Поучительная история – Блог о здравоохранении

ДЖЕЙКОБ РЕЙДЕР И ДЖОДИ ДЭНИЭЛ

Джейкоб: Недавно мне нужно было подписать Соглашение о деловом партнерстве (BAA) с одним из крупных хостинг-провайдеров для нового ИТ-проекта в сфере здравоохранения. То, что должно было быть простым, превратилось в многонедельное образовательное упражнение по основам соблюдения требований HIPAA. И когда я говорю «базовые», я имею в виду действительно базовые, такие как определения в самом законе.

Вот что произошло и почему вам нужно остерегаться этого, если вы создаете технологии здравоохранения.

Я создаю систему, которая автоматизирует извлечение клинических данных для научных исследований. Как любой ответственной технологической компании в сфере здравоохранения, мне нужна инфраструктура, соответствующая требованиям HIPAA. Компания (я назову ее Хостинговая компания или HC) хороша с технической точки зрения и размещает нашу среду разработки, поэтому я подписался на их расширенный план поддержки (который им требуется, прежде чем они даже рассмотрят BAA) и запросил их стандартное соглашение.

Проблема

BAA HC предполагает, что каждый клиент является «застрахованной организацией». Это означает план медицинского страхования, информационный центр здравоохранения или поставщика медицинских услуг, который передает медицинскую информацию в электронном виде.

Но это не я. Я не являюсь Защищенной организацией. Я деловой партнер (BA). Я обрабатываю защищенную медицинскую информацию от имени Затрагиваемых организаций. Когда мне нужна облачная инфраструктура, мне нужно, чтобы мои поставщики подписали со мной соглашения BAA с субподрядчиками.

Назад и вперед

Когда я сказал HC, что не могу подписать их BAA, как написано, они обратились в юридический отдел. Несколько дней спустя руководитель группы вернулся с таким ответом:

“Для HC, даже если вы являетесь субподрядчиком или нижестоящей ассоциацией субподрядчиков. Это все равно будет соглашение между субъектом, на который распространяется действие соглашения, и HC… Таким образом, даже будучи деловым партнером, он все равно будет считаться субъектом, находящимся на страховании, поскольку застрахован именно ваш бизнес”.

Мне пришлось прочитать это дважды. Это просто неправильно.

Джоди: Позвольте мне высказаться с юридической точки зрения, потому что эта путаница встречается чаще, чем должна быть.

Термины «Застрахованное лицо» и «Деловой партнер» не являются взаимозаменяемыми маркетинговыми терминами. У них есть конкретные юридические определения в 45 CFR § 160.103. Вы не можете просто переопределить их, потому что это удобно с административной точки зрения. Как правило… субъектами страхования являются (большинство) поставщики медицинских услуг, планы медицинского страхования и информационные центры здравоохранения; деловые партнеры — это организации, которые имеют доступ к защищенной медицинской информации для оказания услуг от имени застрахованных организаций; а субподрядчики — это лица, которым деловой партнер делегирует функцию, деятельность или услугу.

Read more:  Я вижу время как сетку в своем уме. Я помню дни рождения друзей, которых не видел 65 лет | Здоровье и благополучие

Вот что на самом деле написано в правилах:

Застрахованные организации должны иметь соглашения BAA с организациями, которые используют защищенную медицинскую информацию для предоставления услуг от их имени (т. е. своих деловых партнеров или BA) в соответствии с § 164.502(e) 45 CFR. В соответствии с § 164.502(e)(1)(ii) и § 164.308(b)(2) 45 CFR, деятельность бакалавров не только разрешена, но и разрешена. необходимый заключать соглашения субподрядчика с другими поставщиками, которые создают, получают, поддерживают или передают закрытую медицинскую информацию от их имени.

В этом случае субподрядчик также становится бакалавром (иногда называемым «деловым партнером делового партнера» или «субподрядчиком»). Обязательства HIPAA распространяются вниз по цепочке. Защищенные организации нет необходимо иметь ДПДС с субподрядчиками. 45 CFR § 164.502(e)(1)(i).

Именно это происходит в ситуации Джейкоба:

  • Затрагиваемые организации (поставщики медицинских услуг, участвовавшие в исследовании) имеют BAA с компанией Джейкоба (что делает его бакалавром).
  • Компания Джейкоба, в свою очередь, должна иметь соглашения BAA со всеми субподрядчиками, такими как HC, которые могут обрабатывать медицинскую информацию от имени компании Джейкоба.
  • Благодаря этим отношениям с субподрядчиками HC становится BA.

Это различие имеет значение для целей соблюдения требований и аудита. Аудиторы OCR, SOC 2 и оценщики HITRUST ожидают, что договорная цепочка для отражения фактического потока данных. Неправильная терминология не только раздражает семантически — она искажает правила и отношения между сторонами в юридическом документе.

Джейкоб: Да… и вот практическая проблема: я не мог по закону подписать документ, подтверждающий, что моя компания является субъектом, находящимся под защитой, хотя это не так.

