PDF Blocks
PreçosSuporte
Começar grátis
Abrir a página

HIPAA

O que o PDF Blocks oferece aos clientes que lidam com informações de saúde protegidas, e o que continua sendo responsabilidade sua sob a HIPAA.

Última atualização 28 de julho de 2026

O PDF Blocks pode ser usado em fluxos de trabalho que envolvem informações de saúde protegidas (PHI) sob duas condições: você tem um Business Associate Agreement (BAA) firmado conosco e envia essas requisições ao nosso endpoint HIPAA nos Estados Unidos. Esta página explica as duas coisas e o que cabe a cada lado.

Sem um BAA assinado, nossos Termos e condições proíbem o envio de PHI para a API. O BAA é o acordo escrito que o permite.

O BAA que assinamos

Usamos o Bonterms Standard Agreement Business Associate Agreement (BAA), Version 1.0, um formulário publicado e padrão do setor. Você assina uma breve Cover Page que incorpora o formulário padrão ao seu contrato conosco.

Se a sua organização exigir um BAA próprio em vez do formulário padrão, nós revisaremos, negociaremos e assinaremos o seu por uma taxa única e fixa de US$ 1.000.

As duas opções estão disponíveis no plano Business. Escreva para security@pdfblocks.com para começar: enviaremos a Cover Page para assinatura, ou o seu BAA para o nosso jurídico.

O endpoint HIPAA dos Estados Unidos

Assim que seu BAA estiver assinado, envie todas as requisições com PHI para:

https://hipaa.api.pdfblocks.com

É um endpoint nos Estados Unidos operado para fluxos de trabalho com PHI. Como toda região, ele é stateless e executa o catálogo completo de ações, então nenhum recurso é abandonado ao usá-lo. Consulte Regiões e residência de dados para saber como funcionam os endpoints regionais.

O BAA cobre as requisições enviadas ao endpoint HIPAA. As requisições enviadas ao endpoint global ou a outro endpoint regional estão fora dele, então aponte sua integração para hipaa.api.pdfblocks.com antes de enviar o primeiro documento.

Não há PHI em repouso

A API processa cada documento na memória e devolve o resultado na mesma resposta. Nada é gravado em um banco de dados nem em armazenamento durável, de modo que um documento com PHI existe do nosso lado apenas pela duração da requisição que o transportou, e a resposta que você recebe é a única cópia.

Isso torna várias obrigações do BAA estruturais, e não procedimentais. A obrigação de devolver ou destruir na rescisão já está cumprida: não há PHI retida para devolver ou destruir, nem backup ou arquivo a expurgar. Também não existe endpoint que liste, baixe ou reproduza documentos que você processou antes, então uma chave de API roubada não alcança PHI. Ela só pode gastar cota, e as chaves podem ser revogadas instantaneamente.

Para cada requisição registramos apenas metadados: um hash da chave de API, a ação solicitada, a contagem de bytes de entrada e de saída, o status da resposta e uma marca de tempo. O conteúdo dos documentos nunca é registrado em log.

Nenhuma IA toca em PHI

Toda ação é uma transformação determinística implementada em código. Nenhum grande modelo de linguagem lê seus documentos, o pipeline não chama nenhum serviço de IA de terceiros e nenhum conteúdo de documento é jamais usado para treinar ou fazer o ajuste fino de um modelo. Isso vale em todos os endpoints, não apenas no da HIPAA. Consulte IA e aprendizado de máquina para a declaração completa.

Como nossos controles se mapeiam para a Security Rule

Salvaguarda Como a API do PDF Blocks atende a ela
Técnica TLS 1.3 / 1.2 em trânsito; chaves de API armazenadas apenas como hashes SHA-256 e revogáveis a qualquer momento; acesso de menor privilégio; processamento em redes privadas isoladas sem acesso de saída à internet; registro apenas de metadados, que nunca captura o conteúdo dos documentos.
Física A computação roda em data centers da AWS e da Microsoft Azure, que mantêm atestações SOC 2, ISO 27001 e PCI DSS para suas instalações. Os discos das instâncias são criptografados e destruídos quando uma instância é desativada.
Administrativa Políticas documentadas de segurança da informação, controle de acesso, resposta a incidentes e continuidade de negócios; obrigações de confidencialidade para a equipe e para os subprocessadores; resposta a incidentes documentada, com severidades e etapas de notificação definidas; varredura automatizada de vulnerabilidades e prazos de correção definidos.
Notificação de violação Notificamos você sobre incidentes confirmados ou suspeitos que afetem seus dados, sem atraso indevido, nos termos previstos no BAA e no nosso Adendo de processamento de dados.

A página Segurança descreve cada um desses controles em detalhe, e nossas políticas internas de segurança estão disponíveis no plano Business sob acordo de confidencialidade mútuo.

O que é responsabilidade sua

A conformidade com a HIPAA é compartilhada. Do seu lado:

  • Direcione as PHI para o endpoint HIPAA. Nada mais é coberto pelo BAA.
  • Mantenha as PHI fora de tudo o que não seja o documento. Os campos de conta, os nomes das chaves de API e os tickets de suporte ficam nos nossos sistemas de conta, que nunca recebem seus documentos e não são cobertos pelo BAA. Não coloque PHI neles.
  • Aplique o padrão do mínimo necessário. Envie apenas os documentos e as páginas que a operação exige.
  • Revogue qualquer chave de API que você acredite estar exposta. Uma chave mede o uso e não alcança documentos, então uma chave exposta gasta cota em vez de divulgar PHI. Não há calendário de rotação a cumprir.
  • Proteja o resultado. Depois que a resposta sai daqui, a cópia é sua para armazenar e proteger sob o seu próprio programa.

Dúvidas

Escreva para security@pdfblocks.com para obter a Cover Page do BAA, um questionário de segurança preenchido ou qualquer controle não coberto aqui.