Notas com IA e HIPAA: o que um BAA realmente cobre
A maioria das ferramentas que se dizem “compatíveis com HIPAA” assina um BAA e depois deixa os recursos de IA de fora. Veja como conferir antes que os dados do paciente cheguem ao fornecedor, e a nossa posição em SOC 2 Type II, ISO 27001 e HIPAA.
OpenWhispr
Engenharia
Índice
Não existe ferramenta de notas com IA “certificada pela HIPAA”. Nenhum órgão certifica software como compatível com a HIPAA, a lei norte-americana de privacidade de dados de saúde. Quando o site de um fornecedor diz “certificado HIPAA”, essa frase veio do time de marketing, não de um auditor. A pergunta que realmente importa é mais estreita e muito mais fácil de conferir: eles assinam um Business Associate Agreement, e esse acordo cobre o recurso que você quer usar sobre dados de pacientes?
É nessa segunda parte que as equipes tropeçam. Várias plataformas grandes assinam um BAA para o produto principal e deixam os recursos de IA de fora. Que são, claro, os recursos pelos quais você veio.
Última atualização: agosto de 2026. Os termos dos fornecedores mudam rápido, então confirme a cobertura atual com o fornecedor antes de enviar qualquer coisa.
Nossa posição: SOC 2, ISO 27001, HIPAA
Nós fazemos o OpenWhispr, que é uma das ferramentas da tabela abaixo. Isso é um conflito de interesses, então deixamos a nossa posição clara logo de início: leia o resto da página com isso em mente.
Somos uma equipe pequena. Passamos por SOC 2 Type II, ISO 27001 e uma avaliação de prontidão para HIPAA mais cedo do que uma empresa do nosso tamanho costuma fazer, porque “confie na gente” não é resposta quando alguém pergunta para onde vai o áudio dos seus pacientes. Concretamente, é isto que existe hoje:
- SOC 2 Type II e ISO 27001. Ambos avaliados por uma firma independente, com 66 controles monitorados continuamente e 13 suboperadores listados publicamente. O status atual está no nosso Trust Center.
- HIPAA, com BAA. Disponível mediante solicitação a partir do plano Business. Não somos “certificados em HIPAA”, porque esse certificado não existe, e vale desconfiar de quem disser o contrário.
- Um teste de invasão externo (pentest). Feito por uma firma independente. Compartilhamos o relatório com clientes que solicitarem.
- Um caminho para relatar problemas. security@openwhispr.com, com confirmação em 48 horas. Publicar um endereço só ajuda se alguém responder.
- O modo local, que importa mais do que tudo acima. Escolha um modelo Whisper local e o seu áudio é transcrito na sua própria máquina, sem nunca ser enviado. Não há nada para um BAA cobrir, porque nunca recebemos a gravação.
O que isto não significa. Uma auditoria é um piso, não uma garantia. Ela diz que a empresa tem controles e os cumpre; não diz nada sobre um recurso específico servir ao seu fluxo de trabalho. O OpenWhispr dita em qualquer campo de prontuário eletrônico por meio de um atalho global, então Epic, Cerner, athenahealth e prontuários web funcionam sem integração. O que ele não faz é escrever dados de volta no sistema por uma API: não há integração FHIR ou HL7, nenhum conhecimento de qual prontuário está aberto e nenhum dado codificado ou estruturado. Também não é um escriba ambiente (ambient scribe) clinicamente validado. Se você precisa de notas anexadas a um atendimento específico e com sugestões de codificação, um produto de escriba dedicado servirá melhor do que nós.
O relatório SOC 2, o certificado ISO 27001, a lista de suboperadores e os controles monitorados estão publicados no nosso Trust Center, e como tratamos os dados está descrito na página de segurança.
O que a HIPAA realmente exige de uma ferramenta de notas com IA
Se um fornecedor cria, recebe, armazena ou transmite informações de saúde protegidas (PHI) por você, a HIPAA o considera um business associate. Isso aciona uma lista curta e específica:
- Um BAA assinado. É o contrato que torna o fornecedor legalmente responsável pelas PHI que você entrega. Sem ele, enviar PHI já é uma violação, por melhor que seja a criptografia.
- Salvaguardas da Security Rule. Controle de acesso, registro de auditoria, criptografia em trânsito e em repouso, e um processo escrito de resposta a incidentes.
- Notificação de violações. Eles precisam avisar você sobre uma violação de PHI não seguras (não criptografadas) sem atraso injustificado, para que você cumpra os seus próprios prazos.
- Uso mínimo necessário. Só podem usar PHI como o BAA permite. Isso exclui usos secundários, e o que merece atenção é treinar modelos de IA com os dados dos seus pacientes.
- Repasse a subcontratados. Se o seu áudio for para um provedor de modelo terceirizado, esse provedor é um subcontratado e precisa do próprio BAA. Pergunte quem está na cadeia.
