
Was "HIPAA-konform" wirklich bedeutet (und was nicht)
Fangen wir mit der Neurahmung an, denn sie verändert, wie Sie ab jetzt jede Anbieterseite lesen, egal ob Sie einen Helpdesk oder conversational AI für das Gesundheitswesen bewerten. Es gibt kein HHS-Abzeichen, kein Audit, das man bestehen kann, kein Zertifikat, das ein Produkt konform macht. Die Security Rule von HIPAA ist bewusst technologieneutral: Sie sagt Ihnen, was Sie schützen müssen, nicht welches Produkt Sie kaufen sollen. Konformität ist also eine Eigenschaft davon, wie Sie ein Tool im Rahmen eines Vertrags nutzen, nicht etwas, das im Download eingebacken ist.
Ein Datenschutzbeauftragter im Gesundheitswesen brachte es unverblümter auf den Punkt, als ich es je könnte, in einem Thread über die Auswahl eines Ticketsystems:
"Healthcare privacy officer here. If you see any ticketing system that says they are HIPAA compliant, ignore it. There is no such thing…"
r/ITManagers, bei der Wahl eines Helpdesks
Zwei Dinge machen eine Plattform für PHI nutzbar, und Sie brauchen beide.

Erstens eine unterzeichnete BAA. Das ist der Vertrag, der den Anbieter rechtlich verpflichtet, Ihre ePHI zu schützen. Nach der Security Rule darf eine Covered Entity einem Business Associate den Umgang mit ePHI nur erlauben, wenn ausreichende Zusicherungen in einem schriftlichen Vertrag vorliegen. Praktisch bedeutet das: Wenn ein Anbieter keine BAA unterzeichnet, ist die Nutzung für PHI ein Verstoß, egal wie sicher das Produkt ist. Und dank des HITECH Act trägt ein Softwareanbieter, der ePHI verarbeitet, heute eine direkte zivil- und strafrechtliche Haftung, weshalb die Unterzeichnung ein echtes Bekenntnis ist, keine Formalität.
Zweitens die korrekte Konfiguration. Dieselbe Software kann konform sein oder nicht, je nachdem, ob die technischen Schutzmaßnahmen tatsächlich aktiviert sind: Zugriffskontrollen mit eindeutigen Benutzer-IDs, Audit-Logs darüber, wer was angefasst hat, Verschlüsselung bei der Übertragung und Authentifizierung. Viele davon nennt HIPAA "addressable" ("adressierbar"), was nicht optional bedeutet, sondern dass Sie sie bewerten und dokumentieren müssen. Auch eine einmalige Einrichtung erledigt das nicht; Sie sollen Ihre Schutzmaßnahmen im Laufe der Zeit überprüfen.
Die nützliche Fragenliste, die Sie in jedes Verkaufsgespräch mitnehmen sollten, lautet also: Werden sie eine BAA unterzeichnen? Bietet die Plattform die Schutzmaßnahmen, die die Security Rule erwartet? Und ist sie so konfiguriert, dass diese Schutzmaßnahmen tatsächlich wirksam sind?
Das Muster, das niemand auf die Preisseite schreibt
Sobald Sie wissen, dass die BAA das Tor ist, fällt bei fast jedem Anbieter ein Muster auf: Die BAA ist nicht in dem Tarif enthalten, den Sie gerade kaufen wollten. Sie liegt oben auf der Leiter, und dorthin zu kommen kostet echtes Geld.

Das ist die mit Abstand häufigste Frustration, die ich bei Teams sehe, die nach PHI-tauglichen Tools suchen. Ein Kleinunternehmer brachte den Preisschock auf den Punkt, nachdem er sich mit der HIPAA-Option einer Plattform beschäftigt hatte:
"Only the enterprise level allows for a BAA with a sales call. HIPAA add-on is a massive letdown. At $297/month (or $2,970/year) on top of your…"
Betrachtet man es genauer, ist die Abgrenzung erstaunlich konsistent:
- Zendesk benötigt sein Advanced Security- oder Advanced Compliance-Add-on (vermarktet als Advanced Data Privacy add-on), eine spezifische Konfiguration und eine unterzeichnete BAA. Das Add-on ist nur auf Anfrage erhältlich, und Kontrollen wie vollständige Audit-Logs sind Funktionen des Enterprise-Tarifs.
