Traducción automática del inglés.
Anexo de Socio Comercial
Última actualización: 16 de marzo de 2026
Este Anexo de Socio Comercial ("Anexo") se celebra entre el Cliente ("Entidad Cubierta") y RepeatMD, Inc. ("Socio Comercial"), y entra en vigor en la fecha de entrada en vigor del Contrato Maestro de Suscripción (el "MSA") celebrado entre la Entidad Cubierta y el Socio Comercial. La Entidad Cubierta y el Socio Comercial podrán denominarse conjuntamente las "Partes" o individualmente una "Parte".
CONSIDERANDO que, conforme al MSA, el Socio Comercial puede prestar Servicios a la Entidad Cubierta o en su nombre que requieran que el Socio Comercial acceda, cree, transmita o utilice información de salud protegida (PHI), según se define dicho término en HIPAA (según se define más adelante);
CONSIDERANDO que, conforme a las disposiciones de Simplificación Administrativa de la Ley de Portabilidad y Responsabilidad de Seguros de Salud de 1996 ("HIPAA"), el Departamento de Salud y Servicios Humanos de los EE. UU. (HHS) promulgó las Normas de Privacidad de la Información de Salud Individualmente Identificable (las "Normas de Privacidad"), en 45 C.F.R. Partes 160 y 164, que exigen a determinadas personas y entidades sujetas a las Normas de Privacidad proteger la privacidad de cierta información de salud individualmente identificable, y ha emitido las Normas de Seguridad (las "Normas de Seguridad"), en 45 C.F.R. Partes 160, 162 y 164, para la protección de la información de salud protegida en formato electrónico ("EPHI"), según fueron modificadas por las disposiciones aplicables de la Ley de Tecnología de la Información de Salud para la Salud Económica y Clínica (Título XIII, Subtítulo D) y sus reglamentos de aplicación (la "Ley HITECH") (conjuntamente, los "Reglamentos de HIPAA");
CONSIDERANDO que, a fin de proteger la privacidad y la seguridad de la PHI, incluida la EPHI, HIPAA, la Ley HITECH y los Reglamentos de HIPAA exigen que las entidades cubiertas y los socios comerciales celebren un "acuerdo de socio comercial" con determinadas personas y entidades que prestan servicios para la entidad cubierta o el socio comercial, o en su nombre, si dichos servicios requieren el uso o la divulgación de PHI o EPHI; y
CONSIDERANDO que el Socio Comercial y la Entidad Cubierta desean celebrar este Anexo y aceptan quedar obligados por los siguientes términos y condiciones.
POR LO TANTO, en consideración a las promesas mutuas establecidas en este Anexo y en el MSA, y otra contraprestación buena y valiosa, cuya suficiencia y recepción se reconocen por este medio de manera individual, las Partes acuerdan lo siguiente:
1. Términos definidos
1.1 Todos los términos en mayúscula utilizados pero no definidos de otro modo en este Anexo tendrán el significado establecido en HIPAA, la Ley HITECH y los Reglamentos de HIPAA, según corresponda, y según se modifiquen periódicamente. No obstante lo anterior, toda referencia a PHI se limita, cuando se usa en el presente, a la PHI a la que accede, que crea, recibe, mantiene o transmite el Socio Comercial de la Entidad Cubierta o en su nombre. Una referencia en este Anexo a una sección de HIPAA, de la Ley HITECH o de los Reglamentos de HIPAA se entiende hecha a la sección vigente o según sea modificada. Todos los términos en mayúscula no definidos de otro modo en este Anexo, en HIPAA, en la Ley HITECH o en los Reglamentos de HIPAA tendrán el significado establecido en el MSA.
2. Obligaciones del Socio Comercial
2.1 Uso y divulgación. El Socio Comercial no usará ni divulgará ulteriormente la PHI salvo en la forma permitida o exigida por este Anexo, por el MSA o según lo Exija la Ley. El Socio Comercial cumplirá con las disposiciones de este Anexo relativas a la privacidad y la seguridad de la PHI y con todas las disposiciones presentes y futuras de HIPAA relativas a la privacidad y la seguridad de la PHI que sean aplicables a la Entidad Cubierta o al Socio Comercial.
