Deze AANVULLENDE LYVE-OVEREENKOMST VOOR HIPAA-ZAKENPARTNERS (de "AOZP") is door verwijzing opgenomen in de Lyve-klantovereenkomst, Order of andere overeenkomsten waarvan deze AOZP een aanvullende overeenkomst is (de "Overeenkomst") tussen Seagate en het Bedrijf, zoals elk gedefinieerd in de Overeenkomst. In deze AOZP zijn het Bedrijf en Seagate elk afzonderlijk een "Partij" en gezamenlijk de "Partijen".
Deze AOZP treedt in werking (i) op de datum van uitvoering van de Overeenkomst; of (ii) indien de Overeenkomst elektronisch wordt aangegaan, op de dag dat de Overeenkomst elektronisch door het Bedrijf wordt geaccepteerd.
Voor alle duidelijkheid: het Bedrijf moet een bestaande Overeenkomst hebben, waarbij het bedrijf aan Seagate heeft aangegeven en gespecificeerd dat het Beschermde gezondheidsgegevens (zoals hieronder gedefinieerd) zal opnemen bij de Bedrijfsgegevens in het kader van de Services, en een dergelijke Overeenkomst moet momenteel afgesloten en van kracht zijn om deze AOZP geldig en effectief te laten zijn. Samen met de Overeenkomst regelt deze AOZP de respectieve verplichtingen van elke partij met betrekking tot dergelijke Beschermde gezondheidsgegevens.
ACHTERGROND
- Het Bedrijf is ofwel een "gedekte entiteit" (Covered Entity) of een "zakenpartner" (Business Associate) van een gedekte entiteit, zoals elk is gedefinieerd in de Health Insurance Portability and Accountability Act van 1996, Public Law 104-191, zoals gewijzigd door de HITECH Act (zoals hieronder gedefinieerd) en de gerelateerde regelgeving uitgevaardigd door HHS (zoals hieronder gedefinieerd) (gezamenlijk "HIPAA") en moet, als zodanig, voldoen aan de bepalingen van HIPAA met betrekking tot de vertrouwelijkheid en privacy van Beschermde gezondheidsgegevens (zoals hieronder gedefinieerd);
- De Partijen zijn de Overeenkomst aangegaan op grond waarvan Seagate bepaalde Services aan het Bedrijf levert of zal leveren die daarin zijn gespecificeerd;
- Bij het verlenen van Services op grond van de Overeenkomst heeft Seagate mogelijk toegang tot Beschermde gezondheidsgegevens;
- Door de Services te leveren in overeenstemming met de Overeenkomst, wordt Seagate een "zakenpartner" van het Bedrijf;
- Beide Partijen verbinden zich ertoe alle toepasselijke federale en staatswetten van de Verenigde Staten na te leven die de vertrouwelijkheid en privacy van gezondheidsgegevens regelen, met inbegrip van, maar niet beperkt tot, de Privacyregel (zoals hieronder gedefinieerd); en,
- Beide Partijen zijn van plan de privacy te beschermen en in te staan voor de beveiliging van Beschermde gezondheidsgegevens die aan Seagate worden bekendgemaakt in overeenstemming met de voorwaarden van de Overeenkomst, deze AOZP, HIPAA en zoals anderszins Wettelijk verplicht.
AKKOORDVERKLARING
De Partijen komen het volgende overeen:
- Definities. Voor de toepassing van deze AOZP geven de Partijen de volgende betekenis aan elk van de termen in deze Sectie 1, hieronder. Elke term met een hoofdletter die in deze AOZP wordt gebruikt, maar niet anders is gedefinieerd, heeft de betekenis die aan die term wordt gegeven in de Overeenkomst, HIPAA, de Privacyregel of toepasselijke wetgeving.
- "Zakenpartner" (Business Associate) heeft de definitie die eraan wordt gegeven onder HIPAA.
