Puntos clave
- Un BAA fija usos permitidos y obligaciones de salvaguarda.
- Los subcontratistas deben asumir restricciones equivalentes cuando corresponda.
- La notificación y la reparación de incidentes deben quedar reguladas.
- El cifrado no elimina por sí solo la condición de business associate.
Definición y alcance
El acuerdo define usos permitidos y exigidos, prohíbe otras divulgaciones, exige salvaguardas apropiadas y establece cómo notificar incidentes. También debe abordar subcontratistas, derechos de las personas y tratamiento de la información al terminar el contrato. [1]
Límite de seguridad
HHS explica que un proveedor de nube puede ser business associate aunque solo almacene ePHI cifrada y no posea la clave. Que los datos sean técnicamente ilegibles no sustituye el BAA ni el análisis de riesgos. [2]
Límites y evaluación
Firmar un BAA no hace que un producto sea automáticamente conforme con HIPAA. Las partes deben evaluar uso, configuración, accesos, conservación, respuesta a incidentes y el resto de medidas administrativas, físicas y técnicas. [1][3]
Preguntas frecuentes.
¿Qué significa Business Associate Agreement (BAA)?
Un BAA es el acuerdo escrito exigido por HIPAA para repartir obligaciones cuando un business associate trata PHI. El cifrado no sustituye el acuerdo. [1]
¿Qué no garantiza Business Associate Agreement (BAA)?
Firmar un BAA no hace que un producto sea automáticamente conforme con HIPAA. Las partes deben evaluar uso, configuración, accesos, conservación, respuesta a incidentes y el resto de medidas administrativas, físicas y técnicas. [1][3]
¿Cómo interpreta SealTask Business Associate Agreement (BAA)?
SealTask debe aceptar expresamente y por escrito cualquier uso de PHI antes de que comience. Cuando se aplique HIPAA, las partes también deben suscribir previamente un BAA conforme con HIPAA; el cifrado del producto no sustituye estos requisitos. [4]
Fuentes primarias
Las definiciones priorizan organismos de normalización, guías públicas y la arquitectura de SealTask de primera parte. Los enlaces abren la fuente completa.
- 01 HHS: Business Associates Fuente primaria o de primera parte para la definición, los requisitos del protocolo, el límite de seguridad o el contexto normativo.
- 02 HHS: HIPAA and cloud service providers Fuente primaria o de primera parte para la definición, los requisitos del protocolo, el límite de seguridad o el contexto normativo.
- 03 HHS: Summary of the HIPAA Privacy Rule Fuente primaria o de primera parte para la definición, los requisitos del protocolo, el límite de seguridad o el contexto normativo.
- 04 SealTask security architecture Fuente primaria o de primera parte para la definición, los requisitos del protocolo, el límite de seguridad o el contexto normativo.