Konfigurasi HIPAA
Pelajari cara membuat ruang kerja Notion Anda patuh HIPAA, dan cara mengaktifkan kepatuhan HIPAA 🏥
Buka Pertanyaan UmumHealth Insurance Portability and Accountability Act (HIPAA) adalah undang-undang federal AS yang diberlakukan pada tahun 1996 yang mewajibkan perlindungan dan penanganan rahasia informasi kesehatan yang dilindungi (PHI) oleh entitas tertutup seperti penyedia layanan kesehatan, rencana kesehatan, dan pusat kliring layanan kesehatan, serta rekan bisnis mereka.
Artikel ini menyediakan konfigurasi produk yang diperlukan bagi pengguna untuk membuat ruang kerja Notion mereka patuh HIPAA.
Catatan: Perjanjian Mitra Bisnis (BAA) Notion mengatur perlindungan Informasi Kesehatan Pribadi (PHI) yang disimpan di Layanan Notion. Agar memenuhi syarat untuk menandatangani BAA Notion, Anda harus berlangganan Paket Perusahaan kami.
Layanan Beta apa pun tidak tercakup oleh BAA dan oleh karena itu tidak boleh digunakan atau diterapkan dengan cara yang memproses informasi kesehatan yang dilindungi.
Sejauh bahasa apa pun di halaman ini dan bahasa yang ditemukan dalam BAA bertentangan kapan pun, BAA yang akan berlaku.
Konfigurasi Pendukung Notion | |
|---|---|
Kontrol akses Terapkan kebijakan dan prosedur teknis untuk sistem informasi elektronik yang memelihara informasi kesehatan elektronik yang dilindungi untuk mengizinkan akses hanya kepada orang atau program perangkat lunak yang telah diberikan hak akses. | SAML SSO Notion dibangun berdasarkan standar SAML 2.0, yang menghubungkan Penyedia Identitas (IdP) dan ruang kerja Anda untuk pengalaman masuk yang lebih mudah dan aman. Notion mendukung konfigurasi resmi untuk SAML SSO dengan: Azure, Google, Gusto, Okta, OneLogin, dan Rippling. Untuk mulai menggunakan SAML SSO dengan Notion, Anda perlu menyelesaikan langkah-langkah berikut: Verifikasi domain:Untuk menggunakan fitur keamanan tingkat lanjut, Anda harus memverifikasi kepemilikan domain email Anda. Ini adalah proses otomatis yang melibatkan penambahan catatan TXT ke DNS domain Anda untuk memverifikasi kepemilikan Anda atas domain tersebut. Aktifkan SAML SSO:Ini akan mengaktifkan fitur tersebut dan menyelesaikan konfigurasi. Untuk informasi selengkapnya tentang cara menyelesaikan konfigurasi SAML SSO, silakan lihat artikel ini. Ubah metode masuk default:Setelah SAML SSO diaktifkan untuk pertama kalinya, metode masuk default akan diatur ke Tautkan ruang kerja tambahan:Jika Anda memiliki lebih dari satu ruang kerja yang ingin dikonfigurasi dengan SSO, Anda dapat melakukannya dengan menghubungi [email protected]. Setelah dikonfigurasi dengan benar, setiap anggota yang masuk ke ruang kerja Anda harus menggunakan domain terverifikasi dan harus diautentikasi melalui penyedia identitas Anda. Pemilik ruang kerja Enterprise dapat melewatinya dengan menggunakan metode masuk alternatif jika terjadi Gagal IdP/SAML SSO. |
Identifikasi Pengguna Unik Tetapkan nama dan/atau nomor unik untuk mengidentifikasi dan melacak identitas pengguna. | Notion memiliki API SCIM yang dapat digunakan untuk menyediakan, mengelola, dan menghapus anggota dan grup. Pemilik ruang kerja dapat menemukan kunci API yang diperlukan dengan membuka |
Prosedur Akses Darurat Tetapkan (dan terapkan sesuai kebutuhan) prosedur untuk memperoleh informasi kesehatan elektronik yang dilindungi yang diperlukan selama keadaan darurat. | Pencarian konten memberi pemilik ruang kerja Enterprise visibilitas ke dalam konten ruang kerja untuk meningkatkan tata kelola dan menyelesaikan masalah akses halaman. Pencarian konten memungkinkan Anda untuk: Untuk Notion Mail dan Notion Calendar, aktifkan kepatuhan HIPAA dengan Google Workspace. |
Logoff Otomatis Terapkan prosedur elektronik yang mengakhiri sesi elektronik setelah waktu ketidakaktifan yang telah ditentukan sebelumnya. | Atur durasi sesi kustom: Untuk pengguna terkelola pada Paket Perusahaan, Notion memiliki durasi sesi default selama 180 hari. Namun, pemilik ruang kerja dapat menyesuaikan durasi sesi mereka dari 1 jam hingga 180 hari. |
Kontrol Audit Terapkan mekanisme perangkat keras, perangkat lunak, dan/atau prosedural yang mencatat dan memeriksa aktivitas dalam sistem informasi yang berisi atau menggunakan informasi kesehatan elektronik yang dilindungi. | Pemilik ruang kerja Enterprise memiliki akses ke Log Audit melalui Hal ini dapat sangat membantu untuk mengidentifikasi potensi masalah keamanan, menyelidiki perilaku mencurigakan, dan memecahkan masalah akses. Log audit ruang kerja dapat diEkspor dalam format CSV. Pelanggan Enterprise juga dapat memanfaatkan koneksi mitra Data Loss Prevention (DLP) kami untuk menemukan, mengklasifikasikan, dan melindungi data sensitif di Notion. Untuk Notion Mail dan Notion Calendar, aktifkan kepatuhan HIPAA dengan Google Workspace. |
