Accordo sul trattamento dei dati
Ultimo aggiornamento: 15 giugno 2026
Il presente Accordo sul trattamento dei dati ("DPA") costituisce parte dell'accordo applicabile tra CoVetAI Inc. ("CoVet") e il cliente, utente, ambulatorio, studio, organizzazione o altra entità che ha accettato o concluso l'Accordo applicabile ("Cliente"). CoVet e il Cliente sono ciascuno una "Parte" e congiuntamente le "Parti".
Il presente DPA si applica quando CoVet tratta Dati personali per conto del Cliente in relazione ai Servizi. Per gli account self-service, il presente DPA è incorporato nell'Accordo applicabile mediante rinvio e diventa efficace quando il Cliente accetta l'Accordo applicabile, accede ai Servizi o continua a utilizzare i Servizi dopo la pubblicazione o l'aggiornamento del presente DPA. Non è richiesta una firma separata salvo diverso accordo scritto tra CoVet e il Cliente.
Se il Cliente ha concluso con CoVet un accordo sul trattamento dei dati o un accordo di Business Associate sottoscritto separatamente, tale accordo sottoscritto separatamente prevale nella misura in cui sia espressamente in conflitto con il presente DPA. Il presente DPA non riduce gli obblighi di alcuna Parte ai sensi delle Leggi sulla protezione dei dati.
Il presente DPA comprende l'Allegato 1 (Clausole contrattuali standard), gli Allegati A-C (dettagli del trattamento, misure tecniche e organizzative e sub-responsabili) e l'Allegato 2 (Addendum HIPAA). L'Allegato 2 si applica solo qualora il Cliente sia una Covered Entity o un Business Associate ai sensi dell'HIPAA e CoVet crei, riceva, mantenga o trasmetta PHI per conto del Cliente.
1. Definizioni
"Accordo applicabile" indica i termini di servizio, i termini di abbonamento, il modulo d'ordine, la dichiarazione di lavoro, il contratto quadro di servizi o altro accordo che disciplina l'accesso del Cliente ai Servizi o il loro utilizzo.
"Utente autorizzato" indica qualsiasi persona autorizzata dal Cliente ad accedere ai Servizi o a utilizzarli tramite l'account del Cliente.
"Dati del Cliente" indica dati, contenuti, audio, trascrizioni, file, prompt, messaggi, registri, output o altre informazioni inviate ai Servizi, generate tramite i Servizi o altrimenti trattate dai Servizi per conto del Cliente, inclusi i Dati personali ove applicabile.
"Titolare del trattamento", "Responsabile del trattamento", "Interessato", "Dati personali", "Violazione dei Dati personali" e "Trattamento" hanno i significati attribuiti ai termini equivalenti dalle Leggi sulla protezione dei dati.
"Leggi sulla protezione dei dati" indica tutte le leggi in materia di privacy, protezione dei dati, sicurezza dei dati e notifica delle violazioni applicabili al Trattamento di una Parte ai sensi dell'Accordo applicabile, inclusi, nella misura applicabile, il GDPR, il GDPR del Regno Unito, il PIPEDA e le leggi statali statunitensi comparabili sulla privacy.
"GDPR" indica il Regolamento (UE) 2016/679 e qualsiasi legge che lo attui, integri o sostituisca. "GDPR del Regno Unito" indica il GDPR come incorporato nel diritto del Regno Unito.
"PHI" indica le Informazioni sanitarie protette come definite dall'HIPAA. Ove si applichi l'Allegato 2, i riferimenti ai Dati personali includono le PHI.
"Servizi" indica l'assistente veterinario basato su IA di CoVet, la documentazione clinica, la trascrizione, la generazione di casi, i flussi di lavoro, le comunicazioni con i clienti, i servizi amministrativi, di supporto, di integrazione e i servizi correlati descritti nell'Accordo applicabile o nella relativa documentazione.
"Sub-responsabile" indica qualsiasi terza parte incaricata da CoVet o da un altro Sub-responsabile di trattare Dati personali per conto del Cliente in relazione ai Servizi.
2. Ambito e ruoli
2.1 Ruoli. Nei rapporti tra le Parti, il Cliente è il Titolare del trattamento dei Dati personali e CoVet è il Responsabile del trattamento. Qualora il Cliente agisca in qualità di Responsabile del trattamento per conto di un Titolare terzo, il Cliente nomina CoVet quale Sub-responsabile del Cliente. Ove si applichino le leggi statali statunitensi sulla privacy, CoVet agisce come fornitore di servizi o responsabile, secondo il caso, rispetto ai Dati personali trattati per conto del Cliente.
2.2 Controllo del Cliente. Il Cliente determina le finalità e i mezzi del Trattamento dei Dati personali, inclusi i contenuti inviati ai Servizi, la base giuridica del Trattamento e le istruzioni impartite a CoVet. Il Cliente conserva tutti i diritti sui Dati del Cliente, fatte salve le licenze e autorizzazioni necessarie affinché CoVet fornisca i Servizi.
2.3 Istruzioni. Il Cliente incarica CoVet di trattare i Dati personali nella misura necessaria per fornire, proteggere, mantenere, supportare, risolvere problemi, migliorare e amministrare i Servizi; rispettare l'Accordo applicabile; rispettare le scelte di configurazione del Cliente e le azioni degli Utenti autorizzati; e rispettare la legge applicabile. CoVet non tratterà i Dati personali per finalità diverse da quelle descritte nel presente DPA, nell'Accordo applicabile o nelle istruzioni documentate del Cliente, salvo quanto richiesto dalla legge.
2.4 Fornitori di servizi IA e addestramento dei modelli. CoVet non utilizzerà dati clinici, registrazioni, trascrizioni, note generate o altri Dati personali del Cliente per addestrare o perfezionare modelli di IA, né consentirà ai propri fornitori di servizi IA di farlo, salvo che il Cliente abbia espressamente autorizzato un diverso Trattamento in un accordo scritto separato. CoVet può utilizzare informazioni aggregate o de-identificate per gestire, proteggere e migliorare i Servizi quando tali informazioni non identificano il Cliente, gli Utenti autorizzati o gli Interessati e non costituiscono Dati personali ai sensi delle Leggi sulla protezione dei dati.
3. Obblighi del Cliente
Il Cliente è responsabile del rispetto delle Leggi sulla protezione dei dati applicabili alla raccolta, all'uso, alla comunicazione e al trasferimento dei Dati personali a CoVet da parte del Cliente, inclusi la fornitura di informative, l'ottenimento dei consensi e il mantenimento di una base giuridica per il Trattamento ove richiesto.
Il Cliente è responsabile dell'accuratezza, qualità e liceità dei Dati del Cliente e deve assicurare che gli Utenti autorizzati inviino Dati del Cliente solo in conformità all'Accordo applicabile e al presente DPA.
Il Cliente non invierà ai Servizi categorie particolari di Dati personali, PHI o altre informazioni regolamentate salvo che tale invio sia consentito dall'Accordo applicabile, sia necessario per l'uso dei Servizi da parte del Cliente e il Cliente abbia soddisfatto tutti i requisiti legali applicabili.
Il Cliente informerà tempestivamente CoVet di qualsiasi richiesta di un Interessato, restrizione legale o istruzione che incida sul Trattamento dei Dati personali da parte di CoVet.
4. Obblighi di CoVet
CoVet tratterà i Dati personali solo in conformità al presente DPA, all'Accordo applicabile, alle istruzioni documentate del Cliente e alla legge applicabile.
CoVet assicurerà che il personale autorizzato a trattare Dati personali sia soggetto a obblighi di riservatezza e riceva un'adeguata formazione in materia di privacy e sicurezza.
CoVet implementerà e manterrà misure tecniche e organizzative adeguate progettate per proteggere i Dati personali da distruzione, perdita o alterazione accidentali o illecite e da divulgazione, accesso o uso non autorizzati, come ulteriormente descritto nell'Allegato B.
