Configuração da HIPAA

Neste documento de ajuda

Saiba como tornar o seu espaço de trabalho do Notion compatível com a HIPAA e como ativar a conformidade com a HIPAA 🏥

Acessar as perguntas frequentes

A Lei de Portabilidade e Responsabilidade do Seguro de Saúde (Health Insurance Portability and Accountability Act, HIPAA) é uma lei federal dos EUA de 1996 que demanda a proteção e o manuseio sigiloso de informações de saúde protegidas pelas pessoas jurídicas abrangidas, tais como prestadores de serviços de saúde, planos de saúde e câmaras de compensação de saúde, bem como seus parceiros comerciais.

Este artigo explica as configurações de produto obrigatórias que deixam o espaço de trabalho do Notion em conformidade com a HIPAA.

Nota: O Contrato de Parceria Comercial do Notion rege a segurança de informações de saúde armazenadas no Serviço do Notion. Para se qualificar para assinar um Contrato de Parceria Comercial, é preciso ter um Plano Enterprise do Notion.

Quaisquer serviços Beta não são protegidos pelo acordo de assistência empresarial (BAA) e, portanto, não podem ser utilizados ou implementados de forma a processar informações confidenciais de saúde.

Caso qualquer linguagem nesta página e a linguagem encontrada no Contrato de Parceria Comercial entrem em conflito em algum momento, o Contrato de Parceria Comercial deverá prevalecer.

Configurações de suporte do Notion

Controle de acesso

Implemente políticas e procedimentos técnicos para sistemas eletrônicos que mantenham informações confidenciais de saúde .Assim, você garante o acesso apenas às pessoas ou aos softwares com direitos de acesso autorizados.

A autenticação SAML do Notion é desenvolvido com base no padrão SAML 2.0, conectando seu provedor de identidade e seus espaços de trabalho com uma experiência de login mais fácil e mais segura. O Notion é compatível com as configurações oficiais de autenticação SAML com: Azure, Google, Gusto, Okta, OneLogin e Rippling.

Para usar a autenticação SAML SSO com o Notion, é necessário:

Verificar domínio(s):Para usar recursos avançados de segurança, é preciso verificar a posse do domínio de e-mail. Este processo automatizado envolve a adição de um registro TXT no DNS do seu domínio para verificar a sua posse.

Habilitar SAML SSO:Isso alternará o recurso para ativado e concluirá a configuração. Para mais informações sobre como concluir a configuração do SAML SSO, consulte este artigo.

Alterar o método de login padrão:Após habilitar o SAML SSO pela primeira vez, o método de login padrão passará a ser Qualquer método, permitindo que os usuários escolham entre fazer login via SAML SSO ou com seu método normal de login. Ao definir como Apenas SAML SSO, o SAML SSO passa a ser obrigatório como método de login para usuários gerenciados do seu espaço de trabalho com e-mails corporativos verificados.

Vincular outros espaços de trabalho:caso você queira configurar o SSO para mais de um espaço de trabalho, envie um e-mail para [email protected].

Após a configuração, qualquer membro que entrar nos seus espaços de trabalho precisará utilizar o domínio verificado e fazer a autenticação pelo seu provedor de identidade. Os proprietários de espaços de trabalho com Plano Enterprise podem ignorar a autenticação SAML e usar outro método de login caso haja uma falha do provedor de identidade ou da autenticação SAML.

Identificação única do usuário

Atribua um nome e/ou número exclusivo para identificar e rastrear a identidade do usuário.

O Notion possui uma API SCIM que pode ser utilizada para provisionar, gerenciar e desprovisionar membros e grupos. Os proprietários do espaço de trabalho podem encontrar a chave de API obrigatória acessando ConfiguraçõesSegurança e identidadeConfiguração SCIM e clicando para visualizar o token.

Consulte nossa documentação SCIM para obter as informações mais recentes sobre como interagir com a API SCIM do Notion. O Notion suporta aplicativos SCIM oficiais do Google, Gusto, Okta, OneLogin e Rippling.

Procedimento de acesso de emergência

Estabeleça (e implemente conforme o caso) procedimentos para obter informações de saúde protegidas em formato eletrônico durante uma emergência.

A Busca de conteúdo fornece aos proprietários do espaço de trabalho Enterprise visibilidade sobre o conteúdo do espaço de trabalho para melhorar a governança do espaço de trabalho e resolver problemas de acesso à página. A Busca de conteúdo permite que você:

• visualize quem tem acesso a uma página
• Modifique as autorizações de uma página
• Descubra e reatribua páginas abandonadas de ex-funcionários

Você pode exportar uma página do Notion, uma base de dados ou todo o espaço de trabalho a qualquer momento.

Para o Notion Mail e o Notion Calendar, habilite a conformidade da HIPAA com o Google Workspace.

