HIPAA
Che cosa offre PDF Blocks ai clienti che trattano informazioni sanitarie protette e che cosa resta di sua responsabilità ai sensi di HIPAA.
Ultimo aggiornamento 28 luglio 2026
PDF Blocks può essere utilizzato per flussi di lavoro che trattano informazioni sanitarie protette (PHI) a due condizioni: aver stipulato con noi un Business Associate Agreement (BAA) e inviare tali richieste al nostro endpoint HIPAA negli Stati Uniti. Questa pagina spiega entrambe le condizioni e di che cosa è responsabile ciascuna parte.
In assenza di un BAA firmato, i nostri Termini e condizioni vietano l’invio di PHI all’API. Il BAA è l’accordo scritto che lo consente.
Il BAA che firmiamo
Utilizziamo il Bonterms Standard Agreement Business Associate Agreement (BAA), Version 1.0, un modulo standard di settore pubblicato. Lei firma una breve Cover Page che integra il modulo standard nel contratto con noi.
Se la sua organizzazione richiede un proprio BAA anziché il modulo standard, esamineremo, negozieremo e firmeremo il suo a fronte di una tariffa una tantum forfettaria di 1000 USD.
Entrambe le opzioni sono disponibili sul piano Business. Per iniziare, scrivere a security@pdfblocks.com: invieremo la Cover Page da firmare, oppure il suo BAA ai nostri legali.
L’endpoint HIPAA Stati Uniti
Una volta firmato il BAA, inviare tutte le richieste con PHI a:
https://hipaa.api.pdfblocks.comÈ un endpoint negli Stati Uniti gestito per i flussi di lavoro che trattano PHI. Come ogni regione è stateless ed esegue il catalogo completo delle azioni, quindi utilizzandolo non si rinuncia ad alcuna funzionalità. Vedere Regioni e residenza dei dati per il funzionamento degli endpoint regionali.
Il BAA copre le richieste inviate all’endpoint HIPAA. Le richieste inviate
all’endpoint globale o a un altro endpoint regionale ne sono escluse:
indirizzare quindi la propria integrazione a hipaa.api.pdfblocks.com prima
di inviare il primo documento.
Non esistono PHI a riposo
L’API elabora ogni documento in memoria e restituisce il risultato nella stessa risposta. Nulla viene scritto in un database o in un’archiviazione durevole, quindi un documento che contiene PHI esiste dalla nostra parte solo per la durata della richiesta che lo ha trasportato, e la risposta che riceve è l’unica copia.
Questo rende strutturali, anziché procedurali, diversi obblighi del BAA. L’obbligo di restituzione o distruzione alla cessazione è già soddisfatto: non ci sono PHI conservate da restituire o distruggere, né backup o archivi da eliminare. Non esiste inoltre alcun endpoint che elenchi, scarichi o riproduca i documenti elaborati in precedenza, quindi una chiave API rubata non può raggiungere le PHI. Può solo consumare quota, e le chiavi possono essere revocate all’istante.
Per ogni richiesta registriamo soltanto metadati: un hash della chiave API, l’azione richiesta, il numero di byte in input e in output, lo stato della risposta e un timestamp. Il contenuto dei documenti non viene mai registrato nei log.
Nessuna IA tocca le PHI
Ogni azione è una trasformazione deterministica implementata nel codice. Nessun modello linguistico di grandi dimensioni legge i suoi documenti, la pipeline non chiama alcun servizio di IA di terze parti e nessun contenuto dei documenti viene mai utilizzato per addestrare o perfezionare un modello. Questo vale su ogni endpoint, non solo su quello HIPAA. Vedere IA e apprendimento automatico per la dichiarazione completa.
Come i nostri controlli si mappano sulla Security Rule
| Salvaguardie | Come vi risponde l’API di PDF Blocks |
|---|---|
| Tecniche | TLS 1.3 / 1.2 in transito; chiavi API memorizzate solo come hash SHA-256 e revocabili in qualsiasi momento; accesso con privilegio minimo; elaborazione in reti private isolate senza accesso a Internet in uscita; log dei soli metadati, che non acquisiscono mai il contenuto dei documenti. |
| Fisiche | Il calcolo viene eseguito nei data center di AWS e Microsoft Azure, che mantengono attestazioni SOC 2, ISO 27001 e PCI DSS per le proprie strutture. I dischi delle istanze sono crittografati e vengono distrutti quando un’istanza viene dismessa. |
| Amministrative | Politiche documentate di sicurezza delle informazioni, controllo degli accessi, risposta agli incidenti e continuità operativa; obblighi di riservatezza per il personale e per i sub-responsabili; risposta agli incidenti documentata, con gravità e passaggi di notifica definiti; scansione automatica delle vulnerabilità e tempi di correzione definiti. |
| Notifica delle violazioni | La informiamo degli incidenti confermati o sospetti che riguardano i suoi dati senza indebito ritardo, alle condizioni previste dal BAA e dal nostro Addendum sul trattamento dei dati. |
La pagina Sicurezza descrive ciascuno di questi controlli in dettaglio e le nostre politiche di sicurezza interne sono disponibili sul piano Business con un NDA reciproco.
Le sue responsabilità
La conformità a HIPAA è condivisa. Dal suo lato:
- Indirizzare le PHI all’endpoint HIPAA. Nient’altro è coperto dal BAA.
- Non inserire PHI in nulla che non sia il documento. I campi dell’account, i nomi delle chiavi API e i ticket di supporto risiedono nei nostri sistemi di account, che non ricevono mai i suoi documenti e non sono coperti dal BAA. Non inserirvi PHI.
- Applicare il criterio del minimo necessario. Inviare solo i documenti e le pagine richiesti dall’operazione.
- Revocare qualsiasi chiave API che si ritenga esposta. Una chiave misura l’utilizzo e non può raggiungere i documenti, quindi una chiave esposta consuma quota anziché divulgare PHI. Non c’è alcun calendario di rotazione da rispettare.
- Proteggere il risultato. Una volta che la risposta ha lasciato i nostri sistemi, la copia è sua: spetta a lei conservarla e proteggerla nell’ambito del suo programma.
Domande
Scrivere a security@pdfblocks.com per la Cover Page del BAA, un questionario di sicurezza già compilato o qualsiasi controllo non trattato qui.