ActorDO, als Backendsystem, das den intelligenten KI-Assistenten antreibt, ist HIPAA-konform.

Hier ist alles, was Sie wissen müssen über die HIPAA-Konformität von Actor.

Unser Ansatz zur HIPAA-Konformität

  • Richtlinien und Verfahren: Überblick über Ihre internen Richtlinien zur Erfüllung der HIPAA-Anforderungen.
  • Maßnahmen zum Datenschutz: Zusammenfassung technischer Schutzmaßnahmen (Verschlüsselung, Zugriffskontrollen, Prüfprotokolle).
  • Administrative Schutzmaßnahmen: Mitarbeiterschulung, Risikobewertungen, Rollen von Compliance-Beauftragten.
  • Physische Schutzmaßnahmen: Sicherheit von Rechenzentren, Hardware-Schutz.

Wenn Sie E‑Mail oder Kalender in einer der folgenden Rollen verwenden, können Sie Actor sicher als Ihren HIPAA-konformen KI-Assistenten sowie als konforme E‑Mail‑ und Kalenderlösung nutzen.

  • Gesundheitsdienstleister
    • Ärzte 
    • Kliniken 
    • Psychologen 
    • Zahnärzte 
    • Chiropraktiker 
    • Pflegeheime 
    • Apotheken 
    • Gesundheitsplan  
  • Krankenversicherer
    • HMO-Organisationen 
    • Betriebliche Gesundheitspläne 
    • Staatliche Gesundheitspläne 

Actor-Richtlinien zur HIPAA-Konformität

Richtlinien und VerfahrenSiehe unten
DatenschutzmaßnahmenAlles zum Thema Datensicherheit
Administrative Schutzmaßnahmen
Physische SchutzmaßnahmenJegliche physischen Träger der von uns verwalteten Daten unterliegen unserer Richtlinie zur Datensicherheit

Actor schützt jede der folgenden Daten, die als individuell identifizierbare Gesundheitsinformationen gelten könnten:

  • Namen und Geburtsdaten 
  • Daten, die den Geburtstag, Tod, Behandlungsplan oder die Erkrankung und medizinische Versorgung eines Patienten betreffen 
  • Kontaktinformationen wie Telefonnummern, Anschriften und E-Mail-Adressen 
  • Sozialversicherungsnummern 
  • Medizinische Aktennummern 
  • Fotografien und digitale Bilder 
  • Fingerabdrücke und Sprachaufzeichnungen 
  • Jede andere Form der eindeutigen Identifikation oder Kontonummer 

Wenn auf diese Informationen innerhalb von E‑Mail-Inhalten, die Actor liest, zugegriffen werden kann, gelten die folgenden Abläufe.

Vereinbarung mit Geschäftspartnern (BAA)

Als HIPAA-konformer SaaS-Anbieter verstehen wir die entscheidende Rolle des Business Associate Agreement (BAA) für die Einhaltung der HIPAA-Vorschriften.

Wenn es für Ihr Unternehmen erforderlich ist, können wir eine Vereinbarung unterzeichnen, in der unsere Verantwortlichkeiten zum Schutz Ihrer geschützten Gesundheitsinformationen (PHI) festgelegt werden und die sicherstellt, dass beide Parteien die HIPAA-Anforderungen einhalten.

Unser Engagement

  • Wir unterzeichnen eine BAA mit allen gedeckten Einrichtungen und Geschäftspartnern, die unsere SaaS‑Lösung nutzen und geschützte Gesundheitsinformationen (PHI) verarbeiten
  • Unsere BAA enthält alle erforderlichen HIPAA‑Klauseln und entspricht den aktuellen regulatorischen Standards
  • Wir setzen die in der BAA beschriebenen Richtlinien und Kontrollen strikt durch, um Ihre Daten zu schützen
  • Wir stellen sicher, dass alle Subunternehmer und Dritte, die möglicherweise Zugang zu PHI haben, durch ähnliche Vereinbarungen ebenfalls HIPAA-konform sind.

