Skip to main content

Use case

HIPAA-compliant antwoordservice: zo controleer je er een

Een HIPAA-certificering bestaat niet. Geen enkele instantie geeft er een af, dus "HIPAA-compliant" op de website van een leverancier is een zelfbeoordeling — en compliance is een eigenschap van jullie afspraak met die leverancier, niet van hun software. Wat het echt maakt, is een getekende Business Associate Agreement, plus maatregelen die je daadwerkelijk kunt aantonen.

PHI in het gesprek

Inbound · Compliance

PHI in het gesprek

Alleen strikt noodzakelijke gegevens

Inbound · Dossiers

Alleen strikt noodzakelijke gegevens

Versleutelde gespreksopslag

Platform · Beveiliging

Versleutelde gespreksopslag

Auditklare transcripties

Platform · Audit

Auditklare transcripties

PHI in het gesprek

Inbound · Compliance

PHI in het gesprek

Alleen strikt noodzakelijke gegevens

Inbound · Dossiers

Alleen strikt noodzakelijke gegevens

Versleutelde gespreksopslag

Platform · Beveiliging

Versleutelde gespreksopslag

Auditklare transcripties

Platform · Audit

Auditklare transcripties

Wat het omvat

Een HIPAA-antwoorddienstleverancier beoordelen

Zes punten om te controleren voordat patiëntgegevens een telefoonsysteem bereiken, inclusief de punten die leveranciers zelden uit zichzelf noemen.

Er bestaat geen certificering

Geen enkele instantie geeft een HIPAA-certificering af, dus elke claim van een leverancier over compliance is een zelfbeoordeling en geen geauditeerd resultaat.

De BAA komt eerst

Je praktijk tekent een Business Associate Agreement met elke leverancier die PHI verwerkt, en tekent die voordat er patiëntgegevens worden verplaatst.

Encryptie aanwezig

Opnames, transcripties en PII worden standaard versleuteld met AES-256 in rust en TLS 1.3 tijdens verzending.

Transcripties vergroten het aanvalsoppervlak

Een AI-dienst slaat letterlijke transcripties, audio en geëxtraheerde velden op, waardoor dezelfde PHI in meerdere systemen staat met eigen bewaartermijnen.

Vraag naar de modellaag

Finn traint niet op klantgegevens en gebruikt model-API's met zero retention, dus de provider bewaart geen audio na het gesprek.

Auditlog die je kunt bevragen

Elke gegevenstoegang, API-aanroep en configuratiewijziging wordt weggeschreven naar een onveranderlijk, exporteerbaar log dat je op verzoek kunt overleggen.

Hoe het werkt

Hoe een patiëntgesprek door Finn loopt

Vóór het gesprek

De overeenkomst wordt getekend voordat er data wordt verplaatst

BAA per samenwerking

Finn sluit een Business Associate Agreement af voor enterprise-samenwerkingen die PHI verwerken, aan te vragen via het trust center.

Teken het eerst

Een BAA die achteraf wordt gesloten, dekt niet met terugwerkende kracht de gesprekken waarin al patiëntgegevens door het systeem zijn gegaan.

De overeenkomst wordt getekend voordat er data wordt verplaatst

Het gesprek komt binnen

De patiënt spreekt en PHI wordt vastgelegd

PHI vanaf de eerste woorden

Een patiënt deelt beschermde gezondheidsinformatie op het moment dat hij of zij een naam en een reden voor het bellen geeft.

Redactie zodra het binnenkomt

Kaartnummers, BSN's en account-ID's kunnen automatisch uit transcripten worden geredigeerd, met eigen patronen voor alles wat specifiek is voor uw organisatie.

De patiënt spreekt en PHI wordt vastgelegd

Na het gesprek

Wat wordt bewaard en wie het mag zien

Bewaartermijn met een mechanisme

Achter een vastgelegd bewaarbeleid moet een verwijderproces zitten, anders is het een intentieverklaring en geen controlemaatregel.

Wie dit dossier heeft gelezen

Toegangsbeheer is alleen waard wat u kunt aantonen, dus het antwoord op wie een bepaald dossier heeft geopend moet te overleggen zijn.

Wat wordt bewaard en wie het mag zien

Klantverhalen

Beter dan IVR

Een slimmere, intuïtievere AI-oplossingdie traditionele IVR-systemenovertreft.

