¿Cuándo se requiere un Acuerdo de Socio Comercial? (2026)

Conforme a (e), una entidad cubierta debe tener vigente un Acuerdo de Socio Comercial firmado antes de compartir información de salud protegida con cualquier proveedor externo que cree, reciba, mantenga o transmita PHI en su nombre. Sin ese contrato escrito, la divulgación en sí misma es una violación de HIPAA.
Un Acuerdo de Socio Comercial es uno de los documentos centrales de cumplimiento conforme a HIPAA. Crea un marco jurídicamente vinculante entre una entidad cubierta y cualquier tercero que vaya a acceder a información de salud protegida. Sin uno, incluso las relaciones rutinarias con proveedores pueden activar una acción de aplicación federal.
Pero no toda relación con un proveedor requiere un BAA. La línea entre "socio comercial" y "no socio comercial" depende de lo que el proveedor haga con la PHI, cuanto acceso tenga el proveedor y si se aplica una excepción reglamentaria especifica. Esta guía desglosa las situaciones que activan el requisito, las excepciones que lo eliminan y las consecuencias reales de aplicación de equivocarse.
Qué convierte a alguien en socio comercial conforme a HIPAA
La Regla de Privacidad de HIPAA en 45 CFR 160.103 define a un socio comercial como cualquier persona o entidad, que no sea miembro del personal de la entidad cubierta, que desempena funciones o actividades en nombre de la entidad cubierta que implican el uso o la divulgación de PHI.
El HHS agrupa las actividades de los socios comerciales en dos categorías. La primera cubre funciones y actividades: procesamiento de reclamaciones, análisis de datos, revisión de la utilización, garantía de calidad, facturación, gestión de beneficios, gestión de consultorios y refijación de precios. La segunda cubre servicios: legales, actuariales, contables, de consultoria, de agregación de datos, de gestión, administrativos, de acreditación y financieros.
El factor clave es el acceso a la PHI. Un proveedor que nunca toca, ve, almacena o transmite PHI no es un socio comercial, independientemente de los servicios prestados. Un proveedor que si maneja PHI en cualquiera de estas capacidades activa el requisito del BAA.
La prueba de dos partes
Determinar si se necesita un BAA se reduce a dos preguntas. Primera: ¿esta el proveedor desempeñando una función o servicio en nombre de la entidad cubierta (o de un socio comercial)? Segunda: ¿implica esa función o servicio crear, recibir, mantener o transmitir PHI?
Si ambas respuestas son si, se requiere un BAA antes de que cualquier PHI cambie de manos. Conforme a 45 CFR 164.502(e), una entidad cubierta no puede divulgar PHI a un socio comercial sin obtener primero garantías satisfactorias, en forma de contrato escrito, de que el socio comercial salvaguardara adecuadamente la información.
Categorías comunes de proveedores que requieren un BAA
Varios tipos de proveedores casi siempre califican como socios comerciales. Entender estas categorías ayuda a las organizaciones a identificar las lagunas en los BAA antes de que se conviertan en problemas de cumplimiento.
Proveedores de servicios en la nube
Según la guía del HHS sobre computación en la nube, cualquier proveedor de servicios en la nube (CSP) que cree, reciba, mantenga o transmita ePHI en nombre de una entidad cubierta es un socio comercial. Esto se aplica incluso si el CSP no llega a ver los datos. El mero hecho de que un CSP almacene ePHI, aunque sea en forma cifrada, establece la relación de socio comercial.
Esto significa que servicios como el alojamiento de EHR basado en la nube, las plataformas de respaldo de datos, las plataformas de correo electrónico que procesan PHI y las soluciones de almacenamiento en la nube requieren todos un BAA.
Compañías de facturación médica
Los servicios de facturación de terceros procesan reclamaciones que contienen nombres de pacientes, diagnósticos, códigos de tratamiento e información de seguros. Estos proveedores rutinariamente crean, reciben y transmiten PHI como función central de su trabajo. Siempre se requiere un BAA.
