ActorDO, als Backend-System, das den intelligenten KI-Assistenten antreibt, ist HIPAA-konform.
Alles, was Sie wissen müssen über die HIPAA-Konformität von Actor.
Unser Vorgehen zur HIPAA-Compliance
- Richtlinien und Verfahren: Übersicht über Ihre internen Richtlinien zur Erfüllung der HIPAA-Standards.
- Maßnahmen zum Datenschutz: Zusammenfassung technischer Schutzmaßnahmen (Verschlüsselung, Zugriffskontrollen, Prüfprotokolle).
- Administrative Schutzmaßnahmen: Mitarbeiterschulung, Risikobewertungen, Aufgaben von Compliance-Beauftragten.
- Physische Schutzmaßnahmen: Sicherheit von Rechenzentren, Hardware-Schutzmaßnahmen.
Wenn Sie E-Mail oder Kalender als eine der folgenden Einheiten nutzen, können Sie Actor sicher als Ihren HIPAA-konformen KI-Assistenten sowie als konforme E-Mail- und Kalenderlösung verwenden.
- Gesundheitsdienstleister
- Ärzte
- Kliniken
- Psychologen
- Zahnärzte
- Chiropraktiker
- Pflegeheime
- Apotheken
- Gesundheitsplan
- Krankenversicherungen
- HMO-Versorgungsorganisationen
- Betriebliche Gesundheitspläne
- Staatliche Gesundheitspläne
Actor-Richtlinien zur HIPAA-Compliance
| Richtlinien & Verfahren | Siehe unten |
| Datenschutzmaßnahmen | Alles zur Datensicherheit |
| Administrative Schutzmaßnahmen | |
| Physische Schutzmaßnahmen | Jegliche physische Unterstützung für die Daten, die wir verwalten, ist durch unsere Datensicherheitsrichtlinie |
Actor schützt alle der folgenden Daten, die potenziell personenbezogene Gesundheitsinformationen sein könnten:
- Namen und Geburtsdaten
- Daten, die sich auf die Geburt, den Tod, den Behandlungsplan eines Patienten oder auf seine Krankheit und medizinische Versorgung beziehen
- Kontaktinformationen wie Telefonnummern, Postanschriften und E-Mail-Adressen
- Sozialversicherungsnummern
- Patientenaktennummern
- Fotografien und digitale Bilder
- Fingerabdrücke und Stimmaufnahmen
- Jegliche andere Form eindeutiger Identifikation oder Kontonummer
Wenn auf irgendeine dieser Informationen im E-Mail-Inhalt, den Actor liest, zugegriffen werden kann, sind die folgenden Prozesse implementiert.
ACTOR speichert keine Daten auf unseren Servern oder in Datenbanken. Wir extrahieren Daten, verarbeiten sie im Arbeitsspeicher und verwerfen sie sofort. Das Nicht-Speichern von Daten ist die sicherste Methode, um konform zu sein.
ACTOR verwendet Daten nicht zum Training von KI-/ML-Modellen. Daten werden nicht zum Training von ML-/KI-Modellen verwendet, weder intern noch von Drittanbietern.
ACTOR gewährt keinerlei Personen Zugriff auf den Inhalt Ihrer E-MailsUnser Entwicklungs- oder Geschäftsteam hat in keiner Weise Zugriff auf den Inhalt Ihrer E-Mails.
Vereinbarung mit Geschäftspartnern (BAA)
Als HIPAA-konformer SaaS-Anbieter verstehen wir die entscheidende Rolle des Business Associate Agreement (BAA) für die Einhaltung der HIPAA-Vorschriften.
Wenn dies für Ihr Unternehmen erforderlich ist, können wir eine Vereinbarung unterzeichnen, die unsere Verpflichtungen zum Schutz Ihrer geschützten Gesundheitsinformationen (PHI) darlegt und sicherstellt, dass beide Parteien die HIPAA-Anforderungen erfüllen.
Unser Engagement
- Wir einen BAA unterzeichnen mit allen verpflichteten Stellen und Geschäftspartnern, die unsere SaaS-Lösung verwenden und mit geschützten Gesundheitsinformationen (PHI) umgehen
- Unser BAA enthält alle erforderlichen HIPAA-Klauseln und entspricht den aktuellen regulatorischen Standards
- Wir setzen die im BAA beschriebenen Richtlinien und Kontrollen strikt durch, um Ihre Daten zu schützen
- Wir stellen sicher, dass alle Subunternehmer und Drittparteien, die möglicherweise Zugriff auf PHI haben, durch entsprechende Vereinbarungen ebenfalls HIPAA-konform sind.