Я объяснил это HC, процитировал конкретные разделы CFR, которые только что упомянула Джоди, и даже отправил им примеры из BAA Google Cloud, который обрабатывает как охватываемые организации, так и BA в одном документе.

Read more:  История Норвегия - август 2025 г. »Цифровые журналы, PDF, True PDF

Команда HC заявила, что запросит изменение языка, и я рад сообщить, что (после почти трех недель колебаний) мы выполнили надлежащий BAA.

Что это значит для вас

Джоди: Ты прав, Джейкоб. Недопустимо подписывать документ, в котором говорится, что вы являетесь субъектом, на который распространяется действие страховки, хотя вы им не являетесь. Если вы создаете технологии здравоохранения, вот что вам нужно знать:

  1. Поймите свою роль в рамках HIPAA. Вы являетесь лицом, на которое распространяется действие страховки, или имеете степень бакалавра? Большинство технологических компаний имеют степень бакалавра наук. Если вы предоставляете услуги поставщикам медицинских услуг, планам медицинского страхования или информационным центрам и при этом обрабатываете закрытую медицинскую информацию, вы почти наверняка являетесь BA (или субподрядчиком BA), а не CE.
  2. Перед подписанием внимательно прочитайте BAA. Терминология имеет значение. Если BAA поставщика рассматривает в качестве клиентов только Застрахованные организации, это красный флаг того, что они не продумали сценарий субподрядчика. (И подробные требования BAA тоже имеют значение, но это тема для другого блога).
  3. Не бойтесь дать отпор. Если поставщик настаивает на том, чтобы вы подписали что-то, что неверно характеризует вашу роль, попросите его исправить формулировку или покажите вас адвокату, который разбирается в HIPAA.

Джейкоб: И так …

  1. Будьте готовы обучать. Юристы многих облачных провайдеров (и их адвокаты) не до конца понимают каскадные требования HIPAA. Возможно, вам придется провести их через это. Укажите им примеры из AWS, Google Cloud или Microsoft Azure, каждый из которых сталкивался с этим тысячи раз.
  2. Запланируйте время для этого процесса. То, что должно занять день, может занять неделю или больше, если вы столкнетесь с юридической путаницей. Планируйте соответственно, особенно если у вас есть крайний срок запуска.

Большая картина

Джейкоб: ХК не уникален. Я видел ту же путаницу у небольших хостинг-провайдеров, SaaS-компаний и даже у некоторых крупных технологических компаний. Сложность регулирования в сфере здравоохранения означает, что поставщики часто копируют шаблоны БАД, не понимая их по-настоящему.

Read more:  5 вещей, которые каждый родитель должен сделать до начала школы, педиатры говорят

Ирония? HC заставляет вас доплачивать за «привилегию» подписать их BAA. Они взимают плату за расширенную поддержку в качестве предварительного условия. Не все поставщики облачных услуг или другие технологические платформы взимают больше.

Джоди: С юридической точки зрения эта ситуация подчеркивает более широкую проблему в сфере медицинских технологий. По мере того, как на рынок выходит все больше компаний, не связанных со здравоохранением (провайдеры облачных услуг, компании искусственного интеллекта, платформы SaaS), многие из них впервые сталкиваются с требованиями HIPAA. Их команда юристов может отлично разбираться в технологических сделках или общем коммерческом праве, но не знакома с нюансами регулирования здравоохранения.

Хорошая новость в том, что это поправимо. Изменения в шаблоне BAA, внесенные HC, несложны. Им просто нужно было добавить формулировку, учитывающую оба сценария: клиентов, являющихся объектами страхования, и клиентов, являющихся юридическими лицами.

BAA Google Cloud делает это элегантно в одном предложении: «Настоящий BAA применяется в той степени, в которой Клиент действует в качестве Застрахованного лица или делового партнера». Вот и все. Проблема решена.

Конечно… имеет смысл попросить юриста, который разбирается в HIPAA, просмотреть BAA, прежде чем подписывать его, поскольку существует множество других проблем, которые могут повлиять на ваш бизнес и использование PHI.

Джейкоб: Итог: если вы находитесь в похожей ситуации, процитируйте конкретные разделы CFR (45 CFR § 160.103, § 164.502(e)(1)(ii) и § 164.308(b)(2)), покажите им рабочие примеры от крупных облачных провайдеров и будьте готовы уйти, если они не исправят ситуацию.

Джейкоб Рейдер, доктор медицинских наук Генеральный директор Huddle Health Solutions, директор по здравоохранению WavelyDx, и бывший заместитель национального координатора по информационным технологиям здравоохранения в офисе национального координатора.. Джоди Дэниел — партнер компании Wilson Sonsini Goodrich & Rosati, была директором-основателем Управления национального координатора по информационным технологиям в сфере здравоохранения.

2025-11-13 14:38:00


1763102694
#Поучительная #история #Блог #здравоохранении

По теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.