Vereinbarung über die Zusammenarbeit mit Geschäftspartnern

Einleitung

Falls der Kunde einen Vertrag über die Erbringung von Dienstleistungen mit einem OpenText-Unternehmen (ein„Dienstleistungsvertrag“) abgeschlossen hat und der Kunde ein betroffenes Unternehmen (wie nachstehend definiert) ist und die im Dienstleistungsvertrag festgelegten Dienstleistungen zur Übertragung, Speicherung oder anderweitigen Verarbeitung geschützter Gesundheitsdaten („PHI“) nutzt, sodass diese OpenText in diesem Zusammenhang als Geschäftspartner (wie nachstehend definiert) auftritt, gelten die Bestimmungen dieser Geschäftspartnervereinbarung (diese„Vereinbarung“) mit deren Unterzeichnung als Bestandteil des Dienstleistungsvertrags. Sollte es zu einem Widerspruch zwischen einer Bestimmung dieser Vereinbarung und einer Bestimmung des Dienstleistungsvertrags kommen, ist diese Vereinbarung maßgebend. 

Hintergrund

I. Die betroffene Einrichtung und der Geschäftspartner sind bestrebt, die Vertraulichkeit und Sicherheit von geschützten Gesundheitsdaten (PHI) in Übereinstimmung mit den geltenden Anforderungen des Health Information Portability and Accountability Act von 1996 („HIPAA“) und des HITECH Act von 2009 („HITECH“) zu gewährleisten.

II. Die Datenschutzverordnung schreibt vor, dass die betroffene Einrichtung und der Geschäftspartner einen schriftlichen Vertrag abschließen müssen, der ausreichende Zusicherungen enthält, dass der Geschäftspartner diese geschützten Gesundheitsdaten (PHI) angemessen schützt.

III. Gemäß dem HITECH-Gesetz ist der Geschäftspartner verpflichtet, bestimmte Meldeverfahren einzurichten.

DESHALB vereinbaren die Parteien unter Berücksichtigung der hierin dargelegten gegenseitigen Zusagen sowie gegen sonstige angemessene und wertvolle Gegenleistung, deren Erhalt und Angemessenheit hiermit bestätigt werden, Folgendes:

I. Begriffsbestimmungen.

Begriffe, die in dieser Vereinbarung verwendet, aber nicht anderweitig definiert werden, haben dieselbe Bedeutung wie die entsprechenden Begriffe in der Datenschutzverordnung und im HITECH-Gesetz in ihrer jeweils geltenden Fassung oder in ihrer von Zeit zu Zeit geänderten Fassung. Beispiele für konkrete Definitionen:

1.1. "Der Begriff „Geschäftspartner“(" ) hat dieselbe Bedeutung wie der Begriff „Geschäftspartner“ in 45 CFR § 160.103.
1.2. "Der Begriff „betroffene Einrichtung“ (" ) hat dieselbe Bedeutung wie der Begriff „betroffene Einrichtung“ in 45 CFR § 160.103.
1.3. "Der Begriff„" “ (festgelegter Datensatz) hat dieselbe Bedeutung wie der Begriff „designated recordset“ in 45 CFR § 164.501.
1.4. "Der Begriff„" “ hat dieselbe Bedeutung wie der Begriff „Person“ in 45 CFR § 164.501 und umfasst auch eine Person, die gemäß 45 CFR § 164.502(g) als persönlicher Vertreter gilt.
1.5. "Unterdem Begriff „Datenschutzvorschrift“" sind die Standards zum Schutz personenbezogener Gesundheitsdaten gemäß 45 CFR Teil 160 sowie Teil 164, Unterabschnitte A und E, zu verstehen.
1.6. "Geschützte Gesundheitsdaten" oder "PHI,"haben dieselbe Bedeutung wie der Begriff „geschützte Gesundheitsdaten“ in 45 CFR § 164.501, beschränkt auf die Informationen, die der Geschäftspartner von der betroffenen Einrichtung oder in deren Auftrag erstellt oder erhalten hat.
1.7. "Gesetzlich vorgeschrieben" hat dieselbe Bedeutung wie der Begriff„gesetzlich vorgeschrieben“ in 45 CFR § 164.501.
1.8. "Unter dem Begriff„" “ ist der Minister des Ministeriums für Gesundheit und Soziales oder dessen Beauftragter zu verstehen.

