anonym.legal

By · Last updated 2026-03-10

Terug naar BlogGezondheidszorg

HIPAA in de Cloud: Zero-Knowledge voor PHI

Business Associate Agreements voorkomen geen HIPAA-overtredingen wanneer uw cloud-AI-leverancier PHI in plaintext verwerkt. Hier leest u wat zero-knowledge architectuur werkelijk vereist.

March 10, 20269 min lezen
HIPAA compliancezero-knowledge architecturePHI anonymizationcloud securityBAA limitations

Bijgewerkt voor 2026

De HIPAA-aanname die Patiënten in Gevaar Brengt

Elk healthcare IT-team hoort hetzelfde advies. Teken een Business Associate Agreement en u bent gedekt onder HIPAA.

De BAA-vereiste is reëel. HIPAA's Privacy Rule vereist dat gedekte entiteiten BAAs tekenen met zakelijke partners — derden die namens hen beschermde gezondheidsinformatie verwerken. Elke AI-tool die klinische notities aanraakt, heeft eerst een BAA nodig.

Maar een BAA dekt de juridische relatie. Het dekt niet wat er met patiëntrecords op de servers van de AI-provider gebeurt na het ondertekenen van het contract.

De kernvraag is niet of u een BAA heeft. Het is of de AI-provider de gezondheidsrecords van uw patiënten kan lezen. En wat er gebeurt wanneer ze worden gehackt.

Wat een BAA Werkelijk Doet

Een BAA verplicht de zakelijke partner tot vier dingen:

  • Patiëntrecords alleen gebruiken voor overeengekomen doeleinden
  • Beveiligingsmaatregelen implementeren
  • Eventuele inbreuken melden aan de gedekte entiteit
  • Bestanden retourneren of vernietigen wanneer het contract eindigt

Wat de BAA niet doet:

  • Aanvallers stoppen bij het inbreken op servers van de provider
  • De mogelijkheid verwijderen om patiëntrecords in gedecodeerde vorm te lezen
  • Uw organisatie beschermen tegen HIPAA-aansprakelijkheid wanneer de provider wordt getroffen

Het Server-Side Probleem

Cloud-AI-tools die gezondheidsrecords verwerken, delen één kernontwerp. Bestanden gaan naar de servers van de provider. De AI verwerkt ze daar. Resultaten komen terug naar de gebruiker.

Hiervoor moet de provider de bestanden in bruikbare vorm kunnen lezen. Dat betekent één van twee dingen. De bestanden liggen onversleuteld. Of de provider beheert de versleutelingssleutels.

Provider-beheerde encryptie is geen end-to-end encryptie. Als de provider de sleutels heeft, kan de provider ontsleutelen. Als een server wordt gecompromitteerd, zijn patiëntrecords blootgesteld in plaintext.

Hoe Zero-Knowledge Architectuur Dit Oplost

Zero-knowledge ontwerp lost het server-side toegangsprobleem op bij de kern.

Voordat bestanden uw omgeving verlaten, worden patiëntdetails door tokens vervangen. De AI-provider ontvangt alleen geanonimiseerde inhoud. Klinische notities hebben namen vervangen. Factureringsrecords hebben accountnummers vervangen.

Wat dit in de praktijk verandert:

De AI-provider ontvangt nooit beschermde gezondheidsinformatie. Klinische notities die door zero-knowledge anonimisering worden gestuurd, bevatten geen namen, geboortedatums, adressen of recordnummers.

Een inbreuk bij de provider legt niets bloot. Als hun servers worden gecompromitteerd, bevat de opgeslagen inhoud geen patiëntinformatie.

Technische maatregelen gaan verder dan contractvereisten. De gedekte entiteit heeft blootstelling aan patiëntrecords technisch onmogelijk gemaakt — niet alleen verboden door contract.

Bekijk de beveiligings- en nalevingspagina en het tokensysteem.

Bronnen

Klaar om uw gegevens te beschermen?

Begin met het anonimiseren van PII met 285+ entiteitstypen in 48 talen.

About this page

We update this page when our platform or the law changes.

Read our founder note for how we work.

Each change shows up in the timestamp at the top.

Related reading

We follow these rules

  • GDPR (EU 2016/679).
  • ISO/IEC 27001:2022.
  • NIS2 (EU 2022/2555).
  • HIPAA safe harbor under 45 CFR § 164.514(b)(2).

Our promise

We do not sell your data.

We do not train models on your text.

We store your files in Germany.

You can delete your account at any time.

You own your work.

Where we run

Our servers live in Falkenstein, Germany.

We use Hetzner. They hold ISO 27001 certification.

All data stays in the EU.

Backups run every day.

Need help?

Email support@anonym.legal.

We reply within one business day.

How we test

We run a full check suite on every release.

Each surface gets its own sweep script and report.

Human reviewers spot-check the output each week.

We track recall and precision on a labelled set.

Bad runs block the deploy.

What we never do

  • We never sell your information to third parties.
  • We never train models on what you upload.
  • We never keep your work after you delete it.
  • We never share keys with any outside firm.
  • We never run ads inside the product.

Plans in plain words

We sell credits, not seats.

One credit covers one short job.

Long jobs use a few credits each.

You can top up at any time.

Unused credits roll over each month.

Read the plans page for current rates.

Who built this

A small team of engineers and lawyers built this.

We ship from Europe and work in the open.

Our founder note spells out why we started.

Where to start

How the parts fit

A browser add-on cleans text inside Chrome.

A Word plug-in handles drafts in Office.

A small desktop tool works on whole folders.

An agent protocol link feeds large models safely.

All four share one core engine and one rule set.

Words from our team

We started this work after a lunch about cookies.

One friend kept getting odd ads on her phone.

We asked why a court file leaked through a draft.

We sketched the first build on a napkin that week.

By month three we had a tiny demo for a friend.

She used it on her first case the next day.

Common questions we hear

Can the tool read scanned PDFs? Yes, with OCR.

Does it work on long files? Yes, in small chunks.

Can I roll my own rule set? Yes, save it as a preset.

Does it run offline? The desktop build runs offline.

Do you keep my files? No, the cloud build wipes after each run.

Will it learn from my work? No, we never train on inputs.

A short tour of the workflow

Upload a file or paste a snippet of prose.

Pick the entities you want gone from the draft.

Choose a method: replace, mask, hash, encrypt, or redact.

Press run and watch the side panel show each hit.

Skim the result and tweak any rule that misfired.

Save the cleaned file or send it to a teammate.