< BACK HIPAA-संगत Supabase + Vercel 2026 में: $700/माह का सेटअप जो वाकई काम करता है -- लाइन-आर्ट इलस्ट्रेशन

HIPAA-compliant Supabase + Vercel in 2026: $700/month की setup जो असल में काम करती है

अगर आप पिछले हफ़्ते Reddit पर यह पढ़ने में लगे हैं कि Supabase HIPAA-compliant है या नहीं, तो छोटा जवाब है हाँ, लेकिन सही प्लान पर, सही add-on के साथ, और सिर्फ़ BAA साइन करने के बाद। लंबा जवाब बताता है कि ज़्यादातर टीमें अपनी पहली deploy पर इसे गलत क्यों समझती हैं और 2026 में आपकी stack को असल में कैसा दिखना चाहिए।

दो बातें 2025 में इसके हिसाब को बदल गईं: Vercel ने Pro टीमों के लिए HIPAA BAA को $350/month के add-on के तौर पर खोल दिया, और Supabase ने अपना HIPAA add-on dashboard से self-serve बना दिया। दोनों की combined cost, platform layer के लिए $700/month, आख़िरकार एक defensible HIPAA-compliant Next.js + Supabase stack को pre-Series-A health-tech टीमों की पहुँच में ला गई। 2025 से पहले यही setup Vercel Enterprise ($45K/year median के आस-पास) और Supabase Enterprise (custom pricing, आम तौर पर एक जैसे tier) की माँग करता था, जिससे ज़्यादातर शुरुआती टीमें AWS या Azure की ओर चली जाती थीं।

2026 में Supabase HIPAA compliant है?

हाँ, दो शर्तों के साथ। पहली, आप Team plan ($599/month) पर या Enterprise plan पर होने चाहिए, साथ ही $350/month का HIPAA add-on। Free और Pro plans किसी भी कीमत पर HIPAA को support नहीं करते, Supabase का Pro plan ($25/month) किसी भी configuration में PHI store नहीं कर सकता। दूसरी, आपके पास Supabase के साथ एक signed Business Associate Agreement (BAA) होना चाहिए, जो Team और Enterprise customers के लिए dashboard के ज़रिए execute किया जाए।

HIPAA add-on के बिना Supabase Pro project में PHI store करना एक HIPAA violation है, चाहे आपकी RLS policies कितनी भी locked-down हों। BAA वह contractual layer है जो technical safeguards को count करता है। BAA नहीं, compliance नहीं, आपकी stack के हर दूसरे vendor का यही नियम है।

Supabase HIPAA ऐड-ऑन वास्तव में आपको $350/माह में क्या देता है

$350 ऐड-ऑन चार चीजें कवर करता है जो आपकी Pro प्लान में नहीं हैं: एक हस्ताक्षरित BAA, अतिरिक्त सुरक्षा नियंत्रण (ऑडिट लॉगिंग, IP allow-listing, MFA प्रवर्तन, लॉग प्रतिधारण), अनुपालन-संवेदनशील वर्कलोड के लिए समर्पित बुनियादी ढांचा, और आपके अपने ऑडिट के लिए आवश्यक Supabase के अनुपालन दस्तावेज़ सेट तक पहुंच।

  • Rest में AES-256 encryption, transit में TLS 1.2+ encryption, Pro जैसा ही, लेकिन contractually BAA के under scoped है।
  • ऑडिट लॉग प्रतिधारण विस्तारित है ताकि HIPAA की PHI को छूने वाले access लॉग के लिए 6-वर्ष की आवश्यकता को पूरा किया जा सके।
  • डेटाबेस point-in-time रिकवरी और बैकअप BAA के दायरे में शामिल हैं, इसलिए बैकअप से restore करना आपको समझौते के बाहर नहीं रखता।
  • Storage buckets, Auth, Edge Functions, और Realtime सभी दायरे में हैं। आप HIPAA वर्कलोड के लिए पूरे प्लेटफॉर्म का उपयोग कर सकते हैं।
  • AI / Vector कार्यक्षमता (pgvector) दायरे में है, लेकिन अगर आप PHI को vectors में एम्बेड करते हैं तो आप embeddings के encryption posture के लिए जिम्मेदार हैं और किसी भी बाहरी embedding API कॉल के लिए।

पूरा $700/माह HIPAA स्टैक: Vercel + Supabase + जो हिस्से आपको अभी भी build करने हैं

