Blog
sprinto rechter Winkel
HIPAA
sprinto rechter Winkel
HIPAA-Geschäftspartnervereinbarung – Vollständiger Leitfaden

HIPAA-Geschäftspartnervereinbarung – Vollständiger Leitfaden

TL, DR:

Ein HIPAA-Geschäftspartnervertrag (BAA) ist ein schriftlicher Vertrag zwischen HIPAA-pflichtigen Einrichtungen und Geschäftspartnern, der die Verantwortlichkeiten für den Schutz von Gesundheitsdaten (PHI) festlegt. Geschäftspartnern drohen die gleichen Strafen wie HIPAA-pflichtigen Einrichtungen, bis zu 1.5 Millionen US-Dollar jährlich.
Eine Vereinbarung zur Auftragsverarbeitung (BAA) muss die zulässigen Verwendungszwecke von geschützten Gesundheitsdaten (PHI), die erforderlichen Sicherheitsvorkehrungen, die Pflicht zur Meldung von Datenschutzverletzungen, die Bedingungen für die Beauftragung von Unterauftragnehmern sowie Bestimmungen zur Rückgabe oder Vernichtung von PHI bei Vertragsbeendigung enthalten.
Eine unterzeichnete BAA allein garantiert keine Einhaltung der Vorschriften. Beide Parteien müssen fortlaufende Gap-Analysen, Risikobewertungen, Mitarbeiterschulungen und regelmäßige Überprüfungen durchführen, um die Einhaltung der Vorschriften aufrechtzuerhalten.

Unternehmen im Gesundheitswesen gehen oft fälschlicherweise davon aus, dass ein vertrauenswürdiger Anbieter oder jemand, der bereits mit anderen Gesundheitsdienstleistern zusammengearbeitet hat, automatisch abgesichert ist. HIPAA basiert jedoch nicht auf Annahmen. 

Ohne eine Vereinbarung zur Auftragsverarbeitung (Business Associate Agreement, BAA) kann selbst gut gemeinter Datenaustausch zu einem Compliance-Albtraum werden. Denn Unternehmen benötigen die Gewissheit, dass Dienstleister, die auf geschützte Gesundheitsdaten (PHI) zugreifen, ein akzeptables Maß an Integrität und Vertraulichkeit wahren. 

Dieser Artikel richtet sich an Sie, wenn Sie im Rahmen Ihrer Tätigkeit für Einrichtungen, die unter die HIPAA-Richtlinien fallen, Zugriff auf geschützte Gesundheitsdaten (PHI) erhalten. Wir erläutern Ausnahmen von der HIPAA-Richtlinie, die Funktionsweise der BAA im Hinblick auf die Einhaltung der HIPAA-Richtlinien und die Folgen eines Verstoßes. Außerdem stellen wir Ihnen ein Muster einer HIPAA-Geschäftspartnervereinbarung zum Download bereit.

Wer gilt gemäß HIPAA als Geschäftspartner?

Ein Geschäftspartner im Sinne des HIPAA ist jede natürliche oder juristische Person, die bestimmte Funktionen, Aktivitäten oder Dienstleistungen im Zusammenhang mit der Verwendung oder Offenlegung geschützter Gesundheitsinformationen (PHI) im Auftrag einer betroffenen Stelle durchführt oder Dienstleistungen für eine solche Stelle erbringt.

Eine Einrichtung im Sinne des Health Insurance Portability and Accountability Act (HIPAA) ist jeder Gesundheitsdienstleister, jede Krankenversicherung oder jede Abrechnungsstelle im Gesundheitswesen. Ein Mitarbeiter einer solchen Einrichtung gilt jedoch nicht als Geschäftspartner. Ein Gesundheitsdienstleister, eine Krankenversicherung oder eine Abrechnungsstelle im Gesundheitswesen kann Geschäftspartner einer anderen Einrichtung sein.

