Privedge
Dashboard
Sanidad · HIPAA · GDPR Art. 9

Analiza un caso clínico sin exponer datos del paciente.

El PHI nunca llega a un modelo de terceros. Garantía arquitectónica, no una promesa en el BAA.

Para: CISOs · Responsables de Compliance · HIPAA Security Officers

El problema

  • PHI enviado a OpenAI.
    Violación HIPAA desde el primer día.
  • La nube registra tus datos.
    Multas OCR de hasta 1,9M$/año.
  • Las promesas del proveedor no bastan.
    Una brecha = colapso reputacional.

La solución

El PHI se queda en el edge. Siempre.

El PHI se detecta en el edge de Cloudflare y se tokeniza antes de cualquier llamada a una API cloud. El modelo recibe tokens anónimos — no nombres de pacientes, diagnósticos ni SSNs. Una garantía técnica demostrable ante auditores del OCR.

HIPAAGDPR Art. 9HITECH

HIPAA § 164.312(a)

"Covered entities must implement technical security measures to guard against unauthorized access to ePHI transmitted over electronic communications networks."

Live interception demo
$ intercept --anonymize

PHI eliminado antes de la llamada a la API. El modelo razona sobre el caso — no sobre el paciente.

Preguntas frecuentes

¿Un BAA firmado con OpenAI hace que mi app cumpla HIPAA?

No. Un BAA es un contrato — no impide que la PHI se procese y se registre en los sistemas de un tercero, y HIPAA exige además salvaguardas técnicas (§164.312). Privedge elimina la exposición: la PHI se tokeniza en el edge antes de cualquier llamada a la nube, así el modelo nunca recibe datos del paciente.

Si la PHI nunca llega a OpenAI, ¿necesito igual un BAA con ellos?

Para los datos que Privedge tokeniza, OpenAI nunca procesa PHI, así que no actúa como business associate respecto a esos datos. Revisa todos tus flujos de datos con asesoría legal — un BAA sigue siendo buena práctica para cualquier ruta residual de PHI.

¿Qué identificadores de paciente detecta Privedge?

Apunta a los identificadores del Safe Harbor de HIPAA (§164.514(b)) — nombres, fechas, MRN, SSN, datos de contacto y más — mediante regex más NER opcional. La detección es configurable, así que puedes añadir reglas para tus propios formatos de historia clínica.

¿Puedo demostrarlo ante un auditor de la OCR?

Sí. Cada petición devuelve pii_matches y routed_to, y solo se retienen metadatos (nunca el contenido del prompt). Eso te da una traza verificable a nivel de petición que prueba que la PHI se tokenizó antes de salir de tu red.

El PHI nunca llega al modelo.
Demuéstraselo a tu auditor.

Empezar → Hablar con nosotros