Avtal om affärssamarbete
Inledning
Detta avtal om samarbete (nedan kallat ”Avtal") ingås den [Datum] mellan [Namn på berörd enhet], en enhet i [Delstat där bolaget är registrerat/organisationen är etablerad, inklusive land], med huvudsaklig verksamhetsort i [Adress till berörd enhet, inklusive land] ("Berörd enhet"), samt Doodle AG, ett företag med säte i Schweiz och huvudsaklig verksamhetsort på Werdstrasse 21, 8004 Zürich, Schweiz ("Affärspartner"). Den berörda enheten och affärspartnern är vardera en ”Fest” och tillsammans ”Parter”.
Detta avtal ingår i ramavtalet om tjänster och de enskilda beställningarna som ingåtts mellan den berörda enheten och samarbetspartnern.
Skäl
A. En berörd enhet är en ”berörd enhet” eller en ”affärspartner” till en berörd enhet, enligt definitionerna i lagen om överförbarhet och ansvarsskyldighet avseende hälsoinformation från 1996 (”HIPAA”) och dess tillämpningsföreskrifter, inklusive HIPAA:s sekretess- och säkerhetsregler (tillsammans benämnda ”HIPAA-regler").
B. Affärspartnern tillhandahåller vissa tjänster till den berörda enheten enligt enskilda beställningar inom ramen för ett ramavtal om tjänster, vilket från tid till annan kan innebära att skyddad hälsoinformation skapas, tas emot, förvaltas eller överförs ("PHI") på uppdrag av den berörda enheten.
C. Parterna avser att följa HIPAA-bestämmelserna, inklusive kraven på ett avtal med affärspartner enligt 45 C.F.R. § 164.314(a) och § 164.504(e).
1. Definitioner
Överträdelse: Enligt definitionen i 45 C.F.R. § 164.402.
Datainsamling: Enligt definitionen i 45 C.F.R. § 164.501.
Elektronisk skyddad hälsoinformation (ePHI): avser skyddad hälsoinformation som utgör ePHI, enligt definitionen i 45 C.F.R. § 160.103.
Ramavtal om tjänster (eller MSA): avser det ramavtal om tjänster mellan den berörda enheten och samarbetspartnern som undertecknades den [ange datum för senaste underskrift]
Ikraftträdandedatum för ramavtalet om tjänster: har den betydelse som tillskrivs den enligt MSA.
Enskild beställning: har den betydelse som tillskrivs den enligt MSA.
Skyddad hälsoinformation (PHI): Enligt definitionen i 45 C.F.R. § 160.103, men begränsat till den information som affärspartner skapar, tar emot, förvarar eller överför för, från eller på uppdrag av den berörda enheten.
Säkerhetsregel: De standarder, krav och tillämpningsspecifikationer som återfinns i 45 C.F.R. del 160 och del 164, underdel C.
Sekretessbestämmelse: De standarder, krav och tillämpningsspecifikationer som återfinns i 45 C.F.R. del 160 och del 164, underdel E.
Oskyddad skyddad hälsoinformation: Enligt definitionen i 45 C.F.R. § 164.402.
Begrepp som inte definieras här ska ha den betydelse som tillskrivs dem enligt HIPAA-reglerna.
2. Tillåtna användningsområden och utlämnande av PHI
2.1. Tillåtna användningsområden och utlämnande av uppgifter. En affärspartner får endast använda eller lämna ut PHI i den utsträckning som är nödvändig för att utföra de uppgifter, aktiviteter eller tjänster för den berörda enheten som anges i ramavtalet och eventuella underliggande enskilda order mellan parterna, eller i den utsträckning som krävs enligt lag.
2.2. Ledning och administration. Samarbetspartnern får använda PHI för att på ett korrekt sätt sköta sin verksamhet och administration eller för att fullgöra sina rättsliga skyldigheter. Utlämnande av uppgifter för dessa ändamål är endast tillåtet om det krävs enligt lag eller om samarbetspartnern erhåller rimliga garantier från den person till vilken informationen lämnas ut om att den kommer att förbli konfidentiell och endast användas eller vidarebefordras i den utsträckning som krävs enligt lag eller för det ändamål för vilket den lämnades ut till personen, och personen underrättar affärspartnern om alla fall som denne känner till där informationens konfidentialitet har åsidosatts.
2.3. Datasammanställning. Affärspartner får använda PHI för att tillhandahålla Datainsamling tjänster som rör den berörda enhetens hälso- och sjukvårdsverksamhet, i den utsträckning som är tillåtet eller krävs för att utföra de uppgifter, aktiviteter eller tjänster som anges i det eller de underliggande individuella avtalen mellan parterna.
