Termos de uso
Última modificação: 16 de fevereiro de 2026
Esta é uma tradução em português, sem valor vinculante, da versão original em inglês (https://policies.incodesmile.com/terms-of-use/). Em caso de divergência, prevalece a versão em inglês.
Bem-vindo à Incode. A Incode fornece serviços de verificação de identidade biométrica e identificação que permitem que você verifique sua identidade com segurança junto a terceiros de sua escolha. Continue lendo para conhecer as regras e restrições que regem o uso do(s) nosso(s) site(s), produtos, serviços e aplicativos (os “Serviços”). Se você tiver dúvidas, comentários ou preocupações sobre estes termos ou sobre os Serviços, entre em contato conosco em:
E-mail: legalcompliance@incode.com
Estes Termos de Uso (os “Termos”) são um contrato vinculante entre você e a INCODE TECHNOLOGIES, INC. (“Incode”, “nós” e “nos”). O uso dos Serviços por você, de qualquer forma, significa que você concorda com todos estes Termos, e estes Termos permanecerão em vigor enquanto você utilizar os Serviços. Estes Termos incluem as disposições deste documento, bem como as da Política de Privacidade. O seu uso de determinados Serviços, ou a sua participação neles, também pode estar sujeito a políticas, regras e/ou condições adicionais (“Termos Adicionais”), que são incorporadas a este documento por referência, e você entende e concorda que, ao usar ou participar de tais Serviços, você concorda em cumprir também esses Termos Adicionais.
Leia estes Termos com atenção. Eles contêm informações importantes sobre os Serviços fornecidos a você e sobre quaisquer cobranças, impostos e taxas que faturamos a você. Estes Termos incluem informações sobre alterações futuras destes Termos, renovações automáticas, limitações de responsabilidade, uma renúncia a ações coletivas e a resolução de disputas por arbitragem em vez de em juízo. OBSERVE QUE O SEU USO DOS NOSSOS SERVIÇOS E O SEU ACESSO A ELES ESTÃO SUJEITOS AOS TERMOS A SEGUIR; SE VOCÊ NÃO CONCORDAR COM TODOS OS TERMOS A SEGUIR, VOCÊ NÃO PODERÁ USAR OU ACESSAR OS SERVIÇOS DE NENHUMA FORMA.
AVISO DE ARBITRAGEM E RENÚNCIA A AÇÕES COLETIVAS: EXCETO POR DETERMINADOS TIPOS DE DISPUTAS DESCRITOS NA SEÇÃO DA CONVENÇÃO DE ARBITRAGEM ABAIXO, VOCÊ CONCORDA QUE AS DISPUTAS ENTRE VOCÊ E NÓS SERÃO RESOLVIDAS POR ARBITRAGEM VINCULANTE E INDIVIDUAL, E VOCÊ RENUNCIA AO SEU DIREITO DE PARTICIPAR DE UMA AÇÃO COLETIVA OU DE UMA ARBITRAGEM COLETIVA.
Estes Termos mudarão algum dia?
Estamos constantemente tentando melhorar nossos Serviços, de modo que estes Termos podem precisar mudar junto com os nossos Serviços. Reservamo-nos o direito de alterar os Termos a qualquer momento; mas, se o fizermos, publicaremos um aviso em nosso site localizado em incode.com, enviaremos um e-mail a você e/ou notificaremos você por algum outro meio.
Se você não concordar com os novos Termos, você é livre para rejeitá-los; infelizmente, isso significa que você não poderá mais usar os Serviços. Se você usar os Serviços de qualquer forma após uma alteração dos Termos entrar em vigor, isso significa que você concorda com todas as alterações.
Com exceção de alterações feitas por nós conforme descrito aqui, nenhuma outra emenda ou modificação destes Termos será válida, a menos que feita por escrito e assinada por você e por nós.
E quanto à minha privacidade?
A Incode leva a privacidade de seus usuários muito a sério. Para consultar a Política de Privacidade atual da Incode, clique aqui: Política de Privacidade.
Lei de Proteção à Privacidade On-line das Crianças (Children’s Online Privacy Protection Act)
A Children’s Online Privacy Protection Act (“COPPA”) exige que os provedores de serviços on-line obtenham o consentimento dos pais antes de coletar intencionalmente, on-line, informações pessoais identificáveis de crianças menores de 13 anos. Não coletamos nem solicitamos intencionalmente informações pessoais identificáveis de crianças menores de 15 anos; se você é uma criança menor de 15 anos, não tente se registrar nos Serviços, utilizá-los de qualquer outra forma nem nos enviar informações pessoais. Se soubermos que coletamos informações pessoais de uma criança menor de 15 anos, excluiremos essas informações o mais rápido possível. Se você acredita que uma criança menor de 15 anos pode ter nos fornecido informações pessoais, entre em contato conosco em legalcompliance@incode.com.
Quais são as noções básicas de uso da Incode?
Pode ser necessário que você crie uma conta, escolha uma senha e um nome de usuário (“ID de Usuário Incode”) e nos forneça determinadas informações ou dados, como suas informações de contato. Você promete nos fornecer informações de cadastro precisas, completas e atualizadas sobre você. Você não pode escolher como seu ID de Usuário Incode um nome que você não tenha o direito de usar, nem o nome de outra pessoa com a intenção de se passar por ela. Você não pode transferir sua conta a outra pessoa sem a nossa autorização prévia por escrito.
Além disso, você pode conseguir acessar determinadas partes ou recursos dos Serviços usando suas credenciais de conta de outros serviços (cada um, uma “Conta de Terceiros”), como serviços que têm um relacionamento com você e que usam nossos Serviços para verificação de identidade. Ao usar os Serviços por meio de uma Conta de Terceiros, você nos autoriza a acessar determinadas informações dessa conta para uso pelos Serviços. Em última análise, você controla a quantidade de informações acessíveis a nós e pode exercer esse controle ajustando as configurações de privacidade da sua Conta de Terceiros.
Você declara e garante que é uma pessoa com idade legal para celebrar um contrato vinculante (ou, caso contrário, que recebeu a permissão de seus pais ou responsável para usar os Serviços e que seus pais ou responsável concordaram com estes Termos em seu nome).
Você usará os Serviços somente para seu próprio uso interno, pessoal e não comercial, e não em nome ou em benefício de terceiros, e somente de maneira que cumpra todas as leis que se aplicam a você. Se o seu uso dos Serviços for proibido pelas leis aplicáveis, você não está autorizado a usar os Serviços. Não podemos ser e não seremos responsáveis pelo uso que você fizer dos Serviços de forma que viole a lei.
Você não compartilhará seu ID de Usuário Incode, sua conta ou sua senha com ninguém, e deve proteger a segurança do seu ID de Usuário Incode, da sua conta, da sua senha e de quaisquer outras ferramentas ou credenciais de acesso. Você é responsável por qualquer atividade associada ao seu ID de Usuário Incode e à sua conta.
E quanto às mensagens?
Como parte dos Serviços, você pode receber comunicações por meio dos Serviços, incluindo mensagens que a Incode envia a você (por exemplo, por e-mail ou SMS). Ao se inscrever nos Serviços, você receberá uma mensagem de boas-vindas e instruções sobre como parar de receber mensagens. Ao se inscrever nos Serviços e nos fornecer o seu número de celular, você confirma que deseja que a Incode envie a você informações que consideramos ser de seu interesse, o que pode incluir o uso, pela Incode, de tecnologia de discagem automatizada para enviar mensagens de texto ao número de celular fornecido por você, e você concorda em receber comunicações da Incode, e declara e garante que cada pessoa que você registrar nos Serviços, ou para a qual fornecer um número de celular, consentiu em receber comunicações da Incode. Você concorda em indenizar e isentar a Incode de toda e qualquer reivindicação, responsabilidade, dano (direto e indireto), perda e despesa (incluindo honorários advocatícios) decorrentes de, ou de qualquer forma relacionados a, sua violação do disposto acima. Observe que, se você optar por receber mensagens de texto por meio dos Serviços, podem ser aplicadas tarifas de dados e de mensagens. Toda e qualquer cobrança, taxa ou custo dessa natureza é de sua exclusiva responsabilidade. Você deve consultar sua operadora de telefonia móvel para saber quais tarifas, cobranças, taxas ou custos podem se aplicar ao seu uso dos Serviços.
Existem restrições sobre como posso usar os Serviços?
Você declara, garante e concorda que não fornecerá nem contribuirá com nada, incluindo qualquer Conteúdo (conforme esse termo é definido abaixo), para os Serviços, nem usará os Serviços ou interagirá com eles de qualquer outra forma, de maneira que:
- infrinja ou viole os direitos de propriedade intelectual ou quaisquer outros direitos de qualquer pessoa (incluindo a Incode);
- viole qualquer lei ou regulamento, incluindo, sem limitação, quaisquer leis de controle de exportação aplicáveis, leis de privacidade ou qualquer outra finalidade não razoavelmente pretendida pela Incode;
- seja perigosa, prejudicial, fraudulenta, enganosa, ameaçadora, constrangedora, difamatória, obscena ou de qualquer outra forma censurável;
- comprometa a segurança do seu ID de Usuário Incode, da sua conta ou da conta de qualquer outra pessoa (como permitir que outra pessoa faça login nos Serviços como você);
- tente, de qualquer maneira, obter a senha, a conta ou outras informações de segurança de qualquer outro usuário;
- viole a segurança de qualquer rede de computadores, ou quebre quaisquer senhas ou códigos de criptografia de segurança;
- execute Maillist, Listserv, qualquer forma de resposta automática ou “spam” nos Serviços, ou quaisquer processos que sejam executados ou ativados enquanto você não estiver conectado aos Serviços, ou que de outra forma interfiram no funcionamento adequado dos Serviços (inclusive impondo uma carga excessiva à infraestrutura dos Serviços);
- faça “crawling”, “scraping” ou “spidering” de qualquer página, dado ou parte dos Serviços ou do Conteúdo, ou a eles relacionados (por meios manuais ou automatizados);
- copie ou armazene qualquer parte significativa do Conteúdo; ou
- descompile, faça engenharia reversa ou de qualquer outra forma tente obter o código-fonte ou as ideias ou informações subjacentes dos Serviços ou a eles relativas.
