Ga naar de hoofdinhoud

Business Associate Agreement

Inleiding

Deze Business Associate Agreement (de "Overeenkomst") wordt aangegaan op [Date], door en tussen [Covered Entity Name], een entiteit naar het recht van [State of Incorporation/Organization, including country], met haar hoofdvestiging te [Covered Entity Address, including country] ("Covered Entity"), en Doodle AG, een in Zwitserland gevestigde entiteit, met haar hoofdvestiging te Werdstrasse 21, 8004 Zurich, Zwitserland ("Business Associate"). Covered Entity en Business Associate zijn elk een “Partij” en samen de “Partijen”.

Deze Overeenkomst maakt deel uit van de Master Services Agreement en de Individual Orders die door de Covered Entity en de Business Associate zijn aangegaan.

Overwegingen

A. Covered Entity is een "covered entity" of “business associate” van een covered entity, zoals elk daarvan is gedefinieerd in de Health Information Portability and Accountability Act of 1996 ("HIPAA") en de bijbehorende uitvoeringsregelingen, waaronder de HIPAA Privacy en Security Rules (samen, "HIPAA-regels").

B. Business Associate levert bepaalde diensten aan Covered Entity op grond van Individual Orders onder een Master Services Agreement, waarbij van tijd tot tijd Protected Health Information ("PHI") namens Covered Entity kan worden gecreëerd, ontvangen, bewaard of verzonden.

C. De Partijen hebben de intentie de HIPAA-regels na te leven, met inbegrip van de vereisten voor een business associate-contract zoals vastgelegd in 45 C.F.R. § 164.314(a) en § 164.504(e).

1. Definities

  • Inbreuk (Breach): Zoals gedefinieerd in 45 C.F.R. § 164.402.

  • Gegevensaggregatie (Data Aggregation): Zoals gedefinieerd in 45 C.F.R. § 164.501.

  • Elektronische beschermde gezondheidsinformatie (ePHI): betekent beschermde gezondheidsinformatie die ePHI is, zoals gedefinieerd in 45 C.F.R. § 160.103.

  • Master Services Agreement (of MSA): betekent de Master Services Agreement tussen Covered Entity en Business Associate die is ondertekend op [insert date of latest signature]

  • Ingangsdatum van de Master Services Agreement: heeft de betekenis die daaraan in de MSA wordt toegekend.

  • Individuele Order: heeft de betekenis die daaraan in de MSA wordt toegekend.

  • Beschermde gezondheidsinformatie (PHI): Zoals gedefinieerd in 45 C.F.R. § 160.103, maar beperkt tot de informatie die door Business Associate wordt gecreëerd, ontvangen, bewaard of verzonden voor, van of namens Covered Entity.

  • Security Rule: De standaarden, eisen en implementatiespecificaties zoals opgenomen in 45 C.F.R. Part 160 en Part 164, Subpart C.

  • Privacy Rule: De standaarden, eisen en implementatiespecificaties zoals opgenomen in 45 C.F.R. Part 160 en Part 164, Subpart E.

  • Onbeveiligde beschermde gezondheidsinformatie: Zoals gedefinieerd in 45 C.F.R. § 164.402.

Termen die hierin niet zijn gedefinieerd, hebben de betekenis die daaraan in de HIPAA Rules wordt toegekend.

2. Toegestaan gebruik en toegestane openbaarmaking van PHI

  • 2.1. Toegestaan gebruik en toegestane openbaarmaking. De Business Associate mag PHI uitsluitend gebruiken of openbaar maken voor zover dat nodig is om de functies, activiteiten of diensten voor de Covered Entity uit te voeren zoals vastgelegd in de Master Services Agreement en eventuele daaruit voortvloeiende Individuele Order(s) tussen de Partijen, of zoals wettelijk vereist.

  • 2.2. Beheer en administratie. De Business Associate mag PHI gebruiken voor het correcte beheer en de administratie van de Business Associate of om de wettelijke verplichtingen van de Business Associate na te komen. Openbaarmaking voor deze doeleinden is alleen toegestaan als de openbaarmaking wettelijk vereist is of als de Business Associate van de persoon aan wie de informatie openbaar wordt gemaakt redelijke garanties krijgt dat de informatie vertrouwelijk blijft en alleen wordt gebruikt of verder openbaar gemaakt zoals wettelijk vereist of voor het doel waarvoor de informatie aan die persoon is verstrekt, en die persoon de Business Associate op de hoogte stelt van elk hem bekend geval waarin de vertrouwelijkheid van de informatie is geschonden.

  • 2.3. Gegevensaggregatie. De Business Associate mag PHI gebruiken om diensten op het gebied van Gegevensaggregatie te leveren met betrekking tot de zorgactiviteiten van de Covered Entity, zoals toegestaan of vereist voor het uitvoeren van de functies, activiteiten of diensten die zijn vastgelegd in de onderliggende Individuele Order(s) tussen de Partijen.

