Clovai
← Inicio English
Empezar
Agendar demo
Legal

Acuerdo de Asociado de Negocios (BAA)

Versión 1.0 · Última actualización: 5 de octubre de 2026

Traducción de cortesía. Este documento se ofrece en español para facilitar su lectura. En caso de diferencia, prevalece la versión en inglés.

Este Acuerdo de Asociado de Negocios (Business Associate Agreement, "BAA") se celebra entre el cliente que lo acepta en línea durante el registro en clovai.us ("Entidad Cubierta" o Covered Entity) y Tagnara LLC, proveedor de Clovai ("Asociado de Negocios" o Business Associate). Entra en vigor cuando el representante autorizado de la Entidad Cubierta lo acepta y forma parte de los Términos de Servicio. La fecha de aceptación, el nombre de la persona que lo aceptó y este número de versión quedan registrados en la cuenta.

1. Definiciones

Los términos en mayúscula inicial que no se definan aquí tienen el significado que les dan las Reglas HIPAA (HIPAA Rules) (45 C.F.R. partes 160 y 164), incluidos Brecha (Breach), Asociado de Negocios (Business Associate), Entidad Cubierta (Covered Entity), Conjunto de Registros Designado (Designated Record Set), Información de Salud Protegida Electrónica (Electronic Protected Health Information), Individuo (Individual), Mínimo Necesario (Minimum Necessary), Información de Salud Protegida (Protected Health Information, "PHI"), Exigido por la Ley (Required by Law), Secretario (Secretary), Incidente de Seguridad (Security Incident), Subcontratista (Subcontractor) y PHI No Asegurada (Unsecured PHI). "Reglas HIPAA" significa las Reglas de Privacidad, de Seguridad, de Notificación de Brechas y de Cumplimiento (Privacy, Security, Breach Notification and Enforcement Rules), según fueron modificadas por la Ley HITECH (HITECH Act). Si la Entidad Cubierta es a su vez asociado de negocios de otra entidad cubierta, actúa aquí en esa calidad y el Asociado de Negocios actúa como su subcontratista.

2. Obligaciones del Asociado de Negocios

El Asociado de Negocios:

  1. No usará ni divulgará la PHI salvo en la forma permitida o exigida por este BAA o según lo Exigido por la Ley.
  2. Usará salvaguardas apropiadas, y cumplirá la Subparte C de 45 C.F.R. Part 164 respecto de la PHI Electrónica, para impedir cualquier uso o divulgación de la PHI distinto de lo previsto en este BAA.
  3. Informará a la Entidad Cubierta de cualquier uso o divulgación de PHI no previsto en este BAA del que tenga conocimiento, incluidas las Brechas de PHI No Asegurada según lo exige 45 C.F.R. 164.410, sin demora injustificada y en ningún caso después de 30 días calendario contados desde su descubrimiento, con la información que la Entidad Cubierta necesite para cumplir sus propias obligaciones de notificación. Los Incidentes de Seguridad no exitosos — como pings, escaneos de puertos, intentos de inicio de sesión bloqueados e intentos de denegación de servicio que no resulten en acceso no autorizado — quedan informados de forma agregada mediante el presente, y no se requiere ningún aviso adicional sobre ellos.
  4. Se asegurará, de conformidad con 45 C.F.R. 164.502(e)(1)(ii) y 164.308(b)(2), de que todo Subcontratista que cree, reciba, mantenga o transmita PHI en su nombre acepte por escrito las mismas restricciones, condiciones y requisitos que se aplican al Asociado de Negocios.
  5. Dentro de los 15 días hábiles siguientes a una solicitud, pondrá a disposición de la Entidad Cubierta la PHI contenida en un Conjunto de Registros Designado para que esta pueda cumplir sus obligaciones conforme a 45 C.F.R. 164.524, y hará las enmiendas que indique la Entidad Cubierta conforme a 164.526. La mayoría de estas funciones están disponibles para la Entidad Cubierta directamente en la plataforma.
  6. Mantendrá y pondrá a disposición la información necesaria para que la Entidad Cubierta pueda dar cuenta de las divulgaciones (accounting of disclosures) conforme a 45 C.F.R. 164.528.
  7. En la medida en que cumpla obligaciones de la Entidad Cubierta conforme a la Subparte E de 45 C.F.R. Part 164, cumplirá los requisitos de la Subparte E que se aplican a la Entidad Cubierta en el desempeño de dichas obligaciones.
  8. Pondrá sus prácticas internas, libros y registros relacionados con la PHI a disposición del Secretario para determinar el cumplimiento de las Reglas HIPAA.
  9. Solicitará, usará y divulgará únicamente el Mínimo Necesario de PHI.

