Документация Шаблон BAA (HIPAA)

Business Associate Agreement (BAA) — шаблон

Статус: шаблон. BAA по HIPAA обязателен, если Клиент является Covered Entity или Business Associate и планирует передавать в Mockarty Protected Health Information (PHI). Заполните поля {{скобки}} и согласуйте итоговый текст с HIPAA-юристом перед подписанием.

Настоятельно рекомендуется: не помещайте реальные PHI в Mockarty. Это инструмент тестирования, а не клиническая система. Используйте синтетические или деидентифицированные данные (Safe Harbor по 45 CFR §164.514(b)(2)). Настоящий BAA покрывает остаточный случай, когда Клиент сознательно принимает риск и размещает реальные PHI в моках.


1. Стороны

  • Covered Entity / upstream Business Associate («Клиент»): {{юрлицо клиента}}, {{адрес}}, в лице {{ФИО, должность}}.
  • Business Associate («Mockarty»): Mockarty OÜ (или локальное юрлицо — подставьте нужное), {{адрес вендора}}, в лице {{ФИО, должность}}.

2. Определения

Термины, не определённые здесь, используются в значении, заданном правилами HIPAA: Privacy Rule, Security Rule, Breach Notification Rule и HITECH Act, кодифицированными в 45 CFR Parts 160 и 164.

Protected Health Information (PHI): по 45 CFR §160.103, ограничено теми PHI, которые Клиент решил разместить в инстансе Mockarty.

Сервис: лицензированное Клиентом использование ПО Mockarty по Основному договору.

3. Разрешённое использование и раскрытие PHI

Mockarty вправе использовать и раскрывать PHI только по мере необходимости для оказания Сервиса и как разрешено/требуется настоящим BAA и правилами HIPAA, включая:

a. Выполнение функций обработки, которые Клиент сам конфигурирует (хранение, извлечение, передача PHI, которые Клиент поместил в Mockarty);

b. Управление и администрирование ПО Mockarty — диагностика, обслуживание, деидентифицированная или агрегированная статистика использования;

c. Выполнение юридических обязанностей Mockarty.

Mockarty не использует и не раскрывает PHI способом, который нарушал бы Privacy Rule, если бы его совершил Клиент, за исключением прямо разрешённого 45 CFR §164.504(e).

4. Запрещённые действия

Mockarty не:

a. Продаёт PHI (45 CFR §164.502(a)(5)(ii));
b. Использует/раскрывает PHI в маркетинговых целях (45 CFR §164.508);
c. Использует PHI в собственных интересах, кроме случаев, разрешённых разделом 3(b) или требованиями закона.

5. Меры безопасности

Mockarty внедряет и поддерживает административные, физические и технические меры по Security Rule (45 CFR §§164.308, 164.310, 164.312, 164.316):

Требование 45 CFR Контроль Mockarty
§164.312(a)(1) Access Control RBAC с least-privilege; уникальные user ID; авто-logoff по session timeout; опционально field-level AES-256-GCM
§164.312(a)(2)(iv) Encryption and decryption TLS 1.2+ в канале; опционально AES-256-GCM envelope в покое; HSM через PKCS#11
§164.312(b) Audit controls Иммутабельный аудит + legal hold; экспорт RFC 5424 Syslog + ArcSight CEF
§164.312(c)(1) Integrity CHECK-ограничения БД на словарь действий аудита; подписанные бинари; SBOM на релиз
§164.312(d) Authentication OIDC/SAML/LDAP; MFA (TOTP RFC 6238); scope-токены
§164.312(e)(1) Transmission security TLS 1.2+; опционально mTLS для gRPC
§164.308(a)(1)(ii)(D) Activity review Структурированный аудит, Prometheus-метрики, SIEM-интеграция
§164.308(a)(6) Security incident procedures Документированные incident-response hooks (см. раздел 7)
§164.308(a)(7)(ii)(A) Data backup plan DB-agnostic дампы, совместимость с volume snapshots (эксплуатирует Клиент)
§164.310(c) / §164.310(d)(1) Эксплуатирует Клиент (on-premise)
§164.316 Policies Документ SECURITY_COMPLIANCE_RU, настоящий BAA, DPA, SBOM, Trivy-отчёт

Физические меры §164.310 эксплуатирует Клиент, так как Mockarty работает в его инфраструктуре.