Die HIPAA-Datenschutzbestimmungen listen einige Funktionen und Tätigkeiten sowie bestimmte Dienstleistungen auf, die eine Person oder Organisation zu einem Geschäftspartner machen, wenn die Tätigkeit oder Dienstleistung die Verwendung oder Weitergabe geschützter Gesundheitsdaten beinhaltet. Zu den Funktionen und Tätigkeiten, die eine Person oder Organisation zu einem Geschäftspartner machen können, gehören Abrechnungsdienstleistungen, betriebliche Abläufe im Gesundheitswesen und andere Tätigkeiten, die durch die Verwaltungsvereinfachungsregeln geregelt sind.

Vergleichsinfografik zu HIPAA-pflichtigen Einrichtungen, Geschäftspartnern und Subunternehmern.

Aufgaben und Verantwortlichkeiten eines Geschäftspartners

Ein Geschäftspartner ist mit der Verantwortung betraut, die Sicherheit und Vertraulichkeit von Gesundheitsdaten zu gewährleisten und gleichzeitig seinen Kunden (d. h. den betroffenen Einrichtungen) qualitativ hochwertige Dienstleistungen anzubieten. Bei der Erfüllung seiner Aufgaben muss der Geschäftspartner wirksame Sicherheitsvorkehrungen treffen, Verstöße unverzüglich melden und seine Mitarbeiter schulen.

Dies sind die Rollen und Verantwortlichkeiten eines Geschäftspartners im Rahmen des HIPAA:

Eintritt in die BAA

Der Geschäftspartner muss mit der betroffenen Stelle eine Geschäftspartnervereinbarung abschließen, in der die Rollen und Verantwortlichkeiten des Geschäftspartners in Bezug auf den Schutz von PHI klar definiert sind.

Schutz von PHI

Der Geschäftspartner ist dafür verantwortlich, die Vertraulichkeit, Integrität und Verfügbarkeit von PHI (geschützten Gesundheitsdaten) durch Einhaltung der HIPAA-Standards zu gewährleisten. Er muss technische, administrative und physische Sicherheitsvorkehrungen treffen, um PHI vor unbefugtem Zugriff oder Offenlegung zu schützen.

Ein Compliance-Tool wie Sprinto Schützt Ihre Patientendaten durch aktive Überwachung Ihrer Systeme auf Schwachstellen. Es setzt Richtlinien konsequent durch, vereinfacht Audits und benachrichtigt Sie in Echtzeit über Datenschutzverletzungen. Gewährleisten Sie einen zuverlässigen Schutz Ihrer Patientendaten und erfüllen Sie die für Ihr Unternehmen geltenden regulatorischen Anforderungen mit minimalem Aufwand.  

Organisation von HIPAA-Schulungen

Alle Mitarbeiter von Geschäftspartnerorganisationen, die direkt oder indirekt mit elektronischen Gesundheitsdaten (ePHI) arbeiten, müssen eine HIPAA-Schulung absolviert haben . Die Mitarbeiter müssen sich der Bedeutung des Schutzes sensibler Daten und der Verpflichtungen gemäß dem BAA bewusst sein.

Verstoßbenachrichtigung

Ein Geschäftspartner muss die Meldepflichten gemäß HIPAA bei Datenschutzverletzungen einhalten . Im Falle eines Sicherheitsvorfalls oder einer Datenschutzverletzung ist er verpflichtet, die betroffene Stelle spätestens 60 Tage nach Entdeckung der Verletzung zu benachrichtigen.

Einhaltung der Vorschriften durch Subunternehmer

Wenn ein Geschäftspartner mit einem Subunternehmer zusammenarbeitet, um Funktionen auszuführen, die die Verwendung oder Offenlegung von PHI beinhalten, muss er sicherstellen, dass der Beauftragte ebenfalls die HIPAA-Anforderungen einhält und PHI schützt.

Dokumentation und Aufzeichnungen

Der Geschäftspartner muss Dokumente im Zusammenhang mit der Verarbeitung und dem Schutz von PHI führen, um sicherzustellen, dass er alle seine Verpflichtungen erfüllt und gleichzeitig die HIPAA-Bestimmungen einhält.

Erstellen und überwachen Sie ein HIPAA-Compliance-Programm mit Sprinto

Beispiele für Geschäftspartner

Eine Vereinbarung über einen Geschäftspartner (Business Associate Agreement, BAA) ist ein Rechtsvertrag oder eine schriftliche Vereinbarung, die zwischen einer verantwortlichen Stelle und einem Geschäftspartner oder zwischen einem Geschäftspartner und einem Geschäftspartner-Subunternehmer geschlossen wird und die Aufgaben jeder Partei zum Schutz und zur Sicherung von PHI festlegt.