2.2 Salvaguardas apropiadas. El Socio Comercial empleará salvaguardas apropiadas y cumplirá, cuando corresponda, con las Normas de Seguridad respecto de la EPHI, a fin de evitar el uso o la divulgación de PHI distintos de los expresamente permitidos en este Anexo o Exigidos por la Ley. El Socio Comercial:
2.2.1 Implementará salvaguardas administrativas, físicas y técnicas que protejan de manera razonable y apropiada la confidencialidad, integridad y disponibilidad de la EPHI que cree, reciba, mantenga o transmita en nombre de la Entidad Cubierta, según lo exige la Regla de Seguridad de HIPAA;
2.2.2 No usará ni divulgará PHI de una manera que infringiría los requisitos de HIPAA, de la Ley HITECH o de los Reglamentos de HIPAA si la PHI fuera usada o divulgada por la Entidad Cubierta de la misma manera, salvo lo dispuesto en el presente;
2.2.3 En la medida en que el Socio Comercial deba cumplir obligaciones de la Entidad Cubierta conforme a las Normas de Privacidad, cumplirá los requisitos de la Regla de Privacidad aplicables a la Entidad Cubierta en el desempeño de dichas obligaciones; y
2.2.4 Asegurará que cualquier subcontratista del Socio Comercial que cree, reciba, mantenga o transmita PHI en nombre del Socio Comercial acepte por escrito las mismas restricciones y condiciones (o más restrictivas) que se aplican al Socio Comercial respecto de dicha PHI conforme a este Anexo, de acuerdo con 45 C.F.R. §§164.502(e)(1)(ii) y 164.308(b)(2).
2.3 Notificación. El Socio Comercial acepta los siguientes procedimientos de notificación para los Incidentes de Seguridad que resulten en acceso, uso, divulgación, modificación o destrucción no autorizados de PHI o en interferencia con las operaciones del sistema ("Incidentes de Seguridad Exitosos"); y para los Incidentes de Seguridad que no resulten en acceso, uso, divulgación, modificación o destrucción no autorizados de PHI ni en interferencia con las operaciones del sistema, incluidos pings y otros ataques de difusión contra el firewall del Socio Comercial, escaneos de puertos, intentos fallidos de inicio de sesión, denegaciones de servicio y cualquier combinación de lo anterior ("Incidentes de Seguridad No Exitosos").
2.3.1 El Socio Comercial notificará con prontitud, sin demora injustificada y, a más tardar, dentro de diez (10) días hábiles, a la Entidad Cubierta cualquier Incidente de Seguridad Exitoso del que tenga conocimiento. Respecto de los Incidentes de Seguridad No Exitosos, las Partes reconocen y acuerdan que esta sección constituye la notificación del Socio Comercial a la Entidad Cubierta sobre la existencia y ocurrencia continuas de Incidentes de Seguridad No Exitosos y, por lo tanto, no se requiere ninguna notificación adicional sobre dichos incidentes.
2.3.2 El Socio Comercial notificará a la Entidad Cubierta toda Violación de PHI No Asegurada de la que tenga conocimiento, según lo exige 45 C.F.R. § 164.410, sin demora injustificada y en ningún caso después de diez (10) días hábiles a partir de que el Socio Comercial, o cualquiera de sus empleados o agentes, haya descubierto la Violación. Esta notificación incluirá, en la medida de lo posible, la identificación de cada Individuo que haya sido afectado, o que razonablemente se crea que ha sido afectado, por la Violación, junto con cualquier otra información disponible para el Socio Comercial sobre la Violación que deba incluirse en la notificación de Violación proporcionada al Individuo, de conformidad con 45 C.F.R. 164.404(c).
2.4 Mitigación. El Socio Comercial acepta mitigar, en la medida de lo posible y salvo que la Entidad Cubierta solicite lo contrario por escrito, todo efecto perjudicial que sea de su conocimiento y que resulte de un uso o divulgación de PHI por parte del Socio Comercial o de sus empleados, directivos, subcontratistas o agentes en violación de este Anexo (incluidos, entre otros, cualquier Incidente de Seguridad o Violación de PHI No Asegurada), de HIPAA, de la Ley HITECH o de los Reglamentos de HIPAA.
