PDF Blocks
TarifsSupport
Commencer gratuitement
Ouvrir la page

HIPAA

Ce que PDF Blocks propose aux clients qui manipulent des informations de santé protégées, et ce qui reste de votre responsabilité au titre de HIPAA.

Dernière mise à jour 28 juillet 2026

PDF Blocks peut être utilisé pour des flux de travail impliquant des informations de santé protégées (PHI) à deux conditions : vous avez conclu un Business Associate Agreement (BAA) avec nous, et vous envoyez ces requêtes à notre endpoint HIPAA aux États-Unis. Cette page explique les deux points, ainsi que ce dont chaque partie est responsable.

Sans BAA signé, nos Conditions générales interdisent d’envoyer des PHI à l’API. Le BAA est l’accord écrit qui l’autorise.

Le BAA que nous signons

Nous utilisons le Bonterms Standard Agreement Business Associate Agreement (BAA), Version 1.0, un formulaire standard du secteur, publié. Vous signez une courte page de garde (Cover Page) qui intègre le formulaire standard à votre contrat avec nous.

Si votre organisation exige son propre BAA plutôt que le formulaire standard, nous examinerons, négocierons et signerons le vôtre moyennant des frais uniques et forfaitaires de 1 000 USD.

Les deux options sont disponibles sur le plan Business. Écrivez à security@pdfblocks.com pour commencer : nous vous enverrons la Cover Page à signer, ou votre BAA à nos conseils juridiques.

L’endpoint HIPAA aux États-Unis

Une fois votre BAA signé, envoyez toutes les requêtes contenant des PHI à :

https://hipaa.api.pdfblocks.com

Il s’agit d’un endpoint situé aux États-Unis, exploité pour les flux de travail impliquant des PHI. Comme toutes les régions, il est stateless et exécute le catalogue complet des actions, de sorte qu’aucune fonctionnalité n’est abandonnée en l’utilisant. Voir Régions et résidence des données pour le fonctionnement des endpoints régionaux.

Le BAA couvre les requêtes envoyées à l’endpoint HIPAA. Les requêtes envoyées à l’endpoint global ou à un autre endpoint régional en sont exclues : orientez donc votre intégration vers hipaa.api.pdfblocks.com avant d’envoyer le premier document.

Aucune PHI au repos

L’API traite chaque document en mémoire et renvoie le résultat dans la même réponse. Rien n’est écrit dans une base de données ni dans un stockage durable, de sorte qu’un document contenant des PHI n’existe de notre côté que pendant la durée de la requête qui l’a transporté, et la réponse que vous recevez est l’unique copie.

Cela rend plusieurs obligations du BAA structurelles plutôt que procédurales. L’obligation de restitution ou de destruction à la résiliation est déjà satisfaite : il n’y a aucune PHI conservée à restituer ou à détruire, ni sauvegarde ou archive à purger. Il n’existe pas non plus d’endpoint qui liste, télécharge ou rejoue les documents que vous avez traités auparavant, de sorte qu’une clé d’API volée ne peut pas atteindre de PHI. Elle ne peut que consommer du quota, et les clés peuvent être révoquées instantanément.

Pour chaque requête, nous n’enregistrons que des métadonnées : un hash de la clé d’API, l’action demandée, le nombre d’octets d’entrée et de sortie, le statut de la réponse et un horodatage. Le contenu des documents n’est jamais journalisé.

Aucune IA ne touche aux PHI

Chaque action est une transformation déterministe implémentée en code. Aucun grand modèle de langage ne lit vos documents, le pipeline n’appelle aucun service d’IA tiers, et aucun contenu de document n’est jamais utilisé pour entraîner ou affiner un modèle. Cela vaut sur tous les endpoints, pas seulement sur celui dédié à HIPAA. Voir IA et apprentissage automatique pour la déclaration complète.

Correspondance de nos contrôles avec la Security Rule

Garanties Comment l’API PDF Blocks y répond
Techniques TLS 1.3 / 1.2 en transit ; clés d’API stockées uniquement sous forme de hash SHA-256 et révocables à tout moment ; accès au moindre privilège ; traitement dans des réseaux privés isolés sans accès sortant à Internet ; journalisation limitée aux métadonnées, qui ne capture jamais le contenu des documents.
Physiques Le calcul s’exécute dans des centres de données AWS et Microsoft Azure, qui maintiennent des attestations SOC 2, ISO 27001 et PCI DSS pour leurs installations. Les disques des instances sont chiffrés et détruits lorsqu’une instance est retirée.
Administratives Politiques documentées de sécurité de l’information, de contrôle d’accès, de réponse aux incidents et de continuité d’activité ; obligations de confidentialité imposées au personnel et aux sous-traitants ultérieurs ; réponse aux incidents documentée, avec des gravités et des étapes de notification définies ; analyse automatisée des vulnérabilités et délais de correction définis.
Notification des violations Nous vous informons des incidents confirmés ou suspectés affectant vos données sans retard injustifié, dans les conditions prévues par le BAA et notre Avenant relatif au traitement des données.

La page Sécurité de PDF Blocks décrit chacun de ces contrôles en détail, et nos politiques de sécurité internes sont disponibles sur le plan Business sous accord de confidentialité mutuel.

Ce dont vous êtes responsable

La conformité HIPAA est partagée. De votre côté :

  • Dirigez les PHI vers l’endpoint HIPAA. Rien d’autre n’est couvert par le BAA.
  • Ne mettez de PHI nulle part ailleurs que dans le document. Les champs de compte, les noms des clés d’API et les tickets de support résident dans nos systèmes de compte, qui ne reçoivent jamais vos documents et ne sont pas couverts par le BAA. N’y mettez pas de PHI.
  • Appliquez la règle du minimum nécessaire. N’envoyez que les documents et les pages que l’opération exige.
  • Révoquez toute clé d’API que vous pensez exposée. Une clé comptabilise l’utilisation et ne peut pas atteindre les documents : une clé exposée consomme donc du quota au lieu de divulguer des PHI. Il n’y a aucun calendrier de rotation à tenir.
  • Sécurisez le résultat. Une fois la réponse partie de chez nous, la copie vous appartient : c’est à vous de la stocker et de la protéger dans le cadre de votre propre programme.

Questions

Écrivez à security@pdfblocks.com pour obtenir la Cover Page du BAA, un questionnaire de sécurité complété ou tout contrôle non couvert ici.