HIPAA verpflichtet die betroffenen Einrichtungen, nur mit verantwortlichen Geschäftspartnern zusammenzuarbeiten, mit denen sie Vereinbarungen zum Schutz von PHI (geschützten Gesundheitsdaten) unterzeichnet haben.

HIPAA prüft die Einhaltung der Vorschriften durch betroffene Einrichtungen, Geschäftspartner und deren Subunternehmer. Wenn Ihre Organisation also geschützte Gesundheitsdaten (PHI) mit anderen Organisationen teilt, empfiehlt es sich, Geschäftspartnervereinbarungen (Business Associate Agreements) abzuschließen, um die gemeinsame Verantwortung für den Schutz von PHI rechtlich zu dokumentieren.

Was ist eine HIPAA-Geschäftspartnervereinbarung?

Eine Vereinbarung zur Auftragsverarbeitung (Business Associate Agreement, BAA) ist ein rechtlicher Vertrag oder eine schriftliche Vereinbarung zwischen einer verantwortlichen Stelle und einem Auftragsverarbeiter (Business Associate) zur sicheren Nutzung, Offenlegung oder Verarbeitung von geschützten Gesundheitsdaten (PHI). Sie wird auch zwischen einem Auftragsverarbeiter und einem Unterauftragnehmer verwendet, um die jeweiligen Aufgaben der Parteien zum Schutz und zur Sicherung von PHI festzulegen.

Das HIPAA-Zertifikat verpflichtet die betroffenen Einrichtungen, nur mit verantwortlichen Geschäftspartnern zusammenzuarbeiten, mit denen sie Vereinbarungen zum Schutz von PHI (geschützten Gesundheitsdaten) unterzeichnet haben.

HIPAA prüft die Einhaltung der Vorschriften durch betroffene Einrichtungen, Geschäftspartner und deren Subunternehmer. Wenn Ihre Organisation also geschützte Gesundheitsdaten (PHI) mit anderen Organisationen teilt, empfiehlt es sich, Verträge mit Geschäftspartnern abzuschließen, um die gemeinsame Verantwortung für den Schutz dieser Daten rechtlich zu dokumentieren.

Was ist eine BAA für abgedeckte Einrichtungen?

Ein BAA sollte Folgendes enthalten:

  • Darin sollten die Einzelheiten der Aktivitäten beschrieben werden, die Geschäftspartner oder deren Unterauftragnehmer mit den ihnen zur Verfügung gestellten Gesundheitsdaten durchführen dürfen.
  • Es sollte die notwendigen Sicherheitsmethoden und -protokolle auflisten, die von Geschäftspartnern und deren Unterauftragnehmern verlangt werden, um die Integrität, Sicherheit und Vertraulichkeit von PHI zu gewährleisten.
  • Es sollte Geschäftspartner und deren Unterauftragnehmer verpflichten, die geschützten Gesundheitsdaten nicht für mehr zu verwenden, als es die verantwortliche Stelle und das Gesetz erlauben.

Sobald ein Leistungserbringer im Gesundheitswesen von einem Verstoß gegen die Geschäftsvereinbarung durch den Geschäftspartner (BA/BAS) Kenntnis erlangt, muss er Maßnahmen zur Behebung des Verstoßes ergreifen. Bleiben diese Maßnahmen erfolglos, muss der Leistungserbringer die Geschäftsvereinbarung mit dem Geschäftspartner unverzüglich beenden. Ist eine Kündigung nicht möglich, muss der Leistungserbringer den Verstoß dem US-Gesundheitsministerium (HHS) oder dem Office for Civil Rights (OCR) melden.

Wenn Sie als Anbieter mit einer betroffenen Einrichtung zusammenarbeiten, sollten Sie Ihre Informationssicherheitssysteme kontinuierlich überwachen und nach potenziellen Schwachstellen suchen. Sollten Sie der Überzeugung sein, dass ein Sicherheitsverstoß vorliegt, informieren Sie die betroffene Einrichtung unverzüglich.

