Skip to main content

Caso d'uso

Servizio di risposta conforme a HIPAA: come verificarlo

La certificazione HIPAA non esiste. Nessun ente la rilascia, quindi «conforme a HIPAA» sul sito di un fornitore è un'autovalutazione — e la conformità è una caratteristica del vostro accordo con lui, non del suo software. A renderla reale sono un Business Associate Agreement firmato e controlli che potete effettivamente dimostrare.

PHI gestiti in chiamata

Inbound · Conformità

PHI gestiti in chiamata

Raccolta dei dati minimi necessari

Inbound · Archivio

Raccolta dei dati minimi necessari

Registrazioni cifrate

Piattaforma · Sicurezza

Registrazioni cifrate

Trascrizioni pronte per audit

Piattaforma · Audit

Trascrizioni pronte per audit

PHI gestiti in chiamata

Inbound · Conformità

PHI gestiti in chiamata

Raccolta dei dati minimi necessari

Inbound · Archivio

Raccolta dei dati minimi necessari

Registrazioni cifrate

Piattaforma · Sicurezza

Registrazioni cifrate

Trascrizioni pronte per audit

Piattaforma · Audit

Trascrizioni pronte per audit

Che cosa copre

Valutare un fornitore di servizi di risposta conformi a HIPAA

Sei aspetti da verificare prima che i dati dei pazienti raggiungano qualsiasi sistema telefonico, compresi quelli che i fornitori raramente dichiarano.

Non esiste alcuna certificazione

Nessun ente rilascia una certificazione HIPAA, quindi qualsiasi dichiarazione di conformità di un fornitore è un'autovalutazione, non un risultato verificato da audit.

Prima viene il BAA

Il tuo studio firma un Business Associate Agreement con ogni fornitore che tratta PHI, e lo firma prima che i dati dei pazienti vengano trasferiti.

Crittografia attiva

Registrazioni, trascrizioni e PII sono cifrate con AES-256 a riposo e TLS 1.3 in transito per impostazione predefinita.

Le trascrizioni ampliano la superficie

Un servizio AI archivia trascrizioni integrali, audio e campi estratti, quindi gli stessi PHI risiedono in più sistemi con conservazione separata.

Chiedi informazioni sul livello del modello

Finn non si addestra sui dati dei clienti e utilizza API dei modelli a retention zero, quindi il provider non conserva l'audio dopo la chiamata.

Log di audit interrogabile

Ogni accesso ai dati, chiamata API e modifica di configurazione viene scritta in un log immutabile ed esportabile che puoi produrre su richiesta.

Playbook

Playbook già pronti per questo lavoro

Ognuno è un agente configurato: le domande che pone, cosa registra e a chi passa la conversazione. Parti da uno e modifica ciò che ti serve.

Sfoglia tutti i playbook

Come funziona

Come la chiamata di un paziente attraversa Finn

Prima della chiamata

L'accordo viene firmato prima che i dati si muovano

BAA per ogni incarico

Finn stipula un Business Associate Agreement per gli incarichi enterprise che trattano PHI, richiedibile tramite il trust centre.

Firmalo prima

Un BAA concordato a posteriori non copre retroattivamente le chiamate che hanno già fatto transitare dati dei pazienti nel sistema.

L'accordo viene firmato prima che i dati si muovano

Arriva la chiamata

Il paziente parla e i PHI vengono raccolti

PHI fin dalle prime parole

Un paziente comunica informazioni sanitarie protette nel momento in cui dice il proprio nome e il motivo della chiamata.

Oscuramento all'arrivo

Numeri di carta, codici fiscali e ID account possono essere oscurati automaticamente dalle trascrizioni, con pattern personalizzati per tutto ciò che è specifico della tua organizzazione.

Il paziente parla e i PHI vengono raccolti

Dopo la chiamata

Cosa viene conservato e chi può vederlo

Conservazione con un meccanismo

Una policy di conservazione dichiarata ha bisogno di un processo di cancellazione dietro, altrimenti è una dichiarazione di intenti e non un controllo.

Chi ha letto questo record

Il controllo degli accessi vale solo quanto riesci a dimostrare, quindi la risposta a chi ha aperto un dato record deve essere producibile.

