Anexo sobre socios comerciales
Publicado: 21 de septiembre de 2026
El presente Anexo de socio comercial («BAA») forma parte integrante del Acuerdo celebrado entre Inbenta y el Cliente, tal y como se identifica a cada una de las Partes en los documentos de formulario de pedido pertinentes en virtud de los cuales resulta relevante el tratamiento de la PHI. El presente BAA refleja el acuerdo entre las Partes en lo que respecta al tratamiento de la PHI, de conformidad con los requisitos de la HIPAA.
El presente Acuerdo de Actividades de Tratamiento (BAA) entrará en vigor en la Fecha de Entrada en Vigor de los Términos de Servicio (TOS) y modifica, anula y sustituye cualquier acuerdo anterior relativo al tratamiento de la Información Médica Protegida (PHI) que las Partes hayan podido celebrar con anterioridad. Los términos en mayúsculas que se utilicen en el presente documento y no se definan en él tendrán el significado que se les atribuye en los Términos de Servicio (TOS).
Antecedentes
El cliente es una «entidad sujeta a la normativa» o un «socio comercial» de una entidad sujeta a la normativa, tal y como se definen ambos términos en la Ley de Portabilidad y Responsabilidad del Seguro Médico de 1996 (Health Insurance Portability and Accountability Act), Ley Pública 104-191, modificada por la Ley HITECH y la normativa correspondiente promulgada por el HHS (en conjunto,«HIPAA») y, como tal, está obligado a cumplir las disposiciones de la HIPAA relativas a la confidencialidad y la privacidad de la información sanitaria protegida;
Las Partes han suscrito el Acuerdo, en virtud del cual Inbenta prestará al Cliente los Servicios que en él se especifican y que no requieren el acceso ni el uso de información sanitaria protegida; no obstante, el Cliente ha determinado que existe la posibilidad de que los usuarios de los Servicios que sean terceros incluyan información sanitaria protegida;
En la medida en que Inbenta tenga acceso a información sanitaria protegida mientras presta los Servicios con arreglo al Acuerdo, Inbenta pasará a ser un «socio comercial» del Cliente;
Ambas partes se comprometen a cumplir todas las leyes federales y estatales de Estados Unidos aplicables que regulan la confidencialidad y la privacidad de la información sanitaria, incluidas, entre otras, la Norma de Privacidad; y,
Ambas Partes tienen la intención de proteger la privacidad y garantizar la seguridad de la información sanitaria protegida facilitada a Inbenta de conformidad con los términos del Acuerdo, el presente BAA, la HIPAA y cualquier otra disposición legal aplicable.
Declaración de acuerdo
POR LO TANTO, en consideración a los compromisos y condiciones recíprocos que figuran en el presente documento y con sujeción al suministro continuado de la PHI en virtud del Acuerdo, las Partes acuerdan lo siguiente:
1. Definiciones
A los efectos del presente BAA, las Partes atribuyen el siguiente significado a cada uno de los términos que figuran en la presente sección 1, más adelante. Cualquier término utilizado en el presente BAA que no se defina en el mismo tendrá el significado que se le atribuya en el Acuerdo, la HIPAA, la Norma de Privacidad o la legislación pertinente.
a.Por «violación»se entiende la obtención, el acceso, el uso o la divulgación de información médica protegida (PHI) de una forma no permitida por la Norma de Privacidad y que ponga en peligro la seguridad o la privacidad de dicha información, tal y como se define en el artículo 45 CFR §164.402.
b. Por«CFR»se entenderá el Código de la Normativa Federal.
c. Por«agregación de datos»se entiende, en relación con la información médica protegida (PHI) creada o recibida por el socio comercial en su calidad de «socio comercial» de una entidad cubierta en virtud de la HIPAA, la combinación de dicha PHI por parte del socio comercial con la PHI recibida por este en su calidad de socio comercial de una o varias «entidades cubiertas» en virtud de la HIPAA, con el fin de permitir análisis de datos relacionados con las operaciones de atención sanitaria (definidas más adelante) de las respectivas entidades cubiertas. El significado de «agregación de datos» en el presente BAA será coherente con el significado que se le da a dicho término en la Norma de Privacidad.