II. Pflichten und Tätigkeiten des Geschäftspartners.

2.1. Soweit der Geschäftspartner geschützte Gesundheitsdaten (PHI) in einem ausgewiesenen Datensatz verwahrt, verpflichtet sich der Geschäftspartner zu Folgendem:

2.1.1. PHI nicht zu verwenden oder weiterzugeben, es sei denn, dies ist gemäß dieser Vereinbarung zulässig oder erforderlich oder gesetzlich vorgeschrieben;
2.1.2. geeignete Sicherheitsvorkehrungen zu treffen, um die Nutzung oder Weitergabe der geschützten Gesundheitsdaten (PHI) zu verhindern, sofern dies nicht in dieser Vereinbarung vorgesehen ist;
2.1.3. einen Datenschutzbeauftragten zu ernennen und zu bevollmächtigen, die Einhaltung dieser Vereinbarung sowie der Bestimmungen des HIPAA und des HITECH durch den Geschäftspartner zu überwachen;
2.1.4. mit der betroffenen Einrichtung zusammenzuarbeiten, um, soweit dies praktikabel ist, etwaige schädliche Auswirkungen zu mindern, die dem Geschäftspartner aufgrund einer Nutzung oder Offenlegung von PHI durch den Geschäftspartner unter Verstoß gegen die Bestimmungen dieser Vereinbarung bekannt sind;
2.1.5. der betroffenen Einrichtung innerhalb von 60 Tagen nach Feststellung jede Nutzung oder Offenlegung der geschützten Gesundheitsdaten (PHI) zu melden, die nicht in dieser Vereinbarung vorgesehen ist und von der er Kenntnis erlangt hat, und dabei alle verfügbaren Einzelheiten zur Art der unbefugten Nutzung oder Offenlegung anzugeben, zusammen mit den vom Geschäftspartner ergriffenen Abhilfemaßnahmen, um eine weitere Offenlegung oder eine Wiederholung zu verhindern;
2.1.6. sicherzustellen, dass jeder Beauftragte, einschließlich eines Unterauftragnehmers, an den das Unternehmen geschützte Gesundheitsdaten (PHI) weitergibt, die vom Geschäftspartner im Auftrag der betroffenen Einrichtung erhalten, erstellt oder entgegengenommen wurden, denselben Beschränkungen und Bedingungen zustimmt, die gemäß dieser Vereinbarung für den Geschäftspartner in Bezug auf diese Informationen gelten;
2.1.7. der betroffenen Einrichtung oder dem Minister interne Praktiken, Unterlagen und Aufzeichnungen, einschließlich Richtlinien und Verfahren sowie geschützte Gesundheitsdaten (PHI), zu dem von der betroffenen Einrichtung festgelegten oder vom Minister bestimmten Zeitpunkt und in der von diesem festgelegten Weise zur Verfügung zu stellen, damit der Minister die Einhaltung der Datenschutzvorschrift durch die betroffene Einrichtung überprüfen kann;
2.1.8. diese Offenlegungen von geschützten Gesundheitsdaten (PHI) sowie die damit verbundenen Informationen zu dokumentieren, die erforderlich sind, damit die betroffene Einrichtung einem Antrag einer betroffenen Person auf eine Aufstellung der Offenlegungen von geschützten Gesundheitsdaten gemäß 45 CFR § 164.528 nachkommen kann; und
2.1.9. der betroffenen Stelle oder einer betroffenen Person die gemäß Abschnitt 2.1.7 erhobenen Informationen innerhalb einer von der betroffenen Stelle in angemessener Weise festgelegten Frist und in einer von ihr in angemessener Weise festgelegten Form zur Verfügung zu stellen. gemäß den vorstehenden Bestimmungen dieser Vereinbarung, um es dem betroffenen Unternehmen zu ermöglichen, auf einen Antrag einer betroffenen Person auf eine Aufstellung der Offenlegungen von PHI gemäß 45 CFR § 164.528 zu reagieren.

2.2. Im Zusammenhang mit der Erbringung seiner Dienstleistungen, Tätigkeiten und/oder Aufgaben für oder im Auftrag der betroffenen Einrichtung darf der Geschäftspartner Informationen, einschließlich geschützter Gesundheitsdaten (PHI), an andere Geschäftspartner der betroffenen Einrichtung weitergeben, die von dieser schriftlich benannt wurden. Ebenso darf der Geschäftspartner Informationen, einschließlich geschützter Gesundheitsdaten (PHI), die er von anderen Geschäftspartnern der betroffenen Einrichtung erhalten hat, so verwenden und weitergeben, als ob diese Informationen von der betroffenen Einrichtung stammten oder von dieser übermittelt worden wären.