6. Персонал, агенты и субподрядчики

Mockarty обеспечивает письменное согласие любого агента или субподрядчика, создающего, получающего, хранящего или передающего PHI от имени Mockarty, на те же ограничения, что и сам Mockarty по настоящему BAA (45 CFR §164.502(e)(1)(ii), §164.308(b)(2)).

Развёртывание по умолчанию: ни один агент или субподрядчик Mockarty не имеет доступа к PHI, так как ПО работает полностью в среде Клиента, а у Mockarty нет runtime-доступа к данным Клиента.

7. Уведомление о нарушении и инцидентах безопасности

a. Breach of unsecured PHI (45 CFR §§164.402, 164.410): Mockarty уведомляет Клиента без необоснованных задержек и не позднее 30 календарных дней после обнаружения, предоставляя информацию по §164.410(c) в известном объёме.

b. Security incidents (§164.304): инциденты, не являющиеся Breach (заблокированные попытки вторжения, провалы логина), агрегируются и сообщаются по разумному запросу; SIEM Клиента уже получает real-time аудит и события аутентификации через встроенный экспорт.

c. Так как Mockarty не хранит PHI в развёртывании по умолчанию, основная обязанность выявления и уведомления о breach лежит на Клиенте. Mockarty содействует расследованию, RCA и ремедиации.

8. Доступ, исправление и учёт раскрытий

a. Доступ (45 CFR §164.524): администраторы Клиента используют встроенные функции экспорта Mockarty, чтобы получить PHI из инстанса Клиента.

b. Исправление (45 CFR §164.526): Клиент выполняет исправления через API/UI Mockarty.

c. Учёт раскрытий (45 CFR §164.528): аудит-лог Mockarty фиксирует доступ к данным; Клиент экспортирует нужные строки для ответа на запросы.

d. Если Mockarty получает запрос субъекта напрямую, он передаётся Клиенту без необоснованных задержек; по существу Mockarty не отвечает, кроме указаний Клиента.

9. Соответствие обязательствам Клиента

В той мере, в какой Mockarty выполняет обязательство Клиента по Privacy Rule, Mockarty соблюдает требования Privacy Rule, применимые к Клиенту при выполнении такого обязательства.

10. Доступ Секретаря HHS

Mockarty предоставляет внутренние практики, книги и записи, связанные с использованием и раскрытием PHI, Секретарю U.S. Department of Health and Human Services для определения соответствия Клиента правилам HIPAA (45 CFR §164.504(e)(2)(ii)(I)).

11. Срок и прекращение

a. Срок: BAA вступает в силу с даты последней подписи и действует, пока Сервис затрагивает PHI.

b. Прекращение по вине (45 CFR §164.504(e)(2)(iii)): при существенном нарушении Сторона-нарушитель получает 30 дней на устранение; если не устранено — прекращение BAA и Основного договора; если ни устранение, ни прекращение невозможны — уведомление Секретаря HHS.

c. Последствия прекращения: при прекращении Mockarty — если имеет какие-либо PHI — возвращает или уничтожает все PHI, полученные от Клиента или созданные для него, насколько это осуществимо. Если невозможно — распространяет на них защиту настоящего BAA и ограничивает дальнейшее использование/раскрытие. Так как в типовом развёртывании Mockarty не хранит PHI, пункт обычно не срабатывает.

12. Прочее

a. Толкование: любая неясность трактуется в пользу соответствия HIPAA.

b. Изменения: Стороны согласовывают правки при изменениях в правилах HIPAA.

c. Переживание: положения разделов 7, 8, 10 и 11(c) переживают прекращение.

d. Отсутствие бенефициаров третьей стороны: BAA не создаёт прав у третьих лиц.

e. Приоритет: при противоречии BAA и Основного договора, по вопросам PHI преимущество имеет BAA.

13. Подписи

Сторона ФИО Должность Подпись Дата
Клиент {{...}} {{...}}
Mockarty {{...}} {{...}}