Proveedores de servicios de TI y proveedores de software
Las compañías de TI que administran redes, mantienen servidores o brindan soporte técnico para sistemas que contienen ePHI son socios comerciales cuando su trabajo les da acceso a la PHI. Según la Pregunta Frecuente 256 del HHS, un proveedor de software es un socio comercial si necesita acceso a la PHI para prestar sus servicios, como actualizaciones de software o mantenimiento en sistemas que contienen PHI.
Sin embargo, un proveedor que simplemente vende software a una entidad cubierta sin obtener acceso a la PHI no es un socio comercial. La distinción depende de si el proveedor puede acceder a los datos.
Servicios de almacenamiento y destrucción de documentos
Las compañías que almacenan registros médicos o destruyen documentos que contienen PHI son socios comerciales. El HHS ha confirmado que una entidad cubierta puede contratar a un socio comercial para eliminar PHI, pero la entidad cubierta necesita un BAA que exija que el socio comercial salvaguarde adecuadamente la PHI durante el proceso de eliminación.
Servicios de contestador y centros de llamadas
Los servicios de contestador médico que reciben llamadas de pacientes y registran mensajes que contienen información de salud son socios comerciales. Reciben PHI (nombres de pacientes, síntomas, números de devolución de llamada) como parte central de su servicio.
Firmas legales, contables y de consultoria
Los abogados, los contadores públicos certificados (CPA) y los consultores se convierten en socios comerciales cuando su trabajo para una entidad cubierta implica el acceso a la PHI. Un abogado que revisa registros médicos para la defensa de un caso de negligencia o un CPA que audita registros de facturación que incluyen información del paciente, ambos califican. La guía del HHS confirma que un abogado que es socio comercial también debe asegurarse de que cualquier agente o subcontratista que reciba PHI acepte las mismas restricciones de privacidad.
Cuando NO se requiere un BAA
No toda relación que involucra a una organización de atención médica activa un BAA. HIPAA establece varias excepciones importantes.
La excepción del conducto
La excepción del conducto exime a las entidades cuyo único papel es transportar PHI sin acceder a ella de ninguna manera significativa. El HHS explica que el Servicio Postal de EE. UU., United Parcel Service y servicios de entrega similares no son socios comerciales porque simplemente transportan paquetes sellados.
La misma lógica se extiende a los equivalentes electrónicos, pero la excepción es estrecha. Según la Pregunta Frecuente 2077 del HHS, la excepción del conducto se aplica solo a los servicios de solo transmisión, incluido cualquier almacenamiento temporal incidental a la transmisión. En el momento en que un servicio almacena ePHI para cualquier propósito más allá de lo necesario para la transmisión en si, la excepción del conducto deja de aplicarse y se requiere un BAA.
Los proveedores de servicios de internet (ISP) que simplemente transmiten paquetes de datos por lo general califican como conductos. Un servicio en la nube que almacena ePHI en sus servidores no lo hace.
Divulgaciones de tratamiento entre proveedores
Cuando un proveedor de atención médica envía PHI a otro proveedor de atención médica con fines de tratamiento, no se necesita ningún BAA. El HHS ha declarado que los requisitos del socio comercial no se aplican a las divulgaciones que hace una entidad cubierta a un proveedor de atención médica para tratamiento. Un hospital que remite a un paciente a un especialista y comparte los registros del paciente lo hace conforme a la excepción de tratamiento, no a una relación de socio comercial.
Empleados y miembros del personal
Los miembros del personal de una entidad cubierta no son socios comerciales. El término "personal" conforme a HIPAA incluye a empleados, voluntarios, personas en formación y otras personas cuya conducta la entidad cubierta controla directamente, reciban o no una remuneración. Estas personas se rigen por las propias políticas y la capacitación de HIPAA de la entidad cubierta, no por un BAA.