III. Zulässige Verwendungen und Weitergaben durch den Geschäftspartner.

3.1. Allgemeine Bestimmungen zur Nutzung und Weitergabe – Vorgehensweisen und Einschränkungen. Sofern in dieser Vereinbarung keine anderweitigen Einschränkungen vorgesehen sind, darf der Geschäftspartner geschützte Gesundheitsdaten (PHI) zur Erfüllung von Aufgaben, Tätigkeiten oder Dienstleistungen für oder im Auftrag der betroffenen Einrichtung, wie in der Dienstleistungsvereinbarung festgelegt, verwenden oder weitergeben, vorausgesetzt, dass eine solche Verwendung oder Weitergabe nicht gegen die Datenschutzvorschrift verstoßen würde, wenn sie von der betroffenen Einrichtung selbst vorgenommen würde, oder gegen die von der betroffenen Einrichtung festgelegten Richtlinien und Verfahren hinsichtlich der auf das erforderliche Mindestmaß beschränkten Verarbeitung.

3.2 Besondere Bestimmungen zur Nutzung und Weitergabe. 

3.2.1. Sofern in dieser Vereinbarung keine anderslautenden Einschränkungen vorgesehen sind:

A. Der Geschäftspartner darf geschützte Gesundheitsdaten (PHI) für die ordnungsgemäße Führung und Verwaltung des Geschäftspartners oder zur Erfüllung der gesetzlichen Verpflichtungen des Geschäftspartners verwenden;
B. Der Geschäftspartner darf geschützte Gesundheitsdaten für die ordnungsgemäße Führung und Verwaltung des Geschäftspartners offenlegen, sofern die Offenlegung gesetzlich vorgeschrieben ist oder der Geschäftspartner von der Person, an die die Informationen weitergegeben werden, angemessene Zusicherungen erhält, dass diese vertraulich behandelt und nur im gesetzlich vorgeschriebenen Rahmen oder für den Zweck verwendet oder weitergegeben werden, für den sie an diese Person weitergegeben wurden, und die Person den Geschäftspartner über alle ihr bekannten Fälle informiert, in denen die Vertraulichkeit der Informationen verletzt wurde; und
C. Der Geschäftspartner darf geschützte Gesundheitsdaten (PHI) verwenden, um für die betroffene Einrichtung Datenaggregationsdienste zu erbringen, soweit dies gemäß 45 CFR § 164.504(e)(2)(i)(B) zulässig ist.

3.2.2. Geschäftspartner dürfen geschützte Gesundheitsdaten (PHI) verwenden, um Rechtsverstöße den zuständigen Bundes- und Landesbehörden zu melden, gemäß 45 CFR § 164.502(j)(1).

IV. Pflichten des betroffenen Unternehmens.

4.1. Bestimmungen zur Unterrichtung des Geschäftspartners durch das betroffene Unternehmen über Datenschutzpraktiken und -beschränkungen. Soweit die folgenden Einschränkungen, Änderungen oder Beschränkungen die Nutzung oder Weitergabe von PHI durch den Geschäftspartner beeinträchtigen könnten, hat die betroffene Einrichtung den Geschäftspartner über Folgendes in Kenntnis zu setzen:

4.1.1. Einschränkungen in seiner Datenschutzerklärung gemäß 45 CFR § 164.520;
4.1.2. Änderungen oder der Widerruf der Einwilligung einer Person zur Nutzung oder Weitergabe von PHI; und
4.1.3. Einschränkung der Nutzung oder Weitergabe von PHI, der die betroffene Einrichtung gemäß 45 CFR § 164.522 zugestimmt hat.

4.2. Zulässige Anfragen durch betroffene Stellen. Sofern in Abschnitt 3.2 dieser Vereinbarung nichts anderes festgelegt ist, darf die betroffene Einrichtung den Geschäftspartner nicht dazu auffordern, geschützte Gesundheitsdaten (PHI) in einer Weise zu verwenden oder offenzulegen, die gemäß der Datenschutzverordnung nicht zulässig wäre, wenn dies durch die betroffene Einrichtung selbst erfolgen würde.

4.3. Verwaltung von PHI. Die betroffene Einrichtung hat alle geschützten Gesundheitsdaten (PHI) für die nach geltendem Recht, einschließlich, aber nicht beschränkt auf die Datenschutzverordnung, vorgeschriebenen Zeiträume aufzubewahren.

V. Laufzeit und Kündigung.

5.1. Begriff. Diese Vereinbarung tritt mit ihrer Unterzeichnung in Kraft und endet, sobald alle geschützten Gesundheitsdaten (PHI), die von der betroffenen Einrichtung an den Geschäftspartner übermittelt oder vom Geschäftspartner im Auftrag der betroffenen Einrichtung erstellt oder empfangen wurden, vernichtet oder an die betroffene Einrichtung zurückgegeben wurden; oder, falls eine Rückgabe oder Vernichtung der geschützten Gesundheitsdaten nicht durchführbar ist, diese Informationen gemäß den Kündigungsbestimmungen in Abschnitt 5 dieser Vereinbarung geschützt werden.