So beantragen Sie eine BAA
- Kontaktieren Sie einfach unser Support- oder Compliance-Team unter alex@actordo.com
- Wir stellen Ihnen eine BAA-Vorlage zur Prüfung und Unterzeichnung zur Verfügung.
- BAAs sind für die Business-Tarife von Actor verfügbar.
- Nach Unterzeichnung wird die BAA in Ihre Kundenvereinbarung aufgenommen und bietet damit rechtlichen Schutz für beide Parteien.
Überblick zur HIPAA-Compliance
HIPAA-Compliance-Prüfungen können anspruchsvoll sein und den normalen Arbeitsablauf stören. Hier sind einige Fragen, die Sie im Voraus beantworten können und die Ihnen helfen können zu verstehen, was Sie bei einer HIPAA-Compliance-Prüfung erwarten könnte:
- Wer hat Zugriff auf PHI/ePHI?
- Niemand. Es werden keine Daten aus Ihrer E-Mail oder Ihrem Kalender in unseren Systemen gespeichert.
- Niemand. Es werden keine Daten aus Ihrer E-Mail oder Ihrem Kalender in unseren Systemen gespeichert.
- Prüfen Sie regelmäßig Berechtigungen, damit diese aktuell und auf dem neuesten Stand sind?
- Ja
- Ja
- Sind Sie zu 100 % sicher, dass nicht versehentlich ePHI gespeichert ist, von der Sie nichts wissen?
- Ja. Keine Daten zu speichern ist die erste und beste Methode, um konform zu sein.
- Ja. Keine Daten zu speichern ist die erste und beste Methode, um konform zu sein.
- Können Sie alle Dateiaktivitäten, die auf ePHI stattfinden, schnell identifizieren?
- Wir protokollieren alle Benutzeraktionen, die Zugriff auf ePHI ermöglichen könnten.
- Wir protokollieren alle Benutzeraktionen, die Zugriff auf ePHI ermöglichen könnten.
- Befolgen Sie die gängigen Sicherheitspraktiken?
Interne Richtlinien und Verfahren
Wir pflegen umfassende Richtlinien und Verfahren, die eine fortlaufende Einhaltung der HIPAA-Vorschriften gewährleisten, einschließlich:
- Risikobewertungen: Regelmäßige Bewertungen zur Identifizierung und Behebung potenzieller Schwachstellen, die geschützte Gesundheitsinformationen (PHI) betreffen.
- Zugriffskontrollen: Strenge Protokolle, die festlegen, wer basierend auf Berufsrollen und Zuständigkeiten auf PHI zugreifen darf.
- Vorfallmanagement: Definierte Prozesse zur Erkennung, Meldung und Reaktion auf Sicherheitsvorfälle oder -verletzungen.
- Mitarbeiterschulung: Verpflichtende HIPAA-Schulung für alle Mitarbeiter zur Stärkung des Bewusstseins für Datenschutz und Datensicherheit.
- Standards für den Umgang mit Daten: Klare Richtlinien für das sichere Erfassen, Speichern, Übermitteln und Entsorgen von PHI während des gesamten Lebenszyklus.
Unsere Richtlinien werden regelmäßig überprüft und aktualisiert, um gesetzliche Änderungen und bewährte Branchenpraktiken zu berücksichtigen.
Administrative Schutzmaßnahmen
Unsere administrativen Schutzmaßnahmen stellen sicher, dass HIPAA-Compliance in den täglichen Abläufen verankert ist durch:
- Beauftragter für Compliance: Verantwortlich für die Überwachung der HIPAA-Einhaltung und die Koordination von Compliance-Aktivitäten. Siehe Kontaktinformationen.
- Mitarbeiterschulung und Sensibilisierung: Regelmäßige Schulungsprogramme zur Unterrichtung aller Mitarbeiter über HIPAA-Anforderungen und bewährte Datenschutzpraktiken.
- Zugriffsverwaltung: Verfahren zur Zuweisung, Überprüfung und zum Entzug von Benutzerzugriffen basierend auf Rollen und Aufgaben.
- Risikomanagement: Kontinuierliche Risikoanalysen und Minderungspläne zur Behebung von Schwachstellen im Zusammenhang mit PHI (personenbezogene Gesundheitsinformationen).
