符合 HIPAA 的 AI 會議記錄工具:BAA 究竟涵蓋什麼
多數自稱「符合 HIPAA」的工具確實會簽 BAA,然後把 AI 功能留在外面。以下是在病患資料交給廠商之前的查核方法,以及我們在 SOC 2 Type II、ISO 27001 與 HIPAA 上的立場。
OpenWhispr
工程
目錄
並不存在「取得 HIPAA 認證」的 AI 會議記錄工具。 沒有任何機構會把軟體認證為符合 HIPAA(美國《健康保險可攜與責任法》)。當廠商網站寫著「已取得 HIPAA 認證」時,這句話出自行銷團隊,而不是稽核人員。真正重要的問題更為具體,也容易查證得多:他們是否簽署業務夥伴協議(BAA),而該協議是否涵蓋你打算用在病患資料上的那項功能?
團隊出錯的正是後半句。幾家大型平台會為核心產品簽下 BAA,卻把 AI 功能留在外面——而那恰恰是你為之而來的功能。
最後更新於 2026年8月。廠商條款變動很快,在傳送任何內容之前請先確認目前的涵蓋範圍。
我們的立場:SOC 2、ISO 27001、HIPAA
OpenWhispr 是我們做的,它也在下面的表格裡。這是利益衝突,所以我們先把自己的立場講清楚:請帶著這一點閱讀本頁其餘內容。
我們是一支小團隊。我們比同等規模的公司更早完成了 SOC 2 Type II 與 ISO 27001,以及一次 HIPAA 整備度評估,因為當有人問病患音訊去了哪裡時,「相信我們」不是一個答案。具體來說,目前存在的是這些:
- SOC 2 Type II 與 ISO 27001。 均由獨立機構評估,66 項控制措施持續監控,13 家次處理者公開列出。最新狀態見我們的信任中心。
- HIPAA,附帶 BAA。 自 Business 方案起可依請求提供。我們並非「取得 HIPAA 認證」,因為這種證書根本不存在,對聲稱如此的人應當保持懷疑。
- 第三方滲透測試。 由外部機構執行。報告可依客戶請求分享。
- 一條回報問題的管道。 security@openwhispr.com,48 小時內確認收到。公布一個地址,只有在有人回覆時才有意義。
- 本機模式,它比上述任何一項都重要。 選擇本機 Whisper 模型,音訊就在你自己的機器上完成轉錄,從不外傳。既然錄音從未到達我們這裡,也就沒有什麼需要 BAA 去涵蓋。
這些不代表的事。 稽核是底線,不是保證。它說明一家公司有控制措施並加以執行,卻沒有說明某項具體功能是否契合你的工作流程。OpenWhispr 透過全域快捷鍵可以在任何電子病歷欄位中聽寫,因此 Epic、Cerner、athenahealth 與網頁版病歷都無需整合即可使用。它不做的是透過 API 回寫:沒有 FHIR 或 HL7 整合,不知道目前開啟的是哪位病患的病歷,也不產生編碼化或結構化資料。它同樣不是經過臨床驗證的環境記錄助理。如果你需要把記錄歸檔到某次具體就診並附帶編碼建議,專門的記錄助理產品會比我們更合適。
SOC 2 報告、ISO 27001 證書、次處理者名單與受監控的控制措施都發布在我們的信任中心,我們如何處理資料則寫在安全頁面。
HIPAA 對 AI 會議記錄工具的實際要求
如果廠商代表你建立、接收、儲存或傳輸受保護的健康資訊(PHI),HIPAA 就把它視為業務夥伴。由此產生一份簡短而具體的清單:
- 一份已簽署的 BAA。 這份合約讓廠商對你交付的 PHI 承擔法律責任。沒有它,向廠商傳送 PHI 本身就是違規,無論加密做得多好。
- 安全規則要求的保護措施。 存取控制、稽核日誌、傳輸與靜態加密,以及書面的事件應變流程。
- 外洩通知。 他們必須在無不合理延遲的情況下告知你未受保護 PHI 的外洩,好讓你趕上自己的期限。
- 最小必要原則。 只能依 BAA 允許的方式使用 PHI。這排除了次要用途,其中最需要盯住的就是用你的病患資料訓練 AI 模型。
- 向分包方傳遞義務。 如果你的音訊轉到第三方模型供應商,那就是分包方,需要簽署自己的 BAA。問清楚這條鏈上有哪些廠商。
關於認證的迷思。 HIPAA 沒有認證機構,所以「取得 HIPAA 認證」並不是一個可以查證的說法。誠實的表述是「符合 HIPAA」「我們支援 HIPAA 合規」或「我們簽署 BAA」。宣傳證書的廠商,要麼是在簡化「我們完成了第三方整備度評估」,要麼就是沒讀懂法規。無論哪種,請索取 BAA,而不是那枚標章。
