PDF Blocks
PreiseSupport
Kostenlos starten
Seite öffnen

HIPAA

Was PDF Blocks Kunden bietet, die geschützte Gesundheitsdaten verarbeiten, und was nach HIPAA in Ihrer Verantwortung bleibt.

Zuletzt aktualisiert 28. Juli 2026

PDF Blocks kann für Abläufe genutzt werden, die geschützte Gesundheitsdaten (PHI) betreffen, unter zwei Bedingungen: Sie haben ein Business Associate Agreement (BAA) mit uns geschlossen, und Sie senden diese Anfragen an unseren Endpoint HIPAA USA. Diese Seite erklärt beides und wofür jede Seite verantwortlich ist.

Ohne ein unterzeichnetes BAA untersagen unsere Allgemeinen Geschäftsbedingungen, PHI an die API zu senden. Das BAA ist die schriftliche Vereinbarung, die es erlaubt.

Das BAA, das wir unterzeichnen

Wir verwenden das Bonterms Standard Agreement Business Associate Agreement (BAA), Version 1.0, ein veröffentlichtes Standardformular der Branche. Sie unterzeichnen ein kurzes Deckblatt (Cover Page), das das Standardformular in Ihren Vertrag mit uns einbezieht.

Wenn Ihre Organisation statt des Standardformulars ihr eigenes BAA verlangt, prüfen, verhandeln und unterzeichnen wir Ihres gegen eine einmalige Pauschale von 1.000 USD.

Beide Möglichkeiten stehen im Business-Plan zur Verfügung. Schreiben Sie an security@pdfblocks.com, um zu beginnen: wir senden Ihnen die Cover Page zur Unterschrift oder Ihr BAA an unsere Rechtsberatung.

Der Endpoint HIPAA USA

Sobald Ihr BAA unterzeichnet ist, senden Sie jede Anfrage mit PHI an:

https://hipaa.api.pdfblocks.com

Es ist ein Endpoint in den USA, der für Abläufe mit PHI betrieben wird. Wie jede Region ist er stateless und führt den vollständigen Katalog der Aktionen aus, es wird also keine Funktion aufgegeben, wenn Sie ihn nutzen. Siehe Regionen und Datenresidenz dazu, wie regionale Endpoints funktionieren.

Das BAA deckt Anfragen ab, die an den Endpoint HIPAA gesendet werden. Anfragen an den globalen Endpoint oder an einen anderen regionalen Endpoint liegen außerhalb davon; richten Sie Ihre Integration deshalb auf hipaa.api.pdfblocks.com aus, bevor Sie das erste Dokument senden.

Es gibt keine PHI im Ruhezustand

Die API verarbeitet jedes Dokument im Arbeitsspeicher und gibt das Ergebnis in derselben Antwort zurück. Nichts wird in eine Datenbank oder einen dauerhaften Speicher geschrieben, sodass ein Dokument mit PHI auf unserer Seite nur für die Dauer der Anfrage existiert, die es transportiert hat, und die Antwort, die Sie erhalten, ist die einzige Kopie.

Dadurch werden mehrere Pflichten aus dem BAA strukturell statt prozedural. Die Pflicht zur Rückgabe oder Vernichtung bei Beendigung ist bereits erfüllt: es gibt keine aufbewahrten PHI zurückzugeben oder zu vernichten und kein Backup und kein Archiv zu bereinigen. Es gibt auch keinen Endpoint, der Dokumente auflistet, herunterlädt oder erneut ausliefert, die Sie zuvor verarbeitet haben, sodass ein gestohlener API-Schlüssel keine PHI erreichen kann. Er kann nur Kontingent aufbrauchen, und Schlüssel können sofort widerrufen werden.

Zu jeder Anfrage erfassen wir ausschließlich Metadaten: einen Hash des API-Schlüssels, die angeforderte Aktion, die Anzahl der Ein- und Ausgabebytes, den Status der Antwort und einen Zeitstempel. Die Inhalte der Dokumente werden niemals protokolliert.

