Business associate-avtal (BAA): guide till HIPAA
Organisationer som hanterar skyddad hälsoinformation (PHI) behöver oftast ett business associate-avtal, ibland flera. BAA är avtalet som gör en vårddatarelation laglig enligt HIPAA, den amerikanska hälso- och sjukvårdslagen, och ett saknat avtal är bland de vanligaste och mest kostsamma efterlevnadsbrister tillsynsmyndigheter hittar.
Den här guiden går igenom vad ett BAA är med enkla ord, vem som behöver ett, vad HIPAA kräver att dokumentet innehåller, vilka klausuler som är värda att förhandla om och en checklista att gå igenom före signering.
Den här artikeln är allmän information, inte juridisk rådgivning. Rådgör med kvalificerad jurist om din specifika situation.
Vad är ett business associate-avtal?
Ett business associate-avtal (BAA), ibland kallat business associate-kontrakt, är ett skriftligt avtal mellan en covered entity enligt HIPAA (eller en annan business associate) och en leverantör som kommer att skapa, ta emot, underhålla eller överföra skyddad hälsoinformation för dess räkning.
Det fungerar som den juridiska bryggan mellan två parter:
- Covered entity är vårdgivaren, sjukvårdsplanen eller clearingcentralen inom vården som har den underliggande relationen till patienterna och deras data.
- Business associate är den externa leverantören som utför arbete som involverar PHI: lagrar den, behandlar den, analyserar den, fakturerar utifrån den eller hanterar den på annat sätt.
HIPAA tillåter att en covered entity delar PHI med en leverantör bara om leverantören avtalar om att skydda uppgifterna och bara använda dem för tillåtna syften. BAA är platsen där dessa löften finns. Det överför en definierad uppsättning HIPAA-skyldigheter till leverantören och ger covered entity en avtalsrättslig åtgärd om leverantören missköter uppgifterna.
Utan ett BAA finns ingen laglig delning av PHI med den leverantören. Avtalet finns vid sidan av resten av vårdteamets dokumentation, och därför samlar många team det i programvara för avtalshantering i vården i stället för att följa upp det i kalkylblad.
Vem behöver ett BAA?
Det enklaste sättet att svara är att identifiera vilken roll varje part har.
Covered entities
En covered entity är en av tre saker enligt HIPAA:
- En vårdgivare som överför hälsoinformation elektroniskt i samband med transaktioner som omfattas (de flesta kliniker, sjukhus, tandläkare, terapeuter, laboratorier).
- En sjukvårdsplan (försäkringsbolag, HMO:er, arbetsgivares grupphälsoförsäkringar, statliga program).
- En clearingcentral inom vården (aktörer som bearbetar hälsodata mellan olika format).
Covered entities måste upprätta ett BAA med varje business associate innan någon PHI byter händer.
Business associates
En business associate är varje person eller organisation, förutom en medlem av covered entitys egen personal, som utför funktioner eller tjänster som involverar PHI för covered entitys räkning. Vanliga exempel:
- Molnhosting och lagring som lagrar PHI (till exempel en molnplattform som är godkänd enligt HIPAA).
- Företag för medicinsk fakturering och kodning samt leverantörer av intäktscykeltjänster.
- Medicinsk transkription.
- Analys- och rapporteringsleverantörer som bearbetar PHI för att ta fram insikter.
- Plattformar för e-signering som används för att signera dokument som innehåller PHI.
- Programvara för avtalshantering och avtalsgranskning som läser in avtal eller journaler som innehåller PHI.
- IT-support, leverantörer av elektroniska patientjournaler (EHR), programvara för praktikadministration, dokumentförstöringsföretag samt revisorer eller jurister som hanterar PHI.
Läkarpraktiker och arbetsgivare med gruppförsäkringar har samma skyldighet gentemot sina egna leverantörer, vilket beskrivs närmare i vår guide om programvara för avtalshantering för läkarmottagningar.
Underleverantörer
En business associate som lämnar PHI vidare till sin egen underleverantör måste teckna ett BAA med den underleverantören. Underleverantören är i sig en business associate enligt HIPAA, och skyldighetskedjan måste föras vidare hela vägen ned. En molnanalysleverantör som använder en separat leverantör av datalager behöver till exempel ett BAA med den leverantören. Den här vidareföringen liknar hur GDPR hanterar personuppgiftsbiträden, vilket vi går igenom i hantering av underbiträden enligt GDPR.