- Freshworks unterzeichnet eine BAA nur in seiner Enterprise- oder Forest-Stufe, und nur für die Freshdesk-Suite. Sein ITSM-Produkt Freshservice steht vollständig außerhalb der BAA.
- Help Scout bietet HIPAA-Support nur im Pro-Tarif, und seine KI-Funktionen benötigen zusätzlich ein separates Healthcare-Addendum.
- Twilio unterzeichnet eine BAA nur, wenn Sie sich in seiner Security- oder Enterprise-Edition befinden, und PHI darf nur durch Produkte auf seiner Eligible-Liste fließen.
- Salesforce unterzeichnet eine BAA, aber eine vertretbare Konfiguration bedeutet meist, die kostenpflichtige Shield-Suite hinzuzufügen, deren Preise "variieren" und nur auf Anfrage erhältlich sind.
Die gleiche Geschichte hört man von Nutzern über alle Kategorien hinweg, nicht nur bei Support-Tools. In einem Helpdesk-Thread (r/sysadmin): "Wait, JitBit is only HIPAA compliant at the most expensive tier?" Bei Infrastruktur ist der HIPAA-Support von Supabase ebenfalls nur im Enterprise-Tarif verfügbar. Die Lehre daraus: Kalkulieren Sie die konforme Konfiguration, nicht den Aushängeschild-Tarif, bevor Sie sich in ein Tool verlieben. Genau hier hilft nutzungsbasierte Preisgestaltung einer kleinen Praxis, da Sie keine Enterprise-Sitzplatzanzahl kaufen müssen, nur um einen Vertrag freizuschalten, ein Punkt, den es wert ist, gegen die Tarife in jedem Vergleich von KI-Kundenservice-Software abzuwägen.
HIPAA ist eine gemeinsame Verantwortung, kein Schalter
Selbst nachdem Sie die BAA unterzeichnet und für den richtigen Tarif bezahlt haben, sind Sie noch nicht fertig. Jeder seriöse Anbieter versteht HIPAA als gemeinsame Verantwortung: Er sichert die Plattform, Sie sichern die Art, wie Sie sie nutzen.

Twilio erklärt ausdrücklich, dass seine berechtigten Produkte "have the necessary security controls to support HIPAA, but their functionality did not change", sodass sich die Compliance-Arbeit darauf verschiebt, wie Sie den Workflow aufbauen. Google Workspace bietet eine selbstbedienbare BAA in der Admin-Konsole, aber der Kunde muss trotzdem bestimmen, was als PHI gilt, es in abgedeckten Diensten halten und die Freigaberegeln im Implementierungsleitfaden von Google befolgen. Salesforce gibt Ihnen die Verschlüsselungs- und Audit-Tools von Shield, aber eine falsch konfigurierte Organisation mit PHI in unverschlüsselten Feldern ist auf einer Shield-fähigen Instanz nicht konform.
Die Fallstricke, die am härtesten zuschlagen, sind die, die still und leise Funktionen abschalten. Wenn der HIPAA-Modus von Help Scout aktiv ist, hört die Slack-Integration auf, Konversationsdaten in Benachrichtigungen einzuschließen, und jede Integration, die PHI nach außen weitergeben könnte, benötigt ihre eigene BAA mit diesem Partner. Freshworks macht IP-Allowlisting, SSO, eine eigene Mailbox und das Deaktivieren von Freshconnect zu vorgeschriebener Konfiguration, um die BAA gültig zu halten. Nichts davon steht auf einer Feature-Vergleichsseite, und alles davon ist Ihre Aufgabe.
Die Plattformen im Vergleich
Hier der direkte Vergleich. Jede dieser Plattformen unterzeichnet eine BAA, die eigentlichen Unterschiede liegen also darin, was sie freischaltet, welche Schutzmaßnahmen Sie bekommen, und welcher Fallstrick leicht zu übersehen ist. Die angegebenen Preise gelten für den Compliance-freischaltenden Baustein, nicht für den Basistarif.
