Skip to main content

HIPAA Uyumluluğu

Uyumluluk pozisyonunu yapılandırmak size aittir — Devotel Orbit varsayılan olarak açık gelir. HIPAA modu, Korunan Sağlık Bilgileri (PHI) işleyen kuruluşlar için opt-in, kuruluş başına bir düğmedir: bir çalışma alanı sahibi bunu açar ve siz istemedikçe kapalı kalır. Devotel HIPAA modunu asla zorunlu kılmaz veya trafiğinizin “uyumlu” olduğuna karar vermez — düğmeyi etkinleştirmek Orbit’in BAA koşullu korumalarını devreye alır ve açtığı kapılar, sizin işlettiğiniz kiracı kontrolleridir. Bu belge, HIPAA modu etkinleştirildiğinde geçerli olan teknik ve idari kontrolleri açıklar.

Genel Bakış

HIPAA modu opt-in, kuruluş başına bir düğmedir — platform tarafından dayatılan bir pozisyon değildir. Yalnızca bir çalışma alanı owner’ı bunu değiştirebilir, düğme siz harekete geçene kadar kapalıdır ve BAA koşulludur: geliştirilmiş bir kontrol kümesini etkinleştirir (veya gevşetir); opt-in yapmadıkça hiçbir gönderi veya erişim PHI’ye özgü kurallar taşımaz:
  1. Dinlenme Durumunda Şifreleme — PHI, Google yönetimli AES-256 (Cloud SQL varsayılanı) ile dinlenme durumunda şifrelenir
  2. Erişim Kontrolleri — PHI erişimi belirlenmiş rollerle sınırlıdır
  3. Denetim Kaydı — Tüm PHI erişimi neden kodlarıyla kaydedilir
  4. Veri Saklama — Yapılandırılan saklama süresi sonrasında otomatik silme
  5. BAA Takibi — Business Associate Agreement durum yönetimi
Masa tarafında alabileceğiniz HIPAA_BAA_REQUIRED ve HIPAA_BAA_INVALID zarfları, opt-in yaptığınız ve sahip olduğunuz belge düzeyi kiracı kontrolleridir — BAA — HIPAA gönderi kapısı altında açıklanan aynı karar ve fail-closed davranışıdır. Bunlar platform dayatmaları değildir.

Kim ne yapabilir

HIPAA kontrolleri rollere atanır; böylece her yüzeyi çalışma alanınızdaki kişilerle eşleyebilirsiniz. (Bu sütunlar aşağıdaki bölümlerdeki düz yazıyla eşleşir.)

Ön Koşullar

HIPAA modunu etkinleştirmeden önce kuruluşların şunları yapması gerekir:
  1. Devotel ile bir Business Associate Agreement (BAA) imzalamak
  2. Ekipleri içinde bir HIPAA uyumluluk sorumlusu belirlemek

Teknik Kontroller

1. Dinlenme Durumunda Şifreleme

Mesaj body, media_url ve meta veriler dahil tüm PHI, Google yönetimli AES-256 anahtarları (Cloud SQL varsayılan şifreleme) kullanılarak dinlenme durumunda şifrelenir:
  • Algoritma: AES-256 (Google Cloud varsayılan dinlenme durumunda şifreleme)
  • Anahtar Yönetimi: Şifreleme anahtarları Google Cloud tarafından yönetilir ve döndürülür
  • Kapsam: Mesaj body, media_url ve meta veriler dahil veritabanında saklanan tüm içerik
  • Aktarım halinde: TLS 1.3, aktarım halindeki tüm verileri korur (bkz. Altyapı Korumaları)
Not: Devotel şu anda mesaj gövdelerinin kuruluş başına uygulama katmanı şifrelemesini gerçekleştirmemektedir. Dinlenme durumundaki PHI gizliliği, uygulama katmanı şifresi yerine Google Cloud’un şeffaf AES-256 şifrelemesine dayanır. GET /settings/hipaa yanıtı, yalnızca raporlama amaçlı bir encryption_algorithm alanı içerir — bu, mesaj gövdelerinin uygulama katmanında tek tek şifrelendiğini göstermez.