d. El término«conjunto de registros designado»tiene el significado que se le atribuye en la Norma de Privacidad, incluido el artículo 45 CFR §164.501.B.
e.«Anonimizar»significa modificar la información médica protegida (PHI) de tal forma que la información resultante cumpla los requisitos descritos en los apartados (a) y (b) del artículo 164.514 del título 45 del Código de Regulaciones Federales (CFR).
f. Por«PHI electrónica»se entiende cualquier PHI conservada o transmitida a través de medios electrónicos, tal y como se define en el artículo 45 CFR §160.103.
g.«Operaciones sanitarias»tiene el significado que se le atribuye a dicho término en el artículo 45 CFR §164.501.
h.«HHS»se refiere al Departamento de Salud y Servicios Humanos de los Estados Unidos.
i. Por«Ley HITECH»se entiende la Ley de Tecnología de la Información Sanitaria para la Salud Económica y Clínica, promulgada como parte de la Ley de Recuperación y Reinversión de Estados Unidos de 2009, Ley Pública 111-005.
j.El término «persona física»tiene el mismo significado que se le atribuye en los artículos 164.501 y 160.130 del 45 CFR en lo que respecta a una persona que reúna los requisitos para ser considerada representante personal de conformidad con el artículo 164.502(g) del 45 CFR.
k. Por«Norma de Privacidad»se entiende aquella parte de la HIPAA recogida en el 45 CFR, parte 160 y parte 164, subpartes A y E.
l. El término«Información sanitaria protegida»o«PHI»tiene el significado que se le atribuye al término «información sanitaria protegida» en los artículos 164.501 y 160.103 del título 45 del Código de Regulaciones Federales (CFR), limitándose a la información creada o recibida por Inbenta procedente del Cliente o en nombre de este.
m. La expresión«exigido por ley»tiene el significado que se le atribuye en la HIPAA, en el artículo 45 CFR § 164.103.
n.El término «incidente de seguridad»tiene el significado que le atribuye la HIPAA en el artículo 45 CFR § 164.304, en lo que se refiere al acceso, uso, divulgación, modificación o destrucción no autorizados —ya sean intentados o consumados— de información, o a la interferencia en el funcionamiento de un sistema de información.
o. Por«Norma de Seguridad»se entiende las Normas de Seguridad para la Protección de la Información Sanitaria Electrónica establecidas en el 45 CFR, parte 160 y parte 164, subpartes A y C.
p. Por«Información Sanitaria Protegida no segura»o«PHI no segura»se entiende cualquier Información Sanitaria Protegida que no se haya convertido en inutilizable, ilegible o indescifrable para personas no autorizadas mediante el uso de una tecnología o metodología especificada por el Secretario del HHS en las directrices emitidas en virtud de la Ley HITECH y codificadas en el artículo 42 USC §17932(h).
2. Uso y divulgación de la información médica protegida (PHI)
a. Salvo que se disponga lo contrario en el presente BAA, Inbenta podrá acceder, utilizar, divulgar, modificar o destruir la PHI en la medida en que sea razonablemente necesario para prestar al Cliente los Servicios descritos en el Contrato, así como para llevar a cabo otras actividades de Inbenta permitidas o exigidas por el Contrato, el presente BAA o por cualquier otra disposición legal aplicable.
b. Salvo que el presente BAA o la legislación federal o estatal establezcan lo contrario, el Cliente autoriza a Inbenta a utilizar la PHI que obre en su poder para la gestión y administración adecuadas de las actividades de Inbenta y para el cumplimiento de sus obligaciones legales. Inbenta podrá divulgar la PHI para su correcta gestión y administración, siempre que (i) las divulgaciones sean exigidas por la ley; o (ii) Inbenta obtenga, por escrito y antes de realizar cualquier divulgación a un tercero, garantías razonables por parte de dicho tercero de que la PHI se mantendrá confidencial tal y como se establece en el presente BAA y se utilizará o divulgará posteriormente únicamente en la medida en que lo exija la ley o para los fines para los que se haya divulgado a dicho tercero.