2.4 Avidentifiering. Samarbetsparten får använda PHI för att skapa avidentifierade data i enlighet med vad som tillåts enligt ramavtalet om tjänster eller eventuella enskilda avtal mellan parterna, förutsatt att sådan användning av PHI uppfyller de avidentifieringsstandarder som anges i HIPAA:s integritetsbestämmelser.
3. Samarbetspartnerns skyldigheter
3.1. Skyddsåtgärder. Samarbetsparten förbinder sig att vidta lämpliga administrativa, fysiska och tekniska skyddsåtgärder för att förhindra användning eller utlämnande av PHI på annat sätt än vad som föreskrivs i detta avtal. Samarbetsparten ska följa de tillämpliga kraven i HIPAA:s säkerhetsbestämmelser (45 C.F.R. del 164, underdel C) vad gäller ePHI.
3.2. Nödvändigt minimum. Samarbetsparten ska, i den mån det är praktiskt möjligt, begränsa sin användning och utlämnande av PHI till den minsta mängd som krävs för att uppnå det avsedda syftet.
3.3. Anmälan av säkerhetsöverträdelser och otillåten utlämning av uppgifter. Samarbetsparten ska till den berörda enheten rapportera all användning eller utlämning av PHI som inte omfattas av detta avtal och som den får kännedom om. Detta innefattar, men är inte begränsat till, läckor av oskyddad PHI i enlighet med 45 C.F.R. § 164.410. Samarbetsparten ska lämna sådan anmälan utan oskäligt dröjsmål och under inga omständigheter senare än 60 kalenderdagar efter upptäckten av dataintrånget. Anmälan måste, i den mån det är möjligt, innehålla identifiering av varje enskild person vars oskyddade PHI har berörts samt all annan information som krävs för att den berörda enheten ska kunna fullgöra sina skyldigheter avseende anmälan av dataintrång enligt HIPAA-reglerna.
3.4. Underleverantörer. Samarbetsparten ska säkerställa att alla underleverantörer som skapar, tar emot, förvarar eller överför PHI på samarbetspartens vägnar samtycker till samma begränsningar och villkor som gäller för samarbetsparten när det gäller sådan information.
3.5. Skyldigheter för berörda enheter. Affärspartnern ska, i den mån denne fullgör en eller flera av den berörda enhetens skyldigheter enligt HIPAA:s sekretessbestämmelser, följa de krav i HIPAA:s sekretessbestämmelser som gäller för den berörda enheten vid fullgörandet av sådana skyldigheter.
3.6 Individens rättigheter.
I den mån samarbetsparten förvarar PHI i en särskilt utsedd registeruppsättning för den berörda enheten, ska samarbetsparten göra sådan PHI tillgänglig:
för åtkomst av berörd enhet i enlighet med 45 C.F.R. § 164.524.
för ändringar som görs av den berörda enheten (eller, på den berörda enhetens uppdrag, för att införliva ändringar i PHI) i enlighet med 45 C.F.R. § 164.526.
Lämna en redogörelse för de upplysningar som krävs enligt 45 C.F.R. § 164.528.
3.6. Tillgång till handlingar. Samarbetsparten ska ställa sina interna rutiner, räkenskaper och register som rör användning och utlämnande av PHI som mottagits från, eller som skapats eller mottagits på uppdrag av, den berörda enheten till förfogande för hälso- och socialministeriet i syfte att fastställa efterlevnaden av HIPAA-reglerna.
3.7. Utflyttning av verksamhet. Samarbetspartnern får bedriva verksamhet i utlandet som rör PHI i samband med de funktioner, aktiviteter och tjänster som anges i ramavtalet om tjänster och eventuella enskilda beställningar mellan parterna.
4. Skyldigheter för berörda enheter
4.1. Tillåtna utlämnanden. Den berörda enheten ska underrätta samarbetspartnern om eventuella begränsningar i sin information om integritetspraxis, eller om eventuella ändringar av eller återkallande av en enskild persons tillstånd att använda eller lämna ut PHI, i den mån sådana begränsningar kan påverka samarbetspartnerns användning eller utlämnande av PHI.
5. Tillämplighet, giltighetstid och uppsägning
5.1. Tillämplighet. Detta avtal gäller uteslutande för behandling av PHI som utförs av affärspartner och berörd enhet enligt enskilda uppdrag, om, i den utsträckning och så länge som sådan behandling regleras av HIPAA-reglerna, med undantag för all annan behandling av uppgifter som utförs av antingen affärspartner och/eller berörd enhet.
