---
title: "Umowa BAA w HIPAA: kto jej potrzebuje i co zawiera"
description: "Umowa business associate (BAA) to podstawa zgodności z HIPAA. Sprawdź, kto jej potrzebuje, jakie postanowienia są wymagane i na co uważać."
canonical: "https://contracko.com/pl/blog/przewodnik-po-umowie-baa-hipaa"
---
# Umowa BAA w HIPAA: kto jej potrzebuje i co zawiera

Source: https://contracko.com/pl/blog/przewodnik-po-umowie-baa-hipaa

[Blog](https://contracko.com/pl/blog)

[Umowa BAA w HIPAA: kto jej potrzebuje i co zawiera](https://contracko.com/pl/blog/przewodnik-po-umowie-baa-hipaa)

# Umowa BAA w HIPAA: kto jej potrzebuje i co zawiera

Lou Van Reemst 27 cze 2026

Kopiuj dla LLM

Organizacje, które mają do czynienia z chronioną informacją zdrowotną (PHI), potrzebują zwykle umowy business associate (BAA), czasem kilku. BAA to umowa, która czyni relację opartą na danych medycznych zgodną z amerykańską ustawą HIPAA, a jej brak należy do najczęstszych i najdroższych luk w zgodności, jakie znajdują regulatorzy.

Ten przewodnik wyjaśnia prostym językiem, czym jest BAA, kto jej potrzebuje, czego wymaga HIPAA w treści dokumentu, o które klauzule warto się spierać i jaką listę kontrolną przejść przed podpisaniem.

> Ten artykuł to informacja ogólna, nie porada prawna. W konkretnej sytuacji zasięgnij porady wykwalifikowanego prawnika.

## Czym jest umowa business associate (BAA)?

Umowa business associate agreement (BAA), nazywana też umową business associate, to pisemna umowa między podmiotem objętym HIPAA (covered entity) albo innym business associate a dostawcą, który będzie tworzyć, otrzymywać, przechowywać lub przekazywać chronioną informację zdrowotną w jego imieniu.

Działa jak prawny pomost między dwiema stronami:

- Podmiot objęty (covered entity) to świadczeniodawca medyczny, plan zdrowotny albo izba rozliczeniowa w ochronie zdrowia, która ma podstawową relację z pacjentami i ich danymi.
- Business associate to zewnętrzny dostawca wykonujący pracę związaną z PHI: przechowuje ją, przetwarza, analizuje, rozlicza na jej podstawie albo w inny sposób się nią zajmuje.

HIPAA pozwala podmiotowi objętemu przekazać PHI dostawcy tylko wtedy, gdy ten zobowiąże się umownie do ochrony danych i wykorzystywania ich wyłącznie w dozwolonych celach. BAA jest miejscem, w którym te zobowiązania się znajdują. Przenosi określony zestaw obowiązków z HIPAA na dostawcę i daje podmiotowi objętemu umowne środki, jeśli dostawca niewłaściwie zajmie się danymi.

Bez BAA nie ma zgodnego z prawem przekazania PHI temu dostawcy. Ta umowa współistnieje z resztą dokumentacji zespołu medycznego, dlatego wiele zespołów trzyma ją w jednym miejscu w [oprogramowaniu do zarządzania umowami medycznymi](https://contracko.com/pl/blog/oprogramowanie-do-zarzadzania-umowami-medycznymi), zamiast pilnować jej w arkuszach kalkulacyjnych.

## Kto potrzebuje BAA?

Najprościej jest ustalić, jaką rolę odgrywa każda ze stron.

### Podmioty objęte (covered entities)

Podmiot objęty to jedno z trzech pojęć w rozumieniu HIPAA:

- Świadczeniodawca medyczny, który przekazuje informacje zdrowotne drogą elektroniczną w związku z transakcjami objętymi przepisami (większość przychodni, szpitali, dentystów, terapeutów, laboratoriów).
- Plan zdrowotny (ubezpieczyciele, HMO, pracownicze grupowe plany zdrowotne, programy rządowe).
- Izba rozliczeniowa w ochronie zdrowia (podmioty przetwarzające dane medyczne między formatami).

Podmioty objęte muszą zawrzeć BAA z każdym business associate, zanim PHI zmieni ręce.

