Privedge
Dashboard
HIPAA · HITECH · Protección de PHI

Analiza historiales médicos sin exponer datos de salud protegidos.

Cumplimiento HIPAA arquitectónico. No es un BAA. No es una promesa. Es una garantía técnica de que el PHI se tokeniza antes de salir de tu red.

Para: HIPAA Security Officers · Equipos de IT sanitario

El problema

  • Un BAA no evita la exposición de PHI.
    El modelo cloud sigue procesando datos de pacientes en bruto.
  • El proveedor cloud registra tus consultas.
    PHI en sistemas del proveedor = violación HIPAA.
  • Una brecha = responsabilidad masiva.
    Multas OCR de hasta 1,9M$ por categoría de violación.

La solución

El modelo nunca ve PHI. Ni una sola vez.

PHI tokenizado en el edge. El modelo nunca ve datos de pacientes — ni en tránsito, ni en memoria, ni en logs. Cada token se mapea de vuelta a la respuesta final en tu nodo. La única garantía HIPAA que un auditor del OCR puede verificar técnicamente.

HIPAAHITECHGDPR Art. 9OCR Audit-Ready

HIPAA § 164.514(b)

"Health information is de-identified when all 18 identifiers are removed and the covered entity has no actual knowledge that the remaining information could be used to identify the individual."

Live interception demo
$ intercept --anonymize

18 identificadores Safe Harbor eliminados. Cero PHI llega a la nube.

Preguntas frecuentes

¿Claude cumple HIPAA ahora que Anthropic ofrece un BAA?

Anthropic ya ofrece cobertura BAA para la API de Claude en configuraciones HIPAA-ready — lo que confirma que el sector lo necesita, pero no hace que tu aplicación cumpla. Con ese BAA, el PHI sigue viajando a los servidores de Anthropic, se retiene 30 días y se procesa en su infraestructura. Privedge funciona de otro modo: el PHI se tokeniza antes de salir de tu red, así Anthropic (o cualquier proveedor, tenga BAA o no) nunca recibe datos identificables.

¿OpenAI cumple HIPAA?

OpenAI ofrece un BAA para su API, pero un BAA por sí solo no hace que tu aplicación cumpla — sigues siendo responsable de las salvaguardas y del uso mínimo necesario. Privedge garantiza que la PHI nunca llega al proveedor, sacándola del perímetro de cumplimiento.

¿La PHI tokenizada sigue siendo PHI bajo HIPAA?

El token no es identificable mientras el mapa de re-identificación permanezca bajo tu control. Ese mapa vive en tu infraestructura y nunca se envía al modelo, así que el proveedor nunca posee datos identificables.

¿Privedge cumple el estándar de des-identificación de HIPAA?

Privedge aplica una eliminación tipo Safe Harbor de los 18 identificadores (§164.514(b)) antes de la salida. Como la tokenización es reversible de tu lado, considéralo una salvaguarda sólida dentro de tu entorno — no una des-identificación irreversible de tus propios registros.

¿Y los registros de auditoría y la regla de mínimo necesario?

Privedge almacena solo metadatos (timestamp, routed_to, pii_matches, latency) y nunca el contenido del prompt — cubriendo tanto los requisitos de auditoría como la minimización de datos.

Cumplimiento HIPAA arquitectónico, no papeleo.

Empezar → Hablar con nosotros