Vertrag zwischen einer verantwortlichen Stelle und einem Geschäftspartner

Jeder schriftliche Vertrag zwischen BAs und CE sollte Folgendes enthalten: 

  1. Erwähnung zulässiger Fälle der Offenlegung von PHI; wie und wann der BA PHI verwenden und weitergeben darf
  2. Erwähnen Sie Einschränkungen hinsichtlich der Verwendung und Weitergabe von PHI; Fälle, in denen der BA PHI über das im Vertrag Festgelegte oder durch gesetzliche Bestimmungen Zulässige hinaus verwenden möchte.
  3. Der Business Analyst (BA) muss geeignete Sicherheitsmaßnahmen implementieren, um unbefugten Zugriff auf PHI zu verhindern.
  4. Verpflichten Sie den BA, den CE unverzüglich zu informieren, falls PHI verletzt oder versehentlich an unbefugtes Personal weitergegeben wird.
  5. Verpflichten Sie den BA, PHI offenzulegen, um Anfragen von Einzelpersonen zu erfüllen, wie z. B. Aufzeichnungen ihrer Gesundheitsinformationen, Änderungen oder Aufstellungen über Offenlegungen.
  6. Eine Klausel zur Kündigung des Vertrags durch den CE, falls der BA eine Vereinbarung nicht einhält.
  7. Verpflichten Sie den Vertragspartner, alle während der Vertragslaufzeit erhaltenen oder erstellten PHI-Daten zu vernichten oder zurückzugeben. 
  8. Verpflichten Sie den BA, alle von ihm beauftragten Subunternehmer an dieselben Datenschutzbestimmungen zu binden, die für ihn selbst gelten.
  9. Verpflichten Sie den BA, sich mit dem HHS abzustimmen, um seine Aufzeichnungen, Kontrollen und Praktiken im Zusammenhang mit PHI zu prüfen und die Einhaltung der Datenschutzbestimmungen sicherzustellen. 
  10. Verpflichten Sie den BA, dieselben Anforderungen und Vereinbarungen wie den CE zu erfüllen, wenn er im Auftrag des CE eine Aufgabe ausführt, die unter die Datenschutzbestimmungen fällt.

Hol dir einen Verbündeten für dein HIPAA-Audit.

HIPAA-Übergangsbestimmungen für bestehende BAA-Verträge

Gemäß den Bestimmungen des US-Gesundheitsministeriums (HHS) dürfen Einrichtungen, die unter die Bestimmungen fallen (ausgenommen kleine Krankenversicherungen), die vor dem 15. Oktober 2002 einen bestehenden Vertrag (oder eine andere schriftliche Vereinbarung) mit einem Geschäftspartner abgeschlossen haben, diesen Vertrag bis zu einem weiteren Jahr über den Stichtag 14. April 2003 hinaus weiterführen, vorausgesetzt, der Vertrag wird vor dem 14. April 2003 weder verlängert noch geändert.

Diese Übergangsfrist gilt ausschließlich für schriftliche Verträge oder sonstige schriftliche Vereinbarungen. Mündliche Verträge oder sonstige Vereinbarungen sind von der Übergangsfrist ausgeschlossen. Betroffene Unternehmen mit entsprechenden Verträgen dürfen ihre Geschäftsbeziehungen mit ihren Geschäftspartnern bis zum 14. April 2004 oder bis zur Erneuerung oder Änderung des Vertrags – je nachdem, welcher Zeitpunkt früher eintritt – fortführen, unabhängig davon, ob der Vertrag die geltenden Vertragsanforderungen gemäß 45 CFR 164.502(e) und 164.504(e) erfüllt.

Was ist der Unterschied zwischen BAA und BASA?

Ein Geschäftspartner-Subunternehmer ist eine Einrichtung oder Person, an die ein Geschäftspartner Dienstleistungen oder Arbeiten delegiert und mit der er Zugriff auf geschützte Gesundheitsdaten (PHI) teilt.

