ビジネス・アソシエイト契約

はじめに

お客様がOpen Textグループ企業とサービスの提供に関する契約(以下「サービス契約」といいます)を締結しており、かつお客様が対象事業体(以下に定義する通り)であり、サービス契約に規定されるサービスを利用して保護対象医療情報(以下「PHI」といいます)を送信、保存、またはその他の方法で処理する場合、 その結果、当該OpenTextグループ会社が当該事項に関してビジネスアソシエイト(以下に定義する)として行動することとなる場合、本ビジネスアソシエイト契約(本「契約」)の条項は、その締結をもってサービス契約に組み込まれたものとみなされます。本契約の条項とサービス契約の条項との間に矛盾がある場合は、本契約が優先するものとします。 

背景

I. 対象事業者および業務提携先は、1996年医療情報携行性および責任法(「HIPAA」)および2009年HITECH法(「HITECH」)の適用される要件に準拠し、PHIのプライバシーとセキュリティを保護することを目指しております。

II.プライバシー規則では、対象事業体および業務提携先に対し、業務提携先が当該PHIを適切に保護することを十分に保証する内容を含む書面による契約を締結することが求められています。

III. HITECH法では、ビジネス・アソシエイトに対し、一定の報告手続きを整備することが義務付けられています。

したがって、本契約に規定された相互の約束、およびその他の正当かつ価値ある対価(その受領および十分性について本契約により確認する)を対価として、当事者は、以下の通り合意するものとします:

I. 定義。

本契約において使用され、かつ別途定義されていない用語は、現在有効な、または随時改正されるプライバシー規則およびHITECHにおける当該用語と同一の意味を有するものとします。具体的な定義の例:

1.1."「ビジネス・アソシエイト" 」とは、45 CFR § 160.103 に定める「ビジネス・アソシエイト」と同様の意味を有するものとします。
1.2."「対象事業者(" )」とは、45 CFR § 160.103における「対象事業者」と同様の意味を有するものとします。
1.3."「指定記録セット(" )」とは、45 CFR § 164.501 に規定される「指定記録セット」という用語と同一の意味を有するものとします。
1.4."「個人(" )」という用語は、45 CFR § 164.501における「個人(individual)」という用語と同様の意味を持ち、45 CFR § 164.502(g)に基づき個人代表者として認定される者を含みます。
1.5."「プライバシー規則(" )」とは、45 CFR 第160編および第164編のサブパートAおよびEに規定される「個人を特定可能な健康情報のプライバシーに関する基準」を意味します。
1.6."保護対象健康情報" または"PHI、"は、45 CFR § 164.501 に規定される「保護対象健康情報」という用語と同一の意味を有するものとします。ビジネス・アソシエイトが、対象事業体から、または対象事業体に代わって作成または受領した情報に限定されます。
1.7."「法令により義務付けられている」" は、45 CFR § 164.501における「法令により義務付けられている」という用語と同一の意味を有するものとします。
1.8."「" 長官」とは、保健社会福祉省の長官、またはその指名する者を指します。

II. ビジネスアソシエイトの義務および活動。

2.1.業務提携先が指定記録セット内にPHIを保持する限り、業務提携先は以下の事項に同意するものとします:

