Avenant relatif aux partenaires commerciaux
Publié le 21 septembre 2026
Le présent avenant relatif aux partenaires commerciaux (« BAA ») fait partie intégrante du contrat conclu entre Inbenta et le client, chaque partie étant désignée dans le ou les bons de commande concernés dans le cadre desquels le traitement des informations médicales protégées (PHI) s'applique. Le présent BAA reflète l'accord des parties concernant le traitement des informations médicales protégées (PHI) conformément aux exigences de la loi HIPAA.
Le présent accord BAA entre en vigueur à la date d'entrée en vigueur des CGU et modifie, annule et remplace tout accord antérieur relatif au traitement des données médicales protégées (PHI) que les parties auraient pu conclure auparavant. Les termes en majuscules utilisés mais non définis dans le présent document ont la signification qui leur est donnée dans les CGU.
Contexte
Le client est soit une « entité concernée », soit un « partenaire commercial » d’une entité concernée, au sens donné à ces termes par la loi de 1996 sur la portabilité et la responsabilité en matière d’assurance maladie (Health Insurance Portability and Accountability Act), loi publique n° 104-191, telle que modifiée par la loi HITECH et les règlements connexes promulgués par le ministère américain de la Santé et des Services sociaux (HHS) (collectivement dénommées« HIPAA ») et, à ce titre, est tenu de se conformer aux dispositions de l’HIPAA relatives à la confidentialité et à la protection des informations de santé protégées ;
Les parties ont conclu le présent contrat, aux termes duquel Inbenta fournira au client les services qui y sont spécifiés et qui ne nécessitent ni l'accès à des informations de santé protégées ni leur utilisation ; toutefois, le client a estimé qu'il existait un risque que des informations de santé protégées soient incluses par des utilisateurs tiers des services ;
Dans la mesure où Inbenta a accès à des informations médicales protégées dans le cadre de la prestation des Services conformément au Contrat, Inbenta deviendra un « partenaire commercial » du Client ;
Les deux parties s'engagent à respecter l'ensemble des lois fédérales et étatiques américaines applicables régissant la confidentialité et la protection des données de santé, y compris, sans s'y limiter, la règle relative à la confidentialité ; et,
Les deux parties s'engagent à protéger la vie privée et à garantir la sécurité des informations de santé protégées communiquées à Inbenta conformément aux dispositions du Contrat, du présent accord de confidentialité (BAA), de la loi HIPAA et de toute autre disposition légale applicable.
Déclaration d'accord
PAR CONSÉQUENT, compte tenu des engagements et conditions réciproques contenus dans les présentes et sous réserve de la poursuite de la fourniture des données de santé protégées (PHI) en vertu du Contrat, les Parties conviennent de ce qui suit :
1. Définitions
Aux fins du présent BAA, les Parties attribuent la signification suivante à chacun des termes figurant dans la présente section 1 ci-dessous. Tout terme utilisé dans le présent BAA mais non défini par ailleurs dans le présent document aura la signification qui lui est donnée dans le Contrat, la loi HIPAA, la règle de confidentialité ou toute loi applicable.
a.Le terme « violation »désigne l'acquisition, l'accès, l'utilisation ou la divulgation d'informations médicales protégées (PHI) d'une manière non autorisée par la règle de confidentialité et qui compromet la sécurité ou la confidentialité de ces informations, telle que définie à l'article 45 CFR §164.402.
b. Le terme «CFR »désigne le Code des règlements fédéraux.
c.Le terme « agrégation de données »désigne, en ce qui concerne les informations médicales protégées (PHI) créées ou reçues par le partenaire commercial en sa qualité de « partenaire commercial » au sens de la loi HIPAA d’une entité couverte, le regroupement de ces PHI par le partenaire commercial avec les PHI qu’il a reçues en sa qualité de partenaire commercial d’une ou plusieurs autres « entités couvertes » au sens de la loi HIPAA, afin de permettre des analyses de données relatives aux opérations de soins de santé (définies ci-dessous) des entités couvertes respectives. La signification du terme « agrégation des données » dans le présent accord de partenariat commercial (BAA) doit être conforme à celle qui lui est donnée dans la règle de confidentialité.
d. Le terme «ensemble de données désigné »a le sens qui lui est donné dans la règle relative à la protection de la vie privée, notamment à l’article 45 CFR §164.501.B.