A violação de qualquer uma das disposições acima é motivo para a rescisão do seu direito de usar ou acessar os Serviços.
Quais são os meus direitos nos Serviços?
Os materiais exibidos, executados ou disponíveis nos Serviços ou por meio deles, incluindo, entre outros, textos, gráficos, dados, artigos, fotos, imagens, ilustrações e assim por diante (todo o exposto, o “Conteúdo”), são protegidos por direitos autorais e/ou outras leis de propriedade intelectual. Você promete respeitar todos os avisos de direitos autorais, regras de marcas, informações e restrições contidos em qualquer Conteúdo que você acessar por meio dos Serviços, e não usará, copiará, reproduzirá, modificará, traduzirá, publicará, difundirá, transmitirá, distribuirá, executará, carregará, exibirá, licenciará, venderá, comercializará ou de qualquer outra forma explorará, para qualquer finalidade, qualquer Conteúdo que não seja de sua propriedade, (i) sem o consentimento prévio do proprietário desse Conteúdo ou (ii) de forma que viole os direitos de outra pessoa (incluindo os da Incode).
Sujeito a estes Termos, concedemos a cada usuário dos Serviços uma licença mundial, não exclusiva, não sublicenciável e intransferível para usar (isto é, baixar e exibir localmente) o Conteúdo exclusivamente para fins de uso dos Serviços. O uso, a reprodução, a modificação, a distribuição ou o armazenamento de qualquer Conteúdo para qualquer finalidade que não seja o uso dos Serviços são expressamente proibidos sem a nossa autorização prévia por escrito. Você entende que a Incode é proprietária dos Serviços. Você não modificará, publicará, transmitirá, participará da transferência ou venda, reproduzirá (exceto conforme expressamente previsto nesta Seção), criará obras derivadas com base nos Serviços, nem os explorará de qualquer outra forma. Os Serviços podem permitir que você copie ou baixe determinados Conteúdos, mas lembre-se de que, mesmo quando essas funcionalidades existem, todas as restrições desta seção continuam a se aplicar.
E quanto ao que eu enviar para os Serviços?
Envios de Usuário
Tudo o que você publicar, carregar, compartilhar, armazenar ou de qualquer outra forma fornecer por meio dos Serviços constitui o seu “Envio de Usuário”. Você é o único responsável por todos os Envios de Usuário que contribuir para os Serviços. Você declara que todos os Envios de Usuário enviados por você são precisos, completos, atualizados e estão em conformidade com todas as leis, normas e regulamentos aplicáveis.
Licenças
Para exibir seus Envios de Usuário nos Serviços e compartilhá-los com terceiros em seu nome, você nos concede determinados direitos sobre esses Envios de Usuário (veja mais informações abaixo). Observe que todas as licenças a seguir estão sujeitas à nossa Política de Privacidade, na medida em que se refiram a Envios de Usuário que também sejam suas informações de identificação pessoal.
Para todos os Envios de Usuário, você concede à Incode, por meio deste, uma licença para traduzir, modificar (para fins técnicos, por exemplo, para garantir que o seu conteúdo possa ser visualizado tanto em um dispositivo móvel quanto em um computador) e reproduzir esses Envios de Usuário, e de qualquer outra forma agir em relação a eles, em cada caso para nos permitir operar os Serviços, conforme descrito em mais detalhes abaixo. Trata-se apenas de uma licença — a sua propriedade sobre os Envios de Usuário não é afetada.
Se você armazenar um Envio de Usuário na sua própria conta pessoal Incode, de forma que não seja visível a nenhum outro usuário além de você (um “Envio de Usuário Pessoal”), você concede à Incode a licença acima, bem como uma licença para exibir, executar e distribuir o seu Envio de Usuário Pessoal com a única finalidade de torná-lo acessível a você e de fornecer os Serviços necessários para tanto.
Se você solicitar que compartilhemos um Envio de Usuário com determinados terceiros especificados (um “Envio de Usuário Compartilhado”), você concede à Incode as licenças acima, bem como uma licença para exibir, executar e distribuir o seu Envio de Usuário Compartilhado com a única finalidade de torná-lo acessível a esses terceiros especificados e de fornecer os Serviços necessários para tanto. Além disso, você concede a esses terceiros especificados uma licença para acessar esse Envio de Usuário Compartilhado e para usar e exercer todos os direitos sobre ele, conforme permitido pelas funcionalidades dos Serviços.
Você concorda que as licenças concedidas por você são isentas de royalties, perpétuas, sublicenciáveis, irrevogáveis e mundiais, ficando estabelecido que, quando você excluir sua conta Incode, deixaremos de exibir seus Envios de Usuário a outros usuários (se aplicável); mas você entende e concorda que pode não ser possível excluir completamente esse conteúdo dos registros da Incode, e que seus Envios de Usuário podem permanecer visíveis em outros lugares na medida em que tenham sido copiados ou armazenados por terceiros especificados.
Por fim, você entende e concorda que a Incode, ao executar as etapas técnicas necessárias para fornecer os Serviços aos nossos usuários (incluindo você), pode precisar fazer alterações nos seus Envios de Usuário para adequá-los e adaptá-los aos requisitos técnicos de redes de conexão, dispositivos, serviços ou mídias, e as licenças acima incluem os direitos para fazê-lo.
Quem é responsável pelo que eu vejo e faço nos Serviços?
Você é responsável por todo o Conteúdo que contribuir, de qualquer forma, para os Serviços, e declara e garante que possui todos os direitos necessários para fazê-lo, da maneira como o contribuir.
Os Serviços podem conter links ou conexões para sites ou serviços de terceiros que não são de propriedade da Incode nem controlados por ela. Ao acessar sites de terceiros ou usar serviços de terceiros, você aceita que existem riscos nisso e que a Incode não é responsável por esses riscos.
A Incode não tem controle sobre, e não assume responsabilidade por, conteúdo, exatidão, políticas de privacidade ou práticas de sites de terceiros, nem por opiniões expressas em sites de terceiros ou por qualquer terceiro com quem você interaja por meio dos Serviços. Além disso, a Incode não irá monitorar, verificar, censurar ou editar, e não pode fazê-lo, o conteúdo de nenhum site ou serviço de terceiros. Recomendamos que você esteja atento ao sair dos Serviços e que leia os termos e condições e a política de privacidade de cada site ou serviço de terceiros que visitar ou utilizar. Ao usar os Serviços, você nos libera e isenta de toda e qualquer responsabilidade decorrente do seu uso de qualquer site ou serviço de terceiros.
Suas interações com organizações e/ou indivíduos encontrados nos Serviços ou por meio deles, incluindo pagamento e entrega de bens ou serviços, e quaisquer outros termos, condições, garantias ou declarações associados a essas negociações, dizem respeito exclusivamente a você e a tais organizações e/ou indivíduos. Você deve realizar as investigações que considerar necessárias ou apropriadas antes de prosseguir com qualquer transação on-line ou off-line com qualquer um desses terceiros. Você concorda que a Incode não será responsável por qualquer perda ou dano de qualquer natureza incorrido como resultado de tais negociações.
Se houver uma disputa entre participantes deste site ou dos Serviços, ou entre usuários e qualquer terceiro, você concorda que a Incode não tem nenhuma obrigação de se envolver. Caso você tenha uma disputa com um ou mais outros usuários, você libera a Incode, seus diretores, executivos, funcionários, agentes e sucessores de reivindicações, demandas e danos de todo tipo ou natureza, conhecidos ou desconhecidos, suspeitos ou insuspeitos, divulgados ou não divulgados, decorrentes de tais disputas e/ou dos nossos Serviços, ou de qualquer forma a eles relacionados. Você renuncia, por meio deste, à Seção 1542 do Código Civil da Califórnia (California Civil Code) ou a qualquer lei semelhante de qualquer jurisdição, que dispõe, em essência: “Uma quitação geral não se estende a reivindicações que o credor ou a parte liberadora não conhece nem suspeita existirem em seu favor no momento da assinatura da quitação e que, se por ele ou ela conhecidas, teriam afetado materialmente o seu acordo com o devedor ou a parte liberada.”
A Incode mudará os Serviços algum dia?
Estamos sempre tentando melhorar nossos Serviços, portanto eles podem mudar ao longo do tempo. Podemos suspender ou descontinuar qualquer parte dos Serviços, introduzir novos recursos, impor limites a determinados recursos ou restringir o acesso a partes ou à totalidade dos Serviços. Tentaremos avisar você quando fizermos uma alteração relevante nos Serviços que possa afetá-lo negativamente, mas isso nem sempre é praticável. Reservamo-nos o direito de remover qualquer Conteúdo dos Serviços a qualquer momento, por qualquer motivo (incluindo, entre outros, se alguém alegar que você contribuiu com esse Conteúdo em violação destes Termos), a nosso exclusivo critério e sem aviso prévio.
E se eu quiser parar de usar os Serviços?
Você é livre para fazer isso a qualquer momento, entrando em contato conosco em legalcompliance@incode.com; consulte nossa Política de Privacidade, bem como as licenças acima, para entender como tratamos as informações que você nos fornece depois de parar de usar nossos Serviços.
A Incode também é livre para rescindir (ou suspender o acesso a) o seu uso dos Serviços ou a sua conta, por qualquer motivo, a nosso critério, inclusive em caso de violação destes Termos por você. A Incode tem o direito exclusivo de decidir se você está violando qualquer uma das restrições estabelecidas nestes Termos.
O encerramento da conta pode resultar na destruição de qualquer Conteúdo associado à sua conta; portanto, tenha isso em mente antes de decidir encerrar sua conta.
Se você excluiu sua conta por engano, entre em contato conosco imediatamente em legalcompliance@incode.com — tentaremos ajudar, mas, infelizmente, não podemos prometer que conseguiremos recuperar ou restaurar qualquer coisa.
As disposições que, por sua natureza, devam subsistir à rescisão destes Termos subsistirão à rescisão. A título de exemplo, todas as disposições a seguir subsistirão à rescisão: qualquer obrigação sua de nos pagar ou de nos indenizar, quaisquer limitações da nossa responsabilidade, quaisquer disposições relativas à propriedade ou a direitos de propriedade intelectual e as disposições relativas a disputas entre nós, incluindo, sem limitação, a convenção de arbitragem.
E quanto aos aplicativos móveis?
Você reconhece e concorda que a disponibilidade do nosso aplicativo móvel depende das lojas de terceiros das quais você baixa o aplicativo, por exemplo, a App Store da Apple ou a loja de aplicativos Android do Google (cada uma, uma “App Store”). Cada App Store pode ter seus próprios termos e condições, com os quais você deve concordar antes de baixar aplicativos móveis dessa loja, incluindo os termos específicos relativos à App Store da Apple estabelecidos abaixo. Você concorda em cumprir esses termos e condições da App Store, e a sua licença de uso do nosso aplicativo está condicionada ao seu cumprimento deles. Na medida em que esses outros termos e condições da App Store sejam menos restritivos do que os termos e condições destes Termos de Uso, ou de outra forma conflitem com eles, aplicam-se os termos e condições mais restritivos ou conflitantes destes Termos de Uso.
O que mais eu preciso saber?
Isenção de garantias. A Incode e seus licenciantes, fornecedores, parceiros, controladora, subsidiárias ou entidades afiliadas, e cada um de seus respectivos executivos, diretores, membros, funcionários, consultores, empregados contratados, representantes e agentes, e cada um de seus respectivos sucessores e cessionários (a Incode e todas essas partes, em conjunto, as “Partes da Incode”) não fazem quaisquer declarações nem dão quaisquer garantias em relação aos Serviços, incluindo, sem limitação, em relação a qualquer Conteúdo contido nos Serviços ou acessado por meio deles, e as Partes da Incode não serão responsáveis pela exatidão, conformidade com direitos autorais, legalidade ou decência de material contido nos Serviços ou acessado por meio deles, nem por quaisquer reivindicações, ações, processos, procedimentos, custos, despesas, danos ou responsabilidades decorrentes do uso dos Serviços ou de qualquer forma relacionados à sua participação neles. As Partes da Incode não fazem quaisquer declarações nem dão quaisquer garantias em relação a sugestões ou recomendações de serviços ou produtos oferecidos ou adquiridos por meio dos Serviços ou em conexão com eles. OS SERVIÇOS E O CONTEÚDO SÃO FORNECIDOS PELA INCODE (E POR SEUS LICENCIANTES E FORNECEDORES) “NO ESTADO EM QUE SE ENCONTRAM” (“AS-IS”), SEM GARANTIAS DE QUALQUER TIPO, EXPRESSAS OU IMPLÍCITAS, INCLUINDO, SEM LIMITAÇÃO, GARANTIAS IMPLÍCITAS DE COMERCIALIZAÇÃO, ADEQUAÇÃO A UMA FINALIDADE ESPECÍFICA, NÃO VIOLAÇÃO, OU DE QUE O USO DOS SERVIÇOS SERÁ ININTERRUPTO OU LIVRE DE ERROS. ALGUNS ESTADOS NÃO PERMITEM LIMITAÇÕES SOBRE A DURAÇÃO DE UMA GARANTIA IMPLÍCITA, DE MODO QUE AS LIMITAÇÕES ACIMA PODEM NÃO SE APLICAR A VOCÊ.
Limitação de responsabilidade. NA MÁXIMA EXTENSÃO PERMITIDA PELA LEI APLICÁVEL, EM NENHUMA CIRCUNSTÂNCIA E SOB NENHUMA TEORIA JURÍDICA (INCLUINDO, SEM LIMITAÇÃO, RESPONSABILIDADE EXTRACONTRATUAL, CONTRATUAL, RESPONSABILIDADE OBJETIVA OU OUTRA) QUALQUER UMA DAS PARTES DA INCODE SERÁ RESPONSÁVEL PERANTE VOCÊ OU QUALQUER OUTRA PESSOA POR (A) QUAISQUER DANOS INDIRETOS, ESPECIAIS, INCIDENTAIS, PUNITIVOS OU CONSEQUENCIAIS DE QUALQUER TIPO, INCLUINDO DANOS POR LUCROS CESSANTES, INTERRUPÇÃO DE NEGÓCIOS, PERDA DE DADOS, PERDA DE FUNDO DE COMÉRCIO, PARALISAÇÃO DE TRABALHO, EXATIDÃO DOS RESULTADOS, OU FALHA OU MAU FUNCIONAMENTO DE COMPUTADOR, (B) QUAISQUER BENS, SERVIÇOS OU TECNOLOGIA SUBSTITUTOS, (C) QUALQUER VALOR QUE, NO TOTAL, EXCEDA O MAIOR ENTRE (I) CEM DÓLARES (US$ 100) OU (II) OS VALORES PAGOS E/OU DEVIDOS POR VOCÊ À INCODE EM CONEXÃO COM OS SERVIÇOS NO PERÍODO DE DOZE (12) MESES ANTERIOR À REIVINDICAÇÃO APLICÁVEL, OU (D) QUALQUER QUESTÃO ALÉM DO NOSSO CONTROLE RAZOÁVEL. ALGUNS ESTADOS NÃO PERMITEM A EXCLUSÃO OU LIMITAÇÃO DE DANOS INCIDENTAIS OU CONSEQUENCIAIS OU DE DETERMINADOS OUTROS DANOS, DE MODO QUE A LIMITAÇÃO E AS EXCLUSÕES ACIMA PODEM NÃO SE APLICAR A VOCÊ.
Indenização. Você concorda em indenizar e isentar as Partes da Incode de toda e qualquer reivindicação, responsabilidade, dano (direto e indireto), perda e despesa (incluindo honorários advocatícios) decorrentes de, ou de qualquer forma relacionados a, quaisquer reivindicações relativas a (a) seu uso dos Serviços (incluindo quaisquer ações tomadas por um terceiro utilizando a sua conta) e (b) sua violação destes Termos. Em caso de tal reivindicação, processo ou ação (“Reivindicação”), tentaremos enviar uma notificação sobre a Reivindicação às informações de contato que temos para a sua conta (ficando estabelecido que a falha em entregar tal notificação não eliminará nem reduzirá suas obrigações de indenização aqui previstas).
Cessão. Você não pode ceder, delegar ou transferir estes Termos, seus direitos ou obrigações aqui previstos, ou sua conta dos Serviços, de qualquer forma (por força de lei ou de outro modo), sem o consentimento prévio por escrito da Incode. Nós podemos transferir, ceder ou delegar estes Termos e nossos direitos e obrigações sem consentimento.
Legislação aplicável. Estes Termos são regidos e serão interpretados de acordo com a Federal Arbitration Act, a legislação federal aplicável e as leis do Estado de Delaware, sem consideração às suas disposições sobre conflitos de leis.
Convenção de Arbitragem. Leia atentamente a CONVENÇÃO DE ARBITRAGEM a seguir, pois ela exige que você resolva por arbitragem determinadas disputas e reivindicações com a Incode e limita a maneira pela qual você pode buscar reparação da Incode. Tanto você quanto a Incode reconhecem e concordam que, para os fins de qualquer disputa decorrente do objeto destes Termos ou a ele relacionada, os executivos, diretores, funcionários e contratados independentes da Incode (o “Pessoal”) são terceiros beneficiários destes Termos e que, mediante a sua aceitação destes Termos, o Pessoal terá o direito (e será considerado como tendo aceitado o direito) de fazer valer estes Termos contra você na qualidade de terceiro beneficiário destes.
- Regras de arbitragem; aplicabilidade da Convenção de Arbitragem. As partes envidarão seus melhores esforços para resolver qualquer disputa, reivindicação, questão ou desacordo decorrente do objeto destes Termos ou a ele relacionado, diretamente, por meio de negociações de boa-fé, o que constituirá condição prévia para que qualquer das partes inicie uma arbitragem. Se tais negociações não resolverem a disputa, ela será definitivamente resolvida por arbitragem vinculante na cidade de Nova York, Nova York. A arbitragem será conduzida em inglês, de acordo com as JAMS Streamlined Arbitration Rules and Procedures (as “Regras”) então em vigor, por um árbitro comercial com experiência substancial na resolução de disputas de propriedade intelectual e de contratos comerciais. O árbitro será selecionado a partir da lista apropriada de árbitros da JAMS, de acordo com essas Regras. A sentença arbitral proferida por esse árbitro poderá ser homologada em qualquer tribunal competente.
- Custos da arbitragem. As Regras regerão o pagamento de todas as taxas de arbitragem. A Incode pagará todas as taxas de arbitragem para reivindicações inferiores a setenta e cinco mil dólares (US$ 75.000). A Incode não buscará seus honorários advocatícios e custos na arbitragem, a menos que o árbitro determine que a sua reivindicação é frívola.
- Juizado de pequenas causas; violação. Tanto você quanto a Incode podem apresentar reivindicações, se elas se qualificarem, em um juizado de pequenas causas (small claims court) na cidade de Nova York, Nova York, ou em qualquer condado dos Estados Unidos onde você more ou trabalhe. Além disso, não obstante a obrigação acima de resolver disputas por arbitragem, cada parte terá o direito de buscar tutela inibitória ou outra medida de equidade, a qualquer momento, perante qualquer tribunal competente, para impedir a violação, a apropriação indevida ou a infração, reais ou iminentes, de direitos autorais, marcas, segredos comerciais, patentes ou outros direitos de propriedade intelectual de uma parte.
- Renúncia a julgamento por júri. VOCÊ E A INCODE RENUNCIAM A TODOS OS DIREITOS CONSTITUCIONAIS E LEGAIS DE IR A JUÍZO E DE TER UM JULGAMENTO PERANTE UM JUIZ OU JÚRI. Você e a Incode optam, em vez disso, por ter as reivindicações e disputas resolvidas por arbitragem. Os procedimentos arbitrais são normalmente mais limitados, mais eficientes e menos custosos do que as regras aplicáveis em juízo, e estão sujeitos a uma revisão judicial muito limitada. Em qualquer litígio entre você e a Incode sobre a anulação ou a execução de uma sentença arbitral, VOCÊ E A INCODE RENUNCIAM A TODOS OS DIREITOS A UM JULGAMENTO POR JÚRI e optam, em vez disso, por ter a disputa resolvida por um juiz.