Sin embargo, las agencias temporales de contratación de personal y los contratistas independientes que no están bajo el control directo de la entidad cubierta por lo general si son socios comerciales. El HHS ha señalado una excepción: cuando un empleado de un contratista (como un proveedor de TI) tiene su estación de trabajo principal en las instalaciones de la entidad cubierta, la entidad cubierta puede optar por tratar a esa persona como un miembro del personal en lugar de un socio comercial.
Contacto incidental con la PHI
No se requiere un contrato de socio comercial con personas u organizaciones cuyas funciones no impliquen el uso o la divulgación de PHI, y donde cualquier contacto con la PHI sea incidental. La Pregunta Frecuente 243 del HHS usa el ejemplo de los servicios de limpieza. Un equipo de limpieza que vacía los botes de basura en un consultorio médico puede ocasionalmente ver documentos desechados, pero su trabajo no implica manejar PHI. Esa exposición incidental no los convierte en socios comerciales.
Planes de salud y proveedores de la red
Un proveedor que participa en la red de un plan de salud no es automáticamente un socio comercial de ese plan. Si la única relación entre el plan de salud y el proveedor es la presentación de reclamaciones para pago, el proveedor no es un socio comercial del plan.
Requisitos del BAA para subcontratistas conforme a HITECH
Antes de la Ley HITECH y la Regla Ómnibus de 2013, solo las entidades cubiertas tenían obligaciones directas conforme a HIPAA. Los socios comerciales estaban obligados únicamente por sus contratos, no por el reglamento en si.
La Regla Ómnibus cambio esto de dos maneras importantes. Primero, hizo a los socios comerciales directamente responsables de las violaciones de HIPAA. Segundo, extendió el requisito del BAA hacia abajo en la cadena hasta los subcontratistas.
Conforme a las reglas actuales, un socio comercial que contrata a un subcontratista para crear, recibir, mantener o transmitir PHI en su nombre debe celebrar un BAA con ese subcontratista. El BAA del subcontratista debe contener los mismos elementos exigidos en el BAA de la entidad cubierta con el socio comercial, según se especifica en 45 CFR 164.504(e).
Esto crea una cadena de responsabilidad. Un hospital firma un BAA con su proveedor de EHR. Ese proveedor de EHR firma un BAA con su proveedor de alojamiento en la nube. El proveedor de alojamiento en la nube firma un BAA con su subcontratista de respaldo de datos. En cada nivel donde se maneja PHI, debe existir un BAA.
Un socio comercial que no obtiene un BAA de un subcontratista, o que no aborda una violación sustancial conocida del BAA de ese subcontratista, se enfrenta a una acción de aplicación directa por parte de la OCR.
Qué debe incluir un BAA
Un BAA no es un acuerdo de confidencialidad genérico. Conforme a 45 CFR 164.504(e), debe contener disposiciones específicas que el HHS ha detallado en su modelo de BAA.
Los elementos requeridos incluyen disposiciones que establezcan los usos y divulgaciones permitidos de la PHI, que exijan al socio comercial usar salvaguardas apropiadas para prevenir el uso o la divulgación no autorizados, que exijan al socio comercial reportar cualquier incidente de seguridad o violación, que exijan que los subcontratistas que manejan PHI acepten las mismas restricciones, que exijan al socio comercial poner la PHI a disposición de las personas que ejercen sus derechos de acceso, y que exijan la devolución o destrucción de la PHI al final de la relación.
El acuerdo también debe autorizar la terminación si la entidad cubierta determina que el socio comercial ha violado un término sustancial del contrato.
Aplicación por la OCR: sanciones reales por la falta de BAA
La Oficina de Derechos Civiles del HHS (OCR) ha dejado claro a través de acciones de aplicación que operar sin un BAA es una violación independiente de HIPAA, independientemente de si realmente ocurre una violación de datos.
Raleigh Orthopaedic Clinic: $750,000
En 2016, Raleigh Orthopaedic Clinic en Carolina del Norte acepto pagar $750,000 después de entregar las placas de rayos X y la PHI relacionada de 17,300 pacientes a una compañía que prometió transferir las imágenes a medios electrónicos a cambio de recuperar el contenido de plata de las placas. El acuerdo se hizo por teléfono sin ningún BAA vigente. El plan de acción correctiva de la OCR exigió a la clínica designar a una persona responsable de garantizar que se obtengan los BAA antes de cualquier divulgación de PHI.
