Agent Skillsfanfan-de/anybox › twilio-security-compliance-hipaa

twilio-security-compliance-hipaa

GitHub

指导在Twilio平台配置HIPAA合规性,涵盖BAA签署、项目指定及各类服务(语音、短信等)的适用性与限制,确保医疗工作流中的PHI数据安全。

plugins/Anybox-Plugins/twilio-developer-kit/skills/twilio-security-compliance-hipaa/SKILL.md fanfan-de/anybox

Trigger Scenarios

需要在Twilio上构建医疗相关应用 配置Twilio账户以满足HIPAA法规要求 查询Twilio哪些服务支持处理PHI数据

Install

npx skills add fanfan-de/anybox --skill twilio-security-compliance-hipaa -g -y
More Options

Non-standard path

npx skills add https://github.com/fanfan-de/anybox/tree/master/plugins/Anybox-Plugins/twilio-developer-kit/skills/twilio-security-compliance-hipaa -g -y

Use without installing

npx skills use fanfan-de/anybox@twilio-security-compliance-hipaa

指定 Agent (Claude Code)

npx skills add fanfan-de/anybox --skill twilio-security-compliance-hipaa -a claude-code -g -y

安装 repo 全部 skill

npx skills add fanfan-de/anybox --all -g -y

预览 repo 内 skill

npx skills add fanfan-de/anybox --list

SKILL.md

Frontmatter
{
    "name": "twilio-security-compliance-hipaa",
    "description": "Configure Twilio accounts for HIPAA compliance. Covers BAA requirements, HIPAA Project designation (self-service and support), eligible services list, per-product requirements (Voice, SMS, ConversationRelay, Conversation Intelligence, Flex, Verify), message redaction, and what is NOT eligible. Use this skill when developers are building healthcare workflows on Twilio."
}

Overview

HIPAA compliance on Twilio is a shared responsibility — Twilio provides eligible services and configuration tools, but your application must architect correctly. Getting this wrong means PHI exposure and compliance violations.

Sequence: Execute BAA → Designate HIPAA Project(s) → Use only eligible services → Follow per-product requirements


Step 1: Execute a BAA

  • Contact your Twilio Account Representative to execute a Business Associate Addendum
  • Purchase a Twilio Editions package that includes HIPAA Accounts
  • BAA is required before any PHI touches Twilio infrastructure

Step 2: Designate HIPAA Project(s)

Self-Service (BAA initiated after June 6, 2024)

  1. Create an Organization in Twilio Console
  2. Link accounts/projects/subaccounts to the Organization
  3. Console → Twilio Admin → Accounts → Select account → Enable HIPAA flag
  4. Save

Support Ticket (BAA initiated before June 6, 2024)

Open a Support ticket through Console to request HIPAA designation for specific accounts/projects/subaccounts.

Subaccount Behavior

  • Existing subaccounts are NOT auto-designated — Must be individually flagged
  • New subaccounts created AFTER designation DO auto-inherit HIPAA status
  • Verify each subaccount's HIPAA flag — don't assume inheritance

What Changes When HIPAA Is Enabled

  • Console auto-logoff after 15 minutes of inactivity
  • Account exempt from certain content moderation (but still subject to carrier complaint review)
  • No PHI in support tickets — use SIDs (CallSid, MessageSid) instead of phone numbers

HIPAA Eligible Services

Eligible (use these for PHI workflows)

Category Services
Voice Programmable Voice, Recordings*, Transcription*, Media Streams*, ConversationRelay*, Conversational Intelligence for Voice*, SIP Interface*, Elastic SIP Trunking*, Voice Insights, AMD, <Pay>, Conference, Coaching, Transfers
SMS Programmable SMS, MMS, Long Codes, Toll-Free, Short Codes, Messaging Services (opt-out, fallback, geomatch, sticky sender, scheduling, link shortening)
Identity Verify (SMS + Voice + Push only), Lookup
Conversations Chat, SMS, MMS, Group Texting (NOT WhatsApp)
Flex Voice, SMS, Chat, Conversations, Webchat 3.x.x*, TaskRouter, Proxy, Flex Insights*
Segment Connections (Sources, Destinations*, Functions*), Reverse ETL*, Unify, Engage Foundations*, Protocols, Privacy Portal*
Runtime Studio*, Functions, Debugger, API Explorer, Sync, Private Assets*, TwiML Bin*
Data Event Streams

Items marked with * require additional configuration per "Architecting for HIPAA on Twilio" guidance.

