# HIPAA

Was PDF Blocks Kunden bietet, die geschützte Gesundheitsdaten verarbeiten, und was nach HIPAA in Ihrer Verantwortung bleibt.

<TranslationNotice />

PDF Blocks kann für Abläufe genutzt werden, die geschützte Gesundheitsdaten
(PHI) betreffen, unter zwei Bedingungen: Sie haben ein Business Associate
Agreement (BAA) mit uns geschlossen, und Sie senden diese Anfragen an unseren
Endpoint HIPAA USA. Diese Seite erklärt beides und wofür jede Seite
verantwortlich ist.

Ohne ein unterzeichnetes BAA untersagen unsere [Allgemeinen
Geschäftsbedingungen](/docs/trust/terms), PHI an die API zu senden. Das BAA ist
die schriftliche Vereinbarung, die es erlaubt.

## Das BAA, das wir unterzeichnen

Wir verwenden das **[Bonterms Standard Agreement Business Associate Agreement
(BAA), Version
1.0](https://bonterms.com/standard/business-associate-agreement-v1)**, ein
veröffentlichtes Standardformular der Branche. Sie unterzeichnen ein kurzes
Deckblatt (Cover Page), das das Standardformular in Ihren Vertrag mit uns
einbezieht.

Wenn Ihre Organisation statt des Standardformulars ihr eigenes BAA verlangt,
prüfen, verhandeln und unterzeichnen wir Ihres gegen eine einmalige Pauschale
von **1.000 USD**.

Beide Möglichkeiten stehen im Business-Plan zur Verfügung. Schreiben Sie an
[security@pdfblocks.com](mailto:security@pdfblocks.com), um zu beginnen: wir
senden Ihnen die Cover Page zur Unterschrift oder Ihr BAA an unsere
Rechtsberatung.

## Der Endpoint HIPAA USA

Sobald Ihr BAA unterzeichnet ist, senden Sie jede Anfrage mit PHI an:

```
https://hipaa.api.pdfblocks.com
```

Es ist ein Endpoint in den USA, der für Abläufe mit PHI betrieben wird. Wie jede
Region ist er *stateless* und führt den vollständigen Katalog der Aktionen aus,
es wird also keine Funktion aufgegeben, wenn Sie ihn nutzen. Siehe [Regionen und
Datenresidenz](/docs/api/regions-and-data-residency) dazu, wie regionale
Endpoints funktionieren.

<Warning>
  Das BAA deckt Anfragen ab, die an den Endpoint HIPAA gesendet werden. Anfragen
  an den globalen Endpoint oder an einen anderen regionalen Endpoint liegen
  außerhalb davon; richten Sie Ihre Integration deshalb auf
  `hipaa.api.pdfblocks.com` aus, bevor Sie das erste Dokument senden.
</Warning>

## Es gibt keine PHI im Ruhezustand

Die API verarbeitet jedes Dokument im Arbeitsspeicher und gibt das Ergebnis in
derselben Antwort zurück. Nichts wird in eine Datenbank oder einen dauerhaften
Speicher geschrieben, sodass ein Dokument mit PHI auf unserer Seite nur für die
Dauer der Anfrage existiert, die es transportiert hat, und die Antwort, die Sie
erhalten, ist die einzige Kopie.

Dadurch werden mehrere Pflichten aus dem BAA strukturell statt prozedural. Die
Pflicht zur Rückgabe oder Vernichtung bei Beendigung ist bereits erfüllt: es
gibt keine aufbewahrten PHI zurückzugeben oder zu vernichten und kein Backup und
kein Archiv zu bereinigen. Es gibt auch keinen Endpoint, der Dokumente
auflistet, herunterlädt oder erneut ausliefert, die Sie zuvor verarbeitet haben,
sodass ein gestohlener API-Schlüssel keine PHI erreichen kann. Er kann nur
Kontingent aufbrauchen, und Schlüssel können sofort widerrufen werden.

Zu jeder Anfrage erfassen wir ausschließlich Metadaten: einen Hash des
API-Schlüssels, die angeforderte Aktion, die Anzahl der Ein- und Ausgabebytes,
den Status der Antwort und einen Zeitstempel. Die Inhalte der Dokumente werden
niemals protokolliert.

