목차
Freshworks의 HIPAA 준수에 대한 약속
SaaS 기반 제품 제공업체로서 Freshworks는 여러 제품을 제공합니다. 고객이 비즈니스 운영 과정에서 전자 개인 건강 정보(ePHI)를 처리하기 위해 당사의 일부 제품을 사용할 수 있는 경우가 있을 수 있습니다. 1996년 건강보험 이동성 및 책임법(HIPAA)에 따라, 고객이 피보험자 또는 비즈니스 협력자로 분류될 경우, Freshworks는 비즈니스 협력 계약(BAA)을 상호 체결하여 HIPAA 준수를 지원할 수 있습니다.
BAA의 범위는 Freshworks Freshdesk 제품군에서 제공하는 Freshdesk, Freshchat, Freshcaller 및 Freshdesk Omnichannel 제품으로 제한됩니다. 다른 제품에서의 ePHI 처리는 권장되지 않으며 BAA의 범위에 포함되지 않습니다. 이 문서는 고객(피보험자 또는 비즈니스 협력자)이 ePHI를 처리하기 위해 Freshchat을 사용할 때 준수해야 하는 안전한 운영 환경(SOE)을 설정합니다. BAA의 유효성은 고객이 이 문서에 명시된 사양을 지속적으로 준수하는 것에 달려 있습니다. 또한, Freshworks는 고객의 사용자 정의 메일함 및/또는 앱(고객과 Freshworks 간의 계약에 정의된 대로)의 사용에 대해 책임을 지지 않습니다. 고객이 HIPAA 준수를 지속적으로 유지하기 위해 이를 독립적으로 구성할 것을 권장합니다.
안전한 운영 환경
- 제한된 접근: 역할 기반 접근 제어를 구성하여 에이전트의 직무에 따라 접근이 제한되도록 합니다. 자세히 알아보기.
- 식별 및 인증: 사용자가 통합 식별 및 인증 시스템으로 Freshchat 계정에 접근할 수 있도록 SAML SSO를 활성화하고, 스크립트를 사용하여 포털에 로그인하는 사용자를 검증합니다. SAML은 두 웹 애플리케이션 간의 신원을 전달하는 메커니즘으로, 웹 기반 싱글 사인온을 가능하게 하여 다양한 애플리케이션에 대한 여러 자격 증명을 유지할 필요를 없애고 신원 도용을 줄입니다.
- 데이터 정제: 추가적으로, 고객은 Freshchat의 정규 표현식 패턴을 수용하는 데이터 정제 기능을 사용하여 환자 대화에서 ePHI 데이터를 잘라낼 수 있습니다. 고객은 정규 표현식 패턴을 제품 지원 팀(support@freshchat.com)에 문의하여 고객을 대신하여 활성화해야 합니다. 정규 표현식 패턴의 정확성에 대한 책임은 고객에게 있습니다.
- 사용자 속성의 정제: Freshchat에 보내기 전에 고객이 정제할 책임이 있습니다.
- 채팅 메시지의 정제: Freshchat에 의해 지원되는 정규 표현식 기반 잘라내기 적용.
- 엔드포인트 보안: 에이전트가 사용하는 엔드포인트 시스템이 강화되고 보호되어 그들이 처리하는 건강 관리 데이터를 보호하도록 보장합니다. 시스템은 특정 에이전트에 식별되고 인증되며, 유휴 상태일 경우 자동으로 잠겨지도록 구성되고, 악성 소프트웨어로부터 보호됩니다.
- 구성할 기능 및 옵션:
- CSAT: 고객은 "사용자가 상호작용을 평가한 후 추가 피드백 요청" 옵션을 비활성화해야 합니다. 이를 활성화하면 Freshchat에서 데이터 정제/마스킹으로 보호되지 않는 CSAT 설문조사에서 ePHI 데이터가 공유될 위험이 있습니다. 고객은 HIPAA 준수를 위해 이 옵션을 활성화하지 않아야 합니다.
- 이메일 캠페인: 고객이 이메일 캠페인 기능을 사용하는 경우, Freshworks로 돌아오지 않고 고객이 관리하는 이메일 주소로 돌아가는 사용자 정의 '회신' 이메일 주소를 구성해야 합니다.
- 통합 및 앱 활성화 금지: 사용자 데이터 또는 대화 데이터를 Freshchat 외부로 보내는 타사 애플리케이션과의 통합 또는 앱은 HIPAA 범위에 포함되지 않습니다.
- 방문자에게 알림: 이러한 알림은 Google-Firebase 및 Apple Notification 서비스와 같은 하위 프로세서를 통해 전달되며, 이들은 BAA에 서명하지 않으므로 고객은 HIPAA 준수를 위해 방문자에 대한 푸시 알림 서비스를 비활성화해야 합니다.
- 웹에서 방문자에 대한 알림 끄기:
기본 상태는 켜짐이며, 고객은 위젯 초기화 시 다음 구성 코드를 사용하여 비활성화할 수 있습니다. 브라우저 알림 비활성화 단계: - 모바일(모바일 SDK)에서 방문자에 대한 알림 끄기:
기본 상태는 꺼짐이며, 고객 관리 키로 명시적으로 활성화하지 않는 한 비활성화됩니다. HIPAA 준수를 위해 이를 활성화하지 마십시오.
- 웹에서 방문자에 대한 알림 끄기:
Freshworks에서 따르는 정보 보안 관행에 대한 정보는 https://www.freshworks.com/security/를 참조하십시오.
질문이 있는 경우 support@freshchat.com으로 문의하십시오.