Skip to main content
Blog
Blog security

Wat is een Business Associate Agreement (BAA)? HIPAA BAA's uitgelegd

Een Business Associate Agreement (BAA) is een door HIPAA vereist contract tussen een covered entity en een leverancier die namens haar beschermde gezondheidsinformatie verwerkt, en dat de leverancier verplicht die gegevens te beschermen. Deze gids legt uit wat een BAA dekt, wie er een nodig heeft en waarom sommige websiteleveranciers weigeren te tekenen.

Aug 18, 2026 3 min read
Wat is een Business Associate Agreement (BAA)? HIPAA BAA's uitgelegd
Inhoudsopgave

Een Business Associate Agreement (BAA) is een door HIPAA vereist schriftelijk contract tussen een covered entity en een leverancier die namens haar beschermde gezondheidsinformatie (PHI) verwerkt. Het bindt die leverancier — de business associate — juridisch om de PHI te beschermen, alleen te gebruiken zoals toegestaan en datalekken te melden. Zonder ondertekende BAA is het delen van PHI met de leverancier op zichzelf al een HIPAA-overtreding.

Covered entity vs business associate

HIPAA verdeelt de wereld in twee rollen, en de BAA is het contract tussen beide:

Covered entityBusiness associate
WieZorgverzekeraars, clearinghouses, zorgverleners die gezondheidsgegevens elektronisch versturenElke leverancier die PHI aanmaakt, ontvangt, bewaart of verstuurt voor een covered entity
VoorbeeldenZiekenhuizen, klinieken, verzekeraarsCloudhosts, facturatiebedrijven, analyticsleveranciers, transcriptiediensten
HIPAA-verplichtingVolledige naleving van de Privacy Rule en de Security RulePHI beschermen conform de BAA en de toepasselijke regels
Heeft een BAA nodig metElke business associateElke onderaannemer die PHI aanraakt

De keten doet ertoe: een business associate die PHI doorgeeft aan zijn eigen onderaannemer heeft ook een BAA met die onderaannemer nodig. De verplichtingen van HIPAA stromen helemaal naar beneden door.

Wat een BAA moet bevatten

HIPAA schrijft de vereiste elementen voor. Een conforme BAA legt het toegestane en vereiste gebruik van PHI vast, verplicht de business associate om passende beveiligingsmaatregelen te implementeren, verplicht hem om beveiligingsincidenten en datalekken te melden, eist dat hij zijn onderaannemers aan dezelfde bepalingen bindt, en voorziet in het teruggeven of vernietigen van PHI bij het beëindigen van het contract. Het is het instrument dat een leverancier juridisch aansprakelijk maakt voor ePHI die hij anders zonder enige HIPAA-verplichting zou verwerken.

De BAA-kloof bij websitetracking

Hier botsen BAA's met het moderne web. Een ziekenhuis kan waterdichte BAA's hebben met zijn EHR-leverancier, zijn cloudhost en zijn facturatiebedrijf — en toch blootgesteld zijn, omdat een marketingtag op zijn website patiëntgegevens verstuurt naar een leverancier die geen BAA heeft en er geen zal tekenen.

Googles standaard Analytics- en Ads-producten en de pixel van Meta worden voor dit gebruik niet onder een BAA aangeboden, en hun voorwaarden verbieden doorgaans om PHI naar hen te sturen. Dus wanneer een trackingscript op een patiëntgerichte pagina een identifier vastlegt samen met gezondheidscontext — waardoor het ePHI wordt — en die naar die platforms stuurt, is er geen overeenkomst die dat beschermt, en structureel kan die er ook niet zijn. Dit is de kern van het HIPAA-websitetrackingprobleem en de OCR-handhaving die erop volgde.

De kloof dichten

Een BAA is een juridische maatregel; hij kan geen verzending stoppen die hij nooit heeft gedekt. De kloof dichten vereist weten welke scripts op pagina's met gezondheidscontext draaien en waar ze gegevens naartoe sturen — privacymonitoring op browserniveau die een pixel die PHI naar een leverancier zonder BAA stuurt aan het licht brengt voordat het een meldplichtig datalek wordt. Teams die hier opties evalueren vergelijken vaak cside en Feroot, de twee leveranciers van client-side monitoring die zich positioneren voor compliance in de zorg.

De conclusie

Een BAA breidt de bescherming van HIPAA uit naar leveranciers die je niet controleert — maar alleen naar de leveranciers die er een tekenen. De gevaarlijke leveranciers zijn degene die PHI verwerken zonder BAA, en op zorgwebsites zijn dat meestal de advertentie- en analyticsscripts die niemand ooit als business associates heeft geclassificeerd.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Een covered entity (een zorgverzekeraar, een healthcare clearinghouse of een zorgverlener die gezondheidsgegevens elektronisch verstuurt) heeft een BAA nodig met elke business associate — elke leverancier die namens haar beschermde gezondheidsinformatie aanmaakt, ontvangt, bewaart of verstuurt. Dat omvat cloudhosts, facturatiebedrijven, analyticsleveranciers en onderaannemers. Business associates hebben op hun beurt BAA's nodig met hun eigen onderaannemers die PHI aanraken, zodat de verplichting de hele keten door stroomt.

HIPAA schrijft de vereiste bepalingen voor: het toegestane gebruik van PHI, een toezegging tot passende beveiligingsmaatregelen, meldplichten bij datalekken, de eis om de bepalingen door te zetten naar onderaannemers, en bepalingen voor het teruggeven of vernietigen van PHI bij het einde van het contract. Een BAA is geen standaardtekst — het is het juridische mechanisme dat de beveiligingseisen van HIPAA uitbreidt naar een leverancier die de covered entity niet rechtstreeks controleert.

Hun standaard analytics- en advertentieproducten zijn niet gebouwd om beschermde gezondheidsinformatie te verwerken, en hun voorwaarden verbieden doorgaans om PHI naar hen te sturen. Dus wanneer de marketingpixel van een ziekenhuis een identifier plus gezondheidscontext naar Google of Meta verstuurt, is er meestal geen BAA die dat dekt — en kan die er onder de voorwaarden van die producten ook niet zijn. Precies die kloof is waar de HIPAA-handhaving rond websitetracking zich op heeft gericht: PHI die naar een leverancier gaat die nooit heeft toegezegd die te beschermen.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip