Em linguagem simples. Este website não é um local para enviar informações médicas nem de pacientes. Se for paciente, contacte o seu próprio prestador, não a nós. As organizações de saúde que utilizam a Elysium continuam a ser responsáveis pelas informações dos seus pacientes, e a Elysium trata-as por conta delas apenas ao abrigo de um acordo escrito de associado comercial, utilizando-as unicamente para prestar os nossos serviços. Não vendemos informações de saúde, não as utilizamos para publicidade nem para treinar modelos de IA para os nossos próprios fins.
1. Finalidade e âmbito
Este aviso explica como a Elysium Innovative Labs LLC, que opera sob o nome Elysium Ecosystem (“Elysium”, “nós”), trata as informações relacionadas com a saúde e os papéis que desempenhamos ao abrigo das leis que as protegem. Aplica-se a:
- visitantes de elysiumecosystem.com (o “Website”) e pessoas que nos contactam;
- organizações de saúde, e outras organizações que tratam informações de saúde, que utilizam ou avaliam a plataforma da Elysium e as suas soluções, como clínicas e consultórios médicos (os “Serviços”); e
- pessoas cujas informações de saúde são tratadas através dos Serviços por uma organização de saúde que é cliente nosso (“Pacientes”).
Deve ser lido em conjunto com a nossa Política de privacidade, que abrange todas as demais informações pessoais, e com os nossos Termos de mensagens, a Política de email e os Termos de utilização.
2. Os papéis da Elysium
- O Website. A Elysium não é um prestador de cuidados de saúde, um plano de saúde nem uma câmara de compensação de cuidados de saúde, e o Website não foi concebido para receber nem armazenar informações de saúde. As informações que nos enviar através do Website são tratadas ao abrigo da Política de privacidade.
- Os Serviços. Quando uma organização de saúde que é uma “entidade abrangida” nos termos da Lei de Portabilidade e Responsabilização dos Seguros de Saúde de 1996 e dos seus regulamentos (“HIPAA”) utiliza os Serviços de uma forma que envolve informações de saúde protegidas (“PHI”), a Elysium atua como associado comercial (business associate) dessa organização ou, se outro associado comercial nos contratar, como seu subcontratante. A Elysium atuará nessa qualidade apenas ao abrigo de um acordo de associado comercial assinado (“BAA”) e apenas para os Serviços e ambientes que o BAA abranja. Até que um BAA seja assinado, por favor não nos envie PHI.
- Outras leis de dados de saúde. Quando leis estaduais protegem dados de saúde do consumidor ou dados sensíveis de saúde fora da HIPAA, a Elysium atua como subcontratante ou prestador de serviços do seu cliente, que decide porquê e como esses dados são utilizados.
A Elysium não diagnostica, não trata nem presta aconselhamento médico, e nada nos Serviços substitui o juízo de um profissional licenciado.
3. O que entendemos por informações de saúde
- A PHI é a informação de saúde individualmente identificável que uma entidade abrangida pela HIPAA ou um associado comercial cria, recebe, mantém ou transmite, incluindo a PHI eletrónica (“ePHI”).
- Os dados de saúde do consumidor são informações pessoais associadas ou razoavelmente associáveis a uma pessoa que identificam o seu estado de saúde física ou mental passado, presente ou futuro, conforme definido em leis como a My Health My Data Act de Washington, a lei de dados de saúde do consumidor do Nevada e as disposições sobre dados de saúde do consumidor do Connecticut. Consoante a lei, podem incluir condições de saúde, tratamentos, medicamentos, informações de saúde reprodutiva ou sexual, cuidados de afirmação de género, dados biométricos e dados que identifiquem a tentativa de uma pessoa de obter serviços de saúde.
- Os registos sensíveis de saúde incluem os registos de perturbações de abuso de substâncias protegidos pelo 42 C.F.R. Parte 2, os registos de saúde mental e outras categorias que a lei estadual protege especialmente, como a Lei de Confidencialidade das Informações Médicas da Califórnia.
4. O que o Website recolhe e não recolhe
O Website recolhe os dados de contacto profissional e as mensagens descritos na Política de privacidade. Não solicita informações de saúde e não utiliza ferramentas publicitárias nem de análise que receberiam informações sobre as páginas que vê. Por favor não introduza informações de pacientes, médicas ou de diagnóstico no formulário de contacto nem em qualquer email ou mensagem de texto dirigido a nós. Se enviar essas informações, utilizá-las-emos apenas na medida necessária para o encaminhar para o recurso adequado e eliminá-las-emos quando o pudermos fazer.
Se for paciente de uma clínica ou de outra organização de saúde que utilize a Elysium, contacte essa organização para questões sobre as suas informações de saúde ou os seus direitos. É a organização, e não a Elysium, que decide como as suas informações de saúde são utilizadas.
