[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"glossary-business-associate-agreement::ru":3,"gloss-cluster-business-associate-agreement::ru":20,"gloss-next-business-associate-agreement::ru":9},{"slug":4,"category":5,"name":6,"definition":7,"meta_desc":8,"faq":9,"schema_markup":9,"related":10},"business-associate-agreement","security","Соглашение с бизнес-партнёром (BAA)","Соглашение с бизнес-партнёром (business associate agreement, BAA) — это договор, которого HIPAA требует между охваченной организацией (медицинским учреждением, страховым планом или расчётным центром) и любым поставщиком, который от её имени создаёт, получает, хранит или передаёт защищённую медицинскую информацию. Оно обязывает поставщика обеспечивать сохранность этих данных, ограничивает допустимые способы их использования и раскрытия, требует уведомления об утечке в оговорённые сроки, распространяет те же обязательства на его собственных субподрядчиков и регулирует возврат либо уничтожение данных по завершении отношений. Для покупателя в американском здравоохранении BAA — не бумажная формальность после сделки, а условие сделки. Без подписанного BAA размещение защищённых медицинских данных в инструменте является нарушением требований независимо от того, насколько инструмент защищён технически, и ответственность лежит на охваченной организации не меньше, чем на вендоре. Три практических момента. Многие SaaS-поставщики подписывают BAA только на определённых тарифах, поэтому один и тот же продукт может быть пригодным или непригодным в зависимости от того, что вы купили, — это стоит проверить, а не предполагать. Подписание BAA не делает вендора «сертифицированным по HIPAA»: такой сертификации не существует, и поставщик, рекламирующий её, описывает собственные меры, а не внешнее заключение. И BAA должно доходить до каждого слоя: если на пути данных задействованы провайдеры ИИ-моделей, облачный хостинг или сервисы транскрибации, у этих субподрядчиков должны быть равнозначные соглашения. Спросите, какие части продукта входят в охват, отвечают ли журналирование и контроль доступа тем техническим гарантиям, на которые вы рассчитываете, и как данные обрабатываются в процессах поддержки: доступ службы поддержки к записи — одна из самых частых незаметных брешей.","BAA — договор, который американский заказчик из здравоохранения обязан заключить с любым вендором, касающимся защищённых медицинских данных.",null,[11,14,17],{"slug":12,"name":13},"data-processing-agreement","Соглашение об обработке данных (DPA)",{"slug":15,"name":16},"hipaa","HIPAA",{"slug":18,"name":19},"pii","Персональные данные (PII)",[21,25,29,33,36,39,42,45,48,51,54,55],{"slug":22,"category":5,"name":23,"updated_at":24},"audit-log","Журнал аудита (Audit Log)","2026-08-24T02:46:37+00:00",{"slug":26,"category":5,"name":27,"updated_at":28},"blast-radius","Радиус поражения","2026-08-24T03:30:02+00:00",{"slug":30,"category":5,"name":31,"updated_at":32},"break-glass-access","Аварийный доступ (break-glass)","2026-08-24T02:46:38+00:00",{"slug":34,"category":5,"name":35,"updated_at":32},"bridge-letter","Бридж-письмо (bridge letter)",{"slug":37,"category":5,"name":38,"updated_at":24},"byok","Собственный ключ шифрования (BYOK)",{"slug":40,"category":5,"name":41,"updated_at":32},"cve","CVE (идентификатор уязвимости)",{"slug":43,"category":5,"name":44,"updated_at":28},"data-classification","Классификация данных",{"slug":46,"category":5,"name":47,"updated_at":32},"data-loss-prevention","Предотвращение утечек данных (DLP)",{"slug":49,"category":5,"name":50,"updated_at":32},"data-minimization","Минимизация данных",{"slug":52,"category":5,"name":53,"updated_at":32},"data-poisoning","Отравление данных (Data Poisoning)",{"slug":12,"category":5,"name":13,"updated_at":32},{"slug":56,"category":5,"name":57,"updated_at":24},"data-retention","Политика хранения данных (Data Retention)"]