| Platform | Unterzeichnet eine BAA? | Was schaltet sie frei | Wichtigste PHI-Schutzmaßnahmen | Worauf Sie achten sollten |
|---|---|---|---|---|
| Zendesk | Ja | Advanced Security/Compliance-Add-on (nur auf Anfrage) + Konfiguration + BAA | AES-256, RBAC, Enterprise-Audit-Logs, KI-gestützte Redaktion, BYOK | Kontrollen verteilt über Enterprise-Tarif und ein kostenpflichtiges Add-on |
| Salesforce (Service/Health Cloud) | Ja, auf Anfrage | Shield-Suite (nur auf Anfrage, nach Ausgaben bepreist) + Konfiguration | Platform Encryption, Event Monitoring, Field Audit Trail, BYOK | Shield kann ein großer Aufpreis sein; eine falsch konfigurierte Organisation ist trotzdem nicht konform |
| Freshworks (Freshdesk-Suite) | Ja | Nur Enterprise-/Forest-Stufe | AES-256, IAM-rollenbasierter Zugriff, Audit-Trails, IP-Allowlisting | BAA schließt Freshservice aus; strikte vorgeschriebene Konfiguration |
| Help Scout | Ja (2 BAA-Typen) | Nur Pro-Tarif | 256-Bit-SSL, Verschlüsselung im Ruhezustand, VPC + VPN + MFA, PHI-Thread-Verbergen | KI benötigt ein zusätzliches Addendum; Slack-Benachrichtigungen ohne Inhalt |
| Twilio | Ja | Security- oder Enterprise-Edition | Verschlüsselung, Kontrollen für berechtigte Produkte | Nur gelistete Produkte dürfen PHI tragen; nicht selbstbedienbar |
| Google Workspace | Ja | Jede kostenpflichtige Edition (selbstbedienbar in der Admin-Konsole) | Abgedeckte Kern-Apps, Verschlüsselung, Vault, Freigabekontrollen | Add-ons und Additional Services ausgeschlossen; alte kostenlose Edition kann nicht zustimmen |
| eesel AI | Ja | Enterprise-Tarif | PII-Redaktion bei der Aufnahme, AES-256, kein Modelltraining mit Ihren Daten, eigenes Modell (BYO), SSO | HIPAA/BAA liegt im Enterprise-Tarif |
Ein genauerer Blick auf jede Plattform
Zendesk ist hier die funktionsreichste Option, und wenn Sie es bereits nutzen, ist der Weg zu einem "HIPAA-Enabled Account" gut ausgetreten: Add-on kaufen, erforderliche Konfiguration aktivieren, BAA unterzeichnen. Sein Advanced Data Privacy add-on bringt BYOK-Verschlüsselung, KI-gestützte PHI-Redaktion und Zugriffsprotokolle, und auch Zendesk AI ist BAA-fähig. Der Haken ist, dass die Kontrollen, die ein Käufer aus dem Gesundheitswesen erwartet, über den Enterprise-Tarif und ein nur auf Anfrage erhältliches Add-on verteilt sind, sodass die tatsächlichen Kosten undurchsichtig bleiben, bis Sie mit dem Vertrieb sprechen. Wenn Sie speziell die KI-Ebene bewerten, geht unser Leitfaden zu Zendesk-KI-Agenten tiefer ins Detail.
Salesforce ist das Schwergewicht für Organisationen, die PHI im selben System wie alles andere haben wollen, insbesondere über Health Cloud. Es unterzeichnet eine BAA, und seine Shield-Suite deckt die Schutzmaßnahmen gut ab: Platform Encryption mit BYOK, Event Monitoring über mehr als 50 Ereignistypen und ein Field Audit Trail zum Nachweis der Konformität bei Audits. Der ehrliche Nachteil sind Kosten und Komplexität. Shield ist ein kostenpflichtiges Add-on, das nach Ihren Ausgaben bepreist wird, und die Leistungsfähigkeit der Plattform bedeutet mehr Möglichkeiten, sie falsch zu konfigurieren. Teams, die KI darüber legen, sollten zuerst unseren Beitrag zu KI für Salesforce Service Cloud lesen.
Freshworks ist eine übersichtliche, beliebte Option, und das Urteil eines Nutzers (r/ITManagers) bringt es auf den Punkt: "super clean UI and has HIPAA compliant options if you get the right tier". Die BAA deckt Freshdesk, Freshchat und Freshcaller im Enterprise-Tarif ab, mit einer spezifischen vorgeschriebenen Konfiguration. Die Falle, die man sich merken sollte: Freshservice ist von der BAA ausgeschlossen. Wenn Ihr PHI-Anwendungsfall also eher IT-Service-Management als Kundensupport ist, ist das nicht Ihr Tool. Für den Support wägen Sie es gegen andere Freshdesk-Alternativen ab.
