Un acord de asociat comercial (BAA) este un contract, nu un certificat de conformitate. HIPAA reglementează entitățile acoperite, nu datele în sine, iar riscul real de conformitate apare în fluxurile dintre instrumentele de tracking, feed-urile din dosarul medical electronic (EHR) și platformele de publicitate. Semnarea unui BAA nu rezolvă problemele structurale ale unui stack de martech.

Subiectul a fost tratat de Kevin Haag, Chief Data Officer la Qualified Digital, într-o analiză publicată de MarTech pe 9 octombrie 2026 (sursă). Punctul lui central este simplu și incomod: întrebarea „semnează vendorul un BAA?” este prima întrebare greșită într-o evaluare de tool-uri.

HIPAA nu este despre date, este despre cine le atinge

Distincția pe care majoritatea echipelor de marketing o ratează: HIPAA se aplică entităților care se încadrează în definiția legală (planuri de sănătate, case de compensare, furnizori care facturează electronic) și asociaților lor comerciali. Un sistem spitalicesc este entitate acoperită. O agenție care rulează campanii cu datele pacienților lui este probabil asociat comercial. Un brand de suplimente direct-to-consumer nu este acoperit de HIPAA, dar asta nu înseamnă că e în afara regulilor: FTC tratează partajarea neautorizată a datelor de sănătate cu advertiserii ca o încălcare, iar mai multe state au legi proprii pentru datele de sănătate ale consumatorilor. Reguli diferite, nu absența regulilor.

Pentru entitățile acoperite, întrebarea operațională devine: este informația protejată (PHI)? Adică date identificabile legate de sănătatea, îngrijirea sau plata pentru îngrijirea cuiva. În martech, identificatorul este rareori numele. Este o adresă IP sau un email hash-uit, pus lângă un URL, un câmp de formular sau o dată de programare. Riscul depinde de unde ajunge informația, cine o primește și cum este folosită. Nu de ce scrie pe contract.

Cinci concepții greșite care costă scump

Prima: „am semnat un BAA, suntem acoperiți”. BAA-ul acoperă vendorul care l-a semnat. Nu spune nimic despre platforma de reclame către care sincronizezi audiențe sau despre pixelul pe care l-a adăugat altă echipă trimestrul trecut.

A doua: „datele de-identificate nu sunt PHI”. Adevărat, dacă sunt cu adevărat de-identificate. HIPAA permite două metode: eliminarea a 18 identificatori specificați sau o determinare formală a unui expert. Lista include adrese IP, ID-uri de dispozitiv și URL-uri. Hash-uirea unui email nu califică. În marketing, hash-ul există exact ca înregistrările să poată fi potrivite. Este opusul de-identificării.

A treia: „IP-urile și ID-urile de dispozitiv nu sunt PHI”. Singure, poate nu. Lângă context de sănătate, pot fi. O decizie a unei instanțe federale din 2024 a anulat porțiunea din ghidajul federal de tracking care acoperea adresele IP de pe pagini publice despre afecțiuni sau furnizori. Restul rămâne în vigoare: portalurile pacienților, aplicațiile și paginile unde oamenii programează îngrijire sau introduc simptome sunt în continuare în scop.

A patra: „server-side tagging rezolvă totul”. Server-side schimbă locul unde sunt colectate datele, nu ce se trimite mai departe. Dacă forwardezi PHI către un vendor fără BAA, este aceeași divulgare prin altă conductă. Promisiunea unui vendor că elimină PHI după recepție nu vindecă problema, ghidajul federal o spune direct.

A cincea: „politica de confidențialitate acoperă asta”. Divulgarea PHI către o terță parte pentru marketing necesită o autorizare HIPAA cu elemente obligatorii specifice, inclusiv dreptul de revocare. O politică de confidențialitate nu este o autorizare. Nici un banner de cookie-uri.

Când EHR alimentează stack-ul de martech

Site-ul este doar jumătate din expunere. Sistemele de sănătate trimit tot mai des date din EHR în CDP-uri, automatizări de marketing și instrumente de orchestrare a journey-urilor: istoric de programări, linii de serviciu, date de externare, uneori coduri de diagnostic. Acele date sunt PHI din momentul în care aterizează, iar vendorul platformei devine asociat comercial. BAA-ul lui trebuie să acopere modulele și funcțiile pe care chiar le folosești.

Scopul contează imediat după. Comunicările despre propriile servicii nu necesită de obicei autorizarea pacientului. Cele plătite de o terță parte, da. La fel și divulgarea datelor pacienților pentru marketing-ul altcuiva. Apoi urmărește ieșirile: o audiență sincronizată din CDP către o platformă de reclame este o listă de pacienți predată unei companii care, de regulă, nu va semna un BAA. Un journey declanșat de un diagnostic poate dezvălui diagnosticul într-o linie de subiect de email sau într-un preview de SMS. Standardul minimului necesar se aplică: trimite fiecărei platforme doar câmpurile de care are nevoie un caz de utilizare, nu tot feed-ul.

Ce acoperă un BAA și ce lasă descoperit

Un BAA definește ce poate face vendorul cu PHI și îl obligă la regulile HIPAA. Te poți aștepta la termeni despre utilizări și divulgări permise, garanții din Security Rule, raportarea breșelor și incidentelor, precum și flow-down către subcontractanții vendorului.

