HIPAA 設定

在此說明文件中

深入了解如何讓您的 Notion 工作空間符合 HIPAA 規範,以及如何啟用 HIPAA 合規性。

跳至常見問題

《健康保險流通與責任法案》(HIPAA) 是一項於 1996 年頒布的美國聯邦法律,要求醫療保健提供者、健康計畫、醫療保健交換中心等受保實體及其業務夥伴,必須保護並保密處理受保護的醫療資訊 (PHI)。

本文提供使用者使 Notion 工作空間符合 HIPAA 規範所需的產品設定。

注意:Notion 的企業合作夥伴協議 (BAA) 規範了 Notion 服務中儲存之個人健康資訊 (PHI) 的保護。若要符合簽署 Notion BAA 的資格,您必須訂閱我們的企業版。

任何 Beta 服務皆不在 BAA 的涵蓋範圍內,因此不得以處理受保護的醫療資訊的方式使用或部署。

若本頁面上的任何內容與 BAA 中的內容發生衝突,應以 BAA 為準。

Notion 的支援設定

存取控制

針對維護電子受保護健康資訊的電子資訊系統,實施技術政策與程序,僅允許已獲授權的人員或軟體程式進行存取。

Notion 的 SAML SSO 是建立在 SAML 2.0 標準之上,可連接您的身分識別提供者 (IdP) 與工作空間,提供更輕鬆、更安全的登入體驗。Notion 支援與下列服務進行 SAML SSO 的官方設定:Azure、Google、Gusto、Okta、OneLogin 和 Rippling。

若要開始在 Notion 使用 SAML SSO,您需要完成下列步驟:

驗證網域:若要使用進階安全性功能,您必須驗證電子郵件網域的所有權。這是一個自動化程序,需要在您的網域 DNS 上新增 TXT 記錄,以驗證您對該網域的所有權。

啟用 SAML SSO:這將會開啟此功能並完成設定。如需完成 SAML SSO 設定的詳細資訊,請參閱這篇文章。

變更預設登入方式:首次啟用 SAML SSO 後,預設登入方式將設定為任何方式,這表示使用者可以選擇透過 SAML 或其一般登入方式登入。將此設定為僅限 SAML SSO,即可針對擁有已驗證公司電子郵件的受管理使用者,強制將 SAML 作為工作區的登入方式。

連結其他工作空間:如果您有多個想要設定 SSO 的工作空間,可以透過聯繫[email protected]來完成。

一旦設定完成,任何登入您工作空間的成員都必須使用已驗證的網域,並需透過您的身分識別提供者進行驗證。企業工作空間擁有者可以在 IdP/SAML SSO 發生故障時,透過替代登入方式繞過此限制。

唯一使用者識別

指派唯一的名稱和/或編號,以識別並追蹤使用者身分。

Notion 擁有 SCIM API,可用於佈建、管理及取消佈建成員與群組。工作空間擁有者可以前往設定 → 身分與安全性 → SCIM 設定並點擊以檢視權杖,即可找到所需的 API 金鑰。

請參閱我們的 SCIM 文件,以取得關於如何與 Notion 的 SCIM API 互動的最新資訊。Notion 支援與 Google、Gusto、Okta、OneLogin 和 Rippling 的官方 SCIM 應用程式。

緊急存取程序

建立(並視需要實施)在緊急情況下取得必要電子受保護健康資訊的程序。

內容搜尋為企業工作空間擁有者提供工作空間內容的可見度,以改善工作空間管控並解決頁面存取權限問題。內容搜尋讓您可以:

• 查看誰有權存取頁面
• 修改頁面的權限
• 探索並重新指派前員工的廢棄頁面

您可以隨時匯出 Notion 頁面、資料庫或整個工作空間。

針對 Notion Mail 和 Notion Calendar,啟用 符合 Google Workspace 的 HIPAA 規範。

自動登出

實施電子程序,在預定的閒置時間後終止電子工作階段。

設定自訂工作階段持續時間: 對於企業版上的受管理使用者,Notion 的預設工作階段持續時間為 180 天。不過,工作空間擁有者可以將其工作階段持續時間自訂為 1 小時至 180 天。

強制受管理使用者登出: 強制個別使用者或所有工作空間使用者同時登出。

強制密碼重設: 強制個別使用者或所有工作空間使用者同時重設密碼。

如果您透過 SCIM 取消佈建使用者,他們將會從工作空間中移除,且其工作階段將會終止。

稽核控制

實施硬體、軟體和/或程序機制,以記錄並檢查包含或使用電子受保護健康資訊的資訊系統中的活動。

企業工作空間擁有者可透過 設定 存取稽核記錄。這提供了工作空間中發生的大量事件概覽。

這對於識別潛在的安全問題、調查可疑行為以及排解存取問題特別有幫助。工作區稽核記錄可以 CSV 格式匯出。

企業客戶也可以利用我們的 資料外洩防護 (DLP) 合作夥伴連線 來探索、分類並保護 Notion 中的敏感資料。

針對 Notion Mail 和 Notion Calendar,啟用 符合 Google Workspace 的 HIPAA 規範。

完整性控制

實施政策與程序,以保護電子受保護健康資訊免受不當竄改或銷毀。

實施電子機制,以證實電子受保護健康資訊未以未經授權的方式被竄改或銷毀。

實施安全措施,以確保電子傳輸的電子受保護健康資訊在處置前不會在未被偵測到的情況下被不當修改。

停用公開頁面分享: 這將停用此工作區中每個頁面「共用」選單內的「分享到網路」選項。

停用訪客: 這會防止任何人邀請工作區外部的人員進入任何頁面。您無需使用此控制項以邀請訪客,但請注意,Notion 不得用於與病患、計畫成員或其家人及雇主進行溝通。如果您需要啟用訪客,我們建議開啟 訪客請求。此舉會實施審核流程,讓您在確保符合 HIPAA 規範的同時,仍能在工作區中擁有訪客。

