Jurídico

Acordo de Parceiro Comercial (BAA)

Última atualização: 1 de janeiro de 2026. Este Acordo de Parceiro Comercial (“BAA”) é celebrado entre a Entidade Coberta (“Você”) e a GATMEDI Ltd, que atua sob o nome ClinixSummary (“Parceiro Comercial”, “nós”).

1. Definições

“Parceiro Comercial” designa a GATMEDI Ltd, que cria, recebe, mantém ou transmite Informações de Saúde Protegidas em nome da Entidade Coberta em conexão com a plataforma ClinixSummary. “Entidade Coberta” designa o prestador de serviços de saúde, o plano de saúde ou a central de compensação de informações de saúde que celebra este BAA. “Informações de Saúde Protegidas” (PHI) designa informações de saúde individualmente identificáveis, conforme definido em 45 CFR § 160.103. “PHI Eletrônica” (ePHI) designa PHI criada, recebida, mantida ou transmitida em formato eletrônico.

2. Obrigações do Parceiro Comercial

O Parceiro Comercial se obriga a: (a) não usar nem divulgar PHI fora do que este BAA permite ou do que a lei exige; (b) implementar salvaguardas administrativas, físicas e técnicas para proteger a ePHI; (c) comunicar à Entidade Coberta qualquer Incidente de Segurança ou Violação de PHI Não Protegida em até 72 horas da descoberta; (d) disponibilizar PHI à Entidade Coberta para atender a solicitações de acesso dos titulares; (e) disponibilizar para auditoria suas práticas internas e seus registros relativos a PHI; (f) devolver ou destruir toda a PHI ao término do contrato, quando viável.

3. Usos e divulgações permitidos

O Parceiro Comercial pode usar e divulgar PHI exclusivamente para prestar à Entidade Coberta o serviço de documentação clínica ClinixSummary e nas hipóteses exigidas por lei. O Parceiro Comercial não usará PHI para marketing, venda ou qualquer finalidade diferente da prestação do serviço sem consentimento prévio por escrito.

4. Salvaguardas

O Parceiro Comercial mantém as seguintes salvaguardas para proteger a ePHI: criptografia AES-256 em repouso; criptografia TLS 1.2+ em trânsito; controles administrativos e técnicos alinhados ao SOC 2; controles de acesso por perfil e registro de auditoria; exclusão imediata e permanente das gravações de áudio após a geração da nota; testes de invasão e avaliações de vulnerabilidade regulares.

5. Notificação de violação

O Parceiro Comercial notificará a Entidade Coberta em até 72 horas da descoberta de uma Violação de PHI Não Protegida. A notificação incluirá: a natureza e a extensão da PHI envolvida; a identificação de qualquer pessoa não autorizada que tenha acessado ou usado a PHI; se a PHI foi de fato obtida ou visualizada; e as medidas corretivas adotadas ou previstas.

6. Vigência e rescisão

Este BAA permanece em vigor enquanto durar o contrato de prestação de serviços entre as partes. Qualquer das partes pode rescindir este BAA se a outra descumprir materialmente suas obrigações e não sanar o descumprimento em 30 dias contados da notificação por escrito. Encerrado o BAA, o Parceiro Comercial devolverá ou destruirá toda a PHI em sua posse. Se a devolução ou a destruição não for viável, o Parceiro Comercial estenderá as proteções deste BAA a qualquer PHI mantida.

7. Devolução ou destruição de PHI

Encerrado este BAA, o Parceiro Comercial devolverá ou destruirá, conforme a escolha da Entidade Coberta, toda a PHI recebida dela ou criada em seu nome. O Parceiro Comercial não manterá cópias de PHI, salvo quando a lei exigir. A destruição será feita por métodos compatíveis com as diretrizes NIST SP 800-88.

8. Contato

Para dúvidas sobre este BAA ou para solicitar sua assinatura, escreva para compliance@clinixsummary.ai.

Assegurado pelo processo de gestão da qualidade ClinixQM