Note legali

Business Associate Agreement

Ultimo aggiornamento: 1 gennaio 2026. Il presente Business Associate Agreement («BAA») è stipulato tra la Covered Entity («Lei») e GATMEDI Ltd, che opera con la denominazione commerciale ClinixSummary («Business Associate», «noi»).

1. Definizioni

«Business Associate» indica GATMEDI Ltd, che crea, riceve, conserva o trasmette Protected Health Information per conto della Covered Entity in relazione alla piattaforma ClinixSummary. «Covered Entity» indica l'erogatore di prestazioni sanitarie, il piano sanitario o l'ente di compensazione sanitaria che stipula il presente BAA. «Protected Health Information» (PHI) indica le informazioni sanitarie individualmente identificabili come definite dal 45 CFR § 160.103. «Electronic PHI» (ePHI) indica i PHI creati, ricevuti, conservati o trasmessi in formato elettronico.

2. Obblighi del Business Associate

Il Business Associate si impegna a: (a) non utilizzare né divulgare i PHI se non nei limiti consentiti dal presente BAA o previsti dalla legge; (b) adottare misure di salvaguardia amministrative, fisiche e tecniche a tutela degli ePHI; (c) segnalare alla Covered Entity ogni Security Incident o Breach di PHI non protetti entro 72 ore dalla scoperta; (d) rendere disponibili i PHI alla Covered Entity per dare seguito alle richieste di accesso degli interessati; (e) mettere a disposizione per finalità di audit le proprie procedure interne e i registri relativi ai PHI; (f) restituire o distruggere tutti i PHI alla cessazione, ove praticabile.

3. Usi e divulgazioni consentiti

Il Business Associate può utilizzare e divulgare i PHI esclusivamente al fine di erogare alla Covered Entity il servizio di documentazione clinica ClinixSummary, nonché nei casi previsti dalla legge. Il Business Associate non utilizzerà i PHI per attività di marketing, per la vendita o per qualsiasi finalità diversa dall'erogazione del servizio senza previo consenso scritto.

4. Misure di salvaguardia

Il Business Associate adotta le seguenti misure a tutela degli ePHI: crittografia AES-256 dei dati a riposo; crittografia TLS 1.2+ in transito; controlli amministrativi e tecnici allineati allo standard SOC 2; controlli di accesso basati sui ruoli e registrazione degli eventi di audit; cancellazione immediata e definitiva delle registrazioni audio al momento della generazione della nota; penetration test e valutazioni delle vulnerabilità periodici.

5. Notifica delle violazioni

Il Business Associate notifica alla Covered Entity, entro 72 ore dalla scoperta, ogni Breach di PHI non protetti. La notifica indica: natura ed entità dei PHI coinvolti; identità dell'eventuale soggetto non autorizzato che ha avuto accesso ai PHI o li ha utilizzati; se i PHI siano stati effettivamente acquisiti o consultati; le azioni correttive adottate o programmate.

6. Durata e risoluzione

Il presente BAA resta in vigore per tutta la durata del contratto di servizio sottostante tra le parti. Ciascuna parte può risolverlo qualora l'altra violi in modo sostanziale i propri obblighi e non ponga rimedio entro 30 giorni dalla comunicazione scritta. Alla cessazione, il Business Associate restituisce o distrugge tutti i PHI in suo possesso. Se la restituzione o la distruzione non è praticabile, il Business Associate estende le tutele del presente BAA ai PHI conservati.

7. Restituzione o distruzione dei PHI

Alla cessazione del presente BAA, il Business Associate provvede, a scelta della Covered Entity, alla restituzione o alla distruzione di tutti i PHI ricevuti dalla Covered Entity o creati per suo conto. Il Business Associate non conserva copie dei PHI, salvo quando previsto dalla legge. La distruzione avviene con metodi conformi alle linee guida NIST SP 800-88.

8. Contatti

Per domande sul presente BAA o per richiederne la sottoscrizione, scriva a compliance@clinixsummary.ai.

Garantito dal processo di gestione della qualità ClinixQM