Advanced Care Hospitalists: $500,000
Advanced Care Hospitalists (ACH), un grupo de médicos contratistas de Florida, pago $500,000 en 2018 después de que la OCR descubriera que ACH había compartido PHI con un proveedor de facturación médica sin haber celebrado nunca un BAA. La información de los pacientes termino siendo visible en el sitio web del servicio de facturación. La investigación de la OCR reveló que ACH no tenía ninguna política que exigiera BAA con los socios comerciales hasta 2014.
Center for Children's Digestive Health: $31,000
El Center for Children's Digestive Health (CCDH), un pequeño consultorio pediatrico en Illinois, llegó a un acuerdo por $31,000 en 2017 después de que la OCR determinara que CCDH había estado divulgando PHI a una compañía de almacenamiento de registros desde 2003 sin un BAA firmado. Ninguna de las partes pudo presentar uno. Incluso para un consultorio pequeño, la ausencia de un BAA activo una acción de aplicación.
El patrón
Estos casos comparten un hilo común. La OCR trata la falta de un BAA como una falla de cumplimiento grave, separada de cualquier violación de datos subyacente. Los acuerdos incluyen de manera constante tanto un pago monetario como un plan de acción correctiva que exige a la organización auditar todas las relaciones con proveedores, celebrar BAA donde sea necesario y designar a una persona responsable del cumplimiento continuo del BAA.
Como determinar si un proveedor especifico necesita un BAA
Las organizaciones que trabajan con muchos proveedores pueden usar un análisis sencillo para determinar que relaciones requieren un BAA.
Comience por enumerar a cada tercero que presta servicios a la organización. Para cada proveedor, pregunte si el proveedor accedera, creara, recibirá, almacenara o transmitira PHI en cualquier forma (papel, electrónica u oral) como parte del servicio. Si la respuesta es si, pregunte si se aplica alguna excepción: la excepción del conducto, la excepción de divulgación de tratamiento o la clasificación como miembro del personal.
Si no se aplica ninguna excepción y el proveedor manejara PHI, se requiere un BAA. Las organizaciones deben realizar este análisis antes de que comience la relación con el proveedor, no después de que la PHI ya se haya compartido. Como demuestran los acuerdos de Raleigh Orthopaedic y ACH, el cumplimiento retroactivo no evita las sanciones.
Para las organizaciones que evalúan plataformas de cumplimiento de HIPAA para gestionar sus programas de proveedores, muchas ofrecen funciones integradas de seguimiento de BAA que señalan las lagunas en la cobertura.
Cumplimiento de HIPAA y mejores prácticas de BAA
Si bien este artículo ofrece información legal sobre los requisitos del BAA, el panorama de proveedores de cada organización es diferente. Los proveedores de atención médica, los planes de salud y las cámaras de compensación deben consultar a un abogado para obtener asesoramiento específico para su situación, en particular cuando las relaciones con proveedores implican flujos de datos complejos o cruzan múltiples jurisdicciones.
Para obtener más información sobre el marco más amplio de HIPAA, consulte nuestra página general de HIPAA. Para entender que contiene un BAA y como funciona en la práctica, consulte Que es un Acuerdo de Socio Comercial.
Preguntas frecuentes
¿Necesita una entidad cubierta un BAA con otro proveedor de atención médica?
Por lo general, no. Cuando una entidad cubierta divulga PHI a otro proveedor de atención médica con fines de tratamiento, la Regla de Privacidad de HIPAA no exige un BAA. Sin embargo, si el proveedor esta desempeñando una función que no es de tratamiento en nombre de la entidad cubierta (como la facturación o el análisis de datos), se requeriría un BAA para esa función.
¿Se requiere un BAA para los servicios de almacenamiento en la nube que cifran todos los datos?
