Base44 ו-HIPAA: אפשר לבנות עליה אפליקציה רפואית?
אם האפליקציה שלכם שומרת או מעבדת מידע על מטופלים עבור נותן שירותי בריאות, תוכנית ביטוח בריאות או אחד הספקים שלהם, HIPAA קובע איפה היא יכולה לרוץ. לגבי Base44, התשובה הקצרה היא שהתנאים שלה לא מאפשרים מידע רפואי מוגן (PHI) על הפלטפורמה בלי הסכם נפרד בכתב.
עדכון אחרון: 4 דקות קריאהמאת צוות Unbase44
בעמוד הזה
המאמר הזה מסביר באופן כללי איך HIPAA חל על פלטפורמות לבניית אפליקציות. הוא לא ייעוץ משפטי, ושום דבר כאן לא הופך אפליקציה לתואמת בפני עצמו. אם אתם מטפלים במידע רפואי עבור גוף מכוסה (covered entity) בארה״ב, כדאי לעבוד עם גורם מקצועי בתחום הציות (compliance).
על מי HIPAA חל
כללי הפרטיות והאבטחה של HIPAA חלים על גופים מכוסים (covered entities), כלומר תוכניות ביטוח בריאות, מסלקות של מידע רפואי (healthcare clearinghouses) ונותני שירותי בריאות שמגישים חיובים באופן אלקטרוני, וגם על השותפים העסקיים (business associates) שלהם: חברות שיוצרות, מקבלות, מחזיקות או מעבירות מידע רפואי מוגן (PHI) בשם גוף מכוסה.
אם אתם בונים אפליקציה למעקב אחרי אורח חיים בריא לשימוש אישי, HIPAA כנראה לא חל. אם אתם בונים טופסי קליטה של מטופלים למרפאה, תזכורות לתורים במרפאת שיניים או כלי שמשמש מטפלים לרישום סיכומי טיפולים, סביר מאוד שהוא חל. PHI רחב יותר ממה שהרבה יזמים מצפים: שם לצד שעת תור במרפאה מסוימת יכול להספיק.
מה HIPAA דורש מהתוכנה שאתם משתמשים בה
שתי דרישות מעצבות כל החלטה טכנית.
הסכם שותף עסקי (BAA) עם כל ספק שנוגע ב-PHI. ספק האחסון, מסד הנתונים, אחסון הקבצים, שירות האימייל וספק ה-AI הם כולם שותפים עסקיים אם PHI עובר דרכם, וכל אחד מהם צריך BAA חתום. בלי BAA, אין PHI בשירות הזה.
אמצעי ההגנה של כלל האבטחה (Security Rule). אמצעים מנהליים, פיזיים וטכניים: ניתוח סיכונים מתועד, בקרות גישה, חשבונות משתמש ייחודיים, יומני ביקורת (audit logs), בקרות לשלמות הנתונים, הצפנה בהעברה ובמנוחה, גיבויים ותוכנית לטיפול באירועים.
פלטפורמה יכולה להיות מאובטחת מהרבה בחינות ועדיין לא להתאים ל-PHI, פשוט כי היא לא חותמת על BAA.
מה Base44 אומרת
תנאי השימוש של Base44 (בגרסה מ-22 ביוני 2026) מבקשים מכם להתחייב שלא תשתפו עם הפלטפורמה מידע רגיש שמוגן בחקיקה מיוחדת, ומזכירים בשמו מידע רפואי מוגן לצד נתוני כרטיסי תשלום, אלא אם Base44 הסכימה לכך במפורש, מראש ובכתב, ויש הסכם מתאים.
Base44 לא מפרסמת שירות ל-HIPAA, וגם לא BAA שאפשר לחתום עליו בשירות עצמי. חומרי האבטחה ותיעוד הפרטיות שלה מתארים SOC 2 Type II ו-ISO 27001, שהם אישורי אבטחה בעלי ערך, אבל הם לא תאימות ל-HIPAA ולא מחליפים BAA.
שתי עובדות מתועדות נוספות חשובות כשמדובר במידע רפואי:
- מיקום. השרתים של Base44 נמצאים בארצות הברית, והנתונים נשמרים שם כברירת מחדל.
- אימון AI. במסלולים שאינם Enterprise, הנתונים של סביבת העבודה יכולים לשמש לאימון מודלי AI, בלי אפשרות לבטל את זה; ב-Enterprise הם מוחרגים אוטומטית. מידע רפואי שמשמש לאימון המודלים של ספק הוא בדיוק מה ש-HIPAA נועד למנוע.
בפועל: אם אין לכם הסכם בכתב עם Base44 שמכסה PHI, אפליקציה ששומרת או מעבדת PHI לא אמורה לרוץ עליה.
האפשרויות שלכם
1. להשאיר את ה-PHI מחוץ לאפליקציה. אפשר לתכנן חלק מהאפליקציות כך שלעולם לא יחזיקו PHI: אתר מידע ציבורי, כלי לקביעת תורים שאוסף רק שם פרטי ושעה, או אפליקציה ששומרת נתונים שהוסרו מהם הפרטים המזהים. כדאי להקפיד על ההגדרה; בדיוק כאן צוותים טועים.
2. לבקש מ-Base44 הסכם בכתב. התנאים משאירים פתח להסדר שמוסכם בנפרד. אם אתם לקוחות ארגוניים (enterprise), כדאי לשאול על מה Base44 מוכנה לחתום, מה ההסכם מכסה ואילו שירותים הוא כולל (אחסון, מסד נתונים, קבצים, אימייל, AI).
