Business Associate Agreement (BAA)
Devotel Orbit üzerinden Protected Health Information (PHI) gönderen, saklayan veya işleyen kuruluşların kayıtlı bir Business Associate Agreement bulundurması gerekir. Platform, HIPAA modu etkinleştirilebilmeden önce BAA yolunun mevcut olmasını zorunlu kılar: PHI kapsama girdiğinde, gönderim anındaki kapı, yürütülmüş bir BAA kaydedilene kadar trafiğiHIPAA_BAA_REQUIRED ile reddeder.
Bu kılavuz tüm yaşam döngüsünü kapsar: kanonik baa_status durumları, /api/v1/compliance/baa altındaki altı uç noktanın nasıl birbirine uyduğu, hangi rolün hangi uç noktayı çağırabildiği, bir BAA yürütüldüğünde neyin değiştiği ve yürütülmüş bir sözleşmenin platform varsayılanına nasıl geri döndürüleceği.
Bu, kiracıya ait bir HIPAA kontrolüdür (tenant-owned): PHI’nin kapsamda olup olmadığına siz karar verirsiniz, sözleşmeyi bilinçli olarak yürütürsünüz ve yıllık süresi dolmadan yeniden yürütürsünüz. Devotel e-imza hattını sağlar — şablon oluşturma, yazılan imza yakalama, değişmez denetim sabitleme ve saklanan yürütülmüş PDF — ancak PHI’nin kapsamda olduğuna dair yasal belirleme size aittir.
baa_status durumları
Kuruluşunuz her zaman dört durumdan birindedir; bu durum GET /api/v1/compliance/baa ile raporlanır:
Yanıt ayrıca imzalayıcı ayrıntılarını ve süre dolma geri sayımını taşır:
hipaa_required, durum hâlâ not_required iken açıldığında, okuma uç noktası kuruluşu otomatik olarak pending durumuna geçirir; böylece yürütme adımı ayrı bir çağrı olmadan açılır.
Akış neden bir beyanla başlar
BAA akışı vardır çünkü HIPAA hesaplara değil, kullanıma uygulanır. Platform, her çalışma alanının PHI ile ilgilendiğini varsaymaz — kuruluş önce PHI’nin kapsamda olduğunu beyan eder; buhipaa_required bayrağını kaldırır ve durumu pending durumuna taşır. Yürütme adımını açan bu beyandır; yürütme de sözleşmeyi tamamlar. Bu sıralama döngüsel bir bağımlılığı kapatır: HIPAA modu yürütülmüş bir BAA olmadan etkinleştirilemez, ancak panonun HIPAA modu henüz var olmadan BAA’yı başlatmanın bir yolu da gerekiyordu.
Hem require (PHI kapsamda) hem decline (PHI kapsamda değil), aktörü adlandıran bir compliance.baa.* denetim zinciri satırı yazar; yani beyanın kendisi kaydedilmiş bir yasal olaydır — tek kullanımlık bir ayar anahtarı değildir.
Uç nokta akışı
Tüm yollar/api/v1/compliance/baa altında yaşar ve kimliği doğrulanmış bir oturum gerektirir. Aşağıdaki altı işlem tüm yaşam döngüsüdür; panonun Ayarlar → Uyumluluk → BAA sayfası tam olarak bu uç noktalarını çalıştırır.
1. Geçerli durumu oku
owner veya admin okuyabilir. Bunu önce kullanın — kuruluşun beyan mı, yürütme mi, yeniden yürütme mi yoksa indirme mi yapması gerektiğini söyler.
2. Şablonu önizle
İmzalamadan önce kesinleşmiş sözleşme metnini gözden geçirin.GET /api/v1/compliance/baa/template, kuruluşunuzun yasal adı önceden doldurulmuş olarak oluşturulmuş şablonu döndürür. Yürütme zamanı alanları (zaman damgaları, belge referansı) ham yer tutucular yerine okunabilir işaretler olarak görünür ve imzalayıcı alanları, siz yazarken panonun canlı olarak doldurduğu boşluklardır.
3. PHI’nin kapsamda olduğunu beyan et
hipaa_required = true yapar ve bir not_required kuruluşunu pending durumuna taşır. Yürütme akışını açar — HIPAA modunu etkinleştirmez. İsteğe bağlı reason (en fazla 500 karakter) denetim satırına kaydedilir.
4. İsmi yazarak e-imza ile yürüt
Yürütme yalnızca owner içindir — bir click-wrap imzası kuruluşu bağlar, bu nedenle geliştirici düzeyi bir eylem değildir. İmzalayıcı, yasal adınıtyped_attestation alanına yeniden yazar ve sunucu bunun signer_name ile tam olarak eşleşmesini gerektirir; uyumsuzluk 400 ile reddedilir, bu da boş form otomatik gönderimlerini de engeller.
Başarı durumunda sunucu:
- Şablonu imzalayıcı ayrıntıları, yürütme zaman damgaları ve oluşturulmuş bir belge referansı ile oluşturur
- Oluşturulmuş belgeyi kanonik yürütülmüş PDF olarak saklar
- Kuruluşu imzalayıcı, şablon sürümü ve yürütme zaman damgası ile
executedolarak damgalar ve süre dolma tarihini kaydeder (yürütme artı standart bir yıllık süre) - İmza yöntemi (
type_the_name) ile birlikte denetim günlüğüne bircompliance.baa.executedgirişi yazar — denetim girişi beyanın yasal kanıtıdır ve saklanan PDF kanonik belgedir
5. Yürütülmüş kopyayı indir
Bir BAA kayıtlı olduğunda, herhangi birowner veya admin, kayıtlarınız, bir müşterinin denetimi veya bir düzenleyici için onu getirebilir:
404 döndürür.