Help Scout ist die freundlichste Option für kleine Teams, die PHI trotzdem ernst nehmen. Es bietet zwei Standard-BAAs, eine für Covered Entities und eine für Subunternehmer, enthält HIPAA-Support im Pro-Tarif und erlaubt es Ihnen, PHI in einem Thread zu bearbeiten, zu löschen oder zu verbergen. Zwei Dinge sollten Sie einplanen: Die Nutzung seiner KI-Funktionen unter HIPAA erfordert die Unterzeichnung eines separaten KI-Healthcare-Addendums, und die BAAs sind nicht verhandelbar. Sein Self-Service-Tooling ist eine Stärke, wenn Ihnen Deflection wichtig ist.
Twilio ist die richtige Wahl, wenn PHI über SMS oder Sprache übertragen wird, etwa bei Terminerinnerungen oder Patientenbenachrichtigungen. Es unterzeichnet eine BAA in seiner Security- oder Enterprise-Edition und führt eine strikte Liste HIPAA-berechtigter Produkte (zuletzt aktualisiert am 30. Juni 2026). Die geforderte Disziplin ist real: Alles, was nicht auf dieser Liste steht, darf niemals PHI tragen, und die Verantwortung, den Workflow korrekt aufzubauen, liegt eindeutig bei Ihnen.
Google Workspace ist der zugänglichste Einstiegspunkt, und es ist der, bei dem kleine Praxen am häufigsten landen. Die BAA ist selbstbedienbar in der Admin-Konsole, kein Verkaufsgespräch nötig, und sie deckt den Kern-Stack ab: Gmail, Drive, Docs, Calendar, Chat, Meet und Vault. Wie ein Praktiker erklärte, macht die BAA "basically makes all the products in that Workspace HIPAA-compliant". Der Haken ist der Umfang: Drittanbieter-Add-ons und Additional Google Services liegen außerhalb der BAA, sodass sie E-Mail und Dokumente abdeckt, nicht einen gesamten Support-Betrieb.
Wie Sie eine Plattform in fünf Fragen auf HIPAA prüfen
Durchschauen Sie jede "HIPAA-konform"-Startseite mit diesen fünf Fragen, in dieser Reihenfolge. Wenn die Antwort auf die erste Nein lautet, hören Sie auf.
- Werden Sie eine BAA unterzeichnen, und kann ich sie sehen? Keine BAA, keine PHI. Holen Sie sich das tatsächliche Dokument, kein Versprechen.
- Welcher Tarif oder welches Add-on schaltet sie frei, und was kostet das? Kalkulieren Sie die konforme Konfiguration, nicht den Aushängeschild-Tarif. Genau hier versteckt sich das Enterprise-Tarif-Tor.
- Welche Schutzmaßnahmen bekomme ich, und welche muss ich selbst aktivieren? Verschlüsselung im Ruhezustand und bei der Übertragung, rollenbasierter Zugriff und Audit-Logs sollten alle vorhanden sein. Wissen Sie, welche standardmäßig aktiv sind und welche Ihre Aufgabe sind.
- Was funktioniert nicht mehr oder ist im HIPAA-Modus ausgeschlossen? Fragen Sie konkret, welche Funktionen, Integrationen oder Produkte außerhalb der BAA liegen. Das ist die Freshservice- und die abgespeckte-Slack-Falle.
- Wie gehen Sie mit Subunternehmern und KI um? Wenn eine KI oder ein Drittanbieter PHI berührt, braucht jeder eine eigene BAA, und Sie wollen, dass PHI redigiert wird, bevor sie Ihre Mauern verlässt.
Nutzen Sie den kurzen Selbsttest unten, um zu sehen, wie nah Ihr aktuelles Setup schon ist. Er läuft vollständig in Ihrem Browser und sendet nichts irgendwohin.
Was ist mit KI-Support-Agenten und PHI?
