Entente de partenariat (BAA)
Dernière mise à jour : octobre 2025
La présente traduction française est fournie à titre informatif seulement. En cas de divergence ou d'ambiguïté, la version anglaise fait foi. La présente entente de partenariat (Business Associate Agreement, ou « BAA ») est conclue entre un fournisseur de soins de santé (l'Entité visée ou le Client) et Strange Attractor Technologies Inc., exerçant ses activités sous le nom YouSquared (SAT). Elle complète les Conditions générales régissant l'utilisation du service YouSquared par le Client.
1. Définitions
- PHI désigne les renseignements de santé protégés (Protected Health Information) au sens de l'article 160.103 du titre 45 du CFR.
- Violation (Breach), Entité visée (Covered Entity), Partenaire (Business Associate) et Incident de sécurité (Security Incident) ont le sens qui leur est donné par la loi HIPAA.
- HIPAA désigne la Health Insurance Portability and Accountability Act of 1996 et ses règlements d'application.
- TCPA désigne la Telephone Consumer Protection Act, 47 U.S.C., article 227.
- Service désigne les SMS sortants et les appels téléphoniques assistés par IA destinés aux patients du Client, effectués par SAT pour le compte des praticiens de la santé affiliés au Client, à des fins liées aux activités de soins de santé.
2. Utilisations et divulgations permises
SAT peut utiliser et divulguer des PHI uniquement pour exécuter le Service pour le compte du Client. SAT ne doit pas utiliser ni divulguer de PHI d'une manière non permise par la présente entente (BAA) ou par la loi HIPAA.
3. Mesures de protection
SAT doit mettre en œuvre des mesures de protection administratives, physiques et techniques raisonnablement conçues pour protéger les PHI. SAT doit veiller à ce que tout sous-traitant ayant accès aux PHI accepte des protections équivalentes.
4. Notification en cas de violation
SAT doit aviser le Client sans délai déraisonnable, et au plus tard trente (30) jours après avoir découvert une Violation de PHI non sécurisés. L'avis doit comprendre les renseignements exigés par l'article 164.410(c) du titre 45 du CFR, dans la mesure où ils sont connus.
5. Restitution ou destruction des PHI
À la résiliation de la présente entente (BAA) ou du Service, SAT doit restituer ou détruire les PHI en sa possession, sauf dans la mesure où la loi l'exige autrement. Les obligations prévues à la présente entente (BAA) survivent à la résiliation dans la mesure nécessaire pour mettre fin de façon ordonnée au traitement des PHI.
6. Obligations de l'Entité visée
Le Client déclare, garantit et s'engage à ce qui suit :
(a) Consentement des patients
Le Client a obtenu, ou obtiendra avant toute communication sortante, l'ensemble des consentements et autorisations requis en vertu des lois HIPAA et TCPA pour que SAT communique avec les patients du Client par SMS et par appels téléphoniques pour le compte du Client.
(b) Autorisation des praticiens
Le Client a obtenu, ou obtiendra, une autorisation écrite de chaque médecin de première ligne ou autre praticien de la santé affilié dont le nom ou l'identité figure dans toute communication sortante envoyée par SAT.
(c) Exactitude des données
Le Client est seul responsable de l'exactitude et de l'exhaustivité de toutes les données sur les patients fournies à SAT, y compris les noms, les numéros de téléphone et les indicateurs cliniques.
(d) Liste d'exclusion des communications
Le Client doit tenir à jour et communiquer promptement à SAT une liste des patients qui ont refusé les communications sortantes. SAT doit respecter cette liste dès sa réception.
(e) Demandes licites
Le Client ne doit pas demander à SAT d'utiliser ou de divulguer des PHI d'une manière qui contreviendrait aux lois HIPAA ou TCPA, et il est seul responsable de l'obtention de tout consentement ou de toute autorisation des patients requis.
7. Normes relatives aux communications sortantes
Toutes les communications sortantes effectuées en vertu de la présente entente (BAA) doivent :
- Être rédigées et livrées comme des communications provenant des praticiens affiliés au Client (par exemple, le cabinet du Dr [Nom] chez [Client]), et se limiter à des fins liées aux activités de soins de santé;
- Ne constituer ni du marketing ni de la promotion pharmaceutique; toute utilisation de ce type exige une autorisation distincte conforme à la loi HIPAA;
- Comprendre des mécanismes de retrait conformes à la TCPA (par exemple, répondre STOP pour se désabonner des SMS, et une option de retrait verbal pour les appels);
- Respecter l'ensemble des règlements fédéraux et étatiques applicables régissant les communications téléphoniques automatisées et les messages texte.
8. Limitation de responsabilité et indemnisation
La responsabilité totale de SAT en vertu de la présente entente (BAA) ne peut excéder les frais payés par le Client à SAT au cours des douze (12) mois précédant la réclamation. SAT ne peut être tenue responsable de quelque dommage indirect, accessoire ou consécutif que ce soit.
Le Client doit indemniser SAT et la dégager de toute responsabilité à l'égard de toute réclamation, perte ou pénalité découlant (i) des violations des lois HIPAA ou TCPA par le Client, (ii) de données sur les patients inexactes ou incomplètes fournies par le Client, ou (iii) du défaut du Client d'obtenir les consentements ou autorisations de praticiens requis.
9. Durée et résiliation
La présente entente (BAA) prend effet à la Date d'entrée en vigueur et demeure en vigueur jusqu'à la fin de l'arrangement de Service entre les parties. L'une ou l'autre des parties peut résilier la présente entente (BAA) sur préavis écrit de trente (30) jours en cas de violation importante qui demeure non corrigée.
10. Dispositions générales
La présente entente (BAA) est régie par les lois de l'État de New York. Toute ambiguïté doit être résolue en faveur d'une interprétation permettant la conformité à la loi HIPAA. La présente entente (BAA) constitue l'intégralité de l'entente entre les parties concernant les PHI et remplace toute entente antérieure à ce sujet.