Anexo sobre Parceiros Comerciais

Publicado em: 21 de setembro de 2026

Este Adendo de Parceria Comercial (“BAA”) constitui parte integrante do Contrato celebrado entre a Inbenta e o Cliente, conforme cada Parte estiver identificada nos Formulários de Pedido relevantes nos quais o tratamento de Informações de Saúde Protegidas (PHI) seja pertinente. Este BAA reflete o acordo entre as Partes no que diz respeito ao tratamento de PHI, de acordo com os requisitos da HIPAA.

Este BAA entra em vigor na Data de Entrada em Vigor dos TOS e altera, revoga e substitui qualquer acordo anterior relacionado ao tratamento de PHI que as Partes possam ter celebrado anteriormente. Os termos em maiúsculas utilizados, mas não definidos neste documento, têm o significado previsto nos TOS.

Contexto

O cliente é uma “entidade abrangida” ou um “parceiro comercial” de uma entidade abrangida, conforme a definição de cada um desses termos na Lei de Portabilidade e Responsabilidade do Seguro Saúde de 1996 (Health Insurance Portability and Accountability Act), Lei Pública 104-191, conforme alterada pela Lei HITECH e pelos regulamentos relacionados promulgados pelo HHS (coletivamente,“HIPAA”) e, como tal, é obrigado a cumprir as disposições da HIPAA relativas à confidencialidade e à privacidade das Informações de Saúde Protegidas;

As Partes celebraram o Contrato, nos termos do qual a Inbenta prestará ao Cliente os Serviços nele especificados, que não exigem acesso ou uso de Informações de Saúde Protegidas; no entanto, o Cliente determinou que existe a possibilidade de Informações de Saúde Protegidas serem incluídas por Usuários terceiros dos Serviços;

Na medida em que a Inbenta tiver acesso a Informações de Saúde Protegidas durante a prestação dos Serviços nos termos do Contrato, a Inbenta se tornará um “parceiro comercial” do Cliente;

Ambas as Partes se comprometem a cumprir todas as leis federais e estaduais dos Estados Unidos aplicáveis que regem a confidencialidade e a privacidade das informações de saúde, incluindo, entre outras, a Regra de Privacidade; e,

Ambas as Partes têm a intenção de proteger a privacidade e garantir a segurança das Informações de Saúde Protegidas divulgadas à Inbenta de acordo com os termos do Contrato, deste BAA, da HIPAA e conforme exigido por lei.

Declaração de Acordo

PORTANTO, em consideração aos compromissos e condições mútuos aqui contidos e sujeito ao fornecimento contínuo de PHI nos termos do Contrato, as Partes acordam no seguinte:

1. Definições

Para os fins deste BAA, as Partes atribuem o seguinte significado a cada um dos termos constantes desta Seção 1, abaixo. Qualquer termo utilizado neste BAA, mas não definido de outra forma neste documento, terá o significado atribuído a ele no Contrato, na HIPAA, na Regra de Privacidade ou na legislação pertinente.

a.“Violação”significa a aquisição, o acesso, o uso ou a divulgação de Informações de Saúde Protegidas (PHI) de maneira não permitida pela Regra de Privacidade e que comprometa a segurança ou a privacidade dessas informações, conforme definido no 45 CFR §164.402.

b.“CFR”significa o Código de Regulamentos Federais.

c.“Agregação de Dados”significa, no que diz respeito às Informações de Saúde Protegidas (PHI) criadas ou recebidas pelo Parceiro de Negócios na qualidade de “parceiro de negócios” nos termos da HIPAA de uma Entidade Coberta, a combinação dessas PHI pelo Parceiro de Negócios com as PHI recebidas por ele na qualidade de parceiro de negócios de uma ou mais outras “entidades cobertas” nos termos da HIPAA, a fim de permitir análises de dados relacionadas às Operações de Assistência Médica (definidas abaixo) das respectivas entidades cobertas. O significado de “agregação de dados” neste BAA deve ser consistente com o significado atribuído a esse termo na Regra de Privacidade.

d.“Conjunto de Registros Designados”tem o significado atribuído a tal termo na Regra de Privacidade, incluindo 45 CFR §164.501.B.

