Beste HIPAA-konforme Faxdienste fur das Gesundheitswesen
Redaktionelles Ranking von Online-Faxdiensten fur Arztpraxen, Krankenhauser und Kliniken mit Bedarf an unterzeichnetem BAA, auditierter Sicherheit und HIPAA-fahigem Workflow.
Redaktion: FaxChoice Editors
Aktualisiert 21. Juni 2026
Faxen im Gesundheitswesen ist primar ein Compliance-Problem, sekundar ein Usability-Problem. Jeder Cloud-Fax-Dienst fur PHI-Versand muss durch einen Business Associate Agreement (BAA) abgesichert sein, verschlusselt in Ubertragung und Speicher, audit-protokolliert und unter dokumentierten Zugriffskontrollen betrieben werden. Wir haben neun Dienste an dieser Latte gemessen und sieben gerankt, die sie erfullen. Die zwei Ausgeschlossenen — MetroFax und Nextiva vFax — vermarkten in den Standardplnen keinen HIPAA-konformen Betrieb und sollten fur PHI-Workflows als ungeeignet gelten.
Fax ist nach wie vor die haufigste Methode, mit der Arztpraxen geschutzte Gesundheitsdaten zwischen Anbietern, Versicherern, Apotheken und Backoffice-Dienstleistern versenden. In Deutschland erkennt der KV-Schiedsstellenvorbehalt Fax noch immer als zulassigen Ubertragungsweg fur Uberweisungen, Befundberichte und Rezepte an. Vor allem in Praxen ohne TI-Anbindung bleibt Fax oft das schnellste Werkzeug. Cloud-Fax modernisiert diese Workflows, ohne sie zu zerschlagen.
Der Einsatz ist hoher, als er aussieht. Ein einziges fehlgeleitetes Fax mit PHI kann unter der HIPAA Security Rule oder unter der DSGVO in der EU eine Meldepflicht auslosen. Das US Office for Civil Rights hat Vergleiche gegen Praxen geschlossen, die nicht-konforme Fax-Systeme einsetzten — darunter Strafen fur Ubertragungen uber Email-to-Fax-Dienste ohne Business Associate Agreement. Die Wahl des falschen Anbieters ist keine kleine Beschaffungsentscheidung. Sie ist ein Compliance-Risiko, das mehr kosten kann als das gesamte Faxbudget eines Jahres.
Dieses Ranking richtet sich an Kaufer, die genau diese Entscheidung treffen mussen — und sie spater einer Compliance-Beauftragten erklaren wollen. Jeder Eintrag in der Liste stutzt sich auf einen Dienst, dessen HIPAA-Lage wir direkt im offiziellen Trust Center, in der Sicherheitsdokumentation oder im BAA-Anhang des Anbieters verifiziert haben. Wo ein Anbieter den BAA nur auf einer bestimmten Stufe oder uber ein verwandtes Produkt unterzeichnet, sagen wir es. Wo HIPAA-Konformitat beworben, aber nicht durch ein publiziertes unabhangiges Audit gestutzt wird, sagen wir es auch. Redaktionelles Vertrauen ist das Produkt. Wir akzeptieren keine bezahlten Platzierungen von Anbietern in dieser Liste.
Die procurement-freundlichste HIPAA-Option fur Krankenhauser und Multi-Standort-Healthcare-Netze. Der Enterprise-Tarif zu 79,99 USD/Monat ist der einzige mit BAA — Einzelpraxen sollten anderswo schauen — kombiniert ihn aber mit Schweizer Datenresidenz, ISO 27001, SOC 2 Type 2 und einem auditierten Betriebsstack, der die anspruchsvollste Krankenhaus-Sicherheitsprufung uberlebt.
Starken
Schweizer Datenresidenz mit ISO 27001 und SOC 2
HIPAA-konformer Betrieb mit BAA im Enterprise-Plan
HIPAA- und HITRUST-zertifizierter Cloud-Fax mit KI-Dokumentenautomation
4.5/5
Redaktions-Score
Die HITRUST-zertifizierte Wahl. Documo ist der einzige Faxanbieter dieser Kategorie, der ausdrucklich HITRUST CSF halt — das starkste Signal, das eine Krankenhaus-Sicherheitsprufung verlangen kann. Jeder bezahlte Plan liefert einen kostenlosen BAA; der Custom-Tarif erganzt Intelligent Document Processing, das eingehende Faxe klassifiziert und automatisch in PointClickCare, ModMed und NextGen routet.
Starken
HIPAA mit enthaltenem BAA in jedem bezahlten Plan — kein Upsell
HITRUST-Zertifizierung — in dieser Kategorie selten
Healthcare-Grad-Fax in USA und Kanada mit PHIPA-Abdeckung
4.2/5
Redaktions-Score
Der Compliance-pro-Dollar-Fuhrer fur Einzel-Healthcare. Healthcare Lite zu 12,60 USD/Monat unterzeichnet den BAA, enthalt optionale PGP-Verschlusselung ohne Aufpreis und liefert PHIPA-Abdeckung fur Ontario-Praxen und US-CA-grenzuberschreitende Operationen. Nur Web — keine native Mobile-App — also eine Desktop-first-Wahl fur den Aktenraum-Workflow, nicht fur einen telefongesteuerten.
Starken
Kostenloser BAA in jedem Healthcare-Plan
Optionale PGP-Verschlusselung ohne Aufpreis enthalten — selten in der Kategorie
60-tagiger Test (Kreditkarte bei der Anmeldung erforderlich)
Die Healthcare-Workflow-Wahl. iFax Plus zu 24,99 USD/Monat jahrlich liefert einen kostenlosen BAA, das HIPAA Seal of Compliance, eSignaturen und OCR. Die iOS- und Android-Apps sind die starksten der Kategorie — eingebauter Scanner, Mobile-Signatur-Fluss, Eingangs-Klassifikation. Beste Passung fur Einzelpraxen und kleine Kliniken, wo Aufnahme am Telefon statt am Desktop passiert.
Die Kategorie-pragende Marke fur grosse Enterprise-Fax-Operationen
4.4/5
Redaktions-Score
Der bekannte Platzhirsch. eFax Protect zu 49,99 USD/Monat unterzeichnet den BAA und bundelt jSign (HITRUST-zertifizierte eSignaturen); Corporate erganzt HITRUST CSF. Teurer als iFax oder SRFax fur dieselbe HIPAA-Latte, aber die richtige Antwort fur Krankenhaussysteme, die eFax bereits uber mehrere Standorte standardisiert haben — wo Migrationskosten den monatlichen Preisabstand uberwiegen.
Starken
Etablierter Enterprise-Anbieter mit langer Historie
SOC 1, SOC 2, GLBA, PCI-DSS-Abdeckung; HITRUST CSF im Corporate-Tarif
Das HelloFax-Produkt — heute unter der Marke Dropbox
4.4/5
Redaktions-Score
Die markenbekannte Healthcare-Option fur Praxen, die bereits im Dropbox-Okosystem leben. HIPAA-Abdeckung lauft uber ein gekoppeltes Dropbox-Sign-Standard- oder -Premium-Abo, das den BAA unterzeichnet (Mindest-Vertragswertschwelle seit Juni 2024). Fur Praxen, die nicht bereits auf Dropbox Sign sind, ist iFax Plus oder SRFax Healthcare Lite der sauberere direkte Weg.
Starken
Markenbekanntheit von Dropbox — ein Begriff mit uber 700 Millionen registrierten Nutzern
Tiefer Compliance-Stack: HIPAA, HITECH, SOC 2 Type 2, SOC 3, ISO 27001, ISO 27018, PCI DSS, GDPR
Echte kostenlose Stufe (5 Seiten) ohne Kreditkartenangabe
Gunstiger virtueller Fax von einem UCaaS-Spezialisten
4.2/5
Redaktions-Score
Die UCaaS-native HIPAA-Option. Standardtarife sind nicht HIPAA-konform, aber Nextiva verkauft eine separat bepreiste HIPAA-konforme vFax-Stufe uber den Enterprise-Vertrieb mit unterzeichnetem BAA — deckt Fax, Voice und Video in einem Programm ab. Email-to-Fax ist auf der HIPAA-Stufe deaktiviert; eingehende Dokumente landen im sicheren Portal.
Starken
Einstiegsplan zu 7,95 USD/Monat fur 500 Seiten
HIPAA-konformer Tarif mit unterzeichnetem BAA verfugbar — deckt Fax, Voice und Video ab
Gunstiger Online-Fax mit breiter Compliance-Abdeckung
4.1/5
Redaktions-Score
Die Budget-Healthcare-Option. CocoFax bewirbt HIPAA + PHIPA-Compliance, aber der BAA muss manuell angefordert werden und der Sicherheits-Stack ist nicht durch unabhangiges SOC-2- oder HITRUST-Audit gestutzt. Nur fur Praxen mit sehr niedrigem Volumen geeignet, bei denen die Preisdifferenz gegen SRFax Healthcare Lite oder iFax Plus die Dokumentationslucke wert ist.
Starken
Niedrigster Einstiegspreis der Kategorie bei 4,99 USD/Monat
Triple-Compliance: HIPAA, GDPR, PHIPA
iOS- und Android-Apps in jedem Plan enthalten
Einstiegspreis
4,99 $/Mo. · jahrl. abgerechnet
HIPAA + BAA
Inklusive
Geeignet fur
Preisbewusst·Kleinunternehmen·Freelancer
01
Unsere Bewertungskriterien
Sechs Kriterien haben dieses Ranking gepragt. Erstens der Business Associate Agreement: Wird er auf der Einstiegsstufe unterzeichnet, oder muss der Kaufer auf einen Enterprise-Plan wechseln? Zweitens die Sicherheitsumgebung: SOC 2 Type 2, ISO 27001 und HITRUST sind die drei Zertifizierungen, die eine Compliance-Beauftragte in einem Anbieter-Fragebogen erwartet. Drittens die Verschlusselung: AES-256 im Speicher und TLS 1.2+ in der Ubertragung sind das Minimum — alles Schwachere ist fur PHI nicht akzeptabel. Viertens der Audit-Trail: Jedes Fax muss protokolliert, exportierbar und einem Nutzer zugeordnet sein. Funftens die Zugriffskontrollen: Rollenbasierte Rechte, MFA und SAML-SSO werden mit wachsender Teamgrosse wichtiger. Sechstens die operativen Details, die erst im Echtbetrieb auftauchen — Nummern-Portierung, BAA-Durchlaufzeit, Support-Verfugbarkeit, Tarifobergrenzen vor dem Mehrverbrauch.
Wir haben Preis-Leistung getrennt von Compliance bewertet. Ein BAA fur 12,60 USD im Monat ist nicht das gleiche Angebot wie ein BAA fur 79,99 USD im Monat — auch wenn beide technisch HIPAA-konform sind. Kaufer sollten Funktionsobergrenzen gegen die betriebliche Realitat abwagen. Ein Healthcare-Plan mit 200 Seiten passt zu einer Einzelpraxis fur Psychotherapie. In einer mehrstandortigen Notfallklinik geht er in der ersten vollen Woche unter.
02
Was HIPAA wirklich von einem Cloud-Fax-Anbieter verlangt
HIPAA zertifiziert keine Produkte. Die Formulierung 'HIPAA-konformer Fax' ist eine Anbieterbehauptung, kein behordliches Siegel. Was HIPAA tatsachlich verlangt, ist ein Business Associate Agreement zwischen der abgedeckten Einrichtung und dem Anbieter — plus operative Kontrollen, die die Security Rule erfullen. Der BAA ist das rechtlich bindende Instrument. Die Kontrollen sind der Nachweis. Ohne beide ist die Beziehung nicht konform, egal wie der Anbieter das Produkt vermarktet.
