CBCTHubCBCTHub
PreciosBlogAyuda
 
 
Volver al blog
hipaacompliancesecurityapienterprise

APIs de imagem odontológica compatíveis com HIPAA: lista de verificação de segurança para integrações de saúde nos EUA

CBCTHub·24 de junio de 2026

Se você vai integrar uma API de imagem odontológica em um DSO, grupo clínico ou especialidade nos Estados Unidos, HIPAA não é uma caixinha no fim do projeto. É uma restrição de design. Arquivos DICOM carregam PHI nos cabeçalhos, audit logs são obrigatórios e as regras de notificação de brecha valem para cada byte que você toca. Este checklist captura as dez coisas que qualquer CTO ou compliance officer deveria conseguir responder "sim" antes de subir em produção.

Como leitura de apoio, as páginas HIPAA do HHS são a fonte oficial. Este artigo é orientação operacional, não assessoria jurídica — trabalhe com seu jurídico para qualquer coisa vinculante.

Checklist de 10 pontos

1. Criptografia em repouso e em trânsito

Cada byte de PHI precisa estar criptografado no fio e no disco. Isso quer dizer TLS 1.2 ou superior em todas as chamadas API e webhooks, e server-side encryption na camada de armazenamento. O CBCTHub serve todo o tráfego sobre TLS 1.3 e guarda os arquivos DICOM no Cloudflare R2 com SSE habilitado. Confira também o seu lado da conexão — proxies antigos, load balancers caseiros e agentes on-prem são os pontos fracos típicos de TLS.

2. Política de rotação de API keys

Segredos de longa duração são passivo. Rotacione as API keys pelo menos a cada 90 dias, e imediatamente quando um funcionário com acesso sair. Integre a rotação no seu secret manager (AWS Secrets Manager, Vault, Doppler) para que a nova key seja provisionada e a antiga revogada sem downtime. O CBCTHub permite múltiplas keys ativas por conta, então você consegue fazer roll forward sem janela de manutenção.

3. Verificação HMAC nos webhooks

Se sua integração recebe webhooks, todo payload precisa ser verificado com HMAC SHA-256 antes de tocar a regra de negócio. Rejeite qualquer request cujo X-CBCTHub-Signature não bata com o segredo compartilhado e use comparação de tempo constante (por exemplo, crypto.timingSafeEqual em Node, hmac.compare_digest em Python) para evitar vazamentos por timing.

4. Audit logs retidos por pelo menos seis anos

A regra geral de retenção do HIPAA é de seis anos. Seu rastro de auditoria precisa registrar quem acessou qual exame, quando, de qual IP e qual ação realizou. O CBCTHub expõe os audit logs tanto pelo dashboard quanto pelo endpoint /api/account/audit-log, com exportação CSV para retenção offline. Mande esses logs para o seu SIEM e mantenha as cópias fora de armazenamento mutável.

5. Escopo granular de acesso

O princípio do menor privilégio vale para API keys. Não emita uma única super-key por integração — emita keys com escopo para o que cada sistema realmente precisa. As keys do CBCTHub hoje carregam exams:read e exams:write, com scopes mais granulares no roadmap. Use keys sandbox (cbct_test_) para QA, assim desenvolvedores nunca veem PHI de produção.

6. Business Associate Agreement (BAA)

Qualquer fornecedor que cria, recebe, mantém ou transmite PHI em seu nome é um business associate e precisa assinar um BAA. Não envie uma única chamada de produção até o BAA estar assinado. O CBCTHub provê um BAA padrão sob solicitação para planos Pro ou superiores — fale com vendas antes do go-live.

7. Procedimentos de notificação de brecha

Se uma brecha acontecer, o cronômetro começa no ato. Você tem 60 dias para notificar os indivíduos afetados e o HHS (e o procurador estadual, conforme jurisdição). Documente a cadeia de comando, os templates e a lista de contatos antes de precisar deles. A política de privacidade do CBCTHub inclui nossos compromissos e prazos de notificação de brecha.

8. Direitos de acesso do paciente (HIPAA Right of Access)

Pelo HIPAA, o paciente tem direito a acessar seu PHI em até 30 dias. Sua integração precisa suportar isso ponta a ponta — dê ao paciente um jeito de pedir, receber e baixar a imagem em formato utilizável. O portal do paciente do CBCTHub e o endpoint /api/account/export-data cobrem os requisitos técnicos; o fluxo de atendimento é com você.

9. Anonimização para pesquisa e ML

Se você usa exames reais para desenvolvimento de produto, pesquisa ou treino de ML, anonimize seguindo o método Safe Harbor (18 identificadores removidos) ou o método de Expert Determination. O CBCTHub suporta tokens de embed anonimizados que escondem o nome do paciente no visualizador; combine isso com stripping de cabeçalhos no nível DICOM para qualquer coisa que saia da produção.