e.“Desidentificar”significa alterar as Informações de Saúde Protegidas (PHI) de forma que as informações resultantes atendam aos requisitos descritos em 45 CFR §§164.514(a) e (b).

f.“PHI eletrônica”significa qualquer PHI mantida ou transmitida por meios eletrônicos, conforme definido no 45 CFR §160.103.

g.“Operações de assistência médica”tem o significado atribuído a esse termo no 45 CFR §164.501.

h.“HHS”refere-se ao Departamento de Saúde e Serviços Humanos dos Estados Unidos.

i.“Lei HITECH”refere-se à Lei de Tecnologia da Informação em Saúde para a Saúde Econômica e Clínica, promulgada como parte da Lei Americana de Recuperação e Reinvestimento de 2009, Lei Pública 111-005.

j.O termo “Indivíduo”tem o mesmo significado atribuído a esse termo nos §§ 164.501 e 160.130 do 45 CFR, no que se refere a uma pessoa que se qualifica como representante pessoal, de acordo com o § 164.502(g) do 45 CFR.

k.“Regra de Privacidade”significa a parte da HIPAA estabelecida no 45 CFR, Parte 160 e Parte 164, Subpartes A e E.

l.“Informações de Saúde Protegidas”ou“PHI”têm o significado atribuído ao termo “informações de saúde protegidas” nos artigos 164.501 e 160.103 do 45 CFR, limitando-se às informações criadas ou recebidas pela Inbenta do Cliente ou em nome dele.

m. A expressão“Exigido por lei”tem o significado que lhe é atribuído pela HIPAA no artigo 45 CFR § 164.103.

n.“Incidente de segurança”tem o significado que lhe é atribuído pela HIPAA, conforme 45 CFR § 164.304, no que se refere ao acesso, uso, divulgação, modificação ou destruição não autorizados — tentados ou concretizados — de informações, ou à interferência nas operações de um sistema de informação.

o.“Regra de Segurança”significa as Normas de Segurança para a Proteção de Informações Eletrônicas de Saúde previstas no 45 CFR, Parte 160 e Parte 164, Subpartes A e C.

p.“Informações de Saúde Protegidas Não Protegidas”ou“PHI Não Protegidas”significa qualquer Informação de Saúde Protegida que não tenha sido tornada inutilizável, ilegível ou indecifrável para indivíduos não autorizados por meio do uso de uma tecnologia ou metodologia especificada pelo Secretário do HHS nas orientações emitidas nos termos da Lei HITECH e codificadas no artigo 42 USC §17932(h).

2. Uso e divulgação de Informações de Saúde Protegidas (PHI)

a. Salvo disposição em contrário neste BAA, a Inbenta poderá acessar, utilizar, divulgar, modificar ou destruir as Informações de Saúde Protegidas (PHI) na medida do razoavelmente necessário para prestar ao Cliente os Serviços descritos no Contrato e para realizar outras atividades da Inbenta permitidas ou exigidas pelo Contrato, por este BAA ou conforme exigido por lei.

b. Salvo se de outra forma limitado pelo presente BAA ou pela legislação federal ou estadual, o Cliente autoriza a Inbenta a utilizar as PHI em sua posse para a gestão e administração adequadas dos negócios da Inbenta e para o cumprimento de suas responsabilidades legais. A Inbenta poderá divulgar as PHI para fins de gestão e administração adequadas, desde que (i) as divulgações sejam exigidas por lei; ou (ii) a Inbenta obtenha, por escrito e antes de qualquer divulgação a terceiros, garantias razoáveis de que as PHI serão mantidas em sigilo, conforme previsto neste BAA, e utilizadas ou posteriormente divulgadas apenas conforme exigido por lei ou para a finalidade para a qual foram divulgadas a esse terceiro.

c. A Inbenta não utilizará nem divulgará Informações de Saúde Protegidas (PHI) de maneira diferente daquela prevista neste Acordo de Parceria de Negócios (BAA), conforme permitido pela Regra de Privacidade ou conforme exigido por lei. A Inbenta poderá utilizar ou divulgar PHI, na medida do possível, como um conjunto limitado de dados ou restrito à quantidade razoavelmente necessária de PHI para cumprir a finalidade pretendida do uso ou da divulgação, de acordo com os requisitos da HIPAA, incluindo a Seção 13405(b) da Lei HITECH (codificada em 42 USC §17935(b)) e quaisquer regulamentos de implementação da lei adotados pelo HHS, para cada uso ou divulgação de PHI.