O mito da certificação. A HIPAA não tem órgão certificador, então “certificado HIPAA” não é uma afirmação verificável. As formulações honestas são “compatível com a HIPAA”, “apoiamos a conformidade com a HIPAA” ou “assinamos BAAs”. Um fornecedor que anuncia um certificado ou está encurtando “passamos por uma avaliação externa de prontidão” ou não entendeu a norma. De qualquer forma, peça o BAA, não o selo.
A armadilha: um BAA que exclui a IA
A falha comum em 2026 não é o fornecedor recusar um BAA. É o fornecedor assinar um que discretamente não cobre a IA. Duas das maiores plataformas funcionam assim:
Zoom. O Zoom oferece um BAA no Zoom for Healthcare e nos planos Business e Enterprise elegíveis, cobrindo Meetings, Webinars, Phone, Team Chat e Rooms. Mas ativar o modo HIPAA desativa parte do AI Companion, e só alguns dos recursos restantes, como gravação inteligente e resumo de reunião, ficam dentro do BAA. A configuração em conformidade é a menos capaz. documentação HIPAA do Zoom
Notion. O Notion assina um BAA, mas apenas para clientes Enterprise acima de um número mínimo de licenças, e o Notion AI fica fora dessa cobertura em todos os planos. Você pode guardar PHI num banco de dados do Notion. O que não pode é apontar o Notion AI para ele. página de ajuda do Notion sobre HIPAA
O padrão se repete por causa de como esses produtos são construídos. A área de conformidade avalia a plataforma, a IA chega depois sobre outra base jurídica, e a exclusão nunca aparece na conversa comercial. Então peça o escopo do BAA por escrito, recurso por recurso, em vez de um sim ou não sobre a empresa.
Quais ferramentas de notas com IA assinam um BAA
Situação em agosto de 2026, a partir da documentação publicada por cada fornecedor. A última coluna é a que mais importa e a que as páginas de preços menos respondem.
| Ferramenta | Assina um BAA? | Plano exigido | IA coberta? |
|---|---|---|---|
| OpenWhispr | Sim, mediante solicitação | Plano Business ou superior | Sim, ou nenhuma PHI sai do dispositivo |
| Otter.ai | Sim | Apenas Enterprise | Sim, sob o BAA |
| Fathom | Sim | Apenas Enterprise | Sim, sob o BAA |
| Fireflies.ai | Sim, mediante solicitação | Nível de saúde | Sim, sob o BAA |
| Zoom AI Companion | Parcial | Healthcare / planos elegíveis | Apenas alguns recursos |
| Granola | Não | — | Não |
| Notion AI | Parcial | Enterprise, a partir de 100 licenças | Não, a IA fica de fora |
OpenWhispr
Há BAA mediante solicitação a partir do plano Business, um nível abaixo da barreira “apenas Enterprise” aplicada por Otter e Fathom. No modo local a questão nem surge: a transcrição roda na sua máquina com modelos Whisper de código aberto e o áudio nunca é enviado para nós. A Gizmo Labs, que desenvolve o OpenWhispr, tem SOC 2 Type II e ISO 27001 e mantém programas de HIPAA e GDPR.
Otter.ai
A Otter anunciou conformidade com a HIPAA em julho de 2025 após uma avaliação independente e assina um BAA cobrindo o uso e a divulgação de PHI. Só o Enterprise se qualifica. Clientes Basic, Pro e Business não conseguem, então o nível em conformidade é um salto real de preço.
Comparar OpenWhispr e Otter.aiFathom
Conformidade com a HIPAA respaldada por um BAA no nível Enterprise. Os provedores de modelos do Fathom, Anthropic, OpenAI e Google, estão contratualmente proibidos de treinar com dados de usuários do Fathom, o que responde corretamente à questão dos subcontratados.
Comparar OpenWhispr e FathomFireflies.ai
O Fireflies lançou uma oferta para saúde em setembro de 2025 com um nível compatível com a HIPAA. O BAA não é automático: os planos padrão não estão cobertos e é preciso pedir. O Fireflies informa ter assinado BAAs com os próprios fornecedores proibindo treinamento e armazenamento de ePHI.
Comparar OpenWhispr e Fireflies.aiZoom AI Companion
O BAA cobre os produtos principais do Zoom, mas o modo HIPAA desliga boa parte do AI Companion e só um subconjunto continua no escopo. Confirme recurso por recurso antes de contar com isso para documentação clínica.
Granola
O Granola não oferece atualmente conformidade com a HIPAA nem BAA. Bom produto, mas não é opção para PHI enquanto isso não mudar.
Comparar OpenWhispr e GranolaNotion AI
O Notion Enterprise assina um BAA cobrindo páginas, bancos de dados, wikis e uploads de arquivos, mas o Notion AI fica fora disso em todos os planos. Serve para guardar documentação; não serve como escriba de IA para PHI.