c. Inbenta no utilizará ni divulgará la PHI de ninguna otra forma que no sea la prevista en el presente BAA, la permitida por la Norma de Privacidad o la exigida por la ley. Inbenta podrá utilizar o divulgar la PHI, en la medida de lo posible, como un conjunto de datos limitado o restringido a la cantidad de PHI razonablemente necesaria para llevar a cabo la finalidad prevista del uso o la divulgación, de conformidad con los requisitos de la HIPAA, incluida la sección 13405(b) de la Ley HITECH (codificada en 42 USC §17935(b)) y cualquiera de los reglamentos de aplicación de dicha ley adoptados por el HHS, para cada uso o divulgación de la PHI.
d. Previa solicitud, Inbenta pondrá a disposición del Cliente cualquier información médica protegida (PHI) del Cliente que Inbenta o cualquiera de sus agentes o subcontratistas tengan en su poder, con sujeción a lo dispuesto en el presente Acuerdo de Asociación para la Protección de la Información (BAA).
e. Inbenta podrá utilizar la información médica protegida (PHI) para denunciar infracciones de la ley ante las autoridades federales y estatales competentes de EE. UU., de conformidad con el artículo 45 CFR §164.502(j)(1).
3. Medidas de protección contra el uso indebido de la información médica protegida (PHI)
En la medida en que sea razonable dada la naturaleza de los Servicios, Inbenta utilizará medidas de seguridad adecuadas diseñadas para impedir el uso o la divulgación no autorizados de la Información Sanitaria Protegida (PHI) facilitada durante el uso de los Servicios por parte del Cliente, e Inbenta se compromete a aplicar medidas de seguridad administrativas, físicas y técnicas que protejan de forma razonable y adecuada la confidencialidad, la integridad y la disponibilidad de la PHI electrónica que cree, reciba, mantenga o transmita en nombre del Cliente. Inbenta se compromete a adoptar medidas razonables, incluida la formación de sus empleados, para cumplir con el presente Acuerdo de Asociación para la Protección de la Información (BAA) y que estén diseñadas para evitar que las acciones u omisiones de sus empleados o agentes provoquen que Inbenta incumpla los términos del presente BAA.
4. Notificación de divulgaciones de información médica protegida (PHI) e incidentes de seguridad
Inbenta informará al Cliente por escrito (incluido el correo electrónico) de cualquier uso o divulgación de la PHI no previsto en el presente BAA o en el Acuerdo del que tenga conocimiento, e Inbenta se compromete a informar al Cliente de cualquier incidente de seguridad que afecte realmente a la PHI electrónica del Cliente del que tenga conocimiento. Inbenta se compromete a informar de cualquier evento de este tipo sin demora injustificada y, en ningún caso, más tarde de 60 días naturales tras la confirmación del evento.
5. Notificación de filtraciones de información médica protegida (PHI) no cifrada
Inbenta informará al Cliente por escrito (incluido el correo electrónico) sin demora tan pronto como se detecte cualquier violación de la seguridad de la información sanitaria protegida (PHI) no cifrada, de conformidad con los requisitos establecidos en el artículo 45 CFR §164.410. En la medida de lo posible, dicha información incluirá la identificación de cada persona cuya información sanitaria protegida haya sido objeto de un acceso, una obtención o una divulgación indebidos, o que Inbenta tenga motivos razonables para creer que lo ha sido.
6. Medidas para reducir la divulgación de información médica protegida (PHI)
Inbenta adoptará las medidas razonables para mitigar, en la medida de lo posible, los riesgos potenciales que, con una probabilidad razonable, puedan dar lugar a un efecto perjudicial del que Inbenta tenga conocimiento, derivado de cualquier uso o divulgación de la información médica protegida (PHI) por parte de Inbenta, sus agentes o sus subcontratistas, que incumpla los requisitos del presente Acuerdo de Asociación para la Protección de la Información (BAA).
7. Acuerdos con agentes o subcontratistas
Inbenta adoptará las medidas adecuadas destinadas a garantizar que cualquier agente o subcontratista al que Inbenta recurra para cumplir sus obligaciones en virtud del Acuerdo y que requiera acceso a la PHI esté sujeto a obligaciones por escrito que ofrezcan, en lo esencial, el mismo nivel de protección de la PHI que el presente BAA. En la medida en que Inbenta recurra a agentes o subcontratistas para el cumplimiento de las obligaciones derivadas del presente Acuerdo, Inbenta seguirá siendo responsable de su cumplimiento como si lo hubiera llevado a cabo Inbenta misma.
