Legal

Acuerdo de Asociado Comercial

Última actualización: 1 de enero de 2026. Este Acuerdo de Asociado Comercial (“BAA”) se celebra entre la Entidad Cubierta (“Usted”) y GATMEDI Ltd, que opera comercialmente como ClinixSummary (“Asociado Comercial”, “nosotros”).

1. Definiciones

“Asociado Comercial” es GATMEDI Ltd, que crea, recibe, mantiene o transmite Información de Salud Protegida por cuenta de la Entidad Cubierta en relación con la plataforma ClinixSummary. “Entidad Cubierta” es el prestador de servicios de salud, plan de salud o cámara de compensación de servicios de salud que celebra este BAA. “Información de Salud Protegida” (PHI) es la información de salud individualmente identificable, según se define en 45 CFR § 160.103. “PHI electrónica” (ePHI) es la PHI que se crea, recibe, mantiene o transmite en formato electrónico.

2. Obligaciones del Asociado Comercial

El Asociado Comercial se obliga a: (a) no usar ni divulgar PHI salvo en lo permitido por este BAA o exigido por la ley; (b) implementar salvaguardas administrativas, físicas y técnicas para proteger la ePHI; (c) informar a la Entidad Cubierta cualquier Incidente de Seguridad o Brecha de PHI no Asegurada dentro de las 72 horas siguientes a su descubrimiento; (d) poner la PHI a disposición de la Entidad Cubierta para atender solicitudes de acceso de los titulares de los datos; (e) poner a disposición para auditoría sus prácticas internas y sus registros relacionados con la PHI; (f) devolver o destruir toda la PHI al terminar el acuerdo, cuando ello sea factible.

3. Usos y divulgaciones permitidos

El Asociado Comercial podrá usar y divulgar PHI únicamente con el fin de prestar el servicio de documentación clínica ClinixSummary a la Entidad Cubierta, y cuando la ley lo exija. El Asociado Comercial no usará PHI con fines de marketing, de venta ni con ningún otro fin distinto de la prestación del servicio sin consentimiento previo por escrito.

4. Salvaguardas

El Asociado Comercial mantiene las siguientes salvaguardas para proteger la ePHI: cifrado AES-256 en reposo; cifrado TLS 1.2+ en tránsito; controles administrativos y técnicos alineados con SOC 2; controles de acceso por rol y registro de auditoría; eliminación inmediata y permanente de las grabaciones de audio al generarse la nota; y pruebas de penetración y evaluaciones de vulnerabilidades periódicas.

5. Notificación de brechas

El Asociado Comercial notificará a la Entidad Cubierta dentro de las 72 horas siguientes a descubrir una Brecha de PHI no Asegurada. La notificación incluirá: la naturaleza y el alcance de la PHI involucrada; la identidad de cualquier persona no autorizada que haya accedido a la PHI o la haya usado; si la PHI fue efectivamente obtenida o consultada; y las medidas correctivas adoptadas o previstas.

6. Vigencia y terminación

Este BAA permanece vigente mientras dure el contrato de servicio subyacente entre las partes. Cualquiera de las partes podrá darlo por terminado si la otra incumple de forma sustancial sus obligaciones y no subsana el incumplimiento dentro de los 30 días siguientes a la notificación escrita. Al terminar, el Asociado Comercial devolverá o destruirá toda la PHI en su poder. Si la devolución o la destrucción no fueran factibles, el Asociado Comercial extenderá las protecciones de este BAA a la PHI que conserve.

7. Devolución o destrucción de la PHI

Al terminar este BAA, el Asociado Comercial devolverá o destruirá, a elección de la Entidad Cubierta, toda la PHI recibida de la Entidad Cubierta o creada por cuenta de ella. El Asociado Comercial no conservará copias de la PHI, salvo cuando la ley lo exija. La destrucción se realizará con métodos acordes con los lineamientos NIST SP 800-88.

8. Contacto

Si tiene preguntas sobre este BAA o desea solicitar su firma, escriba a compliance@clinixsummary.ai.

Respaldado por el proceso de gestión de calidad ClinixQM