Mapa de preparación HIPAA y BAA
In progress — not certified
Lo que publicamos hoy para seguridad y adquisición frente a lo que aún exige un BAA firmado y un programa de covered entity.
Esta página no es una attestation HIPAA. No afirmamos «HIPAA certificado» ni ofrecemos PDF BAA self-serve.
Postura vs evidencias
| Área | Publicado hoy |
|---|---|
| Transporte | HTTPS para app, escaneos y API. |
| Acceso | MFA TOTP + códigos de recuperación; MFA step-up para secretos. |
| Credenciales | Contraseñas bcrypt; API keys hasheadas; listas de IP opcionales. |
| Confidencialidad | Contraseñas por QR; retención por plan; exportación y eliminación de cuenta. |
| Documentos de privacidad | Política de privacidad, DPA y subprocesadores (orientado a GDPR — separado de HIPAA). |
| Adquisición | Formulario de cuestionario de seguridad y conversación BAA — inicia una conversación. |
| PHI en el QR | Guía de producto: sin PHI en payloads QR — el cliente enlaza formularios portal/EHR. |
Hoja de ruta de conversación BAA
- Calificar casos de uso enterprise sanitarios y qué flujos tocan QRbanner vs sus sistemas.
- Revisión legal de la plantilla BAA para acuerdos elegibles.
- Alinear salvaguardas técnicas y lista de proveedores con el alcance del acuerdo.
- Contrafirma del BAA vía adquisición — solo tras aprobación comercial y legal.
No ponga PHI en destinos o parámetros del QR. Enlace a su portal de pacientes compatible con HIPAA. Pregunte a ventas por el estado del BAA en deals cualificados.