Dar un BAA semnat lasă mai multe riscuri neacoperite. Nu repară probleme structurale: dacă vendorul nu semnează sau termenii îi permit să folosească datele pentru propriile produse de reclame, un pixel pe o pagină cu o afecțiune în URL rămâne o divulgare nepermisă. Nu extinde ce permite HIPAA: retargeting-ul și lookalike modeling necesită de obicei ca platforma de reclame însăși să primească PHI, iar puține o fac sub un BAA. Niciun BAA nu poate autoriza un vendor să folosească PHI identificabil pentru scopuri comerciale proprii. Nu transferă obligațiile: tu rămâi proprietarul analizei de risc și al hărții unde ajunge PHI. Și nu acoperă fiecare produs sau funcție: vendorii limitează adesea BAA-ul la anumite produse sau configurații, iar un BAA folosit în afara scopului este hârtie, nu protecție.

Cum arată execuția la nivel de echipă

Decizia de conformitate nu vine de la un singur tool. Vine dintr-un proces. Harta stack-ului se face în ambele direcții. Pe partea de colectare, inventariază fiecare tag și SDK de pe fiecare proprietate web și app, inclusiv cele pe care nimeni nu-și amintește că le-a adăugat, și notează ce trimite fiecare și de pe ce pagini. Pe partea de date, urmărește fiecare feed care iese din EHR: ce câmpuri ajung în ce platforme și unde trimit mai departe acele platforme. Audiențele de reclame, vendorii de enrichment, gateway-urile de SMS și exporturile către agenție contează toate.

Apoi verifică fiecare destinație față de BAA, scopul real al acestuia și dacă utilizarea în sine este permisă. Golurile devin de obicei evidente după ce te uiți. Cheia este să documentezi raționamentul: o interpretare scrisă, făcută cu bună credință, rezistă mult mai bine decât o presupunere nescrisă. Marketerii care așteaptă un răspuns universal de „conform” vor aștepta mult. Răspunsul este organizațional și cineva trebuie să îl decidă intenționat.

Există și o zonă nerezolvată. Este o vizită pe o pagină de linie de serviciu legată de îngrijirea vizitatorului însuși? O listă de pacienți hash-uită, urcată doar pentru a suprima reclame, este tot o divulgare? Avocați rezonabili răspund diferit. De aceea legal și compliance intră în proces devreme, nu la semnătura finală. Marketingul știe ce fac tool-urile și unde se mișcă datele. Legalul știe să citească ambiguitatea. Împreună stabilesc toleranța reală la risc.

Constrângerile de tracking nu sunt izolate. Ele ating și modul în care măsori campaniile, un subiect pe care l-am tratat în analiza despre rolul analytics-ului în deciziile de buget, unde accesul la date devine la fel de important ca datele în sine. Când filtrezi ce câmpuri pleacă din EHR, schimbi automat și ce poți atribui în platformele de reclame, ceea ce afectează direct alegerea între produs nou și brand nou pentru echipele care se bazează pe semnale de audiență la lansare.

Ce înseamnă pentru tine

Dacă ești antreprenor sau marketer român, realitatea locală este nuanțată. GDPR tratează datele de sănătate ca o categorie specială, cu consimțământ explicit și restricții dure la transfer. HIPAA nu te privește direct dacă nu lucrezi cu entități acoperite din SUA, dar dacă agenția ta sau clientul tău are operațiuni peste ocean, principiul din analiza MarTech se aplică identic: un contract semnat nu înseamnă conformitate operațională.

Întrebările concrete pe care le pui de luni dimineață:

  1. Ce taguri și SDK-uri rulează pe site și pe app, inclusiv cele adăugate de alte echipe? Inventarul complet este pasul zero.
  2. Dacă ai un client din sănătate, ce câmpuri pleacă din sistemul lui către CDP, email, SMS și platforme de reclame? Fiecare destinație are nevoie de propriul cadru legal, nu doar de un BAA global.
  3. Cine documentează raționamentul pentru paginile unde se colectează context de sănătate? Dacă răspunsul este „nimeni”, ai un risc latent, nu o problemă rezolvată.

Nu transforma o verificare incompletă în concluzie. Faptul că n-ai găsit un tag într-o primă trecere nu dovedește că nu există. Un audit automat care semnalează ceva nu dovedește nici pierderi de bani, nici încălcări legale. Când probele sunt insuficiente, verifică înainte să afirmi.

FAQ

Un BAA este suficient pentru a rula campanii cu date de pacienți? Nu. BAA-ul acoperă vendorul care l-a semnat și scopul lui declarat. Nu acoperă platforma de reclame către care sincronizezi audiențe, nici pixelul adăugat de altcineva. Fiecare destinație trebuie verificată separat, pe baza utilizării reale.

Hash-uirea emailurilor de-identifică datele? Nu în contextul HIPAA. Hash-ul există exact ca înregistrările să poată fi potrivite, ceea ce este opusul de-identificării. Metodele acceptate sunt eliminarea celor 18 identificatori specificați sau o determinare formală a unui expert.

Server-side tagging rezolvă problema conformității? Nu. Schimbă locul colectării, nu ce se trimite mai departe. Dacă PHI ajunge la un vendor fără BAA, este aceeași divulgare prin altă conductă. Valoarea reală este punctul de control, unde filtrezi înainte ca ceva să plece.

Concluzia ALLSoft Agency

AI-ul poate ajuta aici cu partea de inventar și analiză: cartografiază taguri, grupează destinații, semnalează câmpuri care nu ar trebui să plece. Planificarea devine mai rapidă. Dar decizia despre ce câmpuri ies din sistemul de sănătate, ce pagini primesc tracking și ce toleranță la risc își asumă organizația rămâne umană. O ia media buyerul împreună cu legalul, nu un tool.

Iar pasul concret, harta stack-ului în ambele direcții și verificarea fiecărei destinații față de cadrul legal real, îl face ALLSoft Agency. Fără hype, fără promisiuni de conformitate instant. Doar executarea muncii pe care nimeni din agențiile generaliste nu o pune pe slide.