Skip to main content

Cas d'usage

Service de permanence téléphonique conforme HIPAA : comment le vérifier

La certification HIPAA n'existe pas. Aucun organisme n'en délivre, donc « conforme HIPAA » sur le site d'un fournisseur est une auto-évaluation — et la conformité est une propriété de votre accord avec lui, pas de son logiciel. Ce qui la rend réelle, c'est un Business Associate Agreement signé, plus des contrôles que vous pouvez réellement prouver.

PHI traitées pendant l'appel

Entrant · Conformité

PHI traitées pendant l'appel

Collecte du minimum nécessaire

Entrant · Dossiers

Collecte du minimum nécessaire

Stockage chiffré des appels

Plateforme · Sécurité

Stockage chiffré des appels

Transcriptions prêtes pour l'audit

Plateforme · Audit

Transcriptions prêtes pour l'audit

PHI traitées pendant l'appel

Entrant · Conformité

PHI traitées pendant l'appel

Collecte du minimum nécessaire

Entrant · Dossiers

Collecte du minimum nécessaire

Stockage chiffré des appels

Plateforme · Sécurité

Stockage chiffré des appels

Transcriptions prêtes pour l'audit

Plateforme · Audit

Transcriptions prêtes pour l'audit

Ce que cela couvre

Évaluer un prestataire de permanence téléphonique conforme HIPAA

Six points à vérifier avant que les données patients n'atteignent un système téléphonique, dont ceux que les prestataires évoquent rarement d'eux-mêmes.

Aucune certification n'existe

Aucun organisme ne délivre de certification HIPAA : toute déclaration de conformité d'un prestataire est donc une auto-évaluation et non un résultat audité.

Le BAA passe en premier

Votre cabinet signe un Business Associate Agreement avec chaque prestataire en contact avec des PHI, et le signe avant tout transfert de données patients.

Chiffrement en place

Les enregistrements, les transcriptions et les données personnelles sont chiffrés en AES-256 au repos et en TLS 1.3 en transit, par défaut.

Les transcriptions élargissent la surface

Un service IA stocke les transcriptions mot à mot, l'audio et les champs extraits : les mêmes PHI se retrouvent donc dans plusieurs systèmes avec des durées de conservation distinctes.

Interrogez la couche modèle

Finn ne s'entraîne pas sur les données clients et utilise des API de modèles à rétention zéro, de sorte que le fournisseur ne conserve pas l'audio après l'appel.

Un journal d'audit interrogeable

Chaque accès aux données, appel API et changement de configuration est inscrit dans un journal immuable et exportable, que vous pouvez produire sur demande.

Playbooks

Des playbooks prêts à l'emploi pour ce travail

Chacun est un agent configuré : les questions qu'il pose, ce qu'il enregistre et à qui il transmet. Partez de l'un d'eux et modifiez ce dont vous avez besoin.

Parcourir tous les playbooks

Comment ça marche

Le parcours d'un appel patient dans Finn

Avant l'appel

L'accord est signé avant tout transfert de données

Un BAA par engagement

Finn conclut un Business Associate Agreement pour les engagements entreprise qui traitent des PHI, à demander via le trust center.

Signez-le d'abord

Un BAA conclu après coup ne couvre pas rétroactivement les appels qui ont déjà fait passer des données patient dans le système.

L'accord est signé avant tout transfert de données

L'appel arrive

Le patient parle et des PHI sont collectées

Des PHI dès les premiers mots

Un patient divulgue des informations de santé protégées dès qu'il donne un nom et un motif d'appel.

Rédaction au moment de la collecte

Les numéros de carte, les SSN et les identifiants de compte peuvent être automatiquement masqués dans les transcriptions, avec des motifs personnalisés pour tout élément propre à votre organisation.

Le patient parle et des PHI sont collectées

Après l'appel

Ce qui est conservé et qui peut le consulter

Une conservation avec un mécanisme

Une politique de conservation annoncée doit s'appuyer sur une tâche de suppression, sinon elle relève de l'intention et non du contrôle.

Qui a consulté cet enregistrement

Un contrôle d'accès ne vaut que ce que vous pouvez prouver : la réponse à la question de qui a ouvert un enregistrement donné doit pouvoir être produite.