2026 में एक defensible HIPAA-compliant Next.js + Supabase stack के लिए platform layer की cost $700/month है, $350 Vercel को Pro BAA add-on के लिए, $350 Supabase को HIPAA add-on के लिए। यह कीमत यह मानती है कि आप Vercel Pro और Supabase Team पर हैं, जो base में लगभग $620/month की combined cost हैं। Total floor: लगभग $1,320/month, plus seats, plus कोई भी HIPAA-eligible third-party services।

प्लेटफॉर्म BAA क्या कवर करते हैं

  • Hosting (Vercel): Edge runtime, Functions, ISR, image optimisation, log retention। Pro BAA में Secure Compute (isolated networks, dedicated IPs, VPC peering) शामिल नहीं है, वह Enterprise-only है लगभग $45K/year median पर।
  • Database, Auth, Storage, Realtime, Edge Functions (Supabase): सभी BAA के दायरे में हैं।
  • DNS, CDN, build pipeline (Vercel): दायरे में हैं।

Platform BAA जो cover नहीं करते, वह आपकी ज़िम्मेदारी है।

  • Application layer पर Audit logging, हर PHI read/write को आपनी अपनी audit table में या किसी external HIPAA-eligible logger जैसे Supabase Edge Function के ज़रिए एक अलग retention-isolated bucket में landing करनी चाहिए।
  • Authentication और session management, Supabase Auth BAA के साथ credentials की storage को cover करता है, लेकिन आपका session-handling code, आपकी role checks, और आपकी idle-timeout enforcement application-layer है।
  • त्रुटि लॉग में PHI — Sentry, Datadog, LogRocket, PostHog, आदि — इसके दायरे में नहीं हैं जब तक आपके पास उनका अलग HIPAA tier न हो (अधिकांश के पास है, सभी अतिरिक्त शुल्क लेते हैं)। Sentry HIPAA tier Business plan पर उपलब्ध है ($80+/seat/month)। Datadog HIPAA add-on के लिए Enterprise की आवश्यकता है।
  • Email, Resend, Postmark, SendGrid: प्रत्येक के पास अपना HIPAA tier है। Resend HIPAA support 2025 में Pro plan पर आया है अलग BAA के साथ। Appointment reminders या email में कोई भी PHI भेजने से पहले सत्यापित करें।
  • Third-party integrations, प्रत्येक external API जो PHI को छूता है उसे अपना BAA चाहिए। Stripe Health, Twilio HIPAA, JotForm Gold (HIPAA $99/month में शामिल), HubSpot Healthcare, आदि।

2026 में HIPAA-compliant Next.js + Supabase setup कैसे भेजें, व्यावहारिक क्रम

1. BAA को पहले साइन करें, फिर स्कीमा लिखें

Vercel Pro account सेट अप करें, dashboard के माध्यम से HIPAA BAA add-on जोड़ें। Supabase Team account सेट अप करें, HIPAA add-on के लिए अनुरोध करें, dashboard से BAA पर हस्ताक्षर करें। दोनों click-through agreements हैं, Enterprise sales calls नहीं, और दोनों PHI आपके infrastructure को छूने से पहले किए जाने चाहिए। यदि आप पहले build करते हैं और बाद में sign करते हैं, तो pre-BAA storage में जो हर PHI byte लैंड हुआ है वह एक violation है।

2. PHI अलगाव को ध्यान में रखकर अपना स्कीमा डिजाइन करें

PHI columns को non-PHI columns से अलग रखें। RLS policies को हर PHI table पर लागू किया जाना चाहिए, default policy deny होनी चाहिए। pgcrypto का उपयोग करें column-level encryption के लिए अत्यधिक sensitive fields पर (SSN, diagnosis codes, mental-health notes), BAA आराम पर AES-256 को कवर करता है, लेकिन सबसे sensitive fields पर defence-in-depth वह है जो आपका auditor पूछेगा।

3. हर PHI एक्सेस पर Audit लॉगिंग

HIPAA को PHI के हर read और write को log करने की आवश्यकता है, और logs को छह साल तक रखना है। Supabase में काम करने वाला pattern: एक अलग audit_log table जिसमें हर PHI-touching query एक trigger या Edge Function के माध्यम से लिखता है। Audit log स्वयं PHI-adjacent है, आप user IDs, timestamps, और patient IDs store करते हैं, लेकिन audit row में कभी PHI content नहीं। Audit log को operational database से अलग retention policy पर रखें।