停用「不同工作空間中移動頁面/建立頁面副本」功能: 這將防止任何人透過「移動至」或「複製」動作,將頁面移動或複製到其他工作區。

停用匯出: 這將防止任何人以 Markdown、CSV 或 PDF 格式進行匯出。

停用工作區建立: 這將防止任何人在未獲核准前建立新工作區。

停用或允許第三方擴充功能清單: 這將防止任何人將未經核准的第三方擴充功能新增到您的 Notion 工作區。

停用外部工作區存取: 這將防止受管理使用者加入或存取貴組織外部的工作區。

針對 Notion Mail 和 Notion Calendar,啟用 符合 Google Workspace 的 HIPAA 規範。

個人或實體驗證

實施程序以驗證尋求存取權限電子受保護的醫療資訊的個人或實體是否為其所聲稱的身分。

停用個人檔案變更: 這會防止受管理使用者變更自己的個人檔案資訊,以避免冒充。

網域管理: 網域是指與 Notion 帳號相關聯的電子郵件地址網域。網域驗證允許工作區擁有者宣告網域的所有權,這將解鎖網域管理設定。

停用訪客: 這會防止任何人邀請工作區外部的人員進入任何頁面。如果您需要視情況邀請訪客,則無需使用此控制項,但請注意,Notion 不得用於與病患、計畫成員或其家人及雇主進行通訊。如果您需要啟用訪客功能,我們建議開啟 訪客請求。這會實施審核流程,讓您在確保符合 HIPAA 規範的同時,也能在工作區中擁有訪客。

暫停或刪除受管理使用者帳號: 從使用者管理儀表板暫停或刪除受管理使用者帳號。

停用受管理使用者帳號刪除: 防止受管理使用者自行刪除其帳號。

資料保留與處置

實施政策與程序,以處理電子受保護的醫療資訊和/或儲存該資訊的硬體或電子媒體的最終處置。

自訂資料保留設定 允許企業工作區擁有者控制使用者的頁面何時從垃圾桶中刪除,以及之後可以保留多久。

我們會保留資料庫備份,若您有需要,我們可以協助還原過去 30 天內的內容快照。

針對 Notion Mail 和 Notion Calendar,啟用 符合 Google Workspace 的 HIPAA 規範。

傳輸安全性

實施技術安全措施,以防止未經授權
存取透過電子通訊網路傳輸的電子受保護的醫療資訊。

在認為適當時,實施對電子受保護的醫療資訊進行加密的機制。

靜態加密: 客戶資料在靜態時會使用 AES-256 進行加密。客戶資料在 Notion 內部網路、雲端儲存空間、資料庫表格及備份中靜態時皆會加密。

傳輸中加密: 傳輸中的資料使用 TLS 1.2 或更高版本進行加密。

注意:若 IdP/SAML SSO 發生故障,企業版工作空間擁有者可以使用替代登入方式繞過。

若要為您的工作空間啟用 HIPAA 法規遵循:

  1. 前往側邊欄的 設定 → 工作空間設定 → HIPAA 法規遵循 → 啟用。

  2. 視窗將會出現,您可以在選取 接受 之前閱讀完整的已簽署 BAA。

  3. 接受後,您會看到 HIPAA 法規遵循已啟用的確認訊息。您也會收到一封電子郵件,確認您的工作空間已接受 HIPAA BAA。

如果您想為您的工作空間關閉 HIPAA 法規遵循:

  1. 前往側邊欄的 設定 → 工作空間設定 → HIPAA 法規遵循 → 停用。

  2. 在出現的視窗中,選取 停用。

  3. 接受後,您會看到 HIPAA 法規遵循已停用的確認訊息。這表示您無法再於 Notion 工作空間中儲存受保護的醫療資訊 (PHI)。您也會收到一封確認電子郵件。


常見問題

啟用 HIPAA 法規遵循的費用為何?

企業版的客戶可免費使用 HIPAA 法規遵循功能。

客戶必須同意 Notion 的商業夥伴協議 (BAA),並以符合 HIPAA、BAA 及《HIPAA 產品設定指南》的方式使用 Notion。

啟用 HIPAA 合規性有哪些產品限制?

  • Notion 不得用於與病患、方案成員或其家屬或雇主進行通訊。

  • 使用者 不得 在下列任何欄位或功能中包含受保護的醫療資訊:

    • 工作空間或組織名稱

    • 團隊協作區名稱

    • 檔案名稱

    • 帳號/使用者個人檔案

    • 使用者群組名稱

  • 支援請求及其附件不得包含任何受保護的醫療資訊。

  • 任何 Beta 服務皆不在 BAA 的涵蓋範圍內,因此不得以處理受保護的醫療資訊的方式使用或部署。

連接是否仍可使用?

是的,先前啟用的應用程式將保持啟用狀態。管理員應評論現有使用的連接,以確保其符合規範。管理員可選擇停用新增未列入允許清單的連接。

還有其他問題嗎?歡迎傳送訊息詢問我們

給予回饋

這項資源有用嗎?


Powered by Molteo