Allotjament regional de dades i desplegaments preparats per al compliment normatiu en l’àmbit sanitari i empresarial
LogMeal pot desplegar serveis per als clients en infraestructura de Google Cloud a la Unió Europea o als Estats Units segons els requisits acordats de residència de dades, privacitat i normativa. Els desplegaments sanitaris es poden configurar per a fluxos de treball regulats pel RGPD i la HIPAA, inclòs el tractament de PHI dins del marc contractual adequat.
Tria l’allotjament de Google Cloud a la UE o als EUA segons els requisits del client
LogMeal opera infraestructura de Google Cloud en regions de la Unió Europea i dels Estats Units. La regió d’allotjament de cada desplegament es tria segons el servei contractat, la ubicació del client, els requisits de residència de dades i el marc normatiu aplicable.
Els desplegaments a la UE estan disponibles per als clients que necessiten residència de dades a Europa i un tractament orientat al RGPD. Els desplegaments als EUA estan disponibles per als clients amb requisits de servei, sanitaris o empresarials que exigeixen el tractament de dades als Estats Units.
La regió aplicable i l’arquitectura dels fluxos de dades s’han d’acordar durant la incorporació del client i reflectir-se en l’acord comercial, l’acord de tractament de dades, l’acord amb un associat comercial o altra documentació contractual pertinent, quan sigui necessari.
Unió Europea
Allotjament de Google Cloud en regions de la UE per als requisits de residència de dades a Europa i els fluxos de treball dels clients regulats pel RGPD.
Estats Units
Allotjament de Google Cloud en regions dels EUA per a desplegaments de clients nord-americans, inclosos els entorns sanitaris en què són aplicables els requisits de la HIPAA i el tractament de PHI.
Tractament orientat al RGPD i garanties europees de protecció de dades
En els serveis subjectes al Reglament general de protecció de dades, LogMeal facilita un tractament conforme al RGPD mitjançant fluxos de dades específics per a cada client, condicions contractuals de tractament de dades i mesures tècniques i organitzatives adequades.
Quan LogMeal tracta dades personals per compte d’un client, les parts poden documentar les responsabilitats del responsable i de l’encarregat del tractament en l’acord de tractament de dades aplicable. L’acord ha de definir la finalitat del tractament, les categories de dades, la conservació, les obligacions de seguretat i els subencarregats pertinents per al servei.
Quan una transferència de dades personals fora de l’EEE regulada pel RGPD requereixi garanties addicionals, es poden utilitzar clàusules contractuals tipus o un altre mecanisme de transferència vàlid, segons correspongui.
L’allotjament en regions de la UE pot reduir els moviments transfronterers de dades innecessaris, però la ubicació de l’allotjament, per si sola, no determina el compliment del RGPD. També cal tenir en compte la finalitat completa del tractament, la base jurídica, els contractes, el model d’accés, la conservació i els fluxos de dades.
Desplegaments sanitaris conformes a la HIPAA amb un acord amb un associat comercial
Per als clients sanitaris dels EUA per als quals LogMeal crea, rep, manté o transmet informació de salut protegida (PHI) per compte d’una entitat coberta per la HIPAA o d’un altre associat comercial, LogMeal pot actuar com a associat comercial en virtut d’un acord amb un associat comercial (BAA) aplicable.
El BAA defineix els usos i les comunicacions de PHI permesos i obligatoris, les responsabilitats de les parts i les garanties aplicables al servei subjecte a la HIPAA.
Només s’ha d’enviar PHI a LogMeal quan el desplegament del client s’hagi aprovat expressament per a un ús subjecte a la HIPAA, el BAA necessari estigui vigent i l’arquitectura tècnica i els fluxos de dades acordats estiguin configurats per a aquest abast.
LogMeal utilitza infraestructura de Google Cloud per a aquests desplegaments. Google Cloud facilita el compliment de la HIPAA dins de l’abast del seu BAA i dels serveis coberts; el compliment de la HIPAA continua sent una responsabilitat compartida entre el proveïdor del núvol, LogMeal i el client.
Entitat coberta
Una entitat coberta per la HIPAA és, generalment, un proveïdor sanitari, un pla de salut o una entitat de compensació d’informació sanitària que compleix la definició de la HIPAA i està subjecte a les seves normes.
Associat comercial
Un associat comercial és una organització que duu a terme funcions o presta serveis que impliquen PHI per compte d’una entitat coberta, o actua com a subcontractista que crea, rep, manté o transmet PHI per compte d’un altre associat comercial.
PHI
La informació de salut protegida (PHI) és informació sanitària que permet identificar una persona i que està protegida per la HIPAA quan una entitat coberta o un associat comercial la crea, rep, manté o transmet en el context aplicable.
HHS
L’HHS explica que les entitats cobertes i els associats comercials han de formalitzar contractes escrits amb els associats comercials quan aquests gestionen PHI.
