Versión 3.0 | Vigente desde el 20/09/2026 · Sustituye a la versión 2 · Celebrado por contrato, a solicitud.
Este Business Associate Agreement ("BAA") se celebra entre F2W Brasil Ltda., CNPJ 60.943.300/0001-36, operadora de los servicios AutoJus ("Asociado Comercial" o "AutoJus"), y el cliente que sea Covered Entity o Business Associate conforme a la HIPAA y utilice la Plataforma con Información de Salud Protegida ("Cliente"). Complementa los Términos de Uso y el Acuerdo de Tratamiento de Datos (DPA) y prevalece sobre ellos en lo relativo a PHI. En lo que este BAA no regula, se aplica el DPA.
1.1. Este BAA se aplica únicamente cuando el Cliente está sujeto a la HIPAA y opta por tratar PHI en la Plataforma. Se celebra por contrato escrito; no se presume por el uso de la Plataforma. 1.2. AutoJus es Asociado Comercial exclusivamente respecto de la PHI almacenada y tratada en el workspace del Cliente en la Plataforma (la "Consola"). No es Asociado Comercial respecto del tratamiento realizado por los proveedores de IA contratados por el Cliente (Sección 4).
"HIPAA" designa la Health Insurance Portability and Accountability Act de 1996 y su reglamentación en 45 CFR Partes 160 y 164, con sus modificaciones, incluida la HITECH Act. "PHI" designa Protected Health Information, incluida la electrónica, conforme a 45 CFR 160.103, recibida del Cliente o creada, mantenida o transmitida en su nombre. "Breach", "Security Incident", "Subcontractor", "Unsecured PHI" y los demás términos en mayúscula no definidos aquí tienen el significado que les da la HIPAA.
3.1. AutoJus usa y divulga PHI únicamente para prestar los servicios de la Plataforma al Cliente, según lo permite este BAA o lo exige la ley. 3.2. AutoJus no usa PHI para entrenar, ajustar, evaluar o mejorar modelos de IA (DPA §3.3), no vende PHI y no la usa con fines de marketing. 3.3. AutoJus no desidentifica PHI ni agrega PHI entre clientes. 3.4. AutoJus no usará ni divulgará PHI de un modo que infringiría la Subparte E de 45 CFR Parte 164 si lo hiciera el Cliente.
4.1. La Plataforma envía contenido, incluida la PHI que el Cliente someta, al proveedor de IA (LLM, embeddings, OCR, búsqueda web) elegido por el Cliente, con la clave de API y la cuenta del Cliente (DPA §3.2). Ese proveedor es contratado por el Cliente, no por AutoJus, y no es Subcontractor de AutoJus. 4.2. El Cliente es responsable de mantener un BAA, o un arreglo equivalente conforme a la HIPAA, con cada proveedor de IA que utilice con PHI — no solo el modelo de lenguaje: el proveedor de OCR recibe el archivo completo y el de embeddings y rerank recibe fragmentos del documento — y de seleccionar los planes y configuraciones del proveedor adecuados para PHI. AutoJus no ofrece garantía alguna sobre el tratamiento de PHI por ningún proveedor. 4.3. La entrevista de onboarding (Scan), anterior a la contratación, transcribe medios con una clave de API de AutoJus en OpenAI. El Scan queda fuera de este BAA; el Cliente no debe someter PHI al Scan. 4.4. La Plataforma produce estudios y borradores; no presenta, no envía a terceros y no firma (DPA §3.4, Términos §2.2). Cualquier divulgación de PHI fuera de la Consola es un acto del Cliente.
5.1. AutoJus implementa salvaguardas administrativas, físicas y técnicas que protegen de forma razonable y apropiada la confidencialidad, integridad y disponibilidad de la ePHI, conforme a la Subparte C de 45 CFR Parte 164, incluidas: cifrado en tránsito (TLS) y en reposo; claves de API cifradas (AES-256-GCM) y descifradas solo en memoria; aislamiento lógico por workspace; control de acceso por roles; y un log de auditoría con eventos nombrados y checksum por registro (DPA §10.1). 5.2. El procesamiento y el almacenamiento de la Consola tienen lugar en una única región, en São Paulo, Brasil (Vercel gru1, Supabase sa-east-1). El contenido enviado a los proveedores de IA conforme a la Sección 4 sale de esa región hacia donde procese el proveedor contratado por el Cliente. Ninguna PHI pasa por una cuenta de AutoJus en ningún proveedor de IA. 5.3. AutoJus no dispone, a esta fecha, de certificación de terceros (SOC 2, HITRUST, ISO 27001). Las evidencias de las salvaguardas se facilitan a solicitud, en un plazo de 30 días hábiles (DPA §10.3).