4. HIPAA-eligible सेशन हैंडलिंग के साथ Authentication

HIPAA ऐड-ऑन के साथ Supabase Auth BAA के तहत scope में है। application-layer आवश्यकताएं अभी भी आप पर हैं: idle-timeout सेशन (आमतौर पर clinical workstations के लिए 15 मिनट, patient-facing ऐप्स के लिए 30 मिनट), clinician खातों के लिए MFA enforcement, password rotation नीतियां यदि आपका auditor उन्हें आवश्यक मानता है, और हर protected route पर explicit role-based access control। सेशन चेक के लिए Next.js middleware का उपयोग करें, केवल client-side guards नहीं।

5. PHI दस्तावेज़ और इमेज के लिए Storage

HIPAA ऐड-ऑन के साथ Supabase Storage signed-URL एक्सेस, rest में एन्क्रिप्शन, और BAA-scoped buckets को कवर करता है। application-layer पैटर्न: प्रति tenant बकेट, storage.objects टेबल पर RLS policy, PHI दस्तावेज़ों के लिए कम expiry के साथ signed URLs (5-15 मिनट), और कभी भी obscurity के माध्यम से भी PHI के लिए public URLs को expose न करना। हर signed URL के read/write को अपने audit_log में audit करें।

Forms, अपना खुद का बनाने से पहले JotForm Gold $99/month का उपयोग करें

अगर आपका एकमात्र PHI इनटेक फॉर्म्स है, तो JotForm Gold $99/माह पर कोई अतिरिक्त लागत के बिना HIPAA शामिल करता है। फॉर्म को iframe के माध्यम से embed करें, PHI कभी आपके infrastructure को नहीं छूता है, और आप कुछ घंटों में signed-BAA, audit-logged फॉर्म स्टोरेज पा सकते हैं। Next.js + Supabase में HIPAA-compliant फॉर्म्स को नेटिवली बनाना एक 2-3 हफ्ते की engagement है जिसे JotForm $99 मासिक में solve करता है। कस्टम build को उन product के parts के लिए बचाएं जहां अकेला फॉर्म काफी नहीं है।

HIPAA workloads के लिए Supabase कहां गलत है

  • अगर आपके auditor को हर PHI byte को अपने VPC के अंदर रहने की जरूरत है। Supabase HIPAA आपको BAA-scoped multi-tenant infrastructure देता है; यह आपको VPC isolation नहीं देता। हल Supabase Enterprise (custom quote) dedicated infrastructure के साथ है, या Postgres को AWS RDS या Azure पर self-hosted करें उनके BAA के तहत।
  • अगर आपको HIPAA के अतिरिक्त FedRAMP या StateRAMP coverage की जरूरत है। ये certifications Azure / AWS GovCloud के क्षेत्र हैं। mid-2026 तक Supabase के पास FedRAMP authorisation नहीं है।
  • अगर आपकी application को multi-region patient dataset पर sub-10ms read latency की जरूरत है। Supabase के पास read replicas हैं, लेकिन multi-region की कहानी अभी तक CockroachDB + Vercel Edge with custom replication के level पर नहीं है।
  • अगर आपकी team के पास zero Postgres operational depth है और आपको vendor-supplied schema, FHIR APIs, और clinical decision support के साथ एक fully-managed clinical database की जरूरत है। वह Aidbox, Health Samurai, या Particle Health का क्षेत्र है, Supabase का नहीं।

FAQ

Vercel HIPAA BAA की कीमत कितनी है?

Vercel का HIPAA Business Associate Agreement Pro plan पर $350 प्रति माह का add-on है, जो dashboard में self-serve click-through के माध्यम से कोई Enterprise contract के बिना sign किया जाता है। SAML SSO एक अलग $300 प्रति माह add-on है। मिलाकर, Vercel Pro पर एक typical compliance setup seat costs से पहले $650 प्रति माह चलता है। Enterprise (लगभग $45,000 प्रति year median) BAA, SSO, और Secure Compute को एक साथ bundle करता है।

क्या Supabase HIPAA compliant है?

हाँ, Team plan ($599 प्रति माह) या Enterprise plan पर, साथ ही $350 प्रति माह HIPAA add-on के साथ, और dashboard के माध्यम से एक हस्ताक्षरित Business Associate Agreement के साथ। Supabase Free और Pro plans किसी भी configuration में HIPAA को support नहीं करते। Supabase Pro project में HIPAA add-on के बिना PHI store करना एक HIPAA violation है, चाहे आपकी row-level security policies कितनी भी locked-down हों।

क्या Supabase Pro plan HIPAA compliant है?

