【发布时间】:2014-05-15 19:59:05
【问题描述】:
YC 最近有一家名为 Truevault.com 的初创公司似乎很有趣,它允许您通过 API 将 JSON 文档存储在他们的数据库中,并且符合 HIPAA。
我正在开发一款医疗保健应用,想知道在 HIPAA 合规性方面哪种策略更好:
1) Heroku + Truevault - 最初部署更容易,但 Heroku 不会签署商业伙伴协议,因此即使我不将 PHI 存储在 heroku 服务器上或临时存储在那里,也不确定这是否真的符合 HIPAA。
2) 在 Amazon EC2 上运行所有内容 - 亚马逊将签署 BAA,所以这里没有问题,但必须自己进行服务器维护(而不是)
3) Heroku + Amazon S3 数据库 - 在 Heroku 上运行服务器,但将所有内容存储在 S3 上,Amazon 签署 BAA
任何有经验的人最合规又实用?提前致谢。
【问题讨论】:
-
本文讨论了部署 HIPAA 兼容软件的几种不同方法:innolitics.com/articles/deploying-hipaa-compliant-software。关于 (1) 和 (3),如果 Heroku 可以访问未加密的 PHI,您需要一个 BAA。您可以通过让您的网络应用程序直接与 Truevalut 对话来解决此问题。请参阅链接中的第六项。我认为(2)可能是你最好的选择。
标签: heroku amazon-web-services amazon-ec2 hipaa truevault