¿Qué es un Acuerdo de Asociado Comercial (BAA)? Guía de HIPAA (2026)

Un acuerdo de asociado comercial (BAA) es un contrato escrito que una entidad cubierta debe ejecutar con cualquier proveedor externo antes de compartir información de salud protegida (PHI). Las regulaciones federales en (e) exigen el acuerdo y especifican las disposiciones exactas que debe contener.
¿Qué es un Acuerdo de Asociado Comercial?
Un Acuerdo de Asociado Comercial (BAA) es un contrato escrito legalmente vinculante entre una entidad cubierta por HIPAA y un asociado comercial. El acuerdo establece como el asociado comercial puede usar, divulgar y salvaguardar la información de salud protegida (PHI) que recibe o crea en nombre de la entidad cubierta.
Las regulaciones de HIPAA en 45 CFR 164.502(e) prohíben que las entidades cubiertas divulguen PHI a un asociado comercial a menos que la entidad cubierta obtenga garantías satisfactorias de que el asociado comercial salvaguardara apropiadamente la información. Esas garantías toman la forma de un BAA que cumple con los requisitos establecidos en 45 CFR 164.504(e).
Sin un BAA valido vigente, cualquier divulgación de PHI a un proveedor externo constituye una violación de la Regla de Privacidad de HIPAA, independientemente de si el proveedor realmente maneja mal los datos.
¿Quién Califica como Asociado Comercial?
Bajo HIPAA, un asociado comercial es cualquier persona o entidad (que no sea un miembro del propio personal de la entidad cubierta) que realiza funciones o actividades en nombre de una entidad cubierta que involucran la creación, recepción, mantenimiento o transmisión de PHI. La Ómnibus Rule de 2013 amplio esta definición para incluir a los subcontratistas de los asociados comerciales que manejan PHI.
Ejemplos Comunes de Asociados Comerciales
El Departamento de Salud y Servicios Humanos de EE. UU. (HHS) identifica varias categorías de entidades que normalmente califican como asociados comerciales:
- Proveedores de servicios de TI que almacenan, procesan o transmiten PHI electrónica (ePHI) en sus servidores
- Proveedores de servicios en la nube (CSP) que alojan aplicaciones o datos que contienen ePHI, incluso si los datos están cifrados y el CSP no posee la clave de descifrado
- Empresas de facturación y codificación médica que procesan reclamaciones que contienen información de pacientes
- Servicios de procesamiento de reclamaciones y cámaras de compensación que manejan PHI durante las transacciones de pago
- Proveedores de software de gestión de consultorios que acceden a los datos de pacientes durante la resolución de problemas o el mantenimiento
- Firmas de contabilidad que reciben registros financieros que contienen PHI para la preparación de impuestos o auditorías
- Bufetes de abogados que acceden a la PHI mientras prestan servicios legales a una entidad cubierta
- Empresas de trituración y destrucción de documentos que manejan registros físicos que contienen PHI
- Firmas de análisis de datos que realizan control de calidad, revisión de utilización o estudios de salud poblacional usando PHI
¿Quién No Es un Asociado Comercial?
Ciertas entidades quedan fuera de la definición de asociado comercial. Los propios empleados de una entidad cubierta forman parte de su personal y no son asociados comerciales. Los proveedores que tratan a los pacientes y reciben PHI con fines de tratamiento también quedan excluidos. Las entidades conducto, como el Servicio Postal de EE. UU. o los proveedores de servicios de internet que simplemente transportan datos sin acceder a ellos de forma rutinaria, no califican como asociados comerciales bajo la guía de HHS.
Qué Debe Contener un BAA Bajo la Ley Federal
Las regulaciones en 45 CFR 164.504(e)(2) establecen disposiciones específicas que todo BAA debe incluir. Un contrato al que le falte cualquiera de estos elementos puede considerarse invalido, y un BAA invalido significa que la entidad cubierta carece de las garantías satisfactorias requeridas para compartir PHI.