10. Exclusão segura de arquivos

Soft-delete é cômodo para produto, mas perigoso para PHI. Quando o paciente pede exclusão ou a política de retenção indica, os bytes precisam sumir de verdade. Confirme que seu fornecedor apaga do armazenamento primário e dos backups dentro de uma janela definida. O CBCTHub purga os exames excluídos do R2 em 30 dias e sobrescreve as linhas do banco.

Como o CBCTHub atende cada item

ItemStatus
1. CriptografiaTLS 1.3 + R2 SSE
2. Rotação de keysMúltiplas keys por conta, revogação imediata
3. HMAC em webhooksSHA-256 com segredo por assinatura
4. Audit logsDashboard + API + exportação CSV
5. Escoposread/write, keys sandbox
6. BAADisponível no plano Pro ou superior
7. Notificação de brechaDocumentada na política de privacidade
8. Acesso do pacientePortal + endpoint de exportação
9. AnonimizaçãoTokens de embed anonimizados
10. Exclusão seguraPurga do R2 + DB em 30 dias

Como nos comparamos em compliance

Muitos fornecedores legados de imagem odontológica marcam a caixinha de criptografia e param por aí. Os diferenciais que ouvimos de compradores americanos são BAAs assinados sem fricção jurídica, audit logs acessíveis via API em vez de via ticket de suporte, e webhooks assinados com HMAC. O trabalho de fazer isso direito não aparece numa comparação de features, mas é exatamente o que sua revisão de segurança vai escarafunchar.

Onde estamos com SOC 2

SOC 2 Type II está em andamento. Compartilhamos o relatório Type I e a lista atual de controles sob NDA — escreva para security@cbcthub.com.

Conclusão

Compliance HIPAA para uma integração de imagem odontológica não é um projeto que termina — é uma postura que se mantém. Os dez pontos acima são o piso para qualquer implantação séria de saúde nos EUA, e os hábitos operacionais por trás (rotação, escopo, auditoria, exclusão) protegem você tanto da próxima regulamentação quanto da atual. Construa-os desde o dia um e o resto da integração fica mais fácil.

Solicite um BAA e nosso whitepaper de compliance · Leia a documentação de segurança

Probar visor gratisVer soluciones

Prueba CBCTHub gratis

Sube, visualiza y comparte examenes DICOM en la nube. Sin instalar nada.

Crear cuenta gratis

Articulos relacionados

Protecao de dados de pacientes nos EUA: guia HIPAA e HITECH para centros de radiologia dentaria

Protecao de dados de pacientes nos EUA: guia HIPAA e HITECH para centros de radiologia dentaria

Como cumprir HIPAA (Public Law 104-191), Privacy Rule, Security Rule e HITECH Act em uma clinica de imagem dentaria. PHI, BAA, multas OCR ate USD 1.5M por ano.

Protecao de dados de pacientes na Espanha: guia LOPDGDD 3/2018 e RGPD para clinicas dentarias

Protecao de dados de pacientes na Espanha: guia LOPDGDD 3/2018 e RGPD para clinicas dentarias

Como um centro de radiologia dentaria cumpre a LOPDGDD 3/2018 espanhola, o RGPD europeu e a Lei 41/2002. Obrigacoes, multas ate EUR 20 milhoes e como o CBCTHub ajuda.

Protecao de dados de pacientes na Argentina: guia Lei 25.326 e Lei 26.529 para centros de radiologia dentaria

Protecao de dados de pacientes na Argentina: guia Lei 25.326 e Lei 26.529 para centros de radiologia dentaria

Como cumprir a Lei 25.326 de Habeas Data, a Lei 26.529 de Direitos do Paciente, a AAIP e o reconhecimento de adequacao da UE em uma clinica dentaria. Como o CBCTHub ajuda.

CBCTHubCBCTHub

Entrega digital de CBCT. Processamento 100% local. Sem CDs, nunca.

Disponível naApp Store
Disponível noGoogle Play

Soluções

Centros de imagemRadiologistas odontológicosVisualizador CBCT online

Produto

RecursosPreçosBlogAlternativasAprendaEducaçãoNovoDesenvolvedoresAPIDemo

Suporte

Central de ajudaFAQContatosoporte@cbcthub.comStatus+56 9 7632 9096

Empresa

SobreSegurançaTermos de serviçoPolítica de privacidade

Por país

Brasil
HIPAA-readyGDPRLGPDLey 21.719

© 2026 CBCTHub. Todos os direitos reservados.

AppLab Software LLC · 1021 E Lincolnway, Cheyenne, WY 82001