- Renúncia a ações coletivas ou consolidadas. TODAS AS REIVINDICAÇÕES E DISPUTAS NO ÂMBITO DESTA CONVENÇÃO DE ARBITRAGEM DEVEM SER ARBITRADAS OU LITIGADAS EM BASE INDIVIDUAL, E NÃO EM BASE COLETIVA. AS REIVINDICAÇÕES DE MAIS DE UM CLIENTE OU USUÁRIO NÃO PODEM SER ARBITRADAS OU LITIGADAS EM CONJUNTO, NEM CONSOLIDADAS COM AS DE QUALQUER OUTRO CLIENTE OU USUÁRIO. Se, no entanto, esta renúncia a ações coletivas ou consolidadas for considerada inválida ou inexequível, nem você nem a Incode terão direito à arbitragem; em vez disso, todas as reivindicações e disputas serão resolvidas em juízo, conforme estabelecido no item (g) abaixo.
- Exclusão (opt-out). Você tem o direito de se excluir das disposições desta Seção enviando uma notificação por escrito da sua decisão de exclusão para o seguinte endereço: Arquímedes 212 Piso 5, Col. Polanco IV Section, Miguel Hidalgo, CP 11550, Cidade do México, México, postada em até trinta (30) dias após a primeira aceitação destes Termos. Você deve incluir (i) seu nome e endereço residencial, (ii) o endereço de e-mail e/ou o número de telefone associados à sua conta e (iii) uma declaração clara de que deseja se excluir da convenção de arbitragem destes Termos.
- Foro exclusivo. Se você enviar a notificação de exclusão prevista no item (f), e/ou em quaisquer circunstâncias em que a convenção de arbitragem acima permita que você ou a Incode litiguem em juízo qualquer disputa decorrente do objeto destes Termos ou a ele relacionada, a convenção de arbitragem acima não se aplicará a nenhuma das partes, e tanto você quanto a Incode concordam que qualquer processo judicial (exceto ações de pequenas causas) será proposto nos tribunais estaduais ou federais localizados, respectivamente, na cidade de Nova York, Nova York, ou no distrito federal ao qual esse condado pertence.
- Independência das disposições. Se a proibição de ações coletivas e de outras reivindicações apresentadas em nome de terceiros contida acima for considerada inexequível, todo o texto anterior desta seção da Convenção de Arbitragem será nulo e sem efeito. Esta convenção de arbitragem subsistirá ao término do seu relacionamento com a Incode.
Disposições gerais. Você será responsável por pagar, reter, declarar e reportar todos os impostos, tributos e demais encargos governamentais associados à sua atividade em conexão com os Serviços, ficando estabelecido que a Incode poderá, a seu exclusivo critério, fazer qualquer uma dessas ações em seu nome ou em nome próprio, conforme julgar adequado. A falha sua ou nossa em exercer, de qualquer forma, qualquer direito aqui previsto não será considerada renúncia a quaisquer outros direitos aqui previstos. Se qualquer disposição destes Termos for considerada inexequível ou inválida, essa disposição será limitada ou eliminada, na medida mínima necessária, de modo que estes Termos permaneçam, quanto ao restante, em pleno vigor e efeito e exequíveis. Você e a Incode concordam que estes Termos constituem a declaração completa e exclusiva do entendimento mútuo entre você e a Incode, e que estes Termos substituem e cancelam todos os acordos, comunicações e outros entendimentos anteriores, escritos e orais, relativos ao objeto destes Termos. Você reconhece e concorda, por meio deste, que não é funcionário, agente, sócio ou parceiro em joint venture da Incode, e que não possui nenhum tipo de autoridade para vincular a Incode a qualquer título.
Exceto conforme expressamente estabelecido nas seções acima relativas à convenção de arbitragem, você e a Incode concordam que não há terceiros beneficiários pretendidos nestes Termos.
Também trataremos dados pessoais, incluindo dados biométricos, utilizando sistemas de Inteligência Artificial (“IA”). Quando o fizermos, observaremos os seguintes princípios:
- Garantiremos que você possa obter da Incode, a qualquer momento e sem restrições, informações sobre como seus dados pessoais são tratados por sistemas de IA.
- Para preservar o princípio da segurança no desenvolvimento e na implantação de soluções de IA, implementaremos medidas técnicas, humanas, administrativas, físicas e contratuais razoáveis e apropriadas, projetadas para impedir o acesso não autorizado a dados pessoais, bem como seu uso indevido, alteração, perda, destruição ou divulgação a partes não autorizadas.
Observe também que, como titular dos seus dados pessoais, você tem o direito de: (i) conhecer, acessar e revisar as informações que mantemos sobre você em conexão com os Serviços; (ii) solicitar que seus dados sejam atualizados, corrigidos ou complementados se estiverem inexatos, incompletos ou desatualizados; e (iii) solicitar a exclusão dos seus dados se você acreditar que não estão sendo tratados de acordo com a legislação aplicável, ou se não forem mais necessários para a finalidade para a qual foram coletados, a menos que sejamos obrigados por lei ou contrato a mantê-los. Você pode exercer esses direitos entrando em contato conosco em: dataprotection@incode.com.
Política de Privacidade, Uso e Divulgação (HIPAA)
Incode Technologies, Inc.
Contexto
A Health Insurance Portability and Accountability Act de 1996 (HIPAA), conforme alterada pela Health Information Technology for Economic and Clinical Health (HITECH) Act e seus regulamentos de implementação, estabelece restrições ao uso e à divulgação de informações protegidas de saúde (protected health information, PHI).
Objetivo
Esta política especifica as responsabilidades, os requisitos e os procedimentos para a proteção, o uso e a divulgação de informações protegidas de saúde (PHI) transmitidas ou mantidas em qualquer forma ou meio (eletrônico ou não) pela Incode e seus membros.
Definições
Associado Comercial (Business Associate). Uma entidade, que não seja membro da força de trabalho da Entidade Coberta (Covered Entity), que:
- Executa ou auxilia na execução de uma função ou atividade regulada pela HIPAA, em nome de uma entidade coberta, envolvendo a criação, o recebimento, a manutenção ou a transmissão (isto é, uso e divulgação) de PHI (incluindo processamento ou administração de sinistros, análise de dados, processamento ou administração, revisão de utilização, garantia de qualidade, atividades de segurança do paciente listadas em 42 CFR 3.20, faturamento, gestão de benefícios, gestão de consultórios e reprecificação); ou
- Presta serviços jurídicos, contábeis, atuariais, de consultoria, de agregação de dados, de gestão, de credenciamento ou financeiros, quando a prestação desses serviços envolver dar ao prestador de serviços acesso a PHI;
- Os Associados Comerciais incluem:
- Uma organização de informações de saúde;
- Um gateway de prescrição eletrônica;
- Qualquer entidade que preste serviços de transmissão de dados relativos a PHI a uma entidade coberta e que necessite de acesso rotineiro a PHI;
- Uma entidade que mantenha PHI para uma entidade coberta, independentemente de a entidade efetivamente examinar as PHI.
Informações desidentificadas (De-identified Information). Informações de saúde que não identificam uma pessoa e em relação às quais não há base razoável para acreditar que possam ser usadas para identificar uma pessoa. Há duas maneiras de uma entidade coberta determinar que as informações estão desidentificadas:
- Análise estatística profissional
- Remoção de 18 identificadores específicos.
Conjunto de Registros Designado (Designated Record Set). Um grupo de registros mantidos por uma empresa ou para ela, que inclui:
- Registros de inscrição, pagamento e adjudicação de sinistros de uma pessoa, mantidos pelo Plano ou para ele; ou
- Outras informações protegidas de saúde usadas, no todo ou em parte, pelo Plano ou para ele, para tomar decisões de cobertura sobre uma pessoa.
Divulgação. Para informações que sejam PHI, divulgação significa qualquer liberação, transferência, concessão de acesso ou revelação, de qualquer outra maneira, de informações de saúde individualmente identificáveis a pessoas não empregadas pelo departamento de recursos humanos do(s) local(is) do Empregador, ou que nele não trabalhem.
Operações de assistência à saúde (Health Care Operations). Operações de assistência à saúde significam qualquer uma das seguintes atividades, na medida em que estejam relacionadas à administração do Plano:
- realização de atividades de avaliação e melhoria da qualidade;
- análise do desempenho do plano de saúde;
- subscrição e precificação de prêmios;
- realização ou contratação de revisão médica, serviços jurídicos e funções de auditoria;
- planejamento e desenvolvimento de negócios;
- gestão de negócios e atividades administrativas gerais;
- desidentificação das informações de acordo com as Regras da HIPAA, na medida necessária para executar os serviços exigidos.
Pagamento. Pagamento inclui as atividades realizadas para obter contribuições ao Plano, ou para determinar ou cumprir a responsabilidade do Plano pela prestação de benefícios no âmbito do Plano, ou para obter ou fornecer reembolso por assistência à saúde. Pagamento também inclui:
- determinações de elegibilidade e cobertura, incluindo coordenação de benefícios e adjudicação ou sub-rogação de sinistros de benefícios de saúde;
- ajuste de risco com base no status do beneficiário e em características demográficas; e
- faturamento, gestão de sinistros, atividades de cobrança, obtenção de pagamento nos termos de um contrato de resseguro (incluindo seguro stop-loss e seguro de perdas excedentes) e o processamento de dados de assistência à saúde correlato.
Uso. O compartilhamento, o emprego, a aplicação, a utilização, o exame ou a análise de informações de saúde individualmente identificáveis por qualquer pessoa que trabalhe para o departamento de recursos humanos do Empregador ou dentro dele, ou por um Associado Comercial (definido abaixo) do Plano.
Abrangência
A Incode é uma entidade comercial considerada um ASSOCIADO COMERCIAL (BUSINESS ASSOCIATE) em relação às informações protegidas de saúde (PHI), conforme previsto pelas normas, requisitos e especificações de implementação da Regra de Privacidade da HIPAA. Portanto, esta política se aplica à Incode e a todos os membros da sua força de trabalho com acesso a PHI. Além disso, todos os terceiros, subcontratados ou fornecedores que prestem serviços à Incode que envolvam a criação, o recebimento, a manutenção ou a transmissão de informações privadas de saúde em nome do Empregador para o cumprimento de suas obrigações contratuais devem cumprir integralmente os requisitos da HIPAA.