Cosa viene conservato e chi può vederlo

Testimonianze

Meglio dell'IVR

Un'IA più intelligente e intuitiva chesupera i sistemi IVRtradizionali.

Un'esperienza clienteindistinguibile da una conversazionecon una persona

Conversazioni naturali e coinvolgenti chesembrano parlare con una persona vera.

Passaggio semplicea un operatore

Quando serve, il cliente arriva a un operatoredal vivo senza attriti.

"Tasso di conversione salito dal 65% all'82%. Carico di lavoro degli operatori ridotto del 40%. Tempo di risposta ai contatti sotto i 2 minuti."

Ayush Pateria

Ayush Pateria

CEO e cofondatore, Snazzy

"Pillar Bridge ha portato su scala l'assistenza clienti multilingue: gestisce dettagli delle pratiche e pagamenti in hindi, tamil e kannada, senza attese e con empatia impeccabile."

Rajesh Bangera

Rajesh Bangera

Fondatore, PBS

In dettaglio

Cosa conta davvero qui

Che cosa richiede HIPAA a un sistema telefonico

Un paziente comunica informazioni sanitarie protette nel momento in cui dà un nome e un motivo della chiamata. Questo porta il servizio di risposta dentro il perimetro della norma come business associate, e ne derivano quattro obblighi.

Un BAA firmato è il primo requisito, ed è quello che le persone saltano. Poi la cifratura dei dati in transito e a riposo — l'audio, la trascrizione e tutto ciò che viene scritto nei vostri sistemi. Poi il controllo degli accessi con una traccia di audit, così da poter dire chi ha letto un determinato record. Poi una politica di conservazione con un meccanismo che la applica, perché una politica dichiarata senza un processo di cancellazione è una dichiarazione di intenti.

Due cose che HIPAA non richiede, ma che i fornitori spesso lasciano intendere come obbligatorie: un report SOC 2 e una qualsiasi certificazione specifica. Sono prove utili di buone pratiche di sicurezza generali, ma non sono la norma.

Il BAA e chi lo firma

L'entità coperta — il vostro studio — lo firma con ogni business associate che tratta PHI. Questo include il servizio di risposta e chiunque il servizio di risposta trasmetta i dati, che è l'anello su cui gran parte delle valutazioni si ferma. Dietro un agente AI c'è un fornitore del modello, e il suo comportamento di conservazione dei dati fa parte della vostra esposizione, che compaia o meno nel vostro contratto.

Finn stipula BAA per i contratti enterprise che trattano PHI, per singolo contratto anziché come clausola generale su ogni piano, richiedibili tramite il trust centre. Firmatelo prima che qualsiasi dato dei pazienti venga trasferito. Un BAA concordato in seguito non copre retroattivamente ciò che è già avvenuto.

Vale la pena chiarire dove passa il confine: il fornitore è responsabile dei controlli della piattaforma, e voi restate responsabili dell'uso che ne fate — quali chiamate effettuate, su quale base, verso chi. Questa divisione è illustrata nelle linee guida su consenso e aspetti legali, e nessun fornitore può assumersi la vostra metà.

PHI in trascrizioni e registrazioni

È qui che i servizi di risposta AI differiscono in modo sostanziale da quelli umani, ed è qui che la valutazione dovrebbe concentrarsi. Un servizio umano produce un messaggio: una nota breve e curata scritta da qualcuno. Un servizio AI produce una trascrizione letterale di tutto ciò che il paziente ha detto, più l'audio, più i dati strutturati estratti — diverse copie delle stesse PHI in sistemi diversi, ciascuno con il proprio comportamento di conservazione.

Più dati non significa automaticamente peggio; una trascrizione è davvero più utile e più verificabile di una parafrasi. Ma è più superficie esposta, e va trattata come tale. Finn cifra registrazioni, trascrizioni e PII con AES-256 a riposo e TLS 1.3 in transito per impostazione predefinita, e può oscurare automaticamente numeri di carta, codici fiscali e identificativi di conto dalle trascrizioni, con pattern personalizzati per qualsiasi elemento specifico della vostra organizzazione — così alcune categorie non vengono mai conservate in forma leggibile.

