En lenguaje sencillo. Este sitio web no es un lugar para enviar información médica ni de pacientes. Si usted es paciente, comuníquese con su propio proveedor, no con nosotros. Las organizaciones de salud que usan Elysium siguen siendo responsables de la información de sus pacientes, y Elysium la trata por su cuenta solo mediante un acuerdo escrito de asociado comercial, usándola únicamente para prestar nuestros servicios. No vendemos información de salud, no la usamos para publicidad ni para entrenar modelos de IA para nuestros propios fines.
1. Finalidad y alcance
Este aviso explica cómo Elysium Innovative Labs LLC, que opera con el nombre Elysium Ecosystem (“Elysium”, “nosotros”), trata la información relacionada con la salud y los papeles que desempeñamos conforme a las leyes que la protegen. Se aplica a:
- los visitantes de elysiumecosystem.com (el “Sitio web”) y las personas que nos contactan;
- las organizaciones de salud, y otras organizaciones que tratan información de salud, que usan o evalúan la plataforma de Elysium y sus soluciones, como clínicas y consultorios médicos (los “Servicios”); y
- las personas cuya información de salud se trata a través de los Servicios por una organización de salud que es cliente nuestro (“Pacientes”).
Debe leerse junto con nuestra Política de privacidad, que cubre toda la demás información personal, y con nuestros Términos de mensajería, la Política de correo electrónico y los Términos de uso.
2. Los papeles de Elysium
- El Sitio web. Elysium no es un proveedor de atención de salud, un plan de salud ni una cámara de compensación de atención de salud, y el Sitio web no está diseñado para recibir ni almacenar información de salud. La información que nos envíe a través del Sitio web se trata conforme a la Política de privacidad.
- Los Servicios. Cuando una organización de salud que es una “entidad cubierta” conforme a la Ley de Portabilidad y Responsabilidad del Seguro de Salud de 1996 y sus reglamentos (“HIPAA”) usa los Servicios de un modo que implica información de salud protegida (“PHI”), Elysium actúa como asociado comercial (business associate) de esa organización o, si otro asociado comercial nos contrata, como su subcontratista. Elysium actuará con esa calidad solo mediante un acuerdo de asociado comercial firmado (“BAA”) y solo para los Servicios y entornos que el BAA cubra. Hasta que se firme un BAA, por favor no nos envíe PHI.
- Otras leyes de datos de salud. Cuando leyes estatales protegen datos de salud del consumidor o datos sensibles de salud al margen de la HIPAA, Elysium actúa como encargado del tratamiento o proveedor de servicios de su cliente, que decide por qué y cómo se usan esos datos.
Elysium no diagnostica, no trata ni da asesoramiento médico, y nada de los Servicios sustituye el criterio de un profesional con licencia.
3. Qué entendemos por información de salud
- La PHI es la información de salud individualmente identificable que una entidad cubierta de la HIPAA o un asociado comercial crea, recibe, mantiene o transmite, incluida la PHI electrónica (“ePHI”).
- Los datos de salud del consumidor son la información personal vinculada o razonablemente vinculable a una persona que identifica su estado de salud física o mental pasado, presente o futuro, según lo definen leyes como la My Health My Data Act de Washington, la ley de datos de salud del consumidor de Nevada y las disposiciones sobre datos de salud del consumidor de Connecticut. Según la ley, pueden incluir afecciones de salud, tratamientos, medicamentos, información de salud reproductiva o sexual, atención de afirmación de género, datos biométricos y datos que identifiquen el intento de una persona de obtener servicios de salud.
- Los registros sensibles de salud incluyen los registros de trastornos por consumo de sustancias protegidos por 42 C.F.R. Parte 2, los registros de salud mental y otras categorías que la ley estatal protege de modo especial, como la Ley de Confidencialidad de la Información Médica de California.
4. Qué recopila y qué no recopila el Sitio web
El Sitio web recopila los datos de contacto comerciales y los mensajes descritos en la Política de privacidad. No solicita información de salud y no utiliza herramientas publicitarias ni de analítica que recibirían información sobre las páginas que usted ve. Por favor no introduzca información de pacientes, médica ni de diagnóstico en el formulario de contacto ni en ningún correo electrónico o mensaje de texto dirigido a nosotros. Si envía esa información, la usaremos solo en la medida necesaria para orientarle hacia el recurso adecuado y la eliminaremos cuando podamos.
Si usted es paciente de una clínica u otra organización de salud que usa Elysium, comuníquese con esa organización para consultas sobre su información de salud o sus derechos. Es la organización, no Elysium, quien decide cómo se usa su información de salud.