8. Informe de auditoría
En la medida en que lo exija la ley, y sin perjuicio de todos los privilegios legales aplicables, Inbenta pondrá a disposición del Secretario del Departamento de Salud y Servicios Humanos (el «Secretario»), previa solicitud por escrito, sus prácticas internas, libros, acuerdos, registros, políticas y procedimientos relacionados con el uso y la divulgación de la información médica protegida (PHI), con el fin de que el Secretario determine el cumplimiento por parte del Cliente y de Inbenta de la HIPAA y del presente BAA.
9. Acceso a la información médica protegida por parte de particulares
a. Previa solicitud, el socio comercial se compromete a facilitar a la entidad cubierta copias de la información médica protegida (PHI) que conserve en un conjunto de registros designado, en el plazo y de la forma que esta indique, con el fin de que la entidad cubierta pueda responder a la solicitud de acceso a la PHI presentada por un interesado, de conformidad con el artículo 45 CFR §164.524.
b. En caso de que cualquier persona física o representante personal solicite acceso a la información médica protegida (PHI) de dicha persona directamente al socio comercial, este remitirá dicha solicitud a la entidad cubierta sin demora injustificada. Cualquier divulgación, o decisión de no divulgar, la PHI solicitada por una persona física o un representante personal, así como el cumplimiento de los requisitos aplicables al derecho de una persona física a obtener acceso a la PHI, serán responsabilidad exclusiva de la entidad cubierta.
10. Modificación de la información sanitaria protegida (PHI)
a. Previa solicitud e instrucciones de la Entidad Afectada, el Socio Comercial modificará la Información Médica Protegida (PHI) o cualquier registro relativo a una Persona que figure en un Conjunto de Registros Designado que sea mantenido por el Socio Comercial o que se encuentre de cualquier otra forma en su poder, según las indicaciones de la Entidad Afectada y de conformidad con los procedimientos establecidos en el artículo 45 CFR §164.526. El Socio Comercial atenderá cualquier solicitud de la Entidad Afectada para modificar dicha información sin demoras injustificadas.
b. En caso de que cualquier persona solicite al socio comercial que modifique su información médica protegida (PHI) o su expediente incluido en un conjunto de expedientes designado, el socio comercial remitirá dicha solicitud a la entidad cubierta sin demora injustificada. Cualquier modificación de la PHI o del expediente solicitada por una persona, o la decisión de no modificarla, así como el cumplimiento de los requisitos aplicables al derecho de una persona a solicitar una modificación de la PHI, serán responsabilidad exclusiva de la entidad cubierta.
11. Contabilización de las revelaciones de información
a. Inbenta documentará cualquier divulgación de información médica protegida (PHI) que realice, con el fin de dar cuenta de dichas divulgaciones tal y como exige el artículo 45 CFR §164.528(a). Inbenta también pondrá a disposición del Cliente la información relacionada con dichas divulgaciones que sea necesaria para que este pueda responder a una solicitud de informe sobre las divulgaciones, de conformidad con el artículo 45 CFR §164.528. Como mínimo, Inbenta facilitará al Cliente la siguiente información con respecto a cualquier divulgación cubierta por Inbenta: (i) la fecha de divulgación de la PHI; (ii) el nombre de la entidad o persona que recibió la PHI y, si se conoce, la dirección de dicha entidad o persona; (iii) una breve descripción de la PHI divulgada; y (iv) una breve declaración del propósito de la divulgación que incluya el fundamento de la misma.
b. Inbenta facilitará al Cliente la información recopilada de conformidad con la presente sección sin demoras injustificadas tras recibir una solicitud por escrito del Cliente, con el fin de que este pueda elaborar un registro de las divulgaciones, tal y como exige el artículo 45 CFR §164.528, o si el Cliente decide proporcionar a un interesado una lista de sus socios comerciales, Inbenta facilitará un informe de sus divulgaciones de información médica protegida (PHI) a petición del interesado, siempre y cuando dicho informe sea exigido en virtud de la Ley HITECH o de las normas del HHS adoptadas en relación con la Ley HITECH.
c. En caso de que una persona envíe la notificación inicial por escrito solicitando un informe directamente a Inbenta en relación con su información médica protegida (PHI) almacenada por Inbenta, Inbenta remitirá dicha solicitud al cliente sin demoras injustificadas.