Beispiele für Geschäftspartner-Subunternehmer sind:

  • Buchhaltungsdienstleistungen
  • Anwaltskanzleien
  • Backup- und Katastrophenmanagementdienste
  • E-Mail-Verschlüsselungsdienste
  • Aktenvernichtungsdienste 
  • Cloud-Dienstanbieter

Der Hauptunterschied zwischen einer BAA (Business Associate Agreement) und einer BASA (Business Associate Subcontractor Agreement) besteht darin, dass eine BAA ein Vertrag zwischen einer Einrichtung, die dem HIPAA unterliegt, und einem Geschäftspartner ist, während eine BASA die Beziehung eine Ebene weiter unten in der Kette abdeckt. Beide Vereinbarungen sind notwendig, da die HIPAA-Anwendbarkeit sich auf die gesamte Lieferkette erstreckt, die mit geschützten Gesundheitsdaten (PHI) in Berührung kommt, und nicht nur auf die erste Geschäftsbeziehung. Daher muss jede Partei in der Kette an eine rechtsverbindliche Vereinbarung gebunden sein.

Eine Vereinbarung zwischen einem Geschäftspartner und einem Unterauftragnehmer stellt sicher, dass beim Austausch von PHI durch einen Geschäftspartner mit einem Unterauftragnehmer die gleichen Standards für PHI eingehalten werden.

Anforderungen an die HIPAA-Geschäftspartnervereinbarung

Ein Abschnitt der HIPAA-Datenschutzbestimmungen, nämlich 45 CFR 164.504(e), legt die Grundlage für die geltenden Anforderungen an die Vereinbarungen mit Geschäftspartnern. Die Vereinbarung beginnt mit grundlegenden Angaben wie den Namen der Vertragsparteien, dem Datum des Vertragsabschlusses und der Art der Annahme. Anschließend enthält sie die folgenden Details, um sicherzustellen, dass alle HIPAA-Vorschriften in Bezug auf einen Geschäftspartner erfüllt sind:

Hier sind die 7 HIPAA-BAA-Anforderungen, die Sie kennen müssen:

1. Zulässige Nutzung und Offenlegung

Die Vereinbarung legt die rechtlichen Zwecke fest, für die die Gesundheitsdaten verwendet, abgerufen oder offengelegt werden dürfen, und definiert auch alle unzulässigen Verwendungszwecke.

2. Vertragliche Verpflichtungen

Die BAA legt die Rollen und Verantwortlichkeiten des Geschäftspartners fest, wie z. B. die Umsetzung geeigneter Schutzmaßnahmen, die Meldung eines Verstoßes, die Organisation von Mitarbeiterschulungen usw.

3. Verantwortlichkeit und Risikominderung

Die Vereinbarung bestätigt die Eigentumsrechte der betroffenen Einrichtungen an den von ihnen verwalteten Gesundheitsdaten und legt deren jeweilige Verantwortung fest. Die Verantwortung und Haftung des Geschäftspartners im Falle einer Datenschutzverletzung sind gesondert geregelt. Beide Parteien sind verpflichtet, wirtschaftlich zumutbare Anstrengungen zu unternehmen, um die Risiken durch unbefugten Zugriff oder unbefugte Offenlegung zu minimieren.

Sprinto Es hilft Ihnen, die tatsächlichen Auswirkungen von Sicherheitsrisiken anhand anerkannter Branchenstandards zu bewerten und zu visualisieren. So können Sie Risiken souverän angehen, Prioritäten effektiv setzen und sie systematisch managen. Vermeiden Sie es, Risiken vorschnell zu ignorieren oder unnötige Haftungsrisiken einzugehen. Sprinto's Anleitung.  

4. Einhaltung der Vorschriften durch Subunternehmer

Die BAA stellt klar, dass, wenn ein Unterauftragnehmer mit der Ausführung bestimmter Funktionen beauftragt wird, die die Verwendung oder Offenlegung von PHI beinhalten, der Geschäftspartner darüber hinaus Verträge mit dem Dritten abschließen wird, um die Einhaltung der Vorschriften durch den Unterauftragnehmer sicherzustellen.

5. Dauer und Kündigung

Der rechtsverbindliche Vertrag regelt die Dauer der Geschäftsbeziehung und die Bedingungen für deren Beendigung. Die Beendigungsbestimmungen umfassen die Rückgabe oder Vernichtung von Gesundheitsdaten durch den Geschäftspartner.