2. Erişim Kontrolleri

Mesaj içeriği okumaları çalışma alanı üyeliğiyle ve API anahtarları için messages:read / messages:write kapsamıyla yönetilir. Her okuma, PHI denetim kaydına kaydedilir. Aşağıdaki tablo, bugün mesaj içeriğini kimin okuyabildiğini yansıtmaktadır: billing rolü finansal yüzeylerle — faturalama, fiyatlandırma ve kullanım içgörüleriyle — sınırlıdır ve mesaj içeriğini okuyamaz. viewer dahil diğer tüm roller mesaj içeriğini okuyabilir ve her erişim PHI erişim kaydına yazılır. Her PHI erişim kaydı satırında neden kodları saklanır. GET /messages ve GET /messages/{id} üzerinden yapılan okumalar otomatik read nedeni ile kaydedilir. Aşağıdaki kategoriler, bir operatör açıkça bir neden sağladığında platformun başka yerlerinde kullanılan erişim nedenlerini açıklar:
  • treatment — Hasta tedavisi koordinasyonu için gerekli erişim
  • payment — Ödeme işlemleri için gerekli erişim
  • operations — Sağlık hizmeti operasyonları için gerekli erişim
  • legal — Hukuki uyumluluk için gerekli erişim
  • support — Müşteri desteği çözümü için gerekli erişim
Bilinen sınırlama: Orbit şu anda yukarıdaki billing sınırlamasının ötesinde mesaj içeriği okumalarını daha dar bir rol kümesiyle kısıtlamamakta ve mesaj okuma uç noktalarında (GET /messages, GET /messages/{id}) operatör tarafından sağlanan bir neden kodu da talep etmemektedir. HIPAA minimum gerekli standardını karşılamak için çalışma alanı üyeliğini ve API anahtarı kapsamlarını, yalnızca PHI’ye ihtiyacı olan personelin bu uç noktalara erişebileceği şekilde yapılandırın. Programınız mesaj içeriğinde rol bazlı okuma kısıtlaması gerektiriyorsa, buna güvenmeden önce compliance@devotel.io ile iletişime geçin.

3. PHI denetim kaydı

PHI içeren veriye yapılan her erişim bir denetim kaydı oluşturur. Bu kayıt, kuruluşunuzun tuttuğu işleme kayıtları kataloğundaki bir satırdır — Data Processing Agreement sayfası, bu kayıtların ve onları bağlayan attestasyonların yukarı akış kataloğudur:
PHI erişim kaydı:
  • Yalnızca ekleme yapılabilir ve değiştirilemez veya silinemez
  • Kuruluş başına en fazla 10.000 kayıt tutar (en eski kayıtlar otomatik olarak döndürülür)
  • Pano veya API üzerinden owner ve admin rollerine açıktır
  • Harici uyumluluk denetimleri için dışa aktarılabilir
API Uç Noktası: GET /api/v1/settings/hipaa/phi-access-log

4. Veri Saklama

HIPAA modu etkinken veri saklama zorlanır:
  • Varsayılan saklama süresi: 365 gün (yapılandırılabilir: 30–3.650 gün)
  • Kapsam: Mesaj içeriği, çağrı kayıtları, medya ekleri
  • Mekanizma: Otomatik bir arka plan görevi süresi dolmuş kayıtları tarar ve güvenli şekilde siler
  • İstisnalar: Denetim kayıtları ve PHI erişim kayıtları, veri saklama politikasından bağımsız olarak tutulur
Yapılandırma: Panoda Settings → Compliance → HIPAA → Data Retention altında veya API üzerinden:
HIPAA modunu etkinleştirmek tek bir çağrıdır — çalışma alanının güvenlik pozisyonunu sıkılaştırdığı için yeniden kimlik doğrulama talebi gerekmez (imzalı bir BAA yine de zorunludur; aşağıya bakın). HIPAA modunu kapatmak yıkıcıdır ve HIPAA Modunu Kapatma bölümünde açıklanan iki adımlı yeniden kimlik doğrulama akışını gerektirir.