Een klantervaring die niet teonderscheiden is van een gesprekmet een mens

Natuurlijke, prettige gesprekken dieaanvoelen als praten met een echt mens.

Moeiteloze overgangnaar een medewerker

Waar nodig komt de klant zonder gedoe bij eenlive medewerker terecht.

"Conversieratio gestegen van 65% naar 82%. Werklast van de agents met 40% verlaagd. Reactietijd op leads onder 2 minuten."

Ayush Pateria

Ayush Pateria

CEO en medeoprichter, Snazzy

"Pillar Bridge schaalde meertalige klantenservice op — behandelt dossiergegevens en betalingen in het Hindi, Tamil en Kannada, zonder wachttijd en met perfecte empathie."

Rajesh Bangera

Rajesh Bangera

Oprichter, PBS

Uitgebreid

Wat hier echt van belang is

Wat HIPAA eist van een telefoonsysteem

Een patiënt deelt beschermde gezondheidsgegevens op het moment dat hij of zij een naam en een reden voor het gesprek geeft. Daarmee valt de antwoordservice onder de regelgeving als business associate, en volgen er vier verplichtingen.

Een ondertekende BAA is de eerste en degene die mensen overslaan. Daarna versleuteling van de gegevens tijdens transport en in rust — de audio, het transcript en alles wat naar uw systemen wordt weggeschreven. Daarna toegangsbeheer met een audittrail, zodat u kunt zeggen wie een bepaald dossier heeft gelezen. Daarna een bewaarbeleid met een mechanisme erachter, want een verklaard beleid zonder verwijderingstaak is een intentieverklaring.

Twee dingen die HIPAA niet eist, maar die leveranciers vaak zo voorstellen: een SOC 2-rapport en een specifieke certificering. Die zijn nuttig bewijs van algemene beveiligingspraktijk, maar ze zijn niet de regelgeving.

De BAA en wie hem tekent

De covered entity — jouw praktijk — tekent met elke business associate die PHI verwerkt. Daaronder valt de antwoordservice, en ook iedereen aan wie de antwoordservice de gegevens doorgeeft; dat is de keten die de meeste beoordelingen niet tot het eind volgen. Achter een AI-agent zit een modelaanbieder, en hoe lang die gegevens bewaart, hoort bij jouw risico — of het nu in je contract staat of niet.

Finn sluit BAA's af voor enterprise-trajecten die PHI verwerken, per traject in plaats van als algemene clausule bij elk abonnement, aan te vragen via het trust centre. Onderteken die voordat er patiëntgegevens worden verplaatst. Een BAA die achteraf wordt overeengekomen dekt niet met terugwerkende kracht wat al is gebeurd.

Het is goed om duidelijk te zijn waar de grens ligt: de leverancier is verantwoordelijk voor de beheersmaatregelen van het platform, en u blijft verantwoordelijk voor waarvoor u het gebruikt — welke gesprekken u voert, op welke grondslag, met wie. Die verdeling staat beschreven in de richtlijnen voor toestemming en juridische aspecten, en geen enkele leverancier kan die helft van u overnemen.

PHI in transcripten en opnames

Hier verschillen AI-antwoordservices wezenlijk van menselijke, en hier zou de beoordeling zich op moeten richten. Een menselijke service levert een bericht op: een korte, samengestelde notitie die iemand heeft getypt. Een AI-service levert een woordelijk transcript op van alles wat de patiënt heeft gezegd, plus de audio, plus alle gestructureerde gegevens die eruit zijn gehaald — meerdere kopieën van dezelfde PHI in verschillende systemen, elk met een eigen bewaartermijn.

Meer gegevens is niet automatisch slechter; een transcript is echt bruikbaarder en beter controleerbaar dan een parafrase. Maar het is meer aanvalsoppervlak, en zo moet je het ook behandelen. Finn versleutelt opnames, transcripten en PII standaard met AES-256 in rust en TLS 1.3 tijdens verzending, en kan kaartnummers, BSN's en accountnummers automatisch uit transcripten redigeren, met eigen patronen voor alles wat specifiek is voor jouw organisatie — zodat sommige categorieën nooit in leesbare vorm worden bewaard.