Funções e responsabilidades
As designações de pessoal de privacidade serão documentadas e mantidas em forma escrita ou eletrônica por seis anos a contar da data da designação.
O Encarregado de Privacidade de Dados (Data Privacy Officer) da Incode atuará como Responsável pela Privacidade (Privacy Official), que será responsável por:
- Desenvolver e implementar políticas e procedimentos de privacidade
- Desenvolver um programa de gestão de reclamações
- Designar o pessoal que atuará como ponto de contato para responder a perguntas, preocupações ou reclamações sobre a privacidade e a proteção das PHI individuais
- Assegurar a conformidade com a Regra de Privacidade da HIPAA no que diz respeito a Associados Comerciais e a Acordos de Associado Comercial (Business Associate Agreements, BAA)
- Monitorar a conformidade de todos os Associados Comerciais com a Regra de Privacidade da HIPAA e com esta política
- Desenvolver cronogramas e programas de treinamento em privacidade
Além disso, o Responsável pela Privacidade:
- É responsável por revisar os BAAs,
- É responsável por gerenciar o relacionamento mantido com Entidades Cobertas ou Associados Comerciais,
- É responsável por assegurar que as salvaguardas técnicas exigidas tenham sido implementadas para proteger as PHI,
- É responsável por desenvolver, atualizar, manter e revisar esta política.
Pessoa de contato/setor responsável: dataprotection@incode.com
Documentação
Esta política e os procedimentos associados foram elaborados para assegurar a conformidade conforme aplicável à Incode, ao seu porte e ao tipo de atividades que realiza. Conforme documentada, esta política será mantida por pelo menos seis anos a contar da data em que esteve em vigor pela última vez. Quaisquer alterações necessárias ou apropriadas a esta política serão:
- Compatíveis com as normas estabelecidas na Regra de Privacidade da HIPAA;
- Destinadas a cumprir alterações na lei, nas normas, nos requisitos e nas especificações de implementação (incluindo alterações e modificações em regulamentos);
- Prontamente implementadas e documentadas;
- Refletidas no aviso de práticas de privacidade; e
- Comunicadas, se necessário, por escrito ou eletronicamente, e documentadas.
O Plano documentará determinados eventos e ações (incluindo autorizações, solicitações de informações, sanções e reclamações) relacionados aos direitos de privacidade de uma pessoa.
Política geral (para Entidades Cobertas – § 164.530)
Treinamento
A Incode assegurará que todo o pessoal seja treinado anualmente nas políticas e procedimentos de privacidade da empresa e, conforme aplicável, na Regra de Privacidade da HIPAA. O treinamento será revisado e atualizado conforme necessário, mas, no mínimo, anualmente.
Salvaguardas administrativas, técnicas e físicas e firewall
A Incode possui salvaguardas administrativas, técnicas e físicas apropriadas para impedir que PHI sejam usadas ou divulgadas, intencionalmente ou não, em violação dos requisitos da HIPAA (consulte as políticas e procedimentos de segurança da informação da empresa e os controles em vigor).
- As salvaguardas administrativas incluem a implementação de procedimentos para uso e divulgação de PHI, conforme descrito nesta política.
- As salvaguardas técnicas incluem a limitação do acesso às informações por meio da criação de firewalls de computador, que garantirão que haja apenas acesso autorizado às PHI no nível mínimo necessário para as funções administrativas
- As salvaguardas físicas incluem o trancamento de portas ou de arquivos
Aviso de privacidade
O aviso de privacidade da Incode incluirá:
- Usos e divulgações de PHI que podem ser feitos pela Incode;
- Direitos da pessoa nos termos das regras de privacidade da HIPAA;
- Deveres legais da Incode em relação às PHI
- Notificação de acesso a PHI em conexão com funções administrativas;
- Procedimentos de reclamação; e
- Outras informações exigidas pelas regras de privacidade da HIPAA.
A Incode entregará ou disponibilizará o aviso de privacidade às pessoas apropriadas:
- Mediante solicitação
- Em até 60 dias após uma alteração relevante do aviso
- Pelo menos uma vez a cada três anos, em conformidade com a Regra de Privacidade da HIPAA.
Sanções
A violação desta política ou da Regra de Privacidade da HIPAA acarretará sanções de acordo com a política disciplinar da Incode, podendo chegar à rescisão (consulte a Política de Segurança da Informação).
Mitigação de divulgações inadvertidas de PHI
A Incode irá, na medida do possível, mitigar quaisquer efeitos danosos de que tome conhecimento decorrentes de um uso ou divulgação das PHI de uma pessoa em violação da HIPAA ou das políticas e procedimentos estabelecidos nesta Política. Assim, o pessoal entrará em contato imediatamente com o Responsável pela Privacidade para conhecer as medidas apropriadas para mitigar o dano às pessoas afetadas, caso o membro tome conhecimento de:
- Uma divulgação de PHI, seja por um funcionário, seja por um associado comercial
- Um funcionário ou associado comercial que não esteja em conformidade com esta política ou com a HIPAA
Proibição de intimidação e de atos de retaliação
Nenhum membro da Incode pode intimidar, ameaçar, coagir, discriminar ou tomar qualquer outra medida de retaliação contra qualquer pessoa por exercer seus direitos, apresentar uma reclamação, participar de uma investigação ou se opor a qualquer prática indevida nos termos da HIPAA.
Nenhuma renúncia à privacidade da HIPAA
Nenhuma pessoa será obrigada pela Incode ou por qualquer de seus membros a renunciar aos seus direitos de privacidade nos termos da HIPAA como condição para tratamento, pagamento, inscrição ou elegibilidade em um plano de saúde.
Política e procedimentos para uso e divulgação de PHI
Conformidade
Todos os membros da Incode com acesso a PHI devem cumprir esta Política e os procedimentos nela incluídos.
O acesso a PHI é limitado a determinados funcionários
Os seguintes funcionários (“funcionários com acesso”) têm acesso a PHI:
- Qualquer funcionário que execute funções diretamente em nome da Incode,
- Qualquer outro funcionário que tenha acesso a PHI em nome do Empregador para uso em “funções administrativas do plano”.
Os funcionários com acesso podem usar e divulgar PHI para funções administrativas da empresa, e podem divulgar PHI a outros funcionários com acesso para funções administrativas (mas as PHI divulgadas devem ser limitadas à quantidade mínima necessária para executar a função administrativa do plano). Os funcionários com acesso não podem divulgar PHI a funcionários (que não sejam funcionários com acesso), a menos que exista uma autorização em vigor ou que a divulgação esteja, de outra forma, em conformidade com esta Política e com quaisquer procedimentos associados.
Usos e divulgações permitidos para fins de administração do plano
- A Incode pode divulgar o seguinte para seu uso:
- (a) informações de saúde desidentificadas;
- (b) informações de inscrição;
- (c) informações resumidas de saúde para fins de obtenção de cotações de prêmios para o fornecimento de cobertura de seguro-saúde no âmbito de um plano ou para modificar, alterar ou encerrar o plano; ou
- (d) PHI mediante autorização da pessoa cujas PHI sejam divulgadas.
As PHI podem ser divulgadas a funcionários que tenham acesso para usar e divulgar PHI a fim de executar funções em nome da Incode ou executar funções administrativas do plano (“funcionários com acesso”):
Usos e divulgações permitidos: pagamento e operações de assistência à saúde
As PHI podem ser divulgadas para os próprios fins de pagamento da Incode, e as PHI podem ser divulgadas a outra entidade coberta para os fins de pagamento dessa entidade coberta. O mesmo vale para a divulgação para operações de assistência à saúde. As PHI podem ser divulgadas a outra entidade coberta para fins dos programas de avaliação e melhoria da qualidade, gestão de casos ou detecção de fraude e abuso em assistência à saúde dessa outra entidade coberta, se a outra entidade coberta tiver (ou tiver tido) um relacionamento com o participante e as PHI solicitadas se referirem a esse relacionamento.
- Usos e divulgações para as próprias atividades de pagamento ou operações de assistência à saúde da Incode. Um funcionário pode usar e divulgar PHI para executar as próprias atividades de pagamento ou operações de assistência à saúde da Incode.
- As divulgações devem cumprir o padrão do “Mínimo Necessário”. (De acordo com esse procedimento, se a divulgação não for recorrente, a divulgação deve ser aprovada pelo Responsável pela Privacidade.)
- As divulgações devem ser documentadas de acordo com o procedimento de “Requisitos de documentação”.
- Divulgações para as atividades de pagamento de outra entidade. Um funcionário pode divulgar PHI a outra entidade coberta ou a um prestador de assistência à saúde para executar as atividades de pagamento da outra entidade. Essas divulgações serão feitas de acordo com os procedimentos desenvolvidos pelo Responsável pela Privacidade.
- Divulgações para determinadas operações de assistência à saúde da entidade receptora. Um funcionário pode divulgar PHI para fins dos programas de avaliação e melhoria da qualidade, gestão de casos ou detecção de fraude e abuso em assistência à saúde da outra entidade coberta, se a outra entidade coberta tiver (ou tiver tido) um relacionamento com a pessoa e as PHI solicitadas se referirem a esse relacionamento. Essas divulgações são feitas de acordo com os procedimentos desenvolvidos pelo Responsável pela Privacidade.
- A divulgação deve ser aprovada pelo Responsável pela Privacidade.
- As divulgações devem cumprir o padrão do “Mínimo Necessário”.
- As divulgações devem ser documentadas de acordo com o procedimento de “Requisitos de documentação”.
- Uso ou divulgação para fins de benefícios não relacionados à saúde. A menos que tenha sido recebida uma autorização da pessoa (conforme tratado em “Divulgações mediante autorização”), um funcionário não pode usar as PHI de um participante para o pagamento ou as operações dos benefícios “não relacionados à saúde” do Empregador (por exemplo, seguro por invalidez, indenização por acidente de trabalho e seguro de vida). Se um funcionário precisar das PHI de um participante para o pagamento ou as operações de assistência à saúde de benefícios não abrangidos pelo Plano, siga as etapas indicadas pelo Responsável pela Privacidade.