5. BAA durum yaşam döngüsü

Devotel, kuruluş başına BAA durumunu kanonik bir baa_status yaşam döngüsü üzerinde izler:
  • not_required — kuruluş, kapsamda PHI olmadığını atteste etmiştir (varsayılan)
  • pending — Kapsamda PHI vardır ve BAA imzalanmayı beklemektedir
  • executed — BAA imzalanmıştır ve süresi içindedir
  • expired — İmzalanmış bir BAA bir yıllık süresini aşmıştır ve yeniden imzalanmalıdır
Her imzalanmış BAA; şablon sürümünü, imzalayanın adını ve e-postasını, imza zaman damgasını ve süre bitiş tarihini kaydeder. Gereklilik: HIPAA modu, baa_status executed olmadan etkinleştirilemez. Ondan önce HIPAA modunu etkinleştirmeye çalışmak 403 Forbidden hatası döndürür ve her PHI gönderimi 422 HIPAA_BAA_REQUIRED ile reddedilir. Gönderi anındaki kapının kararı ve fail-closed davranışı BAA — HIPAA gönderi kapısı altında belgelenmiştir.

BAA’yı İmzalama

BAA’yı /api/v1/compliance/baa uç noktaları üzerinden imzalayın. Bu, panonun Compliance → BAA bölmesinin kullandığı akıştır ve HIPAA-etkinleştirme ile PHI-gönderi kapılarını karşılayan tek akıştır.
  1. Mevcut durumu kontrol edinGET /api/v1/compliance/baa/, baa_status, imzalayan ayrıntıları ve days_until_expiry döndürür (owner/admin).
  2. PHI’nin kapsamda olduğunu atteste edinPOST /api/v1/compliance/baa/require, hipaa_required ayarlar ve bir not_required kuruluşu pending durumuna taşıyarak imzalama adımını açar (yalnızca owner). Akışı başlatır; HIPAA modunu etkinleştirmez.
  1. BAA’yı imzalayınPOST /api/v1/compliance/baa/execute, adı-yaz click-wrap e-imzası ile sözleşmeyi kaydeder (yalnızca owner). typed_attestation, signer_name ile tam olarak eşleşmelidir. Başarı durumunda kuruluş; imzalayan, sürüm ve tarih ile executed olarak damgalanır, bu da PHI gönderimlerini açar ve HIPAA modunu etkinleştirmenize izin verir.
Sözleşmeyi imzalamadan önce incelemek için GET /api/v1/compliance/baa/template çağrısı yapın.
Eski uç nokta: PUT /api/v1/settings/hipaa/baa (gövde { signed, signed_at, document_url }) daha eski bir JSONB durum yansıması yazar ve yalnızca geçiş öncesi kiracılar için bir yedektir. Bir kuruluş bir baa_status değerine sahip olduğunda, HIPAA-etkinleştirme ve PHI-gönderi kapıları o kanonik sütunu okur ve bu yansımayı yok sayar — dolayısıyla buradaki bir signed: true yazması gönderimlerin veya HIPAA modunun önünü açmaz. Bunun yerine POST /api/v1/compliance/baa/execute kullanın.