5.2. Kündigung aus wichtigem Grund. Sobald die betroffene Einrichtung Kenntnis von einem wesentlichen Verstoß seitens des Geschäftspartners erlangt, hat die betroffene Einrichtung entweder:

5.2.1. dem Geschäftspartner die Möglichkeit zu geben, den Verstoß zu beheben oder die Zuwiderhandlung zu beenden, und diese Vereinbarung sowie den Dienstleistungsvertrag zu kündigen, falls der Geschäftspartner den Verstoß nicht innerhalb der von der betroffenen Einrichtung festgelegten Frist behebt oder die Zuwiderhandlung nicht beendet;
5.2.2. diesen Vertrag und den Dienstleistungsvertrag unverzüglich zu kündigen, wenn der Geschäftspartner gegen eine wesentliche Bestimmung dieses Vertrags verstoßen hat und eine Abhilfe nicht möglich ist; oder
5.2.3. Ist weder eine Kündigung noch eine Abhilfe möglich, hat die betroffene Einrichtung den Verstoß dem Minister zu melden.

5.3. Wirkung der Kündigung.

5.3.1. Sofern in Abschnitt 5.3.2. dieser Vereinbarung nichts anderes bestimmt ist, hat der Geschäftspartner bei Beendigung dieser Vereinbarung – aus welchem Grund auch immer – alle geschützten Gesundheitsdaten (PHI) zurückzugeben oder zu vernichten, die er von der betroffenen Einrichtung erhalten hat oder die er im Auftrag der betroffenen Einrichtung erstellt oder erhalten hat. Diese Bestimmung gilt für geschützte Gesundheitsdaten (PHI), die sich im Besitz von Subunternehmern oder Beauftragten des Geschäftspartners befinden. Der Geschäftspartner darf keine Kopien der geschützten Gesundheitsdaten aufbewahren.
5.3.2. Sollte der Geschäftspartner zu dem Schluss gelangen, dass die Rückgabe oder Vernichtung der geschützten Gesundheitsdaten (PHI) nicht durchführbar ist, hat der Geschäftspartner die betroffene Einrichtung über die Umstände zu informieren, die eine Rückgabe oder Vernichtung unmöglich machen. Sofern die Parteien einvernehmlich feststellen, dass die Rückgabe oder Vernichtung der geschützten Gesundheitsdaten (PHI) nicht durchführbar ist, hat der Geschäftspartner die Schutzbestimmungen dieser Vereinbarung auf diese PHI auszuweiten und die weitere Nutzung sowie Weitergabe dieser PHI auf jene Zwecke zu beschränken, die die Rückgabe oder Vernichtung unmöglich machen, und zwar so lange, wie der Geschäftspartner diese PHI aufbewahrt.

VI. Sonstiges.

6.1. Änderungsantrag. Die Vertragsparteien vereinbaren, die erforderlichen Maßnahmen zu ergreifen, um diese Vereinbarung von Zeit zu Zeit so anzupassen, wie es erforderlich ist, damit das betroffene Unternehmen die Anforderungen der Datenschutzverordnung und des „Health Insurance Portability and Accountability Act“ von 1996, Pub. Gesetz Nr. 104-191.

6.2. Überleben. Die jeweiligen Rechte und Pflichten des Geschäftspartners gemäß Abschnitt 5.3 dieser Vereinbarung bleiben auch nach Beendigung dieser Vereinbarung bestehen.

6.3. Haftungsbeschränkung. Alle Ansprüche, die sich aus dieser Vereinbarung ergeben, unterliegen den in der Dienstleistungsvereinbarung festgelegten Bedingungen und Einschränkungen.

6.4. Bauvertrag mit Dienstleistungsvereinbarung. Die Bestimmungen des Dienstleistungsvertrags bleiben in vollem Umfang in Kraft und wirksam, sofern sie nicht durch diesen Vertrag geändert werden. Sollte es zu einem Widerspruch zwischen den Bestimmungen dieser Vereinbarung und den Bestimmungen des Dienstleistungsvertrags kommen, so sind die Bestimmungen dieser Vereinbarung maßgebend.

6.5. Gesamte Vereinbarung. Diese Vereinbarung ergänzt den Dienstleistungsvertrag und ist Bestandteil desselben. Diese Vereinbarung bildet zusammen mit dem Dienstleistungsvertrag sowie sämtlichen dazugehörigen Anlagen, Tabellen und Beilagen die gesamte Vereinbarung zwischen den Parteien und ersetzt alle anderen ausdrücklichen oder stillschweigenden, mündlichen oder schriftlichen Vereinbarungen zwischen den Parteien, die sich auf den Gegenstand des Dienstleistungsvertrags und dieser Vereinbarung beziehen.