Tenendo conto della natura del Trattamento e delle informazioni a disposizione di CoVet, CoVet presterà al Cliente un'assistenza ragionevole in relazione alle richieste degli Interessati, alle valutazioni d'impatto sulla protezione dei dati, alle consultazioni con le autorità di controllo e alla documentazione di conformità richiesta dalle Leggi sulla protezione dei dati.
CoVet informerà il Cliente se ritiene che un'istruzione violi le Leggi sulla protezione dei dati, salvo che la legge applicabile vieti tale comunicazione.
5. Sicurezza dei dati
CoVet manterrà un programma scritto di sicurezza delle informazioni adeguato alla natura dei Servizi e ai rischi presentati dal Trattamento. Il programma di CoVet include salvaguardie amministrative, tecniche, fisiche, organizzative e operative progettate per proteggere i Dati personali, inclusi controlli di accesso, cifratura in transito e a riposo, registrazione e monitoraggio, pratiche di sviluppo sicuro, gestione delle vulnerabilità, procedure di risposta agli incidenti, gestione del rischio dei fornitori e formazione dei dipendenti.
Ulteriori informazioni sulla postura di sicurezza di CoVet sono disponibili tramite la pagina Sicurezza e il Trust Center di CoVet: https://trust.mycroft.io/covet
6. Sub-responsabili
6.1 Autorizzazione generale. Il Cliente concede a CoVet un'autorizzazione generale a incaricare Sub-responsabili del Trattamento dei Dati personali in relazione ai Servizi. CoVet concluderà accordi scritti con i Sub-responsabili che impongano obblighi di protezione dei dati che, in tutti gli aspetti sostanziali, offrano un livello di protezione non inferiore a quello previsto dal presente DPA.
6.2 Elenco attuale e aggiornamenti. I Sub-responsabili attuali di CoVet sono elencati nell'Allegato C e possono essere resi disponibili anche tramite il Trust Center di CoVet o un'altra pagina pubblicata sui sub-responsabili. CoVet può aggiungere, sostituire o aggiornare i Sub-responsabili previa comunicazione tramite il Trust Center, i Servizi, e-mail o altro mezzo commercialmente ragionevole.
6.3 Diritto di opposizione. Il Cliente può opporsi a un nuovo Sub-responsabile per ragionevoli motivi di protezione dei dati entro quattordici (14) giorni dall'avviso. Se le Parti non riescono a risolvere l'opposizione in modo commercialmente ragionevole, CoVet può rendere disponibile un'alternativa, sospendere la funzionalità interessata o consentire al Cliente di cessare i Servizi interessati come descritto nell'Accordo applicabile.
7. Richieste degli Interessati
Se CoVet riceve una richiesta da un Interessato relativa ai Dati personali del Cliente, CoVet, ove legalmente consentito, indirizzerà l'Interessato al Cliente o informerà il Cliente. CoVet non risponderà autonomamente alla richiesta salvo secondo le istruzioni del Cliente, quanto richiesto dalla legge o quanto necessario per confermare che la richiesta riguarda il Cliente.
8. Violazione dei Dati personali
CoVet informerà il Cliente senza indebito ritardo dopo essere venuta a conoscenza di una Violazione dei Dati personali che interessa i Dati personali del Cliente. L'avviso includerà le informazioni ragionevolmente disponibili a CoVet, che possono includere la natura della violazione, le categorie interessate di Dati personali e Interessati, le probabili conseguenze e le misure adottate o proposte per affrontare e mitigare la violazione.
CoVet coopererà ragionevolmente con l'indagine, la mitigazione e le comunicazioni legalmente richieste del Cliente. Il Cliente è responsabile di determinare se notificare gli Interessati, le autorità di controllo, i regolatori o altre terze parti, salvo ove le Leggi sulla protezione dei dati impongano a CoVet di fornire una notifica diretta.