### Business associates

Business associate to każda osoba lub organizacja, poza pracownikami podmiotu objętego, która wykonuje funkcje lub usługi związane z PHI w imieniu podmiotu objętego. Typowe przykłady:

- Dostawcy hostingu i przechowywania w chmurze, którzy przechowują PHI (na przykład platforma chmurowa zgodna z HIPAA).
- Firmy rozliczające i kodujące świadczenia medyczne oraz dostawcy obsługi cyklu przychodów.
- Usługi transkrypcji medycznej.
- Dostawcy analityki i raportowania, którzy przetwarzają PHI, żeby tworzyć wnioski.
- Platformy podpisu elektronicznego używane do podpisywania dokumentów zawierających PHI.
- Oprogramowanie do zarządzania umowami i analizy umów, które przyjmuje umowy lub dokumentację zawierającą PHI.
- Wsparcie IT, dostawcy EHR, oprogramowanie do zarządzania praktyką, firmy niszczące dokumenty oraz księgowi i prawnicy mający do czynienia z PHI.

Praktyki lekarskie i pracodawcy grupowych planów mają ten sam obowiązek wobec własnych dostawców, co szerzej opisujemy w przewodniku po [oprogramowaniu do zarządzania umowami lekarzy](https://contracko.com/pl/blog/oprogramowanie-do-umow-lekarzy).

### Podwykonawcy

Business associate, który przekazuje PHI swojemu dostawcy, musi podpisać BAA z tym podwykonawcą. Podwykonawca sam jest business associate w rozumieniu HIPAA, a łańcuch obowiązków musi biec do samego dołu. Dostawca analityki chmurowej, który korzysta z odrębnego dostawcy hurtowni danych, potrzebuje BAA z tym dostawcą hurtowni. Ten mechanizm przypomina sposób, w jaki RODO traktuje podmioty przetwarzające, co opisujemy w artykule o [zarządzaniu podprocesorami zgodnie z RODO](https://contracko.com/pl/blog/zarzadzanie-podprocesorami-zgodnie-z-rodo).

### Wyjątek przewodu transmisyjnego

Nie każdy dostawca, który ma styczność z PHI, potrzebuje BAA. Wyjątek przewodu transmisyjnego (conduit exception) obejmuje organizacje, które jedynie przekazują dane, nie uzyskując do nich stałego dostępu, na przykład poczta, kurierzy albo dostawca internetu działający wyłącznie jako rura transmisyjna. Kryterium jest różnica między przelotnym przekazaniem a stałym dostępem lub przechowywaniem. Kurier doręczający zapieczętowane dokumenty jest przewodem. Dostawca chmury, który te dokumenty przechowuje, jest business associate, nawet jeśli nigdy ich nie czyta, bo utrzymuje dane.

W razie wątpliwości przyjmij, że potrzebujesz BAA. Wyjątek jest wąski.

## Czego HIPAA wymaga w BAA

Zasada Prywatności HIPAA w 45 CFR §164.504(e) określa postanowienia, które musi zawierać zgodna BAA. Zasada Bezpieczeństwa i ustawa HITECH dodają obowiązki dla elektronicznej PHI (ePHI) oraz zgłaszania naruszeń. Oto co w praktyce oznacza każdy wymagany element.

| Wymagane postanowienie | Co to oznacza w praktyce |
| --- | --- |
| Dozwolone i wymagane wykorzystanie oraz ujawnianie | Umowa musi dokładnie określać, jak business associate może wykorzystywać lub ujawniać PHI, i ograniczać to do tego, na co pozwala umowa i prawo. |
| Zakaz dalszego wykorzystania lub ujawniania | Business associate nie może wykorzystywać PHI poza warunkami umowy ani w sposób, który naruszałby Zasadę Prywatności, gdyby zrobił to podmiot objęty. |
| Odpowiednie zabezpieczenia | Business associate musi wdrożyć zabezpieczenia chroniące przed nieuprawnionym wykorzystaniem lub ujawnieniem, w tym administracyjne, fizyczne i techniczne zabezpieczenia Zasady Bezpieczeństwa dla ePHI. |
| Zgłaszanie naruszeń i incydentów | Business associate musi zgłaszać podmiotowi objętemu incydenty bezpieczeństwa, naruszenia niezabezpieczonej PHI oraz każde nieuprawnione wykorzystanie lub ujawnienie, w określonych terminach. |
| Przenoszenie obowiązków na podwykonawców | Business associate musi zapewnić, że każdy podwykonawca mający do czynienia z PHI zgadza się na te same ograniczenia i warunki, przez własną BAA. |
| Prawa osób | Business associate musi wspierać podmiot objęty w realizacji obowiązków wobec osób: dostępu do ich PHI, wprowadzania poprawek i udostępniania rozliczenia ujawnień. |
| Zwrot lub zniszczenie po zakończeniu umowy | Po zakończeniu umowy business associate musi zwrócić lub zniszczyć całą PHI, gdy jest to wykonalne, i przedłużyć ochronę na PHI, której nie może zwrócić ani zniszczyć. |
| Dostępność dokumentacji dla HHS | Business associate musi udostępnić Departamentowi Zdrowia i Opieki Społecznej Stanów Zjednoczonych (HHS) swoje wewnętrzne praktyki, księgi i dokumentację do przeglądu zgodności. |
| Wypowiedzenie z powodu naruszenia | Podmiot objęty musi mieć możliwość wypowiedzenia umowy, jeśli business associate istotnie ją narusza. |

Kilka z tych punktów zasługuje na więcej uwagi.