5. Como tratamos a PHI para os nossos clientes
Quando a Elysium é associado comercial, nós:
- utilizamos e divulgamos a PHI apenas conforme o BAA permita, para prestar os Serviços ao cliente e para a nossa própria gestão adequada e responsabilidades legais, e não de outra forma. Não vendemos PHI, não a utilizamos nem divulgamos para marketing e não a utilizamos para treinar ou melhorar modelos de IA para ninguém que não seja o cliente, salvo se o BAA e a lei o permitirem expressamente;
- limitamos a PHI ao mínimo necessário para cada finalidade;
- mantemos salvaguardas concebidas para apoiar as nossas obrigações e as dos nossos clientes ao abrigo da Regra de Segurança da HIPAA. Incluem salvaguardas administrativas (análise e gestão de riscos, formação e sanções para o pessoal, autorização de acesso e planeamento de contingência), salvaguardas físicas e salvaguardas técnicas (identificação única de utilizadores, autenticação, acesso baseado em funções, isolamento lógico entre clientes, registo de auditoria, controlos de integridade e cifragem dos dados em trânsito e, conforme configurado, em repouso). A nossa abordagem é descrita na página de Segurança;
- exigimos aos nossos subcontratantes que tratam PHI que assinem acordos de associado comercial que imponham as mesmas restrições;
- comunicamos ao cliente qualquer utilização ou divulgação de PHI não permitida pelo BAA, qualquer incidente de segurança e qualquer violação de PHI não protegida, sem demora injustificada e dentro do prazo do BAA, que não excederá os 60 dias que a HIPAA permite;
- ajudamos os clientes a responder aos direitos das pessoas, incluindo o acesso, a alteração e o registo das divulgações, dentro dos prazos que o BAA fixar;
- devolvemos ou destruímos a PHI quando o acordo termina, quando for viável, e continuamos a proteger tudo o que tenhamos de conservar; e
- disponibilizamos as nossas práticas, livros e registos ao Departamento de Saúde e Serviços Humanos dos EUA conforme exigido.
Não afirmamos que qualquer produto ou serviço seja “certificado HIPAA”, porque a HIPAA não tem certificação, e não afirmamos ter uma certificação ou atestação de segurança que não possuímos. O cumprimento da HIPAA depende tanto da forma como um cliente configura e utiliza os Serviços como do que fazemos, e cada entidade abrangida continua a ser responsável pelo seu próprio cumprimento.
6. Canais de comunicação e informações de saúde
O email, as mensagens de texto e o correio de voz normal não são intrinsecamente seguros. Os clientes do setor da saúde decidem o que enviam aos seus Pacientes através dos Serviços. Recomendamos, e os Termos de mensagens e a Política de email exigem aos clientes, que:
- enviem apenas as informações mínimas necessárias e evitem pormenores clínicos em mensagens de texto e em email não cifrado;
- utilizem portais seguros, email cifrado ou ligações que exijam autenticação para tudo o que exceda lembretes e avisos administrativos;
- se baseiem no pedido informado de um Paciente para receber comunicações não cifradas apenas depois de o advertir dos riscos e documentar o pedido;
- obtenham os consentimentos que a Telephone Consumer Protection Act e a lei estadual aplicável exigem, inclusive para chamadas feitas com vozes artificiais ou pré-gravadas, e mantenham as comunicações de cuidados de saúde livres de conteúdo de marketing que alteraria a forma como essas regras se aplicam; e
- não utilizem mensagens de texto, email nem assistentes automatizados para emergências. Numa emergência, ligue para o número local de emergência (911 nos Estados Unidos e no Canadá, 112 na União Europeia) ou, nos EUA, ligue ou envie uma mensagem de texto para o 988 (Linha de Prevenção do Suicídio e Crise).
7. Inteligência artificial nos fluxos de trabalho de saúde
As capacidades de inteligência artificial da Elysium, como assistentes automatizados, agentes de voz e automatização de fluxos de trabalho, são concebidas para tarefas administrativas e operacionais como agendamento, lembretes, encaminhamento, resumo e coordenação. Não são dispositivos médicos, não se destinam a diagnosticar nem tratar, e não devem ser utilizadas como base de decisões clínicas sem revisão por uma pessoa qualificada. Os clientes são responsáveis pela forma como as implementam, incluindo a divulgação da utilização de IA aos Pacientes quando a lei o exigir (por exemplo, a exigência da Califórnia de avisos nas comunicações a pacientes geradas por IA generativa), e pelo cumprimento das regras de não discriminação aplicáveis às ferramentas de apoio à decisão. Quando a Elysium opera um assistente automatizado, informamos as pessoas de que não é um ser humano.
8. Dados de saúde do consumidor e leis estaduais
Vários estados dos EUA regulam os dados de saúde que ficam fora da HIPAA, e muitos exigem consentimento prévio para tratar dados sensíveis de saúde. A lei de Washington exige ainda uma política de privacidade de dados de saúde do consumidor separada, consentimento para a recolha e a partilha, autorização separada para vender, e restringe o geofencing em redor de instalações de saúde.