9. Audit e documentazione
CoVet metterà a disposizione le informazioni ragionevolmente necessarie per dimostrare la conformità al presente DPA, che possono includere documentazione di sicurezza, politiche, certificazioni, relazioni di audit indipendenti o risposte scritte. CoVet può soddisfare tale obbligo rendendo disponibili materiali tramite il proprio Trust Center, soggetti ad adeguati controlli di riservatezza e accesso.
Se il Cliente richiede ragionevolmente ulteriori attività di audit, il Cliente può richiedere un audit non più di una volta per anno solare, salvo che sia richiesto da un'autorità di controllo o a seguito di una Violazione dei Dati personali. Qualsiasi audit deve essere condotto durante il normale orario lavorativo, a spese del Cliente, con ragionevole preavviso e in modo da non interferire irragionevolmente con le operazioni di CoVet né compromettere la sicurezza o riservatezza dei dati di altri clienti.
10. Restituzione e cancellazione
Alla cessazione o scadenza dell'Accordo applicabile, CoVet, in conformità all'Accordo applicabile e alla funzionalità dei Servizi, cancellerà o renderà disponibili per il recupero i Dati personali del Cliente in possesso o sotto il controllo di CoVet. CoVet può conservare i Dati personali nella misura richiesta dalla legge, necessaria per legittime finalità di sicurezza, backup, controversie, audit o conformità, o altrimenti consentita dall'Accordo applicabile, a condizione che CoVet continui a proteggere i Dati personali conservati ai sensi del presente DPA e limiti l'ulteriore Trattamento a tali finalità di conservazione.
11. Trasferimenti internazionali
Il Cliente riconosce che CoVet e i suoi Sub-responsabili possono trattare Dati personali in Canada, negli Stati Uniti, nello Spazio economico europeo, nel Regno Unito e in altri luoghi in cui CoVet o i suoi Sub-responsabili mantengono operazioni, nel rispetto delle garanzie richieste dalle Leggi sulla protezione dei dati.
Per i trasferimenti di Dati personali dallo SEE, dal Regno Unito o dalla Svizzera verso un paese che non offre un livello adeguato di protezione ai sensi delle Leggi sulla protezione dei dati, si applicano le Clausole contrattuali standard e i relativi termini di trasferimento di cui all'Allegato 1 nella misura richiesta.
12. Responsabilità e ordine di prevalenza
La responsabilità di ciascuna Parte ai sensi del presente DPA è soggetta alle limitazioni ed esclusioni di responsabilità previste dall'Accordo applicabile, salvo nella misura in cui tali limitazioni o esclusioni siano vietate dalle Leggi sulla protezione dei dati o dalle Clausole contrattuali standard. In caso di conflitto tra il presente DPA e l'Accordo applicabile, il presente DPA prevale esclusivamente in relazione al Trattamento dei Dati personali. In caso di conflitto tra il presente DPA e le Clausole contrattuali standard, le Clausole contrattuali standard prevalgono nella misura del conflitto.
13. Aggiornamenti al presente DPA
CoVet può aggiornare di volta in volta il presente DPA pubblicando una versione aggiornata o fornendo altrimenti avviso. Gli aggiornamenti non ridurranno sostanzialmente il livello di protezione dei Dati personali durante la durata dell'Accordo applicabile. L'uso continuato dei Servizi da parte del Cliente dopo l'entrata in vigore di un DPA aggiornato costituisce accettazione del DPA aggiornato, salvo che il Cliente disponga di un accordo separato sottoscritto che preveda diversamente.
Allegato A: Dettagli del Trattamento
A.1 Oggetto
L'oggetto del Trattamento è la fornitura dei Servizi da parte di CoVet al Cliente ai sensi dell'Accordo applicabile, incluso il Trattamento dei Dati del Cliente inviati ai Servizi, generati tramite i Servizi o altrimenti trattati dai Servizi.
A.2 Durata
Il Trattamento continuerà per la durata dell'Accordo applicabile e successivamente nella misura necessaria per finalità di cancellazione, restituzione, legali, di sicurezza, backup, audit o conformità.
A.3 Natura e finalità
Creazione dell'account, autenticazione, fatturazione, amministrazione dell'abbonamento, supporto e comunicazioni.
Registrazione, caricamento, trascrizione, strutturazione, sintesi, redazione, generazione, archiviazione, recupero e visualizzazione di contenuti clinici, di flusso di lavoro e di comunicazione richiesti dal Cliente o dagli Utenti autorizzati.
Funzionamento, manutenzione, risoluzione dei problemi, monitoraggio della sicurezza, prevenzione degli abusi, affidabilità, analisi e miglioramento dei Servizi.
Trattamento tramite fornitori di servizi IA esclusivamente per fornire le funzionalità richieste dal Cliente e dagli Utenti autorizzati, soggetto alle restrizioni del presente DPA sull'addestramento e il perfezionamento dei modelli.
Integrazioni, esportazioni, importazioni e trasferimenti di dati configurati o richiesti dal Cliente o dagli Utenti autorizzati.
Rispetto degli obblighi legali, esecuzione dell'Accordo applicabile e protezione dei Servizi, di CoVet, del Cliente, degli Utenti autorizzati e degli Interessati.
A.4 Categorie di Dati personali
Informazioni su account, profilo, ruolo, autenticazione, contatto, fatturazione, abbonamento e organizzazione.
Informazioni professionali e di studio relative a professionisti veterinari, personale della clinica, amministratori, contraenti e altri Utenti autorizzati.
Contenuti di flusso di lavoro clinico inviati ai Servizi o generati tramite i Servizi, incluse registrazioni audio, trascrizioni, prompt, messaggi, file, note generate, informazioni sui casi, comunicazioni con i clienti e metadati correlati.
Informazioni su proprietari di animali, clienti, pazienti, appuntamenti e casi nella misura in cui tali informazioni identifichino o possano essere ragionevolmente collegate a una persona.
Informazioni tecniche, su dispositivi, uso, log, sicurezza, diagnostica e supporto, inclusi indirizzo IP, identificatori del dispositivo, informazioni su browser o app, timestamp e uso delle funzionalità.
Qualsiasi altro Dato personale inviato dal Cliente o dagli Utenti autorizzati tramite i Servizi, soggetto all'Accordo applicabile e al presente DPA.
A.5 Dati sensibili
Il Cliente può inviare Dati personali sensibili o regolamentati solo ove consentito dall'Accordo applicabile e necessario per l'uso dei Servizi da parte del Cliente. Ove il Cliente invii PHI e si applichi l'Allegato 2, CoVet tratterà le PHI in conformità all'Allegato 2. CoVet non richiede al Cliente di inviare categorie particolari di Dati personali ai sensi del GDPR salvo che tale invio sia necessario per l'uso dei Servizi scelto dal Cliente e il Cliente abbia soddisfatto i requisiti legali applicabili.
A.6 Categorie di Interessati
Utenti autorizzati, amministratori, dipendenti, contraenti e rappresentanti del Cliente.
Clienti veterinari, proprietari di animali, potenziali clienti e persone di contatto.
Persone le cui informazioni appaiono in note cliniche, comunicazioni, file, registrazioni, trascrizioni, richieste di supporto, integrazioni o altri Dati del Cliente.
Contatti per fatturazione, acquisti, legali, assistenza e rapporti commerciali.
A.7 Frequenza del trasferimento
Continuativa per la durata dell'uso dei Servizi da parte del Cliente.
A.8 Parti per le Clausole contrattuali standard
Ruolo | Nome e dettagli | Attività | Ruolo SCC |
|---|---|---|---|
Esportatore di dati | Cliente, come identificato nell'Accordo applicabile o nei registri dell'account. | Invio, accesso e uso dei Dati personali in relazione ai Servizi. | Titolare o Responsabile del trattamento, secondo il caso. |
Importatore di dati | CoVetAI Inc. (CoVet). Contatto: info@co.vet o support@co.vet. | Trattamento dei Dati personali per fornire, proteggere, mantenere, supportare e migliorare i Servizi. | Responsabile del trattamento o Sub-responsabile, secondo il caso. |
Allegato B: Misure tecniche e organizzative
CoVet mantiene misure tecniche e organizzative progettate per fornire un livello di sicurezza adeguato al rischio presentato dal Trattamento. Tali misure includono i controlli riepilogati di seguito e possono evolvere nel tempo con la maturazione del programma di sicurezza di CoVet.
Area di controllo | Riepilogo |
|---|---|
Governance e politiche | Politiche di sicurezza delle informazioni, gestione dei dati, risposta agli incidenti, rischio dei fornitori, continuità operativa, sviluppo sicuro e controllo degli accessi. |
Controlli di accesso | Accesso basato sui ruoli, privilegio minimo, credenziali univoche, revisioni degli accessi, controlli di attivazione e disattivazione e salvaguardie di autenticazione. |
Cifratura e infrastruttura | Cifratura in transito e a riposo, infrastruttura cloud sicura, segmentazione della rete ove appropriato, configurazione sicura e separazione logica dei dati dei clienti. |
Monitoraggio e risposta agli incidenti | Registrazione, monitoraggio della disponibilità, revisione degli eventi di sicurezza, procedure di risposta agli incidenti, procedure di escalation, rimedio e supporto alla risposta alle violazioni. |
Vulnerabilità e sviluppo sicuro | Gestione delle vulnerabilità, test di penetrazione o valutazioni delle vulnerabilità, gestione delle patch, pratiche di sviluppo software sicuro e controlli di revisione del codice/delle modifiche. |
Personale e formazione | Obblighi di riservatezza, formazione sulla consapevolezza della sicurezza, responsabilità specifiche per ruolo e procedure di sicurezza del personale. |
Gestione dei fornitori | Valutazione del rischio dei fornitori, obblighi contrattuali di protezione dei dati e supervisione dei Sub-responsabili che possono trattare Dati personali del Cliente. |
Continuità e ripristino | Pratiche di backup, continuità, ripristino di emergenza e disponibilità progettate per supportare l'erogazione affidabile dei Servizi. |
Allegato C: Sub-responsabili
I seguenti Sub-responsabili sono elencati alla data dell'Ultimo aggiornamento sopra indicata. CoVet può aggiornare questo elenco in conformità alla Sezione 6.
Sub-responsabile | Ubicazione | Funzione |
|---|---|---|
OpenAI | Stati Uniti | Trattamento IA e servizi di modelli correlati utilizzati per fornire le funzionalità dei Servizi richieste. |
Claude | Stati Uniti | Trattamento IA e servizi di modelli correlati utilizzati per fornire le funzionalità dei Servizi richieste. |
GCP | Canada / Stati Uniti | Hosting cloud, archiviazione, infrastruttura, servizi di rete, sicurezza e servizi di piattaforma correlati. |
GitHub | Canada / Stati Uniti | Sviluppo software, hosting del codice, sicurezza, distribuzione e strumenti di supporto operativo. |
Il Trust Center attuale è disponibile all'indirizzo: https://trust.mycroft.io/covet
Allegato 1: Clausole contrattuali standard
1. Incorporazione
Ove richiesto per un trasferimento internazionale di Dati personali, le Parti incorporano mediante rinvio le clausole contrattuali standard adottate dalla Commissione europea nella Decisione di esecuzione (UE) 2021/914 del 4 giugno 2021 ("SCC"). Le SCC si applicano solo ai trasferimenti soggetti al GDPR o ad altre Leggi sulla protezione dei dati che richiedano tali garanzie.
2. Modulo e opzioni
Il Modulo Due (da Titolare a Responsabile) si applica quando il Cliente è Titolare del trattamento e CoVet è Responsabile del trattamento.
Il Modulo Tre (da Responsabile a Responsabile) si applica quando il Cliente è Responsabile del trattamento e CoVet è Sub-responsabile.
Si applica la Clausola 7 (Clausola di adesione).