Keine KI berührt PHI

Jede Aktion ist eine deterministische, in Code implementierte Umwandlung. Kein großes Sprachmodell liest Ihre Dokumente, die Pipeline ruft keinen KI-Dienst von Dritten auf, und kein Dokumentinhalt wird jemals verwendet, um ein Modell zu trainieren oder feinabzustimmen. Das gilt an jedem Endpoint, nicht nur an dem für HIPAA. Siehe KI und maschinelles Lernen für die vollständige Aussage.

Zuordnung unserer Kontrollen zur Security Rule

Schutzmaßnahme Wie die API von PDF Blocks dies umsetzt
Technisch TLS 1.3 / 1.2 bei der Übertragung; API-Schlüssel, die nur als SHA-256-Hash gespeichert und jederzeit widerrufbar sind; Zugriff nach dem Least-Privilege-Prinzip; Verarbeitung in isolierten privaten Netzwerken ohne ausgehenden Internetzugang; Protokollierung ausschließlich von Metadaten, die niemals Dokumentinhalte erfasst.
Physisch Die Rechenleistung läuft in Rechenzentren von AWS und Microsoft Azure, die für ihre Einrichtungen Attestierungen nach SOC 2, ISO 27001 und PCI DSS unterhalten. Die Datenträger der Instanzen sind verschlüsselt und werden zerstört, wenn eine Instanz außer Betrieb genommen wird.
Administrativ Dokumentierte Richtlinien zu Informationssicherheit, Zugriffskontrolle, Reaktion auf Vorfälle und Geschäftskontinuität; Vertraulichkeitspflichten für Mitarbeiter und Unterauftragsverarbeiter; dokumentierte Reaktion auf Vorfälle mit festgelegten Schweregraden und Benachrichtigungsschritten; automatisierte Suche nach Schwachstellen und festgelegte Fristen zur Behebung.
Meldung von Sicherheitsverletzungen Wir benachrichtigen Sie ohne unangemessene Verzögerung über bestätigte oder vermutete Vorfälle, die Ihre Daten betreffen, zu den Bedingungen, die im BAA und in unserem Auftragsverarbeitungsvertrag festgelegt sind.

Die Seite Sicherheit von PDF Blocks beschreibt jede dieser Kontrollen im Detail, und unsere internen Sicherheitsrichtlinien stehen im Business-Plan unter einer beidseitigen Geheimhaltungsvereinbarung zur Verfügung.

Wofür Sie verantwortlich sind

Die Einhaltung von HIPAA ist geteilt. Auf Ihrer Seite:

  • Leiten Sie PHI an den Endpoint HIPAA. Nichts anderes ist vom BAA abgedeckt.
  • Halten Sie PHI aus allem heraus außer dem Dokument. Kontofelder, Namen von API-Schlüsseln und Support-Tickets liegen in unseren Kontosystemen, die Ihre Dokumente niemals erhalten und nicht vom BAA abgedeckt sind. Legen Sie dort keine PHI ab.
  • Wenden Sie den Grundsatz des notwendigen Mindestmaßes an. Senden Sie nur die Dokumente und Seiten, die die Operation erfordert.
  • Widerrufen Sie jeden API-Schlüssel, den Sie für offengelegt halten. Ein Schlüssel erfasst die Nutzung und kann keine Dokumente erreichen, ein offengelegter Schlüssel verbraucht also Kontingent, statt PHI preiszugeben. Es gibt keinen Rotationsplan einzuhalten.
  • Sichern Sie das Ergebnis. Sobald die Antwort uns verlassen hat, gehört die Kopie Ihnen: Sie speichern und schützen sie im Rahmen Ihres eigenen Programms.

Fragen

Schreiben Sie an security@pdfblocks.com, um die Cover Page des BAA, einen ausgefüllten Sicherheitsfragebogen oder eine Kontrolle zu erhalten, die hier nicht abgedeckt ist.