Logoff automático

Implemente procedimentos que encerrem sessões eletrônicas após um tempo pré-determinado de inatividade.

Definir duração da sessão personalizada: Para usuários gerenciados no Plano Enterprise, o Notion tem uma duração da sessão padrão de 180 dias. No entanto, os Proprietários do espaço de trabalho podem personalizar a duração da sessão de 1 hora a 180 dias.

Forçar logout para usuários gerenciados: Forçar logout para usuários individuais ou para todos os usuários do espaço de trabalho de uma só vez.

Forçar redefinição de senha: Forçar redefinição de senha para usuários individuais ou para todos os usuários do espaço de trabalho de uma só vez.

Se você desaprovisionar um usuário via SCIM, ele será removido do espaço de trabalho e sua sessão será encerrada.

Controles de auditoria

Implemente mecanismos de hardware, software e/ou procedimentais que registrem e examinem as atividades em sistemas de informações que contenham ou utilizem informações de saúde protegidas em formato eletrônico.

Proprietários do espaço de trabalho Enterprise têm acesso a um log de auditoria em Configurações. Isso fornece uma visão geral de uma grande variedade de eventos que ocorreram no espaço de trabalho.

Esse recurso pode ser especialmente útil para identificar possíveis problemas de segurança, investigar comportamentos suspeitos e resolver problemas de acesso. É possível exportar o registro de auditoria em formato CSV.

Os clientes do Plano Enterprise também podem usar nossas conexões de parceiros para a prevenção da perda de dados (DLP) visando descobrir, classificar e proteger dados confidenciais no Notion.

Para o Notion Mail e o Notion Calendar, habilite a conformidade da HIPAA com o Google Workspace.

Controles de integridade

Implemente políticas e procedimentos para proteger informações de saúde em formato eletrônico contra adulteração ou destruição.

Implemente mecanismos eletrônicos para confirmar que informações de saúde protegidas em formato eletrônico não foram adulteradas nem destruídas sem autorização.

Implemente medidas de segurança para garantir que informações de saúde protegidas em formato eletrônico e transmitidas por meio eletrônico não foram modificadas de forma inadequada e indetectada até serem descartadas.

Desabilitar o compartilhamento público de páginas: Isso desabilitará a opção Compartilhar na web no menu Compartilhar em todas as páginas do espaço de trabalho.

Desabilitar convidados: Isso impede que qualquer pessoa convide pessoas de fora do espaço de trabalho para qualquer página. Você não precisa usar esse controle se quiser convidar convidados conforme necessário, mas observe que o Notion não pode ser usado para se comunicar com pacientes, membros do plano ou suas famílias e empregadores. Se precisar habilitar convidados, recomendamos ativar as solicitações de convite para convidados. Isso implementa um processo de aprovação para que você possa ter convidados em seu espaço de trabalho enquanto garante a conformidade com a HIPAA.

Desabilitar movimentação ou duplicação de páginas para outros espaços de trabalho: Isso impede que qualquer pessoa mova ou duplique páginas para outros espaços de trabalho por meio da ação Mover para ou Duplicar.

Desabilitar exportação: Isso impede que qualquer pessoa exporte como Markdown, CSV ou PDF.

Desabilitar criação de espaço de trabalho: Isso impede que qualquer pessoa crie novos espaços de trabalho sem aprovação.

Desabilitar ou permitir extensões de terceiros: Isso impede que qualquer pessoa adicione extensões de terceiros não aprovadas ao espaço de trabalho do Notion.

Desabilitar o acesso externo ao espaço de trabalho: Isso impede que usuários gerenciados entrem ou acessem espaços de trabalho externos fora da organização.

Para o Notion Mail e o Notion Calendar, habilite a conformidade da HIPAA com o Google Workspace.

Autenticação de pessoas físicas ou jurídicas

Implemente procedimentos para verificar a identidade de uma pessoa física ou jurídica que esteja tentando acessar informações de saúde protegidas em formato eletrônico.

Desabilitar alterações no perfil: Isso impede que usuários gerenciados alterem as informações do próprio perfil para evitar a falsificação de identidade.

Gerenciamento de domínio: Domínio refere-se ao domínio do endereço de e-mail associado a uma conta do Notion. A verificação de domínio permite que os proprietários do espaço de trabalho reivindiquem a posse de um domínio, o que desbloqueará as configurações de gerenciamento de domínio.

Desabilitar convidados: Isso impede que qualquer pessoa convide pessoas de fora do espaço de trabalho para qualquer página. Você não precisa usar esse controle se desejar convidar pessoas conforme necessário, mas observe que o Notion não pode ser utilizado para se comunicar com pacientes, membros do plano ou suas famílias e empregadores. Se precisar habilitar convidados, recomendamos ativar as solicitações de convite para convidados. Isso implementa um processo de aprovação para que você possa ter convidados em seu espaço de trabalho enquanto garante a conformidade com a HIPAA.