2.5 Informes y avisos. El Socio Comercial también cooperará y se coordinará razonablemente con la Entidad Cubierta en la preparación de cualesquiera informes o avisos dirigidos al Individuo, a un organismo regulador o a cualquier tercero que deban emitirse conforme a HIPAA, la Ley HITECH, los Reglamentos de HIPAA o cualesquiera otras leyes, normas o reglamentos federales o estatales aplicables, entendiéndose que dichos informes o avisos estarán sujetos a la aprobación previa por escrito de la Entidad Cubierta.
3. Usos y divulgaciones permitidos por el Socio Comercial
3.1 Contrato Maestro de Suscripción. Salvo lo permitido de otro modo en el presente o lo Exigido por la Ley, el Socio Comercial usará la PHI únicamente con el fin de prestar Servicios a la Entidad Cubierta, según dichos Servicios se describen en el MSA, siempre que dicho uso no infrinja HIPAA, la Ley HITECH o los Reglamentos de HIPAA si fuera realizado por la Entidad Cubierta.
3.2 Uso para la administración del Socio Comercial. Salvo que este Anexo lo limite de otro modo, el Socio Comercial podrá usar la PHI según sea necesario para la gestión y administración adecuadas del Socio Comercial o para cumplir sus responsabilidades legales, siempre que dichos usos estén permitidos por los Reglamentos de HIPAA.
3.3 Divulgación para la administración del Socio Comercial. Sujeto a las limitaciones de este Anexo, el Socio Comercial podrá divulgar PHI a cualquier tercero, persona o entidad, según sea necesario para cumplir sus obligaciones conforme al MSA y según lo permita o exija la legislación federal o estatal aplicable. Asimismo, el Socio Comercial podrá divulgar PHI para la gestión y administración adecuadas del Socio Comercial, siempre que (i) dichas divulgaciones sean Exigidas por la Ley, o (ii) el Socio Comercial (a) obtenga garantías razonables de todo tercero al que se divulgue la información de que esta se mantendrá de forma confidencial y se usará o divulgará ulteriormente únicamente según lo exija la ley o para el fin por el cual fue divulgada al tercero; y (b) exija al tercero que acepte notificar al Socio Comercial de todo caso del que tenga conocimiento en el que se haya vulnerado la confidencialidad de la PHI.
3.4 Agregación de datos y datos anonimizados. Salvo que este Anexo lo limite de otro modo, el Socio Comercial podrá usar la PHI para prestar servicios de Agregación de Datos a la Entidad Cubierta según lo permite 45 C.F.R. § 164.504(e)(2)(i)(B), únicamente para fines de las operaciones de atención médica de la Entidad Cubierta y en cumplimiento de las leyes aplicables. El Socio Comercial podrá anonimizar toda la PHI, siempre que la anonimización se ajuste a los requisitos de las Normas de Privacidad. Dicha información anonimizada no constituye PHI y no está sujeta a los términos de este Anexo una vez anonimizada.
4. Acceso y modificaciones a los Conjuntos de Registros Designados. El Socio Comercial no poseerá ni mantendrá PHI en un Conjunto de Registros Designado en nombre de la Entidad Cubierta.
5. Registro de divulgaciones. El Socio Comercial acepta documentar las divulgaciones de PHI y la información relacionada con dichas divulgaciones en la medida necesaria para que la Entidad Cubierta responda a la solicitud de un Individuo de un registro de divulgaciones de conformidad con 45 C.F.R. § 164.528. El Socio Comercial pondrá dicha información a disposición de la Entidad Cubierta dentro de los veinte (20) días hábiles siguientes a una solicitud de la Entidad Cubierta, a fin de permitirle cumplir con sus obligaciones conforme a HIPAA, la Ley HITECH y los Reglamentos de HIPAA. Si un Individuo presenta una solicitud de registro de divulgaciones directamente al Socio Comercial, este notificará a la Entidad Cubierta dentro de los tres (3) días hábiles siguientes a la recepción de dicha solicitud y cooperará con la Entidad Cubierta para responderla. El Socio Comercial no responderá directamente a ninguna solicitud de ese tipo salvo autorización expresa por escrito de la Entidad Cubierta.