Conduit-undantaget
Alla leverantörer som kommer i kontakt med PHI behöver inte ett BAA. Conduit-undantaget omfattar organisationer som bara transporterar data utan att rutinmässigt ta del av dem, som posten, kurirer eller en internetoperatör som enbart fungerar som en överföringskanal. Bedömningen handlar om tillfällig överföring kontra varaktig åtkomst eller lagring. En kurir som levererar förseglade journaler är en conduit. En molnleverantör som lagrar journalerna är en business associate, även om den aldrig läser dem, eftersom den underhåller data.
Är du osäker, utgå från att du behöver ett BAA. Undantaget är snävt.
Vad HIPAA kräver i ett BAA
HIPAA:s integritetsregel (Privacy Rule) i 45 CFR §164.504(e) anger vilka bestämmelser ett BAA som uppfyller kraven måste innehålla. Säkerhetsregeln (Security Rule) och HITECH Act tillför skyldigheter för elektronisk PHI (ePHI) och anmälan av intrång. Här är vad varje obligatoriskt element innebär i praktiken.
| Obligatorisk bestämmelse | Vad den faktiskt innebär |
|---|---|
| Tillåtna och obligatoriska användningar och utlämnanden | Avtalet måste exakt definiera hur business associate får använda eller lämna ut PHI och begränsa det till vad avtalet och lagen tillåter. |
| Ingen ytterligare användning eller utlämnande | Business associate får inte använda PHI utanför avtalsvillkoren eller på något sätt som skulle bryta mot Privacy Rule om covered entity gjorde det. |
| Lämpliga skyddsåtgärder | Business associate måste införa skyddsåtgärder för att förhindra obehörig användning eller utlämnande, inklusive administrativa, fysiska och tekniska skyddsåtgärder enligt Security Rule för ePHI. |
| Anmälan av intrång och incidenter | Business associate måste rapportera säkerhetsincidenter, intrång i oskyddad PHI och all obehörig användning eller utlämnande till covered entity inom definierade tidsramar. |
| Vidareföring till underleverantörer | Business associate måste säkerställa att varje underleverantör som hanterar PHI godkänner samma begränsningar och villkor genom ett eget BAA. |
| Individers rättigheter | Business associate måste stödja covered entitys skyldigheter att ge individer tillgång till sin PHI, göra ändringar och lämna en redovisning av utlämnanden. |
| Återlämning eller förstöring vid avtalets slut | Vid avtalets slut måste business associate återlämna eller förstöra all PHI när det är möjligt och behålla skyddet för PHI som inte kan återlämnas eller förstöras. |
| Tillgång till handlingar för HHS | Business associate måste göra sina interna rutiner, böcker och handlingar tillgängliga för USA:s hälsodepartement (HHS) för granskning av regelefterlevnad. |
| Uppsägning vid avtalsbrott | Covered entity måste kunna säga upp avtalet om business associate gör sig skyldig till ett väsentligt avtalsbrott. |
Några av dem förtjänar extra uppmärksamhet.
Skyddsåtgärder och Security Rule. För ePHI är "lämpliga skyddsåtgärder" inte vagt. Business associate är direkt skyldig att följa Security Rules krav på administrativa, fysiska och tekniska skyddsåtgärder. BAA bör hänvisa till detta i stället för att lämna det underförstått.
Anmälan av intrång. Enligt HITECH utlöser intrång i oskyddad PHI anmälningsskyldigheter. Business associate måste underrätta covered entity så att covered entity kan hålla sina egna tidsfrister (underrättelse till berörda individer utan oskäligt dröjsmål och senast 60 dagar från upptäckt). BAA bör fastställa hur snabbt business associate måste informera covered entity, eftersom den klockan startar covered entitys klocka.
Återlämning eller förstöring. Detta saknas ofta eller urvattnas. Avtalet bör vara tydligt om vad som händer med PHI när relationen upphör, inklusive säkerhetskopior och arkiv.

Viktiga klausuler att granska före signering
Kraven i §164.504(e) är miniminivån. De affärsmässiga villkoren runt dem avgör hur stor risk du faktiskt bär. Läs dem noga.
- Tidsfrist för intrångsanmälan. Ett BAA som uppfyller kraven måste kräva rapportering, men "utan oskäligt dröjsmål" är ingen tidsfrist. Driv på för ett konkret antal timmar. Många väl utformade BAA kräver underrättelse inom 24 till 72 timmar från upptäckt vid bekräftade intrång. Ju längre fönster, desto mindre tid att hinna med 60-dagarskyldigheten.
