Acuerdo de Asociado Comercial de Belcome
Versión 2026-10-01
DRAFT, pending legal review
Esta es una traducción de cortesía. La versión en inglés es la que rige. Leer la versión en inglés
Este Acuerdo de Asociado Comercial ("Acuerdo", o BAA por su sigla en inglés) es entre el negocio que lo acepta en Belcome ("Entidad Cubierta") y Design Master Solutions, LLC, operadora de Belcome ("Asociado Comercial"). Sigue la estructura de las Sample Business Associate Agreement Provisions publicadas por el Departamento de Salud y Servicios Humanos de los EE. UU., y forma parte de los Términos de Servicio de Belcome.
Quién lo necesita
Los med spas, clínicas de bienestar y otros negocios que son entidades cubiertas por HIPAA, o que manejan información de salud protegida para una, aceptan este Acuerdo en la app Belcome Pro (Ajustes) antes de importar clientes o publicar una página de reserva. Otros negocios también pueden aceptarlo.
1. Definiciones
Los términos usados aquí y no definidos, como Breach, Designated Record Set, Disclosure, Health Care Operations, Individual, Minimum Necessary, Protected Health Information ("PHI", información de salud protegida), Required by Law, Secretary, Security Incident, Subcontractor, Unsecured PHI y Use, tienen el significado que les dan las Reglas de HIPAA en 45 CFR Partes 160 y 164.
2. Obligaciones del Asociado Comercial
El Asociado Comercial se compromete a:
- No usar ni divulgar PHI salvo lo permitido por este Acuerdo o lo exigido por ley.
- Usar salvaguardas administrativas, físicas y técnicas adecuadas, y cumplir la Subparte C de 45 CFR Parte 164 para la PHI electrónica, para evitar usos o divulgaciones no permitidos por este Acuerdo.
- Informar a la Entidad Cubierta cualquier uso o divulgación no prevista en este Acuerdo que llegue a conocer, incluidas las brechas de PHI no asegurada según 45 CFR 164.410, y cualquier incidente de seguridad que llegue a conocer, sin demora injustificada y nunca después de 30 días desde su descubrimiento. Los intentos fallidos, como pings, escaneos de puertos e intentos de acceso bloqueados, quedan informados por esta frase y no requieren otro aviso.
- Asegurar, conforme a 45 CFR 164.502(e)(1)(ii) y 164.308(b)(2), que todo subcontratista que cree, reciba, mantenga o transmita PHI en su nombre acepte las mismas restricciones y condiciones. El Asociado Comercial guarda y transmite PHI con Amazon Web Services bajo el AWS Business Associate Addendum.
- Poner a disposición de la Entidad Cubierta la PHI de un Designated Record Set cuando sea necesario para cumplir 45 CFR 164.524, mediante las herramientas de exportación y de fichas de clientes del Servicio.
- Hacer las enmiendas a la PHI de un Designated Record Set que indique la Entidad Cubierta según 45 CFR 164.526, que la Entidad Cubierta puede hacer directamente en el Servicio.
- Guardar y poner a disposición la información necesaria para que la Entidad Cubierta rinda cuentas de las divulgaciones según 45 CFR 164.528.
- En la medida en que cumpla una obligación de la Entidad Cubierta bajo la Subparte E de 45 CFR Parte 164, cumplir los requisitos de la Subparte E que aplican a la Entidad Cubierta en esa obligación.
- Poner sus prácticas internas, libros y registros a disposición del Secretario para determinar el cumplimiento de las Reglas de HIPAA.
3. Usos y divulgaciones permitidos
El Asociado Comercial puede usar o divulgar PHI solo para prestar el Servicio descrito en los Términos de Servicio, cuando lo exija la ley, y para su adecuada gestión y administración o para cumplir sus responsabilidades legales, en las condiciones de 45 CFR 164.504(e)(4). El Asociado Comercial sigue el estándar del mínimo necesario, no usa PHI para marketing ni vende PHI, y no la usará ni divulgará de una forma que violaría la Subparte E de 45 CFR Parte 164 si la hiciera la Entidad Cubierta.
4. Obligaciones de la Entidad Cubierta
La Entidad Cubierta avisará al Asociado Comercial de cualquier limitación en su aviso de prácticas de privacidad, de cualquier cambio o revocación del permiso de una persona y de cualquier restricción que haya aceptado, en la medida en que afecte el uso o la divulgación de PHI por el Asociado Comercial. No pedirá al Asociado Comercial usar o divulgar PHI de una forma no permitida para la Entidad Cubierta según las Reglas de HIPAA, y no ingresará PHI en campos que el Servicio muestra en público o envía por mensaje de texto, como los nombres de servicios.
5. Vigencia y terminación
Este Acuerdo empieza cuando la Entidad Cubierta lo acepta en el Servicio y dura mientras el Asociado Comercial guarde PHI para ella. La Entidad Cubierta puede terminar este Acuerdo y los Términos de Servicio si el Asociado Comercial incumplió un término esencial y no lo corrigió en 30 días. Al terminar el Acuerdo, el Asociado Comercial devolverá a la Entidad Cubierta, mediante exportación, o destruirá la PHI que guarde, sin conservar copias, salvo que la PHI en copias de seguridad sigue protegida por este Acuerdo hasta que esas copias se sobrescriban en su calendario normal, y toda PHI que no pueda devolverse o destruirse razonablemente sigue protegida mientras se conserve.
6. Disposiciones varias
Una referencia a una sección de las Reglas de HIPAA se refiere a la sección vigente o modificada. Las partes modificarán este Acuerdo cuando sea necesario para seguir las Reglas de HIPAA. Cualquier ambigüedad se interpreta a favor del cumplimiento de las Reglas de HIPAA. La aceptación en el Servicio se registra con el nombre y el cargo de quien firma, la fecha y una huella de este texto exacto.