Ce qui est conservé et qui peut le consulter

Témoignages

Mieux qu'un SVI

Une IA plus intelligente et plus intuitivequi surpasse les systèmes SVIclassiques.

Une expérience clientindiscernable d'une conversationavec un humain

Des conversations naturelles et fluides quidonnent l'impression de parler à une personne.

Transition simplevers un agent humain

En cas de besoin, le client rejoint un agenten direct sans friction.

"Taux de conversion passé de 65% à 82%. Charge de travail des agents réduite de 40%. Temps de réponse aux leads sous les 2 minutes."

Ayush Pateria

Ayush Pateria

CEO et cofondateur, Snazzy

"Pillar Bridge a passé à l'échelle son support client multilingue — traitement des dossiers et des paiements en hindi, tamoul et kannada, sans attente et avec une empathie parfaite."

Rajesh Bangera

Rajesh Bangera

Fondateur, PBS

En détail

Ce qui compte vraiment ici

Ce que la HIPAA exige d'un système téléphonique

Un patient divulgue des informations de santé protégées dès l'instant où il donne un nom et un motif d'appel. Cela fait entrer le service de permanence téléphonique dans le champ de la réglementation en tant que business associate, et quatre obligations en découlent.

Un BAA signé est le premier, et celui que les gens sautent. Ensuite le chiffrement des données en transit et au repos — l'audio, la transcription et tout ce qui est écrit dans vos systèmes. Ensuite le contrôle d'accès avec une piste d'audit, pour que vous puissiez dire qui a consulté un dossier donné. Ensuite une politique de rétention avec un mécanisme derrière, car une politique annoncée sans tâche de suppression est une déclaration d'intention.

Deux choses que la HIPAA n'exige pas, mais que les fournisseurs laissent souvent entendre le contraire : un rapport SOC 2 et une quelconque certification. Ce sont des preuves utiles d'une pratique de sécurité générale, mais ce n'est pas la réglementation.

Le BAA et qui le signe

L'entité couverte — votre cabinet — signe avec chaque business associate qui touche aux PHI. Cela inclut le service de permanence téléphonique, et cela inclut toute partie à qui ce service transmet les données, ce qui est le maillon de la chaîne que la plupart des évaluations ne remontent pas. Un agent IA a un fournisseur de modèle derrière lui, et son comportement en matière de conservation fait partie de votre exposition, qu'il figure ou non dans votre contrat.

Finn signe des BAA pour les engagements entreprise qui traitent des PHI, par engagement plutôt que comme clause générale sur chaque forfait, à demander via le trust centre. Signez-le avant tout transfert de données patient. Un BAA conclu après coup ne couvre pas rétroactivement ce qui s'est déjà produit.

Il vaut la peine d'être clair sur l'endroit où passe la ligne : le fournisseur est responsable des contrôles de la plateforme, et vous restez responsable de l'usage que vous en faites — quels appels vous passez, sur quelle base, à qui. Cette répartition est exposée dans les consignes de consentement et juridiques, et aucun fournisseur ne peut vous en décharger.

Les PHI dans les transcriptions et les enregistrements

C'est là que les services de permanence téléphonique par IA diffèrent nettement des services humains, et c'est là que l'évaluation doit se concentrer. Un service humain produit un message : une note courte et filtrée que quelqu'un a saisie. Un service IA produit une transcription mot pour mot de tout ce que le patient a dit, plus l'audio, plus les données structurées extraites — plusieurs copies des mêmes PHI dans différents systèmes, chacune avec son propre comportement de conservation.

Plus de données n'est pas automatiquement pire ; une transcription est réellement plus utile et plus auditable qu'une paraphrase. Mais cela fait plus de surface d'exposition, et il faut la traiter comme telle. Finn chiffre les enregistrements, les transcriptions et les données personnelles avec AES-256 au repos et TLS 1.3 en transit par défaut, et peut masquer automatiquement les numéros de carte, les numéros de sécurité sociale et les identifiants de compte dans les transcriptions, avec des motifs personnalisés pour tout ce qui est propre à votre organisation — de sorte que certaines catégories ne sont jamais conservées sous forme lisible.