e.Le terme « anonymisation »désigne la modification des informations médicales protégées (PHI) de manière à ce que les informations ainsi obtenues répondent aux exigences décrites aux articles 45 CFR §§ 164.514(a) et (b).
f. Le terme« informations médicales protégées (PHI) sous forme électronique »désigne toute information médicale protégée (PHI) conservée ou transmise par des supports électroniques, telle que définie à l'article 45 CFR §160.103.
g. Le terme« opérations de soins de santé »a le sens qui lui est donné à l’article 45 CFR §164.501.
h. Le terme «HHS »désigne le ministère américain de la Santé et des Services sociaux.
i.Le terme « loi HITECH »désigne la loi sur les technologies de l'information en matière de santé au service de la santé économique et clinique (Health Information Technology for Economic and Clinical Health Act), promulguée dans le cadre de la loi américaine de 2009 sur la relance et le réinvestissement (American Recovery and Reinvestment Act of 2009), loi publique n° 111-005.
j.Le terme « personne physique »a le même sens que celui qui lui est donné aux articles 164.501 et 160.130 du titre 45 du Code de la réglementation fédérale (CFR) pour désigner une personne qui remplit les conditions requises pour être considérée comme un représentant personnel conformément à l’article 164.502(g) du titre 45 du CFR.
k.Le terme « règle relative à la confidentialité »désigne la partie de la loi HIPAA figurant dans le titre 45 du Code de réglementation fédérale (CFR), parties 160 et 164, sous-parties A et E.
l. Le terme« Informations de santé protégées »ou« PHI »a le sens qui lui est donné dans les articles 164.501 et 160.103 du titre 45 du Code de la Réglementation fédérale (CFR), et se limite aux informations créées ou reçues par Inbenta de la part du Client ou pour le compte de celui-ci.
m. L'expression« requis par la loi »a le sens qui lui est donné par la loi HIPAA, à l'article 45 CFR § 164.103.
n.Le terme « incident de sécurité »a le sens qui lui est donné par la loi HIPAA, à l’article 45 CFR § 164.304, à savoir tout accès, utilisation, divulgation, modification ou destruction non autorisés, qu’ils soient tentés ou effectifs, d’informations, ou toute interférence avec le fonctionnement d’un système d’information.
o.Le terme « règle de sécurité »désigne les normes de sécurité relatives à la protection des informations de santé électroniques prévues aux parties 160 et 164 du titre 45 du CFR, sous-parties A et C.
p. On entend par« informations de santé protégées non sécurisées »ou« PHI non sécurisées »toute information de santé protégée qui n’est pas rendue inutilisable, illisible ou indéchiffrable pour les personnes non autorisées grâce à l’utilisation d’une technologie ou d’une méthodologie spécifiée par le secrétaire du HHS dans les directives publiées en application de la loi HITECH et codifiées à l’article 42 USC §17932(h).
2. Utilisation et divulgation des informations médicales protégées (PHI)
a. Sauf disposition contraire du présent BAA, Inbenta est autorisée à accéder aux Données de santé protégées (PHI), à les utiliser, à les divulguer, à les modifier ou à les détruire dans la mesure où cela est raisonnablement nécessaire pour fournir au Client les Services décrits dans le Contrat, ainsi que pour mener à bien d’autres activités autorisées ou requises par le Contrat, le présent BAA ou toute autre disposition légale applicable.
b. Sauf restriction contraire prévue par le présent accord de confidentialité (BAA) ou par la législation fédérale ou régionale, le Client autorise Inbenta à utiliser les informations médicales protégées (PHI) en sa possession aux fins de la bonne gestion et administration de ses activités, ainsi que pour s’acquitter de ses obligations légales. Inbenta peut divulguer des PHI aux fins de sa bonne gestion et administration, à condition que (i) ces divulgations soient requises par la loi ; ou (ii) qu’Inbenta obtienne par écrit, avant toute divulgation à un tiers, l’assurance raisonnable de la part de ce tiers que les PHI seront traitées de manière confidentielle conformément aux dispositions du présent BAA et utilisées ou divulguées ultérieurement uniquement dans la mesure requise par la loi ou aux fins pour lesquelles elles ont été communiquées à ce tiers.
