Kernpunten
- Een BAA legt toegestane toepassingen en beveiligingsplichten vast.
- Onderaannemers moeten waar nodig gelijkwaardige beperkingen aanvaarden.
- Melding en herstel van incidenten en overtredingen moeten geregeld zijn.
- Versleuteling heft de status van business associate niet vanzelf op.
Definitie en reikwijdte
De overeenkomst omschrijft toegestaan en vereist gebruik, verbiedt andere openbaarmaking, verlangt passende waarborgen en regelt meldingen. Zij moet ook onderaannemers, rechten van betrokkenen en de behandeling van informatie bij contractbeëindiging adresseren. [1]
Beveiligingsgrens
HHS legt uit dat een cloudprovider business associate kan zijn wanneer die uitsluitend versleutelde ePHI bewaart en geen ontsleutelsleutel bezit. Technische onleesbaarheid vervangt de BAA en risicoanalyse dus niet. [2]
Beperkingen en beoordeling
Een BAA maakt een product niet automatisch HIPAA-conform. Covered entity en business associate moeten gebruik, configuratie, toegangsrechten, bewaartermijnen, incidentrespons en overige administratieve, fysieke en technische waarborgen beoordelen. [1][3]
Veelgestelde vragen.
Wat betekent Business Associate Agreement (BAA)?
Een BAA is de door HIPAA vereiste schriftelijke overeenkomst die plichten verdeelt wanneer een business associate PHI verwerkt. Encryptie vervangt deze overeenkomst niet. [1]
Wat garandeert Business Associate Agreement (BAA) niet?
Een BAA maakt een product niet automatisch HIPAA-conform. Covered entity en business associate moeten gebruik, configuratie, toegangsrechten, bewaartermijnen, incidentrespons en overige administratieve, fysieke en technische waarborgen beoordelen. [1][3]
Hoe plaatst SealTask Business Associate Agreement (BAA)?
SealTask moet vóór elk gebruik van PHI uitdrukkelijk en schriftelijk instemmen. Wanneer HIPAA van toepassing is, moeten de partijen vóór gebruik ook een HIPAA-conforme BAA sluiten; productversleuteling vervangt deze voorwaarden niet. [4]
Primaire bronnen
Definities geven voorrang aan standaardisatieorganisaties, overheidsrichtlijnen en de first-party architectuur van SealTask. Links openen de volledige bron.
- 01 HHS: Business Associates Primaire of first-party bron voor de definitie, protocolvereisten, beveiligingsgrens of regelgevende context.
- 02 HHS: HIPAA and cloud service providers Primaire of first-party bron voor de definitie, protocolvereisten, beveiligingsgrens of regelgevende context.
- 03 HHS: Summary of the HIPAA Privacy Rule Primaire of first-party bron voor de definitie, protocolvereisten, beveiligingsgrens of regelgevende context.
- 04 SealTask security architecture Primaire of first-party bron voor de definitie, protocolvereisten, beveiligingsgrens of regelgevende context.