Disposiciones Requeridas
Usos y divulgaciones permitidos y requeridos. El BAA debe establecer exactamente lo que el asociado comercial tiene permitido hacer con la PHI, y que usos o divulgaciones exige la entidad cubierta. El asociado comercial no puede usar ni divulgar la información más allá de lo que el contrato permite o de lo que la ley exige.
Salvaguardas apropiadas. El asociado comercial debe aceptar implementar salvaguardas administrativas, físicas y técnicas que protejan de manera razonable y apropiada la confidencialidad, integridad y disponibilidad de la ePHI. Esta obligación incorpora el cumplimiento de los estándares de la Regla de Seguridad de HIPAA en 45 CFR Part 164, Subpart C.
Reporte de infracciones. El contrato debe exigir que el asociado comercial reporte cualquier uso o divulgación de PHI no autorizado por el acuerdo, incluyendo cualquier incidente de seguridad o infracción de PHI no asegurada según se define en 45 CFR 164.402.
Requisitos de los subcontratistas. Bajo la Ómnibus Rule, el BAA debe exigir que el asociado comercial garantice que cualquier subcontratista que cree, reciba, mantenga o transmita PHI acuerde por escrito las mismas restricciones y condiciones que aplican al asociado comercial. Esto crea una cadena de rendición de cuentas que se extiende hacia abajo desde la entidad cubierta.
Apoyo a los derechos de los individuos. El asociado comercial debe aceptar poner la PHI a disposición de los individuos que solicitan acceso bajo 45 CFR 164.524, apoyar las enmiendas a la PHI bajo 45 CFR 164.526, y proporcionar un recuento de las divulgaciones bajo 45 CFR 164.528.
Acceso gubernamental. El asociado comercial debe poner sus prácticas internas, libros y registros relacionados con la PHI a disposición del Secretario de HHS con fines de verificación de cumplimiento.
Devolución o destrucción de la PHI. Al terminar el contrato, el asociado comercial debe devolver o destruir toda la PHI recibida de, o creada o recibida en nombre de, la entidad cubierta. Si la devolución o destrucción no es factible, el contrato debe extender las protecciones a la PHI retenida y limitar los usos y divulgaciones adicionales.
Autoridad de terminación. El contrato debe autorizar a la entidad cubierta a terminar el acuerdo si la entidad cubierta determina que el asociado comercial ha violado un término material.
Disposiciones Opcionales
Bajo 45 CFR 164.504(e)(4), un BAA también puede permitir que el asociado comercial use la PHI para su propia gestión y administración adecuadas, o para cumplir con sus responsabilidades legales. Si el BAA permite la divulgación para estos fines, el destinatario debe proporcionar garantías razonables de que la información permanecerá confidencial y debe reportar cualquier infracción.
Historia: Como Evolucionaron los Requisitos del BAA
HIPAA (1996)
La Health Insurance Portability and Accountability Act de 1996 introdujo por primera vez el concepto de asociados comerciales. La Regla de Privacidad original, finalizada en 2000 y enmendada en 2002, exigía que las entidades cubiertas obtuvieran garantías satisfactorias de los asociados comerciales a través de contratos escritos. Sin embargo, solo las entidades cubiertas enfrentaban responsabilidad directa por las violaciones de HIPAA. Los asociados comerciales tenían obligaciones contractuales, pero no estaban sujetos a la aplicación regulatoria directa por parte de HHS.
HITECH Act (2009)
La Health Information Technology for Economic and Clinical Health (HITECH) Act, promulgada como parte de la American Recovery and Reinvestment Act de 2009, cambio fundamentalmente el panorama de la aplicación. HITECH hizo a los asociados comerciales directamente responsables del cumplimiento de ciertas disposiciones de la Regla de Seguridad de HIPAA y de ciertos requisitos de la Regla de Privacidad. La ley también introdujo la Regla de Notificación de Infracciones, exigiendo que los asociados comerciales notifiquen a las entidades cubiertas de las infracciones de PHI no asegurada.