BAA de l’HHS
La guia de l’HHS sobre els acords amb associats comercials descriu la protecció contractual exigida per a la PHI.
HIPAA a Google Cloud
Google Cloud indica que el seu BAA de la HIPAA cobreix la infraestructura i els serveis coberts que enumera, mentre que els clients continuen sent responsables de crear i operar una solució conforme a la HIPAA.
Els requisits de compliment normatiu es reflecteixen en l’acord amb el client
Acord de tractament de dades (DPA)
S’utilitza quan cal documentar les responsabilitats del responsable i de l’encarregat del tractament segons el RGPD, les instruccions de tractament, les obligacions de seguretat, els subencarregats i les condicions de transferència de dades.
Acord amb un associat comercial (BAA)
S’utilitza per als serveis subjectes a la HIPAA en què LogMeal actua com a associat comercial o associat comercial subcontractista i es tracta PHI.
Clàusules contractuals tipus (SCCs)
S’utilitzen, quan correspon, com a garantia del RGPD per a les transferències internacionals de dades personals fora de l’EEE.
Condicions de seguretat i desplegament específiques del client
S’utilitzen per documentar la regió d’allotjament acordada, les categories de dades, el model d’accés, la conservació, les integracions i altres controls específics del desplegament.
Accés a l’API basat en rols i permisos específics per a cada client
LogMeal utilitza autenticació amb tokens de portador i separa l’administració de l’empresa, l’activitat de l’usuari final i l’accés dels gestors o professionals autoritzats mitjançant diferents rols d’usuari.
APICompany
Accés a l’administració i a la gestió d’usuaris de l’empresa.
APIUser
Accés específic de cada usuari per enviar àpats, executar el reconeixement i utilitzar fluxos de treball de nutrició personal.
APIUserManager
Accés autoritzat a diversos usuaris quan ho permeten el pla, els permisos i la configuració del client.
Defineix l’abast del compliment normatiu abans del desplegament en producció
Confirma si es tractaran dades personals, dades de salut o PHI.
Confirma si el client actua com a entitat coberta per la HIPAA, com a associat comercial o com a cap dels dos.
Tria la regió d’allotjament de Google Cloud acordada: UE o EUA.
Defineix els rols de responsable i encarregat del tractament i formalitza un DPA quan sigui necessari.
Formalitza un BAA abans de tractar PHI quan sigui aplicable la HIPAA.
Confirma els serveis de LogMeal i de Google Cloud inclosos en l’arquitectura subjecta a la HIPAA.
Identifica els fluxos de dades, les integracions, els rols d’accés i els requisits de conservació i supressió.
Avalua les transferències internacionals i aplica SCCs o un altre mecanisme vàlid quan sigui necessari.
Documenta els requisits específics del client en matèria de seguretat, contractació i compliment normatiu abans de la posada en funcionament.
Preguntes sobre seguretat, privacitat i compliment normatiu
On es poden allotjar les dades dels clients de LogMeal?
LogMeal pot oferir allotjament de Google Cloud en regions de la UE o dels EUA. La regió aplicable es tria segons el contracte del client, els requisits de residència de dades i l’arquitectura del servei.
LogMeal permet complir els requisits del RGPD?
Sí. LogMeal facilita desplegaments conformes al RGPD mitjançant un allotjament regional adequat, controls de privacitat i seguretat, acords de tractament de dades i garanties per a les transferències internacionals, com ara les SCCs, quan correspongui.
LogMeal pot tractar PHI?
Sí, quan el desplegament sanitari està expressament definit per a un ús subjecte a la HIPAA, el BAA necessari està vigent i l’arquitectura tècnica està configurada per al tractament de PHI acordat.
LogMeal signa acords amb associats comercials?
En els desplegaments sanitaris aplicables dels EUA en què LogMeal actua com a associat comercial o associat comercial subcontractista, les parts poden formalitzar un BAA que reguli el tractament de PHI.
LogMeal té una certificació HIPAA?
La HIPAA no disposa d’una certificació general reconeguda per l’HHS. La formulació adequada és que LogMeal facilita desplegaments conformes a la HIPAA quan s’han establert els controls contractuals i tècnics necessaris, inclòs un BAA.
Un desplegament pot tenir requisits tant del RGPD com de la HIPAA?
Sí, segons el client, les persones interessades i els fluxos de dades. Els requisits s’han d’avaluar conjuntament i reflectir-se en la regió triada, els contractes i l’arquitectura tècnica.
Com es controla l’accés a l’API?
L’autenticació amb tokens de portador i l’accés basat en rols separen l’administració de l’empresa, l’activitat de l’usuari final i l’accés dels gestors autoritzats.
Necessites validar LogMeal per als requisits del RGPD, la HIPAA o la residència regional de dades?
Comparteix amb el nostre equip la regió de desplegament, les categories de dades, els requisits de PHI, la revisió de seguretat i les necessitats contractuals.