  • 2.4 De-identificatie. De Business Associate mag PHI gebruiken om gede-identificeerde gegevens te creëren zoals toegestaan op grond van de Master Services Agreement of eventuele Individuele Order(s) tussen de Partijen, mits dat gebruik van PHI voldoet aan de de-identificatienormen die zijn vastgelegd in de HIPAA Privacy Rule.

3. Verplichtingen van Business Associate

  • 3.1. Beveiligingsmaatregelen. Business Associate stemt ermee in passende administratieve, fysieke en technische beveiligingsmaatregelen te gebruiken om het gebruik of de openbaarmaking van PHI anders dan zoals in deze Overeenkomst bepaald te voorkomen. Business Associate leeft de toepasselijke vereisten na van de HIPAA Security Rule (45 C.F.R. Part 164, Subpart C) met betrekking tot ePHI.

  • 3.2. Minimaal noodzakelijk. Business Associate beperkt, voor zover praktisch haalbaar, het gebruik en de openbaarmaking van PHI tot de minimaal noodzakelijke hoeveelheid om het beoogde doel te bereiken.

  • 3.3. Melding van inbreuken en niet-toegestane openbaarmakingen. Business Associate meldt aan Covered Entity elk gebruik of elke openbaarmaking van PHI die niet in deze Overeenkomst is voorzien en waarvan Business Associate kennis krijgt. Dit omvat, maar is niet beperkt tot, inbreuken op onbeveiligde PHI zoals vereist door 45 C.F.R. § 164.410. Business Associate doet deze melding zonder onredelijke vertraging en in geen geval later dan 60 kalenderdagen na ontdekking van de inbreuk. De melding moet, voor zover mogelijk, de identificatie bevatten van elke persoon wiens onbeveiligde PHI betrokken was, evenals alle andere informatie die Covered Entity nodig heeft om aan haar meldingsverplichtingen bij inbreuken onder de HIPAA Rules te voldoen.

  • 3.4. Onderaannemers. Business Associate ziet erop toe dat onderaannemers die namens Business Associate PHI creëren, ontvangen, bewaren of verzenden, instemmen met dezelfde beperkingen en voorwaarden die voor Business Associate gelden met betrekking tot die informatie.

  • 3.5. Verplichtingen van Covered Entity. Voor zover Business Associate een of meer verplichtingen van Covered Entity onder de HIPAA Privacy Rule uitvoert, leeft Business Associate bij de uitvoering van die verplichting de vereisten van de HIPAA Privacy Rule na die op Covered Entity van toepassing zijn.

  • 3.6 Rechten van betrokkenen. 

  • Voor zover Business Associate PHI bewaart in een aangewezen dossierset voor Covered Entity, stelt Business Associate die PHI beschikbaar:

  • voor Inzage door Covered Entity zoals vereist door 45 C.F.R. § 164.524.

  • voor Wijziging door Covered Entity (of, op aanwijzing van Covered Entity, om wijzigingen in PHI op te nemen) zoals vereist door 45 C.F.R. § 164.526.

  • Een overzicht van openbaarmakingen verstrekken zoals vereist door 45 C.F.R. § 164.528.

  • 3.6. Beschikbaarheid van gegevens. Business Associate stelt haar interne werkwijzen, boeken en gegevens met betrekking tot het gebruik en de openbaarmaking van PHI die van Covered Entity is ontvangen, of namens Covered Entity is gecreëerd of ontvangen, beschikbaar aan de Secretary of the Department of Health and Human Services om vast te stellen of de HIPAA Rules worden nageleefd.

  • 3.7. Offshoring. Business Associate mag offshoringactiviteiten uitvoeren waarbij PHI betrokken is in verband met de functies, activiteiten en diensten zoals vastgelegd in de Master Services Agreement en eventuele Individuele Order(s) tussen de Partijen.

4. Verplichtingen van de Covered Entity

4.1. Toegestane openbaarmakingen. De Covered Entity stelt de Business Associate op de hoogte van eventuele beperkingen in haar privacyverklaring, en van elke wijziging of intrekking van de toestemming van een individu om PHI te gebruiken of openbaar te maken, voor zover dergelijke beperkingen gevolgen kunnen hebben voor het gebruik of de openbaarmaking van PHI door de Business Associate.

5. Toepasselijkheid, duur en beëindiging

  • 5.1. Toepasselijkheid. Deze Overeenkomst is uitsluitend van toepassing op de verwerking van PHI door Business Associate en Covered Entity op grond van Individual Orders, indien, voor zover en zolang die verwerking wordt beheerst door de HIPAA Rules, met uitsluiting van iedere andere verwerking van gegevens door Business Associate en/of Covered Entity.