- "Schending" betekent de verwerving, de toegang, het gebruik of de openbaarmaking van Beschermde gezondheidsgegevens op een manier die niet is toegestaan onder de Privacyregel en die de veiligheid of privacy van de Beschermde gezondheidsgegevens in gevaar brengt, zoals gedefinieerd in 45 CFR §164.402.
- "CFR" betekent de Amerikaanse Code of Federal Regulations.
- "Gedekte entiteit" (Covered Entity) heeft de definitie die eraan wordt gegeven onder HIPAA.
- "Gedekte services" betekent de Services die uitdrukkelijk zijn vermeld in de Overeenkomst zoals gedekt door deze AOZP.
- "HHS" betekent het Amerikaanse ministerie van Volksgezondheid en Sociale Zaken (U.S. Department of Health and Human Services)
- "HIPAA" heeft de betekenis die wordt gegeven in het gedeelte Achtergrond hierboven.
- "HITECH Act" betekent de Health Information Technology for Economic and Clinical Health Act, vastgesteld als onderdeel van de American Recovery and Reinvestment Act van 2009, Public Law 111-005.
- "Individu" heeft dezelfde betekenis die aan die term wordt gegeven in 45 CFR §§164.501 en 160.130 als aan een persoon die kwalificeert als een persoonlijke vertegenwoordiger in overeenstemming met 45 CFR §164.502(g).
- "Ontoelaatbaar gebruik of ontoelaatbare openbaarmaking" heeft de definitie die eraan wordt gegeven onder HIPAA.
- "Privacyregel" betekent dat deel van HIPAA dat is uiteengezet in 45 CFR Onderdeel 160 en Onderdeel 164, Subonderdelen A en E.
- "Beschermde gezondheidsgegevens" of "BGG" heeft de betekenis die wordt gegeven aan de term "Beschermde gezondheidsgegevens" (Protected Health Information; PHI) in 45 CFR §§164.501 en 160.103, beperkt tot de gegevens die zijn gecreëerd of ontvangen door Seagate van of namens het Bedrijf.
- "Wettelijk verplicht" heeft de betekenis die eraan wordt gegeven onder HIPAA.
- "Beveiligingsincident" heeft de betekenis die eraan wordt gegeven onder HIPAA in 45 CFR § 164.304 met betrekking tot een geslaagde ongeoorloofde toegang, openbaarmaking, wijziging, vernietiging of een geslaagd ongeoorloofd gebruik van informatie, of een poging hiertoe, of interferentie met systeemactiviteiten in een informatiesysteem.
- "Beveiligingsregel" betekent de Beveiligingsnormen voor de bescherming van elektronische gezondheidsgegevens die worden verstrekt in 45 CFR, Onderdeel 160 en Onderdeel 164, Subonderdelen A en C.
- "Onbeveiligde beschermde gezondheidsgegevens" of "Onbeveiligde BGG" betekenen alle beschermde gezondheidsgegevens die niet onbruikbaar, onleesbaar of onontcijferbaar worden gemaakt voor onbevoegde individuen door het gebruik van een technologie of methodologie die is gespecificeerd door de HHS Secretary in de richtlijnen die zijn uitgegeven in overeenstemming met de HITECH Act en gecodificeerd bij 42 USC §17932(h).
- "Niet-geslaagde beveiligingsgebeurtenissen" betekent, zonder beperking, pings of andere broadcastaanvallen op de firewalls van Seagate, poortscans, mislukte aanmeldingspogingen, denial-of-serviceaanvallen en elke combinatie of variatie van het voorgaande, zolang een dergelijk incident niet resulteert in ongeoorloofde toegang, openbaarmaking, wijziging of vernietiging of ongeoorloofd gebruik van Beschermde gezondheidsgegevens.
- Gebruik en openbaarmaking van BGG.
- Tenzij anders bepaald in deze AOZP, mag Seagate BGG openen, gebruiken, openbaar maken, wijzigen of vernietigen voor zover redelijkerwijs nodig is om de in de Overeenkomst beschreven Services aan het Bedrijf te leveren en om andere activiteiten van Seagate uit te voeren die zijn toegestaan of vereist door de Overeenkomst van Seagate, deze AOZP, of zoals anderszins Wettelijk verplicht.
- Tenzij anderszins beperkt door deze AOZP of een Amerikaanse federale of staatswet, machtigt het Bedrijf Seagate om de BGG die het in zijn bezit heeft te gebruiken voor het juiste beheer en de administratie van de bedrijfsactiviteiten van Seagate en om zijn wettelijke verantwoordelijkheden uit te voeren. Seagate mag BGG openbaar maken voor zijn goed beheer en administratie, op voorwaarde dat (i) de openbaarmakingen Wettelijk verplicht zijn; of dat (ii) Seagate, alvorens enige bekendmaking aan een derde plaatsvindt, schriftelijk redelijke garanties van deze derde verkrijgt dat de BGG vertrouwelijk zullen worden gehouden zoals bepaald in deze AOZP en alleen zullen worden gebruikt of verder bekendgemaakt zoals Wettelijk verplicht of voor het doel waarvoor deze aan deze derde zijn bekendgemaakt.
- Seagate zal BGG niet gebruiken of openbaar maken op een andere manier dan zoals bepaald in deze AOZP, zoals toegestaan onder de Privacyregel of zoals Wettelijk verplicht. Seagate mag BGG, voor zover mogelijk, gebruiken of openbaar maken als een beperkte gegevensset of beperkt tot de redelijkerwijs noodzakelijke hoeveelheid BGG om het beoogde doel van het gebruik of de openbaarmaking uit te voeren, in overeenstemming met de vereisten van HIPAA, inclusief sectie 13405 (b) van de HITECH Act (gecodificeerd in 42 USC §17935(b)) en alle uitvoeringsbepalingen van de wet die zijn aangenomen door HHS, voor elk gebruik of elke openbaarmaking van BGG.
- Op verzoek zal Seagate aan het Bedrijf alle BGG van het Bedrijf beschikbaar stellen die Seagate of een van zijn agenten of onderaannemers in hun bezit hebben, met inachtneming van de bepalingen van deze AOZP.
- Seagate kan BGG gebruiken om wetsovertredingen te melden aan de bevoegde Amerikaanse federale en staatsautoriteiten, in overeenstemming met 45 CFR §164.502(j)(1).
- Waarborgen tegen misbruik van BGG. Zoals redelijk is in het licht van de aard van de Services, zal Seagate passende voorzorgsmaatregelen nemen die zijn ontworpen om het gebruik of de openbaarmaking van BGG te voorkomen, en Seagate stemt ermee in administratieve, fysieke en technische beveiligingsmaatregelen te implementeren die redelijkerwijs en passend de vertrouwelijkheid, integriteit en beschikbaarheid beschermen van elektronische BGG die het namens het Bedrijf maakt, ontvangt, bijhoudt of verzendt. Seagate stemt ermee in redelijke maatregelen te nemen, waaronder het geven van training aan zijn werknemers, om te voldoen aan deze AOZP en die zijn ontworpen om te voorkomen dat handelingen of nalatigheden van zijn werknemers of agenten Seagate ertoe brengen de voorwaarden van deze AOZP te schenden.
- Versleuteling. Vanwege de versleutelingsconfiguratie en beveiligingscontroles die aan de Services zijn gekoppeld, heeft Seagate geen toegang tot, en kent Seagate ook niet de aard van, BGG in de versleutelde bestanden en mappen van het Bedrijf die zijn opgeslagen in de Services. Dientengevolge erkennen de Partijen dat het voor Seagate mogelijk niet haalbaar is om het Bedrijf alle relevante informatie te verstrekken met betrekking tot de BGG van Individuen die mogelijk getroffen zijn door een Beveiligingsincident, Ontoelaatbaar gebruik of ontoelaatbare openbaarmaking of een Schending van Onbeveiligde BGG.
