Business Associate Agreement (BAA) — шаблон
Статус: шаблон. BAA по HIPAA обязателен, если Клиент является Covered Entity или Business Associate и планирует передавать в Mockarty Protected Health Information (PHI). Заполните поля
{{скобки}}и согласуйте итоговый текст с HIPAA-юристом перед подписанием.Настоятельно рекомендуется: не помещайте реальные PHI в Mockarty. Это инструмент тестирования, а не клиническая система. Используйте синтетические или деидентифицированные данные (Safe Harbor по 45 CFR §164.514(b)(2)). Настоящий BAA покрывает остаточный случай, когда Клиент сознательно принимает риск и размещает реальные PHI в моках.
1. Стороны
- Covered Entity / upstream Business Associate («Клиент»):
{{юрлицо клиента}},{{адрес}}, в лице{{ФИО, должность}}. - Business Associate («Mockarty»): Mockarty OÜ (или локальное юрлицо — подставьте нужное),
{{адрес вендора}}, в лице{{ФИО, должность}}.
2. Определения
Термины, не определённые здесь, используются в значении, заданном правилами HIPAA: Privacy Rule, Security Rule, Breach Notification Rule и HITECH Act, кодифицированными в 45 CFR Parts 160 и 164.
Protected Health Information (PHI): по 45 CFR §160.103, ограничено теми PHI, которые Клиент решил разместить в инстансе Mockarty.
Сервис: лицензированное Клиентом использование ПО Mockarty по Основному договору.
3. Разрешённое использование и раскрытие PHI
Mockarty вправе использовать и раскрывать PHI только по мере необходимости для оказания Сервиса и как разрешено/требуется настоящим BAA и правилами HIPAA, включая:
a. Выполнение функций обработки, которые Клиент сам конфигурирует (хранение, извлечение, передача PHI, которые Клиент поместил в Mockarty);
b. Управление и администрирование ПО Mockarty — диагностика, обслуживание, деидентифицированная или агрегированная статистика использования;
c. Выполнение юридических обязанностей Mockarty.
Mockarty не использует и не раскрывает PHI способом, который нарушал бы Privacy Rule, если бы его совершил Клиент, за исключением прямо разрешённого 45 CFR §164.504(e).
4. Запрещённые действия
Mockarty не:
a. Продаёт PHI (45 CFR §164.502(a)(5)(ii));
b. Использует/раскрывает PHI в маркетинговых целях (45 CFR §164.508);
c. Использует PHI в собственных интересах, кроме случаев, разрешённых разделом 3(b) или требованиями закона.
5. Меры безопасности
Mockarty внедряет и поддерживает административные, физические и технические меры по Security Rule (45 CFR §§164.308, 164.310, 164.312, 164.316):
| Требование 45 CFR | Контроль Mockarty |
|---|---|
| §164.312(a)(1) Access Control | RBAC с least-privilege; уникальные user ID; авто-logoff по session timeout; опционально field-level AES-256-GCM |
| §164.312(a)(2)(iv) Encryption and decryption | TLS 1.2+ в канале; опционально AES-256-GCM envelope в покое; HSM через PKCS#11 |
| §164.312(b) Audit controls | Иммутабельный аудит + legal hold; экспорт RFC 5424 Syslog + ArcSight CEF |
| §164.312(c)(1) Integrity | CHECK-ограничения БД на словарь действий аудита; подписанные бинари; SBOM на релиз |
| §164.312(d) Authentication | OIDC/SAML/LDAP; MFA (TOTP RFC 6238); scope-токены |
| §164.312(e)(1) Transmission security | TLS 1.2+; опционально mTLS для gRPC |
| §164.308(a)(1)(ii)(D) Activity review | Структурированный аудит, Prometheus-метрики, SIEM-интеграция |
| §164.308(a)(6) Security incident procedures | Документированные incident-response hooks (см. раздел 7) |
| §164.308(a)(7)(ii)(A) Data backup plan | DB-agnostic дампы, совместимость с volume snapshots (эксплуатирует Клиент) |
| §164.310(c) / §164.310(d)(1) | Эксплуатирует Клиент (on-premise) |
| §164.316 Policies | Документ SECURITY_COMPLIANCE_RU, настоящий BAA, DPA, SBOM, Trivy-отчёт |
Физические меры §164.310 эксплуатирует Клиент, так как Mockarty работает в его инфраструктуре.