d. Mediante solicitação, a Inbenta disponibilizará ao Cliente quaisquer Informações de Saúde Protegidas (PHI) do Cliente que a Inbenta ou qualquer um de seus agentes ou subcontratados tenha em sua posse, sujeito às disposições deste Acordo de Confidencialidade (BAA).

e. A Inbenta poderá utilizar as Informações de Saúde Protegidas (PHI) para denunciar violações da lei às autoridades federais e estaduais competentes dos EUA, em conformidade com o artigo 45 CFR §164.502(j)(1).

3. Medidas de proteção contra o uso indevido de Informações de Saúde Protegidas (PHI)

Na medida do razoável, tendo em vista a natureza dos Serviços, a Inbenta utilizará medidas de segurança adequadas, destinadas a impedir o uso ou a divulgação não autorizados de Informações de Saúde Protegidas (PHI) fornecidas durante a utilização dos Serviços pelo Cliente, e a Inbenta concorda em implementar medidas de segurança administrativas, físicas e técnicas que protejam de forma razoável e adequada a confidencialidade, a integridade e a disponibilidade das PHI eletrônicas que ela cria, recebe, mantém ou transmite em nome do Cliente. A Inbenta concorda em tomar medidas razoáveis, incluindo o treinamento de seus funcionários para cumprir este BAA, medidas essas destinadas a impedir que ações ou omissões de seus funcionários ou agentes levem a Inbenta a violar os termos deste BAA.

4. Notificação de divulgações de Informações de Saúde Protegidas (PHI) e de incidentes de segurança

A Inbenta comunicará ao Cliente, por escrito (inclusive por e-mail), qualquer uso ou divulgação de Informações de Saúde Protegidas (PHI) não previstos neste Acordo de Negociação de Serviços (BAA) ou no Contrato de que venha a tomar conhecimento, e a Inbenta concorda em comunicar ao Cliente qualquer Incidente de Segurança que afete efetivamente as PHI eletrônicas do Cliente de que venha a tomar conhecimento. A Inbenta concorda em comunicar qualquer evento desse tipo sem demora injustificada e, em nenhum caso, mais tarde do que 60 dias corridos após a confirmação do evento.

5. Notificação de violações de Informações de Saúde Protegidas (PHI) não protegidas

A Inbenta informará o Cliente por escrito (inclusive por e-mail) imediatamente após a constatação de qualquer violação de Informações de Saúde Protegidas (PHI) não protegidas, de acordo com os requisitos estabelecidos no 45 CFR §164.410. Na medida do possível, tais informações deverão incluir a identificação de cada Indivíduo cujas Informações de Saúde Protegidas tenham sido, ou a Inbenta tenha motivos razoáveis para acreditar que tenham sido, acessadas, obtidas ou divulgadas indevidamente.

6. Mitigação da divulgação de Informações de Saúde Protegidas (PHI)

A Inbenta tomará medidas razoáveis para mitigar, na medida do possível, os riscos potenciais que possam razoavelmente resultar em um efeito prejudicial, de conhecimento da Inbenta, decorrentes de qualquer uso ou divulgação de PHI pela Inbenta, seus agentes ou subcontratados, em violação aos requisitos deste BAA.

7. Contratos com agentes ou subcontratados

A Inbenta tomará as medidas adequadas destinadas a garantir que quaisquer agentes ou subcontratados utilizados pela Inbenta para cumprir suas obrigações decorrentes do Contrato que exijam acesso às Informações de Saúde Protegidas (PHI) estejam vinculados a obrigações por escrito que ofereçam, em essência, o mesmo nível de proteção às PHI que este Acordo de Parceria de Negócios (BAA). Na medida em que a Inbenta utilize agentes ou subcontratados no cumprimento de suas obrigações decorrentes do presente Acordo, a Inbenta continuará sendo responsável pelo desempenho dessas obrigações, como se elas fossem cumpridas pela própria Inbenta.