## Keine KI berührt PHI

Jede Aktion ist eine deterministische, in Code implementierte Umwandlung. Kein
großes Sprachmodell liest Ihre Dokumente, die Pipeline ruft keinen KI-Dienst von
Dritten auf, und **kein Dokumentinhalt wird jemals verwendet, um ein Modell zu
trainieren oder feinabzustimmen**. Das gilt an jedem Endpoint, nicht nur an dem
für HIPAA. Siehe [KI und maschinelles
Lernen](/docs/trust/security#ki-und-maschinelles-lernen) für die vollständige
Aussage.

## Zuordnung unserer Kontrollen zur Security Rule

| Schutzmaßnahme | Wie die API von PDF Blocks dies umsetzt |
| --- | --- |
| **Technisch** | TLS 1.3 / 1.2 bei der Übertragung; API-Schlüssel, die nur als SHA-256-Hash gespeichert und jederzeit widerrufbar sind; Zugriff nach dem Least-Privilege-Prinzip; Verarbeitung in isolierten privaten Netzwerken ohne ausgehenden Internetzugang; Protokollierung ausschließlich von Metadaten, die niemals Dokumentinhalte erfasst. |
| **Physisch** | Die Rechenleistung läuft in Rechenzentren von AWS und Microsoft Azure, die für ihre Einrichtungen Attestierungen nach SOC 2, ISO 27001 und PCI DSS unterhalten. Die Datenträger der Instanzen sind verschlüsselt und werden zerstört, wenn eine Instanz außer Betrieb genommen wird. |
| **Administrativ** | Dokumentierte Richtlinien zu Informationssicherheit, Zugriffskontrolle, Reaktion auf Vorfälle und Geschäftskontinuität; Vertraulichkeitspflichten für Mitarbeiter und Unterauftragsverarbeiter; dokumentierte Reaktion auf Vorfälle mit festgelegten Schweregraden und Benachrichtigungsschritten; automatisierte Suche nach Schwachstellen und festgelegte Fristen zur Behebung. |
| **Meldung von Sicherheitsverletzungen** | Wir benachrichtigen Sie ohne unangemessene Verzögerung über bestätigte oder vermutete Vorfälle, die Ihre Daten betreffen, zu den Bedingungen, die im BAA und in unserem [Auftragsverarbeitungsvertrag](/docs/trust/dpa) festgelegt sind. |

Die Seite [Sicherheit von PDF Blocks](/docs/trust/security) beschreibt jede
dieser Kontrollen im Detail, und unsere internen Sicherheitsrichtlinien stehen
im Business-Plan unter einer beidseitigen Geheimhaltungsvereinbarung zur
Verfügung.

## Wofür Sie verantwortlich sind

Die Einhaltung von HIPAA ist geteilt. Auf Ihrer Seite:

- **Leiten Sie PHI an den Endpoint HIPAA.** Nichts anderes ist vom BAA
  abgedeckt.
- **Halten Sie PHI aus allem heraus außer dem Dokument.** Kontofelder, Namen von
  API-Schlüsseln und Support-Tickets liegen in unseren Kontosystemen, die Ihre
  Dokumente niemals erhalten und nicht vom BAA abgedeckt sind. Legen Sie dort
  keine PHI ab.
- **Wenden Sie den Grundsatz des notwendigen Mindestmaßes an.** Senden Sie nur
  die Dokumente und Seiten, die die Operation erfordert.
- **Widerrufen Sie jeden API-Schlüssel, den Sie für offengelegt halten.** Ein
  Schlüssel erfasst die Nutzung und kann keine Dokumente erreichen, ein
  offengelegter Schlüssel verbraucht also Kontingent, statt PHI preiszugeben. Es
  gibt keinen Rotationsplan einzuhalten.
- **Sichern Sie das Ergebnis.** Sobald die Antwort uns verlassen hat, gehört die
  Kopie Ihnen: Sie speichern und schützen sie im Rahmen Ihres eigenen Programms.

## Fragen

Schreiben Sie an [security@pdfblocks.com](mailto:security@pdfblocks.com), um die
Cover Page des BAA, einen ausgefüllten Sicherheitsfragebogen oder eine
Kontrolle zu erhalten, die hier nicht abgedeckt ist.
