Accord de partenariat commercial
Derniere mise a jour : [EFFECTIVE-DATE]
Le present Accord de partenariat commercial ("BAA") est conclu entre [CUSTOMER-NAME] ("Entite couverte") et [YOUR-COMPANY-LEGAL-NAME] ("Partenaire commercial"), et est incorpore et fait partie integrante du contrat de services applicable entre les parties.
1. Definitions
"Informations de sante protegees" ("PHI") a le sens donne a 45 CFR §160.103, limite aux PHI que le Partenaire commercial cree, recoit, conserve ou transmet pour le compte de l'Entite couverte.
"Requis par la loi" designe un mandat contenu dans la loi qui oblige une entite a utiliser ou divulguer des PHI et qui est executoire devant un tribunal.
"Secretaire" designe le Secretaire du Departement americain de la Sante et des Services sociaux ou tout fonctionnaire du HHS auquel l'autorite concernee a ete deleguee.
"Regles HIPAA" designe les regles de confidentialite, de securite, de notification de violation et d'application a 45 CFR Parties 160 et 164.
Tous les autres termes utilises mais non definis aux presentes ont les significations qui leur sont attribuees par les Regles HIPAA.
- « Ensemble de dossiers désigné » — au sens de 45 CFR §164.501 ; comprend les dossiers médicaux, les dossiers de facturation et les autres dossiers utilisés pour prendre des décisions concernant l'individu.
- « PHI électroniques » (« ePHI ») — PHI créées, reçues, conservées ou transmises sous forme électronique.
- « PHI non sécurisées » — PHI qui n'ont pas été rendues inutilisables, illisibles ou indéchiffrables au moyen d'une technologie ou méthode spécifiée par les directives du HHS.
2. Utilisations et divulgations autorisees
Le Partenaire commercial ne peut utiliser ou divulguer les PHI que dans la mesure permise ou requise par le present BAA ou Requise par la loi. Le Partenaire commercial peut utiliser les PHI pour la bonne gestion et administration du Partenaire commercial ou pour s'acquitter de ses obligations legales.
Le Partenaire commercial peut divulguer les PHI pour la bonne gestion et administration du Partenaire commercial, a condition que les divulgations soient Requises par la loi, ou que le Partenaire commercial obtienne des assurances raisonnables du destinataire que les PHI seront traitees confidentiellement et utilisees ou davantage divulguees uniquement telles que Requises par la loi ou pour la finalite pour laquelle elles ont ete divulguees.
- Fourniture, exploitation et amélioration des Services décrits dans le contrat de services applicable.
- Dé-identification des PHI conformément à 45 CFR §164.514(b) ; les données dé-identifiées ne sont plus soumises au présent BAA.
- Utilisation des PHI pour la gestion et l'administration propres du Partenaire commercial, ou pour s'acquitter d'obligations légales, dans la stricte mesure du nécessaire.
3. Dispositions specifiques d'utilisation et de divulgation
Sauf disposition contraire dans le present BAA, le Partenaire commercial peut utiliser les PHI pour fournir des services d'agregation de donnees a l'Entite couverte tels que permis par 45 CFR §164.504(e)(2)(i)(B). Le Partenaire commercial peut utiliser les PHI pour signaler des violations de la loi aux autorites federales et etatiques competentes, conformement a 45 CFR §164.502(j)(1).
- Agrégation de données : le Partenaire commercial peut combiner des PHI provenant de plusieurs Entités couvertes pour permettre des analyses relatives aux Opérations de santé des Entités couvertes concernées.
- Signalement légal : les divulgations aux autorités fédérales ou étatiques sont limitées aux PHI strictement nécessaires au signalement de la violation.
- Aucune autre utilisation ou divulgation des PHI n'est autorisée au titre de la présente Section sans autorisation écrite préalable de l'Entité couverte.
4. Obligations et activites du Partenaire commercial
Le Partenaire commercial s'engage a :
- Ne pas utiliser ou divulguer les PHI autrement que dans la mesure permise ou requise par le present BAA ou Requise par la loi.
- Utiliser des mesures de protection appropriees et se conformer a 45 CFR Partie 164 Sous-partie C concernant les PHI electroniques, afin d'empecher toute utilisation ou divulgation des PHI autre que celles prevues par le present BAA.
- Signaler a l'Entite couverte toute utilisation ou divulgation de PHI non prevue par le present BAA dont il prend connaissance, y compris les violations de PHI non securisees telles que requises par 45 CFR §164.410, sans delai deraisonnable et en tout cas dans les 60 jours suivant la decouverte.