8. Relatório de auditoria

Na medida exigida por lei, e sujeito a todos os privilégios legais aplicáveis, a Inbenta deverá, mediante solicitação por escrito, disponibilizar suas práticas internas, livros contábeis, contratos, registros, políticas e procedimentos relacionados ao uso e à divulgação de Informações de Saúde Protegidas (PHI) ao Secretário do Departamento de Saúde e Serviços Humanos (o “Secretário”), com o objetivo de que o Secretário determine a conformidade do Cliente e da Inbenta com a HIPAA e com este Acordo de Parceria de Negócios (BAA).

9. Acesso às Informações de Saúde Protegidas (PHI) por parte de pessoas físicas

a. Mediante solicitação, o Parceiro Comercial concorda em fornecer à Entidade Coberta cópias das Informações de Saúde Protegidas (PHI) mantidas por ele em um Conjunto de Registros Designado, no prazo e da forma determinados pela Entidade Coberta, a fim de permitir que esta atenda à solicitação de um Indivíduo para acesso às PHI, nos termos do 45 CFR §164.524.

b. Caso qualquer Indivíduo ou representante pessoal solicite acesso às PHI do Indivíduo diretamente ao Parceiro de Negócios, este encaminhará tal solicitação à Entidade Abrangida sem demora injustificada. Qualquer divulgação ou decisão de não divulgar as PHI solicitadas por um Indivíduo ou por um representante pessoal, bem como o cumprimento dos requisitos aplicáveis ao direito do Indivíduo de obter acesso às PHI, serão de responsabilidade exclusiva da Entidade Abrangida.

10. Alteração das Informações de Saúde Protegidas (PHI)

a. Mediante solicitação e instrução da Entidade Coberta, o Parceiro de Negócios alterará as Informações de Saúde Protegidas (PHI) ou um registro referente a um Indivíduo em um Conjunto de Registros Designado que seja mantido pelo Parceiro de Negócios ou que, de outra forma, esteja em seu poder, conforme orientação da Entidade Coberta e de acordo com os procedimentos estabelecidos no 45 CFR §164.526. Qualquer solicitação da Entidade Coberta para alterar tais informações será atendida pelo Parceiro de Negócios sem demora injustificada.

b. Caso qualquer Pessoa Física solicite que o Parceiro de Negócios altere suas Informações de Saúde Protegidas (PHI) ou seu registro em um Conjunto de Registros Designado, o Parceiro de Negócios encaminhará essa solicitação à Entidade Abrangida sem demora injustificada. Qualquer alteração das PHI ou do registro, ou a decisão de não alterá-las, conforme solicitado por uma Pessoa Física, bem como o cumprimento dos requisitos aplicáveis ao direito da Pessoa Física de solicitar uma alteração das PHI, serão de responsabilidade exclusiva da Entidade Abrangida.

11. Contabilização das divulgações

a. A Inbenta documentará todas as divulgações de PHI por ela realizadas, a fim de prestar contas dessas divulgações, conforme exigido pela norma 45 CFR §164.528(a). A Inbenta também disponibilizará as informações relacionadas a tais divulgações que sejam necessárias para que o Cliente possa responder a uma solicitação de prestação de contas sobre as divulgações, em conformidade com a norma 45 CFR §164.528. No mínimo, a Inbenta fornecerá ao Cliente as seguintes informações com relação a quaisquer divulgações abrangidas pela Inbenta: (i) a data da divulgação das PHI; (ii) o nome da entidade ou pessoa que recebeu as PHI e, se conhecido, o endereço dessa entidade ou pessoa; (iii) uma breve descrição das PHI divulgadas; e (iv) uma breve declaração sobre a finalidade da divulgação, incluindo a base para tal divulgação.

b. A Inbenta fornecerá ao Cliente as informações coletadas de acordo com esta Seção, sem demora injustificada após o recebimento de uma solicitação por escrito do Cliente, a fim de permitir que o Cliente elabore um relatório das divulgações, conforme exigido pelo 45 CFR §164.528, ou caso o Cliente opte por fornecer a um Indivíduo uma lista de seus parceiros comerciais, a Inbenta fornecerá um relatório de suas divulgações de PHI mediante solicitação da Pessoa Física, se e na medida em que tal relatório for exigido pela Lei HITECH ou pelos regulamentos do HHS adotados em conexão com a Lei HITECH.

c. Caso um indivíduo envie a notificação inicial por escrito solicitando um relatório diretamente à Inbenta em relação às suas Informações de Saúde Protegidas (PHI) armazenadas pela Inbenta, a Inbenta encaminhará tal solicitação ao Cliente sem demora injustificada.