PHI ile İlişkili İzleyici Kayıt Defteri

PHI ile ilişkili izleyici kayıt defteri, üyeleri PHI taşıyan kişi listesi ve segment kimliklerinin kuruluş düzeyindeki kaydıdır — örneğin, tedavi iletişimine opt-in yapmış hastalar. Belirleme izleyicinin kendisine aittir, herhangi bir tek kampanyaya değil: bir izleyici, kaynak verisi nedeniyle PHI ile ilişkilidir; dolayısıyla belirleme, hangi kampanya seçerse seçsin onu izler. Kuruluşunuz için HIPAA kapsamdayken (hipaa_required, BAA akışı üzerinden ayarlandığında) ve bir kampanyanın izleyicisi belirlenmiş bir liste veya segment kimliğine çözümlendiğinde, kampanya başlatma ön kontrolü, BAA’nız executed ve süresi içinde olana kadar başlatmayı reddeder. API: GET /api/v1/compliance/hipaa/phi-audiences, kuruluşunuzun geçerli kayıt defterini döndürür. PUT /api/v1/compliance/hipaa/phi-audiences, kayıt defterini tek bir yazma ile değiştirir. Her iki uç nokta da owner veya admin rolü gerektirir — BAA uç noktalarında kullanılan aynı kapı. Kayıt defterini okuma:
Kayıt defterini değiştirme:
PUT, belirlenmiş kimliklerin tam bir değişimidir — DELETE uç noktası yoktur. Bir belirlemeyi kaldırmak için kayıt defterini o kimlik olmadan PUT edin; yeniden belirlemek için kimliğin geri eklendiği haliyle PUT edin. Her öğe bir izleyici kimliği dizisidir (1–128 karakter), kuruluş başına en fazla 500 kimlik. Boş bir audience_ids dizisiyle yapılan PUT, kayıt defterini temizler. Her değişim atomik olarak yazılır (eşzamanlı bir GET asla kısmi bir güncelleme görmez) ve denetim kaydına kaydedilir.
Not: Kayıt defteri, kuruluşunuzun hangi izleyicilerin PHI içerdiğine dair attestasyonudur. Kiracıya aittir: Devotel sizin adınıza asla izleyici belirlemez ve belirleme yalnızca HIPAA kuruluşunuz için kapsama girdiğinde yürürlüğe girer.

Kampanya Başlatma Ön Kontrolü

Kampanyaların akışın farklı noktalarında iki HIPAA kapısı vardır:
  1. Başlatma ön kontrolü (kampanya düzeyi, sert kapı). Bir kampanya taslak/zamanlanmış durumdan ayrılmadan önce, başlatma ön kontrolü izleyicisini kayıt defterine karşı çözümler. İzleyici belirlenmiş bir liste veya segmentse ve kuruluşunuzun BAA’sı executed ve süresi içinde değilse, başlatma 422 HIPAA_BAA_REQUIRED ile reddedilir. Bu, binlerce alıcı başına reddi için cüzdan kredisini yakmak yerine PHI kohortunu kampanya katılımının dışında tutar. Uyumluluk durumu okunamıyorsa, ön kontrol bir PHI izleyicisini sessizce kabul etmek yerine kapalı şekilde başarısız olur (500 HIPAA_BAA_GATE_DB_FAIL).
  2. Gönderi kapısı (alıcı başına, mevcut davranış). BAA — HIPAA gönderi kapısı altında belgelenen alıcı başına gönderi kapısı, mesaj anında hâlâ geçerlidir ve değişmemiştir.
Ön kontrol, alıcı başına kapıyla aynı BAA kurallarını değerlendirir; böylece ikisi “BAA süresi içinde” ifadesinin ne anlama geldiği konusunda asla ayrışmaz. Pano yüzeyi: Kampanya sihirbazının izleyici adımında, belirlenmiş bir liste veya segment seçmek bilgilendirici bir uyarı gösterir — “Bu izleyici PHI ile ilişkili olarak belirlenmiş. Başlatma, imzalanmış bir Business Associate Agreement (BAA) gerektirir — durumunu Settings → Compliance → BAA altında kontrol edin.” Uyarı bilgilendiricidir: İleri düğmesini engellemez, çünkü gerçek başlatma öncesinde belirleme kaldırılmış (veya BAA imzalanmış) olabilir. Sert kapı başlatma anındadır. Red yanıtı:
Operatör dizisi — ön kontrol tarafından reddedilen bir başlatma:
  1. Kayıt defterini oluşturun — PHI içeren liste/segment kimlikleriyle PUT /api/v1/compliance/hipaa/phi-audiences.
  2. Engeli doğrulayın — belirlenmiş bir izleyiciye karşı başlatmayı deneyin; BAA executed/süresi içinde olmadığı sürece 422 HIPAA_BAA_REQUIRED bekleyin.
  3. BAA’yı çözünBAA’yı İmzalama bölümünde açıklandığı gibi POST /api/v1/compliance/baa/execute ile bir BAA imzalayın (veya expired olanı yeniden imzalayın).
  4. Yeniden başlatın — BAA executed ve süresi içinde olduğunda, ön kontrol geçer ve kampanya normal şekilde başlatılır.
Sınırlar:
  • Kayıt defteri yalnızca kampanya başlatmalarını yönetir. Tek seferlik alıcı başına gönderimler, kayıt defterine danışmayan alıcı başına gönderi kapısı tarafından yönetilmeye devam eder.
  • Başlatmada yalnızca list- ve segment-türü izleyiciler kayıt defterine karşı çözümlenir. Kişi başına bir araya getirilen izleyiciler (tüm kişiler, CSV, manuel giriş), gönderi anında alıcı bazında değerlendirilir.
  • Sihirbazın PHI ile ilişkili uyarısı izleyici seçicisinde bilgilendiricidir; zorlama başlatma anındadır.

