合規

符合 HIPAA 的 AI 會議記錄工具:BAA 究竟涵蓋什麼

多數自稱「符合 HIPAA」的工具確實會簽 BAA,然後把 AI 功能留在外面。以下是在病患資料交給廠商之前的查核方法,以及我們在 SOC 2 Type II、ISO 27001 與 HIPAA 上的立場。

OpenWhispr

OpenWhispr

工程

2026年8月11日
目錄

並不存在「取得 HIPAA 認證」的 AI 會議記錄工具。 沒有任何機構會把軟體認證為符合 HIPAA(美國《健康保險可攜與責任法》)。當廠商網站寫著「已取得 HIPAA 認證」時,這句話出自行銷團隊,而不是稽核人員。真正重要的問題更為具體,也容易查證得多:他們是否簽署業務夥伴協議(BAA),而該協議是否涵蓋你打算用在病患資料上的那項功能?

團隊出錯的正是後半句。幾家大型平台會為核心產品簽下 BAA,卻把 AI 功能留在外面——而那恰恰是你為之而來的功能。

最後更新於 2026年8月。廠商條款變動很快,在傳送任何內容之前請先確認目前的涵蓋範圍。

我們的立場:SOC 2、ISO 27001、HIPAA

OpenWhispr 是我們做的,它也在下面的表格裡。這是利益衝突,所以我們先把自己的立場講清楚:請帶著這一點閱讀本頁其餘內容。

我們是一支小團隊。我們比同等規模的公司更早完成了 SOC 2 Type II 與 ISO 27001,以及一次 HIPAA 整備度評估,因為當有人問病患音訊去了哪裡時,「相信我們」不是一個答案。具體來說,目前存在的是這些:

  • SOC 2 Type II 與 ISO 27001。 均由獨立機構評估,66 項控制措施持續監控,13 家次處理者公開列出。最新狀態見我們的信任中心。
  • HIPAA,附帶 BAA。 自 Business 方案起可依請求提供。我們並非「取得 HIPAA 認證」,因為這種證書根本不存在,對聲稱如此的人應當保持懷疑。
  • 第三方滲透測試。 由外部機構執行。報告可依客戶請求分享。
  • 一條回報問題的管道。 security@openwhispr.com,48 小時內確認收到。公布一個地址,只有在有人回覆時才有意義。
  • 本機模式,它比上述任何一項都重要。 選擇本機 Whisper 模型,音訊就在你自己的機器上完成轉錄,從不外傳。既然錄音從未到達我們這裡,也就沒有什麼需要 BAA 去涵蓋。

這些不代表的事。 稽核是底線,不是保證。它說明一家公司有控制措施並加以執行,卻沒有說明某項具體功能是否契合你的工作流程。OpenWhispr 透過全域快捷鍵可以在任何電子病歷欄位中聽寫,因此 Epic、Cerner、athenahealth 與網頁版病歷都無需整合即可使用。它不做的是透過 API 回寫:沒有 FHIR 或 HL7 整合,不知道目前開啟的是哪位病患的病歷,也不產生編碼化或結構化資料。它同樣不是經過臨床驗證的環境記錄助理。如果你需要把記錄歸檔到某次具體就診並附帶編碼建議,專門的記錄助理產品會比我們更合適。

SOC 2 報告、ISO 27001 證書、次處理者名單與受監控的控制措施都發布在我們的信任中心,我們如何處理資料則寫在安全頁面

HIPAA 對 AI 會議記錄工具的實際要求

如果廠商代表你建立、接收、儲存或傳輸受保護的健康資訊(PHI),HIPAA 就把它視為業務夥伴。由此產生一份簡短而具體的清單:

  • 一份已簽署的 BAA。 這份合約讓廠商對你交付的 PHI 承擔法律責任。沒有它,向廠商傳送 PHI 本身就是違規,無論加密做得多好。
  • 安全規則要求的保護措施。 存取控制、稽核日誌、傳輸與靜態加密,以及書面的事件應變流程。
  • 外洩通知。 他們必須在無不合理延遲的情況下告知你未受保護 PHI 的外洩,好讓你趕上自己的期限。
  • 最小必要原則。 只能依 BAA 允許的方式使用 PHI。這排除了次要用途,其中最需要盯住的就是用你的病患資料訓練 AI 模型。
  • 向分包方傳遞義務。 如果你的音訊轉到第三方模型供應商,那就是分包方,需要簽署自己的 BAA。問清楚這條鏈上有哪些廠商。

關於認證的迷思。 HIPAA 沒有認證機構,所以「取得 HIPAA 認證」並不是一個可以查證的說法。誠實的表述是「符合 HIPAA」「我們支援 HIPAA 合規」或「我們簽署 BAA」。宣傳證書的廠商,要麼是在簡化「我們完成了第三方整備度評估」,要麼就是沒讀懂法規。無論哪種,請索取 BAA,而不是那枚標章。

陷阱:一份排除了 AI 的 BAA

2026年常見的失誤不是廠商拒簽 BAA,而是簽了一份悄悄不涵蓋 AI 的 BAA。幾家最大的平台中,就有兩家是這樣運作的:

Zoom。 Zoom 為 Zoom for Healthcare 以及符合資格的 Business 與 Enterprise 方案提供 BAA,涵蓋 Meetings、Webinars、Phone、Team Chat 與 Rooms。但啟用 HIPAA 模式會停用一部分 AI Companion,剩下的功能中也只有智慧錄製、會議摘要等少數落在 BAA 範圍內。合規的那套組態反而能力較弱。 Zoom 的 HIPAA 文件

Notion。 Notion 會簽署 BAA,但僅限席次數超過下限的 Enterprise 客戶,且 Notion AI 在所有方案中都在該涵蓋範圍之外。你可以把 PHI 存進 Notion 資料庫。但不能對它使用 Notion AI。 Notion 的 HIPAA 說明頁面

這個模式反覆出現,與這些產品的打造方式有關。合規團隊審查平台,AI 稍後以另一套法律前提上線,而這項排除從未出現在銷售對話中。所以請以書面形式、逐項功能地索取 BAA 的涵蓋範圍,而不是就整家公司要一個「是」或「否」。

哪些 AI 會議記錄工具會簽署 BAA

2026年8月的狀況,依據各廠商公開文件。最後一欄最關鍵,也是定價頁面最少回答的一欄。

工具是否簽署 BAA所需方案AI 是否涵蓋
OpenWhispr是,可依請求提供Business 方案及以上涵蓋,或 PHI 不離開裝置
Otter.ai僅限 Enterprise涵蓋(在 BAA 範圍內)
Fathom僅限 Enterprise涵蓋(在 BAA 範圍內)
Fireflies.ai是,需提出申請醫療層級涵蓋(在 BAA 範圍內)
Zoom AI Companion部分涵蓋Healthcare/符合資格的方案僅部分功能
Granola不涵蓋
Notion AI部分涵蓋Enterprise,100 個席次以上不涵蓋——AI 被排除

OpenWhispr

自 Business 方案起即可依請求提供 BAA,比 Otter 與 Fathom 設下的「僅限 Enterprise」門檻低一階。在本機模式下這個問題根本不會出現:轉錄使用開源 Whisper 模型在你的機器上執行,音訊從不傳送給我們。開發 OpenWhispr 的 Gizmo Labs 持有 SOC 2 Type II 與 ISO 27001,並執行 HIPAA 與 GDPR 合規計畫。

Otter.ai

Otter 在獨立評估後於 2025年7月宣布符合 HIPAA,並簽署涵蓋 PHI 使用與揭露的 BAA。只有 Enterprise 符合條件。Basic、Pro 與 Business 客戶無法取得,因此合規層級的價格有一段不小的落差。

比較 OpenWhispr 與 Otter.ai

Fathom

在 Enterprise 層級提供有 BAA 支撐的 HIPAA 合規。其模型供應商 Anthropic、OpenAI 與 Google 依合約禁止以 Fathom 使用者資料進行訓練,這正是對分包方問題的正確回答。

比較 OpenWhispr 與 Fathom

Fireflies.ai

Fireflies 於 2025年9月推出面向醫療產業的方案,包含符合 HIPAA 的層級。BAA 不會自動生效:預設方案不在涵蓋範圍內,必須主動申請。Fireflies 表示已與自身供應商簽署 BAA,禁止其訓練或儲存 ePHI。

比較 OpenWhispr 與 Fireflies.ai

Zoom AI Companion

BAA 涵蓋 Zoom 的核心產品,但 HIPAA 模式會停用一系列 AI Companion 功能,只有一部分仍在範圍內。在倚賴它撰寫臨床文件之前,請逐項確認。

Granola

Granola 目前既不提供 HIPAA 合規,也不提供 BAA。產品不錯,但在這一點改變之前不能用於 PHI。

比較 OpenWhispr 與 Granola

Notion AI

Notion Enterprise 會簽署涵蓋頁面、資料庫、Wiki 與檔案上傳的 BAA,但 Notion AI 在所有方案中都在其外。存放文件尚可,作為處理 PHI 的 AI 記錄助理則不行。

根據 2026年8月各廠商公開文件整理。方案名稱、層級與 BAA 涵蓋範圍經常變動,請把本表當作自行盡職調查的起點,而非替代。請向廠商及貴機構的合規顧問查證目前條款。

記錄 PHI 之前該問的五個問題

多數安全頁面只回答容易的問題,跳過那些決定你能否真正使用該產品的問題。以下五個請以書面形式提出:

  1. 你們簽 BAA 嗎?需要哪個方案? 如果答案是「僅限 Enterprise」,在愛上這個產品之前,先把價格問清楚。合規層級的費用常常是最初報價的數倍。
  2. BAA 有沒有點名 AI 功能? 不是問「產品是否被涵蓋」,而是問轉錄、摘要以及任何 AI 聊天或代理功能是否各自在範圍內。Zoom 與 Notion 與自家宣傳出現落差的地方正在於此。
  3. 哪些次處理者會拿到 PHI? 如果音訊流向 OpenAI、Anthropic、Google 或某個代管語音服務,它們各自都是分包方,需要各自的 BAA 與不用於訓練的承諾。請索取名單,而不是一句寬慰。
  4. 我們的資料會用於訓練或產品改進嗎? 「我們不出售你的資料」是另一種承諾,而且弱得多。你要的是合約層面禁止訓練、禁止人工檢視你的錄音。
  5. 音訊保留多久?能否設為零? 即時處理並立即刪除,和保留九十天再給一個刪除按鈕,完全不是一回事。無法設定的保留期,就是將來要在稽核中辯解的保留期。

本機處理為何改變這道算式

上面所有問題之所以存在,都是因為 PHI 離開了你的機構、落在別人的伺服器上。當音訊從不離開裝置,絕大部分分析就不再適用:

  • 不存在向業務夥伴的揭露,因為廠商從未收到 PHI。
  • 沒有需要稽核的次處理鏈,因為路徑上沒有第三方模型供應商。
  • 沒有需要談判的保留政策,因為伺服器端不存在副本。
  • 不會因廠商日後改政策而受影響,因為模型跑在你自己掌控的硬體上。
  • 無需連網即可執行,這在臨床裝置被刻意保持離線的機構裡很重要。

取捨是真實存在的,值得說明。本機模型需要一台還算新的機器,最大最準確的那些在舊硬體上會更慢,而且你放棄了讓會議機器人代你加入會議的便利。對許多臨床聽寫來說這筆帳划算。對大型診所的大量環境記錄需求來說,未必如此。

OpenWhispr 正是圍繞這一點設計的,也正因如此,我們認為本機這個選項比我們持有的任何證書都更重要。

SOC 2 與 ISO 27001 不等於 HIPAA

這三者在採購溝通中常被混為一談,但它們回答的確實是不同的問題。分清楚能為安全審查的雙方省下時間:

  • SOC 2 是一份報告,不是證書。 由獨立稽核人員依據 Trust Services Criteria 出具。Type I 看的是某個時點上控制措施如何設計。Type II 檢驗它們在一段時間內是否真的有效,通常為三到十二個月,值得索取的是後者。自稱「取得 SOC 2 認證」的人,描述的是一種並非如此運作的文件。
  • ISO 27001 確實是一項認證。 由認證機構依據標準對組織的資訊安全管理系統進行驗證,三年為一週期並搭配監督稽核。請索取證書編號、發證機構,以及最關鍵的適用範圍聲明,它說明實際涵蓋了什麼。
  • HIPAA 是一部法律,根本沒有證書。 合規是一項持續義務,透過保護措施、政策、風險分析與已簽署的 BAA 來證明。SOC 2 與 ISO 27001 能有力說明廠商認真對待安全。但兩者都不能取代 BAA。

常見問題

Otter.ai 符合 HIPAA 嗎?

符合,但僅限 Enterprise 方案。Otter 在獨立評估後於 2025年7月宣布符合 HIPAA,並簽署涵蓋 PHI 使用與揭露的 BAA。Basic、Pro 與 Business 客戶無法取得 BAA,因此在這些層級上並不符合。如需啟動流程,請聯絡 Otter 的銷售團隊。

Fathom 符合 HIPAA 嗎?

符合,在 Enterprise 層級並有 BAA 支撐。Fathom 的 AI 供應商 Anthropic、OpenAI 與 Google 依合約禁止以使用者資料進行訓練。較低層級不在涵蓋範圍內,因此在錄製任何臨床內容之前,請確認你的方案符合條件。

Notion 符合 HIPAA 嗎?