12. Disponibilidade de livros e registros

O Parceiro Comercial disponibilizará suas práticas internas, livros contábeis, contratos, registros, políticas e procedimentos relacionados ao uso e à divulgação de Informações de Saúde Protegidas (PHI), mediante solicitação por escrito, ao Secretário do HHS, com o objetivo de determinar a conformidade da Entidade Coberta e do Parceiro Comercial com a HIPAA e com este BAA.

13. Responsabilidades do cliente

No que diz respeito ao uso ou à divulgação de Informações de Saúde Protegidas pela Inbenta, o Cliente concorda que:

a. Não incluir em seu aviso de práticas de privacidade qualquer limitação que restrinja os usos ou divulgações permitidos ou exigidos pela Inbenta em relação às PHI nos termos deste BAA, a menos que tal limitação seja exigida por lei. Caso o Cliente seja obrigado por lei a incluir tal limitação em seu aviso de práticas de privacidade, ele deverá notificar imediatamente a Inbenta sobre tal limitação, na medida em que ela possa afetar o uso ou a divulgação das PHI pela Inbenta.

b. Notificar a Inbenta sobre quaisquer alterações ou revogação da autorização concedida por um indivíduo para o uso ou a divulgação de Informações de Saúde Protegidas (PHI), na medida em que tais alterações possam afetar o uso ou a divulgação dessas informações pela Inbenta.

c. Não concordar com qualquer solicitação de restrição que limite os usos ou divulgações permitidos ou exigidos pela Inbenta em relação às Informações de Saúde Protegidas (PHI) nos termos deste Acordo de Confidencialidade e Negociação (BAA), nem a prestação dos Serviços, a menos que tal seja exigido por lei. Caso o Cliente seja obrigado por lei a concordar com tal restrição, ele deverá notificar imediatamente a Inbenta sobre tal restrição.

d. Não solicitar nem fazer com que a Inbenta utilize ou divulgue Informações de Saúde Protegidas (PHI) de qualquer forma que não fosse permitida pela HIPAA se fosse realizada pelo Cliente, ou de qualquer maneira que não esteja em conformidade com os Serviços.

e. Implementar e utilizar medidas de proteção de privacidade e segurança adequadas, destinadas a impedir o uso ou a divulgação não autorizada de PHI, bem como implementar e utilizar medidas de proteção administrativas, físicas e técnicas, a fim de proteger de forma razoável e adequada as PHI, em conformidade com a HIPAA e este BAA, e conforme exigido pela Regra de Segurança. Em particular, o Cliente deverá criptografar todas as PHI armazenadas ou transmitidas por meio dos Serviços, de acordo com o documento do Secretário do HHS intitulado “Orientação para Tornar Inutilizáveis, ilegíveis ou indecifráveis para indivíduos não autorizados”, disponível online em https://www.hhs.gov/hipaa/for-professionals/breach-notification/guidance/index.html, conforme possa ser atualizado periodicamente e conforme possa ser disponibilizado em qualquer site sucessor ou relacionado designado pelo HHS. Na medida em que o Cliente optar por utilizar os Serviços para transmitir PHI sem criptografia, o Cliente é responsável por documentar, nos termos da Regra de Segurança, que a criptografia não é razoável nem apropriada para tais comunicações e por implementar quaisquer medidas alternativas equivalentes, se forem razoáveis e apropriadas. O Cliente reconhece e concorda que a Inbenta não tem nenhuma obrigação de proteger as PHI nos termos deste BAA na medida em que o Cliente crie, receba, mantenha ou transmita PHI fora dos Serviços.

f. Garantir, para cada entrega de Informações de Saúde Protegidas (PHI), que obteve todas as autorizações, consentimentos e outras permissões necessárias que possam ser exigidas pela legislação aplicável antes de divulgar ou enviar quaisquer dados, incluindo, sem limitação, as Informações de Saúde Protegidas (PHI), em relação aos Serviços.