नहीं। Supabase Pro $25/माह पर किसी भी configuration में HIPAA को support नहीं करता, और Supabase Pro plan पर BAA पर हस्ताक्षर नहीं करेगा। Supabase पर PHI store करने के लिए आपको Team plan ($599/माह) या Enterprise पर होना चाहिए, साथ ही $350/माह HIPAA add-on के साथ। combined floor अकेले database layer के लिए लगभग $950/माह है, किसी भी seat costs से पहले।

क्या Vercel BAA Supabase को cover करता है, या मुझे दोनों की जरूरत है?

आपको दोनों की आवश्यकता है। Vercel का BAA उनके hosting, runtime, edge, और platform services को कवर करता है। Supabase का BAA database, auth, storage, और Supabase के infrastructure पर edge functions को कवर करता है। प्रत्येक vendor का BAA केवल उनकी अपनी services को कवर करता है, कोई cross-vendor HIPAA inheritance नहीं है। उस vendor के साथ sign करें जो PHI को छूता है, जिसमें request path में कोई भी third-party API शामिल है।

क्या मैं HIPAA workloads के लिए Supabase Realtime use कर सकता हूँ?

हाँ, Team plan पर HIPAA add-on के साथ, Supabase Realtime BAA के तहत in scope है। Application-layer rules अभी भी apply होते हैं: row-level security को broadcast channels पर enforce किया जाना चाहिए, आपके subscriber clients को Supabase Auth के माध्यम से authenticate करना चाहिए, और PHI broadcast events को आपकी audit table में वैसे ही log करना चाहिए जैसे direct database reads।

pgvector और Supabase पर AI के बारे में क्या?

pgvector functionality Supabase BAA के तहत in scope है। बात यह है कि अगर आप किसी external API (OpenAI, Anthropic, Voyage) का use करके PHI को vectors में embed करते हैं, तो embedding call Supabase के BAA-scoped infrastructure को छोड़ देता है और एक third-party service पर जाता है जिसे अपने BAA की जरूरत है। OpenAI का API zero-retention endpoints के माध्यम से HIPAA को support करता है baa@openai.com से एक BAA के साथ। Anthropic का Claude HIPAA के लिए Enterprise plan की जरूरत है (आमतौर पर $50K+/year)। pgvector में vector storage BAA-scoped है; embedding pipeline आपकी जिम्मेदारी है BAA को end-to-end करने के लिए।

क्या Supabase Edge Functions BAA के तहत PHI प्रोसेसिंग में गिनते हैं?

हाँ। Team या Enterprise प्लान पर Edge Functions, जिनके पास HIPAA ऐड-ऑन है, scope में आते हैं। लेकिन यह है: Edge Function से किसी third-party API को भेजे गए outbound fetch कॉल scope में नहीं आते जब तक वह third party के पास भी BAA न हो। अगर आपका Edge Function Stripe, Twilio, या Resend को कॉल करता है, तो कॉल compliant होने के लिए इनमें से हर vendor को अपने HIPAA tier पर होना चाहिए। Supabase BAA उस API तक chain नहीं करता जिसे function कॉल करता है।

संबंधित पाठ

2026 में HIPAA-compliant apps, Next.js, WordPress, या JotForm $99, यह cluster में parent post है जो सभी तीन architectural paths को कवर करता है।

होस्टिंग स्टैक जो 2026 में वास्तव में HIPAA BAA पर हस्ताक्षर करते हैं, AWS, Azure, GCP सहित व्यापक होस्टिंग तुलना, और WordPress-विशिष्ट HIPAA होस्ट।

WordPress Stack Advisor, अपना URL पेस्ट करें, 30 सेकंड में एक कस्टमाइज़्ड स्टैक सिफारिश पाएं। उपयोगी है अगर आप तौल रहे हैं कि आपके स्वास्थ्यसेवा ब्रीफ को वास्तव में पूर्ण Next.js + Supabase सेटअप की आवश्यकता है या WordPress + JotForm पथ इसे सस्ता हल करता है।

अगर आप अपने healthcare app में छह हफ्ते आगे हैं और आप 'क्या आपका stack आज HIPAA-compliant है' का जवाब simply 'हाँ' से नहीं दे सकते, तो अगले तीस मिनट इसे solve कर देंगे।

30 मिनट की HIPAA स्टैक कॉल बुक करें, प्रोडक्ट का वर्णन करें, अपने वर्तमान स्टैक से गुजरें, एक HIPAA पथ के साथ निकलें जो आपके ऑडिटर के लिए रक्षणीय है और आपके स्टेज के लिए मूल्य निर्धारित है।

< BACK