# HIPAA

Qué ofrece PDF Blocks a los clientes que manejan información médica protegida y qué sigue siendo responsabilidad suya conforme a HIPAA.

<TranslationNotice />

PDF Blocks puede usarse en flujos de trabajo que involucran información
médica protegida (PHI) bajo dos condiciones: que tenga un acuerdo de asociado
comercial (BAA) vigente con nosotros y que envíe esas solicitudes a nuestro
endpoint de HIPAA en Estados Unidos. Esta página explica ambas cosas y de qué
es responsable cada parte.

Sin un BAA firmado, nuestros [Términos y condiciones](/docs/trust/terms)
prohíben enviar PHI a la API. El BAA es el acuerdo escrito que lo permite.

## El BAA que firmamos

Usamos el **[Bonterms Standard Agreement Business Associate Agreement (BAA),
Version
1.0](https://bonterms.com/standard/business-associate-agreement-v1)**, un
formulario estándar del sector, de acceso público. Usted firma una breve
portada (Cover Page) que incorpora el formulario estándar a su acuerdo con
nosotros.

Si su organización exige su propio BAA en lugar del formulario estándar,
revisaremos, negociaremos y firmaremos el suyo por una tarifa única y fija de
**1000 USD**.

Ambas opciones están disponibles en el plan Business. Escriba a
[security@pdfblocks.com](mailto:security@pdfblocks.com) para empezar: le
enviaremos la Cover Page para su firma, o su BAA a nuestros abogados.

## El endpoint HIPAA de EE. UU.

Una vez firmado su BAA, envíe todas las solicitudes con PHI a:

```
https://hipaa.api.pdfblocks.com
```

Es un endpoint en Estados Unidos operado para flujos de trabajo con PHI. Como
todas las regiones, es *stateless* y ejecuta el catálogo completo de
acciones, así que usarlo no supone renunciar a ninguna funcionalidad.
Consulte [Regiones y residencia de
datos](/docs/api/regions-and-data-residency) para saber cómo funcionan los
endpoints regionales.

<Warning>
  El BAA cubre las solicitudes enviadas al endpoint de HIPAA. Las solicitudes
  enviadas al endpoint global o a otro endpoint regional quedan fuera de su
  alcance, así que apunte su integración a `hipaa.api.pdfblocks.com` antes de
  enviar el primer documento.
</Warning>

## No hay PHI en reposo

La API procesa cada documento en memoria y devuelve el resultado en la misma
respuesta. No se escribe nada en una base de datos ni en almacenamiento
duradero, así que un documento con PHI existe de nuestro lado solo mientras
dura la solicitud que lo transportó, y la respuesta que usted recibe es la
única copia.

Esto convierte varias obligaciones del BAA en estructurales en lugar de
procedimentales. La obligación de devolver o destruir los datos al terminar
ya está cumplida: no hay PHI conservada que devolver o destruir, ni copias de
seguridad o archivos que purgar. Tampoco hay ningún endpoint que liste,
descargue o reproduzca documentos que usted procesó antes, así que una clave
de API robada no puede llegar a la PHI. Solo puede consumir cuota, y las
claves se pueden revocar al instante.

De cada solicitud registramos únicamente metadatos: un hash de la clave de
API, la acción solicitada, el número de bytes de entrada y de salida, el
estado de la respuesta y una marca de tiempo. El contenido de los documentos
nunca se registra.

## Ninguna IA toca la PHI

Cada acción es una transformación determinista implementada en código. Ningún
modelo de lenguaje lee sus documentos, el pipeline no llama a ningún servicio
de IA de terceros y **el contenido de los documentos nunca se usa para
entrenar ni ajustar un modelo**. Esto vale para todos los endpoints, no solo
para el de HIPAA. Consulte [IA y aprendizaje
automático](/docs/trust/security#ia-y-aprendizaje-automático) para la declaración
completa.

## Cómo se corresponden nuestros controles con la Regla de Seguridad

| Salvaguarda                 | Cómo lo aborda la API de PDF Blocks                                                                                                                                                                                                                                                                                                                                   |
| --------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Técnicas**                | TLS 1.3 / 1.2 en tránsito; claves de API guardadas únicamente como hashes SHA-256 y revocables en cualquier momento; acceso de mínimo privilegio; procesamiento en redes privadas aisladas sin acceso saliente a internet; registros de metadatos que nunca capturan el contenido de los documentos.                                                                  |
| **Físicas**                 | El cómputo se ejecuta en centros de datos de AWS y Microsoft Azure, que mantienen certificaciones SOC 2, ISO 27001 y PCI DSS para sus instalaciones. Los discos de las instancias están cifrados y se destruyen cuando la instancia se retira.                                                                                                                        |
| **Administrativas**         | Políticas documentadas de seguridad de la información, control de acceso, respuesta a incidentes y continuidad del negocio; obligaciones de confidencialidad para el personal y los subencargados; respuesta a incidentes documentada, con severidades y pasos de notificación definidos; análisis automatizado de vulnerabilidades y plazos de corrección definidos. |
| **Notificación de violaciones** | Le notificamos los incidentes confirmados o sospechados que afecten a sus datos sin demora indebida, en los términos establecidos en el BAA y en nuestro [Anexo de tratamiento de datos](/docs/trust/dpa).                                                                                                                                                            |

La página de [Seguridad](/docs/trust/security) describe cada uno de estos
controles en detalle, y nuestras políticas internas de seguridad están
disponibles en el plan Business bajo un acuerdo de confidencialidad mutuo.

## De qué es responsable usted

El cumplimiento de HIPAA es compartido. De su lado:

- **Dirija la PHI al endpoint de HIPAA.** El BAA no cubre nada más.
- **Mantenga la PHI fuera de todo lo que no sea el documento.** Los campos de
  la cuenta, los nombres de las claves de API y los tickets de soporte viven
  en nuestros sistemas de cuentas, que nunca reciben sus documentos y no
  están cubiertos por el BAA. No ponga PHI en ellos.
- **Aplique la norma del mínimo necesario.** Envíe solo los documentos y las
  páginas que la operación requiere.
- **Revoque cualquier clave de API que crea expuesta.** Una clave mide el uso
  y no puede llegar a los documentos, así que una clave expuesta consume
  cuota en lugar de divulgar PHI. No hay ningún calendario de rotación que
  cumplir.
- **Proteja el resultado.** Una vez que la respuesta sale de nuestros
  sistemas, la copia es suya para almacenarla y protegerla conforme a su
  propio programa.

## Preguntas

Escriba a [security@pdfblocks.com](mailto:security@pdfblocks.com) para pedir
la Cover Page del BAA, un cuestionario de seguridad completado o cualquier
control que no se cubra aquí.