- Obtenha uma autorização. Primeiro, entre em contato com o Responsável pela Privacidade para verificar se há uma autorização em arquivo para esse tipo de uso ou divulgação. Se não houver formulário em arquivo, solicite o formulário apropriado ao Responsável pela Privacidade. Os funcionários não devem tentar redigir formulários de autorização. Todas as autorizações de uso ou divulgação para fins não relacionados ao Plano devem constar de um formulário fornecido (ou aprovado) pelo Responsável pela Privacidade.
- Dúvidas? Qualquer funcionário que não tenha certeza se uma tarefa que lhe foi solicitada se qualifica como atividade de pagamento ou operação de assistência à saúde do Plano deve entrar em contato com o Responsável pela Privacidade ou com seu representante designado.
Proibição de divulgação para fins não relacionados ao plano de saúde
As PHI não podem ser usadas ou divulgadas para o pagamento ou as operações dos benefícios “não relacionados à saúde” da Incode (por exemplo, seguro por invalidez, indenização por acidente de trabalho, seguro de vida etc.), a menos que o participante tenha fornecido uma autorização para tal uso ou divulgação (conforme tratado em “Divulgações mediante autorização”) ou que tal uso ou divulgação seja exigido pela legislação estadual aplicável e sejam atendidos requisitos específicos da HIPAA.
Divulgações obrigatórias: pessoa e HHS
As PHI de um participante devem ser divulgadas conforme exigido pela HIPAA em três situações: (1) a divulgação é feita à pessoa que é objeto das informações (consulte a política de “Acesso a informações protegidas e solicitação de alteração” a seguir); (b) a divulgação é exigida por lei; ou (c) a divulgação é feita ao HHS para fins de aplicação da HIPAA.
- Solicitação da pessoa. Ao receber uma solicitação de uma pessoa (ou do representante de uma pessoa) para divulgação das próprias PHI da pessoa, o funcionário deve seguir o procedimento de “Divulgações a pessoas nos termos do direito de acesso às próprias PHI”.
- Solicitação do HHS. Ao receber uma solicitação de um agente do HHS para divulgação de PHI, o funcionário deve tomar as medidas estabelecidas pelo Responsável pela Privacidade.
- Siga os procedimentos de verificação da identidade de um agente público estabelecidos em “Verificação da identidade de quem solicita informações protegidas de saúde”.
- As divulgações devem ser documentadas de acordo com o procedimento de “Requisitos de documentação”.
Divulgações permitidas: fins jurídicos e de política pública
Um funcionário que receber uma solicitação de divulgação das PHI de uma pessoa que pareça se enquadrar em uma das categorias descritas abaixo em “Divulgações jurídicas e de política pública abrangidas” deve entrar em contato com o Responsável pela Privacidade. As divulgações devem: (1) ser aprovadas pelo Responsável pela Privacidade; (2) cumprir o padrão do “Mínimo Necessário”; e (3) ser documentadas de acordo com o procedimento de “Requisitos de documentação”. As divulgações permitidas incluem:
- Divulgações sobre vítimas de abuso, negligência ou violência doméstica, se as seguintes condições forem atendidas:
- A pessoa concorda com a divulgação; ou
- A divulgação é expressamente autorizada por lei ou regulamento e previne dano à pessoa (ou a outra vítima), ou a pessoa está incapacitada e impossibilitada de concordar, e as informações não serão usadas contra a pessoa e são necessárias para uma atividade iminente de aplicação da lei. Nesse caso, a pessoa deve ser prontamente informada da divulgação, a menos que isso a coloque em risco ou que a comunicação envolva um representante pessoal que se acredite ser responsável pelo abuso, pela negligência ou pela violência.
- Para processos judiciais e administrativos, em resposta a:
- Uma ordem de um tribunal judicial ou administrativo (a divulgação deve ser limitada às PHI expressamente autorizadas pela ordem); e
- Uma intimação (subpoena), um pedido de produção de provas (discovery) ou outro procedimento legal, não acompanhado de ordem de tribunal judicial ou administrativo, mediante o recebimento de garantias de que a pessoa foi notificada da solicitação ou de que a parte que busca as informações envidou esforços razoáveis para obter uma ordem de proteção qualificada.
- A um agente de aplicação da lei, para fins de aplicação da lei, nas seguintes condições:
- Em cumprimento a um procedimento e conforme de outra forma exigido por lei, mas somente se as informações buscadas forem pertinentes e relevantes, se a solicitação for específica e limitada às quantidades razoavelmente necessárias e se não for possível usar informações desidentificadas.
- As informações solicitadas limitam-se a informações para identificar ou localizar um suspeito, foragido, testemunha essencial ou pessoa desaparecida.
- Informações sobre uma vítima presumida de crime (1) se a pessoa concordar com a divulgação; ou (2) sem a concordância da pessoa, se as informações não forem usadas contra a vítima, se a necessidade das informações for urgente e se a divulgação for do melhor interesse da pessoa.
- Informações sobre uma pessoa falecida, quando houver suspeita de que a morte da pessoa resultou de conduta criminosa.
- Informações que constituam prova de conduta criminosa ocorrida nas instalações do Empregador.
- Às autoridades de saúde pública competentes, para atividades de saúde pública.
- A um órgão de supervisão da saúde, para atividades de supervisão da saúde, conforme autorizado por lei.
- A um legista (coroner) ou médico-legista, em relação a pessoas falecidas, para fins de identificação de uma pessoa falecida, determinação da causa da morte ou outras atribuições autorizadas por lei.
- Para fins de doação cadavérica de órgãos, olhos ou tecidos, a organizações de captação de órgãos ou a outras entidades envolvidas na captação, no armazenamento ou no transplante de órgãos, olhos ou tecidos, com a finalidade de facilitar o transplante.
- Para determinados fins limitados de pesquisa, desde que uma dispensa da autorização exigida pela HIPAA tenha sido aprovada por um comitê de privacidade apropriado.
- Para evitar uma ameaça grave à saúde ou à segurança, com base na crença de boa-fé de que o uso ou a divulgação é necessário para prevenir uma ameaça grave e iminente à saúde ou à segurança de uma pessoa ou do público.
- Para funções governamentais especializadas, incluindo divulgações das PHI de um detento a instituições correcionais e divulgações das PHI de uma pessoa a um agente federal autorizado para a condução de atividades de segurança nacional.
- Para programas de indenização por acidente de trabalho (workers’ compensation), na medida necessária para cumprir as leis relativas a indenização por acidente de trabalho ou a outros programas semelhantes.
Divulgações mediante autorização individual
As PHI podem ser divulgadas para qualquer finalidade se uma autorização que satisfaça todos os requisitos da HIPAA para uma autorização válida for fornecida por uma pessoa. Todos os usos e divulgações feitos com base em uma autorização assinada devem ser compatíveis com os termos e condições da autorização.
Qualquer divulgação solicitada a um terceiro (isto é, que não seja a pessoa a quem as PHI se referem) que não se enquadre em uma das categorias para as quais a divulgação é permitida ou exigida nesta política pode ser feita mediante autorização individual. Se for solicitada uma divulgação mediante autorização, os seguintes procedimentos devem ser seguidos:
- As divulgações devem ser documentadas de acordo com o procedimento de “Requisitos de documentação”.
- Todos os usos e divulgações feitos com base em uma autorização devem ser compatíveis com os termos e condições da autorização.
- Verifique se o formulário de autorização é válido. Formulários de autorização válidos são aqueles que:
- Estão devidamente assinados e datados pela pessoa ou pelo representante da pessoa;
- Não estão vencidos nem revogados [a data de expiração do formulário de autorização deve ser uma data específica (como 1º de julho de 2010) ou um período específico (por exemplo, um ano a contar da data da assinatura), ou um evento diretamente relevante para a pessoa ou para a finalidade do uso ou da divulgação (por exemplo, pela duração da cobertura da pessoa)];
- Contêm uma descrição das informações a serem usadas ou divulgadas;
- Contêm o nome da entidade ou pessoa autorizada a usar ou divulgar as PHI;
- Contêm o nome do destinatário do uso ou da divulgação;
- Contêm uma declaração sobre o direito da pessoa de revogar a autorização e sobre os procedimentos de revogação de autorizações; e
- Contêm uma declaração sobre a possibilidade de nova divulgação subsequente das informações.
- Siga os procedimentos de verificação da identidade da pessoa (ou do representante da pessoa) estabelecidos em “Verificação da identidade de quem solicita informações protegidas de saúde”.
Verificação da identidade de quem solicita informações protegidas de saúde
Os funcionários devem tomar medidas para verificar a identidade das pessoas que solicitam acesso a PHI. Devem também verificar a autoridade de qualquer pessoa para ter acesso a PHI, se a identidade ou a autoridade dessa pessoa não for conhecida. Procedimentos distintos são estabelecidos abaixo para a verificação da identidade e da autoridade, dependendo de a solicitação ser feita pela própria pessoa, por um dos pais que busca acesso às PHI de seu filho menor, por um representante pessoal ou por um agente público que busca acesso.
- Solicitação feita pela própria pessoa. Quando uma pessoa solicitar acesso às suas próprias PHI, as seguintes etapas devem ser seguidas:
- Solicite um documento de identificação à pessoa. Os funcionários podem se basear em uma carteira de habilitação válida, passaporte ou outro documento de identificação com foto emitido por um órgão governamental.
- Verifique se a identificação corresponde à identidade da pessoa que solicita acesso às PHI. Se você tiver qualquer dúvida sobre a validade ou a autenticidade da identificação fornecida ou sobre a identidade da pessoa que solicita acesso às PHI, entre em contato com o Responsável pela Privacidade.
- Faça uma cópia da identificação fornecida pela pessoa e arquive-a no conjunto de registros designado da pessoa.
- Se a pessoa solicitar PHI por telefone, peça o seu número de seguro social (Social Security number).