6. Schadloshaltung

Die schriftliche Vereinbarung legt außerdem die Verantwortlichkeiten und die beschränkte Haftung beider Parteien im Falle einer Rechtsvertretung oder von Verlusten fest, die aus der Geschäftsbeziehung entstehen.

7. Allgemeines

Die Vereinbarung enthält am Ende diverse Klauseln, die weitere Bestimmungen enthalten, die für den jeweiligen Geschäftskontext relevant sind, wie zum Beispiel Maßnahmen, die im Falle von Änderungen der regulatorischen Anforderungen zu ergreifen sind.

Nutzen Sie die Vorteile von Sprintogeführte Programmumsetzung für HIPAA

Welche Ausnahmen sieht HIPAA von den BAA-Standards vor?

Es gibt Ausnahmen, in denen eine schriftliche oder mündliche Vereinbarung zwischen einer Einrichtung, die unter die HIPAA-Richtlinien fällt, und ihren Geschäftspartnern weder schriftlich noch mündlich erforderlich ist. Diese Ausnahmen sind in den Datenschutzbestimmungen der HIPAA aufgeführt.

Die Ausnahmen sind:

  • Offenlegungen gegenüber einem Träger eines Krankenversicherungsplans, wie z. B. einem Arbeitgeber, durch einen Gruppenkrankenversicherungsplan oder durch den Krankenversicherer oder die HMO, die die Krankenversicherungsleistungen oder den Versicherungsschutz für den Gruppenkrankenversicherungsplan bereitstellt, vorausgesetzt, dass die Dokumente des Gruppenkrankenversicherungsplans geändert wurden, um die Offenlegungen einzuschränken, oder eine der Ausnahmen gemäß 45 CFR 164.504(f) erfüllt ist.  Quelle
  • Wenn geschützte Gesundheitsdaten von einer Einrichtung, die unter das Gesetz fällt, an einen Angehörigen der Gesundheitsberufe zum Zweck der Behandlung einer Person weitergegeben werden. Zum Beispiel,  Ein Krankenhaus muss keine Vereinbarung mit einem Arzt über die Zusammenarbeit mit Geschäftspartnern abschließen, wenn es den Patienten zur medizinischen Versorgung an einen Spezialisten überweist und dabei die Krankengeschichte des Patienten weitergibt.
    Ebenso ist ein Krankenhauslabor von der Pflicht zum Abschluss einer BAA zur Einhaltung der HIPAA-Bestimmungen befreit, wenn es vertrauliche Patientendaten an ein anderes Referenzkrankenhauslabor sendet.
  • Wenn die Tätigkeit der Erhebung medizinischer Daten gesetzlich zulässig ist. Zum BeispielErhebung medizinischer Daten für Medicare (ein staatliches Sozialprogramm)

Was geschieht, wenn die BAA oder BAAS die Patientendaten nicht ausreichend schützen kann?

„Ein Geschäftspartner haftet gemäß den HIPAA-Regeln unmittelbar und unterliegt zivilrechtlichen und in einigen Fällen strafrechtlichen Sanktionen für die Nutzung und Offenlegung geschützter Gesundheitsdaten, die nicht vertraglich oder gesetzlich vorgeschrieben ist. Ein Geschäftspartner/Subunternehmer haftet ebenfalls unmittelbar und unterliegt zivilrechtlichen Sanktionen, wenn er elektronische geschützte Gesundheitsdaten nicht gemäß der HIPAA-Sicherheitsregel schützt.“ 4 – Quelle

Verstößt ein Geschäftspartner oder dessen Unterauftragnehmer gegen die Vereinbarung, verstößt er gegen die HIPAA-Gesetze und -Vorschriften. Daher unterliegt er denselben Strafen und Konsequenzen wie die betroffenen Einrichtungen.