3. Usos y divulgaciones permitidos

  1. El Asociado de Negocios puede usar y divulgar la PHI en la medida necesaria para prestar a la Entidad Cubierta la plataforma Clovai y los servicios relacionados conforme a los Términos de Servicio.
  2. El Asociado de Negocios puede usar la PHI para su adecuada gestión y administración o para cumplir sus responsabilidades legales, y puede divulgarla para esos fines si la divulgación es Exigida por la Ley, o si obtiene del destinatario garantías razonables de que la PHI se mantendrá confidencial, se usará o se divulgará posteriormente solo según lo Exigido por la Ley o para el fin para el cual se divulgó, y de que el destinatario notificará al Asociado de Negocios cualquier violación de la confidencialidad.
  3. El Asociado de Negocios puede prestar servicios de agregación de datos relacionados con las operaciones de atención de salud (health care operations) de la Entidad Cubierta solo si esta los solicita.
  4. El Asociado de Negocios puede desidentificar la PHI de conformidad con 45 C.F.R. 164.514(a)–(c) y usar la información desidentificada para operar y mejorar sus servicios. La información desidentificada no es PHI.
  5. El Asociado de Negocios no venderá la PHI ni la usará o divulgará con fines de marketing, y no usará la PHI para entrenar modelos de IA puestos a disposición de otros clientes.

4. Obligaciones de la Entidad Cubierta

  1. Notificar al Asociado de Negocios cualquier limitación en su aviso de prácticas de privacidad (notice of privacy practices), cualquier cambio o revocación del permiso de un Individuo y cualquier restricción que acepte conforme a 45 C.F.R. 164.522, en la medida en que afecten el uso o la divulgación de la PHI por parte del Asociado de Negocios.
  2. No solicitar al Asociado de Negocios que use o divulgue la PHI de ninguna manera que no sería permisible conforme a las Reglas HIPAA si la realizara la Entidad Cubierta.
  3. Configurar el acceso de los usuarios en la plataforma según los roles de su personal y retirar con prontitud el acceso de los usuarios que ya no lo necesiten.

5. Vigencia y terminación

  1. Este BAA permanece vigente mientras el Asociado de Negocios cree, reciba, mantenga o transmita PHI para la Entidad Cubierta, y termina cuando toda la PHI se haya devuelto o destruido según lo previsto a continuación.
  2. Si una de las partes determina que la otra ha violado un término sustancial de este BAA, puede darle aviso por escrito y la oportunidad de subsanarlo dentro de 30 días; si la violación no se subsana, puede dar por terminados el BAA y los Términos de Servicio.
  3. Al terminar, el Asociado de Negocios pondrá la PHI a disposición para su exportación durante 30 días y luego devolverá o destruirá toda la PHI que mantenga, sin conservar copias. Si la devolución o destrucción no es factible — por ejemplo, datos guardados en copias de seguridad cifradas hasta que venzan según su calendario habitual — el Asociado de Negocios extenderá las protecciones de este BAA a esa PHI y limitará los usos y divulgaciones posteriores a los fines que hacen que la devolución o destrucción no sea factible.

6. Disposiciones varias

  1. Modificación. Las partes modificarán este BAA según sea necesario para cumplir los cambios en las Reglas HIPAA. El Asociado de Negocios puede publicar una versión actualizada en esta página, con vigencia 30 días después del aviso a la Entidad Cubierta, si es necesaria para cumplir la ley o si no reduce las protecciones de la PHI.
  2. Interpretación. Cualquier ambigüedad se resolverá a favor del significado que permita cumplir las Reglas HIPAA. En caso de conflicto con los Términos de Servicio en lo relativo a la PHI, prevalece este BAA.
  3. Sin terceros beneficiarios. Nada de lo dispuesto en este BAA confiere derechos a ninguna persona distinta de las partes.
  4. Supervivencia. La sección 5(c) subsiste después de la terminación.
  5. Avisos. Los avisos al Asociado de Negocios se envían a security@clovai.us; los avisos a la Entidad Cubierta se envían al correo electrónico del administrador de la cuenta.
Clovai

El sistema operativo de la atención ambulatoria — construido para cómo realmente cobran las prácticas en EE. UU.

Tagnara LLC
Ventas y soporte en EE. UU. — remoto, los 50 estados

🌎 clovai.co — Colombia y LATAM
Plataforma
Scheduling™Care™Supply™Billing™Finance™People™Intelligence™Connect™Hospital™ Clovy™ AI
Compañía
Precios Cumplimiento y riesgo Seguridad y HIPAA Interoperabilidad Implementación Agendar demo
Contacto
hello@clovai.us sales@clovai.us +1 (555) 010-0142 app.clovai.us
© 2026 Tagnara LLC. Todos los derechos reservados. · Términos · Privacidad · BAA CPT® es marca registrada de la American Medical Association. Las demás marcas pertenecen a sus respectivos titulares.