ActorDO, das Backend-System, das den intelligenten KI-Assistenten antreibt, ist HIPAA-konform.

Hier erfahren Sie alles, was Sie wissen müssen über Actor HIPAA-Konformität.

Unser Ansatz zur HIPAA-Compliance

  • Richtlinien und Verfahren: Überblick über Ihre internen Richtlinien zur Einhaltung der HIPAA-Standards.
  • Maßnahmen zum Datenschutz: Zusammenfassung technischer Schutzmaßnahmen (Verschlüsselung, Zugriffskontrollen, Prüfprotokolle).
  • Administrative Schutzmaßnahmen: Mitarbeiterschulung, Risikobewertungen, Aufgaben des Compliance-Beauftragten.
  • Physische Schutzmaßnahmen: Rechenzentrumssicherheit, Hardware‑Schutzmaßnahmen.

Wenn Sie E-Mail oder Kalender als eine der folgenden Stellen nutzen, können Sie Actor sicher als Ihren HIPAA-konformen KI-Assistenten sowie als konforme E-Mail- und Kalenderlösung verwenden.

  • Gesundheitsdienstleister
    • Ärzte 
    • Kliniken 
    • Psychologen 
    • Zahnärzte 
    • Chiropraktiker 
    • Pflegeheime 
    • Apotheken 
    • Krankenversicherung  
  • Krankenkassen
    • HMOs 
    • Betriebliche Krankenversicherungen 
    • Vom Staat bereitgestellte Krankenversicherungen 

Actor-Richtlinien zur HIPAA-Compliance

Richtlinien & VerfahrenSiehe unten
Maßnahmen zum DatenschutzAlles unter Datensicherheit
Administrative Schutzmaßnahmen
Physische SchutzmaßnahmenJegliche physische Unterstützung für die Daten, die wir verwalten, ist abgedeckt durch unsere Datensicherheitsrichtlinie

Actor schützt alle folgenden Daten, die potenziell als individuell identifizierbare Gesundheitsinformationen gelten könnten:

  • Namen und Geburtsdaten 
  • Daten, die sich auf die Geburt, den Tod, den Behandlungsplan oder auf die Erkrankung und medizinische Versorgung eines Patienten beziehen 
  • Kontaktinformationen wie Telefonnummern, physische Adressen und E‑Mail 
  • Sozialversicherungsnummern 
  • Krankenaktennummern 
  • Fotografien und digitale Bilder 
  • Fingerabdrücke und Sprachaufnahmen 
  • Jede andere Form der eindeutigen Identifikation oder Kontonummer 

Wenn auf diese Informationen innerhalb von E-Mail-Inhalten zugegriffen werden kann, die Actor liest, sind die folgenden Prozesse implementiert.

Geschäftspartnervereinbarung (BAA)

Als HIPAA-konformer SaaS-Anbieter verstehen wir die entscheidende Rolle der Business-Associate-Vereinbarung (BAA) für die Einhaltung der HIPAA-Vorschriften

Wenn dies für Ihr Unternehmen erforderlich ist, können wir eine Vereinbarung unterzeichnen, die unsere Verantwortung zum Schutz Ihrer geschützten Gesundheitsinformationen (PHI) festlegt und sicherstellt, dass beide Parteien die HIPAA-Anforderungen einhalten.

Unser Engagement

  • Wir einen BAA unterzeichnen mit allen gedeckten Stellen und Geschäftspartnern, die unsere SaaS-Lösung nutzen und PHI verarbeiten
  • Unser BAA enthält alle erforderlichen HIPAA-Klauseln und entspricht den aktuellen regulatorischen Standards
  • Wir setzen die im BAA beschriebenen Richtlinien und Kontrollen strikt durch, um Ihre Daten zu schützen
  • Wir stellen sicher, dass alle Subunternehmer und Dritten, die Zugriff auf PHI haben könnten, durch ähnliche Vereinbarungen ebenfalls HIPAA-konform sind.