Wie bereits erwähnt, muss eine betroffene Stelle, sobald sie Kenntnis von Verstößen gegen die Bestimmungen des BAS- oder BAA-Vertrags erlangt, Maßnahmen zur Behebung dieser Verstöße ergreifen. Sollten die angewandten Maßnahmen jedoch nicht zum gewünschten Ergebnis führen, muss sie den Vertrag unverzüglich kündigen und gegebenenfalls den Verstoß dem US-Gesundheitsministerium (HHS) und dem Office for Civil Rights (OCR) melden.

Wo kann man die Vereinbarung zur Zusammenarbeit mit Geschäftspartnern herunterladen?

Sie können ein Muster für eine Vereinbarung mit Geschäftspartnern von der offiziellen Website des US-Gesundheitsministeriums (HHS) herunterladen. Den Link dazu finden Sie hier. Es ist jedoch etwas Recherche erforderlich.

Alternativ können Sie hier unsere kostenlose Vorlage für eine Geschäftspartnervereinbarung herunterladen.

Ist die Vereinbarung über Geschäftspartner narrensicher??

Organisationen müssen verstehen, dass die HIPAA-Geschäftspartnervereinbarung zwar ein rechtlicher Vertrag ist, aber keinen absolut sicheren Schutz vor der Vertraulichkeit von Patientendaten bietet. Daher ist ein gründliches Prüfverfahren unerlässlich, bevor ein Anbieter in die Geschäftsumgebung integriert wird. Abhängig vom Zugriff des Anbieters auf Patientendaten müssen Organisationen diese zusätzliche Variable in ihre Risikoanalyse einbeziehen.

Dies gilt zwar für betroffene Unternehmen, aber auch Geschäftspartner müssen ihre Sorgfaltspflichten erfüllen. Stellen Sie sicher, dass Sie Ihre Sicherheitslage gegenüber betroffenen Unternehmen offenlegen, um Vertrauen in Ihren Umgang mit sensiblen Daten zu schaffen, und erläutern Sie die von Ihnen implementierten Richtlinien und Sicherheitsmaßnahmen.

Geschäftsvereinbarungen sind rechtliche Verträge und keine Mechanismen zur Verhinderung des Missbrauchs von PHI (geschützten Gesundheitsdaten). Für CE (Consumer Executive) oder BA (Business Analyst) ist es daher ratsam, vor der Integration in Ihre Geschäftsumgebung einen neutralen Drittanbieter mit dem jeweiligen Geschäftspartner zu vernetzen.

Eine weitere branchenweit bewährte Vorgehensweise besteht darin, dass Ihre Geschäftspartner-Subunternehmer Sicherheitsfragebögen ausfüllen und vor Beginn des Abrechnungszeitraums Nachweise für Systemaktualisierungen und Sicherheitsverbesserungen vorlegen. Dadurch wird sichergestellt, dass die Sicherheit nicht vernachlässigt wird und nichts übersehen wird.

Eine weitere bewährte Vorgehensweise ist es, Ihre Geschäftspartnervereinbarungen von einem unabhängigen und neutralen Anwalt oder einer Anwaltskanzlei prüfen zu lassen, um sicherzustellen, dass der Vertrag umfassend ist und die Erwartungen und Funktionen jeder beteiligten Partei hinsichtlich der Sicherung von PHI auflistet.

Und denken Sie daran: Ein solider und umfassender Geschäftspartnervertrag ist nur ein Teil der Lösung für die HIPAA-Vorschriften. Um stets HIPAA-konform zu sein, sollten Sie regelmäßig Gap-Analysen und HIPAA-Risikobewertungen durchführen , Schwachstellen in Ihrem Unternehmen aufspüren und Ihre Mitarbeiter in den besten Sicherheitspraktiken schulen.

Erreichen Sie die Always-on-Konformität mit Sprinto

All dies reibungslos zu erledigen, könnte mühsam sein, besonders wenn man es selbst macht. 

Stellen Sie sich nun ein Szenario vor, in dem all diese Aufgaben automatisiert sind und Sie jederzeit volle Transparenz über Ihren Compliance-Status haben. Sobald eine Sicherheitslücke auftritt, wird automatisch ein Teammitglied mit der Behebung beauftragt. Wird der Patch nicht rechtzeitig eingespielt, werden Sie über eine Eskalationsmatrix darüber informiert.