- Openbaarmakingen van BGG en Beveiligingsincidenten rapporteren. Seagate zal het Bedrijf schriftelijk (inclusief per e-mail) rapporteren over elk gebruik of elke openbaarmaking van BGG die niet is voorzien in deze AOZP of de Overeenkomst, waarvan Seagate kennis krijgt en Seagate stemt ermee in om elk Beveiligingsincident dat daadwerkelijk van invloed is op elektronische BGG van het Bedrijf en waarvan het kennis krijgt, te rapporteren aan het Bedrijf. Seagate stemt ermee in om een dergelijke gebeurtenis binnen vijf werkdagen na bevestiging van de gebeurtenis te rapporteren. Niettegenstaande het voorgaande erkennen en stemmen de Partijen ermee in dat deze Sectie 5 een kennisgeving door Seagate aan het Bedrijf vormt van het aanhoudende bestaan en optreden van Niet-geslaagde beveiligingsgebeurtenissen waarvoor geen aanvullende kennisgeving aan het Bedrijf vereist is. Het Bedrijf erkent en stemt ermee in dat kennisgeving wordt geacht te zijn gegeven voor alle Niet-geslaagde beveiligingsgebeurtenissen en dat Seagate niet verplicht is om op grond van deze AOZP een kennisgeving te verstrekken met betrekking tot dergelijke Niet-geslaagde beveiligingsgebeurtenissen.
- Schendingen van Onbeveiligde BGG rapporteren. Seagate zal het Bedrijf onmiddellijk schriftelijk (inclusief per e-mail) informeren bij het vaststellen van een Schending van Onbeveiligde BGG in overeenstemming met de vereisten uiteengezet in 45 CFR §164.410, maar in geen geval later dan 30 kalenderdagen na de vaststelling van een dergelijke Schending. Voor zover mogelijk omvat dergelijke informatie de identificatie van elk Individu van wie de Beschermde gezondheidsgegevens op ongepaste wijze zijn geopend, verkregen of openbaar gemaakt, of waarvan Seagate redelijkerwijs denkt dat dit is gebeurd, onder voorbehoud van Sectie 5 direct hierboven.
- Rapportageverplichtingen. In het licht van Sectie 4 hierboven en in het geval van een Schending van Onbeveiligde BGG, een Beveiligingsincident of een Ontoelaatbaar gebruik of ontoelaatbare openbaarmaking, is het Bedrijf als enige verantwoordelijk voor het identificeren van getroffen Individuen (indien van toepassing), het bepalen of dergelijke getroffen Individuen in kennis moeten worden gesteld, het bepalen of regelgevende instanties, zoals de Secretary van het Amerikaanse ministerie van Volksgezondheid en Sociale Zaken (HSS), of andere handhavingscommissies die van toepassing zijn op het Bedrijf in kennis moeten worden gesteld, en voor het verstrekken van dergelijke kennisgevingen.
- Beperking van Openbaarmakingen van BGG. Seagate zal redelijke maatregelen nemen om, voor zover uitvoerbaar, potentiële risico's te beperken die redelijkerwijs kunnen leiden tot een schadelijk effect waarvan Seagate op de hoogte is van enig gebruik of enige openbaarmaking van BGG door Seagate of zijn agenten of onderaannemers in strijd met de vereisten van deze AOZP.
- Overeenkomsten met Agenten of Onderaannemers. Seagate neemt passende maatregelen om ervoor te zorgen dat alle agenten of onderaannemers die door Seagate worden gebruikt om zijn verplichtingen uit hoofde van de Overeenkomst na te komen en die toegang tot BGG vereisen, gebonden zijn aan schriftelijke verplichtingen die voor BGG in wezen hetzelfde beschermingsniveau bieden als deze AOZP. Voor zover Seagate agenten of onderaannemers gebruikt bij de uitvoering van verplichtingen hieronder, blijft Seagate verantwoordelijk voor hun prestaties alsof ze door Seagate worden uitgevoerd.