c. Inbenta n’utilisera ni ne divulguera les informations médicales protégées (PHI) d’une manière autre que celle prévue dans le présent accord de confidentialité (BAA), telle qu’autorisée par la règle de confidentialité ou telle qu’exigée par la loi. Inbenta peut utiliser ou divulguer les PHI, dans la mesure du possible, sous la forme d’un ensemble de données limité ou en se limitant à la quantité raisonnablement nécessaire de PHI pour atteindre l’objectif visé par l’utilisation ou la divulgation, conformément aux exigences de la loi HIPAA, y compris l’article 13405(b) de la loi HITECH (codifié à l’article 42 USC §17935(b)) et à tout règlement d’application de cette loi adopté par le HHS, pour chaque utilisation ou divulgation de données médicales protégées.
d. Sur demande, Inbenta mettra à la disposition du Client toutes les informations médicales protégées (PHI) de ce dernier dont Inbenta, ses mandataires ou ses sous-traitants ont la possession, sous réserve des dispositions du présent accord de confidentialité (BAA).
e. Inbenta peut utiliser les informations médicales protégées (PHI) pour signaler des infractions à la loi aux autorités fédérales et étatiques américaines compétentes, conformément à l'article 45 CFR §164.502(j)(1).
3. Mesures de protection contre l'utilisation abusive des informations médicales protégées (PHI)
Dans la mesure où cela est raisonnable compte tenu de la nature des Services, Inbenta mettra en œuvre des mesures de sécurité appropriées destinées à empêcher l’utilisation ou la divulgation non autorisée des Informations de santé protégées (PHI) fournies lors de l’utilisation des Services par le Client, et Inbenta s’engage à mettre en œuvre des mesures de sécurité administratives, physiques et techniques qui protègent de manière raisonnable et appropriée la confidentialité, l’intégrité et la disponibilité des PHI électroniques qu’elle crée, reçoit, conserve ou transmet pour le compte du Client. Inbenta s’engage à prendre des mesures raisonnables, notamment en dispensant une formation à ses employés afin de se conformer au présent accord de confidentialité (BAA) et visant à empêcher que des actions ou omissions de la part de ses employés ou mandataires n’entraînent une violation par Inbenta des termes du présent accord de confidentialité (BAA).
4. Signalement des divulgations d'informations médicales protégées (PHI) et des incidents de sécurité
Inbenta signalera par écrit au Client (y compris par e-mail) toute utilisation ou divulgation de données médicales protégées (PHI) non prévue par le présent accord de confidentialité (BAA) ou par le Contrat dont elle aurait connaissance, et Inbenta s'engage à signaler au Client tout incident de sécurité affectant effectivement les données médicales protégées (PHI) du Client sous forme électronique dont elle aurait connaissance. Inbenta s'engage à signaler tout événement de ce type sans retard injustifié et, en aucun cas, plus de 60 jours calendaires après la confirmation de l'événement.
5. Signalement des violations de données médicales protégées non sécurisées
Inbenta informera le Client par écrit (y compris par e-mail) dans les plus brefs délais dès la découverte de toute violation concernant des informations de santé protégées non sécurisées, conformément aux exigences énoncées à l’article 45 CFR §164.410. Dans la mesure du possible, ces informations comprendront l’identification de chaque personne dont les informations de santé protégées ont fait l’objet, ou dont Inbenta a des raisons de croire qu’elles ont fait l’objet, d’un accès, d’une acquisition ou d’une divulgation non autorisés.
6. Mesures visant à limiter la divulgation des informations médicales protégées (PHI)
Inbenta prendra toutes les mesures raisonnables pour atténuer, dans la mesure du possible, les risques potentiels susceptibles d'entraîner un préjudice dont Inbenta a connaissance, résultant de toute utilisation ou divulgation de données médicales protégées (PHI) par Inbenta, ses mandataires ou ses sous-traitants, en violation des dispositions du présent accord de confidentialité (BAA).
7. Contrats avec des agents ou des sous-traitants
Inbenta prendra les mesures appropriées pour s'assurer que tout mandataire ou sous-traitant auquel elle fait appel pour s'acquitter de ses obligations au titre du Contrat et qui doit avoir accès aux Données de santé protégées (PHI) soit lié par des engagements écrits garantissant, en substance, le même niveau de protection de ces données que le présent Accord de confidentialité (BAA). Dans la mesure où Inbenta fait appel à des mandataires ou à des sous-traitants pour s'acquitter de ses obligations au titre des présentes, elle restera responsable de l'exécution de ces obligations comme si elles avaient été exécutées par elle-même.