- A Elysium não recolhe dados de saúde do consumidor através do Website.
- Quando um cliente utiliza os Serviços para tratar dados de saúde do consumidor, a Elysium atua como seu subcontratante. Atuamos apenas segundo as instruções documentadas do cliente, não vendemos esses dados, não os utilizamos para a nossa própria publicidade ou definição de perfis, não criamos geocercas em redor de instalações de saúde e ajudamos o cliente a atender os pedidos dos consumidores e a cumprir as suas obrigações ao abrigo dessas leis.
- Se a Elysium vier a ser uma entidade regulada que recolhe dados de saúde do consumidor para os seus próprios fins, publicaremos uma Política de privacidade de dados de saúde do consumidor separada, ligada de forma visível a partir da nossa página inicial, antes de os recolher, e obteremos os consentimentos que a lei exija.
9. Registos especialmente sensíveis
Aplicamos especial cuidado aos registos de saúde reprodutiva e sexual, cuidados de afirmação de género, saúde mental, perturbações de abuso de substâncias e outros registos especialmente sensíveis, e às leis estaduais que os protegem, incluindo as que limitam a divulgação em ligação com processos legais. A Elysium não aceita registos protegidos pelo 42 C.F.R. Parte 2, salvo se o cliente e a Elysium tiverem antes acordado por escrito os termos exigidos.
10. Dados desidentificados
Não criamos nem utilizamos dados desidentificados ou agregados derivados de PHI, salvo se o BAA o permitir, e qualquer desidentificação seguirá o padrão da HIPAA (Determinação por Perito ou Porto Seguro, 45 C.F.R. § 164.514). Não tentamos reidentificar dados desidentificados e exigimos a quem os receba o mesmo compromisso.
11. Os seus direitos
- Pacientes. Ao abrigo da HIPAA e da lei estadual, pode ter o direito de aceder aos seus registos e receber uma cópia, solicitar alterações, receber um registo das divulgações, solicitar restrições e comunicações confidenciais, e receber o Aviso de Práticas de Privacidade do seu prestador. Exerça estes direitos junto do seu prestador de cuidados de saúde. Se nos contactar, encaminharemos o seu pedido para o cliente pertinente quando o conseguirmos identificar e ajudaremos o cliente a responder.
- Consumidores. Consoante o seu estado, pode ter direitos de acesso, eliminação e retirada do consentimento relativamente a dados de saúde do consumidor, de saber quem os recebeu e de recorrer. Contacte a organização que os recolheu. Para as informações que a Elysium controla, utilize o procedimento da Secção 12 da Política de privacidade.
- Reclamações. Se acreditar que uma entidade abrangida ou um associado comercial violou os seus direitos ao abrigo da HIPAA, pode apresentar queixa ao Departamento de Saúde e Serviços Humanos dos EUA, Gabinete dos Direitos Civis (hhs.gov/ocr/complaints), e ao procurador-geral do seu estado. Não sofrerá retaliação por apresentar uma queixa.
12. Incidentes de segurança
Mantemos um processo de resposta a incidentes que abrange deteção, contenção, investigação, notificação e correção. Notificamos os clientes afetados conforme descrito na Secção 5 e cooperamos com eles para que possam cumprir os seus deveres de notificar os Pacientes, os reguladores e, quando exigido, os meios de comunicação e o Departamento de Saúde e Serviços Humanos dos EUA. Acompanhamos a evolução regulamentar, incluindo as propostas de atualização da Regra de Segurança da HIPAA, e ajustamos as nossas práticas quando se tornam vinculativas. Para comunicar uma suspeita de problema de segurança, escreva para security@elysiumecosystem.com.
13. Onde as informações de saúde são tratadas
O BAA e o Acordo de Serviços do cliente identificam os locais onde a PHI será tratada e armazenada e os subcontratantes que podem aceder-lhe. Não tratamos PHI fora dos locais e dos subcontratantes comunicados ao cliente nesse acordo.
14. Alterações e idioma
Podemos atualizar este aviso à medida que os nossos Serviços e a lei mudam. A versão atual e a sua data constam do início desta página. Se uma alteração afetar substancialmente a forma como tratamos a PHI para um cliente, comunicá-lo-emos ao cliente conforme o BAA exigir. Este aviso é redigido em inglês e, se uma tradução entrar em conflito com ele, prevalece a versão em inglês, salvo se a lei exigir outra coisa.
15. Contacto
Elysium Innovative Labs LLC, operando como Elysium Ecosystem 7901 4th St N, St Petersburg, FL 33702
- Questões sobre informações de saúde e privacidade: privacy@elysiumecosystem.com
- Incidentes de segurança: security@elysiumecosystem.com
- Notificações jurídicas e acordos de associado comercial: legal@elysiumecosystem.com