Mitarbeiter können nun an Sicherheitsschulungen teilnehmen, die sie von ihren Arbeitsplätzen aus absolvieren können, und das alles kostet kein Vermögen.

Was Sie sich gerade vorgestellt haben, ist das Gefühl, mit einem Experten für Compliance-Automatisierung zusammenzuarbeiten wie SprintoCompliance-Prozesse mit Sprinto sind kinderleicht. Sprechen Sie mit uns, um zu erfahren, wie wir Ihre HIPAA-Umsetzung vereinfachen können.

Häufig gestellte Fragen

Als Geschäftspartner gilt jede Einrichtung, die einer betroffenen Einrichtung Dienstleistungen erbringt, indem sie einen rechtsverbindlichen Vertrag abschließt und die Datenschutz- und Sicherheitsbestimmungen des HIPAA einhält.

Nein, das sind sie nicht. Geschäftspartner und deren Subunternehmer unterliegen denselben Rechenschaftspflichten wie die betroffenen Unternehmen. Das bedeutet, dass ihnen bei Nichteinhaltung der HIPAA-Bestimmungen dieselben Strafen und strafrechtlichen Konsequenzen drohen.

Wenn eine Einrichtung, die unter die Bestimmungen des Gesundheitswesens fällt, einen Dienstleister beauftragt und dieser Zugriff auf geschützte Gesundheitsdaten (PHI) erhält, muss der Dienstleister eine Vereinbarung zur Auftragsverarbeitung mit der Einrichtung abschließen. Beispielsweise beauftragt ein Krankenhaus einen Anbieter für Cybersicherheit, der Zugriff auf PHI erhält. In diesem Fall wird eine solche Vereinbarung zwischen dem Krankenhaus und dem Sicherheitsdienstleister geschlossen.

Nur wenn dies durch die BAA (Business Authorization Act) erlaubt oder vorgeschrieben ist, darf ein BA (Business Associate) PHI (geschützte Gesundheitsdaten) verwenden oder offenlegen. Ein BA ist verpflichtet, der betroffenen Person oder der verantwortlichen Stelle eine elektronische Kopie der PHI zur Verfügung zu stellen, soweit dies zur Erfüllung der Anforderungen der verantwortlichen Stelle an die Bearbeitung eines Antrags der betroffenen Person auf eine elektronische Kopie der PHI erforderlich ist.

Einem Verantwortlichen ist es untersagt, geschützte Gesundheitsdaten (PHI) in einer Weise zu verwenden oder offenzulegen, die gegen die Datenschutzbestimmungen verstoßen würde, wenn sie von der verantwortlichen Stelle durchgeführt würde, insbesondere gegen den Grundsatz der minimalen Notwendigkeit. Die Verwendung oder Offenlegung von PHI ist einem Verantwortlichen nur dann gestattet, wenn dies ausdrücklich durch die Datenschutzbestimmungen oder die Durchführungsbestimmungen genehmigt oder vorgeschrieben ist.

Nein, eine Vereinbarung zur Auftragsverarbeitung (Business Associate Agreement, BAA) und eine Geheimhaltungsvereinbarung (Non-Disclosure Agreement, NDA) dienen unterschiedlichen Zwecken. Eine BAA ist ein nach HIPAA vorgeschriebener Vertrag, der den Umgang mit geschützten Gesundheitsdaten (PHI) regelt, während eine NDA eine allgemeine Vertraulichkeitsvereinbarung darstellt. Eine BAA beinhaltet spezifische regulatorische Verpflichtungen, Meldepflichten bei Datenschutzverletzungen und Bestimmungen zur Datensicherheit, die über den Umfang einer Standard-NDA hinausgehen.

Anwita
Autorin

Anwita

Anwita ist Cybersicherheits-Enthusiastin und erfahrene Bloggerin in einer Person. Ihre Leidenschaft für Cybersicherheit führte sie in die Welt der Compliance. Mit zahlreichen Cybersicherheitszertifizierungen im Gepäck hat sie es sich zum Ziel gesetzt, komplexe Sicherheitsthemen für alle Zielgruppen verständlich zu machen. Sie liest gern Sachbücher, hört Progressive Rock und sieht sich am Wochenende Sitcoms an.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild