Wat HIPAA eist van een telefoonsysteem
Een patiënt deelt beschermde gezondheidsgegevens op het moment dat hij of zij een naam en een reden voor het gesprek geeft. Daarmee valt de antwoordservice onder de regelgeving als business associate, en volgen er vier verplichtingen.
Een ondertekende BAA is de eerste en degene die mensen overslaan. Daarna versleuteling van de gegevens tijdens transport en in rust — de audio, het transcript en alles wat naar uw systemen wordt weggeschreven. Daarna toegangsbeheer met een audittrail, zodat u kunt zeggen wie een bepaald dossier heeft gelezen. Daarna een bewaarbeleid met een mechanisme erachter, want een verklaard beleid zonder verwijderingstaak is een intentieverklaring.
Twee dingen die HIPAA niet eist, maar die leveranciers vaak zo voorstellen: een SOC 2-rapport en een specifieke certificering. Die zijn nuttig bewijs van algemene beveiligingspraktijk, maar ze zijn niet de regelgeving.
De BAA en wie hem tekent
De covered entity — jouw praktijk — tekent met elke business associate die PHI verwerkt. Daaronder valt de antwoordservice, en ook iedereen aan wie de antwoordservice de gegevens doorgeeft; dat is de keten die de meeste beoordelingen niet tot het eind volgen. Achter een AI-agent zit een modelaanbieder, en hoe lang die gegevens bewaart, hoort bij jouw risico — of het nu in je contract staat of niet.
Finn sluit BAA's af voor enterprise-trajecten die PHI verwerken, per traject in plaats van als algemene clausule bij elk abonnement, aan te vragen via het trust centre. Onderteken die voordat er patiëntgegevens worden verplaatst. Een BAA die achteraf wordt overeengekomen dekt niet met terugwerkende kracht wat al is gebeurd.
Het is goed om duidelijk te zijn waar de grens ligt: de leverancier is verantwoordelijk voor de beheersmaatregelen van het platform, en u blijft verantwoordelijk voor waarvoor u het gebruikt — welke gesprekken u voert, op welke grondslag, met wie. Die verdeling staat beschreven in de richtlijnen voor toestemming en juridische aspecten, en geen enkele leverancier kan die helft van u overnemen.
PHI in transcripten en opnames
Hier verschillen AI-antwoordservices wezenlijk van menselijke, en hier zou de beoordeling zich op moeten richten. Een menselijke service levert een bericht op: een korte, samengestelde notitie die iemand heeft getypt. Een AI-service levert een woordelijk transcript op van alles wat de patiënt heeft gezegd, plus de audio, plus alle gestructureerde gegevens die eruit zijn gehaald — meerdere kopieën van dezelfde PHI in verschillende systemen, elk met een eigen bewaartermijn.
Meer gegevens is niet automatisch slechter; een transcript is echt bruikbaarder en beter controleerbaar dan een parafrase. Maar het is meer aanvalsoppervlak, en zo moet je het ook behandelen. Finn versleutelt opnames, transcripten en PII standaard met AES-256 in rust en TLS 1.3 tijdens verzending, en kan kaartnummers, BSN's en accountnummers automatisch uit transcripten redigeren, met eigen patronen voor alles wat specifiek is voor jouw organisatie — zodat sommige categorieën nooit in leesbare vorm worden bewaard.
De modellaag is het deel dat de meeste beoordelingen missen. Finn traint niet op klantgegevens en gebruikt model-API's zonder retentie, wat betekent dat de audio na het gesprek niet bij de modelaanbieder blijft. Stel die vraag expliciet aan elke leverancier, want "wij trainen niet op jouw gegevens" en "onze subverwerkers bewaren het niet" zijn twee verschillende claims, en meestal wordt er maar één gemaakt.
Bewaartermijnen en toegangsbeheer
Toegangsbeheer is alleen waard wat je kunt bewijzen. Finn legt elke toegang tot gegevens vast in een onveranderlijk, exporteerbaar auditlog, samen met API-calls en configuratiewijzigingen — en dat is het bewijsstuk dat telt bij een onderzoek: de vraag is nooit "heb je toegangsbeheer", maar "laat zien wie dit dossier heeft geopend".
Over certificeringen, kort gezegd: Finn heeft ISO/IEC 27001:2022 en ISO/IEC 20000-1:2018. Finn is niet SOC 2-geattesteerd op dit moment — er loopt een audit met A-LIGN en het rapport wordt in augustus 2026 verwacht. Dat staat hier om dezelfde reden als waarom deze pagina bestaat: een gids die u zegt claims van leveranciers kritisch te bevragen, kan niet vaag zijn over de eigen claims.
Checklist
Zes vragen om aan elke leverancier te stellen, Finn inbegrepen. De antwoorden zeggen meer dan de compliancepagina.
- 1
Tekenen jullie een BAA, en bij welk plan?
Als het antwoord een upgrade inhoudt, is dat een prijs, geen compliance-houding. Laat de tier schriftelijk vastleggen.
- 2
Wat is er precies versleuteld, en waar staan de sleutels?
'Versleuteld' zonder lijdend voorwerp is geen antwoord. Vraag apart naar audio, transcripties, back-ups en logs.
- 3
Hoe lang blijven opnames en transcripten bestaan, en wat verwijdert ze?
Een bewaarbeleid zonder verwijdermechanisme is een intentieverklaring.
- 4
Bewaren jullie modelleveranciers de audio of trainen ze erop?
De subverwerkers van je leverancier zijn jouw blootstelling. Vraag specifiek naar de modellaag, niet alleen naar het platform.
- 5
Kunnen jullie een toegangslog voor een specifiek record opleveren?
De toets is of ze je kunnen laten zien wie een bepaalde transcriptie heeft gelezen, niet of logging in principe bestaat.
- 6
Welke certificeringen hebben jullie nu, en welke zijn in aanvraag?
'In behandeling' is prima en komt vaak voor. 'Compliant' gebruikt om een audit te suggereren die niemand heeft afgerond, is dat niet.