- S'assurer que tous les sous-traitants qui creent, recoivent, conservent ou transmettent des PHI pour le compte du Partenaire commercial acceptent les memes restrictions, conditions et exigences qui s'appliquent au Partenaire commercial concernant ces PHI.
- Mettre a disposition les PHI dans un Ensemble de dossiers designe a l'Entite couverte si necessaire pour satisfaire aux obligations de l'Entite couverte au titre de 45 CFR §164.524.
- Effectuer tout amendement aux PHI dans un Ensemble de dossiers designe tel que dirige ou convenu par l'Entite couverte en vertu de 45 CFR §164.526.
- Maintenir et mettre a disposition les informations requises pour fournir une comptabilite des divulgations a l'Entite couverte si necessaire pour satisfaire aux obligations de l'Entite couverte au titre de 45 CFR §164.528.
- Dans la mesure ou le Partenaire commercial est charge d'executer une ou plusieurs obligations de l'Entite couverte au titre de 45 CFR Partie 164 Sous-partie E, se conformer aux exigences de la Sous-partie E qui s'appliquent a l'Entite couverte dans l'execution de ces obligations.
- Mettre ses pratiques internes, ses livres et ses dossiers a la disposition du Secretaire aux fins de determiner la conformite aux Regles HIPAA.
5. Utilisations et divulgations autorisees par l'Entite couverte
L'Entite couverte notifie au Partenaire commercial toute limitation dans l'Avis de pratiques de confidentialite de l'Entite couverte au titre de 45 CFR §164.520, dans la mesure ou cette limitation peut affecter l'utilisation ou la divulgation des PHI par le Partenaire commercial.
L'Entite couverte notifie au Partenaire commercial tout changement ou revocation de la permission d'un individu d'utiliser ou de divulguer ses PHI, dans la mesure ou ces changements peuvent affecter les utilisations et divulgations permises ou requises du Partenaire commercial.
L'Entite couverte ne demande pas au Partenaire commercial d'utiliser ou de divulguer les PHI d'une maniere qui ne serait pas permise par les Regles HIPAA si elle etait realisee par l'Entite couverte.
- L'Entité couverte garantit que toutes les PHI qu'elle soumet aux Services ont été collectées et peuvent être divulguées conformément aux Règles HIPAA.
- Les notifications de limitation doivent être transmises par écrit à [YOUR-DPO-EMAIL] et prennent effet au plus tard 5 jours ouvrables après réception confirmée.
- L'Entité couverte conserve la responsabilité d'obtenir toute autorisation requise des patients avant de soumettre des PHI aux Services.
6. Duree et resiliation
Le present BAA prend effet le [EFFECTIVE-DATE] et demeure en vigueur jusqu'a ce que toutes les PHI fournies par l'Entite couverte au Partenaire commercial soient detruites ou restituees a l'Entite couverte, ou, si cela est impossible, que des protections soient etendues a ces PHI conformement a la Section 9.
L'une ou l'autre des parties peut resilier le present BAA en cas de violation materielle par l'autre partie, a condition que la partie non defaillante fournisse un preavis ecrit de 30 jours a la partie defaillante et que la violation ne soit pas corrigee dans ce delai.
L'Entite couverte peut resilier le present BAA immediatement et sans preavis si elle determine que le Partenaire commercial a viole une condition essentielle du present BAA et que la correction est impossible.
A la resiliation du present BAA pour quelque raison que ce soit, le Partenaire commercial restitue ou detruit tous les PHI recus de, ou crees ou recus par le Partenaire commercial pour le compte de, l'Entite couverte. Le Partenaire commercial ne conserve aucune copie des PHI.
- Période de correction : 30 jours à compter de la réception du préavis écrit de violation, sauf si la violation est insusceptible d'être corrigée.
- Motifs de résiliation immédiate : divulgation non autorisée de PHI, défaut de mise en œuvre des mesures de protection requises ou non-conformité matérielle aux Règles HIPAA.
- La restitution ou la destruction des données doit être certifiée par écrit dans les 30 jours suivant la date de résiliation effective.
7. Dispositions diverses
Les parties conviennent de prendre les mesures necessaires pour modifier le present BAA de temps a autre selon les exigences de conformite avec les Regles HIPAA et toute autre loi applicable.