8. Rapport d'audit
Dans la mesure requise par la loi, et sous réserve de tous les privilèges juridiques applicables, Inbenta s'engage, sur demande écrite, à mettre à la disposition du secrétaire du ministère de la Santé et des Services sociaux (ci-après dénommé « le Secrétaire ») ses pratiques internes, ses livres comptables, ses contrats, ses registres, ainsi que ses politiques et procédures relatives à l'utilisation et à la divulgation des informations médicales protégées (PHI), afin que le Secrétaire puisse déterminer la conformité du Client et d'Inbenta à la loi HIPAA et au présent accord de confidentialité (BAA).
9. Accès aux informations médicales protégées par les particuliers
a. Sur demande, le Partenaire commercial s’engage à fournir à l’Entité concernée des copies des Informations médicales protégées (PHI) conservées par le Partenaire commercial dans un ensemble de dossiers désigné, dans les délais et selon les modalités fixés par l’Entité concernée, afin de permettre à cette dernière de répondre à la demande d’accès aux PHI formulée par une Personne concernée en vertu de l’article 45 CFR §164.524.
b. Si une personne physique ou son représentant légal demande à accéder aux informations médicales protégées (PHI) de cette personne directement auprès du partenaire commercial, ce dernier transmettra cette demande à l’entité concernée sans délai déraisonnable. Toute divulgation ou décision de ne pas divulguer les informations médicales protégées (PHI) demandées par une personne physique ou son représentant légal, ainsi que le respect des exigences applicables au droit d’accès de cette personne à ses informations médicales protégées, relèvent de la seule responsabilité de l’entité concernée.
10. Modification des données médicales protégées (PHI)
a. Sur demande et selon les instructions de l’Entité concernée, le Partenaire commercial modifiera les informations médicales protégées (PHI) ou tout dossier concernant une Personne physique figurant dans un ensemble de dossiers désigné conservé par le Partenaire commercial ou se trouvant de quelque manière que ce soit en sa possession, conformément aux instructions de l’Entité concernée et aux procédures établies par l’article 45 CFR §164.526. Toute demande de modification de ces informations émanant de l’Entité concernée sera traitée par le Partenaire commercial sans retard déraisonnable.
b. Si une personne physique demande au partenaire commercial de modifier ses informations médicales protégées (PHI) ou un dossier figurant dans un ensemble de dossiers désignés, le partenaire commercial transmettra cette demande à l’entité concernée sans délai déraisonnable. Toute modification des informations médicales protégées (PHI) ou du dossier, ou toute décision de ne pas les modifier, à la demande d’une personne physique, ainsi que le respect des exigences applicables au droit de cette personne de demander une modification de ses informations médicales protégées (PHI), relèveront de la seule responsabilité de l’entité concernée.
11. Comptabilisation des informations fournies
a. Inbenta consignera toutes les divulgations de données de santé protégées (PHI) qu’elle effectuera, afin de rendre compte de ces divulgations conformément aux dispositions du 45 CFR §164.528(a). Inbenta mettra également à la disposition du Client les informations relatives à ces divulgations qui seraient nécessaires pour que ce dernier puisse répondre à une demande de relevé des divulgations conformément au 45 CFR §164.528. Au minimum, Inbenta fournira au Client les éléments suivants concernant toute divulgation visée effectuée par Inbenta : (i) la date de divulgation des informations médicales protégées ; (ii) le nom de l’entité ou de la personne ayant reçu les informations médicales protégées et, si elle est connue, l’adresse de cette entité ou de cette personne ; (iii) une brève description des informations médicales protégées divulguées ; et (iv) une brève déclaration indiquant l’objet de la divulgation, y compris le fondement de celle-ci.
b. Inbenta fournira au Client les informations collectées conformément à la présente section sans délai déraisonnable après réception d’une demande écrite de la part du Client, afin de permettre à ce dernier d’établir un relevé des divulgations comme l’exige l’article 45 CFR §164.528, ou si le Client choisit de fournir à une personne une liste de ses partenaires commerciaux, Inbenta fournira un relevé de ses divulgations de données médicales protégées (PHI) à la demande de la personne concernée, si et dans la mesure où ce relevé est requis en vertu de la loi HITECH ou des règlements du HHS adoptés en application de ladite loi.
c. Si une personne physique adresse directement à Inbenta une première demande écrite de relevé concernant ses données médicales protégées (PHI) conservées par Inbenta, cette dernière transmettra ladite demande au Client sans retard injustifié.
12. Accessibilité des livres et registres
Le Partenaire commercial mettra à la disposition du secrétaire du HHS, sur demande écrite, ses pratiques internes, ses livres comptables, ses accords, ses registres, ainsi que ses politiques et procédures relatives à l'utilisation et à la divulgation des informations médicales protégées (PHI), afin de permettre de vérifier la conformité de l'Entité couverte et du Partenaire commercial à la loi HIPAA et au présent accord de partenariat commercial (BAA).
13. Responsabilités du client
En ce qui concerne l'utilisation ou la divulgation des informations médicales protégées par Inbenta, le Client s'engage à :
a. Ne pas inclure dans sa déclaration de confidentialité de restriction limitant les utilisations ou divulgations autorisées ou requises des informations médicales protégées (PHI) par Inbenta en vertu du présent accord de confidentialité (BAA), sauf si une telle restriction est imposée par la loi. Si le Client est tenu par la loi d’inclure une telle restriction dans sa déclaration de confidentialité, il devra en informer Inbenta sans délai, dans la mesure où cette restriction est susceptible d’affecter l’utilisation ou la divulgation des informations médicales protégées (PHI) par Inbenta.
b. Informer Inbenta de toute modification ou révocation de l'autorisation accordée par une personne physique concernant l'utilisation ou la divulgation des informations médicales protégées (PHI), dans la mesure où ces modifications sont susceptibles d'affecter l'utilisation ou la divulgation de ces informations par Inbenta.
c. Ne pas accepter toute demande de restriction limitant les utilisations ou divulgations autorisées ou requises par Inbenta concernant les informations médicales protégées (PHI) en vertu du présent accord de partenariat commercial (BAA), ou la fourniture des Services, sauf si la loi l’exige. Si le Client est tenu par la loi d’accepter une telle restriction, il devra en informer Inbenta sans délai.
d. Ne pas demander à Inbenta, ni l'inciter, d'utiliser ou de divulguer des informations médicales protégées (PHI) d'une manière qui ne serait pas autorisée en vertu de la loi HIPAA si cette action était effectuée par le Client, ou d'une manière non conforme aux Services.
e. Mettre en œuvre et utiliser des mesures de protection de la vie privée et de sécurité appropriées, conçues pour empêcher toute utilisation ou divulgation non autorisée des informations de santé protégées (PHI), et mettre en œuvre et utiliser des mesures de protection administratives, physiques et techniques afin de protéger de manière raisonnable et appropriée les PHI, conformément à la loi HIPAA, au présent accord BAA et à toute autre exigence prévue par la règle de sécurité. En particulier, le Client doit chiffrer toutes les PHI stockées ou transmises via les Services conformément au document du Secrétaire du HHS intitulé « Guidance to Render Unsecured Protected Health Information Unusable, illisibles ou indéchiffrables pour les personnes non autorisées », disponible en ligne à l’adresse https://www.hhs.gov/hipaa/for-professionals/breach-notification/guidance/index.html, tel qu’il peut être mis à jour de temps à autre, et tel qu’il peut être mis à disposition sur tout site successeur ou connexe désigné par le HHS. Dans la mesure où le Client choisit d’utiliser les Services pour transmettre des informations de santé protégées (PHI) sans chiffrement, il lui incombe de démontrer, conformément à la Règle de sécurité, que le chiffrement n’est ni raisonnable ni approprié pour ces communications, et de mettre en œuvre toute mesure alternative équivalente si celle-ci est raisonnable et appropriée. Le Client reconnaît et accepte qu’Inbenta n’a aucune obligation de protéger les informations de santé protégées (PHI) en vertu du présent BAA dans la mesure où le Client crée, reçoit, conserve ou transmet des informations de santé protégées (PHI) en dehors des Services.
f. Garantir, pour chaque transmission d’informations médicales protégées (PHI), qu’il a obtenu toutes les autorisations, tous les consentements et toutes les autres autorisations nécessaires pouvant être exigés en vertu de la législation applicable avant de divulguer ou de mettre en ligne toute donnée, y compris, sans s’y limiter, des informations médicales protégées (PHI), dans le cadre des Services.
