Modèle américain
Modèle d’accord de partenaire commercial
Ce modèle américain établit les conditions HIPAA de base applicables à un partenaire commercial dans le cadre d’une relation de services CareBridge approuvée séparément.
Date de publication du modèle : 24 juillet 2026
1. Statut et parties
L’avis de publication ci-dessus régit le statut de ce modèle ; la seule consultation de cette page ne crée aucun accord entre des parties.
Une fois signé, cet accord de partenaire commercial (« BAA ») lie l’entité couverte identifiée dans le bloc de signature (« Entité couverte ») et CareBridge HealthTech LLC (« Partenaire commercial »). Un conseil américain qualifié en santé doit le revoir et le compléter pour les services, parties, lois d’État et risques réels.
2. Définitions
Les termes Violation, Ensemble de dossiers désigné, Information de santé protégée électronique, Personne, Minimum nécessaire, Information de santé protégée (« PHI »), Exigé par la loi, Secrétaire, Incident de sécurité, Sous-traitant et PHI non sécurisée ont le sens donné par HIPAA, la loi HITECH et leurs règlements d’application. « Contrat de services » désigne le contrat signé séparément qui autorise un environnement approuvé.
3. Utilisations et divulgations autorisées
Le Partenaire commercial peut utiliser ou divulguer la PHI uniquement pour exécuter le Contrat de services, selon le présent BAA ou lorsque la loi l’exige. Il peut utiliser la PHI pour sa bonne gestion, son administration ou ses responsabilités légales uniquement si HIPAA le permet et, pour une divulgation externe, si le destinataire fournit les garanties de confidentialité requises. Il ne peut utiliser ou divulguer la PHI d’une manière qui violerait HIPAA si elle était le fait de l’Entité couverte, sauf autorisation expresse applicable au partenaire commercial.
4. Garanties
Le Partenaire commercial appliquera des garanties administratives, physiques et techniques appropriées pour empêcher tout usage ou divulgation de PHI non prévu par ce BAA et respectera les dispositions applicables de la règle de sécurité HIPAA pour la PHI électronique. Les contrôles, environnements et responsabilités précis peuvent figurer dans le Contrat de services ou une annexe de sécurité.
5. Signalement
Le Partenaire commercial signalera à l’Entité couverte toute utilisation ou divulgation interdite par ce BAA, toute Violation de PHI non sécurisée et tout Incident de sécurité dont il a connaissance, sans retard injustifié et dans tout délai contractuel plus strict. Le signalement contiendra les informations disponibles exigées par la loi sur l’identification, la portée, l’atténuation et les avis. Les activités de sécurité ordinaires ayant échoué peuvent être regroupées ou réputées signalées si les parties en conviennent expressément.
6. Sous-traitants
Le Partenaire commercial veillera à ce que chaque Sous-traitant qui crée, reçoit, conserve ou transmet de la PHI pour son compte accepte par écrit des restrictions, conditions et obligations de sécurité au moins aussi protectrices que celles qui s’appliquent au Partenaire commercial.
7. Accès, rectification et relevé
Dans la mesure où il conserve de la PHI dans un Ensemble de dossiers désigné ou les informations nécessaires à l’Entité couverte, le Partenaire commercial rendra la PHI disponible pour l’accès et la rectification et fournira les informations de divulgation nécessaires à un relevé, dans la forme et le délai raisonnablement demandés par l’Entité couverte et conformément aux articles 45 C.F.R. §§ 164.524, 164.526 et 164.528.
8. Accès du ministère américain de la Santé et des Services sociaux
Le Partenaire commercial mettra ses pratiques internes, livres et dossiers relatifs à la PHI à la disposition du Secrétaire du ministère américain de la Santé et des Services sociaux afin de déterminer la conformité de l’Entité couverte à HIPAA, sous réserve des protections juridiques applicables.
9. Minimum nécessaire
Le Partenaire commercial demandera, utilisera et divulguera uniquement la quantité minimale de PHI raisonnablement nécessaire à l’objet autorisé, conformément aux politiques de l’Entité couverte qui lui ont été communiquées et aux exigences HIPAA applicables.
10. Atténuation
Le Partenaire commercial atténuera, dans la mesure du possible, les effets préjudiciables dont il a connaissance résultant d’une utilisation ou divulgation de PHI contraire à ce BAA et coopérera à l’enquête, l’évaluation des risques, la correction et aux avis légalement requis de l’Entité couverte.
11. Obligations de l’Entité couverte
L’Entité couverte informera le Partenaire commercial des limitations pertinentes de ses pratiques de confidentialité, des changements d’autorisation et des restrictions touchant les utilisations ou divulgations permises. Elle ne lui demandera pas un usage ou une divulgation qui violerait HIPAA si elle l’effectuait elle-même et configurera les accès, obtiendra les autorisations et donnera les instructions licites nécessaires aux services.
12. Durée et résiliation
Le BAA signé commence à sa date d’entrée en vigueur complétée et continue tant que le Partenaire commercial conserve de la PHI pour l’Entité couverte. Chaque partie peut résilier pour manquement important si l’autre ne le corrige pas dans le délai convenu, ou immédiatement si aucune correction n’est possible. Si la résiliation est impossible, la partie non fautive peut signaler la violation au Secrétaire lorsque HIPAA l’exige.
13. Restitution ou destruction
À la résiliation, le Partenaire commercial restituera ou détruira la PHI si cela est possible et n’en conservera aucune copie, sauf si cette restitution ou destruction est impossible ou si la loi impose sa conservation. Pour la PHI conservée, les protections du BAA continuent et tout usage ou divulgation ultérieur est limité à la cause rendant la restitution ou destruction impossible.
14. Interprétation et ordre de priorité
Ce BAA sera interprété de façon à permettre le respect d’HIPAA et sera modifié si l’évolution du droit applicable l’exige. Toute ambiguïté est résolue en faveur de la conformité à HIPAA. En cas de conflit avec le Contrat de services sur la protection de la PHI, la clause la plus protectrice prévaut sauf interdiction légale. Les autres clauses du Contrat de services restent applicables.
15. Blocs de signature
Les parties doivent remplir chaque champ et conserver un exemplaire signé. Les signatures électroniques et en plusieurs exemplaires peuvent être acceptées si les parties et la loi applicable les autorisent.
- ENTITÉ COUVERTE — Raison sociale : __________ ; Représentant autorisé : __________ ; Fonction : __________ ; Signature : __________ ; Date : __________.
- PARTENAIRE COMMERCIAL — CareBridge HealthTech LLC ; Représentant autorisé : __________ ; Fonction : __________ ; Signature : __________ ; Date : __________.
- Date d’effet du BAA : __________ ; Contrat de services lié : __________ ; Environnement approuvé : __________.
Coordonnées de l’entreprise
CareBridge HealthTech LLC
Adresse: 816 Tuscan Road, Harker Heights, Texas 76548, USA
Adresse électronique: privacy@carebridgehealthtech.com