Die Security Rule teilt sich in drei Kontrollfamilien. Administrative Schutzmassnahmen decken Richtlinien, Schulung, Meldepflicht und die Business-Associate-Beziehung selbst ab. Technische Schutzmassnahmen decken Zugriffskontrolle, Audit-Kontrollen, Integritatskontrollen und Ubertragungssicherheit ab — also die Verschlusselungs- und Protokollebene. Physische Schutzmassnahmen decken Gebaudezugang, Workstation-Sicherheit und Geratekontrollen ab. Ein Cloud-Fax-Anbieter erbt die meisten physischen Schutzmassnahmen von seinem Rechenzentrumsbetreiber. Die administrativen und technischen Kontrollen leben aber im Produkt.
Deshalb hat die HITRUST-CSF-Zertifizierung Gewicht. HITRUST vereint HIPAA, NIST 800-53, ISO 27001, PCI DSS und weitere Rahmenwerke in einer einzigen auditierbaren Zertifizierung. Ein HITRUST-zertifizierter Anbieter hat ein unabhangiges Audit durchlaufen, das ausdrucklich auf die HIPAA Security Rule abbildet. SOC 2 Type 2 ist das zweitbeste Signal — es deckt operative Kontrollen ab, aber nicht spezifisch HIPAA. ISO 27001 ist das dritte — breite Informationssicherheit mit Uberschneidungen. Wer alle drei publiziert, macht seine Hausaufgaben. Wer nichts publiziert und trotzdem HIPAA-Konformitat bewirbt, verlangt vom Kaufer Vertrauen ohne Beleg.
03
Wann der gunstigste BAA der richtige ist — und wann nicht
SRFax mit 12,60 USD pro Monat im Health-Lite-Plan ist der gunstigste BAA-Weg in diesem Ranking. Fur eine Einzelpraxis fur Psychotherapie, die gelegentlich Uberweisungsbestatigungen sendet, ist dieser Preis ehrlich. Der Plan enthalt den BAA, kostenlose PGP-Verschlusselung, Audit-Logs, ISO-27001- und SOC-2-Kontrollen und einen 60-Tage-Test ohne Kreditkarte. Es gibt keinen Grund, warum eine Einzelpraxis mehr zahlen sollte.
Die Rechnung andert sich, sobald das Volumen wachst. Eine Zwei-Arzt-Praxis, die 600 Uberweisungen pro Monat verarbeitet, zahlt im Health-Lite-Plan in zwei Wochen Mehrverbrauchsgebuhren. Die richtige Wahl ist Healthcare Basic Plus mit 27,95 USD oder Healthcare Standard mit 51,95 USD — beide gunstiger als eFax Protect und mit transparenterem Betriebsmodell.
In einer mehrstandortigen Praxis verschiebt sich die Rechnung erneut. iFax Plus mit 24,99 USD bringt einen polierten Mobile-Workflow und integrierte eSignaturen. Das zahlt, wenn Personal zwischen Standorten wechselt. Documo mit 25 USD bringt HITRUST und KI-Dokumentenverarbeitung. Das zahlt, wenn die Eingangsschlange das ubersteigt, was Menschen triagieren konnen. Fax.Plus Enterprise mit 79,99 USD ist procurement-freundlich und erganzt SSO und Datenresidenz. Das zahlt erst, wenn die IT zum Kaufer wird.
Der falsche Schritt ist, sich automatisch fur den gunstigsten Plan zu entscheiden, weil Compliance technisch abgedeckt ist. Ein 12,60-USD-Plan, der in Woche drei aufgebraucht ist und die Praxisleitung zu einem Consumer-Email-to-Fax-Dienst zurucktreibt, ist eine Compliance-Lucke mit Schadensummen im funfstelligen Bereich.
