HIPAA
Qué ofrece PDF Blocks a los clientes que manejan información médica protegida y qué sigue siendo responsabilidad suya conforme a HIPAA.
Última actualización 28 de julio de 2026
PDF Blocks puede usarse en flujos de trabajo que involucran información médica protegida (PHI) bajo dos condiciones: que tenga un acuerdo de asociado comercial (BAA) vigente con nosotros y que envíe esas solicitudes a nuestro endpoint de HIPAA en Estados Unidos. Esta página explica ambas cosas y de qué es responsable cada parte.
Sin un BAA firmado, nuestros Términos y condiciones prohíben enviar PHI a la API. El BAA es el acuerdo escrito que lo permite.
El BAA que firmamos
Usamos el Bonterms Standard Agreement Business Associate Agreement (BAA), Version 1.0, un formulario estándar del sector, de acceso público. Usted firma una breve portada (Cover Page) que incorpora el formulario estándar a su acuerdo con nosotros.
Si su organización exige su propio BAA en lugar del formulario estándar, revisaremos, negociaremos y firmaremos el suyo por una tarifa única y fija de 1000 USD.
Ambas opciones están disponibles en el plan Business. Escriba a security@pdfblocks.com para empezar: le enviaremos la Cover Page para su firma, o su BAA a nuestros abogados.
El endpoint HIPAA de EE. UU.
Una vez firmado su BAA, envíe todas las solicitudes con PHI a:
https://hipaa.api.pdfblocks.comEs un endpoint en Estados Unidos operado para flujos de trabajo con PHI. Como todas las regiones, es stateless y ejecuta el catálogo completo de acciones, así que usarlo no supone renunciar a ninguna funcionalidad. Consulte Regiones y residencia de datos para saber cómo funcionan los endpoints regionales.
El BAA cubre las solicitudes enviadas al endpoint de HIPAA. Las solicitudes
enviadas al endpoint global o a otro endpoint regional quedan fuera de su
alcance, así que apunte su integración a hipaa.api.pdfblocks.com antes de
enviar el primer documento.
No hay PHI en reposo
La API procesa cada documento en memoria y devuelve el resultado en la misma respuesta. No se escribe nada en una base de datos ni en almacenamiento duradero, así que un documento con PHI existe de nuestro lado solo mientras dura la solicitud que lo transportó, y la respuesta que usted recibe es la única copia.
Esto convierte varias obligaciones del BAA en estructurales en lugar de procedimentales. La obligación de devolver o destruir los datos al terminar ya está cumplida: no hay PHI conservada que devolver o destruir, ni copias de seguridad o archivos que purgar. Tampoco hay ningún endpoint que liste, descargue o reproduzca documentos que usted procesó antes, así que una clave de API robada no puede llegar a la PHI. Solo puede consumir cuota, y las claves se pueden revocar al instante.
De cada solicitud registramos únicamente metadatos: un hash de la clave de API, la acción solicitada, el número de bytes de entrada y de salida, el estado de la respuesta y una marca de tiempo. El contenido de los documentos nunca se registra.
Ninguna IA toca la PHI
Cada acción es una transformación determinista implementada en código. Ningún modelo de lenguaje lee sus documentos, el pipeline no llama a ningún servicio de IA de terceros y el contenido de los documentos nunca se usa para entrenar ni ajustar un modelo. Esto vale para todos los endpoints, no solo para el de HIPAA. Consulte IA y aprendizaje automático para la declaración completa.
Cómo se corresponden nuestros controles con la Regla de Seguridad
| Salvaguarda | Cómo lo aborda la API de PDF Blocks |
|---|---|
| Técnicas | TLS 1.3 / 1.2 en tránsito; claves de API guardadas únicamente como hashes SHA-256 y revocables en cualquier momento; acceso de mínimo privilegio; procesamiento en redes privadas aisladas sin acceso saliente a internet; registros de metadatos que nunca capturan el contenido de los documentos. |
| Físicas | El cómputo se ejecuta en centros de datos de AWS y Microsoft Azure, que mantienen certificaciones SOC 2, ISO 27001 y PCI DSS para sus instalaciones. Los discos de las instancias están cifrados y se destruyen cuando la instancia se retira. |
| Administrativas | Políticas documentadas de seguridad de la información, control de acceso, respuesta a incidentes y continuidad del negocio; obligaciones de confidencialidad para el personal y los subencargados; respuesta a incidentes documentada, con severidades y pasos de notificación definidos; análisis automatizado de vulnerabilidades y plazos de corrección definidos. |
| Notificación de violaciones | Le notificamos los incidentes confirmados o sospechados que afecten a sus datos sin demora indebida, en los términos establecidos en el BAA y en nuestro Anexo de tratamiento de datos. |
La página de Seguridad describe cada uno de estos controles en detalle, y nuestras políticas internas de seguridad están disponibles en el plan Business bajo un acuerdo de confidencialidad mutuo.
De qué es responsable usted
El cumplimiento de HIPAA es compartido. De su lado:
- Dirija la PHI al endpoint de HIPAA. El BAA no cubre nada más.
- Mantenga la PHI fuera de todo lo que no sea el documento. Los campos de la cuenta, los nombres de las claves de API y los tickets de soporte viven en nuestros sistemas de cuentas, que nunca reciben sus documentos y no están cubiertos por el BAA. No ponga PHI en ellos.
- Aplique la norma del mínimo necesario. Envíe solo los documentos y las páginas que la operación requiere.
- Revoque cualquier clave de API que crea expuesta. Una clave mide el uso y no puede llegar a los documentos, así que una clave expuesta consume cuota en lugar de divulgar PHI. No hay ningún calendario de rotación que cumplir.
- Proteja el resultado. Una vez que la respuesta sale de nuestros sistemas, la copia es suya para almacenarla y protegerla conforme a su propio programa.
Preguntas
Escriba a security@pdfblocks.com para pedir la Cover Page del BAA, un cuestionario de seguridad completado o cualquier control que no se cubra aquí.