- As divulgações devem ser documentadas de acordo com o procedimento de “Requisitos de documentação”.
- Solicitação feita por um dos pais que busca as PHI de filho menor. Quando um dos pais solicitar acesso às PHI de seu filho menor, as seguintes etapas devem ser seguidas:
- Busque a verificação do vínculo da pessoa com a criança. Essa verificação pode assumir a forma de confirmação da inscrição da criança no plano do pai ou da mãe como dependente.
- As divulgações devem ser documentadas de acordo com o procedimento de “Requisitos de documentação”.
- Solicitação feita por representante pessoal. Quando um representante pessoal solicitar acesso às PHI de uma pessoa, as seguintes etapas devem ser seguidas:
- Exija uma cópia de uma procuração válida ou de outra documentação — os requisitos podem variar de estado para estado. Em caso de dúvida sobre a validade desse documento, solicite a análise do Responsável pela Privacidade.
- Faça uma cópia da documentação fornecida e arquive-a no conjunto de registros designado da pessoa.
- As divulgações devem ser documentadas de acordo com o procedimento de “Requisitos de documentação”.
- Solicitação feita por agente público. Se um agente público solicitar acesso a PHI, e se a solicitação tiver uma das finalidades estabelecidas acima em “Divulgações obrigatórias de PHI” ou “Divulgações permitidas de PHI”, as seguintes etapas devem ser seguidas para verificar a identidade e a autoridade do agente:
- Se a solicitação for feita pessoalmente, solicite a apresentação de um crachá de identificação do órgão, de outras credenciais oficiais ou de outra prova de condição governamental. Faça uma cópia da identificação fornecida e arquive-a no conjunto de registros designado da pessoa.
- Se a solicitação for feita por escrito, verifique se a solicitação está em papel timbrado governamental apropriado.
- Se a solicitação for feita por uma pessoa que alegue agir em nome de um agente público, solicite uma declaração por escrito, em papel timbrado governamental apropriado, de que a pessoa está agindo sob a autoridade do governo, ou outra prova ou documentação de representação, como um contrato de prestação de serviços, um memorando de entendimento ou uma ordem de compra, que estabeleça que a pessoa está agindo em nome do agente público.
- Solicite uma declaração por escrito do fundamento legal com base no qual as informações são solicitadas ou, se uma declaração por escrito for impraticável, uma declaração verbal desse fundamento legal. Se a solicitação da pessoa for feita com base em processo legal, mandado, intimação, ordem ou outro procedimento legal emitido por um grande júri ou por um tribunal judicial ou administrativo, entre em contato com o Departamento Jurídico.
- Obtenha a aprovação da divulgação junto ao Responsável pela Privacidade.
- As divulgações devem ser documentadas de acordo com o procedimento de “Requisitos de documentação”.
- Solicitações de divulgação de PHI por cônjuges, familiares e amigos. As PHI não serão divulgadas a familiares ou amigos de uma pessoa, exceto conforme exigido ou permitido pela HIPAA. Em geral, é necessária uma autorização antes que outra parte, incluindo cônjuge, familiar ou amigo, possa acessar as PHI.
- Se um funcionário receber uma solicitação de divulgação das PHI de uma pessoa por parte de um cônjuge, familiar ou amigo pessoal da pessoa, e o cônjuge, familiar ou amigo pessoal for (1) o pai ou a mãe da pessoa, sendo a pessoa uma criança menor; ou (2) o representante pessoal da pessoa, siga o procedimento de “Verificação da identidade de quem solicita informações protegidas de saúde”.
- Uma vez verificada a identidade do pai, da mãe ou do representante pessoal, siga o procedimento de “Solicitação de acesso da pessoa”.
- Todas as demais solicitações de cônjuges, familiares e amigos devem ser autorizadas pela pessoa cujas PHI estejam envolvidas. Consulte os procedimentos de “Divulgações mediante autorização individual”.
Divulgações de PHI a Associados Comerciais
Associado Comercial é uma entidade que:
- executa ou auxilia na execução de uma função ou atividade do Plano envolvendo o uso e a divulgação de informações protegidas de saúde (incluindo processamento ou administração de sinistros, análise de dados, subscrição etc.); ou
- presta serviços jurídicos, contábeis, atuariais, de consultoria, de agregação de dados, de gestão, de credenciamento ou financeiros, quando a prestação desses serviços envolver dar ao prestador de serviços acesso a PHI.
Os Associados Comerciais incluem:
- organizações de informações de saúde;
- gateways de prescrição eletrônica;
- outras entidades que prestem serviços de transmissão de dados relativos a PHI e que necessitem de acesso rotineiro a PHI;
- entidades que ofereçam um registro pessoal de saúde a uma ou mais pessoas em nome de uma entidade coberta; ou
- entidades que mantenham PHI, independentemente de as entidades efetivamente examinarem as PHI.
Os funcionários podem divulgar PHI aos associados comerciais da Incode e permitir que os associados comerciais criem ou recebam PHI em seu nome. No entanto, antes de fazê-lo, a Incode primeiro obterá garantias do associado comercial de que ele protegerá adequadamente as informações. Todos os usos e divulgações por um “associado comercial” serão feitos de acordo com um acordo de associado comercial válido. Antes de compartilhar PHI com consultores ou contratados externos que atendam à definição de “associado comercial”, os funcionários devem entrar em contato com o Responsável pela Privacidade e verificar se há um contrato de associado comercial em vigor.
Os seguintes procedimentos adicionais devem ser cumpridos:
- As divulgações devem ser compatíveis com os termos do contrato de associado comercial.
- As divulgações devem cumprir o padrão do “Mínimo Necessário”. (De acordo com esse procedimento, cada divulgação recorrente estará sujeita a uma política específica para atender ao requisito do mínimo necessário, e cada divulgação não recorrente deve ser aprovada pelo Responsável pela Privacidade.)
- As divulgações devem ser documentadas de acordo com o procedimento de “Requisitos de documentação”.
Cumprimento do padrão do “Mínimo Necessário”
A HIPAA exige que, quando PHI forem usadas ou divulgadas, a quantidade divulgada seja, em geral, limitada ao “mínimo necessário” para atingir a finalidade do uso ou da divulgação.
- Procedimentos para divulgações
- Identifique as divulgações recorrentes. Para cada divulgação recorrente, identifique os tipos de PHI a serem divulgados, os tipos de pessoas que podem receber as PHI, as condições que se aplicariam a esse acesso e os padrões para divulgações aos tipos de associados comerciais contratados rotineiramente. Crie uma política para cada divulgação recorrente específica que limite a quantidade divulgada à quantidade mínima necessária para atingir a finalidade da divulgação.
- Para todas as demais solicitações de divulgação de PHI, entre em contato com o Responsável pela Privacidade, que garantirá que a quantidade de informações divulgadas seja o mínimo necessário para atingir a finalidade da divulgação.
- Procedimentos para solicitações
- Identifique as solicitações recorrentes. Para cada solicitação recorrente, identifique as informações necessárias para a finalidade da divulgação solicitada e crie uma política que limite cada solicitação à quantidade mínima necessária para atingir a finalidade da divulgação.
- Para todas as demais solicitações de PHI, entre em contato com o Responsável pela Privacidade, que garantirá que a quantidade de informações solicitadas seja o mínimo necessário para atingir a finalidade da divulgação.
- Exceções
- O padrão do “mínimo necessário” não se aplica a nenhum dos seguintes casos:
- Usos ou divulgações feitos à própria pessoa;
- Usos ou divulgações feitos mediante autorização individual;
- Divulgações feitas ao HHS;
- Usos ou divulgações exigidos por lei; e
- Usos ou divulgações necessários para cumprir a HIPAA.
Divulgações de informações desidentificadas
Informações desidentificadas não são PHI; são informações de saúde que não identificam uma pessoa e em relação às quais não há base razoável para acreditar que possam ser usadas para identificar uma pessoa. Há duas maneiras de determinar que as informações estão desidentificadas: por análise estatística profissional ou pela remoção de identificadores específicos.
Após a aprovação e a confirmação do Responsável pela Privacidade de que as informações em questão estão desidentificadas, as informações desidentificadas podem ser usadas e divulgadas livremente, de acordo com os regulamentos de privacidade da HIPAA.
Solicitação de acesso da pessoa
A HIPAA confere às pessoas o direito de acessar e obter cópias de suas PHI (ou cópias eletrônicas de PHI) que a Incode (ou seus associados comerciais) mantém em conjuntos de registros designados.
Ao receber uma solicitação de uma pessoa (ou do pai ou da mãe de um menor, ou do representante pessoal de uma pessoa) para divulgação das PHI de uma pessoa, os funcionários tomarão as seguintes medidas:
Siga os procedimentos de verificação da identidade da pessoa (ou do pai, da mãe ou do representante pessoal) estabelecidos em “Verificação da identidade de quem solicita informações protegidas de saúde”.
- Analise a solicitação de divulgação para determinar se as PHI solicitadas estão mantidas no conjunto de registros designado da pessoa. Consulte o Responsável pela Privacidade se parecer que as informações solicitadas não estão mantidas no conjunto de registros designado da pessoa. Nenhuma solicitação de acesso pode ser negada sem a aprovação do Responsável pela Privacidade.
- Analise a solicitação de divulgação para determinar se pode existir uma exceção à obrigação de divulgação; por exemplo, a divulgação pode ser negada em solicitações de acesso a anotações de psicoterapia, a documentos compilados para um processo judicial, a informações compiladas durante pesquisa quando a pessoa tiver concordado com a negativa de acesso, a informações obtidas sob promessa de confidencialidade e a outras divulgações que um profissional de saúde determine que provavelmente causariam dano. Consulte o Responsável pela Privacidade em caso de dúvida sobre a aplicação de uma dessas exceções. Nenhuma solicitação de acesso pode ser negada sem a aprovação do Responsável pela Privacidade.
- Responda à solicitação fornecendo as informações ou negando a solicitação no prazo de 30 dias. Se as PHI solicitadas não puderem ser acessadas dentro do prazo de 30 dias, o prazo poderá ser prorrogado por 30 dias, mediante notificação por escrito à pessoa, dentro do prazo original de 30 dias, informando os motivos da prorrogação e a data em que o Empregador responderá.