Suspender ou excluir uma conta de usuário gerenciado: Suspender ou excluir contas de usuários gerenciados no painel de controle de gerenciamento de usuários.

Desabilitar a exclusão de contas de usuários gerenciados: Impede que usuários gerenciados excluam suas contas por conta própria.

Retenção e descarte de dados

Implemente políticas e procedimentos que abordem o descarte final de informações confidenciais de saúde em formato eletrônico e/ou hardware ou mídias eletrônicas em que tais informações estão armazenadas.

As configurações personalizadas de retenção de dados permitem que proprietários de espaços de trabalho do Plano Enterprise controlem quando as páginas dos usuários são excluídas da lixeira e por quanto tempo ficarão retidas depois disso.

Nós mantemos backups das nossas bases de dados, então conseguimos restaurar conteúdos de até 30 dias antes da ação de exclusão.

Para o Notion Mail e o Notion Calendar, habilite a conformidade da HIPAA com o Google Workspace.

Segurança nas transmissões

Implemente medidas técnicas de segurança para ter proteção contra
acesso não autorizado a informações de saúde protegidas em formato eletrônico que estejam sendo transmitidas por uma rede eletrônica de comunicações.

Implemente um mecanismo para criptografar informações de saúde protegidas em formato eletrônico sempre que for adequado.

Criptografia em repouso: os dados dos clientes são criptografados em repouso usando AES-256. Os dados dos clientes são criptografados quando estão nas redes internas do Notion, em repouso no armazenamento em nuvem, tabelas da base de dados e backups.

Criptografia em trânsito: os dados enviados em trânsito são criptografados usando TLS 1.2 ou superior.

Nota: os proprietários de espaços de trabalho com Plano Enterprise podem ignorar a autenticação SAML e usar outro método de login caso haja uma falha do provedor de identidade ou da autenticação SAML.

Para habilitar a conformidade com a HIPAA no seu espaço de trabalho:

  1. Acesse Configurações na barra lateral → Configurações do espaço de trabalhoConformidade com HIPAAAtivar.

  2. Será exibida uma janela na qual você poderá ler o BAA completo assinado antes de selecionar Aceitar.

  3. Depois de aceitar, você verá a confirmação de que a conformidade com a HIPAA foi ativada. Você também receberá um e-mail confirmando que o seu espaço de trabalho aceitou a HIPAA BAA.

Se você quiser desativar a conformidade com a HIPAA no seu espaço de trabalho:

  1. Acesse Configurações na barra lateral → Configurações do espaço de trabalhoConformidade com HIPAADesativar.

  2. Na janela exibida, selecione Desativar.

  3. Depois de aceitar, você verá a confirmação de que a conformidade com a HIPAA foi desativada. Isso significa que você não pode mais armazenar informações confidenciais de saúde protegidas (PHI) no seu espaço de trabalho do Notion. Você também receberá um e-mail de confirmação.


Perguntas frequentes

Qual é o custo de habilitar a conformidade com a HIPAA?

A conformidade com a HIPAA está disponível gratuitamente para os clientes do Plano Enterprise.

Os clientes precisam concordar com o Contrato de Parceria Comercial do Notion e utilizar o Notion de uma forma que esteja em conformidade com a HIPAA, com o Contrato e com o Guia de configuração de produto da HIPAA.

Quais são as limitações de produto ao habilitar a conformidade com a HIPAA?

  • O Notion não pode ser usado para comunicação com pacientes, membros do plano ou as famílias ou e empregadores destes.

  • Os usuários não podem incluir informações pessoais de saúde em nenhum dos seguintes campos ou funcionalidades:

    • Nomes de espaços de trabalho ou organizações

    • Nomes de espaços de equipe

    • Nomes de arquivos

    • Perfil de usuário/conta

    • Nome de grupos de usuários

  • Solicitações de suporte e anexos de uma solicitação de suporte não devem incluir informações pessoais de saúde.

  • Quaisquer serviços Beta não são protegidos pelo acordo de assistência empresarial (BAA) e, portanto, não podem ser utilizados ou implementados de forma a processar informações confidenciais de saúde.

As conexões ainda estarão disponíveis?

Sim, os aplicativos previamente habilitados continuarão habilitados. Os administradores devem revisar as conexões existentes para garantir que estejam em conformidade. Os administradores podem optar por desativar a adição de novas conexões que não estejam na lista de permissões.

Ainda tem dúvidas? Envie uma mensagem ao suporte

Dar feedback

Este recurso foi útil?


Powered by Fruition