HITECH fortaleció las sanciones de manera significativa. La ley creo una estructura de sanciones de cuatro niveles y elevó las sanciones monetarias civiles máximas a $1.5 millones por categoría de violación por año calendario. También autorizó a los fiscales generales estatales a presentar acciones civiles en nombre de sus residentes por las violaciones de HIPAA.
Ómnibus Rule (2013)
La HIPAA Ómnibus Rule, publicada el 25 de enero de 2013 y en vigor el 23 de septiembre de 2013, finalizó las disposiciones de la HITECH Act y amplio aun más las obligaciones de los asociados comerciales. Los cambios clave incluyeron:
- Responsabilidad directa. Los asociados comerciales quedaron directamente sujetos a los requisitos de la Regla de Seguridad de HIPAA y a ciertas disposiciones de la Regla de Privacidad, y HHS puede investigarlos y sancionarlos de forma independiente de cualquier entidad cubierta.
- Rendición de cuentas de los subcontratistas. La definición de asociado comercial se amplio para incluir a los subcontratistas que crean, reciben, mantienen o transmiten PHI en nombre de un asociado comercial. Cada relación de subcontratista requiere su propio BAA.
- Deberes de notificación de infracciones. Los asociados comerciales recibieron obligaciones explícitas de investigar las posibles infracciones y notificar a la entidad cubierta dentro de 60 días del descubrimiento.
- Plazo de cumplimiento. Todos los BAA existentes tenían que actualizarse para cumplir con la Ómnibus Rule antes del 22 de septiembre de 2014.
Consecuencias de No Tener un BAA
Sanciones Monetarias Civiles
La Oficina de Derechos Civiles (OCR) de HHS aplica HIPAA a través de una estructura de sanciones de cuatro niveles, con montos ajustados anualmente por inflación. A partir de 2026, las sanciones van de $145 por violación en el nivel más bajo (donde la entidad desconocía la violación) a $2,190,294 por violación en el nivel más alto (descuido intencional sin acción correctiva). Aplican topes anuales, y las violaciones de Nivel 4 conllevan la mayor exposición agregada.
| Nivel | Nivel de conocimiento | Mínimo por violación | Máximo por violación |
|---|---|---|---|
| 1 | No sabía | $145 | $73,011 |
| 2 | Causa razonable | $1,461 | $73,011 |
| 3 | Descuido intencional (corregido dentro de 30 días) | $14,602 | $73,011 |
| 4 | Descuido intencional (no corregido) | $73,011 | $2,190,294 |
Sanciones Penales
Las violaciones penales de HIPAA conllevan sanciones bajo 42 U.S.C. 1320d-6. Obtener o divulgar conscientemente PHI en violación de HIPAA puede resultar en multas de hasta $50,000 y prisión de hasta un año. Si el delito involucra falsos pretextos, las sanciones aumentan a $100,000 y hasta cinco años. Los delitos cometidos con la intención de vender, transferir o usar la PHI para obtener ventaja comercial, beneficio personal o causar daño malicioso conllevan multas de hasta $250,000 y prisión de hasta 10 años.
Planes de Acción Correctiva
La mayoría de los acuerdos de la OCR incluyen un plan de acción correctiva (CAP) además de las sanciones financieras. Un CAP normalmente exige que la organización revise sus políticas y procedimientos, realice capacitación del personal, lleve a cabo un análisis de riesgo integral y se someta a monitoreo por parte de la OCR durante uno a tres años.
Acciones Reales de Aplicación que Involucran BAA
La aplicación federal demuestra que la OCR trata los BAA faltantes o deficientes como violaciones graves. Varios acuerdos notables destacan las consecuencias.