So fordern Sie eine BAA an

  • Kontaktieren Sie einfach unser Support- oder Compliance-Team unter alex@actordo.com
  • Wir stellen Ihnen eine BAA-Vorlage zur Prüfung und Unterzeichnung zur Verfügung.
  • BAAs sind für die Business-Pläne mit Actor verfügbar.
  • Nach Unterzeichnung wird die BAA in Ihre Kundenvereinbarung aufgenommen und gewährleistet den rechtlichen Schutz für beide Parteien.

Überblick zur HIPAA-Compliance 

HIPAA-Compliance-Prüfungen können herausfordernd sein und den normalen Arbeitsalltag stören. Hier sind einige Fragen, die Sie im Voraus beantworten können und die Ihnen helfen, besser zu verstehen, was Sie während einer HIPAA-Compliance-Prüfung erwarten könnte: 

  • Wer hat Zugriff auf PHI/ePHI? 
    • Niemand. Es werden keine Daten aus Ihrer E-Mail oder Ihrem Kalender in unseren Systemen gespeichert.
  • Prüfen Sie Berechtigungen regelmäßig, damit sie aktuell und auf dem neuesten Stand sind? 
    • Ja
  • Sind Sie sich zu 100 % sicher, dass sich keine ePHI gespeichert befindet, deren Existenz Ihnen nicht bekannt ist? 
    • Ja. Keine Daten zu speichern ist die beste und wichtigste Methode, um konform zu sein.
  • Können Sie alle Dateiaktivitäten, die an ePHI stattfinden, zuverlässig identifizieren? 
    • Wir protokollieren alle Benutzeraktionen, die Zugriff auf ePHI ermöglichen könnten.
  • Folgen Sie den üblichen Sicherheitspraktiken?

Interne Richtlinien und Verfahren

Wir pflegen umfassende Richtlinien und Verfahren, die die fortlaufende Einhaltung der HIPAA-Vorschriften sicherstellen, einschließlich:

  • Risikoanalysen: Regelmäßige Bewertungen zur Identifizierung und Minderung potenzieller Schwachstellen, die geschützte Gesundheitsinformationen (PHI) betreffen.
  • Zugriffskontrollen: Strenge Protokolle, die festlegen, wer basierend auf Rolle und Aufgaben auf PHI zugreifen darf.
  • Vorfallmanagement: Definierte Prozesse zur Erkennung, Meldung und Reaktion auf Sicherheitsvorfälle oder Datenschutzverletzungen.
  • Mitarbeiterschulungen: Verbindliche HIPAA-Schulung für alle Mitarbeitenden zur Stärkung des Bewusstseins für Datenschutz und Datensicherheit.
  • Standards für den Umgang mit Daten: Klare Richtlinien zum sicheren Erfassen, Speichern, Übermitteln und Entsorgen von PHI über deren gesamten Lebenszyklus.

Unsere Richtlinien werden regelmäßig überprüft und aktualisiert, um regulatorische Änderungen und bewährte Branchenpraktiken zu berücksichtigen.

Administrative Schutzmaßnahmen

Unsere administrativen Schutzmaßnahmen stellen sicher, dass HIPAA-Compliance in den täglichen Abläufen verankert ist durch:

  • Beauftragte/r für Compliance: Verantwortlich für die Überwachung der HIPAA-Einhaltung und die Koordinierung von Compliance-Aktivitäten. Siehe Kontaktinformationen.
  • Mitarbeiteraufklärung und -schulung: Regelmäßige Schulungsprogramme zur Unterweisung aller Mitarbeitenden in HIPAA-Anforderungen und bewährten Verfahren zum Datenschutz.
  • Zugriffsverwaltung: Verfahren zur Vergabe, Überprüfung und Widerrufung von Benutzerzugängen basierend auf Rollen und Funktionen
  • Risikomanagement: Kontinuierliche Risikobewertungen und Minderungspläne zur Behebung von Schwachstellen im Zusammenhang mit PHI (personenbezogene Gesundheitsinformationen).
  • Vorfallreaktionsplan: Es gibt etablierte Protokolle zur schnellen Behandlung und Meldung von Sicherheitsvorfällen oder Datenschutzverletzungen.
  • Management von Geschäftspartnern: Prozesse zur Bewertung und Überwachung von Drittanbietern auf HIPAA-Konformität, einschließlich formaler Vereinbarungen wie BAAs (Business Associate Agreements).