6. Registros y auditoría. El Socio Comercial pondrá a disposición del Departamento de Salud y Servicios Humanos ("HHS") o de sus agentes sus prácticas internas, libros y registros relativos al uso y la divulgación de PHI recibida de la Entidad Cubierta, o creada o recibida por el Socio Comercial en su nombre, con el fin de determinar el cumplimiento de la Entidad Cubierta con HIPAA, la Ley HITECH y los Reglamentos de HIPAA, en el momento y de la forma que designe el Secretario del HHS.
7. Mínimo necesario. El Socio Comercial acepta limitar sus solicitudes, usos y divulgaciones de la PHI de la Entidad Cubierta al mínimo necesario y cumplir con las políticas y procedimientos de mínimo necesario que la Entidad Cubierta proporcione al Socio Comercial.
8. Obligaciones de la Entidad Cubierta
8.1 La Entidad Cubierta no solicitará al Socio Comercial que use o divulgue PHI de ninguna manera que infrinja este Anexo, HIPAA, la Ley HITECH o los Reglamentos de HIPAA.
8.2 La Entidad Cubierta notificará al Socio Comercial cualquier limitación en su Aviso de Prácticas de Privacidad de conformidad con 45 C.F.R. § 164.520, en la medida en que dichas limitaciones puedan afectar el uso o la divulgación de PHI por parte del Socio Comercial.
8.3 La Entidad Cubierta acepta notificar con prontitud al Socio Comercial, por escrito y de manera oportuna, cualquier acuerdo permitido o exigido a la Entidad Cubierta conforme a las Normas de Privacidad que pueda afectar de cualquier manera el uso o la divulgación de PHI por parte del Socio Comercial conforme a este Anexo o al MSA, incluidas, entre otras, las restricciones al uso o la divulgación de PHI aceptadas por la Entidad Cubierta, según lo previsto en 45 C.F.R. § 164.522, modificado por la Ley HITECH.
9. Vigencia y terminación
9.1 Vigencia. Este Anexo comenzará en la Fecha de Entrada en Vigor del Anexo y permanecerá vigente hasta que se termine conforme a los términos de esta Sección 9; en el entendido, sin embargo, de que ninguna terminación afectará las obligaciones o los derechos respectivos de las Partes surgidos conforme a este Anexo antes de la fecha efectiva de terminación, todos los cuales continuarán conforme a sus términos.
9.2 Terminación por causa. Si cualquiera de las partes (la "Parte No Incumplidora") determina que la otra parte (la "Parte Incumplidora") ha infringido un término material de este Anexo, la Parte No Incumplidora deberá: (i) notificar por escrito a la Parte Incumplidora y otorgarle una oportunidad razonable de subsanar el incumplimiento o poner fin a la infracción dentro del plazo especificado en dicha notificación, y terminar este Anexo o el MSA si la Parte Incumplidora no subsana el incumplimiento o no pone fin a la infracción dentro de dicho plazo; o (ii) terminar de inmediato este Anexo o el MSA si la subsanación no es posible.
9.3 Terminación del MSA. Al terminar el MSA, cualquiera de las Partes podrá terminar este Anexo mediante notificación por escrito a la otra Parte.
9.4 Efecto de la terminación. Al terminar este Anexo por cualquier motivo, el Socio Comercial acepta devolver a la Entidad Cubierta, o destruir, toda la PHI recibida de la Entidad Cubierta, o creada o recibida por el Socio Comercial en nombre de la Entidad Cubierta, que se encuentre en posesión o bajo control del Socio Comercial, sus subcontratistas o agentes. En el caso de la PHI que el Socio Comercial determine que no es factible "devolver o destruir", el Socio Comercial extenderá las protecciones de este Anexo a dicha PHI y limitará los usos y divulgaciones ulteriores de dicha PHI a aquellos fines que hacen inviable su devolución o destrucción, mientras el Socio Comercial mantenga dicha PHI. Las obligaciones de esta Sección 9.4 subsistirán a la terminación de este Anexo y continuarán mientras el Socio Comercial mantenga dicha PHI.
