA-Attestation. Wir behaupten weder „HIPAA zertifiziert“ noch Self-Serve-BAA-PDFs.
Haltung vs. Evidenz
| Bereich | Heute ausgeliefert |
|---|---|
| Transport | HTTPS für App, Scans und API. |
| Zugriff | TOTP-MFA + Recovery Codes; MFA-Step-up für Secrets. |
| Credentials | bcrypt-Passwörter; gehashte API-Keys; optionale IP-Allowlists. |
| Confidentiality | Passwörter pro QR; Aufbewahrung nach Plan; Export und Account-Löschung. |
| Privacy-Dokumente | Datenschutzerklärung, DPA und Unterauftragsverarbeiter (GDPR-orientiert — getrennt von HIPAA). |
| Beschaffung | Sicherheitsfragebogen und BAA-Gesprächsformular — startet eine Unterhaltung. |
| PHI im QR | Produkthinweis: keine PHI in QR-Payloads — Kunde verlinkt Portal/EHR-Formulare. |
BAA-Gesprächs-Roadmap
- Healthcare-Enterprise-Use-Cases und Datenflüsse (QRbanner vs. Ihre Systeme) qualifizieren.
- Rechtliche Prüfung der BAA-Vorlage für berechtigte Deals.
- Technische Safeguards und Vendor-Liste am Vertragsumfang ausrichten.
- BAA über Beschaffung gegenzeichnen — erst nach kommerzieller und rechtlicher Freigabe.
Keine PHI in QR-Zielen oder Parametern. Stattdessen auf Ihr HIPAA-fähiges Patientenportal verlinken. BAA-Status bei Sales für qualifizierte Deals erfragen.