Zabezpieczenia i Zasada Bezpieczeństwa. W przypadku ePHI określenie „odpowiednie zabezpieczenia” nie jest niejasne. Business associate ma bezpośredni obowiązek spełniać wymogi administracyjne, fizyczne i techniczne Zasady Bezpieczeństwa. BAA powinna to wskazywać wprost, a nie pozostawiać w domyśle.

Zgłaszanie naruszeń. Zgodnie z ustawą HITECH naruszenia niezabezpieczonej PHI uruchamiają obowiązki powiadomienia. Business associate musi powiadomić podmiot objęty, żeby ten zdążył z własnymi terminami (powiadomienie osób, których to dotyczy, bez nieuzasadnionej zwłoki i nie później niż 60 dni od wykrycia). BAA powinna ustalać, jak szybko business associate musi poinformować podmiot objęty, bo ten zegar uruchamia zegar podmiotu objętego.

Zwrot lub zniszczenie. Tego postanowienia często brakuje albo jest rozmyte. Umowa powinna wprost mówić, co dzieje się z PHI po zakończeniu relacji, łącznie z kopiami zapasowymi i archiwami.

## Kluczowe klauzule, które warto prześwietlić przed podpisaniem

Wymogi z §164.504(e) to dopiero minimum. Warunki handlowe wokół nich decydują o tym, ile ryzyka naprawdę ponosisz. Przeczytaj je uważnie.

- Termin zgłoszenia naruszenia. Zgodna BAA musi wymagać zgłoszenia, ale „bez nieuzasadnionej zwłoki” nie jest terminem. Domagaj się konkretnej liczby. Wiele dobrze napisanych BAA wymaga powiadomienia w ciągu 24 do 72 godzin od wykrycia potwierdzonego naruszenia. Im dłuższe okno, tym mniej czasu na dotrzymanie obowiązku 60 dni.
- Odszkodowanie. Czy dostawca pokrywa Twoje straty spowodowane własnym naruszeniem, w tym kary regulatorów, koszty powiadomień i monitoringu kredytowego? Jednostronne albo brakujące odszkodowanie przenosi finansowe skutki na podmiot objęty.
- Limity odpowiedzialności a ryzyko z HIPAA. Uważaj na limit odpowiedzialności ustalony na przykład na wysokość opłat z ostatnich 12 miesięcy. Jedno naruszenie dotyczące wielu rekordów może kosztować znacznie więcej: kary, powiadomienia i usuwanie skutków. Limit powinien odpowiadać ryzyku danych, nie tylko wartości umowy, a odpowiedzialność za naruszenia często wyłącza się z limitu całkowicie.
- Prawo do audytu i oceny. Czy możesz poprosić dostawcę o raport SOC 2, odpowiedzi na kwestionariusz bezpieczeństwa albo dowody wdrożonych zabezpieczeń? Mocne BAA dają prawo do audytu lub oceny, dzięki czemu zaufanie da się zweryfikować, a nie założyć.
- Lokalizacja danych i podprocesorzy. Gdzie przechowuje się i przetwarza PHI i którzy podprocesorzy mają do niej dostęp? Przechowywanie za granicą i nieujawniona lista podprocesorów to realne ryzyko. Wymagaj powiadomienia i prawa zatwierdzania nowych podprocesorów.
- Ubezpieczenie. Czy dostawca ma ubezpieczenie od ryzyka cybernetycznego z odpowiednimi sumami? Solidne odszkodowanie jest tyle warte, ile możliwość zapłaty po stronie dostawcy.

Te klauzule pokrywają się z warunkami przetwarzania danych, które wielu dostawców już prowadzi. Nasza [biblioteka klauzul o przetwarzaniu danych](https://contracko.com/pl/biblioteka-klauzul/przetwarzanie-danych) pokazuje, jak te same zabezpieczenia tworzy się po stronie RODO.