14. Propriété des données
Le présent BAA ne modifiera en aucune manière les dispositions relatives à la propriété des données convenues dans le Contrat.
15. Durée et résiliation
a. Le présent BAA prendra fin à la première des deux dates suivantes : (i) une résiliation autorisée conformément à la présente section 15, ou (ii) l'expiration ou la résiliation du Contrat en vertu duquel le Client a accès aux Services.
b. Le Client peut résilier immédiatement le présent BAA s’il est établi qu’Inbenta a enfreint une clause essentielle du présent BAA et qu’Inbenta n’a pas remédié à cette violation substantielle, à la satisfaction raisonnable du Client, dans un délai de 30 jours à compter de la notification écrite du Client. Le Client peut signaler le problème au secrétaire du HHS si la loi l’exige, sous réserve de tous les privilèges juridiques applicables.
c. Sous réserve de la section du Contrat relative à la suspension, si Inbenta constate que le Client a enfreint une clause essentielle du présent BAA, Inbenta lui adressera une notification écrite l’informant de l’existence de cette violation et lui accordera un délai de 30 jours pour y remédier. Si le Client ne remédie pas à cette violation dans le délai de 30 jours, cela constituera un motif de résiliation immédiate du Contrat ou du présent BAA par Inbenta. Inbenta pourra signaler la violation au HHS, sous réserve de tous les privilèges juridiques applicables.
d. Après la résiliation du Contrat ou du présent BAA, pour quelque raison que ce soit, toutes les PHI conservées par Inbenta seront supprimées des Services conformément aux dispositions relatives aux Données client figurant dans le Contrat. Inbenta étendra les mesures de protection prévues par le présent BAA à ces PHI et limitera toute utilisation et divulgation ultérieures de ces PHI aux seules fins rendant leur restitution ou leur destruction impossible, et ce tant qu’Inbenta conservera ces PHI. Les Parties conviennent que la présente section 15.D. restera en vigueur après la résiliation du présent BAA.
16. Effet de la BAA
Le présent BAA fait partie intégrante du Contrat et est soumis aux dispositions de celui-ci. Le présent BAA, ainsi que le Contrat tel que modifié par celui-ci, (i) est considéré par les Parties comme l’expression définitive, complète et exclusive des termes de leur accord et (ii) remplace tous les accords et ententes antérieurs (qu’ils soient oraux ou écrits) entre les Parties concernant l’objet des présentes. Les dispositions du présent BAA prévalent sur toute disposition contradictoire du Contrat et s’y appliquent ; toutefois, sauf modification ou amendement expressément prévu par le présent BAA en ce qui concerne les données de santé protégées (PHI), les termes du Contrat restent pleinement en vigueur.
17. Modifications visant à se conformer à la loi
Les Parties reconnaissent que les lois fédérales et étatiques relatives à la sécurité des données et à la confidentialité des informations de santé évoluent rapidement et qu'il pourrait s'avérer nécessaire de modifier le présent BAA afin de prévoir des procédures garantissant la conformité à ces évolutions. Les Parties conviennent expressément de prendre toutes les mesures nécessaires pour mettre en œuvre les normes et exigences de la loi HIPAA. À la demande de l’une des Parties, l’autre Partie s’engage à entamer sans délai des négociations concernant les termes d’un avenant au présent BAA comportant des garanties écrites conformes aux normes et exigences de la loi HIPAA ou d’autres lois applicables. Chacune des parties peut résilier le présent BAA moyennant un préavis écrit de trente (30) jours dans le cas où l’autre partie : (i) n’engagerait pas sans délai des négociations en vue de modifier le présent BAA lorsqu’elle y est invitée conformément à la présente section 16 ; ou (ii) ne conclurait pas un avenant au présent BAA fournissant des garanties concernant la protection des informations médicales protégées (PHI) suffisantes pour satisfaire aux normes et exigences de la loi HIPAA.
18. Interprétation
Le présent accord de confidentialité (BAA) et le contrat doivent être interprétés de la manière la plus large possible afin de permettre la mise en œuvre et le respect de la loi HIPAA. Les parties conviennent que toute ambiguïté figurant dans le présent accord de confidentialité (BAA) sera résolue en faveur d’une interprétation conforme à la loi HIPAA et compatible avec celle-ci.