10. Disposiciones varias
10.1 Notificaciones. Salvo que se permita expresamente lo contrario en el presente, todas las notificaciones exigidas o permitidas en virtud del presente se harán por escrito y se considerarán efectivas cuando se entreguen personalmente; cuando se reciban por medios telegráficos u otros medios electrónicos (incluido el fax); cuando se entreguen por mensajería de un día para otro; o tres (3) días después de depositarse en el correo de los Estados Unidos, con franqueo pagado, por correo certificado o registrado, con acuse de recibo, en la dirección indicada en el Formulario de Pedido de Servicios para la Parte correspondiente, o en cualquier otra dirección, y a la atención de cualquier otra persona o funcionario, que cualquier Parte designe, en cualquier momento, por escrito de conformidad con estas disposiciones de notificación.
10.2 Renuncia. Ninguna disposición de este Anexo ni incumplimiento alguno del mismo se considerará renunciado salvo que dicha renuncia conste por escrito y esté firmada por la Parte de la que se alegue que renunció a dicha disposición o incumplimiento. Ninguna renuncia a un incumplimiento constituirá renuncia a, ni excusa de, cualquier incumplimiento distinto o posterior.
10.3 Limitación de responsabilidad. Las exclusiones y las disposiciones de limitación de responsabilidad del MSA se aplicarán a este Anexo.
10.4 Cesión. Ninguna de las Partes podrá ceder (ya sea por ministerio de ley o de otro modo) ninguno de sus derechos, ni delegar o subcontratar ninguna de sus obligaciones conforme a este Anexo sin el consentimiento previo por escrito de la otra Parte. No obstante lo anterior, toda cesión permitida conforme al MSA será admisible en el presente.
10.5 Divisibilidad. Toda disposición de este Anexo que se determine inválida o inexigible será ineficaz en la medida de dicha determinación, sin invalidar las disposiciones restantes de este Anexo ni afectar la validez o exigibilidad de dichas disposiciones restantes.
10.6 Acuerdo íntegro. Este Anexo constituye el acuerdo completo entre el Socio Comercial y la Entidad Cubierta en relación con las materias especificadas en este Anexo, y sustituye todas las declaraciones o acuerdos anteriores, ya sean orales o escritos, respecto de dichas materias. En caso de conflicto entre los términos de este Anexo y los términos del MSA o de cualquier acuerdo posterior, prevalecerán los términos de este Anexo, salvo que los términos del MSA sean más estrictos respecto de la PHI y cumplan con HIPAA, la Ley HITECH y los Reglamentos de HIPAA, o que las Partes acuerden específicamente otra cosa por escrito. Ninguna modificación o renuncia oral de las disposiciones de este Anexo será vinculante para ninguna de las Partes. Este Anexo redunda en beneficio de las Partes, sus afiliadas y sus respectivos sucesores y cesionarios permitidos, y les resulta vinculante. Ningún tercero será considerado beneficiario tercero conforme a este Anexo, ni tendrá derecho alguno como resultado de este Anexo.
10.7 Ley aplicable. Este Anexo se regirá por las disposiciones de ley aplicable y jurisdicción establecidas en el MSA.
10.8 Naturaleza del Anexo. Ninguna de las disposiciones de este Anexo tiene por objeto crear, ni se considerará o interpretará que crea, relación alguna entre las Partes distinta de la de Contratistas Independientes. Ni el Socio Comercial ni ninguno de sus empleados, subcontratistas u otros agentes se considerarán "agente", "empleado", "dependiente" ni "empleado conjunto" de la Entidad Cubierta.
10.9 Modificaciones para cumplir con las normas. En caso de que se promulguen reglamentos adicionales conforme a HIPAA, o se modifiquen los Reglamentos de HIPAA existentes, y una Parte determine de buena fe que dicho reglamento adoptado o modificado después de la Fecha de Entrada en Vigor hace que cualesquiera términos de este Anexo sean inválidos, nulos o de cualquier manera ilícitos, o somete a cualquiera de las Partes a sanción, entonces las Partes acuerdan negociar de buena fe para modificar este Anexo de manera que se elimine dicho riesgo.