## Typowe błędy i sygnały ostrzegawcze w BAA

- Brak BAA z podwykonawcami. Business associate, który przekazuje PHI dalej bez BAA, przerywa łańcuch i jest bezpośrednio narażony.
- Niejasne albo brakujące terminy zgłaszania naruszeń. „Niezwłocznie” albo „tak szybko, jak to możliwe” bez liczby nie pozwala żadnej stronie planować własnych terminów.
- Brak klauzuli zwrotu lub zniszczenia. PHI zalegająca w systemach byłego dostawcy bez końca to trwałe zobowiązanie.
- Traktowanie przewodu jako business associate albo odwrotnie. Wymuszanie BAA na czystym przewodzie to strata czasu. Groźniejszy jest błąd odwrotny: założenie, że dostawca chmury albo oprogramowania jest przewodem, choć faktycznie przechowuje PHI i potrzebuje BAA.
- Poleganie na akceptacji regulaminu kliknięciem bez podpisanej BAA. Niektórzy dostawcy przetwarzają PHI na standardowych warunkach bez wykonanej BAA. Jeśli mają do czynienia z PHI, to luka.
- Nieaktualne BAA. Umowy podpisane lata temu mogą być starsze niż HITECH i reguła Omnibus. Stare wzory mogą nie mieć wymaganych postanowień. [Przypomnienie o umowie medycznej](https://contracko.com/pl/narzedzia-przypomnien-umow/przypomnienie-o-umowie-medycznej) na datę przeglądu każdej BAA nie pozwala tego przeoczyć.
- Założenie, że sama BAA wystarczy. Podpisana BAA jest konieczna, ale sama nie czyni żadnej strony zgodną z HIPAA. Zabezpieczenia nadal muszą realnie istnieć.

## Lista kontrolna przeglądu BAA

Przed podpisaniem potwierdź, że umowa obejmuje każdy z tych punktów. Możesz też [przepuścić swoją BAA przez nasze bezpłatne narzędzie AI do analizy BAA](https://contracko.com/pl/tools/analiza-umowy-baa), żeby automatycznie wykryć brakujące postanowienia i słabe klauzule.

- Strony i role są poprawnie wskazane (podmiot objęty, business associate, podwykonawca).
- Dozwolone i wymagane wykorzystanie oraz ujawnianie PHI są jasno określone i ograniczone.
- Obecne jest ograniczenie zakazujące dalszego wykorzystania lub ujawniania.
- Wymagane są odpowiednie zabezpieczenia, z wyraźnym odniesieniem do zgodności z Zasadą Bezpieczeństwa dla ePHI.
- Wymagane jest zgłaszanie naruszeń i incydentów bezpieczeństwa, z konkretnym terminem (najlepiej 24 do 72 godzin).
- Obowiązki wobec podwykonawców wymagają zawarcia BAA na niższym szczeblu.
- Uwzględniono wsparcie dla praw osób do dostępu, poprawek i rozliczenia ujawnień.
- Zwrot lub zniszczenie PHI po zakończeniu umowy jest określone, łącznie z kopiami zapasowymi.
- Dokumentacja jest udostępniana HHS do przeglądu zgodności.
- Podmiot objęty ma prawo wypowiedzenia umowy w razie istotnego naruszenia.
- Odszkodowanie obejmuje naruszenia dostawcy, w tym kary i koszty powiadomień.
- Limity odpowiedzialności odpowiadają ryzyku danych, a odpowiedzialność za naruszenia jest w stosownych przypadkach wyłączona z limitu.
- Przyznano prawo do audytu lub oceny (SOC 2, dowody bezpieczeństwa).
- Lokalizacja danych i ujawnienie podprocesorów, z prawem zatwierdzania nowych podprocesorów.
- Określono wymogi ubezpieczenia od ryzyka cybernetycznego.
- Ustawiono przypomnienie o odnowieniu lub przeglądzie, żeby BAA nie stała się nieaktualna.

## Często zadawane pytania

### Czy BAA jest wymagana prawnie?

Tak. Jeśli podmiot objęty przekazuje PHI dostawcy, który kwalifikuje się jako business associate, HIPAA wymaga pisemnej BAA przed jakimkolwiek ujawnieniem PHI. To samo dotyczy relacji między business associate a jego podwykonawcami.

### Co się dzieje bez BAA?

Przekazanie PHI bez wymaganej BAA samo w sobie narusza HIPAA, niezależnie od jakiegokolwiek naruszenia bezpieczeństwa. Biuro Praw Obywatelskich (Office for Civil Rights) zawierało ugody na setki tysięcy i miliony dolarów w sprawach, w których głównym problemem była brakująca albo niewystarczająca BAA. Obie strony mogą zostać objęte działaniami egzekucyjnymi.