Il livello del modello è la parte che la maggior parte delle verifiche trascura. Finn non addestra sui dati dei clienti e usa API del modello a conservazione zero, il che significa che l'audio non resta al fornitore del modello dopo la chiamata. Ponete questa domanda in modo esplicito a ogni fornitore, perché «non addestriamo sui vostri dati» e «i nostri subresponsabili non li conservano» sono due affermazioni diverse e di solito ne viene fatta una sola.

Conservazione e controllo degli accessi

Il controllo degli accessi vale solo quanto riuscite a dimostrare. Finn registra ogni accesso ai dati in un log di audit immutabile ed esportabile, insieme alle chiamate API e alle modifiche di configurazione: è questo l'elemento che conta in un'indagine — la domanda non è mai «avete controlli di accesso» ma «mostratemi chi ha aperto questo record».

Sulle certificazioni, in breve: Finn possiede ISO/IEC 27001:2022 e ISO/IEC 20000-1:2018. Finn non ha oggi un'attestazione SOC 2 — un audit è in corso con A-LIGN e il report è atteso ad agosto 2026. Lo indichiamo qui per la stessa ragione per cui esiste questa pagina: una guida che vi dice di interrogare le dichiarazioni dei fornitori non può essere vaga sulle proprie.

Checklist

Sei domande da porre a qualsiasi fornitore, Finn incluso. Le risposte dicono più della pagina sulla conformità.

  1. Firmate un BAA, e con quale piano?

    Se la risposta prevede un upgrade, quello è un prezzo, non una postura di conformità. Fatti mettere per iscritto il tier.

  2. Che cosa è cifrato esattamente, e dove sono le chiavi?

    "Crittografato" senza complemento oggetto non è una risposta. Chiedi separatamente di audio, trascrizioni, backup e log.

  3. Quanto a lungo restano registrazioni e trascrizioni, e che cosa le cancella?

    Una policy di retention senza un meccanismo di cancellazione è una dichiarazione di intenti.

  4. I vostri provider di modelli conservano l'audio o lo usano per l'addestramento?

    I subprocessor del tuo fornitore sono la tua esposizione. Chiedi nello specifico del livello del modello, non solo della piattaforma.

  5. Potete produrre un log degli accessi per uno specifico record?

    La verifica sta nel farti mostrare chi ha letto una determinata trascrizione, non nel sapere se il logging esiste in linea di principio.

  6. Quali certificazioni avete oggi, e quali sono in corso?

    "In corso" va bene ed è comune. "Conforme" usato per lasciar intendere un audit che nessuno ha completato, no.

FAQ

Domande frequenti

Firmate un BAA?
Sì, per contratti enterprise che trattano informazioni sanitarie protette. Finn firma il Business Associate Agreement per singolo contratto anziché come clausola generica allegata a ogni piano, e si richiede tramite il trust center. Fatelo firmare prima che qualsiasi dato dei pazienti venga trasferito: un BAA concordato a posteriori non copre retroattivamente ciò che è già avvenuto.
Le registrazioni sono cifrate?
AES-256 a riposo e TLS 1.3 in transito, su registrazioni, trascrizioni e PII per impostazione predefinita, non come opzione da attivare. Conviene porre a qualsiasi fornitore la domanda successiva invece di fermarsi a «sì, è cifrato»: che cosa è cifrato, in quali punti e chi detiene le chiavi. La sola cifratura in transito è una risposta comune e nettamente più debole.
Chi può accedere alle trascrizioni?
Gli accessi sono controllati per singolo workspace, e ogni accesso ai dati viene registrato in un log di audit immutabile ed esportabile, insieme alle chiamate API e alle modifiche di configurazione: è questa la parte che conta in caso di indagine, perché un controllo che non si può dimostrare non è un controllo. Finn può anche oscurare automaticamente numeri di carta, codici fiscali e ID account dalle trascrizioni, con pattern personalizzati per qualsiasi elemento specifico della vostra organizzazione, così alcune categorie di dati sensibili non vengono mai conservate in forma leggibile.

Ponete a noi le sei domande

Ogni certificato, accordo e sub-responsabile è elencato sul trust centre, stato attuale incluso: nulla è dietro un modulo.