La couche modèle est la partie que la plupart des évaluations oublient. Finn n'entraîne pas ses modèles sur les données clients et utilise des API de modèles à rétention zéro, ce qui signifie que l'audio n'est pas conservé par le fournisseur de modèle après l'appel. Posez cette question précise à chaque fournisseur, car « nous ne nous entraînons pas sur vos données » et « nos sous-traitants ne les conservent pas » sont deux affirmations différentes, et une seule est généralement faite.

Conservation et contrôle d'accès

Un contrôle d'accès ne vaut que ce que vous pouvez prouver. Finn inscrit chaque accès aux données dans un journal d'audit immuable et exportable, aux côtés des appels API et des changements de configuration, ce qui est l'élément qui compte lors d'une enquête — la question n'est jamais « avez-vous des contrôles d'accès » mais « montrez-moi qui a ouvert ce dossier ».

Sur les certifications, clairement : Finn détient les certifications ISO/IEC 27001:2022 et ISO/IEC 20000-1:2018. Finn n'est pas attesté SOC 2 à ce jour — un audit est en cours avec A-LIGN et le rapport est attendu en août 2026. C'est indiqué ici pour la raison même qui justifie cette page : un guide qui vous dit d'interroger les affirmations des fournisseurs n'a pas à rester vague sur les siennes.

Check-list

Six questions à poser à tout fournisseur, Finn compris. Les réponses sont plus révélatrices que la page conformité.

  1. Signerez-vous un BAA, et à partir de quel forfait ?

    Si la réponse implique une montée en gamme, c'est un prix, pas une posture de conformité. Faites mettre le palier par écrit.

  2. Qu'est-ce qui est chiffré exactement, et où sont les clés ?

    « Chiffré » sans complément n'est pas une réponse. Posez la question séparément pour l'audio, les transcriptions, les sauvegardes et les logs.

  3. Combien de temps les enregistrements et les transcriptions sont-ils conservés, et qu'est-ce qui les supprime ?

    Une politique de rétention sans mécanisme de suppression est une déclaration d'intention.

  4. Vos fournisseurs de modèles conservent-ils l'audio ou s'en servent-ils pour l'entraînement ?

    Les sous-traitants ultérieurs de votre fournisseur constituent votre exposition. Posez la question sur la couche modèle en particulier, pas seulement sur la plateforme.

  5. Pouvez-vous produire un journal d'accès pour un enregistrement précis ?

    Le test consiste à savoir s'ils peuvent vous montrer qui a lu une transcription donnée, pas si la journalisation existe en principe.

  6. Quelles certifications détenez-vous aujourd'hui, et lesquelles sont en cours ?

    « En cours » est acceptable et fréquent. « Conforme », employé pour laisser entendre un audit que personne n'a terminé, ne l'est pas.

FAQ

Questions fréquentes

Signez-vous un BAA ?
Oui, pour les engagements entreprise qui traitent des informations de santé protégées. Finn signe le Business Associate Agreement par engagement plutôt que comme clause générale attachée à chaque forfait, et il se demande via le centre de confiance. Faites-le signer avant tout transfert de données patients — un BAA conclu après coup ne couvre pas rétroactivement ce qui s'est déjà produit.
Les enregistrements sont-ils chiffrés ?
AES-256 au repos et TLS 1.3 en transit, couvrant les enregistrements, les transcriptions et les données personnelles par défaut, et non comme une option à activer. Il vaut la peine de poser à tout fournisseur la question suivante plutôt que de s'arrêter à « oui, c'est chiffré » : qu'est-ce qui est chiffré, à quels points, et qui détient les clés ? Le chiffrement en transit seul est une réponse courante et nettement plus faible.
Qui peut accéder aux transcriptions ?
Les accès sont contrôlés par espace de travail, et chaque accès aux données est inscrit dans un journal d'audit immuable et exportable, aux côtés des appels API et des changements de configuration — c'est ce qui compte lors d'une enquête, car un contrôle que vous ne pouvez pas prouver n'est pas un contrôle. Finn peut aussi masquer automatiquement les numéros de carte, les numéros de sécurité sociale et les identifiants de compte dans les transcriptions, avec des motifs personnalisés pour tout ce qui est propre à votre organisation, afin que certaines catégories de données sensibles ne soient jamais conservées sous forme lisible.

Posez-nous les six questions

Chaque certificat, accord et sous-traitant est listé sur le trust centre, statut actuel inclus — rien n'est derrière un formulaire.