04
PHIPA, kanadisches Gesundheitswesen und grenzuberschreitende Praxen
Ontarios Personal Health Information Protection Act (PHIPA) ist das kanadische Analogon zu HIPAA. Es gilt fur Gesundheitsdaten-Verwalter in der Provinz und tragt eine eigene Meldepflicht. Zwei Dienste in diesem Ranking — SRFax und CocoFax — vermarkten PHIPA-Abdeckung ausdrucklich. SRFax ist kanadisch entwickelt; die Healthcare-Plane sind von Anfang an auf PHIPA ausgelegt, mit Audit-Logs, rollenbasierten Zugriffen und einer Vereinbarung, die im Umfang einem BAA entspricht. CocoFax bewirbt PHIPA, publiziert aber kein unabhangiges Audit. Das ist ein wichtiger Hinweis fur grenzuberschreitende Kaufer.
Fur Praxen in Ontario, Quebec, British Columbia oder anderen Provinzen mit grenzuberschreitenden Uberweisungen in die USA ist SRFax die praktische Wahl. Fur Praxen, die ausschliesslich in den USA arbeiten, bringt PHIPA keinen Mehrwert. HIPAA-only-Dienste wie iFax, Documo oder Fax.Plus sind dann meist die bessere Wahl. Die Entscheidung ist nur dann klar, wenn man weiss, welchen Gesetzen man unterliegt.
→
Kaufentscheidung: Worauf Sie achten sollten
Bevor Sie unterzeichnen, holen Sie den BAA schriftlich ein und lesen ihn. Bestatigen Sie drei Punkte: Wer gilt als Business Associate in der Vereinbarung? Wie lautet die Meldepflicht-Frist? Wie sieht die Datenverwertungs-Politik nach einer Kundigung aus? Verifizieren Sie die Verschlusselungsaussage unabhangig — jeder Anbieter in dieser Liste publiziert die Verschlusselungsdetails im Trust Center oder in der Sicherheitsdokumentation. Wenn das Trust Center leer oder login-pflichtig ist, ist das ein Signal, das festgehalten werden sollte.
Fragen Sie den Anbieter, was nach der Beendigung mit PHI geschieht. Documo, Fax.Plus und SRFax dokumentieren den Loschprozess mit konkreten Fristen. Manche kleinere Anbieter nicht. Wenn Ihre Compliance-Beauftragte die Datenverwertungs-Politik in Woche zwei nicht aus dem Kopf zitieren kann, ist die Einbindung nicht sauber aufgesetzt.
Messen Sie Ihr tatsachliches Seitenvolumen uber zwei Monate, bevor Sie einen Plan festlegen. Die meisten Healthcare-Kaufer unterschatzen es um 30-50 Prozent. Ein 200-Seiten-Solo-Plan, der im Demo komfortabel aussieht, fallt im zweiten Monat des Realbetriebs in den Mehrverbrauch. Nutzen Sie diese reale Zahl fur die Dimensionierung, nicht die Plan-Broschure.
Achten Sie schliesslich auf den Upgrade-Pfad. SRFax Healthcare Lite zu Healthcare Basic Plus ist ein sauberer Schritt. iFax Basic zu Plus uberquert die Compliance-Grenze — Basic ist Send-Only und enthalt keinen BAA, was bedeutet: Sie konnen dort nicht starten. Fax.Plus hat kein HIPAA in Basic, Premium oder Business — nur Enterprise tragt den BAA. Den Schwellenwert vor der Unterzeichnung zu kennen, erspart einen Procurement-Reset sechs Monate spater.
?
Haufig gestellte Fragen
01Verlangt HIPAA einen bestimmten Verschlusselungsstandard fur Fax?
HIPAA nennt keinen Cipher, aber die HHS-Richtlinie verweist auf NIST 800-111 fur ruhende Daten und auf FIPS-140-2-validierte Module fur Daten in Ubertragung. In der Praxis nutzen alle Anbieter in diesem Ranking AES-256 im Speicher und TLS 1.2 oder hoher in der Ubertragung. Alles darunter sollte fur PHI ausschliessen.
02Kann ich einen Consumer-Email-to-Fax-Dienst nutzen, wenn er SSL hat?
Nein. SSL oder TLS in der Ubertragung sind notwendig, aber nicht ausreichend. Ohne unterzeichneten Business Associate Agreement ist die Beziehung unter HIPAA nicht konform — unabhangig davon, wie die zugrundeliegende Verbindung verschlusselt ist. Das OCR hat Vergleiche gegen Praxen geschlossen, die auf diesem Missverstandnis basierten.