6. HIPAA Modunu Kapatma

HIPAA modunu kapatmak yıkıcı, denetime duyarlı bir geçiştir: PHI içerebilecek bir çalışma alanındaki kapsam tazeleme işaretini, BAA bağlantısını ve katı saklama tabanını temizler. Bunun çalıntı bir tarayıcı oturumunda gerçekleşmesini önlemek için kapama, yeni bir yeniden kimlik doğrulama talebi gerektirir. (HIPAA modunu etkinleştirmek bunu gerektirmez — yalnızca pozisyonu sıkılaştırır.) Kapama bu nedenle iki adımlı bir akıştır: Adım 1 — Tek kullanımlık bir yeniden kimlik doğrulama talep jetonu oluşturun:
Yanıt, kısa ömürlü (5 dakikalık), tek kullanımlık bir jeton döndürür:
Adım 2 — Kapatma isteğini, X-Reauth-Challenge başlığı o jetona ayarlanmış olarak gönderin:
Jeton 5 dakika içinde kullanılmalıdır ve yalnızca bir kez tüketilebilir. X-Reauth-Challenge başlığı eksik, bozuk veya süresi dolmuş ise kapatma isteği 401 REAUTH_REQUIRED ile reddedilir:
Not: Yeniden kimlik doğrulama talebi yalnızca etkinleştirme → kapatma geçişini kapılar. HIPAA modunu etkinleştirme ve HIPAA modu zaten kapalıyken gönderilen yalnızca saklama güncellemeleri bu başlığı gerektirmez.

API Referansı


Pano Yapılandırması

HIPAA ayarları panoda Settings → Compliance altında bulunur:
  1. HIPAA Modu Düğmesi — HIPAA modunu aç/kapat (BAA gerektirir)
  2. BAA Bölümü — BAA’yı imzala (adı-yaz e-imzası) ve durumunu, imzalayanı ve süre bitişini izle
  3. Veri Saklama — Otomatik veri silme süresini yapılandırın
  4. PHI Erişim Kaydı — PHI erişim denetim izini görüntüleyin ve dışa aktarın
  5. PHI ile İlişkili İzleyiciler — Hangi kişi listelerinin ve segmentlerin PHI taşıdığını belirleyin; kampanya sihirbazı belirlenmiş izleyiciler konusunda uyarır ve başlatma ön kontrolü BAA kapısını zorlar