5.2. Giltighetstid. Detta avtal träder i kraft den dag då ramavtalet om tjänster träder i kraft och upphör automatiskt att gälla vid det senare av följande: a) ramavtalets löptid eller b) löptiden för den sista enskilda beställningen.
5.3. Uppsägning av giltiga skäl. Den berörda enheten får säga upp detta avtal med omedelbar verkan om den konstaterar att samarbetspartnern har brutit mot ett väsentligt villkor i avtalet.
5.4. Verkningar av uppsägning. Vid uppsägning av detta avtal, oavsett anledning, ska samarbetsparten upphöra med att tillhandahålla tjänster som rör PHI enligt befintliga enskilda beställningar och ska återlämna till den berörda enheten eller förstöra all PHI som erhållits från, eller skapats eller mottagits på uppdrag av, den berörda enheten och som samarbetsparten fortfarande förvarar i någon form. Samarbetsparten får inte behålla några kopior av sådan information. Om återlämnande eller förstöring inte är möjligt (inklusive om det finns en lagstadgad eller regleringsmässig skyldighet att bevara informationen), ska samarbetsparten utvidga skyddet enligt detta avtal till att omfatta den skyddade hälsoinformationen och begränsa dess vidare användning och utlämnande till de ändamål som gör det omöjligt att återlämna eller förstöra informationen. För tydlighetens skull innebär uppsägning av detta avtal av vilken anledning som helst inte automatiskt att ramavtalet om tjänster och/eller eventuella enskilda beställningar upphör eller sägs upp, vilka fortsätter att gälla i enlighet med sina villkor (med undantag för att affärspartnern inte längre är skyldig att tillhandahålla och ska upphöra att tillhandahålla tjänster som rör PHI enligt befintliga enskilda beställningar) och den omfattade samarbetsparten ska fortsätta att betala de avgifter som anges i de enskilda beställningarna.
6. Övrigt
6.1. Konflikt. I händelse av eventuella motstridigheter eller avvikelser Om det förekommer en motsättning mellan villkoren i detta avtal och villkoren i MSA och/eller någon enskild order, ska villkoren i detta avtal ha företräde, dock endast i fråga om de villkor som anges i detta avtal.
6.2. Ändringar. Denna ändring får inte ändras annat än genom ett skriftligt avtal som undertecknats av parterna (detta krav på form gäller även för eventuella ändringar av denna punkt 6.2). I den mån någon behörig myndighet fastställer att avtalet är otillräckligt för att uppfylla HIPAA-reglerna, samtycker den berörda enheten och affärspartnern till att i god tro samarbeta för att ändra avtalet eller ingå ytterligare ömsesidigt godtagbara avtal i syfte att uppfylla HIPAA-reglerna.
6.3. Ansvar: Varje parts ansvar som härrör från eller har samband med detta avtal, oavsett om det grundar sig på avtal, skadeståndsrätt eller någon annan ansvarsgrund, omfattas av de ansvarsbegränsningar som anges i MSA.
6.4. Inga tredje parter som kan göra anspråk på rättigheter. Inget i detta avtal, vare sig uttryckligt eller underförstått, är avsett att tilldela, och inget i detta avtal ska heller tilldela, någon annan person än parterna och deras respektive rättsinnehavare eller övertagare några som helst rättigheter, rättsmedel, skyldigheter eller ansvar.
6.5. Tolkning. Eventuella oklarheter i detta avtal ska tolkas på ett sätt som gör det möjligt för den berörda enheten och samarbetspartnern att följa HIPAA-reglerna.
6.6. Tillämplig lag och jurisdiktion. Lagstiftningen i delstaten New York ska reglera giltigheten, tillämpningen, verkställigheten och tolkningen av detta avtal, om inte annat anges häri, med undantag för bestämmelserna om lagvalsregler. Alla anspråk, tvister och övriga frågor som uppstår till följd av detta avtal eller brott mot detsamma ska avgöras genom förfaranden som inleds och prövas vid en behörig domstol i delstaten New York, och parterna samtycker uttryckligen till denna domstols behörighet och jurisdiktion.
TILL BEVIS HÄRPÅ, har parterna undertecknat detta avtal den dag som anges högst upp.
[Namn på berörd enhet]
Av: ___________________________
Namn: _________________________
Titel: _________________________
Doodle AG
Av: ___________________________
Namn: _________________________
Titel: _________________________
Av: ___________________________
Namn: ____________________________
Titel: _______________________________
Senast uppdaterad: 12 mars 2026