Alojamiento regional de datos y despliegues preparados para el cumplimiento normativo en sanidad y empresas
LogMeal puede desplegar los servicios del cliente en la infraestructura de Google Cloud en la Unión Europea o Estados Unidos según los requisitos acordados de residencia de datos, privacidad y normativa. Los despliegues sanitarios pueden configurarse para flujos de trabajo sujetos al RGPD y a la HIPAA, incluido el tratamiento de PHI bajo el marco contractual adecuado.
Elige alojamiento en Google Cloud en la UE o EE. UU. según los requisitos del cliente
LogMeal utiliza infraestructura de Google Cloud en regiones de la Unión Europea y Estados Unidos. La región de alojamiento de cada despliegue se selecciona según el servicio contratado, la ubicación del cliente, los requisitos de residencia de los datos y el marco normativo aplicable.
Los despliegues en la UE están disponibles para clientes que requieren residencia europea de los datos y un tratamiento orientado al cumplimiento del RGPD. Los despliegues en EE. UU. están disponibles para clientes cuyos requisitos de servicio, sanitarios o empresariales exigen el tratamiento de los datos en Estados Unidos.
La región aplicable y la arquitectura de los flujos de datos deben acordarse durante la incorporación y reflejarse en el contrato comercial, el acuerdo de tratamiento de datos, el acuerdo con un asociado comercial u otra documentación contractual pertinente cuando sea necesario.
Unión Europea
Alojamiento en Google Cloud en regiones de la UE para requisitos de residencia europea de los datos y flujos de trabajo del cliente sujetos al RGPD.
Estados Unidos
Alojamiento en Google Cloud en regiones de EE. UU. para despliegues de clientes estadounidenses, incluidos los entornos sanitarios sujetos a requisitos de la HIPAA y al tratamiento de PHI.
Tratamiento orientado al cumplimiento del RGPD y garantías europeas de protección de datos
Para los servicios sujetos al Reglamento General de Protección de Datos, LogMeal facilita un tratamiento conforme al RGPD mediante flujos de datos específicos para cada cliente, condiciones contractuales de tratamiento y medidas técnicas y organizativas adecuadas.
Cuando LogMeal trata datos personales por cuenta de un cliente, las partes pueden documentar las responsabilidades del responsable y del encargado del tratamiento mediante el acuerdo de tratamiento de datos correspondiente. El acuerdo debe definir la finalidad del tratamiento, las categorías de datos, la conservación, las obligaciones de seguridad y los subencargados pertinentes para el servicio.
Cuando una transferencia de datos personales fuera del EEE sujeta al RGPD requiere garantías adicionales, pueden utilizarse cláusulas contractuales tipo u otro mecanismo válido de transferencia, según corresponda.
El alojamiento regional en la UE puede reducir los movimientos transfronterizos de datos innecesarios, pero la ubicación del alojamiento por sí sola no determina el cumplimiento del RGPD. También deben considerarse la finalidad completa del tratamiento, la base jurídica, los contratos, el modelo de acceso, la conservación y los flujos de datos.
Despliegues sanitarios conformes con la HIPAA bajo un acuerdo con un asociado comercial
Para los clientes sanitarios de EE. UU. para los que LogMeal crea, recibe, conserva o transmite información de salud protegida (PHI) por cuenta de una entidad cubierta por la HIPAA u otro asociado comercial, LogMeal puede actuar como asociado comercial en virtud de un acuerdo con un asociado comercial (BAA) aplicable.
El BAA define los usos y las divulgaciones permitidos y exigidos de PHI, las responsabilidades de las partes y las garantías aplicables al servicio sujeto a la HIPAA.
Solo debe enviarse PHI a LogMeal cuando el despliegue del cliente se haya aprobado expresamente para su uso conforme a la HIPAA, el BAA requerido esté en vigor y la arquitectura técnica y los flujos de datos acordados estén configurados para ese alcance.
LogMeal utiliza infraestructura de Google Cloud para estos despliegues. Google Cloud facilita el cumplimiento de la HIPAA dentro del alcance de su BAA y de los servicios cubiertos; el cumplimiento de la HIPAA sigue siendo una responsabilidad compartida entre el proveedor de la nube, LogMeal y el cliente.
Entidad cubierta
Una entidad cubierta por la HIPAA suele ser un proveedor de asistencia sanitaria, un plan de salud o una cámara de compensación de información sanitaria que cumple la definición de la HIPAA y está sujeta a sus normas.
Asociado comercial
Un asociado comercial es una organización que desempeña funciones o presta servicios que implican PHI por cuenta de una entidad cubierta, o actúa como subcontratista que crea, recibe, conserva o transmite PHI por cuenta de otro asociado comercial.
PHI
La información de salud protegida (PHI) es información sanitaria que permite identificar a una persona y está protegida por la HIPAA cuando una entidad cubierta o un asociado comercial la crea, recibe, conserva o transmite en el contexto aplicable.
HHS
El HHS explica que las entidades cubiertas y los asociados comerciales deben formalizar contratos por escrito cuando el asociado comercial trata PHI.