6. Персонал, агенты и субподрядчики
Mockarty обеспечивает письменное согласие любого агента или субподрядчика, создающего, получающего, хранящего или передающего PHI от имени Mockarty, на те же ограничения, что и сам Mockarty по настоящему BAA (45 CFR §164.502(e)(1)(ii), §164.308(b)(2)).
Развёртывание по умолчанию: ни один агент или субподрядчик Mockarty не имеет доступа к PHI, так как ПО работает полностью в среде Клиента, а у Mockarty нет runtime-доступа к данным Клиента.
7. Уведомление о нарушении и инцидентах безопасности
a. Breach of unsecured PHI (45 CFR §§164.402, 164.410): Mockarty уведомляет Клиента без необоснованных задержек и не позднее 30 календарных дней после обнаружения, предоставляя информацию по §164.410(c) в известном объёме.
b. Security incidents (§164.304): инциденты, не являющиеся Breach (заблокированные попытки вторжения, провалы логина), агрегируются и сообщаются по разумному запросу; SIEM Клиента уже получает real-time аудит и события аутентификации через встроенный экспорт.
c. Так как Mockarty не хранит PHI в развёртывании по умолчанию, основная обязанность выявления и уведомления о breach лежит на Клиенте. Mockarty содействует расследованию, RCA и ремедиации.
8. Доступ, исправление и учёт раскрытий
a. Доступ (45 CFR §164.524): администраторы Клиента используют встроенные функции экспорта Mockarty, чтобы получить PHI из инстанса Клиента.
b. Исправление (45 CFR §164.526): Клиент выполняет исправления через API/UI Mockarty.
c. Учёт раскрытий (45 CFR §164.528): аудит-лог Mockarty фиксирует доступ к данным; Клиент экспортирует нужные строки для ответа на запросы.
d. Если Mockarty получает запрос субъекта напрямую, он передаётся Клиенту без необоснованных задержек; по существу Mockarty не отвечает, кроме указаний Клиента.
9. Соответствие обязательствам Клиента
В той мере, в какой Mockarty выполняет обязательство Клиента по Privacy Rule, Mockarty соблюдает требования Privacy Rule, применимые к Клиенту при выполнении такого обязательства.
10. Доступ Секретаря HHS
Mockarty предоставляет внутренние практики, книги и записи, связанные с использованием и раскрытием PHI, Секретарю U.S. Department of Health and Human Services для определения соответствия Клиента правилам HIPAA (45 CFR §164.504(e)(2)(ii)(I)).
11. Срок и прекращение
a. Срок: BAA вступает в силу с даты последней подписи и действует, пока Сервис затрагивает PHI.
b. Прекращение по вине (45 CFR §164.504(e)(2)(iii)): при существенном нарушении Сторона-нарушитель получает 30 дней на устранение; если не устранено — прекращение BAA и Основного договора; если ни устранение, ни прекращение невозможны — уведомление Секретаря HHS.
c. Последствия прекращения: при прекращении Mockarty — если имеет какие-либо PHI — возвращает или уничтожает все PHI, полученные от Клиента или созданные для него, насколько это осуществимо. Если невозможно — распространяет на них защиту настоящего BAA и ограничивает дальнейшее использование/раскрытие. Так как в типовом развёртывании Mockarty не хранит PHI, пункт обычно не срабатывает.
12. Прочее
a. Толкование: любая неясность трактуется в пользу соответствия HIPAA.
b. Изменения: Стороны согласовывают правки при изменениях в правилах HIPAA.
c. Переживание: положения разделов 7, 8, 10 и 11(c) переживают прекращение.
d. Отсутствие бенефициаров третьей стороны: BAA не создаёт прав у третьих лиц.
e. Приоритет: при противоречии BAA и Основного договора, по вопросам PHI преимущество имеет BAA.
13. Подписи
| Сторона | ФИО | Должность | Подпись | Дата |
|---|---|---|---|---|
| Клиент | {{...}} |
{{...}} |
||
| Mockarty | {{...}} |
{{...}} |