HIPAA hazırlık ve BAA haritası
Devam ediyor — sertifikalı değil
Bugün güvenlik ve satın alma için yayımladıklarımız ile imzalı BAA ve covered-entity programının hâlâ gerektirdiği işler.
Bu sayfa HIPAA attestation değildir. “HIPAA sertifikalı” iddiasında bulunmayız ve self-serve BAA PDF sunmayız.
Pozisyon ve kanıtlar
| Alan | Bugün yayımlanan |
|---|---|
| Taşıma | Uygulama, tarama ve API için HTTPS. |
| Erişim | TOTP MFA + kurtarma kodları; sırlar için MFA step-up. |
| Kimlik bilgileri | bcrypt şifreler; hash’lenmiş API anahtarları; isteğe bağlı IP allowlist. |
| Gizlilik | QR başına şifre; plana göre saklama; export ve hesap silme. |
| Gizlilik belgeleri | Gizlilik politikası, DPA ve alt işleyenler (GDPR odaklı — HIPAA’dan ayrı). |
| Satın alma | Güvenlik anketi ve BAA görüşme formu — görüşme başlatır. |
| QR’da PHI | Ürün rehberi: QR yükünde PHI yok — müşteri portal/EHR formlarına bağlar. |
BAA görüşme yol haritası
- Sağlık kurumsal kullanım senaryolarını ve hangi veri akışlarının QRbanner’a değdiğini netleştirin.
- Uygun anlaşmalar için BAA şablonunun hukuki incelemesi.
- Teknik önlemleri ve tedarikçi listesini sözleşme kapsamıyla hizalayın.
- Ticari ve hukuki onaydan sonra satın alma formu üzerinden karşılıklı imzalı BAA.
QR hedeflerine veya parametrelerine PHI koymayın. Bunun yerine HIPAA-uygun hasta portalınıza bağlayın. Uygun anlaşmalarda BAA durumu için satışa sorun.