Kernaussagen
- Ein BAA legt erlaubte Nutzungen und Schutzpflichten fest.
- Unterauftragnehmer müssen passende Beschränkungen übernehmen.
- Vorfälle und Vertragsverletzungen benötigen geregelte Meldung und Abhilfe.
- Verschlüsselung beseitigt den Business-Associate-Status nicht.
Definition und Umfang
Die Vereinbarung beschreibt zulässige und erforderliche Nutzung, untersagt andere Offenlegungen, verlangt angemessene Schutzmaßnahmen und regelt Meldungen. Sie muss außerdem einschlägige Pflichten für Unterauftragnehmer, Betroffenenrechte und Vertragsende abbilden. [1]
Sicherheitsgrenze
HHS erklärt, dass ein Cloudanbieter auch dann Business Associate sein kann, wenn er nur verschlüsselte ePHI speichert und keinen Entschlüsselungsschlüssel besitzt. Technische Unlesbarkeit ersetzt deshalb weder BAA noch Risikoanalyse. [2]
Grenzen und Bewertung
Ein BAA macht ein Produkt nicht automatisch HIPAA-konform. Covered Entity und Business Associate müssen Nutzung, Konfiguration, Zugriffsrechte, Aufbewahrung, Vorfallreaktion und weitere administrative sowie physische Schutzmaßnahmen bewerten. [1][3]
Häufige Fragen.
Was bedeutet Business Associate Agreement (BAA)?
Ein BAA ist eine nach HIPAA erforderliche schriftliche Vereinbarung, die Pflichten festlegt, wenn ein Business Associate geschützte Gesundheitsinformationen verarbeitet. Verschlüsselung ersetzt diese Vereinbarung nicht. [1]
Was garantiert Business Associate Agreement (BAA) nicht?
Ein BAA macht ein Produkt nicht automatisch HIPAA-konform. Covered Entity und Business Associate müssen Nutzung, Konfiguration, Zugriffsrechte, Aufbewahrung, Vorfallreaktion und weitere administrative sowie physische Schutzmaßnahmen bewerten. [1][3]
Wie ordnet SealTask Business Associate Agreement (BAA) ein?
Bevor PHI in SealTask verwendet werden dürfen, muss SealTask dem ausdrücklich schriftlich zustimmen. Soweit HIPAA gilt, müssen die Parteien vor der Nutzung außerdem ein HIPAA-konformes BAA abschließen; die Produktverschlüsselung ersetzt diese Voraussetzungen nicht. [4]
Primärquellen
Definitionen stützen sich bevorzugt auf Normungsorganisationen, Behördenleitlinien und die SealTask-Sicherheitsarchitektur aus erster Hand. Die Links öffnen die vollständige Quelle.
- 01 HHS: Business Associates Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.
- 02 HHS: HIPAA and cloud service providers Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.
- 03 HHS: Summary of the HIPAA Privacy Rule Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.
- 04 SealTask security architecture Primär- oder Erstanbieterquelle für Definition, Protokollanforderungen, Sicherheitsgrenzen oder regulatorischen Kontext.