North Memorial Health Care: $1.55 Millones (2016)
North Memorial Health Care de Minneapolis acepto pagar $1.55 millones y adoptar un plan de acción correctiva después de que la OCR determinara que la organización no ejecutó un BAA con un contratista importante y no realizó un análisis de riesgo a nivel de toda la organización. El contratista tenía acceso a la ePHI de 289,904 individuos. Este caso subrayó que tanto la ausencia de un BAA como la falta de realizar un análisis de riesgo pueden agravar los resultados de la aplicación.
Raleigh Orthopaedic Clinic: $750,000 (2016)
Raleigh Orthopaedic Clinic en Carolina del Norte acepto pagar $750,000 por divulgar radiografías y PHI relacionada de 17,300 pacientes a una empresa que prometió transferir las imágenes a medios electrónicos a cambio de extraer la plata de las radiografías. El arreglo se hizo por teléfono, y nunca se ejecutó un BAA. La OCR cito una violación de 45 CFR 164.502(e). El plan de acción correctiva exigió que la clínica designara al menos a un individuo responsable de garantizar que se obtuvieran los BAA de todos los asociados comerciales.
CHSPSC LLC: $2.3 Millones (2020)
CHSPSC LLC, un asociado comercial que ofrecía servicios de TI y gestión de información de salud a hospitales propiedad de Community Health Systems, acepto pagar $2.3 millones después de que un ciberataque de un grupo de amenaza persistente avanzada (APT18) resultara en la exfiltración de ePHI perteneciente a 6,121,158 individuos. A pesar de haber sido notificado por el FBI en abril de 2014 de que sus sistemas estaban comprometidos, los atacantes mantuvieron el acceso durante cuatro meses. La OCR identificó múltiples fallas de la Regla de Seguridad de HIPAA. El acuerdo incluyó un plan de acción correctiva de dos años con estrecho monitoreo de la OCR.
BST & Co. CPAs, LLP (2025)
BST & Co. CPAs, LLP, una firma de contabilidad de Nueva York que fungia como asociado comercial de Community Care Physicians, llegó a un acuerdo con la OCR después de que un ataque de ransomware en diciembre de 2019 comprometiera la PHI de su cliente entidad cubierta. BST recibió registros financieros que contenían PHI con fines de preparación de impuestos. Este caso ilustró que las firmas de servicios profesionales, no solo los proveedores de tecnología de salud, enfrentan la aplicación como asociados comerciales.
Como Estructurar un BAA Conforme
HHS ofrece disposiciones de BAA de muestra y un BAA modelo en su sitio web. Estas plantillas cubren los requisitos específicos de HIPAA, pero no son contratos completos por sí solas. Según HHS, el lenguaje de muestra por sí solo puede no ser suficiente para dar lugar a un contrato vinculante bajo la ley estatal y no incluye muchas formalidades y disposiciones sustantivas que normalmente se encuentran en los contratos válidos.
Consideraciones Clave de Redacción
Alcance de los servicios. Defina las funciones exactas que el asociado comercial realizara y las categorías de PHI involucradas. Las descripciones vagas crean ambigüedad sobre los usos permitidos.
Plazos de notificación de infracciones. HIPAA exige que los asociados comerciales reporten las infracciones dentro de 60 días del descubrimiento, pero muchas entidades cubiertas negocian ventanas de reporte más cortas (24 a 72 horas) en sus BAA.
Estándares de seguridad. Aunque la Regla de Seguridad de HIPAA establece el piso, un BAA puede especificar requisitos de seguridad adicionales como estándares de cifrado, controles de acceso o periodos de retención de registros de auditoría.
Transferencia a subcontratistas. Desde la Ómnibus Rule, los BAA deben abordar las obligaciones de los subcontratistas. El acuerdo debe especificar si el asociado comercial necesita aprobación previa por escrito antes de contratar subcontratistas que accederan a la PHI.
Indemnización y responsabilidad. Estas disposiciones van más allá de los requisitos de HIPAA, pero son estándar en el derecho contractual. Asignan la responsabilidad financiera por las infracciones, investigaciones y costos de notificación.