De modellaag is het deel dat de meeste beoordelingen missen. Finn traint niet op klantgegevens en gebruikt model-API's zonder retentie, wat betekent dat de audio na het gesprek niet bij de modelaanbieder blijft. Stel die vraag expliciet aan elke leverancier, want "wij trainen niet op jouw gegevens" en "onze subverwerkers bewaren het niet" zijn twee verschillende claims, en meestal wordt er maar één gemaakt.

Bewaartermijnen en toegangsbeheer

Toegangsbeheer is alleen waard wat je kunt bewijzen. Finn legt elke toegang tot gegevens vast in een onveranderlijk, exporteerbaar auditlog, samen met API-calls en configuratiewijzigingen — en dat is het bewijsstuk dat telt bij een onderzoek: de vraag is nooit "heb je toegangsbeheer", maar "laat zien wie dit dossier heeft geopend".

Over certificeringen, kort gezegd: Finn heeft ISO/IEC 27001:2022 en ISO/IEC 20000-1:2018. Finn is niet SOC 2-geattesteerd op dit moment — er loopt een audit met A-LIGN en het rapport wordt in augustus 2026 verwacht. Dat staat hier om dezelfde reden als waarom deze pagina bestaat: een gids die u zegt claims van leveranciers kritisch te bevragen, kan niet vaag zijn over de eigen claims.

Checklist

Zes vragen om aan elke leverancier te stellen, Finn inbegrepen. De antwoorden zeggen meer dan de compliancepagina.

  1. Tekenen jullie een BAA, en bij welk plan?

    Als het antwoord een upgrade inhoudt, is dat een prijs, geen compliance-houding. Laat de tier schriftelijk vastleggen.

  2. Wat is er precies versleuteld, en waar staan de sleutels?

    'Versleuteld' zonder lijdend voorwerp is geen antwoord. Vraag apart naar audio, transcripties, back-ups en logs.

  3. Hoe lang blijven opnames en transcripten bestaan, en wat verwijdert ze?

    Een bewaarbeleid zonder verwijdermechanisme is een intentieverklaring.

  4. Bewaren jullie modelleveranciers de audio of trainen ze erop?

    De subverwerkers van je leverancier zijn jouw blootstelling. Vraag specifiek naar de modellaag, niet alleen naar het platform.

  5. Kunnen jullie een toegangslog voor een specifiek record opleveren?

    De toets is of ze je kunnen laten zien wie een bepaalde transcriptie heeft gelezen, niet of logging in principe bestaat.

  6. Welke certificeringen hebben jullie nu, en welke zijn in aanvraag?

    'In behandeling' is prima en komt vaak voor. 'Compliant' gebruikt om een audit te suggereren die niemand heeft afgerond, is dat niet.

FAQ

Veelgestelde vragen

Ondertekent u een BAA?
Ja, voor enterprise-trajecten waarin beschermde medische gegevens worden verwerkt. Finn sluit de Business Associate Agreement per traject af, niet als algemene voorwaarde bij elk plan, en je vraagt hem aan via het trust centre. Zorg dat hij getekend is voordat er patiëntgegevens worden verplaatst — een BAA die achteraf wordt gesloten, dekt met terugwerkende kracht niet wat er al is gebeurd.
Worden opnames versleuteld?
AES-256 in rust en TLS 1.3 tijdens transport, standaard voor opnames, transcripten en PII, niet als optie die je moet aanzetten. Het loont om bij elke leverancier door te vragen in plaats van genoegen te nemen met 'ja, versleuteld': wát is versleuteld, op welke punten, en wie beheert de sleutels. Alleen versleuteling tijdens transport is een veelvoorkomend en wezenlijk zwakker antwoord.
Wie heeft toegang tot transcripten?
Toegang wordt per workspace geregeld, en elke gegevenstoegang wordt vastgelegd in een onveranderlijk, exporteerbaar auditlog, samen met API-aanroepen en configuratiewijzigingen — en dat is het deel dat telt bij een onderzoek, want een maatregel die je niet kunt aantonen, is geen maatregel. Finn kan ook automatisch kaartnummers, BSN's en accountnummers uit transcripten redigeren, met eigen patronen voor alles wat specifiek is voor jouw organisatie, zodat bepaalde categorieën gevoelige gegevens nooit in leesbare vorm worden bewaard.

Stel ons de zes vragen

Elk certificaat, elke overeenkomst en elke subverwerker staat op het trust centre, inclusief actuele status — niets zit achter een formulier.