3. להעביר את האפליקציה למקום שבו אתם יכולים לחתום על ה-BAA בעצמכם. ספקי הענן הגדולים מציעים BAA. ב-Amazon Web Services אפשר לאשר את נספח השותף העסקי (Business Associate Addendum) דרך AWS Artifact בחשבון שלכם, ואז להשתמש עבור PHI בשירותים שלה שמוגדרים כמתאימים ל-HIPAA. אימייל ו-AI צריכים את אותו טיפול: לבחור ספקים שיחתמו על BAA לאופן שבו אתם משתמשים בהם. חלק מספקי ה-AI, ביניהם OpenAI, מציעים BAA ללקוחות API לפי בקשה, בדרך כלל בתנאים כמו אי-שמירה של נתונים.
האפשרות המוכנה ל-HIPAA של Unbase44
ההגדרה של Unbase44 על AWS, שמוכנה ל-HIPAA, תגיע בקרוב. עד שהיא תושק, אם אתם צריכים אותה, דברו איתנו. היא מעבירה את כל האפליקציה, כלומר את האפליקציה עצמה, את מסד הנתונים שלה ואת הקבצים שלה, אל חשבון ה-AWS שלכם, שרשום על שמכם כלקוחות, ושבו אתם יכולים לאשר את ה-BAA של AWS.
מה זה נותן לכם:
- הנתונים נשארים בחשבון שלכם. אחרי ההעברה, שום דבר לא עובר דרך Unbase44. אנחנו לא נמצאים במסלול הנתונים של האפליקציה הפעילה, ולכן אנחנו לא ספק של האפליקציה שלכם כשהיא באוויר.
- יכולות ה-AI רצות על החשבון שלכם אצל הספק. אתם בוחרים ספק AI ומסלול שיחתמו על BAA לשימוש שלכם.
- הקוד פתוח לביקורת שלכם. המאגר (repository) שלכם מכיל את כל האפליקציה ואת צד השרת שהיא רצה עליו, כך שצוות הציות שלכם יכול לראות בדיוק איך מטופלים הנתונים.
דבר אחד שכדאי לדעת לפני שמתחילים: במהלך ההעברה עצמה, הנתונים של האפליקציה עוברים דרך שרתי ההעברה שלנו בדרך לחשבון ה-AWS שלכם, ולא נשמרים אחר כך. אם אפליקציית ה-Base44 שלכם כבר מחזיקה PHI, דברו איתנו לפני ההעברה, כדי שההסדר לשלב הזה יוסכם מראש.
HIPAA זה יותר מאחסון
מעבר לתשתית שמכוסה ב-BAA הופך את התאימות לאפשרית. הוא לא הופך אותה לאוטומטית. עדיין צריך:
- לבצע ולתעד ניתוח סיכונים, ולחזור עליו כשמשהו משתנה.
- לכתוב את הנהלים: מי מקבל גישה, איך בודקים את הגישות מחדש, ואיך מטפלים באירועים.
- לתת לכל אדם חשבון ייחודי, ולהסיר גישה מיד כשמישהו עוזב.
- לשמור יומני ביקורת של מי ניגש ל-PHI או שינה אותו, ולעבור עליהם.
- לוודא הצפנה בהעברה ובמנוחה בכל שירות.
- לבצע גיבויים ולבדוק שהשחזור מהם עובד.
- לחתום על BAA עם כל ספק שנוגע ב-PHI, כולל אימייל ו-AI.
- לתכנן את הדיווח על דליפת מידע, כולל לוחות הזמנים, עוד לפני שתצטרכו אותו.
- ליישם את עיקרון המינימום ההכרחי: לאסוף ולהציג רק את מה שכל תפקיד צריך.
- להדריך את האנשים שמשתמשים באפליקציה.
שאלות ותשובות
Base44 תואמת HIPAA?
Base44 לא מפרסמת שירות ל-HIPAA או BAA, והתנאים שלה מבקשים מלקוחות לא להעלות מידע רפואי מוגן לפלטפורמה, אלא אם Base44 הסכימה לכך בכתב ויש הסכם מתאים.
האם SOC 2 או ISO 27001 אומרים שפלטפורמה תואמת HIPAA?
לא. הם מראים שלספק יש תוכנית אבטחה חזקה, וזה עוזר, אבל HIPAA עדיין דורש BAA חתום עם כל ספק שמטפל ב-PHI, ואמצעי הגנה שאתם מיישמים בעצמכם.
מעבר ל-AWS הופך את האפליקציה לתואמת HIPAA?
לא. הוא מאפשר לחתום על BAA עם ספק התשתית ולהשתמש בשירותים שמתאימים ל-PHI. התאימות תלויה גם בנהלים, בבקרות הגישה, ברישום (logging), בספקים האחרים ובהדרכה.
Unbase44 יחתום על BAA?
אחרי ההעברה, האפליקציה שלכם לא עוברת דרך Unbase44 בכלל. לגבי שלב ההעברה עצמו, אם אפליקציית ה-Base44 שלכם כבר מכילה PHI, צרו איתנו קשר לפני שמתחילים, כדי שנסכים מראש איך מטפלים בשלב הזה.
מקורות
נבדק בתאריך 4 באוקטובר 2026. Base44 משתנה מהר; אם משהו כאן כבר לא מעודכן, נשמח לדעת.