Vigencia y terminación. Más allá de la autoridad de terminación requerida por HIPAA, el BAA debe abordar la renovación automática, la terminación por conveniencia y el proceso de transición para devolver o destruir la PHI.
Ley aplicable. La ley contractual estatal rige la exigibilidad. Algunos estados han promulgado leyes adicionales de privacidad de datos o de protección de la información de salud que pueden imponer requisitos más allá de HIPAA.
Consulte a un abogado para obtener asesoría especifica a su situación al redactar, revisar o actualizar un BAA.
BAA y Proveedores de Servicios en la Nube
La computación en la nube plantea consideraciones particulares para los BAA. HHS ha emitido guía sobre HIPAA y la computación en la nube confirmando que un proveedor de servicios en la nube (CSP) que crea, recibe, mantiene o transmite ePHI en nombre de una entidad cubierta es un asociado comercial, incluso si el CSP procesa solo datos cifrados y no posee la clave de descifrado.
Esto significa que las organizaciones que usan sistemas de expediente de salud electrónico basados en la nube, almacenamiento en la nube para registros de pacientes, software de gestión de consultorios alojado en la nube o plataformas de comunicación basadas en la nube para discutir la atención del paciente, todas necesitan BAA con sus proveedores CSP.
Los principales proveedores de la nube, incluyendo Amazon Web Services, Microsoft Azure y Google Cloud, ofrecen BAA estándar como parte de sus configuraciones de servicios elegibles para HIPAA. Sin embargo, firmar el BAA de un proveedor de la nube normalmente cubre solo servicios específicos elegibles para HIPAA dentro de la plataforma, no todos los servicios que el proveedor ofrece.
Recursos Relacionados de HIPAA
Para más información sobre temas relacionados, consulte:
- ¿Cuándo se Requiere un BAA? cubre escenarios específicos donde un BAA es y no es necesario
- Cumplimiento de HIPAA para Empresas analiza el marco de cumplimiento más amplio para las organizaciones que manejan PHI
- Panorama de HIPAA ofrece el centro completo de todas las áreas de cobertura de HIPAA
Este artículo ofrece información legal, no asesoría legal. Las regulaciones de HIPAA y las prioridades de aplicación pueden cambiar. Consulte a un abogado para obtener asesoría especifica a su situación.
Preguntas frecuentes
¿Cuál es la diferencia entre una entidad cubierta y un asociado comercial bajo HIPAA?
Una entidad cubierta es un plan de salud, una cámara de compensación de salud o un proveedor de salud que realiza ciertas transacciones electrónicas. Un asociado comercial es cualquier persona u organización externa que realiza funciones o actividades en nombre de una entidad cubierta que involucran PHI. La distinción importa porque ambos tienen obligaciones separadas pero superpuestas bajo HIPAA, y se requiere un BAA siempre que una entidad cubierta comparte PHI con un asociado comercial.
¿Debe un BAA ser un contrato independiente?
No. HHS permite que las disposiciones requeridas del BAA se incorporen en un acuerdo de servicios más amplio entre la entidad cubierta y el asociado comercial. Las disposiciones pueden ser parte de un acuerdo maestro de servicios, un contrato de proveedor o un documento independiente. Lo que importa es que todas las disposiciones requeridas por 45 CFR 164.504(e)(2) estén presentes por escrito, independientemente del formato del documento.
¿Puede una entidad cubierta ser responsable de la violación de HIPAA de un asociado comercial?
Una entidad cubierta puede ser responsable si conocía un patrón de actividad o práctica del asociado comercial que constituía una violación material del BAA y no tomó pasos razonables para subsanar la violación o poner fin a la infracción. Bajo 45 CFR 164.504(e)(1), si los pasos correctivos no tienen éxito, la entidad cubierta debe terminar el contrato o acuerdo, si es factible.
