HIPAA

HIPAA-konforme Laborsoftware, mit einem BAA für jedes US-Labor.

Lab Desk baut die HIPAA-Schutzmaßnahmen in das Produkt ein und unterzeichnet mit jedem US-Labor ein Business Associate Agreement. Ihr Team kann sich auf die Arbeit konzentrieren.

Lab Desk: HIPAA-konforme Laborsoftware, mit einem BAA für jedes US-Labor.

Business Associate Agreement

Ein BAA für jedes US-Labor, nicht nur für die großen.

Wenn Lab Desk die Gesundheitsinformationen Ihrer Patienten speichert und verarbeitet, handeln wir als Ihr Business Associate. Das BAA legt fest, wie wir diese Informationen schützen und was wir tun, wenn etwas schiefgeht.

  • Einfach abzuschließen.

    Akzeptieren Sie es per Klick bei der Registrierung, oder fordern Sie bei uns ein unterzeichnetes Exemplar an.

  • Benachrichtigung bei Datenschutzverletzungen.

    Wir informieren Ihr Labor über eine Datenschutzverletzung ohne unangemessene Verzögerung und spätestens 60 Tage nach der Entdeckung.

  • Unterauftragsverarbeiter.

    Jeder Dienst, der Patientendaten verarbeitet, ist durch ein eigenes BAA mit uns abgedeckt.

  • Rückgabe oder Löschung.

    Wenn Sie gehen, können Sie Ihre Daten exportieren. Danach löschen wir sie und bestätigen die Löschung.

Schutzmaßnahmen

Wie Lab Desk die HIPAA-Anforderungen abbildet.

Für HIPAA gibt es kein offizielles Zertifikat. Dies sind die Schutzmaßnahmen, die wir umsetzen und dokumentieren.

FunktionSo geht Lab Desk damit umHIPAA-Anforderung
Eigene AnmeldungenAlle Mitarbeitenden haben ein eigenes Konto. Keine geteilten Anmeldungen.Eindeutige Benutzeridentifikation
Multi-Faktor-AuthentifizierungEin zweiter Schritt bei der Anmeldung, zusätzlich zum Passwort.Authentifizierung von Personen oder Stellen
Automatische AbmeldungSitzungen enden nach einer Zeit der Inaktivität.Automatische Abmeldung
Rollenbasierter ZugriffMitarbeitende sehen nur, was ihre Rolle erfordert.Grundsatz des minimal Notwendigen (Minimum Necessary)
Audit-LogAufrufe, Änderungen, Freigaben und Exporte werden erfasst. Admins können das Log einsehen und exportieren.Audit-Kontrollen
VerschlüsselungTLS 1.2 oder höher bei der Übertragung. Datenbank, Dateien und Backups im Ruhezustand verschlüsselt.Verschlüsselung und Übertragungssicherheit
Sichere ErgebnislinksLinks laufen ab und verlangen eine Identitätsprüfung. Jeder Aufruf wird protokolliert.Zugriffskontrolle und Audit-Kontrollen
E-Mail und ZahlungenE-Mails enthalten nur einen Hinweis und einen Link. Es gehen keine Ergebnisse oder Testnamen an Stripe.Grundsatz des minimal Notwendigen (Minimum Necessary)
BackupsRegelmäßige Backups in den USA mit getesteten Wiederherstellungen.Datensicherungs- und Notfallwiederherstellungsplan
Benachrichtigung bei DatenschutzverletzungenWir benachrichtigen Ihr Labor ohne unangemessene Verzögerung und innerhalb von 60 Tagen nach der Entdeckung.Meldung von Datenschutzverletzungen durch einen Business Associate

Zuordnung zu den HIPAA-Regeln Security Rule, Privacy Rule und Breach Notification Rule. Ihr Berater kann bestätigen, wie das zu den eigenen Richtlinien Ihres Labors passt.

Infrastruktur

Gehostet auf AWS, mit einem BAA mit AWS.