陷阱:一份排除了 AI 的 BAA
2026年常見的失誤不是廠商拒簽 BAA,而是簽了一份悄悄不涵蓋 AI 的 BAA。幾家最大的平台中,就有兩家是這樣運作的:
Zoom。 Zoom 為 Zoom for Healthcare 以及符合資格的 Business 與 Enterprise 方案提供 BAA,涵蓋 Meetings、Webinars、Phone、Team Chat 與 Rooms。但啟用 HIPAA 模式會停用一部分 AI Companion,剩下的功能中也只有智慧錄製、會議摘要等少數落在 BAA 範圍內。合規的那套組態反而能力較弱。 Zoom 的 HIPAA 文件
Notion。 Notion 會簽署 BAA,但僅限席次數超過下限的 Enterprise 客戶,且 Notion AI 在所有方案中都在該涵蓋範圍之外。你可以把 PHI 存進 Notion 資料庫。但不能對它使用 Notion AI。 Notion 的 HIPAA 說明頁面
這個模式反覆出現,與這些產品的打造方式有關。合規團隊審查平台,AI 稍後以另一套法律前提上線,而這項排除從未出現在銷售對話中。所以請以書面形式、逐項功能地索取 BAA 的涵蓋範圍,而不是就整家公司要一個「是」或「否」。
哪些 AI 會議記錄工具會簽署 BAA
2026年8月的狀況,依據各廠商公開文件。最後一欄最關鍵,也是定價頁面最少回答的一欄。
| 工具 | 是否簽署 BAA | 所需方案 | AI 是否涵蓋 |
|---|---|---|---|
| OpenWhispr | 是,可依請求提供 | Business 方案及以上 | 涵蓋,或 PHI 不離開裝置 |
| Otter.ai | 是 | 僅限 Enterprise | 涵蓋(在 BAA 範圍內) |
| Fathom | 是 | 僅限 Enterprise | 涵蓋(在 BAA 範圍內) |
| Fireflies.ai | 是,需提出申請 | 醫療層級 | 涵蓋(在 BAA 範圍內) |
| Zoom AI Companion | 部分涵蓋 | Healthcare/符合資格的方案 | 僅部分功能 |
| Granola | 否 | — | 不涵蓋 |
| Notion AI | 部分涵蓋 | Enterprise,100 個席次以上 | 不涵蓋——AI 被排除 |
OpenWhispr
自 Business 方案起即可依請求提供 BAA,比 Otter 與 Fathom 設下的「僅限 Enterprise」門檻低一階。在本機模式下這個問題根本不會出現:轉錄使用開源 Whisper 模型在你的機器上執行,音訊從不傳送給我們。開發 OpenWhispr 的 Gizmo Labs 持有 SOC 2 Type II 與 ISO 27001,並執行 HIPAA 與 GDPR 合規計畫。
Otter.ai
Otter 在獨立評估後於 2025年7月宣布符合 HIPAA,並簽署涵蓋 PHI 使用與揭露的 BAA。只有 Enterprise 符合條件。Basic、Pro 與 Business 客戶無法取得,因此合規層級的價格有一段不小的落差。
比較 OpenWhispr 與 Otter.aiFathom
在 Enterprise 層級提供有 BAA 支撐的 HIPAA 合規。其模型供應商 Anthropic、OpenAI 與 Google 依合約禁止以 Fathom 使用者資料進行訓練,這正是對分包方問題的正確回答。
比較 OpenWhispr 與 FathomFireflies.ai
Fireflies 於 2025年9月推出面向醫療產業的方案,包含符合 HIPAA 的層級。BAA 不會自動生效:預設方案不在涵蓋範圍內,必須主動申請。Fireflies 表示已與自身供應商簽署 BAA,禁止其訓練或儲存 ePHI。
比較 OpenWhispr 與 Fireflies.aiZoom AI Companion
BAA 涵蓋 Zoom 的核心產品,但 HIPAA 模式會停用一系列 AI Companion 功能,只有一部分仍在範圍內。在倚賴它撰寫臨床文件之前,請逐項確認。
Notion AI