So beantragen Sie eine BAA

  • Kontaktieren Sie einfach unser Support- oder Compliance-Team unter alex@actordo.com
  • Wir stellen Ihnen eine BAA-Vorlage zur Prüfung und Unterzeichnung zur Verfügung.
  • BAAs sind für die Business-Pläne von Actor verfügbar.
  • Sobald sie unterzeichnet ist, wird die BAA in Ihre Kundenvereinbarung aufgenommen und stellt den rechtlichen Schutz für beide Parteien sicher.

Übersicht zur HIPAA-Konformität 

HIPAA-Konformitätsprüfungen können herausfordernd sein und den normalen Arbeitsalltag stören. Hier sind einige Fragen, die Sie im Voraus beantworten können und die Ihnen helfen können zu verstehen, was Sie während einer HIPAA-Prüfung erwarten könnte: 

  • Wer hat Zugriff auf PHI/ePHI? 
    • Niemand. Es werden keine Daten aus Ihrem E-Mail-Postfach oder Kalender in unseren Systemen gespeichert.
  • Prüfen Sie regelmäßig Berechtigungen, damit sie aktuell und auf dem neuesten Stand sind? 
    • Ja
  • Sind Sie sich zu 100 % sicher, dass es keine gespeicherten ePHI gibt, von denen Sie nichts wissen? 
    • Ja. Keine Daten zu speichern ist die erste und beste Methode, um konform zu sein.
  • Können Sie alle Dateiaktivitäten, die auf ePHI stattfinden, problemlos identifizieren? 
    • Wir protokollieren alle Benutzeraktionen, die einen Zugriff auf ePHI ermöglichen könnten.
  • Befolgen Sie die gängigen Sicherheitspraktiken?

Interne Richtlinien und Verfahren

Wir pflegen umfassende Richtlinien und Verfahren, die die fortlaufende Einhaltung der HIPAA-Vorschriften gewährleisten, einschließlich:

  • Risikobewertungen: Regelmäßige Bewertungen zur Identifizierung und Abschwächung potenzieller Schwachstellen, die geschützte Gesundheitsinformationen (PHI) betreffen.
  • Zugangskontrollen: Strenge Protokolle, die festlegen, wer basierend auf Berufsrollen und Verantwortlichkeiten auf PHI zugreifen darf.
  • Vorfallmanagement: Definierte Prozesse zur Erkennung, Meldung und Reaktion auf Sicherheitsvorfälle oder -verletzungen.
  • Mitarbeiterschulung: Verpflichtende HIPAA-Compliance-Schulungen für alle Mitarbeiter zur Stärkung des Bewusstseins für Datenschutz und Datensicherheit.
  • Standards für den Umgang mit Daten: Klare Richtlinien für das sichere Erfassen, Speichern, Übermitteln und Entsorgen von PHI während des gesamten Lebenszyklus.

Unsere Richtlinien werden regelmäßig überprüft und aktualisiert, um regulatorische Änderungen und bewährte Branchenpraktiken zu berücksichtigen.

Administrative Schutzmaßnahmen

Unsere administrativen Schutzmaßnahmen stellen sicher, dass HIPAA-Konformität in den täglichen Abläufen verankert ist durch:

  • Beauftragter für Compliance: Verantwortlich für die Überwachung der HIPAA-Einhaltung und die Koordinierung von Compliance-Aktivitäten. Siehe Kontaktinformationen.
  • Mitarbeiterschulung und Sensibilisierung: Regelmäßige Schulungsprogramme, die alle Mitarbeiter über HIPAA-Anforderungen und bewährte Datenschutzpraktiken informieren.
  • Zugriffsverwaltung: Verfahren zur Zuweisung, Überprüfung und Aufhebung von Benutzerzugriffen basierend auf Rollen und beruflichen Funktionen.
  • Risikomanagement: Kontinuierliche Risikobewertungen und Minderungspläne zur Behebung von Schwachstellen im Zusammenhang mit PHI.
  • Vorfallreaktionsplan: Es gibt etablierte Protokolle zur zeitnahen Handhabung und Meldung von Sicherheitsvorfällen oder Datenschutzverletzungen.
  • Management von Geschäftspartnern: Prozesse zur Bewertung und Überwachung von Drittanbietern auf HIPAA-Konformität, einschließlich formaler Vereinbarungen wie BAAs (Business Associate Agreements).