Hier wird 2026 interessant, und hier stolpern viele Teams. Einen KI-Agenten in eine Support-Warteschlange im Gesundheitswesen einzubauen bedeutet, dass PHI zu jedem Large Language Model fließen kann, das hinter dem Produkt steckt, und dieser Anbieter ist jetzt ein Subunternehmer, der im Geltungsbereich sein muss. Die Skepsis in Gesundheits-Communities ist verdient; ein Betreiber auf r/healthIT warnte unmissverständlich davor, anzunehmen, dass ein neues KI-Tool sicher ist: "you have no guarantee it is HIPAA compliant. Actually i will guarantee it isnt" bis Sie es überprüft haben.
Die KI-spezifische Checkliste ist kurz, aber nicht verhandelbar: Der KI-Anbieter unterzeichnet eine BAA, Ihre Daten trainieren niemals seine Modelle, und PHI wird redigiert, bevor sie einen Modellanbieter erreicht. Das ist der Teil, der mir am wichtigsten ist, denn in mehr als drei Jahren, in denen ich KI-Agenten in Live-Support-Warteschlangen eingesetzt habe, kommt die HIPAA-Frage bei fast jedem gesundheitsnahen Gespräch auf, und der Redaktionsschritt ist der, den Käufer am häufigsten zu erfragen vergessen.
So haben wir eesels Sicherheitsmodell aufgebaut. Die PII-Redaktion erfolgt bei der Aufnahme, sodass Kreditkarten, E-Mails, Telefonnummern, Sozialversicherungsnummern und Namen entfernt werden, bevor der Inhalt überhaupt die Datenbank oder einen Modellanbieter erreicht. Kundendaten trainieren niemals Modelle, jeder Workspace ist isoliert, und die Verschlüsselung ist AES-256 im Ruhezustand und TLS 1.2+ bei der Übertragung. Enterprise-Kunden können ihr eigenes Modell mitbringen und bekommen SSO. Und im Enterprise-Tarif unterzeichnet eesel eine BAA und bietet HIPAA-Support. Kombinieren Sie das mit Schutzmaßnahmen gegen KI-Halluzinationen, und Sie haben eine KI-Ebene, die Sie tatsächlich vor Patienten einsetzen können.
eesel für HIPAA-bewussten Support ausprobieren
Wenn Ihre Support-Warteschlange PHI berührt und Sie wollen, dass KI hilft, sie abzuarbeiten, ohne zu einem Compliance-Risiko zu werden, ist das genau das Problem, für das eesel gebaut ist. Es fügt sich in den Helpdesk ein, den Sie bereits nutzen, lernt ab Tag eins aus Ihren vergangenen Tickets und Dokumenten, und redigiert PHI, bevor irgendetwas ein Modell erreicht, sodass Sie Automatisierung mit Aufsicht bekommen statt einer Black Box, und Sie können Support-Tickets reduzieren, ohne PHI dorthin zu bewegen, wo sie nicht hingehört.

Der Unterschied für ein sicherheitsbewusstes Team ist, dass Sie KI nicht einfach live schalten und hoffen. Sie können einen Rollout simulieren anhand Ihrer historischen Tickets, um genau zu sehen, wie sie antworten würde, bevor ein einziger echter Patient sie zu Gesicht bekommt, und dann die Autonomie schrittweise erweitern. Im Enterprise-Tarif erhalten Sie eine unterzeichnete BAA, HIPAA-Support, SSO und ein eigenes Modell (bring-your-own-model), zusätzlich zu einer Preisgestaltung, die nutzungsbasiert bleibt statt pro Sitzplatz abzurechnen. Testen Sie eesel kostenlos, oder buchen Sie eine Demo, um die Enterprise-Kontrollen durchzugehen.
Häufig gestellte Fragen
Ist Software tatsächlich HIPAA-zertifiziert?
Was ist eine BAA und warum brauche ich eine für HIPAA-Konformität?
Welche HIPAA-konformen Plattformen sind für kleine Teams am günstigsten?
Kann ein KI-Support-Agent HIPAA-konform sein?
Was passiert, wenn ich PHI in eine Plattform ohne BAA eingebe?

Article by
Kurnia Kharisma Agung Samiadjie
Kurnia is a software engineer and writer at eesel AI with two years of SEO experience, writing about AI tools, helpdesk software, and customer support. He pairs a developer's understanding of how these products are built with search-driven research into what actually ranks and resonates with the people searching for them.