- Skadestånd (indemnification). Ersätter leverantören dig för förluster som orsakas av dess intrång, inklusive regulatoriska sanktionsavgifter, kostnader för underrättelser och kreditbevakning? Ensidig eller utebliven ersättning flyttar de ekonomiska följderna till covered entity.
- Ansvarsbegränsningar kontra HIPAA-risk. Se upp för ett ansvarstak satt till exempelvis de senaste 12 månadernas avgifter. Ett enda intrång som omfattar många poster kan kosta långt mer i böter, underrättelser och åtgärder. Taket bör dimensioneras efter datarisken, inte bara avtalsvärdet, och intrångsrelaterat ansvar undantas ofta helt från taket.
- Rätt till revision och bedömning. Kan du begära leverantörens SOC 2-rapport, svar på säkerhetsenkäter eller bevis på skyddsåtgärder? Starka BAA ger rätt till revision eller bedömning så att förtroendet går att verifiera i stället för att antas.
- Datalagring och underbiträden. Var lagras och behandlas PHI, och vilka underbiträden längre ned i kedjan kommer i kontakt med den? Lagring över landsgränser och en hemlighållen lista över underbiträden är verkliga risker. Kräv underrättelse och godkännande vid nya underbiträden.
- Försäkring. Har leverantören cyberansvarsförsäkring med tillräckliga belopp? En robust skadeståndsskyldighet är bara värd så mycket som leverantörens förmåga att betala den.
Dessa klausuler överlappar de personuppgiftsbiträdesvillkor som många leverantörer redan har. Vårt klausulbibliotek för personuppgiftsbehandling visar hur samma skydd formuleras på GDPR-sidan.
Vanliga BAA-misstag och varningssignaler
- Inget BAA med underleverantörer. En business associate som för PHI vidare utan ett BAA bryter kedjan och är direkt utsatt.
- Vaga eller saknade tidsfrister för intrång. "Skyndsamt" eller "så snart som möjligt" utan ett antal gör att båda parter saknar möjlighet att planera utifrån sina egna tidsfrister.
- Ingen klausul om återlämning eller förstöring. PHI som ligger kvar hos en tidigare leverantör på obestämd tid är en ständig ansvarsrisk.
- Att behandla en conduit som business associate, eller tvärtom. Att tvinga på ett BAA på en ren conduit slösar resurser. Det farligare misstaget är det omvända: att anta att en leverantör av molnlagring eller programvara är en conduit när den i själva verket underhåller PHI och behöver ett BAA.
- Att förlita sig på ett click-through-godkännande utan ett signerat BAA. Vissa leverantörer behandlar PHI enligt standardvillkor utan att något BAA har ingåtts. Om de hanterar PHI är det en brist.
- Inaktuella BAA. Avtal som signerades för flera år sedan kan vara äldre än HITECH och Omnibus Rule. Gamla mallar kan sakna obligatoriska bestämmelser. En påminnelse om vårdavtal på varje BAAs granskningsdatum gör att detta inte förblir obemärkt.
- Att anta att BAA räcker. Ett signerat BAA är nödvändigt, men det gör inte i sig någon av parterna HIPAA-kompatibel. Skyddsåtgärderna måste fortfarande vara verkliga.
Checklista för BAA-granskning
Bekräfta före signering att avtalet täcker var och en av dessa punkter. Du kan också köra ditt BAA genom vårt kostnadsfria AI-verktyg för BAA-granskning för att automatiskt flagga saknade bestämmelser och svaga klausuler.
- Parterna och rollerna är korrekt identifierade (covered entity, business associate, underleverantör).
- Tillåtna och obligatoriska användningar och utlämnanden av PHI är tydligt definierade och begränsade.
- En begränsning mot "ingen ytterligare användning eller utlämnande" finns.
- Lämpliga skyddsåtgärder krävs, med en uttrycklig hänvisning till efterlevnad av Security Rule för ePHI.
- Anmälan av intrång och säkerhetsincidenter krävs, med en konkret tidsfrist (helst 24 till 72 timmar).
- Skyldigheter att föra vidare till underleverantörer kräver BAA längre ned i kedjan.
- Stöd för individers rätt till tillgång, ändring och redovisning av utlämnanden behandlas.
- Återlämning eller förstöring av PHI vid avtalets slut är specificerad, inklusive säkerhetskopior.
- Handlingar görs tillgängliga för HHS för granskning av regelefterlevnad.
- Uppsägning vid väsentligt avtalsbrott är tillgänglig för covered entity.
- Skadestånd täcker leverantörens avtalsbrott, inklusive sanktionsavgifter och kostnader för underrättelser.