Per la Clausola 9 (Uso di sub-responsabili), si applica l'Opzione 2 (Autorizzazione scritta generale), con i periodi di preavviso e opposizione indicati nella Sezione 6 del presente DPA.
Per la Clausola 11 (Ricorso), la formulazione facoltativa non si applica.
Per la Clausola 13 (Supervisione), l'autorità di controllo competente sarà determinata in conformità al GDPR. Ove non sia chiaramente applicabile altra autorità di controllo, la Commissione irlandese per la protezione dei dati agirà quale autorità di controllo competente ai fini delle SCC.
Per le Clausole 17 e 18, le SCC saranno disciplinate dalle leggi dell'Irlanda e le controversie saranno risolte dai tribunali irlandesi, esclusivamente ai fini delle SCC.
3. Allegati
L'Allegato I delle SCC è completato dall'Allegato A del presente DPA.
L'Allegato II delle SCC è completato dall'Allegato B del presente DPA.
L'Allegato III delle SCC è completato dall'Allegato C del presente DPA.
4. Trasferimenti nel Regno Unito e in Svizzera
Per i trasferimenti soggetti al GDPR del Regno Unito, le SCC si applicano come modificate dall'Addendum internazionale sul trasferimento dei dati del Regno Unito o da altro meccanismo di trasferimento del Regno Unito applicabile. Per i trasferimenti soggetti al diritto svizzero sulla protezione dei dati, i riferimenti al GDPR, agli Stati membri dell'UE e alle autorità di controllo saranno interpretati nella misura necessaria per dare effetto al diritto svizzero e all'Incaricato federale svizzero della protezione dei dati e della trasparenza.
5. Conflitto
In caso di conflitto tra il presente DPA e le SCC, le SCC prevalgono nella misura richiesta dalle Leggi sulla protezione dei dati.
Allegato 2: Addendum HIPAA
Il presente Addendum HIPAA si applica solo qualora il Cliente sia una Covered Entity o un Business Associate ai sensi dell'HIPAA e CoVet crei, riceva, mantenga o trasmetta PHI per conto del Cliente in relazione ai Servizi. Se il presente Addendum HIPAA si applica, CoVet agisce quale Business Associate o Subcontractor del Cliente, secondo il caso.
1. Definizioni HIPAA
I termini con iniziale maiuscola utilizzati nel presente Addendum HIPAA ma non definiti nel presente DPA hanno i significati loro attribuiti dall'HIPAA, inclusi Breach, Business Associate, Covered Entity, Data Aggregation, Designated Record Set, Disclosure, Electronic Protected Health Information, HITECH Act, Individual, Minimum Necessary, PHI, Required by Law, Secretary, Security Incident, Subcontractor, Unsecured Protected Health Information e Use.
2. Use (uso) e Disclosure (divulgazione) consentiti
CoVet può usare o divulgare PHI solo come consentito dal presente Addendum HIPAA, dall'Accordo applicabile, dalle istruzioni documentate del Cliente o come Required by Law. Il Cliente autorizza CoVet a usare e divulgare PHI per le seguenti finalità consentite:
Fornire, gestire, mantenere, proteggere, supportare, risolvere problemi e migliorare i Servizi richiesti dal Cliente o dagli Utenti autorizzati.
Registrare, ricevere, trascrivere, riassumere, strutturare, redigere, generare, archiviare, recuperare, visualizzare, trasmettere e gestire documentazione clinica, comunicazioni, contenuti di flusso di lavoro, file e output correlati inviati ai Servizi o generati tramite i Servizi.
Svolgere attività amministrative, gestionali, di fatturazione, legali, di conformità, sicurezza e audit per CoVet, a condizione che qualsiasi Disclosure a terzi per tali finalità avvenga solo se Required by Law o previa acquisizione di ragionevoli garanzie di riservatezza che limitino ogni ulteriore Use o Disclosure.
Fornire servizi di Data Aggregation relativi alle operazioni sanitarie del Cliente ove consentito dall'HIPAA e dall'Accordo applicabile.
