Mentions légales

Accord de sous-traitance HIPAA (BAA)

Dernière mise à jour : 1er janvier 2026. Le présent accord de sous-traitance HIPAA (« BAA ») est conclu entre l’entité couverte (Covered Entity, « vous ») et GATMEDI Ltd, exerçant sous le nom commercial ClinixSummary (le « Business Associate », « nous »).

1. Définitions

« Business Associate » désigne GATMEDI Ltd, qui crée, reçoit, conserve ou transmet des informations de santé protégées pour le compte de l’entité couverte dans le cadre de la plateforme ClinixSummary. « Entité couverte » (Covered Entity) désigne le professionnel ou l’établissement de santé, l’organisme d’assurance santé ou la chambre de compensation santé qui conclut le présent BAA. « Informations de santé protégées » (PHI) désigne les informations de santé permettant d’identifier une personne, au sens du 45 CFR § 160.103. « PHI électroniques » (ePHI) désigne les PHI créées, reçues, conservées ou transmises sous forme électronique.

2. Obligations du Business Associate

Le Business Associate s’engage à : (a) n’utiliser ni ne divulguer les PHI en dehors de ce qu’autorise le présent BAA ou de ce qu’impose la loi ; (b) mettre en œuvre des garanties administratives, physiques et techniques pour protéger les ePHI ; (c) signaler à l’entité couverte tout incident de sécurité ou toute violation de PHI non sécurisées dans les 72 heures suivant sa découverte ; (d) mettre les PHI à la disposition de l’entité couverte afin de lui permettre de répondre aux demandes d’accès des personnes concernées ; (e) rendre ses pratiques internes et ses registres relatifs aux PHI accessibles à des fins d’audit ; (f) restituer ou détruire l’ensemble des PHI à la fin du contrat, lorsque cela est réalisable.

3. Utilisations et divulgations autorisées

Le Business Associate ne peut utiliser et divulguer les PHI qu’aux seules fins de fournir le service de documentation clinique ClinixSummary à l’entité couverte, ainsi que lorsque la loi l’exige. Le Business Associate n’utilise pas les PHI à des fins de marketing ou de vente, ni à aucune autre fin que la fourniture du service, sans accord écrit préalable.

4. Garanties de sécurité

Le Business Associate maintient les garanties suivantes pour protéger les ePHI : chiffrement AES-256 au repos ; chiffrement TLS 1.2+ en transit ; contrôles administratifs et techniques alignés sur SOC 2 ; contrôles d’accès par rôle et journalisation d’audit ; suppression immédiate et définitive des enregistrements audio dès la génération du compte rendu ; tests d’intrusion et évaluations de vulnérabilités réguliers.

5. Notification des violations

Le Business Associate notifie l’entité couverte dans les 72 heures suivant la découverte d’une violation de PHI non sécurisées. La notification précise : la nature et l’étendue des PHI concernées ; l’identité de toute personne non autorisée ayant consulté ou utilisé les PHI ; si les PHI ont effectivement été obtenues ou consultées ; et les mesures correctives prises ou envisagées.

6. Durée et résiliation

Le présent BAA reste en vigueur pendant toute la durée du contrat de service conclu entre les parties. Chaque partie peut y mettre fin si l’autre manque substantiellement à ses obligations et n’y remédie pas dans les 30 jours suivant une mise en demeure écrite. À la résiliation, le Business Associate restitue ou détruit l’ensemble des PHI en sa possession. Si la restitution ou la destruction n’est pas réalisable, le Business Associate étend les protections du présent BAA aux PHI conservées.

7. Restitution ou destruction des PHI

À la résiliation du présent BAA, le Business Associate restitue ou détruit, au choix de l’entité couverte, l’ensemble des PHI reçues de l’entité couverte ou créées pour son compte. Le Business Associate n’en conserve aucune copie, sauf lorsque la loi l’exige. La destruction est réalisée selon des méthodes conformes aux recommandations NIST SP 800-88.

8. Contact

Pour toute question sur le présent BAA ou pour en demander la signature, écrivez à compliance@clinixsummary.ai.

Assuré par le processus de management de la qualité ClinixQM