- Ansvarsbegränsningar är dimensionerade efter datarisken, med intrångsansvar undantaget där det är lämpligt.
- Rätt till revision eller bedömning beviljas (SOC 2, säkerhetsbevis).
- Redovisning av datalagring och underbiträden, med godkännanderätt för nya underbiträden.
- Krav på cyberansvarsförsäkring anges.
- En påminnelse om förnyelse eller granskning är inställd så att BAA inte blir inaktuellt.
Vanliga frågor
Är ett BAA juridiskt obligatoriskt?
Ja. Om en covered entity delar PHI med en leverantör som klassas som business associate kräver HIPAA ett skriftligt BAA innan någon PHI lämnas ut. Samma sak gäller mellan en business associate och dess underleverantörer.
Vad händer utan ett BAA?
Att dela PHI utan ett obligatoriskt BAA är i sig ett brott mot HIPAA, separat från eventuella intrång. Office for Civil Rights har gjort upp i ärenden på hundratusentals till miljontals dollar där den centrala bristen var ett saknat eller otillräckligt BAA. Båda parter kan bli föremål för tillsynsåtgärder.
Gör ett BAA oss HIPAA-kompatibla?
Nej. Ett signerat BAA är en obligatorisk del av efterlevnaden, men det är ett avtal, inte en kontroll. Skyddsåtgärderna måste fortfarande införas, personal utbildas, en riskanalys genomföras och avtalets löften faktiskt uppfyllas. BAA är åtagandet; säkerhetsprogrammet är det som håller det.
BAA kontra DPA: vad är skillnaden?
Ett BAA är specifikt för HIPAA och PHI i USA. Ett personuppgiftsbiträdesavtal (DPA) är motsvarande instrument enligt EU:s och Storbritanniens GDPR och reglerar hur ett personuppgiftsbiträde behandlar personuppgifter för en personuppgiftsansvarigs räkning. De fyller en liknande bryggfunktion men lyder under olika lagar, definierar olika roller (covered entity och business associate kontra personuppgiftsansvarig och personuppgiftsbiträde) och innehåller olika obligatoriska villkor. En organisation som verkar under båda regelverken kan behöva båda. För GDPR-sidan, se vad ett personuppgiftsbiträdesavtal är och ställ in påminnelser om förnyelse av DPA så att motpartsavtalet inte heller löper ut.
Behöver vi ett BAA med vår moln- eller programvaruleverantör?
Om leverantören skapar, tar emot, underhåller eller överför PHI för din räkning, ja, även om den aldrig tittar på uppgifterna. En molnleverantör, ett EHR, ett faktureringssystem, ett e-signaturverktyg eller en avtalsplattform som är godkänd enligt HIPAA och lagrar PHI är en business associate. En ren överföringskanal som aldrig varaktigt lagrar uppgifterna kan omfattas av conduit-undantaget, men behandla det som det sällsynta fallet.
Hur ofta bör vi granska våra BAA?
Granska BAA vid förnyelse, när en leverantör väsentligt ändrar hur den hanterar PHI och efter varje regeländring. Att hålla ett aktuellt register över varje BAA, med förnyelsedatum och påminnelser, är ett av de mest effektiva sätten att undvika ett inaktuellt eller saknat avtal.
Få dina BAA granskade
Ett business associate-avtal skyddar bara om det faktiskt innehåller de obligatoriska bestämmelserna och de affärsmässiga villkoren håller. Saknade klausuler, vaga tidsfrister för intrång och ansvarsbegränsningar som bortser från den verkliga kostnaden för ett intrång är lätta att förbise i en hektisk granskningscykel.
Contracko hjälper vårdteam att hitta dessa brister. Kör valfritt avtal genom vårt kostnadsfria AI-verktyg för BAA-granskning för att lyfta fram saknade bestämmelser enligt §164.504(e) och svaga klausuler, använd det bredare verktyget för granskning av vårdavtal för leverantörs- och kliniska avtal och ställ in påminnelser om förnyelse och DPA så att inget löper ut obemärkt. Se hur det passar resten av din verktygsstack på vår branschsida för vården.
Påminnelse: den här guiden är allmän information, inte juridisk rådgivning. Rådgör med kvalificerad jurist om dina specifika omständigheter.
Bilderna i den här artikeln har genererats med hjälp av AI.
Kom igång med Contracko
Slipp krånglet med hantering av avtal och abonnemang. Contracko hjälper dig att hålla ordning, hålla deadlines och behålla kontrollen. Börja förenkla idag.