¿Necesitan los asociados comerciales BAA con sus propios subcontratistas?
Sí. La Ómnibus Rule de 2013 amplio la definición de asociado comercial para incluir a los subcontratistas que crean, reciben, mantienen o transmiten PHI. Bajo 45 CFR 164.504(e)(5), los mismos requisitos contractuales que aplican entre una entidad cubierta y un asociado comercial también aplican entre un asociado comercial y sus subcontratistas. Esto crea una cadena de acuerdos escritos que se extiende a cada entidad que maneja PHI.
¿Cuánto tiempo tiene un asociado comercial para reportar una infracción a la entidad cubierta?
Bajo la Regla de Notificación de Infracciones de HIPAA en 45 CFR 164.410, un asociado comercial debe notificar a la entidad cubierta de una infracción descubierta de PHI no asegurada sin demora irrazonable y a más tardar 60 días calendario después del descubrimiento. Muchas entidades cubiertas negocian plazos de reporte más cortos en sus BAA, a veces exigiendo la notificación dentro de 24 a 72 horas.
Actualizaciones
Ley aplicable revisada en busca de cambios recientes
Se eliminó una alternativa de cumplimiento inventada ('reportar el problema a HHS') de una respuesta de FAQ sobre violaciones del asociado comercial; el actual 45 CFR 164.504(e)(1) solo condiciona el cumplimiento a subsanar la infracción y terminar el contrato si es factible.
Ley aplicable revisada en busca de cambios recientes
La ley detrás de este artículo
Este artículo se apoya en 7 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Code of Federal Regulations Title 45
§ 164.402Definitions.Vigentecitada en 3 de nuestros artículos
As used in this subpart, the following terms have the following meanings: Breach means the acquisition, access, use, or disclosure of protected health information in a manner not permitted under subpart E of this part which compromises the security or privacy of the protected health information. (1) Breach excludes: (i) Any unintentional acquisition, access, or use of protected health information by a workforce member or person acting under the authority of a covered entity or a business associate, if such acquisition, access, or use was made in good faith and within the scope of authority and does not result in further use or disclosure in a manner not permitted under subpart E of this part. (ii) Any inadvertent disclosure by a person who is authorized to access protected health information at a covered entity or business associate to another person authorized to access protected health information at the same covered entity or business associate, or organized health care arrangement in which the covered entity participates, and the information received as a result of such disclosure is not further used or disclosed in a manner not permitted under subpart E of this part.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en ecfr.gov
Citada en 7 opiniones judicialesAplicada por un tribunal por última vez: 2024
Casos destacados: Ciox Health, LLC v. Hargan (District Court, District of Columbia 2020) · Owen-Brooks v. DISH Network Corporation (District Court, D. Colorado 2024) · Ramirez v. DVA (Court of Appeals for the Federal Circuit 2024)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 164.410Notification by a business associate.Vigentecitada en 2 de nuestros artículos
(a) Standard —(1) General rule. A business associate shall, following the discovery of a breach of unsecured protected health information, notify the covered entity of such breach. (2) Breaches treated as discovered. For purposes of paragraph (a)(1) of this section, a breach shall be treated as discovered by a business associate as of the first day on which such breach is known to the business associate or, by exercising reasonable diligence, would have been known to the business associate. A business associate shall be deemed to have knowledge of a breach if the breach is known, or by exercising reasonable diligence would have been known, to any person, other than the person committing the breach, who is an employee, officer, or other agent of the business associate (determined in accordance with the Federal common law of agency). (b) Implementation specifications: Timeliness of notification. Except as provided in § 164.412, a business associate shall provide the notification required by paragraph (a) of this section without unreasonable delay and in no case later than 60 calendar days after discovery of a breach. (c) Implementation specifications: Content of notification.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en ecfr.gov
§ 164.502Uses and disclosures of protected health information: General rules.Vigentecitada en 14 de nuestros artículos
(a) Standard. A covered entity or business associate may not use or disclose protected health information, except as permitted or required by this subpart or by subpart C of part 160 of this subchapter. (1) Covered entities: Permitted uses and disclosures. A covered entity is permitted to use or disclose protected health information as follows: (i) To the individual; (ii) For treatment, payment, or health care operations, as permitted by and in compliance with § 164.506; (iii) Incident to a use or disclosure otherwise permitted or required by this subpart, provided that the covered entity has complied with the applicable requirements of §§ 164.502(b), 164.514(d), and 164.530(c) with respect to such otherwise permitted or required use or disclosure; (iv) Except for uses and disclosures prohibited under § 164.502(a)(5)(i), pursuant to and in compliance with a valid authorization under § 164.508; (v) Pursuant to an agreement under, or as otherwise permitted by, § 164.510; and (vi) As permitted by and in compliance with any of the following: (A) This section. (B) Section 164.512 and, where applicable, § 164.509. (C) Section 164.514(e), (f), or (g).