NOT Eligible (do NOT use for PHI)

  • WhatsApp — Meta does not offer a BAA
  • SendGrid Email (including Email in Flex and Verify Email channel)
  • AI Assistants (including Voice for AI Assistants)
  • Verify Fraud Guard
  • Conversational Intelligence for Conversations (only Voice channel is eligible)
  • Agent Copilot, Unified Profiles in Flex
  • Engage Premier, Generative Audiences, Campaigns
  • Twilio Marketplace add-ons — even with third-party BAA
  • Autopilot
  • Flex Webchat 2.x.x (must migrate to 3.x.x)

Geographic restriction: Only US area codes for Voice and SMS HIPAA traffic.


Per-Product Requirements

Voice & Recordings

  • HTTP auth required for recording URLs — Enable in Console → Voice Settings. Recording URLs are public by default.
  • Voice Recording Encryption recommended — Encrypts with your public key before cloud storage
  • ConversationRelay: Your AI Provider must have their own BAA. Cannot use for clinical/medical decision-making.
  • Conversation Intelligence for Voice: Only Azure OpenAI for generative operators. No PHI in operator prompts. Data use auto-disabled for HIPAA accounts. PII Redaction recommended (auto-redacts 21 PHI field types).

SMS & MMS

  • HTTP auth required for MMS Media URLs — Enable in Console → Messaging → Settings → General
  • Message Redaction recommended — Redacts message bodies and phone numbers from Console/API/support
  • No PHI in Message Tags — custom attributes in Message Tagging must not contain PHI
  • Message Redaction prerequisites:
    1. Disable Sticky Sender and Fallback to Long Code on Messaging Services
    2. Contact Support to disable built-in STOP filtering (then implement custom STOP handling)
    3. Set all webhooks to POST (GET logs params for 7 days, defeating redaction)
    4. Incompatible with Studio, Flex, and Conversations

Verify

  • Only SMS, Voice, and Push channels — Email channel is NOT eligible
  • Fraud Guard is NOT eligible — do not enable for HIPAA workflows

Flex

  • Flex Insights: Twilio auto-redacts PII from TaskRouter attributes (names, phone, email). Visual waveform and speech metrics disabled.
  • Customer must: Ensure no PHI in preserved Attribute fields, Comments, or Assessments. Implement session timeout (Flex has no built-in timeout). Secure Flex Plugins for HIPAA.
  • No WhatsApp, Facebook Messenger, or SendGrid Email in Flex HIPAA workflows

Event Streams

  • Customer responsible for HIPAA-compliant sink configuration (e.g., AWS Kinesis requires Amazon's HIPAA architecture)
  • Non-eligible product event types must not process PHI

CANNOT

  • Cannot use WhatsApp for HIPAA workflows — Meta does not offer a BAA. Applies to all Twilio products (Conversations, Flex, Frontline).
  • Cannot use SendGrid Email — Not HIPAA eligible in any context (Verify, Flex, standalone).
  • Cannot use Verify Fraud Guard or Email channel — Not eligible. Only SMS, Voice, Push.
  • Cannot use AI Assistants — Even with ConversationRelay, AI Assistants integration is not eligible.
  • Cannot use non-US area codes — Voice and SMS HIPAA traffic limited to US area codes.
  • Cannot put PHI in support tickets — Use SIDs for troubleshooting. Use Console chat, email, or Support Center.
  • Cannot assume subaccount HIPAA inheritance — Existing subaccounts must be individually flagged.
  • Cannot use GET webhooks with Message Redaction — GET parameters are logged for 7 days.
  • Cannot use Marketplace add-ons — Even with a third-party BAA, Marketplace is not eligible.
  • Cannot use Conversation Intelligence for Conversations — Only Voice channel is HIPAA eligible.

Next Steps

  • Authentication setup: twilio-security-api-auth
  • Account structure for HIPAA isolation: twilio-account-setup
  • Credential security: twilio-security-hardening
  • Traffic compliance (TCPA, GDPR, PCI): twilio-compliance-traffic

Official docs: HIPAA Eligible Services (PDF) | Architecting for HIPAA (PDF) | HIPAA account flag | Message Redaction