12. Disponibilidad de libros y registros
El socio comercial pondrá a disposición del Secretario del HHS, previa solicitud por escrito, sus prácticas internas, libros contables, acuerdos, registros, políticas y procedimientos relacionados con el uso y la divulgación de la información médica protegida (PHI), con el fin de determinar el cumplimiento de la HIPAA y del presente acuerdo de asociación comercial (BAA) por parte de la entidad cubierta y del socio comercial.
13. Responsabilidades del cliente
En lo que respecta al uso o la divulgación de información sanitaria protegida por parte de Inbenta, el cliente se compromete a:
a. No incluir en su aviso de prácticas de privacidad ninguna limitación que restrinja los usos o divulgaciones permitidos u obligatorios de la PHI por parte de Inbenta en virtud del presente BAA, salvo que dicha limitación sea exigida por la ley. Si el Cliente está obligado por ley a incluir dicha limitación en su aviso de prácticas de privacidad, deberá notificar sin demora a Inbenta dicha limitación, en la medida en que esta pueda afectar al uso o la divulgación de la PHI por parte de Inbenta.
b. Notificar a Inbenta cualquier cambio o revocación del permiso otorgado por una persona para utilizar o divulgar información médica protegida (PHI), en la medida en que dichos cambios puedan afectar al uso o la divulgación de dicha información por parte de Inbenta.
c. No aceptar ninguna solicitud de restricción que limite los usos o divulgaciones de la información médica protegida (PHI) permitidos u obligatorios por parte de Inbenta en virtud del presente Acuerdo de Asociación (BAA), ni la prestación de los Servicios, salvo que así lo exija la ley. Si el Cliente está obligado por ley a aceptar dicha restricción, deberá notificarla sin demora a Inbenta.
d. No solicitar ni hacer que Inbenta utilice o divulgue la PHI de ninguna forma que no estuviera permitida por la HIPAA si la llevara a cabo el Cliente, ni de ninguna manera que no se ajuste a los Servicios.
e. Implementar y utilizar medidas de protección de la privacidad y la seguridad adecuadas, diseñadas para evitar el uso o la divulgación no autorizados de la PHI, así como implementar y utilizar medidas de protección administrativas, físicas y técnicas con el fin de proteger de forma razonable y adecuada la PHI, de conformidad con la HIPAA y el presente BAA, y según lo exija la Norma de Seguridad. En particular, el Cliente deberá cifrar toda la PHI almacenada o transmitida mediante los Servicios, de conformidad con el documento del Secretario del HHS titulado «Guía para hacer que la información sanitaria protegida no segura resulte inutilizable, ilegible o indescifrable para personas no autorizadas», disponible en línea en https://www.hhs.gov/hipaa/for-professionals/breach-notification/guidance/index.html, en su versión actualizada periódicamente, y tal y como pueda publicarse en cualquier sitio web sucesor o relacionado designado por el HHS. En la medida en que el Cliente opte por utilizar los Servicios para transmitir PHI sin cifrado, el Cliente será responsable de documentar, de conformidad con la Norma de Seguridad, que el cifrado no es razonable ni adecuado para dichas comunicaciones, así como de aplicar cualquier medida alternativa equivalente, siempre que sea razonable y adecuada. El Cliente reconoce y acepta que Inbenta no tiene ninguna obligación de proteger la PHI en virtud del presente BAA en la medida en que el Cliente cree, reciba, conserve o transmita PHI al margen de los Servicios.
f. Garantizar, para cada entrega de información médica protegida (PHI), que ha obtenido todas las autorizaciones, consentimientos y demás permisos necesarios que puedan exigirse en virtud de la legislación aplicable antes de divulgar o cargar cualquier dato, incluida, entre otros, la información médica protegida (PHI), en relación con los Servicios.
