Confidentialité et conformité

Business Associate Agreement (BAA)

Un BAA est l’accord écrit exigé par HIPAA pour répartir les obligations lorsqu’un business associate traite des PHI. Le chiffrement ne remplace pas cet accord. [1]

Vérifié le 4 sources primaires ou de première partie Rédigé par SealTask

Points clés

  • Le BAA fixe les usages permis et les mesures de protection requises.
  • Les sous-traitants doivent reprendre les restrictions applicables.
  • L’accord organise le signalement des incidents et la fin du traitement.
  • Le chiffrement ne supprime pas le statut de business associate.

Définition et périmètre

Un BAA décrit les utilisations permises et obligatoires des PHI, interdit les autres divulgations et exige des garanties appropriées. Il doit aussi encadrer les signalements, les obligations des sous-traitants, l’assistance aux droits des personnes et le sort des données à la fin de la relation. [1]

Frontière de sécurité

HHS précise qu’un fournisseur cloud peut être business associate même s’il ne fait que stocker des ePHI chiffrées et ne possède aucune clé de déchiffrement. L’illisibilité technique ne remplace donc ni l’accord contractuel ni l’analyse des risques et des contrôles opérationnels. [2]

Limites et évaluation

Signer un BAA ne rend pas automatiquement tout déploiement conforme à HIPAA. La covered entity et le business associate doivent encore évaluer l’usage, la configuration, les droits d’accès, la conservation, la réponse aux incidents et les mesures administratives et physiques. [1][3]

Questions fréquentes.

Que signifie Business Associate Agreement (BAA) ?

Un BAA est l’accord écrit exigé par HIPAA pour répartir les obligations lorsqu’un business associate traite des PHI. Le chiffrement ne remplace pas cet accord. [1]

Que ne garantit pas Business Associate Agreement (BAA) ?

Signer un BAA ne rend pas automatiquement tout déploiement conforme à HIPAA. La covered entity et le business associate doivent encore évaluer l’usage, la configuration, les droits d’accès, la conservation, la réponse aux incidents et les mesures administratives et physiques. [1][3]

Comment SealTask situe-t-il Business Associate Agreement (BAA) ?

SealTask doit donner son accord écrit exprès avant toute utilisation de PHI. Lorsque HIPAA s’applique, les parties doivent aussi conclure un BAA conforme à HIPAA avant l’utilisation ; le chiffrement côté client ne remplace pas ces conditions. [4]

Sources primaires

Les définitions privilégient les organismes de normalisation, les autorités publiques et l’architecture SealTask de première partie. Les liens ouvrent la source complète.

  1. 01
    HHS: Business Associates Source primaire ou de première partie pour la définition, les exigences du protocole, la frontière de sécurité ou le contexte réglementaire.
  2. 02
    HHS: HIPAA and cloud service providers Source primaire ou de première partie pour la définition, les exigences du protocole, la frontière de sécurité ou le contexte réglementaire.
  3. 03
    HHS: Summary of the HIPAA Privacy Rule Source primaire ou de première partie pour la définition, les exigences du protocole, la frontière de sécurité ou le contexte réglementaire.
  4. 04
    SealTask security architecture Source primaire ou de première partie pour la définition, les exigences du protocole, la frontière de sécurité ou le contexte réglementaire.
Parcourir tout le centre de connaissances