AVISO DE CUMPLIMIENTO HIPAA — GILNEX
En esta página
- 1. APLICABILIDAD
- 2. ROL DE GILNEX COMO SOCIO COMERCIAL
- 3. ACUERDO DE SOCIO COMERCIAL (BAA)
- 4. SALVAGUARDAS TÉCNICAS (Regla de Seguridad de HIPAA — 45 C.F.R. § 164.312)
- 5. SALVAGUARDAS ADMINISTRATIVAS (45 C.F.R. § 164.308)
- 6. ESTADO DE HIPAA DE LOS SUBPROCESADORES
- 7. PROCEDIMIENTOS DE MANEJO DE PHI
- 8. NOTIFICACIÓN DE BRECHAS (45 C.F.R. § 164.400–414)
- 9. CUMPLIMIENTO DE LA CMIA DE CALIFORNIA
- 10. CONTACTO: OFICIAL DE PRIVACIDAD DE GILNEX
¿Necesita un Acuerdo HIPAA BAA?
Contáctenos para solicitar un BAA antes de procesar PHI.
Última actualización: 28 de junio de 2026
1. APLICABILIDAD
Este Aviso se aplica a proveedores de atención médica, planes de salud y cámaras de compensación de atención médica ("Entidades Cubiertas" según 45 C.F.R. § 160.103) que utilizan la Plataforma GILNEX y pueden transmitir, almacenar o procesar Información de Salud Protegida (PHI).
Usar GILNEX no hace que su organización sea automáticamente compatible con HIPAA. HIPAA aplica cuando las Entidades Cubiertas o sus Socios Comerciales manejan PHI. Si no es una Entidad Cubierta, o no procesa PHI a través de GILNEX, nuestra Política de Privacidad rige sus datos en lugar de este Aviso.
2. ROL DE GILNEX COMO SOCIO COMERCIAL
Cuando una Entidad Cubierta contrata a GILNEX para servicios que involucran PHI y ha ejecutado por completo un Acuerdo de Socio Comercial (BAA) con GILNEX, GILNEX actúa como "Socio Comercial" según la Ley de Portabilidad y Responsabilidad de Seguros de Salud de 1996 (HIPAA) y la Ley HITECH.
Sin un BAA plenamente ejecutado, GILNEX no actúa como su Socio Comercial y usted no debe transmitir PHI a la Plataforma ni a través de ella.
3. ACUERDO DE SOCIO COMERCIAL (BAA)
Se requiere un BAA antes de que cualquier PHI pueda transmitirse a o a través de la Plataforma GILNEX.
Para solicitar un BAA:
- Correo: info@… (asunto: "BAA Request — [Nombre de la práctica]")
- Tiempo de procesamiento: dentro de 5 días hábiles
- GILNEX proporcionará un BAA estándar o negociará una versión mutuamente aceptable
Ningún PHI debe transmitirse antes de que el BAA esté plenamente ejecutado.
4. SALVAGUARDAS TÉCNICAS (Regla de Seguridad de HIPAA — 45 C.F.R. § 164.312)
| Salvaguarda | Implementación | |---|---| | Controles de Acceso | Acceso basado en roles, IDs de usuario únicos, cierre de sesión automático | | Controles de Auditoría | Registro integral de acceso y actividad | | Controles de Integridad | Validación de datos y detección de manipulación | | Seguridad de Transmisión | Cifrado TLS 1.2+ para todos los datos en tránsito | | Cifrado en Reposo | AES-256 para datos almacenados | | Autenticación | Autenticación multifactor para acceso administrativo | | Controles de Personal | Verificación de antecedentes, capacitación en HIPAA, acuerdos de confidencialidad |
5. SALVAGUARDAS ADMINISTRATIVAS (45 C.F.R. § 164.308)
- Oficial de Seguridad designado responsable del cumplimiento de HIPAA
- Análisis de riesgos realizado al menos anualmente
- Programa de capacitación en HIPAA para el personal
- Procedimientos de respuesta a incidentes y notificación de brechas
- Acuerdos de Socio Comercial con todos los subprocesadores relevantes
6. ESTADO DE HIPAA DE LOS SUBPROCESADORES
GILNEX mantiene relaciones con subprocesadores compatibles con HIPAA para clientes del sector salud:
| Subprocesador | Estado de BAA | Notas | |---|---|---| | Stripe, Inc. | BAA Disponible | Solo procesamiento de pagos | | Twilio, Inc. | BAA Disponible | SMS/voz — requiere plan elegible para el sector salud | | Vercel, Inc. | BAA Disponible | Requiere plan Enterprise | | Google Cloud | BAA Disponible | BAA estándar disponible; inferencia Gemini para chatbot |
GILNEX solo utilizará configuraciones elegibles para HIPAA para clientes que operen bajo un BAA firmado.
7. PROCEDIMIENTOS DE MANEJO DE PHI
- La PHI se procesa únicamente en la medida necesaria para prestar los servicios contratados
- La PHI no se utiliza para análisis internos, marketing o desarrollo de productos de GILNEX
- La PHI no se divulga a terceros salvo lo permitido por el BAA
- La PHI se devuelve o destruye al finalizar el BAA conforme a los requisitos de HIPAA
8. NOTIFICACIÓN DE BRECHAS (45 C.F.R. § 164.400–414)
En caso de una brecha o sospecha de brecha de PHI:
- GILNEX investigará y evaluará la brecha dentro de las 24 horas posteriores a su descubrimiento
- GILNEX notificará a la Entidad Cubierta afectada dentro de los 60 días calendario posteriores al descubrimiento
- La notificación incluirá: descripción de la brecha, tipos de PHI involucrados, medidas de mitigación e información de contacto
- GILNEX cooperará plenamente con cualquier notificación requerida a individuos, al HHS y a los medios de comunicación
9. CUMPLIMIENTO DE LA CMIA DE CALIFORNIA
Para las Entidades Cubiertas con sede en California, GILNEX también reconoce las obligaciones derivadas de la Ley de Confidencialidad de Información Médica de California (CMIA), Cal. Civ. Code § 56 y siguientes, que puede imponer protecciones adicionales más allá de HIPAA.
10. CONTACTO: OFICIAL DE PRIVACIDAD DE GILNEX
info@… 22647 Ventura Blvd, Suite 873, Woodland Hills, CA 91364 +1 (310) 598-2636
¿Preguntas?