### Czy BAA czyni nas zgodnymi z HIPAA?

Nie. Podpisana BAA to wymagany element zgodności, ale jest umową, a nie mechanizmem kontrolnym. Zabezpieczenia nadal trzeba wdrożyć, personel przeszkolić, przeprowadzić analizę ryzyka i faktycznie realizować obietnice z umowy. BAA to zobowiązanie, a program bezpieczeństwa to to, co je utrzymuje.

### Czym różni się BAA od umowy powierzenia przetwarzania danych?

BAA dotyczy wyłącznie HIPAA i PHI w Stanach Zjednoczonych. Umowa powierzenia przetwarzania danych (DPA) to odpowiednik w unijnym i brytyjskim RODO, który reguluje, jak podmiot przetwarzający zajmuje się danymi osobowymi w imieniu administratora danych. Pełnią podobną funkcję pomostu, ale odpowiadają różnym przepisom, definiują różne role (podmiot objęty i business associate oraz administrator danych i podmiot przetwarzający) i zawierają różne wymagane postanowienia. Organizacja działająca w obu reżimach może potrzebować obu dokumentów. Stronę RODO opisujemy w artykule o tym, [czym jest umowa powierzenia przetwarzania danych](https://contracko.com/pl/blog/co-to-jest-umowa-powierzenia-danych), a [przypomnienia o odnowieniu DPA](https://contracko.com/pl/narzedzia-przypomnien-umow/przypomnienie-o-umowie-powierzenia-danych) pilnują, żeby druga umowa nie wygasła.

### Czy potrzebujemy BAA z dostawcą chmury albo oprogramowania?

Jeśli dostawca tworzy, otrzymuje, przechowuje lub przekazuje PHI w Twoim imieniu, to tak, nawet gdy nigdy nie wyświetla danych. Dostawca chmury zgodny z HIPAA, EHR, system rozliczeń, narzędzie do podpisu elektronicznego albo platforma do umów, która przechowuje PHI, jest business associate. Czysty przewód transmisyjny, który nigdzie nie przechowuje danych na stałe, może podlegać wyjątkowi przewodu transmisyjnego, ale traktuj to jako rzadki przypadek.

### Jak często przeglądać nasze BAA?

Przeglądaj BAA przy odnowieniu, zawsze gdy dostawca istotnie zmienia sposób obchodzenia się z PHI, oraz po każdej zmianie przepisów. Prowadzenie aktualnego wykazu wszystkich BAA, z datami odnowienia i przypomnieniami, to jeden z najskuteczniejszych sposobów uniknięcia nieaktualnej lub brakującej umowy.

## Zleć przegląd swoich BAA

Umowa business associate chroni tylko wtedy, gdy faktycznie zawiera wymagane postanowienia, a warunki handlowe się bronią. Brakujące klauzule, niejasne terminy zgłaszania naruszeń i limity odpowiedzialności ignorujące realny koszt naruszenia łatwo przeoczyć w zabieganym cyklu przeglądów.

Contracko pomaga zespołom medycznym wyłapać takie luki. Przepuść dowolną umowę przez nasze bezpłatne [narzędzie AI do analizy BAA](https://contracko.com/pl/tools/analiza-umowy-baa), żeby zobaczyć brakujące postanowienia z §164.504(e) i słabe klauzule, skorzystaj z szerszego [narzędzia do analizy umów medycznych](https://contracko.com/pl/tools/analiza-umowy-o-uslugi-medyczne) przy umowach z dostawcami i umowach klinicznych oraz ustaw [przypomnienia o odnowieniu i o DPA](https://contracko.com/pl/narzedzia-przypomnien-umow/przypomnienie-o-umowie-powierzenia-danych), żeby nic nie wygasło niezauważenie. Zobacz, jak to pasuje do reszty Twojego zestawu narzędzi na naszej [stronie branży ochrony zdrowia](https://contracko.com/pl/branze/opieka-zdrowotna).

> Przypomnienie: ten przewodnik to informacja ogólna, nie porada prawna. W konkretnej sytuacji zasięgnij porady wykwalifikowanego prawnika.

Obrazy w tym artykule zostały wygenerowane przy pomocy AI.

## Zacznij korzystać z Contracko

Pożegnaj kłopoty z zarządzaniem umowami i subskrypcjami. Contracko pomoże Ci zachować porządek, dotrzymywać terminów i mieć wszystko pod kontrolą. Zacznij upraszczać już dziś.

[Zacznij 7-dniowy bezpłatny okres próbny](https://app.contracko.com/register?appLanguage=pl)

Umów demo
