# HIPAA

Che cosa offre PDF Blocks ai clienti che trattano informazioni sanitarie protette e che cosa resta di sua responsabilità ai sensi di HIPAA.

<TranslationNotice />

PDF Blocks può essere utilizzato per flussi di lavoro che trattano informazioni
sanitarie protette (PHI) a due condizioni: aver stipulato con noi un Business
Associate Agreement (BAA) e inviare tali richieste al nostro endpoint HIPAA
negli Stati Uniti. Questa pagina spiega entrambe le condizioni e di che cosa è
responsabile ciascuna parte.

In assenza di un BAA firmato, i nostri [Termini e
condizioni](/docs/trust/terms) vietano l’invio di PHI all’API. Il BAA è
l’accordo scritto che lo consente.

## Il BAA che firmiamo

Utilizziamo il **[Bonterms Standard Agreement Business Associate Agreement
(BAA), Version
1.0](https://bonterms.com/standard/business-associate-agreement-v1)**, un modulo
standard di settore pubblicato. Lei firma una breve Cover Page che integra il
modulo standard nel contratto con noi.

Se la sua organizzazione richiede un proprio BAA anziché il modulo standard,
esamineremo, negozieremo e firmeremo il suo a fronte di una tariffa una tantum
forfettaria di **1000 USD**.

Entrambe le opzioni sono disponibili sul piano Business. Per iniziare, scrivere
a [security@pdfblocks.com](mailto:security@pdfblocks.com): invieremo la Cover
Page da firmare, oppure il suo BAA ai nostri legali.

## L’endpoint HIPAA Stati Uniti

Una volta firmato il BAA, inviare tutte le richieste con PHI a:

```
https://hipaa.api.pdfblocks.com
```

È un endpoint negli Stati Uniti gestito per i flussi di lavoro che trattano PHI.
Come ogni regione è *stateless* ed esegue il catalogo completo delle azioni,
quindi utilizzandolo non si rinuncia ad alcuna funzionalità. Vedere [Regioni e
residenza dei dati](/docs/api/regions-and-data-residency) per il funzionamento
degli endpoint regionali.

<Warning>
  Il BAA copre le richieste inviate all’endpoint HIPAA. Le richieste inviate
  all’endpoint globale o a un altro endpoint regionale ne sono escluse:
  indirizzare quindi la propria integrazione a `hipaa.api.pdfblocks.com` prima
  di inviare il primo documento.
</Warning>

## Non esistono PHI a riposo

L’API elabora ogni documento in memoria e restituisce il risultato nella stessa
risposta. Nulla viene scritto in un database o in un’archiviazione durevole,
quindi un documento che contiene PHI esiste dalla nostra parte solo per la
durata della richiesta che lo ha trasportato, e la risposta che riceve è
l’unica copia.

Questo rende strutturali, anziché procedurali, diversi obblighi del BAA.
L’obbligo di restituzione o distruzione alla cessazione è già soddisfatto: non
ci sono PHI conservate da restituire o distruggere, né backup o archivi da
eliminare. Non esiste inoltre alcun endpoint che elenchi, scarichi o riproduca i
documenti elaborati in precedenza, quindi una chiave API rubata non può
raggiungere le PHI. Può solo consumare quota, e le chiavi possono essere
revocate all’istante.

Per ogni richiesta registriamo soltanto metadati: un hash della chiave API,
l’azione richiesta, il numero di byte in input e in output, lo stato della
risposta e un timestamp. Il contenuto dei documenti non viene mai registrato nei
log.

## Nessuna IA tocca le PHI

Ogni azione è una trasformazione deterministica implementata nel codice. Nessun
modello linguistico di grandi dimensioni legge i suoi documenti, la pipeline non
chiama alcun servizio di IA di terze parti e **nessun contenuto dei documenti
viene mai utilizzato per addestrare o perfezionare un modello**. Questo vale su
ogni endpoint, non solo su quello HIPAA. Vedere [IA e apprendimento
automatico](/docs/trust/security#ia-e-apprendimento-automatico) per la
dichiarazione completa.

## Come i nostri controlli si mappano sulla Security Rule

| Salvaguardie | Come vi risponde l’API di PDF Blocks |
| --- | --- |
| **Tecniche** | TLS 1.3 / 1.2 in transito; chiavi API memorizzate solo come hash SHA-256 e revocabili in qualsiasi momento; accesso con privilegio minimo; elaborazione in reti private isolate senza accesso a Internet in uscita; log dei soli metadati, che non acquisiscono mai il contenuto dei documenti. |
| **Fisiche** | Il calcolo viene eseguito nei data center di AWS e Microsoft Azure, che mantengono attestazioni SOC 2, ISO 27001 e PCI DSS per le proprie strutture. I dischi delle istanze sono crittografati e vengono distrutti quando un’istanza viene dismessa. |
| **Amministrative** | Politiche documentate di sicurezza delle informazioni, controllo degli accessi, risposta agli incidenti e continuità operativa; obblighi di riservatezza per il personale e per i sub-responsabili; risposta agli incidenti documentata, con gravità e passaggi di notifica definiti; scansione automatica delle vulnerabilità e tempi di correzione definiti. |
| **Notifica delle violazioni** | La informiamo degli incidenti confermati o sospetti che riguardano i suoi dati senza indebito ritardo, alle condizioni previste dal BAA e dal nostro [Addendum sul trattamento dei dati](/docs/trust/dpa). |

La pagina [Sicurezza](/docs/trust/security) descrive ciascuno di questi
controlli in dettaglio e le nostre politiche di sicurezza interne sono
disponibili sul piano Business con un NDA reciproco.

## Le sue responsabilità

La conformità a HIPAA è condivisa. Dal suo lato:

- **Indirizzare le PHI all’endpoint HIPAA.** Nient’altro è coperto dal BAA.
- **Non inserire PHI in nulla che non sia il documento.** I campi dell’account,
  i nomi delle chiavi API e i ticket di supporto risiedono nei nostri sistemi di
  account, che non ricevono mai i suoi documenti e non sono coperti dal BAA. Non
  inserirvi PHI.
- **Applicare il criterio del minimo necessario.** Inviare solo i documenti e le
  pagine richiesti dall’operazione.
- **Revocare qualsiasi chiave API che si ritenga esposta.** Una chiave misura
  l’utilizzo e non può raggiungere i documenti, quindi una chiave esposta
  consuma quota anziché divulgare PHI. Non c’è alcun calendario di rotazione da
  rispettare.
- **Proteggere il risultato.** Una volta che la risposta ha lasciato i nostri
  sistemi, la copia è sua: spetta a lei conservarla e proteggerla nell’ambito
  del suo programma.

## Domande

Scrivere a [security@pdfblocks.com](mailto:security@pdfblocks.com) per la Cover
Page del BAA, un questionario di sicurezza già compilato o qualsiasi controllo
non trattato qui.