  • 5.2. Duur. Deze Overeenkomst treedt in werking op de Effective Date van de Master Services Agreement en eindigt automatisch op het laatste van de volgende momenten: a) het einde van de duur van de MSA of b) het einde van de duur van de laatste Individual Order.

  • 5.3. Beëindiging wegens gegronde reden. Covered Entity kan deze Overeenkomst onmiddellijk beëindigen als zij vaststelt dat Business Associate een wezenlijke bepaling van de Overeenkomst heeft geschonden.

  • 5.4. Gevolgen van beëindiging. Na beëindiging van deze Overeenkomst, om welke reden dan ook, stopt Business Associate met het leveren van diensten waarbij PHI betrokken is onder bestaande Individual Order(s) en retourneert Business Associate aan Covered Entity alle PHI die is ontvangen van, of is gecreëerd of ontvangen ten behoeve van, Covered Entity en die Business Associate nog in enige vorm bewaart, of vernietigt deze. Business Associate bewaart geen kopieën van die informatie. Als retournering of vernietiging niet haalbaar is (onder meer als er een wettelijke of regelgevende bewaarplicht bestaat), breidt Business Associate de bescherming van deze Overeenkomst uit tot die PHI en beperkt Business Associate het verdere gebruik en de verdere openbaarmaking tot die doeleinden die de retournering of vernietiging van de informatie onhaalbaar maken. Voor de duidelijkheid: beëindiging van deze Overeenkomst, om welke reden dan ook, beëindigt niet automatisch de Master Services Agreement en/of enige Individual Order(s), die van kracht blijven overeenkomstig hun voorwaarden (met dien verstande dat Business Associate niet langer verplicht is diensten waarbij PHI betrokken is onder bestaande Individual Order(s) te leveren en daarmee moet stoppen), en Covered Associate blijft de vergoedingen betalen zoals vastgelegd in de Individual Order(s).

6. Overige bepalingen

  • 6.1. Strijdigheid. In geval van strijdigheid of inconsistentie tussen de bepalingen van deze Overeenkomst en de bepalingen van de MSA en/of een Individuele Order, prevaleren de bepalingen van deze Overeenkomst uitsluitend ten aanzien van de voorwaarden die in deze Overeenkomst zijn vastgelegd.

  • 6.2. Wijzigingen. Deze Wijziging kan uitsluitend worden aangepast door middel van een door de Partijen ondertekend schriftelijk document (dit vormvereiste geldt ook voor elke wijziging van deze clausule 6.2). Voor zover een bevoegde instantie vaststelt dat de Overeenkomst onvoldoende is om te voldoen aan de HIPAA-regels, komen Covered Entity en Business Associate overeen om te goeder trouw samen te werken om de Overeenkomst te wijzigen of nadere, voor beide Partijen aanvaardbare overeenkomsten aan te gaan om te voldoen aan de HIPAA-regels.

  • 6.3. Aansprakelijkheid: De aansprakelijkheid van elke Partij die voortvloeit uit of verband houdt met deze Overeenkomst, hetzij contractueel, uit onrechtmatige daad of op grond van enige andere aansprakelijkheidsgrond, is onderworpen aan de aansprakelijkheidsbeperkingen in de MSA.

  • 6.4. Geen derdenbeding. Niets in deze Overeenkomst, uitdrukkelijk of impliciet, beoogt rechten, rechtsmiddelen, verplichtingen of aansprakelijkheden toe te kennen aan anderen dan de Partijen en hun respectieve rechtsopvolgers of rechtverkrijgenden, noch doet iets in deze Overeenkomst dat.

  • 6.5. Uitleg. Elke onduidelijkheid in deze Overeenkomst wordt zo uitgelegd dat Covered Entity en Business Associate kunnen voldoen aan de HIPAA-regels.

  • 6.6. Toepasselijk recht en bevoegde rechter. De geldigheid, opstelling, handhaving en uitleg van deze Overeenkomst worden beheerst door het recht van de staat New York, tenzij hierin anders is bepaald, met uitzondering van de daarin opgenomen bepalingen van conflictenrecht. Alle vorderingen, geschillen en andere kwesties die voortvloeien uit deze Overeenkomst of uit de schending daarvan, worden beslecht in een procedure die aanhangig wordt gemaakt en gevoerd bij een bevoegde rechtbank in de staat New York, en de Partijen stemmen hierbij uitdrukkelijk in met de bevoegdheid en rechtsmacht van die rechtbank.

TEN BLIJKE WAARVAN hebben de Partijen deze Overeenkomst ondertekend op de hierboven als eerste vermelde datum.

[Naam Covered Entity]

Door: ___________________________

Naam: _________________________

Functie: _________________________

Doodle AG

Door: ___________________________

Naam: _________________________

Functie: _________________________

Door: ___________________________

Naam: ____________________________

Functie: _______________________________

Laatst bijgewerkt: 12 maart 2026