Vad HIPAA kräver av ett telefonisystem
En patient lämnar ut skyddad hälsoinformation i samma stund som hen uppger sitt namn och ett skäl till samtalet. Det drar in telefonsvarstjänsten under regelverket som business associate, och fyra skyldigheter följer.
Ett undertecknat BAA är det första och det som folk hoppar över. Sedan kryptering av data under överföring och i vila — ljudet, transkriptet och allt som skrivs in i era system. Sedan åtkomstkontroll med spårbarhetslogg, så att ni kan säga vem som läst en viss journal. Sedan en lagringspolicy med en mekanism bakom sig, eftersom en uttalad policy utan raderingsjobb är en avsiktsförklaring.
Två saker som HIPAA inte kräver, men som leverantörer ofta antyder att det gör: en SOC 2-rapport och någon särskild certifiering. De är användliga belägg för allmän säkerhetspraxis, och de är inte regelverket.
BAA och vem som skriver på det
Den vårdgivande enheten – er mottagning – skriver på med varje business associate som hanterar PHI. Det inkluderar telefonsvarstjänsten, och det inkluderar alla som telefonsvarstjänsten skickar vidare data till, vilket är den kedja de flesta utvärderingar slutar följa för tidigt. Bakom en AI-agent finns en modellleverantör, och deras lagringsbeteende är en del av er exponering oavsett om det framgår av ert avtal eller inte.
Finn tecknar BAA:er för företagsuppdrag som behandlar PHI, per uppdrag snarare än som en generell klausul i varje plan, och begärs via trust centre. Underteckna det innan några patientdata flyttas. Ett BAA som avtalas i efterhand täcker inte retroaktivt det som redan hänt.
Värt att vara tydlig med var gränsen går: leverantören ansvarar för plattformens kontroller, och ni ansvarar fortsatt för vad ni använder den till — vilka samtal ni ringer, på vilken grund, till vem. Den uppdelningen framgår av vägledningen om samtycke och juridik, och ingen leverantör kan ta den halvan ifrån er.
PHI i transkript och inspelningar
Det är här AI-telefonsvarstjänster skiljer sig påtagligt från mänskliga, och där utvärderingen bör koncentreras. En mänsklig tjänst producerar ett meddelande: en kort, redigerad anteckning som någon har skrivit. En AI-tjänst producerar ett ordagrant transkript av allt patienten sade, plus ljudet, plus alla strukturerade data som extraherats – flera kopior av samma PHI i olika system, var och en med sitt eget lagringsbeteende.
Mer data är inte automatiskt sämre; ett transkript är genuint mer användbart och mer granskningsbart än en parafras. Men det är större angreppsyta, och det bör behandlas därefter. Finn krypterar inspelningar, transkript och PII med AES-256 i vila och TLS 1.3 under överföring som standard, och kan automatiskt maskera kortnummer, personnummer och konto-ID i transkript med egna mönster för sådant som är specifikt för din organisation – så att vissa kategorier aldrig alls lagras i läsbar form.
Modellagret är den del som de flesta granskningar missar. Finn tränar inte på kunddata och använder modell-API:er utan datalagring, vilket innebär att ljudet inte behålls av modellleverantören efter samtalet. Ställ den frågan specifikt till varje leverantör, eftersom ”vi tränar inte på era data” och ”våra underleverantörer behåller dem inte” är två olika påståenden och normalt görs bara det ena.
Lagring och åtkomstkontroll
Åtkomstkontroll är bara värd det ni kan bevisa. Finn skriver varje dataåtkomst till en oföränderlig, exporterbar granskningslogg tillsammans med API-anrop och konfigurationsändringar, vilket är det underlag som spelar roll vid en utredning – frågan är aldrig ”har ni åtkomstkontroller” utan ”visa mig vem som öppnade den här journalen”.
Om certifieringar, rakt på sak: Finn innehar ISO/IEC 27001:2022 och ISO/IEC 20000-1:2018. Finn är inte SOC 2-attesterat i dag — en revision pågår med A-LIGN och rapporten väntas i augusti 2026. Det står här av samma skäl som den här sidan finns: en guide som säger åt er att granska leverantörers påståenden har inget att göra med att vara vag om sina egna.
Checklista
Sex frågor att ställa till vilken leverantör som helst, Finn inkluderad. Svaren är mer avslöjande än efterlevnadssidan.
- 1
Skriver ni under ett BAA, och på vilken plan?
Om svaret innebär en uppgradering är det ett pris, inte en efterlevnadsnivå. Få nivån skriftligt.
- 2
Vad exakt är krypterat, och var finns nycklarna?
"Krypterat" utan objekt är inget svar. Fråga om ljud, transkript, säkerhetskopior och loggar var för sig.
- 3
Hur länge finns inspelningar och transkript kvar, och vad raderar dem?
En lagringspolicy utan raderingsmekanism är en avsiktsförklaring.
- 4
Sparar eller tränar era modellleverantörer på ljudet?
Din leverantörs underleverantörer är din exponering. Fråga specifikt om modellagret, inte bara plattformen.
- 5
Kan ni ta fram en åtkomstlogg för en specifik post?
Testet är om de kan visa dig vem som läst ett visst transkript, inte om loggning finns i princip.
- 6
Vilka certifieringar har ni i dag, och vilka är på gång?
"Pågående" är okej och vanligt. "Efterlevs" använt för att antyda en revision som ingen har slutfört är det inte.