2.1.1.本契約で許可または要求されている場合、あるいは法令で要求されている場合を除き、PHIを使用または開示しないこと;
2.1.2.本契約で定められた場合以外でのPHIの使用または開示を防ぐため、適切な安全対策を講じること;
2.1.3.プライバシー担当者を任命し、当該担当者に、本契約およびHIPAAならびにHITECHの規定に対するビジネスアソシエイトの遵守状況を監視する権限を付与すること;
2.1.4.対象事業体と協力し、本契約の要件に違反してビジネスアソシエイトがPHIを利用または開示したことにより、ビジネスアソシエイトが認識している有害な影響を、実行可能な範囲で軽減すること;
2.1.5.本契約で規定されていないPHIの使用または開示について、その事実を認識した場合は、その発見から60日以内に被契約主体に報告し、当該不正な使用または開示の性質に関する入手可能な詳細情報に加え、さらなる開示や再発を防止するために業務提携者が講じた是正措置を併せて記載すること;
2.1.6.ビジネスアソシエイトが対象事業体のために受け取った、あるいは作成または受領したPHIを、ビジネスアソシエイトから提供される下請業者を含むいかなる代理人に対しても、当該情報に関して本契約を通じてビジネスアソシエイトに適用されるのと同じ制限および条件に同意することを確保すること;
2.1.7.プライバシー規則への準拠状況を長官が判断できるよう、対象事業体または長官が指定した時期および方法に従い、方針や手順、ならびにPHIを含む内部の慣行、帳簿、および記録を対象事業体または長官に提供すること;
2.1.8.45 CFR § 164.528に基づき、対象事業体が個人からのPHI開示記録の開示請求に応じるために必要となる、当該PHIの開示および当該開示に関連する情報を記録すること;および
2.1.9.第2.1.7項に従って収集した情報を、対象事業者または個人に対し、対象事業者が合理的に指定した時期および方法により提供すること。本契約の上記の規定に基づき、対象事業体が、45 CFR § 164.528 に従い、個人からの PHI の開示履歴に関する開示請求に対応できるようにするためです。

2.2.ビジネスアソシエイトは、対象事業体に対して、または対象事業体に代わって、そのサービス、活動、および/または職務を遂行するにあたり、対象事業体が書面で指定した対象事業体の他のビジネスアソシエイトに対し、PHIを含む情報を開示することがあります。同様に、ビジネスアソシエイトは、対象事業体の他のビジネスアソシエイトから受け取った情報(PHIを含む)について、あたかもその情報が対象事業体から受け取ったもの、あるいは対象事業体を起源とするものであるかのように、利用および開示することができます。

III. 業務提携先による利用および開示の許容範囲。

3.1.一般的な利用および開示に関する規定、慣行および制限。 本契約において別途制限されている場合を除き、ビジネスアソシエイトは、サービス契約に規定される通り、対象事業体のために、または対象事業体に代わって、機能、活動、またはサービスを行うために、PHI を使用または開示することができます。ただし、当該使用または開示が、対象事業体によって行われた場合、プライバシー規則に違反しないこと、または対象事業体の「必要最小限」の方針および手順に準拠していることが条件となります。

3.2利用および開示に関する具体的な規定。 

3.2.1.本契約において別途制限が定められている場合を除き:

A. ビジネスアソシエイトは、ビジネスアソシエイトの適切な運営および管理、あるいはビジネスアソシエイトの法的責任を履行するために、PHI を使用することができます。
B. ビジネスアソシエイトは、自社の適切な管理および運営のためにPHIを開示することができます。ただし、その開示が法律により義務付けられている場合、またはビジネスアソシエイトが、情報の開示先から、当該情報が機密として保持され、法律で義務付けられている場合、あるいは当該開示先への開示目的のためにのみ使用またはさらに開示されるという合理的な保証を得ている場合に限ります。 かつ、当該者が、情報の機密性が侵害されたと認識している事例がある場合は、その都度、ビジネスアソシエイトに通知すること;および
C. ビジネスアソシエイトは、45 CFR § 164.504(e)(2)(i)(B)で認められている範囲において、対象事業体に対してデータ集計サービスを提供するためにPHIを使用することができます。

3.2.2.ビジネスアソシエイトは、45 CFR § 164.502(j)(1) に準拠して、法令違反を適切な連邦および州当局に報告するために、PHI を使用することができます。

IV. 対象事業者の義務。

4.1.対象事業体が業務提携先にプライバシーに関する取扱い方針および制限事項を通知するための規定。 以下の制限、変更、または制約が、ビジネスアソシエイトによるPHIの利用または開示に影響を及ぼす可能性がある限り、対象事業体は、以下の事項についてビジネスアソシエイトに通知しなければなりません:

4.1.1.45 CFR § 164.520に基づき、プライバシー慣行に関する通知に記載された制限事項;
4.1.2.個人によるPHIの使用または開示に関する許可の変更または取り消し;および
4.1.3.対象事業体が45 CFR § 164.522に基づき合意した、PHIの利用または開示に関する制限。

4.2.対象事業者による許容される要請。本契約の第3.2条に規定される場合を除き、対象事業体は、対象事業体自身が行った場合にプライバシー規則の下で許容されないような方法で、業務提携先にPHIの使用または開示を要求してはなりません。

4.3.PHIの管理。対象事業者は、プライバシー規則を含む(ただしこれに限定されない)適用法令で定められた期間、あらゆるPHIを保管しなければなりません。

V. 契約期間および契約の終了。

5.1.期間。 本契約は、署名をもって効力を生じ、対象事業体が業務提携先に提供した、または業務提携対象者が対象事業体に代わって作成もしくは受領したすべてのPHIが破棄されるか、対象事業体に返却された時点で終了するものとします。なお、PHIの返却または破棄が不可能な場合は、 当該情報に対して本契約第5条の終了規定に従い保護措置が講じられた時点で終了するものとします。

5.2.正当な理由による解雇。対象事業体が、業務提携先による重大な契約違反を認識した場合、対象事業体は、以下のいずれかを行うものとします:

5.2.1.ビジネスアソシエイトに対し、当該違反を是正または解消する機会を提供し、ビジネスアソシエイトが対象事業体が指定した期間内に当該違反を是正または解消しない場合は、本契約およびサービス契約を解除するものとします;
5.2.2.ビジネス・アソシエイトが本契約の重要な条項に違反し、かつその是正が不可能な場合、本契約およびサービス契約を直ちに解除するものとします。または
5.2.3.解約も是正も不可能な場合、対象事業体は当該違反を長官に報告しなければなりません。

5.3.解約の効果。

5.3.1.本契約の第5.3.2項に定める場合を除き、いかなる理由によるものであれ、本契約が終了した際には、ビジネスアソシエイトは、対象事業体から受け取った、または対象事業体に代わってビジネスアソシエイトが作成もしくは受け取ったすべてのPHIを返却または破棄しなければなりません。本規定は、ビジネスアソシエイトの下請業者または代理人が保有するPHIに適用されるものとします。業務提携先は、PHIの写しを一切保持してはなりません。
5.3.2.業務提携先が、PHIの返還または破棄が実行不可能であると判断した場合、業務提携先は、返還または破棄が実行不可能である理由について、対象事業体に通知しなければなりません。当事者双方が、PHIの返還または破棄が実行不可能であることに合意した場合、ビジネスアソシエイトは、当該PHIに対して本契約の保護措置を適用し、ビジネスアソシエイトが当該PHIを保持している限り、当該PHIのさらなる利用および開示を、返還または破棄が実行不可能となった理由に該当する目的に限定するものとします。

VI. その他。

6.1.修正案。 両当事者は、対象事業体がプライバシー規則および1996年健康保険の携行性と責任に関する法律(Pub.)の要件を遵守するために必要となる場合、随時、本契約を改正するために必要な措置を講じることに合意します。法律第104-191号。

6.2.サバイバル。 本契約第5.3条に基づくビジネス・アソシエイトのそれぞれの権利および義務は、本契約の終了後も存続するものとします。

6.3.責任の制限。 本契約に基づいて生じるいかなる請求についても、サービス契約に定められた条件および制限が適用されるものとします。

6.4.建設およびサービス契約。 本契約により修正される場合を除き、サービス契約の条項は引き続き完全に効力を有するものとします。本契約の条項とサービス契約の条項との間に矛盾がある場合は、本契約の条項が優先するものとします。

6.5.本契約の完全性。本契約は、サービス契約を補足するものであり、同契約の一部を構成するものとします。本契約は、サービス契約およびそれらに付随するすべての別紙、付表、添付書類と併せて、当事者間の完全な合意を構成するものであり、サービス契約および本契約の目的事項に関連する、当事者間の明示的または黙示的、口頭または書面によるその他のすべての合意に優先するものとします。