14. Titularidad de los datos
El presente BAA no modificará en modo alguno las disposiciones relativas a la titularidad de los datos acordadas en el Contrato.
15. Duración y rescisión
a. El presente BAA quedará rescindido en la primera de las siguientes fechas: (i) una rescisión permitida de conformidad con la presente sección 15, o (ii) la expiración o rescisión del Contrato en virtud del cual el Cliente tiene acceso a los Servicios.
b. El Cliente podrá rescindir de forma inmediata el presente BAA si se determina que Inbenta ha incumplido una cláusula esencial del mismo y no ha subsanado dicho incumplimiento, a satisfacción razonable del Cliente, en un plazo de 30 días a partir de la notificación por escrito del Cliente. El Cliente podrá informar del problema al Secretario del HHS si así lo exige la ley, sin perjuicio de todos los privilegios legales aplicables.
c. Sin perjuicio de lo dispuesto en la sección del Acuerdo relativa a la suspensión, si Inbenta determina que el Cliente ha incumplido una cláusula sustancial del presente BAA, Inbenta notificará por escrito al Cliente la existencia de dicho incumplimiento y le concederá un plazo de 30 días para subsanarlo. Si el Cliente no subsana el incumplimiento en el plazo de 30 días, ello constituirá motivo para la rescisión inmediata del Acuerdo o del presente BAA por parte de Inbenta. Inbenta podrá notificar el incumplimiento al HHS, sin perjuicio de todos los privilegios legales aplicables.
d. Tras la rescisión del Contrato o del presente BAA por cualquier motivo, toda la PHI conservada por Inbenta se eliminará de los Servicios de conformidad con las condiciones relativas a los datos del cliente establecidas en el Contrato. Inbenta ampliará las protecciones del presente BAA a dicha PHI y limitará los usos y divulgaciones posteriores de la misma a aquellos fines que hagan inviable su devolución o destrucción, mientras Inbenta conserve dicha PHI. Las Partes entienden que la presente sección 15.D. seguirá vigente tras la rescisión del presente BAA.
16. Efecto de la BAA
El presente BAA forma parte del Acuerdo y está sujeto a sus términos. El presente BAA, junto con el Acuerdo modificado por el mismo, (i) constituye, a juicio de las Partes, la expresión definitiva, completa y exclusiva de los términos de su acuerdo y (ii) sustituye a todos los acuerdos y pactos anteriores (ya sean verbales o escritos) entre las Partes en relación con el objeto del presente documento. Las disposiciones del presente BAA prevalecen sobre cualquier disposición contradictoria del Acuerdo y prevalecen sobre ella; no obstante, salvo que se modifiquen o enmienden expresamente en virtud del presente BAA en lo que respecta a la PHI, los términos del Acuerdo seguirán en pleno vigor y efecto.
17. Modificaciones para cumplir con la ley
Las Partes reconocen que las leyes federales y estatales relativas a la seguridad de los datos y la privacidad de la información sanitaria están evolucionando rápidamente y que puede ser necesario modificar el presente BAA para establecer procedimientos que garanticen el cumplimiento de dichos cambios. Las Partes acuerdan expresamente adoptar las medidas necesarias para aplicar las normas y requisitos de la HIPAA. A petición de cualquiera de las Partes, la otra Parte se compromete a entablar sin demora negociaciones sobre los términos de una modificación del presente BAA que incluya garantías por escrito conformes a las normas y requisitos de la HIPAA u otras leyes aplicables. Cualquiera de las Partes podrá rescindir el presente BAA mediante notificación por escrito con treinta (30) días de antelación en caso de que la otra Parte: (i) no inicie sin demora negociaciones para modificar el presente BAA cuando así se le solicite de conformidad con la presente sección 16; o (ii) no suscriba una modificación del presente BAA que ofrezca garantías relativas a la protección de la PHI suficientes para cumplir las normas y requisitos de la HIPAA.
18. Interpretación
El presente BAA y el Acuerdo se interpretarán de la forma más amplia que sea necesaria para aplicar y cumplir la HIPAA. Las Partes acuerdan que cualquier ambigüedad en el presente BAA se resolverá a favor de un significado que cumpla con la HIPAA y sea coherente con ella.