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en ecfr.gov
Citada en 290 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Northwestern Memorial Hospital v. John Ashcroft, Attorney General of the United States (Court of Appeals for the Seventh Circuit 2004, 362 F.3d 923) · Opis Management Resources, LLC v. Secretary, Florida Agency for Health Care Administration (Court of Appeals for the Eleventh Circuit 2013, 713 F.3d 1291) · United States ex rel. Baltazar v. Warden (District Court, N.D. Illinois 2014, 302 F.R.D. 256)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 164.504Uses and disclosures: Organizational requirements.Vigentecitada en 3 de nuestros artículos
(a) Definitions. As used in this section: Plan administration functions means administration functions performed by the plan sponsor of a group health plan on behalf of the group health plan and excludes functions performed by the plan sponsor in connection with any other benefit or benefit plan of the plan sponsor. Summary health information means information, that may be individually identifiable health information, and: (1) That summarizes the claims history, claims expenses, or type of claims experienced by individuals for whom a plan sponsor has provided health benefits under a group health plan; and (2) From which the information described at § 164.514(b)(2)(i) has been deleted, except that the geographic information described in § 164.514(b)(2)(i)(B) need only be aggregated to the level of a five digit zip code. (b)-(d) [Reserved] (e)(1) Standard: Business associate contracts. (i) The contract or other arrangement required by § 164.502(e)(2) must meet the requirements of paragraph (e)(2), (e)(3), or (e)(5) of this section, as applicable.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en ecfr.gov
Citada en 10 opiniones judicialesAplicada por un tribunal por última vez: 2023
Casos destacados: Bailey v. City of Daytona Beach Shores (District Court, M.D. Florida 2012, 286 F.R.D. 625) · Ciox Health, LLC v. Hargan (District Court, District of Columbia 2020) · Trone Health Services, Inc. v. Express Scripts Holding Co. (Court of Appeals for the Eighth Circuit 2020, 974 F.3d 845)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 164.524Access of individuals to protected health information.Vigentecitada en 21 de nuestros artículos
(a) Standard: Access to protected health information —(1) Right of access. Except as otherwise provided in paragraph (a)(2) or (a)(3) of this section, an individual has a right of access to inspect and obtain a copy of protected health information about the individual in a designated record set, for as long as the protected health information is maintained in the designated record set, except for: (i) Psychotherapy notes; and (ii) Information compiled in reasonable anticipation of, or for use in, a civil, criminal, or administrative action or proceeding. (2) Unreviewable grounds for denial. A covered entity may deny an individual access without providing the individual an opportunity for review, in the following circumstances. (i) The protected health information is excepted from the right of access by paragraph (a)(1) of this section.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en ecfr.gov
Citada en 88 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Webb v. Smart Document Solutions, LLC (Court of Appeals for the Ninth Circuit 2007, 499 F.3d 1078) · Evenson v. Hartford Life & Annuity Insurance (District Court, M.D. Florida 2007, 244 F.R.D. 666) · Ciox Health, LLC v. Hargan (District Court, District of Columbia 2020)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 164.526Amendment of protected health information.Vigentecitada en 2 de nuestros artículos