Sí. El HHS ha confirmado que un proveedor de servicios en la nube es un socio comercial siempre que almacene ePHI, incluso si los datos están cifrados y el proveedor no puede ver realmente la información. El cifrado no elimina el requisito del BAA. La entidad cubierta y el CSP deben celebrar un BAA antes de que se almacene cualquier ePHI en la plataforma en la nube.
¿Los servicios de conserjeria o de limpieza necesitan un BAA?
No. El HHS ha declarado que los servicios de limpieza por lo general no son socios comerciales porque su trabajo no implica el uso o la divulgación de PHI. Cualquier exposición a la PHI que ocurra de manera incidental, como al vaciar los botes de basura, se considera incidental y no activa el requisito del BAA conforme a 45 CFR 164.502(e).
¿Qué sucede si una entidad cubierta opera sin un BAA para un proveedor existente?
Operar sin un BAA requerido es en sí mismo una violación de HIPAA, independientemente de si ha ocurrido una violación de datos. La OCR ha impuesto acuerdos que van de $31,000 a $750,000 específicamente por la ausencia de un BAA. Las sanciones por lo general incluyen tanto un pago monetario como un plan de acción correctiva que exige a la organización auditar todas las relaciones con proveedores y celebrar BAA donde sea necesario.
¿Necesita un socio comercial un BAA con sus propios subcontratistas?
Sí. La Regla Ómnibus HITECH de 2013 extendió los requisitos del BAA a los subcontratistas. Cualquier subcontratista que cree, reciba, mantenga o transmita PHI en nombre de un socio comercial debe tener un BAA vigente. El BAA del subcontratista debe incluir las mismas disposiciones requeridas que se especifican en 45 CFR 164.504(e). Un socio comercial que no obtiene un BAA de un subcontratista está sujeto a una acción de aplicación directa.
Actualizaciones
Ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
La ley detrás de este artículo
Este artículo se apoya en 3 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Code of Federal Regulations Title 45
§ 160.103Definitions.Vigentecitada en 7 de nuestros artículos
Except as otherwise provided, the following definitions apply to this subchapter: Act means the Social Security Act. Administrative simplification provision means any requirement or prohibition established by: (1) 42 U.S.C. 1320d-1320d-4, 1320d-7, 1320d-8, and 1320d-9; (2) Section 264 of Pub. L. 104-191; (3) Sections 13400-13424 of Public Law 111-5; or (4) This subchapter. ALJ means Administrative Law Judge. ANSI stands for the American National Standards Institute. Business associate: (1) Except as provided in paragraph (4) of this definition, business associate means, with respect to a covered entity, a person who: (i) On behalf of such covered entity or of an organized health care arrangement (as defined in this section) in which the covered entity participates, but other than in the capacity of a member of the workforce of such covered entity or arrangement, creates, receives, maintains, or transmits protected health information for a function or activity regulated by this subchapter, including claims processing or administration, data analysis, processing or administration, utilization review, quality assurance, patient safety activities listed at 42 CFR 3.20, billing,…
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en ecfr.gov
Citada en 374 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Northwestern Memorial Hospital v. John Ashcroft, Attorney General of the United States (Court of Appeals for the Seventh Circuit 2004, 362 F.3d 923) · Florida Ex Rel. Attorney General v. United States Department of Health & Human Services (Court of Appeals for the Eleventh Circuit 2011, 648 F.3d 1235) · Zani v. Rite Aid Headquarters Corp. (District Court, S.D. New York 2017, 246 F. Supp. 3d 835)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 164.502Uses and disclosures of protected health information: General rules.Vigentecitada en 14 de nuestros artículos
(a) Standard. A covered entity or business associate may not use or disclose protected health information, except as permitted or required by this subpart or by subpart C of part 160 of this subchapter. (1) Covered entities: Permitted uses and disclosures. A covered entity is permitted to use or disclose protected health information as follows: (i) To the individual; (ii) For treatment, payment, or health care operations, as permitted by and in compliance with § 164.506; (iii) Incident to a use or disclosure otherwise permitted or required by this subpart, provided that the covered entity has complied with the applicable requirements of §§ 164.502(b), 164.514(d), and 164.530(c) with respect to such otherwise permitted or required use or disclosure; (iv) Except for uses and disclosures prohibited under § 164.502(a)(5)(i), pursuant to and in compliance with a valid authorization under § 164.508; (v) Pursuant to an agreement under, or as otherwise permitted by, § 164.510; and (vi) As permitted by and in compliance with any of the following: (A) This section. (B) Section 164.512 and, where applicable, § 164.509. (C) Section 164.514(e), (f), or (g).