03Was ist glaubwurdiger: SOC 2 Type 2, ISO 27001 oder HITRUST?
Fur das Gesundheitswesen ist HITRUST CSF das starkste Signal, weil es direkt auf die HIPAA-Security-Rule-Kontrollen abbildet. SOC 2 Type 2 ist das zweitstarkste — es deckt operative Kontrollen ab, aber keine HIPAA-spezifische Zuordnung. ISO 27001 ist das dritte — breite Informationssicherheit mit Uberschneidungen. Die meisten Enterprise-Procurement-Teams akzeptieren SOC 2 Type 2 allein. Sicherheits-Reviews in Krankenhausern erwarten typischerweise mindestens zwei der drei.
04Deckt ein BAA Vorfalle ab, die durch mein eigenes Personal verursacht werden?
Nein. Ein Business Associate Agreement verteilt nur die Haftung zwischen der abgedeckten Einrichtung und dem Business Associate. Personalschulung, Zugriffskontrollen und Reaktion auf Vorfalle bleiben Verantwortung der abgedeckten Einrichtung. Ein unterzeichneter BAA entbindet eine Praxis nicht von der Haftung fur ein fehlgeleitetes Fax, wenn die Fehlweiterleitung von einem Mitarbeiter stammt.
05Wie lange dauert eine BAA-Unterzeichnung typischerweise?
Bei Diensten, die BAAs auf der Einstiegsstufe liefern — Documo, iFax Plus, SRFax Healthcare — wird der BAA wahrend des Checkouts sofort unterzeichnet oder innerhalb von 24-48 Stunden zur Gegenunterzeichnung zugesandt. Bei Enterprise-only-BAA-Diensten wie Fax.Plus und eFax Protect liegt die Durchlaufzeit typischerweise bei ein bis zwei Wochen, weil der Vertrag uber den Vertrieb lauft. Planen Sie das in die Beschaffungs-Timeline ein.
06Sollte ich mir Sorgen machen, wenn mein Dienst keine HITRUST-Zertifizierung publiziert?
Das hangt vom Umfeld ab. Documo ist der einzige Dienst in diesem Ranking, der HITRUST halt. iFax, SRFax und Fax.Plus halten alle SOC 2 Type 2 plus ISO 27001 — diese Kombination reicht fur die uberwiegende Mehrheit der Healthcare-Procurement-Reviews. Wenn Ihre Sicherheitsprufung speziell HITRUST verlangt und Ihr Faxanbieter es nicht liefern kann, ist Documo die zu prufende Alternative.
Unsere Empfehlung
Fur die meisten Arztpraxen in 2026 ist iFax Plus zu 24,99 USD pro Monat die richtige Antwort. Der BAA wird auf der Einstiegsstufe unterzeichnet, die Mobile-Apps sind branchenfuhrend, eSignaturen und OCR sind enthalten, die HIPAA Seal of Compliance ist vorhanden, und der Professional-Tarif erganzt SOC 2 Type 2 und ISO 27001. Einzelpraxen und sehr kleine Kliniken zahlen weniger und bleiben konform mit SRFax Healthcare Lite zu 12,60 USD. Krankenhauser und mehrstandortige Netze sollten mit Documo wegen des HITRUST-Stacks oder mit Fax.Plus Enterprise fur IT-gefuhrtes Procurement starten.
Die falsche Wahl ist, sich automatisch fur den gunstigsten BAA zu entscheiden, ohne den Plan zu dimensionieren. Die richtige Wahl ist, das operative Profil — Einzelpraxis, Kleinteam, Mehrstandort oder Enterprise — gegen den publizierten BAA-Pfad, den Zertifizierungs-Stack und die Mehrverbrauchskurve abzugleichen. Wir haben jede HIPAA-Position direkt gegen die offizielle Dokumentation des Anbieters verifiziert. Dieses Ranking wird aktualisiert, sobald sich wesentliche Fakten andern.