Acordo de Associado Comercial do Belcome
Versão 2026-10-01
DRAFT, pending legal review
Esta é uma tradução de cortesia. A versão em inglês é a que vale. Ler a versão em inglês
Este Acordo de Associado Comercial ("Acordo", ou BAA na sigla em inglês) é entre o negócio que o aceita no Belcome ("Entidade Coberta") e a Design Master Solutions, LLC, operadora do Belcome ("Associado Comercial"). Ele segue a estrutura das Sample Business Associate Agreement Provisions publicadas pelo Departamento de Saúde e Serviços Humanos dos EUA e faz parte dos Termos de Uso do Belcome.
Quem precisa
Med spas, clínicas de bem-estar e outros negócios que são entidades cobertas pela HIPAA, ou que tratam informação de saúde protegida para uma, aceitam este Acordo no app Belcome Pro (Ajustes) antes de importar clientes ou publicar uma página de reserva. Os demais negócios também podem aceitá-lo.
1. Definições
Os termos usados aqui e não definidos, como Breach, Designated Record Set, Disclosure, Health Care Operations, Individual, Minimum Necessary, Protected Health Information ("PHI", informação de saúde protegida), Required by Law, Secretary, Security Incident, Subcontractor, Unsecured PHI e Use, têm o significado que as Regras da HIPAA dão a eles em 45 CFR Partes 160 e 164.
2. Obrigações do Associado Comercial
O Associado Comercial se compromete a:
- Não usar nem divulgar PHI além do permitido por este Acordo ou do exigido por lei.
- Usar salvaguardas administrativas, físicas e técnicas adequadas, e cumprir a Subparte C de 45 CFR Parte 164 para PHI eletrônica, para evitar uso ou divulgação fora do que este Acordo permite.
- Informar à Entidade Coberta qualquer uso ou divulgação não prevista neste Acordo de que tomar conhecimento, incluindo violações de PHI não protegida conforme 45 CFR 164.410, e qualquer incidente de segurança de que tomar conhecimento, sem demora injustificada e nunca depois de 30 dias da descoberta. Tentativas sem sucesso, como pings, varreduras de portas e tentativas de login bloqueadas, ficam informadas por esta frase e não exigem outro aviso.
- Garantir, conforme 45 CFR 164.502(e)(1)(ii) e 164.308(b)(2), que todo subcontratado que crie, receba, mantenha ou transmita PHI em seu nome aceite as mesmas restrições e condições. O Associado Comercial guarda e transmite PHI na Amazon Web Services, sob o AWS Business Associate Addendum.
- Disponibilizar à Entidade Coberta a PHI de um Designated Record Set quando necessário para cumprir 45 CFR 164.524, pelas ferramentas de exportação e de fichas de clientes do Serviço.
- Fazer as correções na PHI de um Designated Record Set que a Entidade Coberta determinar, conforme 45 CFR 164.526, o que a Entidade Coberta pode fazer direto no Serviço.
- Guardar e disponibilizar as informações necessárias para a Entidade Coberta prestar contas das divulgações, conforme 45 CFR 164.528.
- Na medida em que cumprir uma obrigação da Entidade Coberta prevista na Subparte E de 45 CFR Parte 164, seguir os requisitos da Subparte E que se aplicam à Entidade Coberta nessa obrigação.
- Disponibilizar suas práticas internas, livros e registros ao Secretário, para verificar o cumprimento das Regras da HIPAA.
3. Usos e divulgações permitidos
O Associado Comercial pode usar ou divulgar PHI só para prestar o Serviço descrito nos Termos de Uso, quando a lei exigir, e para sua própria gestão e administração ou para cumprir suas responsabilidades legais, nas condições de 45 CFR 164.504(e)(4). O Associado Comercial segue o padrão do mínimo necessário, não usa PHI para marketing nem vende PHI, e não a usará nem divulgará de um jeito que violaria a Subparte E de 45 CFR Parte 164 se fosse feito pela Entidade Coberta.
4. Obrigações da Entidade Coberta
A Entidade Coberta avisará o Associado Comercial de qualquer limitação no seu aviso de práticas de privacidade, de qualquer mudança ou revogação da permissão de uma pessoa e de qualquer restrição que tenha aceitado, na medida em que isso afete o uso ou a divulgação de PHI pelo Associado Comercial. Não pedirá ao Associado Comercial que use ou divulgue PHI de um jeito não permitido à Entidade Coberta pelas Regras da HIPAA, e não colocará PHI em campos que o Serviço mostra em público ou envia por SMS, como os nomes de serviços.
5. Vigência e rescisão
Este Acordo começa quando a Entidade Coberta o aceita no Serviço e vale enquanto o Associado Comercial guardar PHI para ela. A Entidade Coberta pode rescindir este Acordo e os Termos de Uso se o Associado Comercial violar um termo essencial e não corrigir em 30 dias. Ao fim do Acordo, o Associado Comercial devolverá à Entidade Coberta, por exportação, ou destruirá a PHI que guardar, sem manter cópias, exceto que a PHI em cópias de segurança continua protegida por este Acordo até essas cópias serem sobrescritas no calendário normal, e toda PHI que não puder ser devolvida ou destruída de forma viável continua protegida enquanto for mantida.
6. Disposições gerais
Uma referência a uma seção das Regras da HIPAA significa a seção em vigor ou alterada. As partes alterarão este Acordo quando for preciso para acompanhar as Regras da HIPAA. Qualquer ambiguidade se resolve a favor do cumprimento das Regras da HIPAA. O aceite no Serviço é registrado com o nome e o cargo de quem assina, a data e uma impressão digital deste texto exato.