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en ecfr.gov
Citada en 290 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Northwestern Memorial Hospital v. John Ashcroft, Attorney General of the United States (Court of Appeals for the Seventh Circuit 2004, 362 F.3d 923) · Opis Management Resources, LLC v. Secretary, Florida Agency for Health Care Administration (Court of Appeals for the Eleventh Circuit 2013, 713 F.3d 1291) · United States ex rel. Baltazar v. Warden (District Court, N.D. Illinois 2014, 302 F.R.D. 256)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 164.504Uses and disclosures: Organizational requirements.Vigentecitada en 3 de nuestros artículos
(a) Definitions. As used in this section: Plan administration functions means administration functions performed by the plan sponsor of a group health plan on behalf of the group health plan and excludes functions performed by the plan sponsor in connection with any other benefit or benefit plan of the plan sponsor. Summary health information means information, that may be individually identifiable health information, and: (1) That summarizes the claims history, claims expenses, or type of claims experienced by individuals for whom a plan sponsor has provided health benefits under a group health plan; and (2) From which the information described at § 164.514(b)(2)(i) has been deleted, except that the geographic information described in § 164.514(b)(2)(i)(B) need only be aggregated to the level of a five digit zip code. (b)-(d) [Reserved] (e)(1) Standard: Business associate contracts. (i) The contract or other arrangement required by § 164.502(e)(2) must meet the requirements of paragraph (e)(2), (e)(3), or (e)(5) of this section, as applicable.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en ecfr.gov
Citada en 10 opiniones judicialesAplicada por un tribunal por última vez: 2023
Casos destacados: Bailey v. City of Daytona Beach Shores (District Court, M.D. Florida 2012, 286 F.R.D. 625) · Ciox Health, LLC v. Hargan (District Court, District of Columbia 2020) · Trone Health Services, Inc. v. Express Scripts Holding Co. (Court of Appeals for the Eighth Circuit 2020, 974 F.3d 845)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Fuentes y referencias
- Socios comerciales - Guía de HIPAA de HHS.gov(hhs.gov).gov
- Entidades cubiertas y socios comerciales - HHS.gov(hhs.gov).gov
- Contratos de socio comercial: disposiciones de muestra - HHS.gov(hhs.gov).gov
- Hoja informativa sobre la responsabilidad directa de los socios comerciales - HHS.gov(hhs.gov).gov
- Guía sobre HIPAA y la computación en la nube - HHS.gov(hhs.gov).gov
- Pregunta Frecuente 2077 del HHS: Excepción del conducto para proveedores de servicios en la nube(hhs.gov).gov
- Pregunta Frecuente 243 del HHS: Contrato de socio comercial para el contacto inadvertido con PHI(hhs.gov).gov
- Pregunta Frecuente 245 del HHS: El Servicio Postal y los servicios de mensajería como socios comerciales(hhs.gov).gov
- Sin Acuerdo de Socio Comercial? Un error de $31K - Acuerdo CCDH(hhs.gov).gov
- Acuerdo de $750,000: Falla del BAA de Raleigh Orthopaedic Clinic(hhs.gov).gov
- Acuerdo de Advanced Care Hospitalists - HHS.gov(hhs.gov).gov
- Pregunta Frecuente 577 del HHS: Socio comercial para la eliminación de PHI(hhs.gov).gov
- 45 CFR 160.103 - Definiciones (Socio comercial)(ecfr.gov).gov