Notion Enterprise 會簽署涵蓋頁面、資料庫、Wiki 與檔案上傳的 BAA,但 Notion AI 在所有方案中都在其外。存放文件尚可,作為處理 PHI 的 AI 記錄助理則不行。
根據 2026年8月各廠商公開文件整理。方案名稱、層級與 BAA 涵蓋範圍經常變動,請把本表當作自行盡職調查的起點,而非替代。請向廠商及貴機構的合規顧問查證目前條款。
記錄 PHI 之前該問的五個問題
多數安全頁面只回答容易的問題,跳過那些決定你能否真正使用該產品的問題。以下五個請以書面形式提出:
- 你們簽 BAA 嗎?需要哪個方案? 如果答案是「僅限 Enterprise」,在愛上這個產品之前,先把價格問清楚。合規層級的費用常常是最初報價的數倍。
- BAA 有沒有點名 AI 功能? 不是問「產品是否被涵蓋」,而是問轉錄、摘要以及任何 AI 聊天或代理功能是否各自在範圍內。Zoom 與 Notion 與自家宣傳出現落差的地方正在於此。
- 哪些次處理者會拿到 PHI? 如果音訊流向 OpenAI、Anthropic、Google 或某個代管語音服務,它們各自都是分包方,需要各自的 BAA 與不用於訓練的承諾。請索取名單,而不是一句寬慰。
- 我們的資料會用於訓練或產品改進嗎? 「我們不出售你的資料」是另一種承諾,而且弱得多。你要的是合約層面禁止訓練、禁止人工檢視你的錄音。
- 音訊保留多久?能否設為零? 即時處理並立即刪除,和保留九十天再給一個刪除按鈕,完全不是一回事。無法設定的保留期,就是將來要在稽核中辯解的保留期。
本機處理為何改變這道算式
上面所有問題之所以存在,都是因為 PHI 離開了你的機構、落在別人的伺服器上。當音訊從不離開裝置,絕大部分分析就不再適用:
- 不存在向業務夥伴的揭露,因為廠商從未收到 PHI。
- 沒有需要稽核的次處理鏈,因為路徑上沒有第三方模型供應商。
- 沒有需要談判的保留政策,因為伺服器端不存在副本。
- 不會因廠商日後改政策而受影響,因為模型跑在你自己掌控的硬體上。
- 無需連網即可執行,這在臨床裝置被刻意保持離線的機構裡很重要。
取捨是真實存在的,值得說明。本機模型需要一台還算新的機器,最大最準確的那些在舊硬體上會更慢,而且你放棄了讓會議機器人代你加入會議的便利。對許多臨床聽寫來說這筆帳划算。對大型診所的大量環境記錄需求來說,未必如此。
OpenWhispr 正是圍繞這一點設計的,也正因如此,我們認為本機這個選項比我們持有的任何證書都更重要。
SOC 2 與 ISO 27001 不等於 HIPAA
這三者在採購溝通中常被混為一談,但它們回答的確實是不同的問題。分清楚能為安全審查的雙方省下時間:
- SOC 2 是一份報告,不是證書。 由獨立稽核人員依據 Trust Services Criteria 出具。Type I 看的是某個時點上控制措施如何設計。Type II 檢驗它們在一段時間內是否真的有效,通常為三到十二個月,值得索取的是後者。自稱「取得 SOC 2 認證」的人,描述的是一種並非如此運作的文件。
- ISO 27001 確實是一項認證。 由認證機構依據標準對組織的資訊安全管理系統進行驗證,三年為一週期並搭配監督稽核。請索取證書編號、發證機構,以及最關鍵的適用範圍聲明,它說明實際涵蓋了什麼。
- HIPAA 是一部法律,根本沒有證書。 合規是一項持續義務,透過保護措施、政策、風險分析與已簽署的 BAA 來證明。SOC 2 與 ISO 27001 能有力說明廠商認真對待安全。但兩者都不能取代 BAA。
常見問題
Otter.ai 符合 HIPAA 嗎?
符合,但僅限 Enterprise 方案。Otter 在獨立評估後於 2025年7月宣布符合 HIPAA,並簽署涵蓋 PHI 使用與揭露的 BAA。Basic、Pro 與 Business 客戶無法取得 BAA,因此在這些層級上並不符合。如需啟動流程,請聯絡 Otter 的銷售團隊。
Fathom 符合 HIPAA 嗎?
符合,在 Enterprise 層級並有 BAA 支撐。Fathom 的 AI 供應商 Anthropic、OpenAI 與 Google 依合約禁止以使用者資料進行訓練。較低層級不在涵蓋範圍內,因此在錄製任何臨床內容之前,請確認你的方案符合條件。
Notion 符合 HIPAA 嗎?