Lab Desk läuft auf Amazon Web Services in den USA. Wir haben ein BAA mit AWS und nutzen für Patientendaten nur HIPAA-fähige AWS-Dienste.

Das umfasst Hosting, Datenbank, Dateispeicher und Backups, die KI, die Ergebnisse markiert und Zusammenfassungen entwirft (Amazon Bedrock), sowie Ergebnis-E-Mails (Amazon SES).

  • KI-Eingaben werden nie zum Training von Modellen verwendet
  • E-Mails enthalten nur einen allgemeinen Hinweis und einen sicheren Link
  • Kartendaten werden von Stripe verarbeitet, nie von Lab Desk gespeichert
Lab Desk: Gehostet auf AWS, mit einem BAA mit AWS.

Geteilte Verantwortung

Wofür Ihr Labor weiterhin verantwortlich ist.

HIPAA gilt für Ihr Labor als Covered Entity. Lab Desk stellt Ihnen die Werkzeuge bereit, einige Pflichten bleiben aber bei Ihnen.

  • Ihre Richtlinien.

    Ihre eigene Risikoanalyse, Sicherheitsrichtlinien und eine benannte Person, die für Datenschutz und Sicherheit zuständig ist.

  • Wer Zugriff erhält.

    Entscheiden, welche Mitarbeitenden welche Rolle erhalten, und den Zugriff entziehen, wenn jemand geht.

  • Schulung der Mitarbeitenden.

    Schulung Ihres Teams zu Datenschutz, Passwörtern und dem Umgang mit Patientendaten.

  • Meldung von Datenschutzverletzungen.

    Benachrichtigung betroffener Patienten und des HHS, wenn erforderlich, mit den Angaben, die wir Ihnen liefern.

  • Prüfung der Ergebnisse.

    Prüfung jeder KI-Markierung und Zusammenfassung vor der Freigabe. Die KI unterstützt. Sie stellt keine Diagnosen.

  • Hinweise für Patienten.

    Ihr Hinweis zu Datenschutzpraktiken (Notice of Privacy Practices) und alle Patientengenehmigungen, die Ihr Labor braucht.

Häufige Fragen

Ist Lab Desk HIPAA-konform?

Ja. Lab Desk erfüllt die HIPAA-Anforderungen zum Schutz von Gesundheitsinformationen und unterzeichnet mit jedem US-Labor ein BAA. Für HIPAA gibt es keine offizielle Zertifizierung, daher wird die Einhaltung durch Schutzmaßnahmen, Verträge und Aufzeichnungen nachgewiesen.

Unterzeichnen Sie ein BAA?

Ja, mit jedem US-Labor, unabhängig vom Tarif. Akzeptieren Sie es bei der Registrierung oder fordern Sie bei uns ein unterzeichnetes Exemplar an.

Wie schnell informieren Sie uns über eine Datenschutzverletzung?

Ohne unangemessene Verzögerung und spätestens 60 Tage nach der Entdeckung, mit den Angaben, die Ihr Labor braucht, um über eigene Benachrichtigungen zu entscheiden.

Ist E-Mail ein sicherer Weg, Ergebnisse zu senden?

E-Mail ist nicht Ende-zu-Ende-sicher, daher legt Lab Desk nie Ergebnisse hinein. Die E-Mail enthält einen allgemeinen Hinweis und einen sicheren Link. Der Patient besteht eine Identitätsprüfung, um seine Ergebnisse zu sehen.

Sendet die KI Patientendaten aus Lab Desk heraus?

Nein. Die integrierte KI läuft auf AWS unter unserem BAA mit AWS, und Eingaben werden nie zum Training von Modellen verwendet.

Keine Rechtsberatung

Diese Seiten beschreiben die Schutzmaßnahmen, die Lab Desk bietet. Sie sind keine Rechtsberatung. Bitte klären Sie Ihre eigenen Pflichten mit Ihrem Rechts- oder Compliance-Berater.

Sie brauchen ein BAA, bevor Sie starten?

Treten Sie dem Early Access bei, oder sprechen Sie mit uns, und wir senden Ihnen das BAA zur Prüfung.