BAA del HHS
Las directrices del HHS sobre los acuerdos con asociados comerciales describen la protección contractual exigida para la PHI.
HIPAA en Google Cloud
Google Cloud declara que su BAA de la HIPAA cubre su infraestructura y los servicios incluidos en su lista de cobertura, mientras que los clientes siguen siendo responsables de crear y operar una solución conforme con la HIPAA.
Los requisitos de cumplimiento normativo se reflejan en el contrato con el cliente
Acuerdo de tratamiento de datos (DPA)
Se utiliza cuando es necesario para documentar las responsabilidades del responsable y del encargado del tratamiento conforme al RGPD, las instrucciones de tratamiento, las obligaciones de seguridad, los subencargados y las condiciones de transferencia de datos.
Acuerdo con un asociado comercial (BAA)
Se utiliza en servicios sujetos a la HIPAA en los que LogMeal actúa como asociado comercial o asociado comercial subcontratista y se trata PHI.
Cláusulas contractuales tipo (SCCs)
Se utilizan cuando procede como garantía del RGPD para las transferencias internacionales de datos personales fuera del EEE.
Condiciones de seguridad y despliegue específicas del cliente
Se utilizan para documentar la región de alojamiento acordada, las categorías de datos, el modelo de acceso, la conservación, las integraciones y otros controles específicos del despliegue.
Acceso a la API basado en roles y permisos específicos del cliente
LogMeal utiliza autenticación mediante tokens de portador y separa la administración de la empresa, la actividad del usuario final y el acceso autorizado de gestores o profesionales mediante distintos roles de usuario.
APICompany
Acceso a la administración de la empresa y a la gestión de usuarios.
APIUser
Acceso específico del usuario para enviar comidas, realizar reconocimientos y utilizar flujos de trabajo de nutrición personal.
APIUserManager
Acceso autorizado a varios usuarios cuando lo permiten el plan, los permisos y la configuración del cliente.
Define el alcance del cumplimiento normativo antes del despliegue en producción
Confirma si se tratarán datos personales, datos de salud o PHI.
Confirma si el cliente actúa como entidad cubierta por la HIPAA, como asociado comercial o como ninguno de los dos.
Selecciona la región de alojamiento de Google Cloud acordada: UE o EE. UU.
Define los roles de responsable y encargado del tratamiento y formaliza un DPA cuando sea necesario.
Formaliza un BAA antes de tratar PHI cuando sea aplicable la HIPAA.
Confirma los servicios de LogMeal y de Google Cloud incluidos en la arquitectura sujeta a la HIPAA.
Documenta los flujos de datos, las integraciones, los roles de acceso y los requisitos de conservación y eliminación.
Evalúa las transferencias internacionales y aplica SCCs u otro mecanismo válido cuando sea necesario.
Documenta los requisitos específicos del cliente en materia de seguridad, contratación y cumplimiento normativo antes de la puesta en marcha.
Preguntas sobre seguridad, privacidad y cumplimiento normativo
¿Dónde pueden alojarse los datos de los clientes de LogMeal?
LogMeal puede proporcionar alojamiento en Google Cloud en regiones de la UE o EE. UU. La región aplicable se selecciona según el contrato con el cliente, los requisitos de residencia de los datos y la arquitectura del servicio.
¿LogMeal permite cumplir los requisitos del RGPD?
Sí. LogMeal permite despliegues conformes al RGPD mediante un alojamiento regional adecuado, controles de privacidad y seguridad, acuerdos de tratamiento de datos y garantías para las transferencias internacionales, como las SCCs cuando corresponda.
¿LogMeal puede tratar PHI?
Sí, cuando el despliegue sanitario está expresamente definido para su uso conforme a la HIPAA, el BAA requerido está en vigor y la arquitectura técnica está configurada para el tratamiento de PHI acordado.
¿LogMeal firma acuerdos con asociados comerciales?
En los despliegues sanitarios de EE. UU. pertinentes en los que LogMeal actúa como asociado comercial o asociado comercial subcontratista, las partes pueden formalizar un BAA que regule el tratamiento de PHI.
¿LogMeal tiene una certificación HIPAA?
La HIPAA no cuenta con una certificación general reconocida por el HHS. La formulación adecuada es que LogMeal permite despliegues conformes con la HIPAA cuando se han establecido los controles contractuales y técnicos requeridos, incluido un BAA.
¿Un despliegue puede estar sujeto tanto al RGPD como a la HIPAA?
Sí, según el cliente, los interesados y los flujos de datos. Los requisitos deben evaluarse conjuntamente y reflejarse en la región seleccionada, los contratos y la arquitectura técnica.
¿Cómo se controla el acceso a la API?
La autenticación mediante tokens de portador y el acceso basado en roles separan la administración de la empresa, la actividad del usuario final y el acceso autorizado de los gestores.
¿Necesitas validar LogMeal frente a los requisitos del RGPD, la HIPAA o la residencia regional de los datos?
Comparte con nuestro equipo la región del despliegue, las categorías de datos, los requisitos de PHI, la revisión de seguridad y las necesidades contractuales.