Toute ambiguite dans le present BAA est interpretee de maniere a permettre la conformite avec les Regles HIPAA.
Le present BAA est regi et interprete conformement aux lois de [YOUR-JURISDICTION], sans egard a ses dispositions relatives aux conflits de lois, sauf dans la mesure ou le droit federal s'applique.
- Modification : les amendements ne sont effectifs que s'ils sont faits par écrit et signés par les représentants autorisés des deux parties.
- Renonciation : le fait de ne pas faire respecter une disposition du présent BAA ne constitue pas une renonciation à son application future.
- Accord intégral : le présent BAA, conjointement avec le contrat de services applicable, constitue l'accord complet entre les parties concernant les PHI.
8. Survie
Les droits et obligations respectifs du Partenaire commercial au titre de la Section 9 (Effet de la resiliation) du present BAA survivent a la resiliation du present BAA.
- Les Sections 1 (Définitions), 8 (Survie), 9 (Effet de la résiliation) et 10 (Limitation de responsabilité) survivent à la résiliation du présent BAA.
- Les obligations de confidentialité relatives aux PHI perdurent aussi longtemps que le Partenaire commercial conserve des PHI.
9. Effet de la resiliation
Sauf disposition contraire dans la presente Section, a la resiliation du present BAA, pour quelque raison que ce soit, le Partenaire commercial restitue ou detruit tous les PHI recus de, ou crees ou recus par le Partenaire commercial pour le compte de, l'Entite couverte.
Dans le cas ou le Partenaire commercial determine que la restitution ou la destruction des PHI est impossible, le Partenaire commercial en informe l'Entite couverte en precisantles conditions rendant la restitution ou la destruction impossible. Le Partenaire commercial etend les protections du present BAA a ces PHI et limite les utilisations et divulgations ulterieures de ces PHI a celles qui rendent la restitution ou la destruction impossible.
- PHI restituées au format JSON lisible par machine via un lien de téléchargement signé à durée limitée dans les 30 jours suivant la demande écrite.
- Destruction certifiée par écrit ; les copies de sauvegarde chiffrées sont purgées dans les 30 jours suivant la date de résiliation effective.
- Notification d'impossibilité transmise dans les 10 jours ouvrables suivant la détermination que la restitution ou la destruction ne peut être effectuée.
10. Limitation de responsabilite
La responsabilite de chaque partie au titre du present BAA est soumise aux limitations et exclusions prevues dans le contrat de services applicable, dans la mesure maximale permise par le droit applicable, y compris les Regles HIPAA. Aucune disposition du present BAA ne limite la responsabilite d'une partie en cas de faute intentionnelle, de fraude ou de negligence grave.
La pile technologique du Partenaire commercial prend en charge les controles de mesures de securite techniques HIPAA (chaine d'audit WORM, chiffrement au repos et en transit, controles d'acces) — cette declaration decrit l'architecture technique ; elle ne constitue pas une representation que le Partenaire commercial a obtenu une certification HIPAA, qui n'est pas disponible en vertu des Regles HIPAA.
- Les sanctions pécuniaires civiles du HHS imputables à la négligence délibérée du Partenaire commercial ne sont pas soumises au plafond de responsabilité du contrat de services.
- L'Entité couverte indemnise le Partenaire commercial contre les réclamations découlant de ses propres violations des Règles HIPAA ou de ses instructions illicites.
- Aucune des parties n'est responsable des dommages indirects, accessoires ou consécutifs découlant du présent BAA, dans la mesure permise par la loi.
11. Notifications
Toute notification requise ou autorisee aux termes des presentes doit etre faite par ecrit et sera reputee effective lors de la remise en main propre, lors d'une transmission par e-mail confirmee, ou trois (3) jours ouvrables apres le depot par courrier, port paye, adresse comme suit :
A l'Entite couverte : [CUSTOMER-NAME], tel que precise dans le contrat de services applicable.
Au Partenaire commercial : [YOUR-COMPANY-LEGAL-NAME], A l'attention de : [YOUR-DPO-EMAIL].
- Les notifications par e-mail sont effectives à réception confirmée (accusé de lecture ou accusé de réception explicite).
- Chaque partie peut mettre à jour ses coordonnées de notification en fournissant un préavis écrit de 10 jours ouvrables à l'autre partie.
- Les notifications de violation au titre de la Section 4 doivent être adressées au contact sécurité désigné de l'Entité couverte, et non à l'adresse de notification générale.