- Auditrapport. Voor zover Wettelijk vereist en met inachtneming van alle toepasselijke wettelijke voorrechten, zal Seagate op schriftelijk verzoek zijn interne praktijken, boeken, overeenkomsten, documenten en beleid en procedures met betrekking tot het gebruik en de openbaarmaking van BGG beschikbaar stellen aan de Secretary van het Amerikaanse ministerie van Volksgezondheid en Sociale Zaken (de "Secretary") om te bepalen of het Bedrijf en Seagate voldoen aan HIPAA en deze AOZP.
- Verantwoording van Openbaarmakingen.
- Seagate documenteert alle openbaarmakingen van BGG die door Seagate worden gedaan ter verantwoording van dergelijke openbaarmakingen zoals vereist door 45 CFR §164.528(a). Seagate zal ook informatie met betrekking tot dergelijke openbaarmakingen beschikbaar stellen, zoals voor het Bedrijf vereist zou zijn om te reageren op een verzoek tot verantwoording van openbaarmakingen in overeenstemming met 45 CFR §164.528. Seagate zal het Bedrijf ten minste het volgende verstrekken met betrekking tot alle gedekte openbaarmakingen door Seagate: (i) de datum van openbaarmaking van BGG; (ii) de naam van de entiteit of persoon die BGG heeft ontvangen, en, indien bekend, het adres van die entiteit of persoon; (iii) een korte beschrijving van de bekendgemaakte BGG; en (iv) een korte uiteenzetting van het doel van de openbaarmaking, met inbegrip van de basis voor een dergelijke openbaarmaking.
- Seagate zal het Bedrijf informatie verstrekken die is verzameld in overeenstemming met deze Sectie 11, binnen vijftien werkdagen na schriftelijke kennisgeving door het Bedrijf, om het Bedrijf in staat te stellen een verantwoording te verstrekken voor openbaarmakingen zoals vereist door 45 CFR §164.528, of in het geval dat het Bedrijf ervoor kiest om aan een Individu een lijst van zijn zakenpartners te verstrekken, zal Seagate, op verzoek van het Individu, een verantwoording verstrekken voor zijn openbaarmakingen van BGG, indien en voor zover een dergelijke verantwoording vereist is op grond van de HITECH Act of onder de HHS-voorschriften die zijn aangenomen in verband met de HITECH Act.
- In het geval dat een Individu de eerste schriftelijke kennisgeving voor een verantwoording rechtstreeks aan Seagate bezorgt met betrekking tot de BGG van dat Individu die door Seagate zijn opgeslagen, zal Seagate binnen tien werkdagen een dergelijk verzoek doorsturen naar het Bedrijf.
- Verantwoordelijkheden van het Bedrijf. Met betrekking tot het gebruik of de openbaarmaking van Beschermde gezondheidsgegevens door Seagate stemt het Bedrijf ermee in dat het:
- In zijn kennisgeving van privacypraktijken geen beperking zal opnemen die het toegestane of vereiste gebruik of de toegestane of vereiste openbaarmaking van BGG door Seagate onder deze AOZP beperkt, tenzij een dergelijke beperking Wettelijk verplicht is. In het geval dat Bedrijf wettelijk verplicht is om een dergelijke beperking op te nemen in zijn kennisgeving van privacypraktijken, zal het Bedrijf Seagate onmiddellijk op de hoogte stellen van een dergelijke beperking, voor zover een dergelijke beperking van invloed kan zijn op het gebruik of de openbaarmaking van BGG door Seagate.
- Seagate op de hoogte zal stellen van wijzigingen in, of intrekking van, de toestemming door een Individu om BGG te gebruiken of openbaar te maken, voor zover dergelijke wijzigingen van invloed kunnen zijn op het gebruik of de openbaarmaking van BGG door Seagate.