部分符合。Notion 為席次數超過下限的 Enterprise 客戶簽署 BAA,涵蓋頁面、資料庫、Wiki 與檔案上傳。但 Notion AI 在所有方案中都被排除在該涵蓋之外,因此即便你是已簽 BAA 的 Enterprise 客戶,也不能把 Notion 的 AI 功能用在受保護的健康資訊上。
Zoom AI Companion 符合 HIPAA 嗎?
僅部分符合。Zoom 會為 Zoom for Healthcare 以及符合資格的 Business 與 Enterprise 方案簽署 BAA,但啟用 HIPAA 模式會停用多項 AI Companion 功能。智慧錄製、會議摘要等在範圍內,其餘則不在。在用於臨床文件之前,請確認你需要的具體功能確實被涵蓋。
Fireflies 符合 HIPAA 嗎?
在其醫療層級上符合。Fireflies 於 2025年9月推出符合 HIPAA 的方案,但預設方案不在涵蓋範圍內,必須明確申請 BAA。Fireflies 也表示已與自身次處理者簽署 BAA,禁止其訓練或儲存 ePHI。
Granola 符合 HIPAA 嗎?
不符合。Granola 目前既不提供 HIPAA 合規,也不提供業務夥伴協議,因此不應用於記錄或處理受保護的健康資訊。
心理治療師最適合用哪款符合 HIPAA 的 AI 記錄工具?
這取決於你是否需要會議機器人。個人執業與小型診所往往更適合裝置端聽寫:會談音訊不離開筆記型電腦,這一步也不需要 BAA。如果需要能加入遠距問診通話的機器人,Otter Enterprise、Fathom Enterprise 與 Fireflies 的醫療層級都會簽署 BAA。無論選哪個,都請查看保留設定與次處理者名單,因為心理治療記錄屬於 HIPAA 涵蓋範圍內最敏感的資料。
如果轉錄在我自己的電腦上本機執行,還需要 BAA 嗎?
就該步驟而言通常不需要。如果音訊完全在裝置上轉錄、從未傳送給廠商,那麼廠商並沒有代表你建立、接收、儲存或傳輸 PHI,因此在這個流程中不擔任業務夥伴。但你自己的保護措施依然必要:裝置加密、存取控制,以及關於產生記錄存放位置的政策。請向貴機構的合規顧問確認這個判斷。
SOC 2 或 ISO 27001 是否意味著某款工具符合 HIPAA?
不意味著。SOC 2 是稽核人員關於安全控制的報告,ISO 27001 驗證的是資訊安全管理系統。兩者都能有力說明安全工作是認真的,但都無法建立 HIPAA 所要求的合約關係。只有已簽署的 BAA 才能做到。
「符合 HIPAA」與「取得 HIPAA 認證」有什麼差別?
「取得 HIPAA 認證」不是一種真實存在的狀態,因為沒有任何政府機關或認證機構會依據 HIPAA 認證軟體。使用這個說法的廠商通常指的是完成了第三方整備度評估。你真正能查證的是:他們是否簽署 BAA、該 BAA 涵蓋什麼,以及記錄了哪些保護措施。
有沒有免費且符合 HIPAA 的 AI 會議記錄工具?
OpenWhispr 的本機模式免費且開源,由於音訊從不離開你的裝置,也就沒有需要涵蓋的揭露行為。如果你想改用我們的雲端服務,自 Business 方案起可簽署 BAA。多數雲端記錄工具都把 BAA 綁在 Enterprise 定價上,因此免費的雲端層級幾乎無法用於 PHI。在認定免費選項可行之前,請先確認所需方案。
AI 會議記錄工具會用病患資料訓練嗎?
在擬定得當的 BAA 之下不會。協議應當明確禁止廠商及其每一個次處理者將 PHI 用於模型訓練或產品改進。請要求把該條款寫進書面文件。隱私政策裡關於不出售資料的一句話,遠比不上合約層面的訓練禁令。
這是關於各廠商合規安排的一般性資訊,不構成法律意見。你在 HIPAA 下的義務取決於貴機構的情況、風險分析以及法律顧問的判斷。
留在你機器上的聽寫與會議記錄
OpenWhispr 在本機執行開源 Whisper 模型,你的音訊無需離開裝置。若確實需要我們的雲端服務,自 Business 方案起可簽署 BAA。免費、開源,支援 macOS、Windows 與 Linux。