Kontrol Integritas Terapkan kebijakan dan prosedur untuk melindungi informasi kesehatan elektronik yang dilindungi dari perubahan atau penghancuran yang tidak semestinya. | Nonaktifkan berbagi halaman publik: Ini akan menonaktifkan opsi Bagikan ke web di menu Bagikan pada setiap halaman di ruang kerja ini. Untuk Notion Mail dan Notion Calendar, aktifkan kepatuhan HIPAA dengan Google Workspace. |
Otentikasi Orang atau Entitas Terapkan prosedur untuk memverifikasi bahwa orang atau entitas yang mencari akses ke informasi kesehatan elektronik yang dilindungi adalah orang atau entitas yang diklaim. | Nonaktifkan perubahan profil: Ini mencegah pengguna terkelola mengubah informasi profil mereka sendiri untuk menghindari peniruan identitas. |
Data Retention & Disposal Terapkan kebijakan dan prosedur untuk menangani disposisi akhir PHI elektronik dan/atau perangkat keras atau media elektronik tempat data tersebut disimpan. | Pengaturan retensi data kustom memungkinkan pemilik ruang kerja Enterprise memiliki kendali atas kapan halaman pengguna dihapus dari Tempat Sampah, dan berapa lama halaman tersebut dapat disimpan setelahnya. Kami menyimpan cadangan database kami, yang memungkinkan kami memulihkan snapshot konten Anda dalam 30 hari terakhir jika Anda membutuhkannya. Untuk Notion Mail dan Notion Calendar, aktifkan kepatuhan HIPAA dengan Google Workspace. |
Keamanan Transmisi Terapkan langkah-langkah keamanan teknis untuk menjaga dari akses | Enkripsi saat istirahat: Data pelanggan dienkripsi saat istirahat menggunakan AES-256. Data pelanggan dienkripsi saat berada di jaringan internal Notion, saat istirahat di penyimpanan Cloud, tabel database, dan cadangan. |
Catatan: Pemilik ruang kerja Enterprise dapat melewati dengan menggunakan metode login alternatif jika terjadi kegagalan IdP/SAML SSO.
Untuk mengaktifkan kepatuhan HIPAA untuk ruang kerja Anda:
Buka
Pengaturandi bilah sisi Anda →Pengaturan ruang kerja→Kepatuhan HIPAA→Aktifkan.Sebuah jendela akan muncul di mana Anda dapat membaca BAA lengkap yang telah ditandatangani sebelum Anda memilih
Terima.Setelah Anda menyetujuinya, Anda akan melihat konfirmasi bahwa kepatuhan HIPAA telah diaktifkan. Anda juga akan menerima email yang mengonfirmasi bahwa ruang kerja Anda telah menerima BAA HIPAA.

Jika Anda ingin menonaktifkan kepatuhan HIPAA untuk ruang kerja Anda:
Buka
Pengaturandi bilah sisi Anda →Pengaturan ruang kerja→Kepatuhan HIPAA→Nonaktifkan.Di jendela yang muncul, pilih
Nonaktifkan.Setelah Anda menyetujuinya, Anda akan melihat konfirmasi bahwa kepatuhan HIPAA telah dinonaktifkan. Ini berarti Anda tidak dapat lagi menyimpan Informasi Kesehatan yang Dilindungi (PHI) di ruang kerja Notion Anda. Anda juga akan menerima email konfirmasi.
Pertanyaan Umum
Berapa biaya untuk mengaktifkan kepatuhan HIPAA?
Berapa biaya untuk mengaktifkan kepatuhan HIPAA?
Kepatuhan HIPAA tersedia secara gratis bagi pelanggan Paket Perusahaan.
Pelanggan harus menyetujui Perjanjian Mitra Bisnis Notion dan menggunakan Notion dengan cara yang mematuhi HIPAA, BAA, dan Panduan Konfigurasi Produk HIPAA.
Apa saja batasan produk dalam mengaktifkan kepatuhan HIPAA?
Apa saja batasan produk dalam mengaktifkan kepatuhan HIPAA?
Notion tidak boleh digunakan untuk berkomunikasi dengan pasien, anggota, atau keluarga atau pemberi kerja mereka.
Pengguna tidak boleh menyertakan PHI dalam bidang atau fungsi berikut:
Nama ruang kerja atau organisasi
Nama ruang tim
Nama file
Akun/profil pengguna
Nama grup pengguna
Permintaan dukungan dan lampiran pada permintaan dukungan tidak boleh menyertakan PHI apa pun.
Layanan Beta apa pun tidak tercakup oleh BAA dan oleh karena itu tidak boleh digunakan atau diterapkan dengan cara yang memproses informasi kesehatan yang dilindungi.
Apakah koneksi akan tetap tersedia?
Apakah koneksi akan tetap tersedia?
Ya, aplikasi yang sebelumnya diaktifkan akan tetap aktif. Admin harus meninjau koneksi yang digunakan untuk memastikan koneksi tersebut patuh. Admin dapat memilih untuk Nonaktifkan penambahan koneksi baru yang tidak ada dalam daftar izin.