Diese administrativen Kontrollen bilden das Rückgrat unseres Engagements zum Schutz Ihrer sensiblen Gesundheitsdaten.

Nutzerrechte und Datenverarbeitung

Wir nehmen Ihre Rechte nach HIPAA sehr ernst und haben strenge Richtlinien und Verfahren implementiert, um sicherzustellen, dass Ihre geschützten Gesundheitsinformationen (PHI) mit höchster Sorgfalt und in Übereinstimmung mit den Vorschriften behandelt werden.

Zugriff, Änderung und Portabilität

  • Recht auf Auskunft: Autorisierte Benutzer haben das Recht, jederzeit auf ihre in unserem System gespeicherten PHI zuzugreifen, wodurch Transparenz und Kontrolle über ihre persönlichen Gesundheitsdaten gewährleistet werden.
  • Recht auf Berichtigung: Benutzer können Korrekturen oder Aktualisierungen ihrer PHI verlangen, wenn sie glauben, dass die Informationen ungenau oder unvollständig sind, was zur Aufrechterhaltung der Datenintegrität beiträgt.
  • Datenübertragbarkeit: Auf Anfrage stellen wir Benutzern eine sichere, maschinenlesbare Kopie ihrer PHI zur Verfügung, die eine einfache Übertragung an andere HIPAA-konforme Systeme oder Anbieter ermöglicht.

Datenaufbewahrung und -entsorgung

  • PHI-Daten, die wir speichern, dürfen nur zu folgenden Zwecken gespeichert werden:
    • benutzerdefinierte Actor-Eingabeaufforderungen
    • benutzerdefinierte Daten, Wissen und Kontext, die Sie bereitstellen
  • Wir bewahren gegebenenfalls auftretende PHI (personenbezogene Gesundheitsinformationen) nur für die von HIPAA und den geltenden Gesetzen vorgeschriebene Dauer oder wie in unseren Servicevereinbarungen angegeben auf.
    • Wir senden Benachrichtigungen und Mitteilungen, um sicherzustellen, dass Ihre eingegebenen Daten keine PHI sind.
  • Wenn PHI nicht mehr benötigt wird, löschen oder anonymisieren wir die Daten sicher, um unbefugten Zugriff oder Offenlegung zu verhindern.
  • Unsere Prozesse zur Datenentsorgung entsprechen den HIPAA-Standards und den branchenüblichen Best Practices, um die vollständige Vernichtung sensibler Informationen sicherzustellen.

Meldung von Datenschutzverletzungen und Vorfallreaktion

  • Im unwahrscheinlichen Fall einer Datenschutzverletzung, die PHI betrifft, haben wir einen umfassenden Incident-Response-Plan, um die Verletzung schnell zu untersuchen und einzudämmen.
  • Wir werden betroffene Kunden und die zuständigen Behörden gemäß den HIPAA-Benachrichtigungspflichten innerhalb der vorgeschriebenen Fristen informieren.
  • Unser Sicherheitsteam führt Ursachenanalysen durch und ergreift Korrekturmaßnahmen, um zukünftige Vorfälle zu verhindern.

Schulungen zu Vertraulichkeit und Sicherheit

  • Alle Mitarbeitenden und Auftragnehmer mit Zugriff auf PHI erhalten verpflichtende HIPAA-Schulungen mit Schwerpunkt auf Vertraulichkeit, Sicherheitspraktiken und Vorbeugung von Datenschutzverletzungen.
  • Fortlaufende Schulungen stellen sicher, dass unser Team über regulatorische Änderungen und neue Bedrohungen informiert bleibt.

Zur Erinnerung: Actor speichert keine E-Mail-Inhalte auf seinen Servern.

Ihre Privatsphäre, unsere Priorität

Wenn Sie der ActorDO-Plattform vertrauen, übergeben Sie uns sensible Gesundheitsinformationen; wir verpflichten uns vollumfänglich, Ihre Datenschutzrechte zu schützen und alle HIPAA-Vorgaben einzuhalten.

Kontakt & Support

Unsere Kontaktinformationen für HIPAA-bezogene Anfragen (E-Mail, Telefon)

  • alex@actordo.com
  • +41 76 465 67 65