Version History

  • 08dc189 Current 2026-07-05 19:09

Same Skill Collection

.agents/skills/anybox-frontend-guidelines/SKILL.md
.agents/skills/anybox-mobile-release/SKILL.md
.agents/skills/anybox-plugin/SKILL.md
.agents/skills/deploy-anybox-tencent-docker-windows/SKILL.md
.agents/skills/deploy-anybox-tencent-server/SKILL.md
.agents/skills/fanfande-frontend-style/SKILL.md
.agents/skills/fanfande-plugin-structure/SKILL.md
.agents/skills/frontend-ui-style-kit/SKILL.md
.agents/skills/obsidian-like/SKILL.md
.agents/skills/pdf/SKILL.md
.agents/skills/transcribe/SKILL.md
.agents/skills/zhihu-md-publisher/SKILL.md
.anybox/skills/anybox-plugin-development/SKILL.md
.anybox/skills/anybox-start-dev/SKILL.md
packages/chrome-plugin/runtime/skills/chrome/SKILL.md
plugins/Anybox-Plugins/anybox-plugin-development/skills/anybox-plugin-development/SKILL.md
plugins/Anybox-Plugins/atlassian-rovo/skills/capture-tasks-from-meeting-notes/SKILL.md
plugins/Anybox-Plugins/atlassian-rovo/skills/generate-status-report/SKILL.md
plugins/Anybox-Plugins/box/skills/box/SKILL.md
plugins/Anybox-Plugins/browser/skills/browser/SKILL.md
plugins/Anybox-Plugins/build-ios-apps/skills/ios-app-intents/SKILL.md
plugins/Anybox-Plugins/build-ios-apps/skills/ios-debugger-agent/SKILL.md
plugins/Anybox-Plugins/build-ios-apps/skills/ios-ettrace-performance/SKILL.md
plugins/Anybox-Plugins/build-ios-apps/skills/ios-memgraph-leaks/SKILL.md
plugins/Anybox-Plugins/build-ios-apps/skills/ios-simulator-browser/SKILL.md
plugins/Anybox-Plugins/build-ios-apps/skills/swiftui-liquid-glass/SKILL.md
plugins/Anybox-Plugins/build-ios-apps/skills/swiftui-performance-audit/SKILL.md
plugins/Anybox-Plugins/build-ios-apps/skills/swiftui-ui-patterns/SKILL.md
plugins/Anybox-Plugins/build-ios-apps/skills/swiftui-view-refactor/SKILL.md
plugins/Anybox-Plugins/build-macos-apps/skills/appkit-interop/SKILL.md
plugins/Anybox-Plugins/build-macos-apps/skills/build-run-debug/SKILL.md
plugins/Anybox-Plugins/build-macos-apps/skills/liquid-glass/SKILL.md
plugins/Anybox-Plugins/build-macos-apps/skills/packaging-notarization/SKILL.md
plugins/Anybox-Plugins/build-macos-apps/skills/signing-entitlements/SKILL.md
plugins/Anybox-Plugins/build-macos-apps/skills/swiftpm-macos/SKILL.md
plugins/Anybox-Plugins/build-macos-apps/skills/swiftui-patterns/SKILL.md
plugins/Anybox-Plugins/build-macos-apps/skills/telemetry/SKILL.md
plugins/Anybox-Plugins/build-macos-apps/skills/test-triage/SKILL.md
plugins/Anybox-Plugins/build-macos-apps/skills/view-refactor/SKILL.md
plugins/Anybox-Plugins/build-macos-apps/skills/window-management/SKILL.md
plugins/Anybox-Plugins/build-web-apps/skills/frontend-app-builder/SKILL.md
plugins/Anybox-Plugins/build-web-apps/skills/frontend-testing-debugging/SKILL.md
plugins/Anybox-Plugins/build-web-apps/skills/react-best-practices/SKILL.md
plugins/Anybox-Plugins/build-web-apps/skills/shadcn-best-practices/SKILL.md
plugins/Anybox-Plugins/build-web-apps/skills/supabase-best-practices/SKILL.md
plugins/Anybox-Plugins/canva/skills/canva-branded-presentation/SKILL.md
plugins/Anybox-Plugins/canva/skills/canva-resize-for-all-social-media/SKILL.md
plugins/Anybox-Plugins/canva/skills/canva-translate-design/SKILL.md
plugins/Anybox-Plugins/chrome/skills/chrome/SKILL.md
plugins/Anybox-Plugins/cinema/skills/initialize-cinema-project/SKILL.md

Metadata

Files
0
Version
b621dd3
Hash
7e5ec753
Indexed
2026-07-05 19:09

Home - Wiki
Copyright © 2011-2026 iteam. Current version is 2.155.2. UTC+08:00, 2026-08-04 01:27
浙ICP备14020137号-1 $Map of visitor$