Diese administrativen Kontrollen bilden das Rückgrat unseres Engagements zum Schutz Ihrer sensiblen Gesundheitsdaten.

Nutzerrechte und Datenverarbeitung

Wir nehmen Ihre Rechte nach HIPAA sehr ernst und haben strenge Richtlinien und Verfahren eingeführt, um sicherzustellen, dass Ihre geschützten Gesundheitsinformationen (PHI) mit höchster Sorgfalt und Konformität behandelt werden.

Zugriff, Änderung und Portabilität

  • Auskunftsrecht: Autorisierte Benutzer haben jederzeit das Recht, auf ihre in unserem System gespeicherten PHI zuzugreifen, um Transparenz und Kontrolle über ihre persönlichen Gesundheitsdaten zu gewährleisten.
  • Recht auf Berichtigung: Benutzer können Korrekturen oder Aktualisierungen ihrer PHI anfordern, wenn sie der Meinung sind, dass die Informationen ungenau oder unvollständig sind, um die Datenintegrität zu erhalten.
  • Datenübertragbarkeit: Auf Anfrage stellen wir Benutzern eine sichere, maschinenlesbare Kopie ihrer PHI zur Verfügung, die eine einfache Übertragung zu anderen HIPAA-konformen Systemen oder Anbietern ermöglicht.

Datenaufbewahrung und -entsorgung

  • PHI-Daten, die wir speichern, dürfen nur mit Zweck gespeichert werden in:
    • kundenspezifische Actor-Aufforderungen (Prompts)
    • kundenspezifisches Datenwissen & Kontext, den Sie bereitstellen
  • Wir bewahren PHI nur für die von HIPAA und geltendem Recht vorgeschriebene Dauer oder wie in unseren Dienstleistungsverträgen angegeben auf.
    • Wir senden Benachrichtigungen und Nachrichten, um sicherzustellen, dass die von Ihnen eingegebenen Daten keine PHI-Daten sind.
  • Wenn PHI nicht mehr benötigt wird, löschen oder anonymisieren wir die Daten sicher, um unbefugten Zugriff oder Offenlegung zu verhindern.
  • Unsere Verfahren zur Datenentsorgung entsprechen den HIPAA-Standards und den besten Branchenpraktiken, um die vollständige Vernichtung sensibler Informationen zu gewährleisten.

Meldung von Verletzungen und Reaktion auf Vorfälle

  • Im unwahrscheinlichen Fall einer Datenschutzverletzung, die PHI betrifft, haben wir einen umfassenden Vorfallreaktionsplan, um die Verletzung umgehend zu untersuchen und einzudämmen.
  • Wir werden betroffene Kunden und die zuständigen Behörden gemäß den HIPAA-Meldepflichten innerhalb der vorgeschriebenen Fristen benachrichtigen.
  • Unser Sicherheitsteam führt Ursachenanalysen durch und ergreift Korrekturmaßnahmen, um zukünftige Vorfälle zu verhindern.

Vertraulichkeits- und Sicherheitsschulungen

  • Alle Mitarbeitenden und Auftragnehmer mit Zugriff auf PHI erhalten verpflichtende HIPAA-Schulungen mit Schwerpunkt auf Vertraulichkeit, Sicherheitspraktiken und Verhinderung von Datenschutzverletzungen.
  • Die kontinuierliche Weiterbildung stellt sicher, dass unser Team über regulatorische Änderungen und neue Bedrohungen informiert bleibt.

Zur Erinnerung: Actor speichert keine E-Mail-Inhalte auf seinen Servern.

Ihre Privatsphäre, unsere Priorität

Wenn Sie sich für die ActorDO-Plattform entscheiden, vertrauen Sie uns sensible Gesundheitsinformationen an. Wir verpflichten uns vollständig, Ihre Datenschutzrechte zu schützen und alle HIPAA-Vorgaben einzuhalten.

Kontakt & Support

Unsere Kontaktinformationen für HIPAA-bezogene Anfragen (E-Mail, Telefon)

  • alex@actordo.com
  • (+41) 764 65 67 65