6.1. AutoJus garantiza que todo Subcontractor que cree, reciba, mantenga o transmita PHI en su nombre se obligue por escrito a restricciones y condiciones al menos tan estrictas como las de este BAA. Los Subcontratistas que pueden tratar PHI son Supabase (base de datos y almacenamiento, sa-east-1) y Vercel (ejecución de la aplicación, gru1, PHI solo en tránsito). Stripe, Resend, GitHub y, si se activa con consentimiento del visitante, Google Analytics no reciben PHI (DPA §6). 6.2. Los cambios de Subcontratistas se comunican con 30 días de antelación; el Cliente puede oponerse y resolver el contrato (DPA §6.2).
7.1. AutoJus comunica al Cliente cualquier Security Incident del que tenga conocimiento y cualquier Breach de Unsecured PHI, sin demora injustificada y en un plazo máximo de 10 días hábiles desde su descubrimiento, con la información exigida por 45 CFR 164.410(c) disponible en ese momento, complementada a medida que se conozca. 7.2. Las partes acuerdan que los intentos fallidos que no resulten en acceso, uso, divulgación, modificación o destrucción no autorizados de PHI (como pings, escaneos de puertos e intentos de inicio de sesión bloqueados) se comunican de forma agregada, a solicitud, y no individualmente. 7.3. AutoJus coopera con la evaluación de riesgo del Cliente y, si se le solicita, con las notificaciones a individuos, al HHS y a los medios que son responsabilidad del Cliente.
8.1. El Cliente tiene acceso directo, a través de la Plataforma, a la PHI de su workspace y puede corregirla o eliminarla por sí mismo. Cuando el Cliente necesite la asistencia de AutoJus para responder a una solicitud de acceso (45 CFR 164.524), rectificación (164.526) o relación de divulgaciones (164.528), AutoJus responde en un plazo de 15 días hábiles. 8.2. Si un individuo contacta directamente con AutoJus, AutoJus remite la solicitud al Cliente en un plazo de 5 días hábiles y no responde en nombre del Cliente.
AutoJus pone sus prácticas internas, libros y registros relativos al uso y la divulgación de PHI a disposición del Secretario del HHS a efectos de verificar el cumplimiento de la HIPAA por parte del Cliente.
10.1. Este BAA está vigente mientras el contrato del Cliente con AutoJus esté en vigor y haya PHI en la Plataforma. 10.2. Cualquiera de las partes puede resolver el contrato por incumplimiento material no subsanado en 30 días desde la notificación escrita. Cuando la subsanación no sea viable, el Cliente puede resolver de inmediato. 10.3. Devolución. A solicitud, antes o después de la resolución, AutoJus entrega la exportación integral del acervo, skills e historial del Cliente en formatos abiertos (DOCX/PDF; JSON para metadatos e historial), sin coste, en un plazo de 30 días (DPA §11.2). 10.4. Destrucción. Tras la resolución, AutoJus elimina toda la PHI bajo su responsabilidad directa en un plazo de 90 días y lo confirma por escrito (DPA §11.3). Cuando la devolución o destrucción sea inviable por una obligación legal de conservación, AutoJus extiende las protecciones de este BAA a esa PHI, limita los usos y divulgaciones a las finalidades que hacen inviable la devolución o destrucción, y la destruye al término de la obligación. 10.5. Los archivos de medios (audio y vídeo) se eliminan al concluir la transcripción o, como máximo, 60 días después de la carga, mediante rutina diaria; a esta fecha la rutina no alcanza los medios cuyo procesamiento falló. Las transcripciones permanecen en el workspace hasta la eliminación prevista en 10.4.
Esta sección declara lo que existe hoy, para que las obligaciones anteriores se lean a la luz de ella. La exportación (10.3) y la eliminación (10.4) son procedimientos ejecutados por una persona, a solicitud dirigida a admin@autojus.com; no existe una rutina self-service. El log de auditoría registra eventos nombrados con checksum por registro; no registra, a esta fecha, login y logout ni el acceso individual de lectura o descarga de documentos por usuarios del Cliente o por procesos de IA. Registra el acceso al Portal del Cliente, los mensajes de chat en él y las descargas hechas por terceros a través de él, sin el nombre del archivo. AutoJus no dispone de certificación de terceros. Esta sección se actualiza siempre que cambie cualquiera de estos hechos, y el número de versión de este BAA cambia con ella.
12.1. Cualquier ambigüedad se resuelve de modo que permita el cumplimiento de la HIPAA. Las referencias a la HIPAA incluyen las modificaciones en vigor. Si la HIPAA se modifica de forma que exija cambios en este BAA, las partes lo enmiendan. 12.2. Este BAA se rige, en cuanto a la relación contractual, por los Términos de Uso (Sección 9); los términos de la HIPAA se interpretan conforme a la legislación federal de los Estados Unidos. 12.3. Este BAA se publica en inglés, portugués y español. Prevalece la versión en inglés para la interpretación de los términos de la HIPAA.
Privacidad, Security Incidents y Breaches: privacy@autojus.com Operación, exportación y eliminación: admin@autojus.com F2W Brasil Ltda. — CNPJ 60.943.300/0001-36 — Florianópolis, Brasil