- Notfallreaktionsplan: Es bestehen etablierte Protokolle zur umgehenden Handhabung und Meldung von Sicherheitsvorfällen oder -verletzungen.
- Verwaltung von Geschäftspartnern: Prozesse zur Bewertung und Überwachung von Drittanbietern auf HIPAA-Konformität, einschließlich formaler Vereinbarungen wie Business Associate Agreements (BAAs).
Diese administrativen Kontrollen bilden das Rückgrat unseres Engagements zum Schutz Ihrer sensiblen Gesundheitsdaten.
Nutzerrechte und Datenverarbeitung
Wir nehmen Ihre Rechte nach HIPAA sehr ernst und haben strenge Richtlinien und Verfahren eingeführt, um sicherzustellen, dass Ihre geschützten Gesundheitsinformationen (PHI) mit höchster Sorgfalt und Compliance behandelt werden.
Zugriff, Änderungen und Portabilität
- Recht auf Auskunft: Autorisierte Nutzer haben jederzeit das Recht, auf ihre in unserem System gespeicherten PHI zuzugreifen, um Transparenz und Kontrolle über ihre personenbezogenen Gesundheitsdaten zu gewährleisten.
- Recht auf Berichtigung: Nutzer können Korrekturen oder Aktualisierungen ihrer PHI anfordern, wenn sie die Informationen für ungenau oder unvollständig halten, um die Datenintegrität zu wahren.
- Datenübertragbarkeit: Auf Anfrage stellen wir den Nutzern eine sichere, maschinenlesbare Kopie ihrer PHI zur Verfügung, die eine einfache Übertragung an andere HIPAA-konforme Systeme oder Anbieter ermöglicht.
Datenaufbewahrung und -vernichtung
- PHI-Daten, die wir speichern, dürfen nur mit Zweckzuweisung gespeichert werden in:
- benutzerdefinierte Actor-Aufforderungen
- benutzerdefinierte Datenkenntnisse und Kontext, den Sie bereitstellen
- Wir bewahren PHI nur für die Dauer auf, die nach HIPAA und geltendem Recht erforderlich ist, oder wie in unseren Dienstleistungsverträgen festgelegt.
- Wir senden Benachrichtigungen und Meldungen, um sicherzustellen, dass die von Ihnen eingegebenen Daten keine PHI (geschützte Gesundheitsinformationen) sind.
- Wenn PHI nicht mehr benötigt wird, löschen oder anonymisieren wir die Daten sicher, um unbefugten Zugriff oder eine Offenlegung zu verhindern.
- Unsere Verfahren zur Datenentsorgung entsprechen den HIPAA-Standards und den branchenüblichen Best Practices, um die vollständige Vernichtung sensibler Informationen sicherzustellen.
Benachrichtigung bei Verstößen und Vorfallreaktion
- Im unwahrscheinlichen Fall einer Datenpanne mit PHI verfügen wir über einen umfassenden Incident-Response-Plan, um den Vorfall umgehend zu untersuchen und einzudämmen.
- Wir informieren betroffene Kunden und die zuständigen Behörden gemäß den HIPAA-Meldepflichten innerhalb der vorgeschriebenen Fristen.
- Unser Sicherheitsteam führt Ursachenanalysen durch und ergreift Korrekturmaßnahmen, um künftige Vorfälle zu verhindern.
Vertraulichkeits- und Sicherheitsschulungen
- Alle Mitarbeitenden und Auftragnehmer mit Zugriff auf PHI erhalten verpflichtende HIPAA-Schulungen, die sich auf Vertraulichkeit, Sicherheitspraktiken und die Verhinderung von Sicherheitsverletzungen konzentrieren.
- Kontinuierliche Schulungen stellen sicher, dass unser Team über regulatorische Änderungen und neue Bedrohungen informiert bleibt.
Zur Erinnerung: Actor speichert keine E-Mail-Inhalte auf seinen Servern.
Ihre Privatsphäre, unsere Priorität
Wenn Sie sich für die ActorDO-Plattform entscheiden, vertrauen Sie uns sensible Gesundheitsdaten an, und wir verpflichten uns vollständig, Ihre Datenschutzrechte zu wahren und alle HIPAA-Vorgaben einzuhalten.
Kontakt & Support
Unsere Kontaktinformationen für HIPAA-bezogene Anfragen (E-Mail, Telefon)
- alex@actordo.com
- (+41) 764 65 67 65