De-identificare PHI in conformità all'HIPAA, ove consentito dall'Accordo applicabile, e utilizzare le informazioni de-identificate in un modo non vietato dall'HIPAA.
Segnalare violazioni della legge alle autorità competenti in conformità a 45 C.F.R. 164.502(j)(1).
Le operazioni di Use e Disclosure e le richieste di PHI effettuate da CoVet saranno coerenti con lo standard Minimum Necessary dell'HIPAA ove applicabile. CoVet non venderà PHI, non effettuerà Use o Disclosure di PHI per finalità di underwriting e non userà PHI per addestrare o perfezionare modelli di IA, salvo quanto espressamente autorizzato per iscritto dal Cliente e consentito dall'HIPAA.
3. Obblighi HIPAA di CoVet
Adottare misure di salvaguardia adeguate e rispettare la HIPAA Security Rule in relazione alle PHI elettroniche, al fine di impedire l'Use o la Disclosure in modi non consentiti dal presente Addendum HIPAA.
Segnalare al Cliente qualsiasi operazione non autorizzata di Use o Disclosure di PHI, qualsiasi Breach of Unsecured PHI o Security Incident che coinvolga PHI elettroniche di cui CoVet venga a conoscenza, in conformità all'HIPAA e al presente DPA.
Assicurare che qualsiasi Subcontractor che crei, riceva, mantenga o trasmetta PHI per conto di CoVet accetti per iscritto sostanzialmente le stesse restrizioni, condizioni e requisiti applicabili a CoVet rispetto alle PHI.
Rendere disponibili al Cliente le PHI in un Designated Record Set nella misura necessaria affinché il Cliente soddisfi gli obblighi ai sensi di 45 C.F.R. 164.524.
Rendere disponibili le PHI per modifiche e incorporare le modifiche secondo le istruzioni del Cliente in conformità a 45 C.F.R. 164.526.
Rendere disponibili le informazioni richieste affinché il Cliente possa fornire un rendiconto delle Disclosure in conformità a 45 C.F.R. 164.528.
Rendere disponibili al Secretary le pratiche interne, i libri e i registri di CoVet relativi all'Use e alla Disclosure di PHI per determinare la conformità all'HIPAA.
Alla cessazione, restituire o distruggere le PHI come previsto nel presente DPA e nell'Accordo applicabile, se fattibile, e continuare a proteggere qualsiasi PHI conservata.
4. Obblighi HIPAA del Cliente
Il Cliente non richiederà a CoVet di effettuare Use o Disclosure di PHI in un modo che non sarebbe consentito dall'HIPAA se l'operazione fosse effettuata dal Cliente.
Il Cliente informerà CoVet di qualsiasi limitazione contenuta nell'informativa sulle pratiche di privacy del Cliente, di qualsiasi restrizione sull'Use o sulla Disclosure di PHI o di qualsiasi modifica al consenso di un Individual che possa incidere sull'Use o sulla Disclosure di PHI da parte di CoVet.
Il Cliente è responsabile di rispondere alle richieste degli Individual, determinare se un Breach richieda notifica e soddisfare gli obblighi del Cliente ai sensi dell'HIPAA salvo nella misura in cui tali obblighi siano espressamente delegati a CoVet nell'Accordo applicabile.
5. Risoluzione per causa HIPAA
Se una Parte viene a conoscenza di una condotta o prassi ricorrente dell'altra Parte che costituisce una violazione sostanziale del presente Addendum HIPAA, la Parte non inadempiente offrirà un'opportunità di rimedio se il rimedio è fattibile. Se il rimedio non è fattibile o la violazione non viene sanata, la Parte non inadempiente può cessare i Servizi interessati o intraprendere altra azione richiesta dall'HIPAA.
6. HITECH Act
Le Parti rispetteranno le disposizioni applicabili dell'HITECH Act e dei regolamenti HHS correlati. Le Parti coopereranno in buona fede per modificare il presente Addendum HIPAA nella misura ragionevolmente necessaria per conformarsi a future modifiche dell'HIPAA applicabili ai Servizi.