Compilado da documentação dos fornecedores em agosto de 2026. Nomes de planos, níveis e escopo dos BAAs mudam com frequência, então trate isto como ponto de partida da sua diligência e não como substituto. Confirme os termos vigentes com o fornecedor e com a sua assessoria de conformidade.
Cinco perguntas antes de gravar PHI
A maioria das páginas de segurança responde ao que é fácil e pula o que decide se você pode usar o produto. Faça estas cinco por escrito:
- Vocês assinam um BAA, e em qual plano? Se a resposta for “apenas Enterprise”, peça o preço antes de se apegar. O nível em conformidade costuma custar várias vezes o número que apresentaram primeiro.
- O BAA nomeia os recursos de IA? Não “o produto está coberto?”, mas se transcrição, resumo e quaisquer recursos de chat ou agente de IA estão cada um no escopo. É exatamente aí que Zoom e Notion divergem do próprio marketing.
- Quais suboperadores recebem PHI? Se o áudio vai para OpenAI, Anthropic, Google ou um serviço de voz hospedado, cada um é um subcontratado que precisa do próprio BAA e de um compromisso de não treinar. Peça a lista, não uma frase tranquilizadora.
- Nossos dados são usados para treinamento ou melhoria do produto? “Não vendemos seus dados” é uma promessa diferente e bem mais fraca. Você quer uma proibição contratual de treinamento e de revisão humana das suas gravações.
- Por quanto tempo o áudio é guardado, e podemos zerar? Processar em tempo real e apagar na hora não é o mesmo que noventa dias de retenção com um botão de exclusão. Retenção que você não consegue configurar é retenção que terá de defender numa auditoria.
Por que o processamento local muda a conta
Todas as perguntas acima existem porque as PHI saem da sua organização e vão parar em servidores de terceiros. Quando o áudio nunca sai do dispositivo, quase toda a análise deixa de valer:
- Nenhuma divulgação a um business associate, porque o fornecedor nunca recebe as PHI.
- Nenhuma cadeia de suboperadores a auditar, porque nenhum provedor de modelo terceirizado está no caminho.
- Nenhuma política de retenção a negociar, porque não existe cópia no servidor.
- Nenhuma exposição a uma mudança futura de política do fornecedor, porque o modelo roda em hardware que você controla.
- Funciona sem rede, o que importa em unidades onde os equipamentos clínicos ficam propositalmente offline.
A contrapartida é real e vale dizer. Modelos locais precisam de uma máquina razoavelmente moderna, os maiores e mais precisos ficam lentos em hardware antigo, e você abre mão da comodidade de um bot que entra nas reuniões por você. Para muito ditado clínico é uma boa troca. Para documentação ambiente (ambient scribing) em alto volume numa clínica grande, talvez não.
É em torno disso que o OpenWhispr foi desenhado, e é por isso que achamos que a opção local importa mais do que qualquer certificado que tenhamos.
SOC 2 e ISO 27001 não são HIPAA
Os três são misturados nas conversas de compras, mas respondem a perguntas realmente diferentes. Saber distinguir poupa tempo dos dois lados de uma revisão de segurança:
- SOC 2 é um relatório, não um certificado. Um auditor independente o produz frente aos Trust Services Criteria. O Type I olha como os controles foram desenhados numa data. O Type II verifica se funcionaram ao longo de um período, normalmente de três a doze meses, e é esse que vale pedir. Quem se diz “certificado SOC 2” descreve um documento que não funciona assim.
- ISO 27001 é mesmo uma certificação. Um organismo acreditado certifica o sistema de gestão de segurança da informação de uma organização frente à norma, num ciclo de três anos com auditorias de acompanhamento. Peça o número do certificado, quem emitiu e, sobretudo, a declaração de escopo, que diz o que realmente está coberto.
- HIPAA é uma lei, sem certificado nenhum. Conformidade é uma obrigação contínua demonstrada por salvaguardas, políticas, análise de riscos e BAAs assinados. SOC 2 e ISO 27001 são boa prova de que um fornecedor leva segurança a sério. Nenhum substitui um BAA.
Perguntas frequentes
O Otter.ai é compatível com a HIPAA?
Sim, mas apenas no plano Enterprise. A Otter anunciou conformidade com a HIPAA em julho de 2025 após uma avaliação independente e assina um BAA cobrindo o uso e a divulgação de PHI. Clientes Basic, Pro e Business não conseguem um BAA, então nesses níveis a Otter não é compatível. Fale com o time comercial da Otter para iniciar o processo.
O Fathom é compatível com a HIPAA?
Sim, no nível Enterprise e respaldado por um BAA. Os provedores de IA do Fathom, Anthropic, OpenAI e Google, estão contratualmente proibidos de treinar com dados dos usuários do Fathom. Níveis inferiores não estão cobertos, então confirme que o seu plano se qualifica antes de gravar algo clínico.