(a) Standard: Right to amend. (1) Right to amend. An individual has the right to have a covered entity amend protected health information or a record about the individual in a designated record set for as long as the protected health information is maintained in the designated record set. (2) Denial of amendment. A covered entity may deny an individual's request for amendment, if it determines that the protected health information or record that is the subject of the request: (i) Was not created by the covered entity, unless the individual provides a reasonable basis to believe that the originator of protected health information is no longer available to act on the requested amendment; (ii) Is not part of the designated record set; (iii) Would not be available for inspection under § 164.524; or (iv) Is accurate and complete. (b) Implementation specifications: Requests for amendment and timely action —(1) Individual's request for amendment. The covered entity must permit an individual to request that the covered entity amend the protected health information maintained in the designated record set.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en ecfr.gov
Citada en 15 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Mallgren v. Burkholder (District Court, E.D. New York 2014, 52 F. Supp. 3d 490) · Crowding v. Secretary of Health and Human Services (United States Court of Federal Claims 2019) · Bondick v. Mitchell Sanchez (District Court, D. Oregon 2024)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 164.528Accounting of disclosures of protected health information.Vigente
(a) Standard: Right to an accounting of disclosures of protected health information. (1) An individual has a right to receive an accounting of disclosures of protected health information made by a covered entity in the six years prior to the date on which the accounting is requested, except for disclosures: (i) To carry out treatment, payment and health care operations as provided in § 164.506; (ii) To individuals of protected health information about them as provided in § 164.502; (iii) Incident to a use or disclosure otherwise permitted or required by this subpart, as provided in § 164.502; (iv) Pursuant to an authorization as provided in § 164.508; (v) For the facility's directory or to persons involved in the individual's care or other notification purposes as provided in § 164.510; (vi) For national security or intelligence purposes as provided in § 164.512(k)(2); (vii) To correctional institutions or law enforcement officials as provided in § 164.512(k)(5); (viii) As part of a limited data set in accordance with § 164.514(e); or (ix) That occurred prior to the compliance date for the covered entity.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en ecfr.gov
Citada en 8 opiniones judicialesAplicada por un tribunal por última vez: 2024
Casos destacados: National Ass'n of Letter Carriers v. United States Postal Service (District Court, S.D. New York 2009, 604 F. Supp. 2d 665) · Tripp v. United States (District Court, E.D. Michigan 2024) · Wellstar Health System, Inc. v. Jordan (Supreme Court of Georgia 2013, 293 Ga. 12)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Fuentes y referencias
- HHS Guía sobre asociados comerciales(hhs.gov).gov
- HHS Disposiciones de muestra del Acuerdo de Asociado Comercial(hhs.gov).gov
- HHS Hoja informativa sobre la responsabilidad directa de los asociados comerciales(hhs.gov).gov
- 45 CFR 164.504 - Usos y divulgaciones: requisitos organizacionales(law.cornell.edu)
- HHS Aplicación de HIPAA: Acuerdo con North Memorial Health Care(hhs.gov).gov
- HHS Aplicación de HIPAA: Acuerdo con Raleigh Orthopaedic Clinic(hhs.gov).gov
- HHS Aplicación de HIPAA: Acuerdo con CHSPSC LLC(hhs.gov).gov
- Regla final de la HIPAA Ómnibus Rule (Federal Register)(govinfo.gov).gov
- HHS Guía sobre HIPAA y la computación en la nube(hhs.gov).gov
- HHS Aplicación de HIPAA: Acuerdo con BST & Co. CPAs(hhs.gov).gov
- 42 U.S.C. 1320d-6 - Divulgación indebida de información de salud(law.cornell.edu)
- HHS Acuerdos de resolución y sanciones monetarias civiles(hhs.gov).gov