部分符合。Notion 為席次數超過下限的 Enterprise 客戶簽署 BAA,涵蓋頁面、資料庫、Wiki 與檔案上傳。但 Notion AI 在所有方案中都被排除在該涵蓋之外,因此即便你是已簽 BAA 的 Enterprise 客戶,也不能把 Notion 的 AI 功能用在受保護的健康資訊上。

Zoom AI Companion 符合 HIPAA 嗎?

僅部分符合。Zoom 會為 Zoom for Healthcare 以及符合資格的 Business 與 Enterprise 方案簽署 BAA,但啟用 HIPAA 模式會停用多項 AI Companion 功能。智慧錄製、會議摘要等在範圍內,其餘則不在。在用於臨床文件之前,請確認你需要的具體功能確實被涵蓋。

Fireflies 符合 HIPAA 嗎?

在其醫療層級上符合。Fireflies 於 2025年9月推出符合 HIPAA 的方案,但預設方案不在涵蓋範圍內,必須明確申請 BAA。Fireflies 也表示已與自身次處理者簽署 BAA,禁止其訓練或儲存 ePHI。

Granola 符合 HIPAA 嗎?

不符合。Granola 目前既不提供 HIPAA 合規,也不提供業務夥伴協議,因此不應用於記錄或處理受保護的健康資訊。

心理治療師最適合用哪款符合 HIPAA 的 AI 記錄工具?

這取決於你是否需要會議機器人。個人執業與小型診所往往更適合裝置端聽寫:會談音訊不離開筆記型電腦,這一步也不需要 BAA。如果需要能加入遠距問診通話的機器人,Otter Enterprise、Fathom Enterprise 與 Fireflies 的醫療層級都會簽署 BAA。無論選哪個,都請查看保留設定與次處理者名單,因為心理治療記錄屬於 HIPAA 涵蓋範圍內最敏感的資料。

如果轉錄在我自己的電腦上本機執行,還需要 BAA 嗎?

就該步驟而言通常不需要。如果音訊完全在裝置上轉錄、從未傳送給廠商,那麼廠商並沒有代表你建立、接收、儲存或傳輸 PHI,因此在這個流程中不擔任業務夥伴。但你自己的保護措施依然必要:裝置加密、存取控制,以及關於產生記錄存放位置的政策。請向貴機構的合規顧問確認這個判斷。

SOC 2 或 ISO 27001 是否意味著某款工具符合 HIPAA?

不意味著。SOC 2 是稽核人員關於安全控制的報告,ISO 27001 驗證的是資訊安全管理系統。兩者都能有力說明安全工作是認真的,但都無法建立 HIPAA 所要求的合約關係。只有已簽署的 BAA 才能做到。

「符合 HIPAA」與「取得 HIPAA 認證」有什麼差別?

「取得 HIPAA 認證」不是一種真實存在的狀態,因為沒有任何政府機關或認證機構會依據 HIPAA 認證軟體。使用這個說法的廠商通常指的是完成了第三方整備度評估。你真正能查證的是:他們是否簽署 BAA、該 BAA 涵蓋什麼,以及記錄了哪些保護措施。

有沒有免費且符合 HIPAA 的 AI 會議記錄工具?

OpenWhispr 的本機模式免費且開源,由於音訊從不離開你的裝置,也就沒有需要涵蓋的揭露行為。如果你想改用我們的雲端服務,自 Business 方案起可簽署 BAA。多數雲端記錄工具都把 BAA 綁在 Enterprise 定價上,因此免費的雲端層級幾乎無法用於 PHI。在認定免費選項可行之前,請先確認所需方案。

AI 會議記錄工具會用病患資料訓練嗎?

在擬定得當的 BAA 之下不會。協議應當明確禁止廠商及其每一個次處理者將 PHI 用於模型訓練或產品改進。請要求把該條款寫進書面文件。隱私政策裡關於不出售資料的一句話,遠比不上合約層面的訓練禁令。

這是關於各廠商合規安排的一般性資訊,不構成法律意見。你在 HIPAA 下的義務取決於貴機構的情況、風險分析以及法律顧問的判斷。

留在你機器上的聽寫與會議記錄

OpenWhispr 在本機執行開源 Whisper 模型,你的音訊無需離開裝置。若確實需要我們的雲端服務,自 Business 方案起可簽署 BAA。免費、開源,支援 macOS、Windows 與 Linux。