- Niet zal instemmen met een verzoek om een restrictie die het toegestane of vereiste gebruik of de toegestane of vereiste openbaarmaking van BGG onder deze AOZP, of de levering van de Services, door Seagate beperkt, tenzij dit Wettelijk verplicht is. In het geval dat het Bedrijf wettelijk verplicht is om in te stemmen met een dergelijke beperking, zal het Bedrijf Seagate onmiddellijk op de hoogte stellen van een dergelijke beperking.
- Seagate niet zal verzoeken of ertoe brengen om BGG te gebruiken of openbaar te maken op een manier die niet is toegestaan onder HIPAA als het door het Bedrijf wordt gedaan, of op een manier die niet in overeenstemming is met de Services.
- Dat het passende privacy- en beveiligingsmaatregelen zal implementeren en gebruiken die zijn ontworpen om Ontoelaatbaar gebruik of ontoelaatbare openbaarmaking van BGG te voorkomen, en om administratieve, fysieke en technische beveiligingsmaatregelen te implementeren en gebruiken om BGG redelijkerwijs en passend te beschermen in overeenstemming met HIPAA en deze BGG en zoals anders vereist onder de Beveiligingsregel. In het bijzonder zal het Bedrijf alle BGG die zijn opgeslagen in of zijn verzonden met behulp van de Services versleutelen in overeenstemming met het document van de Secretary van het HHS getiteld "Guidance to Render Unsecured Protected Health Information Unusable, Unreadable, or Indecipherable to Unauthorized Individuals", dat online beschikbaar is op https://www.hhs.gov/hipaa/for-professionals/breach-notification/guidance/index.html, zoals dit van tijd tot tijd kan worden bijgewerkt en zoals beschikbaar kan worden gesteld op een opvolgende of gerelateerde site aangewezen door HHS. Voor zover het Bedrijf ervoor kiest om de Services te gebruiken om BGG zonder versleuteling te verzenden, is het Bedrijf in het kader van de Beveiligingsregel verantwoordelijk voor het documenteren dat versleuteling niet redelijk en geschikt is voor dergelijke communicatie en voor het implementeren van gelijkwaardige alternatieve maatregelen indien redelijk en passend. Het Bedrijf erkent en stemt ermee in dat Seagate niet verplicht is BGG te beschermen onder deze AOZP voor zover het Bedrijf BGG creëert, ontvangt, bijhoudt of verzendt buiten de Services.
- Voor elke levering van BGG garanderen dat het alle noodzakelijke autorisaties, toestemmingen en andere machtigingen heeft verkregen die vereist kunnen zijn in het kader van de toepasselijke wetgeving voorafgaand aan het vrijgeven of uploaden van gegevens, inclusief maar niet beperkt tot BGG, met betrekking tot de Services.
- Eigendom van gegevens. Deze AOZP verandert op geen enkele manier de bepalingen over de eigendom van gegevens zoals overeengekomen in de Overeenkomst.
- Duur en beëindiging.
- Deze AOZP eindigt bij wat zich het eerst voordoet: (i) een toegestane beëindiging in overeenstemming met deze Sectie 14, of (ii) het verstrijken of beëindigen van de Overeenkomst op grond waarvan het Bedrijf toegang heeft tot de Services.
- Het Bedrijf kan deze AOZP onmiddellijk beëindigen als wordt vastgesteld dat Seagate een wezenlijke voorwaarde van deze AOZP heeft geschonden en Seagate er niet in is geslaagd om die wezenlijke schending te herstellen, naar redelijke tevredenheid van het Bedrijf, binnen 30 dagen na schriftelijke kennisgeving van het Bedrijf. Het Bedrijf kan het probleem rapporteren aan de Secretary van HHS als dit Wettelijk verplicht is, met inachtneming van alle toepasselijke wettelijke voorrechten.