O Notion é compatível com a HIPAA?
Em parte. O Notion assina um BAA para clientes Enterprise acima de um número mínimo de licenças, cobrindo páginas, bancos de dados, wikis e uploads. O Notion AI está excluído dessa cobertura em todos os planos, então você não pode usar os recursos de IA sobre informações de saúde protegidas nem como cliente Enterprise com BAA assinado.
O Zoom AI Companion é compatível com a HIPAA?
Só em parte. O Zoom assina um BAA para o Zoom for Healthcare e planos Business e Enterprise elegíveis, mas ativar o modo HIPAA desativa vários recursos do AI Companion. Alguns, como gravação inteligente e resumo de reunião, estão no escopo; outros não. Confirme que os recursos de que você precisa estão cobertos antes de usar para documentação clínica.
O Fireflies é compatível com a HIPAA?
Sim, no nível voltado à saúde. O Fireflies lançou uma oferta compatível com a HIPAA em setembro de 2025, mas é preciso solicitar o BAA explicitamente, porque os planos padrão não estão cobertos. O Fireflies também informa ter assinado BAAs com os próprios suboperadores proibindo treinamento e armazenamento de ePHI.
O Granola é compatível com a HIPAA?
Não. O Granola não oferece atualmente conformidade com a HIPAA nem Business Associate Agreement, então não deve ser usado para gravar ou processar informações de saúde protegidas.
Qual é a melhor ferramenta de notas com IA compatível com a HIPAA para terapeutas?
Depende de você precisar de um bot de reunião. Consultórios individuais e pequenos costumam se dar melhor com ditado no dispositivo, em que o áudio da sessão não sai do notebook e nenhum BAA é necessário para essa etapa. Se precisar de um bot que entre em teleconsultas, Otter Enterprise, Fathom Enterprise e o nível de saúde do Fireflies assinam BAA. Seja qual for a escolha, verifique a retenção e a lista de suboperadores, porque notas de terapia estão entre os registros mais sensíveis que a HIPAA cobre.
Preciso de um BAA se a transcrição roda localmente no meu computador?
Em geral não, para essa etapa. Se o áudio é transcrito inteiramente no dispositivo e nunca enviado ao fornecedor, ele não cria, recebe, armazena nem transmite PHI por você, portanto não atua como business associate nesse fluxo. Você continua precisando das suas salvaguardas: criptografia do dispositivo, controle de acesso e uma política sobre onde ficam as notas resultantes. Confirme a análise com a sua assessoria de conformidade.
SOC 2 ou ISO 27001 significam que uma ferramenta é compatível com a HIPAA?
Não. SOC 2 é um relatório de auditoria sobre controles de segurança e a ISO 27001 certifica um sistema de gestão de segurança da informação. Ambos são prova séria de um bom programa de segurança, mas nenhum cria a relação contratual que a HIPAA exige. Só um BAA assinado faz isso.
Qual a diferença entre compatível com a HIPAA e certificado pela HIPAA?
“Certificado HIPAA” não é um status real, porque nenhuma agência governamental ou entidade de acreditação certifica software frente à HIPAA. Fornecedores que usam a expressão normalmente se referem a uma avaliação externa de prontidão. O que dá para verificar é se assinam um BAA, o que ele cobre e quais salvaguardas documentaram.
Existe alguma ferramenta de notas com IA compatível com a HIPAA e gratuita?
O modo local do OpenWhispr é gratuito e de código aberto, e como o áudio nunca sai do seu dispositivo não há divulgação a cobrir. Se preferir a nossa nuvem, há BAA a partir do plano Business. A maioria das ferramentas em nuvem amarra o BAA a preços Enterprise, então um plano gratuito em nuvem quase nunca serve para PHI. Verifique o plano exigido antes de supor que a opção gratuita funciona.
Ferramentas de notas com IA podem treinar com dados de pacientes?
Não sob um BAA bem redigido. O acordo deve proibir expressamente o fornecedor e todos os suboperadores de usar PHI para treinar modelos ou melhorar o produto. Peça essa cláusula por escrito. Uma linha na política de privacidade sobre não vender dados é uma promessa bem mais fraca do que uma proibição contratual de treinamento.
Isto é informação geral sobre como os fornecedores estão organizados, não aconselhamento jurídico. As suas obrigações sob a HIPAA dependem da sua organização, da sua análise de riscos e da sua assessoria.
Ditado e notas de reunião que ficam na sua máquina
O OpenWhispr executa modelos Whisper de código aberto localmente, então o seu áudio nunca precisa sair do dispositivo. Há BAA disponível a partir do plano Business se você precisar da nossa nuvem. Gratuito, de código aberto e disponível para macOS, Windows e Linux.