6. Platform varsayılanına geri dön
Geri döndürme, kayıtlı sözleşmeyi kaldırır ve kuruluşunot_required durumuna döndürür. Yalnızca owner içindir ve yalnızca yürütülmüş veya süresi dolmuş bir BAA üzerinde çağrılabilir — ve yalnızca HIPAA modu devre dışı bırakıldıktan sonra; böylece aktif bir HIPAA çalışma alanı kendi kanıtını sessizce çözemez.
Decline: PHI’nin kapsamda olmadığını beyan etme
POST /api/v1/compliance/baa/decline (owner veya admin, isteğe bağlı reason), PHI’nin kapsamda olmadığını kaydeder ve bir kuruluş kapsama alındıktan sonra gönderim anındaki kapıyı kaldırır. Kayıtlı bir BAA’ya dokunmayı reddeder — bir decline yürütülmüş bir sözleşmeyi sökemez; bunun için revert vardır. require ve decline simetrik beyan anahtarları olduğundan, decline yapan bir admin, PHI tekrar kapsama girerse gereksinimi daha sonra geri yükleyebilir.
Roller ve denetim zinciri
Okuma, önizleme, indirme ve beyan uç noktalarıowner veya admin kabul eder. Yasal bir sözleşmeyi bağlayan veya çözen iki eylem — execute ve revert — yalnızca owner içindir.
Her yazma, kuruluşun denetim günlüğüne bir
compliance.baa.* girişi ekler — require’da compliance.baa.hipaa_required, decline’da compliance.baa.declined, execute’ta compliance.baa.executed, revert’te compliance.baa.reverted — aktörü, nedeni ve (yürütmede) şablon sürümü ile imza yöntemini taşır. Beyanın yasal kanıtı bu yalnızca ekleme yapan zincirdir, geçerli durum alanı değildir. Bunu panoda Ayarlar → Denetim günlüğü altında inceleyebilirsiniz.
Bir BAA yürütüldüğünde ne değişir
BAA’yı yürütmek iki şey yapar:- PHI gönderim kapısını kaldırır.
hipaa_requireddoğru iken ve süresi içinde bir BAA kayıtlı olmadığında, PHI’ye dokunan giden gönderimler422 HIPAA_BAA_REQUIREDile reddedilir. Yürütülmüş bir BAA bu reddi kaldırır. (Kapının kararı ve fail-closed davranışı Gönderim kapıları altında belgelenmiştir.) - HIPAA modunun engelini kaldırır. HIPAA modunun etkinleştirilmesi
baa_status = "executed"gerektirir; yürütmeden önce denemek403döndürür. HIPAA modu açıldığında, HIPAA uyumluluk kontrolleri — PHI erişim günlüğü, veri saklama ve geri kalanlar — çalışma alanına uygulanır.
Pano akışı
Aynı yaşam döngüsü, API’ye dokunmadan Ayarlar → Uyumluluk → BAA altında kullanılabilir:- Durum kartı — geçerli
baa_status, yürütme tarihi, imzalayıcı ve süre dolmaya 60 gün kaldığında bir yeniden yürütme bandı gösterir - Şablon önizlemesi — kuruluşunuzun adı doldurulmuş olarak oluşturulmuş sözleşme
- Beyan formu — imzalayıcının adı ve e-postası ile isim yazma imza alanı; durum
pendingolduğunda owner’lara gösterilir - İndirme — yürütüldükten sonra yürütülmüş kopyaya bir bağlantı; her istekte yeni bir 24 saatlik URL ile
require beyanını gönderen ve yürütme bölmesini hemen açan bir “PHI işlemeye başla” çağrı eylemi sunar — yukarıdaki API akışını yansıtır.
SSS
Yürütülmüş bir BAA ne kadar sürer? Yürütmeden itibaren bir yıl. Durum yanıtıexpires_at ve days_until_expiry taşır; süre dolmaya 60 gün kaldığında pano bir yeniden yürütme bandı gösterir. Süre dolduktan sonra durum expired okur ve aynı akışla yeniden yürütülene kadar PHI gönderim kapısı tekrar kapanır.
Bir admin, gönderimlerin engelini kaldırmak için BAA’yı yürütebilir mi?
Hayır — yürütme (ve geri döndürme) kuruluşu bağladığı için yalnızca owner içindir. Bir admin PHI’yi gerekli veya declined olarak işaretleyebilir, durumu okuyabilir, şablonu önizleyebilir ve yürütülmüş kopyayı indirebilir.
decline ile revert arasındaki fark nedir?
decline, PHI’nin kapsamda olmadığını kaydeder ve gönderim kapısını kaldırır; yürütülmüş bir BAA’ya dokunmayı reddeder. revert, yürütülmüş veya süresi dolmuş bir sözleşmeyi tamamen kaldırır, kuruluşu not_required durumuna döndürürken denetim geçmişini ve saklanan PDF’yi korur. Her ikisi de denetim zincirinde girişler bırakır.
Uç noktalar eski bir JSONB durum aynası kabul ediyor mu?
/api/v1/compliance/baa akışı kanonik yoldur. Eski PUT /api/v1/settings/hipaa/baa aynası (HIPAA uyumluluk kontrolleri altında belgelenmiştir) yalnızca göç öncesi kiracılar için bir geri dönme yoludur; bir kuruluşun baa_status değeri olduğunda, kapılar kanonik sütunu okur ve aynayı yoksayar.
Son güncelleme: Eylül 2026 BAA ile ilgili sorular için iletişim: compliance@devotel.io