- Behoudens het gedeelte in de Overeenkomst over Opschorting, zal Seagate, als Seagate vaststelt dat het Bedrijf een wezenlijke voorwaarde van deze AOZP heeft geschonden, het Bedrijf schriftelijk op de hoogte stellen van het bestaan van de schending en het Bedrijf 30 dagen de tijd geven om de schending te herstellen. Als het Bedrijf de schending niet binnen de periode van 30 dagen herstelt, is dit een reden voor onmiddellijke beëindiging van de Overeenkomst of deze AOZP door Seagate. Seagate kan de inbreuk rapporteren aan HHS, met inachtneming van alle toepasselijke wettelijke voorrechten.
- Na beëindiging van de Overeenkomst of deze AOZP om welke reden dan ook, worden alle BGG die door Seagate worden bijgehouden uit de Services verwijderd in overeenstemming met de voorwaarden die betrekking hebben op Bedrijfsgegevens in de Overeenkomst. Seagate zal de bescherming van deze AOZP uitbreiden naar dergelijke BGG en verder gebruik en verdere openbaarmaking van dergelijke BGG beperken tot die doeleinden die retournering of vernietiging onhaalbaar maken, zolang Seagate dergelijke BGG bijhoudt. Partijen begrijpen dat deze Sectie 14.4 van kracht zal blijven na elke beëindiging van deze AOZP.
- Strekking van AOZP. Deze AOZP maakt deel uit van en is onderhevig aan de voorwaarden van de Overeenkomst. Deze AOZP, samen met de Overeenkomst zoals gewijzigd door deze AOZP, (i) is door de Partijen bedoeld als een definitieve, volledige en exclusieve uitdrukking van de voorwaarden van hun overeenkomst en (ii) vervangt alle eerdere overeenkomsten en afspraken (mondeling of schriftelijk) tussen de Partijen met betrekking tot het onderwerp hiervan. De bepalingen van deze AOZP hebben voorrang op en beheersen alle tegenstrijdige bepalingen van de Overeenkomst; behalve zoals uitdrukkelijk gewijzigd of geamendeerd onder deze AOZP met betrekking tot BGG, blijven de voorwaarden van de Overeenkomst volledig van kracht.
- Wijzigingen om te voldoen aan de wet. De Partijen erkennen dat Amerikaanse federale en staatswetten met betrekking tot gegevensbeveiliging en privacy van gezondheidsgegevens snel evolueren en dat een wijziging van deze AOZP nodig kan zijn om te voorzien in procedures die de naleving van dergelijke ontwikkelingen garanderen. De Partijen komen specifiek overeen om de maatregelen te nemen die nodig zijn om de normen en vereisten van HIPAA te implementeren. Op verzoek van een van beide Partijen stemt de andere Partij ermee in om onverwijld onderhandelingen aan te gaan over de voorwaarden van een wijziging van deze AOZP, met schriftelijke garanties in overeenstemming met de normen en vereisten van HIPAA of andere toepasselijke wetten. Elke Partij kan deze AOZP beëindigen met een schriftelijke kennisgeving van dertig (30) dagen van tevoren in het geval dat de andere Partij: (i) niet onmiddellijk onderhandelingen aangaat om deze AOZP te wijzigen wanneer daarom wordt verzocht in overeenstemming met deze Sectie 16; of (ii) geen wijziging van deze AOZP aangaat die garanties biedt met betrekking tot de bescherming van BGG die volstaat om te voldoen aan de normen en vereisten van HIPAA.
- Interpretatie. Deze AOZP en de Overeenkomst moeten zo ruim worden geïnterpreteerd als nodig is om HIPAA te implementeren en na te leven. De Partijen komen overeen dat elke dubbelzinnigheid in deze AOZP zal worden opgelost ten gunste van een betekenis die in overeenstemming is met, en consistent is met, HIPAA.
10 december 2024