Altyapı Korumaları

Uygulama düzeyi kontrollerin ötesinde Devotel altyapısı şunları sağlar:
  • Cloud SQL Şifreleme: Tüm veritabanı depolaması Google Cloud tarafından AES-256 ile şifrelenir
  • TLS 1.3: Aktarım halindeki tüm veriler TLS 1.3 ile şifrelenir
  • VPC Yalıtımı: Veritabanına yalnızca VPC içindeki özel IP üzerinden erişilebilir
  • Ayrıcalıklı Kapsayıcı Yok: GKE Autopilot, ayrıcalıklı kapsayıcı çalıştırmayı engeller
  • Secret Manager: Tüm şifreleme anahtarları ve kimlik bilgileri GCP Secret Manager’da saklanır
  • Denetim İzleri: Altyapı düzeyi erişim takibi için Google Cloud Audit Logs

Ses ve Video Transkript PII/PHI Sansürlemesi

Canlı alt yazılar, çağrı transkriptleri ve çağrı sonrası transkriptler, Devotel’in konuşmadan-metne alt yüklenicisi tarafından PII/PHI sansürlemesi varsayılan olarak etkinken üretilir. Hassas sayısal veriler — kredi kartı numaraları, sosyal güvenlik numaraları ve benzerleri — kaynakta, herhangi bir transkript metni saklanmadan veya kayıtlara yazılmadan önce maskelenir. HIPAA kuruluşları için bu, bir çağrıda konuşulan PHI’nin kalıcı hale gelmeden önce sansürlenmesi anlamına gelir.

Sansürleme varsayılan olarak açıktır

Transkript sansürlemesi varsayılan olarak etkindir ve panonuzdan veya API’den kapatılamaz. Kapatmak, Devotel’in yalnızca arşiv-uyumluluğu dikeyleri (örneğin hukuk veya sağlık) için yaptığı dağıtım genelinde bir değişikliktir — bu dikeyler, kendi korumaları ve BAA’ları altında ham, sansürlenmemiş transkriptleri saklamakla sözleşmeyle yükümlüdür.
Uyarı: Bu kontrol tek bir kuruluştan ziyade tüm dağıtıma uygulandığı için tek bir çalışma alanına kapsamlandırılamaz. Dağıtımınız PHI işliyorsa, sansürleme etkin kalmalıdır — herhangi bir PHI saklamadan önce BAA’nızın bir parçası olarak durumunu Devotel ile yazılı olarak teyit edin.
Ham-transkript saklaması dağıtımınız için herhangi bir zamanda açıldıysa, o pencerede yakalanan transkriptler sansülesiz saklanmıştır ve sonradan maskelenmez. Bunları PHI içerdikleri takdirde saklama politikanıza göre gözden geçirip temizleyin ve Devotel’den bundan sonraki tüm transkriptler için sansürlemenin yeniden etkinleştirildiğini teyit etmesini isteyin.

Ortak Sorumluluk

HIPAA uyumluluğu, Devotel ve müşteri arasında ortak bir sorumluluktur:

Olay Yanıtı

Şüpheli bir PHI ihlali durumunda:
  1. Devotel’in güvenlik ekibi 1 saat içinde otomatik uyarılar aracılığıyla bilgilendirilir
  2. Etkilenen kuruluşlar, HIPAA İhlal Bildirim Kuralı gereğince 24 saat içinde bilgilendirilir
  3. PHI erişim kayıtları derhal korunur ve adli inceleme için dışa aktarılır
  4. Düzeltme adımları belgelenir ve etkilenen taraflarla paylaşılır

İlgili sayfalar


Son güncelleme: Nisan 2026 HIPAA uyumluluğu hakkında sorular için iletişim: compliance@devotel.io