14. Propriedade dos dados

Este BAA não alterará, de forma alguma, as disposições relativas à propriedade dos dados acordadas no Contrato.

15. Prazo e rescisão

a. Este BAA será rescindido na primeira das seguintes datas: (i) uma rescisão permitida de acordo com esta Seção 15, ou (ii) o vencimento ou a rescisão do Contrato nos termos do qual o Cliente tem acesso aos Serviços.

b. O Cliente poderá rescindir imediatamente este BAA caso se determine que a Inbenta tenha violado uma cláusula essencial deste BAA e a Inbenta não tenha sanado tal violação essencial, a contento razoável do Cliente, no prazo de 30 dias após notificação por escrito do Cliente. O Cliente poderá relatar o problema ao Secretário do HHS, se exigido por lei, sujeito a todos os privilégios legais aplicáveis.

c. Sujeito à seção do Contrato relativa à Suspensão, caso a Inbenta determine que o Cliente tenha violado uma cláusula essencial deste BAA, a Inbenta notificará o Cliente por escrito sobre a existência da violação e concederá ao Cliente um prazo de 30 dias para saná-la. A falha do Cliente em sanar a violação dentro do prazo de 30 dias constituirá motivo para a rescisão imediata do Contrato ou deste BAA pela Inbenta. A Inbenta poderá relatar a violação ao HHS, sujeito a todos os privilégios legais aplicáveis.

d. Após a rescisão do Contrato ou deste BAA por qualquer motivo, todas as PHI mantidas pela Inbenta serão excluídas dos Serviços, de acordo com os termos relativos aos Dados do Cliente previstos no Contrato. A Inbenta estenderá as proteções deste BAA a tais PHI e limitará os usos e divulgações posteriores dessas PHI às finalidades que tornem inviável a devolução ou destruição, enquanto a Inbenta mantiver tais PHI. As Partes entendem que esta Seção 15.D. permanecerá em vigor mesmo após a rescisão deste BAA.

16. Efeito do BAA

Este BAA faz parte do Contrato e está sujeito aos termos do mesmo. Este BAA, juntamente com o Contrato, conforme alterado pelo presente BAA, (i) constitui, na intenção das Partes, a expressão definitiva, completa e exclusiva dos termos de seu acordo e (ii) substitui todos os acordos e entendimentos anteriores (sejam verbais ou escritos) entre as Partes com relação ao objeto do presente documento. As disposições deste BAA prevalecem e se sobrepõem a qualquer disposição conflitante do Contrato; no entanto, salvo quando expressamente modificadas ou alteradas nos termos deste BAA no que diz respeito às PHI, os termos do Contrato permanecem em pleno vigor e efeito.

17. Alterações para cumprir a lei

As Partes reconhecem que as leis federais e estaduais relativas à segurança de dados e à privacidade das informações de saúde estão em rápida evolução e que pode ser necessária uma alteração deste BAA para estabelecer procedimentos que garantam a conformidade com tais mudanças. As Partes concordam especificamente em tomar as medidas necessárias para implementar as normas e os requisitos da HIPAA. Mediante solicitação de qualquer uma das Partes, a outra Parte concorda em iniciar imediatamente negociações sobre os termos de uma alteração a este BAA que inclua garantias por escrito consistentes com as normas e os requisitos da HIPAA ou de outras leis aplicáveis. Qualquer uma das Partes poderá rescindir este BAA mediante notificação prévia por escrito com trinta (30) dias de antecedência, caso a outra Parte: (i) não inicie prontamente negociações para alterar este BAA quando solicitado nos termos desta Seção 16; ou (ii) não celebre uma alteração a este BAA que forneça garantias relativas à proteção das PHI suficientes para satisfazer as normas e requisitos da HIPAA.

18. Interpretação

Este BAA e o Acordo deverão ser interpretados da forma mais ampla possível, conforme necessário, para implementar e cumprir a HIPAA. As Partes concordam que qualquer ambiguidade neste BAA deverá ser resolvida em favor de um significado que esteja em conformidade e seja consistente com a HIPAA.