5. Cómo tratamos la PHI para nuestros clientes
Cuando Elysium es asociado comercial, nosotros:
- usamos y divulgamos la PHI solo según lo permita el BAA, para prestar los Servicios al cliente y para nuestra propia gestión adecuada y nuestras responsabilidades legales, y no de otro modo. No vendemos PHI, no la usamos ni la divulgamos con fines de marketing y no la usamos para entrenar ni mejorar modelos de IA para nadie que no sea el cliente, salvo que el BAA y la ley lo permitan expresamente;
- limitamos la PHI al mínimo necesario para cada finalidad;
- mantenemos salvaguardas diseñadas para apoyar nuestras obligaciones y las de nuestros clientes conforme a la Regla de Seguridad de la HIPAA. Incluyen salvaguardas administrativas (análisis y gestión de riesgos, capacitación y sanciones para el personal, autorización de acceso y planificación de contingencias), salvaguardas físicas y salvaguardas técnicas (identificación única de usuarios, autenticación, acceso basado en roles, aislamiento lógico entre clientes, registro de auditoría, controles de integridad y cifrado de los datos en tránsito y, según la configuración, en reposo). Nuestro enfoque se describe en la página de Seguridad;
- exigimos a nuestros subcontratistas que tratan PHI que firmen acuerdos de asociado comercial que impongan las mismas restricciones;
- informamos al cliente de cualquier uso o divulgación de PHI no permitido por el BAA, de cualquier incidente de seguridad y de cualquier brecha de PHI no protegida, sin demora injustificada y dentro del plazo del BAA, que no excederá los 60 días que permite la HIPAA;
- ayudamos a los clientes a responder a los derechos de las personas, incluidos el acceso, la enmienda y la contabilidad de divulgaciones, dentro de los plazos que fije el BAA;
- devolvemos o destruimos la PHI cuando termina el acuerdo, cuando sea factible, y seguimos protegiendo todo lo que debamos conservar; y
- ponemos a disposición nuestras prácticas, libros y registros del Departamento de Salud y Servicios Humanos de EE. UU. según se exija.
No afirmamos que ningún producto o servicio esté “certificado HIPAA”, porque la HIPAA no tiene certificación, y no afirmamos tener una certificación o atestación de seguridad que no poseemos. El cumplimiento de la HIPAA depende tanto de cómo un cliente configura y usa los Servicios como de lo que hacemos nosotros, y cada entidad cubierta sigue siendo responsable de su propio cumplimiento.
6. Canales de comunicación e información de salud
El correo electrónico, los mensajes de texto y el buzón de voz estándar no son intrínsecamente seguros. Los clientes del sector salud deciden qué envían a sus Pacientes a través de los Servicios. Recomendamos, y los Términos de mensajería y la Política de correo electrónico exigen a los clientes, que:
- envíen solo la información mínima necesaria y eviten detalles clínicos en mensajes de texto y correo sin cifrar;
- usen portales seguros, correo cifrado o enlaces que exijan autenticación para todo lo que exceda recordatorios y avisos administrativos;
- se apoyen en la solicitud informada de un Paciente de recibir comunicaciones sin cifrar solo después de advertir de los riesgos y documentar la solicitud;
- obtengan los consentimientos que exigen la Telephone Consumer Protection Act y la ley estatal aplicable, incluso para llamadas hechas con voces artificiales o pregrabadas, y mantengan las comunicaciones de atención de salud libres de contenido de marketing que modificaría la forma en que se aplican esas normas; y
- no usen mensajes de texto, correo electrónico ni asistentes automatizados para emergencias. En una emergencia, llame a su número local de emergencias (911 en Estados Unidos y Canadá, 112 en la Unión Europea) o, en EE. UU., llame o envíe un mensaje de texto al 988 (Línea de Prevención del Suicidio y Crisis).
7. Inteligencia artificial en los flujos de trabajo de salud
Las capacidades de inteligencia artificial de Elysium, como asistentes automatizados, agentes de voz y automatización de flujos de trabajo, están diseñadas para tareas administrativas y operativas como programación, recordatorios, enrutamiento, resumen y coordinación. No son dispositivos médicos, no están concebidas para diagnosticar ni tratar, y no deben usarse como base de decisiones clínicas sin la revisión de una persona cualificada. Los clientes son responsables de la forma en que las despliegan, incluida la divulgación del uso de IA a los Pacientes cuando la ley lo exija (por ejemplo, la exigencia de California de incluir avisos en las comunicaciones con pacientes generadas por IA generativa), y del cumplimiento de las normas de no discriminación aplicables a las herramientas de apoyo a la decisión. Cuando Elysium opera un asistente automatizado, informamos a las personas de que no es un ser humano.
8. Datos de salud del consumidor y leyes estatales
Varios estados de EE. UU. regulan los datos de salud que quedan fuera de la HIPAA, y muchos exigen consentimiento previo para tratar datos sensibles de salud. La ley de Washington exige además una política de privacidad de datos de salud del consumidor separada, consentimiento para la recopilación y el uso compartido, autorización separada para vender, y restringe el geofencing alrededor de centros de salud.
- Elysium no recopila datos de salud del consumidor a través del Sitio web.
- Cuando un cliente usa los Servicios para tratar datos de salud del consumidor, Elysium actúa como su encargado. Actuamos solo según las instrucciones documentadas del cliente, no vendemos esos datos, no los usamos para nuestra propia publicidad ni elaboración de perfiles, no creamos geocercas alrededor de centros de salud y ayudamos al cliente a atender las solicitudes de los consumidores y a cumplir sus obligaciones conforme a esas leyes.
- Si Elysium llegara a ser una entidad regulada que recopila datos de salud del consumidor para sus propios fines, publicaremos una Política de privacidad de datos de salud del consumidor separada, enlazada de forma destacada desde nuestra página de inicio, antes de recopilarlos, y obtendremos los consentimientos que exija la ley.
9. Registros especialmente sensibles
Aplicamos especial cuidado a los registros de salud reproductiva y sexual, atención de afirmación de género, salud mental, trastornos por consumo de sustancias y otros registros especialmente sensibles, y a las leyes estatales que los protegen, incluidas las que limitan la divulgación en relación con procesos legales. Elysium no acepta registros protegidos por 42 C.F.R. Parte 2 salvo que el cliente y Elysium hayan acordado antes por escrito los términos exigidos.
10. Datos desidentificados
No creamos ni usamos datos desidentificados o agregados derivados de PHI salvo que el BAA lo permita, y cualquier desidentificación seguirá el estándar de la HIPAA (Determinación de Experto o Puerto Seguro, 45 C.F.R. § 164.514). No intentamos reidentificar datos desidentificados y exigimos a quienes los reciban el mismo compromiso.
11. Sus derechos
- Pacientes. Conforme a la HIPAA y a la ley estatal, usted puede tener derecho a acceder a sus registros y recibir una copia, solicitar enmiendas, recibir una contabilidad de divulgaciones, solicitar restricciones y comunicaciones confidenciales, y recibir el Aviso de Prácticas de Privacidad de su proveedor. Ejerza estos derechos ante su proveedor de atención de salud. Si nos contacta, dirigiremos su solicitud al cliente pertinente cuando podamos identificarlo y ayudaremos al cliente a responder.
- Consumidores. Según su estado, usted puede tener derechos de acceso, eliminación y retirada del consentimiento respecto de los datos de salud del consumidor, a saber quién los recibió y a apelar. Comuníquese con la organización que los recopiló. Para la información que Elysium controla, use el procedimiento de la Sección 12 de la Política de privacidad.
- Reclamaciones. Si cree que una entidad cubierta o un asociado comercial ha violado sus derechos bajo la HIPAA, puede presentar una queja ante el Departamento de Salud y Servicios Humanos de EE. UU., Oficina de Derechos Civiles (hhs.gov/ocr/complaints), y ante el fiscal general de su estado. No sufrirá represalias por presentar una queja.
12. Incidentes de seguridad
Mantenemos un proceso de respuesta a incidentes que abarca detección, contención, investigación, notificación y remediación. Notificamos a los clientes afectados como se describe en la Sección 5 y cooperamos con ellos para que puedan cumplir sus deberes de notificar a los Pacientes, a los reguladores y, cuando se exija, a los medios de comunicación y al Departamento de Salud y Servicios Humanos de EE. UU. Seguimos la evolución normativa, incluidas las propuestas de actualización de la Regla de Seguridad de la HIPAA, y ajustamos nuestras prácticas cuando pasan a ser vinculantes. Para informar de un posible problema de seguridad, escriba a security@elysiumecosystem.com.
13. Dónde se trata la información de salud
El BAA y el Acuerdo de Servicios del cliente identifican los lugares donde se tratará y almacenará la PHI y los subcontratistas que pueden acceder a ella. No tratamos PHI fuera de los lugares y de los subcontratistas comunicados al cliente en ese acuerdo.
14. Cambios e idioma
Podemos actualizar este aviso a medida que cambien nuestros Servicios y la ley. La versión vigente y su fecha figuran al inicio de esta página. Si un cambio afecta sustancialmente a cómo tratamos la PHI para un cliente, se lo comunicaremos al cliente como exija el BAA. Este aviso está redactado en inglés y, si una traducción entra en conflicto con él, prevalece la versión en inglés, salvo que la ley exija otra cosa.
15. Contacto
Elysium Innovative Labs LLC, operando como Elysium Ecosystem 7901 4th St N, St Petersburg, FL 33702
- Consultas sobre información de salud y privacidad: privacy@elysiumecosystem.com
- Incidentes de seguridad: security@elysiumecosystem.com
- Notificaciones legales y acuerdos de asociado comercial: legal@elysiumecosystem.com