- Uma notificação de negativa deve conter (1) o fundamento da negativa; (2) uma declaração do direito da pessoa de solicitar uma revisão da negativa, se aplicável; e (3) uma declaração de como a pessoa pode apresentar uma reclamação sobre a negativa. Todas as notificações de negativa devem ser preparadas ou aprovadas pelo Responsável pela Privacidade.
- Forneça as informações solicitadas na forma ou no formato solicitado pela pessoa, se puderem ser prontamente produzidas nessa forma. Caso contrário, forneça as informações em cópia impressa legível ou em outra forma acordada com a pessoa.
- As pessoas têm o direito de receber uma cópia pelo correio ou por e-mail, ou podem retirar uma cópia pessoalmente. As pessoas (incluindo detentos) também têm o direito de comparecer para inspecionar as informações.
- Se a pessoa tiver solicitado um resumo e uma explicação das informações solicitadas, em vez das informações completas ou em complemento a elas, prepare esse resumo e essa explicação das informações solicitadas e disponibilize-os à pessoa na forma ou no formato solicitado por ela.
- Cobre uma taxa razoável, baseada nos custos, pela reprodução, pela postagem e pela preparação de um resumo (mas a taxa do resumo deve ser acordada previamente com a pessoa). Esta disposição não é necessária se o plano não cobrar taxa.
- As divulgações devem ser documentadas de acordo com o procedimento de “Requisitos de documentação”.
Solicitações de alteração da pessoa
A HIPAA também confere às pessoas o direito de solicitar a alteração de suas PHI. A Incode analisará as solicitações de alteração apresentadas por escrito pelos participantes.
Ao receber uma solicitação de uma pessoa (ou do pai ou da mãe de um menor, ou do representante pessoal de uma pessoa) para alteração das PHI de uma pessoa mantidas em um conjunto de registros designado, os funcionários tomarão as seguintes medidas:
- Siga os procedimentos de verificação da identidade da pessoa (ou do pai, da mãe ou do representante pessoal) estabelecidos em “Verificação da identidade de quem solicita informações protegidas de saúde”.
- Analise a solicitação para determinar se as PHI em questão estão mantidas no conjunto de registros designado da pessoa. Consulte o Responsável pela Privacidade se parecer que as informações em questão não estão mantidas no conjunto de registros designado da pessoa. Nenhuma solicitação de alteração pode ser negada sem a aprovação do Responsável pela Privacidade.
- Analise a solicitação de alteração para determinar se as informações seriam acessíveis nos termos do direito de acesso da HIPAA (consulte os procedimentos de acesso acima). Consulte o Responsável pela Privacidade em caso de dúvida sobre a aplicação de uma dessas exceções. Nenhuma solicitação de alteração pode ser negada sem a aprovação do Responsável pela Privacidade.
- Analise a solicitação de alteração para determinar se a alteração é apropriada — isto é, determine se as informações no conjunto de registros designado estão corretas e completas sem a alteração.
- Responda à solicitação no prazo de 60 dias, informando à pessoa por escrito que a alteração será feita ou que a solicitação foi negada. Se a decisão não puder ser tomada dentro do prazo de 60 dias, o prazo poderá ser prorrogado por 30 dias, mediante notificação por escrito à pessoa, dentro do prazo original de 60 dias, informando os motivos da prorrogação e a data em que o Empregador responderá.
- Quando uma alteração for aceita, faça a alteração no conjunto de registros designado e envie a devida notificação à pessoa e a todas as pessoas ou entidades listadas no formulário de solicitação de alteração da pessoa, se houver, e também notifique a alteração a quaisquer pessoas/entidades que se saiba possuírem o registro em questão e que possam se basear nas informações não corrigidas em detrimento da pessoa.
- Quando uma solicitação de alteração for negada, aplicam-se os seguintes procedimentos:
- Todas as notificações de negativa devem ser preparadas ou aprovadas pelo Responsável pela Privacidade. Uma notificação de negativa deve conter (1) o fundamento da negativa; (2) informações sobre o direito da pessoa de apresentar uma declaração por escrito discordando da negativa e sobre como apresentar essa declaração; (3) uma explicação de que a pessoa pode (se não apresentar uma declaração de discordância) solicitar que a solicitação de alteração e sua negativa sejam incluídas em divulgações futuras das informações; e (4) uma declaração de como a pessoa pode apresentar uma reclamação sobre a negativa.
- Se, após a negativa, a pessoa apresentar uma declaração de discordância, inclua a solicitação de alteração da pessoa, a notificação de negativa da solicitação, a declaração de discordância da pessoa, se houver, e a réplica/resposta do Empregador a essa declaração de discordância, se houver, em qualquer divulgação subsequente do registro ao qual a solicitação de alteração se refere. Se a pessoa não tiver apresentado uma declaração de discordância por escrito, inclua a solicitação de alteração da pessoa e sua negativa em qualquer divulgação subsequente das informações protegidas de saúde somente se a pessoa tiver solicitado essa medida.
Solicitação de relatório de divulgações de PHI
Uma pessoa tem o direito de obter um relatório (accounting) de determinadas divulgações de suas próprias PHI.
Ao receber uma solicitação de uma pessoa (ou do pai ou da mãe de um menor, ou do representante pessoal de uma pessoa) de um relatório de divulgações, o funcionário deve tomar as seguintes medidas:
- Siga os procedimentos de verificação da identidade da pessoa (ou do pai, da mãe ou do representante pessoal) estabelecidos em “Verificação da identidade de quem solicita informações protegidas de saúde”.
- Se a pessoa que solicita o relatório já tiver recebido um relatório nos 12 meses imediatamente anteriores à data de recebimento da solicitação atual, prepare uma notificação à pessoa informando que será cobrada uma taxa de processamento e dando a ela a oportunidade de retirar a solicitação.
- Responda à solicitação no prazo de 60 dias, fornecendo o relatório (conforme descrito em mais detalhes abaixo) ou informando à pessoa que não houve divulgações que devam ser incluídas em um relatório (consulte a lista de exceções à obrigação de prestação de contas abaixo). Se o relatório não puder ser fornecido dentro do prazo de 60 dias, o prazo poderá ser prorrogado por 30 dias, mediante notificação por escrito à pessoa, dentro do prazo original de 60 dias, informando os motivos da prorrogação e a data em que o Empregador responderá.
- O relatório deve incluir as divulgações (mas não os usos) das PHI da pessoa solicitante feitas pelo Plano e por qualquer um de seus associados comerciais durante o período solicitado pela pessoa, de até seis anos antes da solicitação. (Observe, no entanto, que o plano não é obrigado a prestar contas de divulgações feitas antes de 14 de abril de 2004. O relatório não precisa incluir divulgações feitas:
- para realizar tratamento, pagamento e operações de assistência à saúde;
- à própria pessoa, sobre suas próprias PHI;
- incidentais a um uso ou divulgação de outra forma permitido;
- mediante autorização individual;
- para fins específicos de segurança nacional ou de inteligência;
- a instituições correcionais ou a autoridades de aplicação da lei, quando a divulgação era permitida sem autorização; e
- como parte de um conjunto limitado de dados (limited data set).
- Se algum associado comercial do Plano tiver autoridade para divulgar as PHI da pessoa, o Encarregado de Privacidade entrará em contato com o associado comercial para obter um relatório das divulgações do associado comercial.
- O relatório deve incluir as seguintes informações para cada divulgação reportável das PHI da pessoa:
- a data da divulgação;
- o nome (e, se conhecido, o endereço) da entidade ou pessoa a quem as informações foram divulgadas;
- uma breve descrição das PHI divulgadas; e
- uma breve declaração explicando a finalidade da divulgação. (A declaração de finalidade pode ser atendida com o fornecimento de uma cópia da solicitação de divulgação por escrito, quando aplicável.)
- Se o Plano tiver recebido uma declaração de suspensão temporária de um órgão de supervisão da saúde ou de um agente de aplicação da lei indicando que a notificação à pessoa sobre divulgações de PHI provavelmente prejudicaria as atividades do órgão, a divulgação poderá não ser exigida. Se um funcionário receber tal declaração, verbal ou por escrito, deverá entrar em contato com o Responsável pela Privacidade para obter mais orientações.
- Os relatórios devem ser documentados de acordo com o procedimento de “Requisitos de documentação”.
Solicitações de comunicações confidenciais
As pessoas podem solicitar o recebimento de comunicações relativas às suas PHI por meios alternativos ou em locais alternativos. Por exemplo, os participantes podem pedir para serem contatados por telefone apenas no trabalho, e não em casa. Essas solicitações podem ser atendidas se forem razoáveis.
No entanto, o Empregador deverá atender a essa solicitação se o participante fornecer claramente informações de que a divulgação da totalidade ou de parte dessas informações poderia colocá-lo em perigo. O Responsável pela Privacidade é responsável por administrar as solicitações de comunicações confidenciais.
Ao receber uma solicitação de uma pessoa (ou do pai ou da mãe de um menor, ou do representante pessoal de uma pessoa) para receber comunicações de PHI por meios alternativos ou em locais alternativos, o funcionário deve tomar as seguintes medidas:
- Siga os procedimentos de verificação da identidade da pessoa (ou do pai, da mãe ou do representante pessoal) estabelecidos em “Verificação da identidade de quem solicita informações protegidas de saúde”.
- Determine se a solicitação contém uma declaração de que a divulgação da totalidade ou de parte das informações a que a solicitação se refere poderia colocar a pessoa em perigo.
- O funcionário deve tomar medidas para atender às solicitações.
- Se uma solicitação não puder ser atendida, o funcionário deve entrar em contato com a pessoa pessoalmente, por escrito ou por telefone, para explicar por que a solicitação não pode ser atendida.
- Todas as solicitações de comunicações confidenciais aprovadas devem ser acompanhadas.
- As solicitações e suas resoluções devem ser documentadas de acordo com o procedimento de “Requisitos de documentação”.
Solicitações de restrições a usos e divulgações de PHI
As pessoas podem solicitar restrições ao uso e à divulgação das PHI do participante. Ao receber uma solicitação de uma pessoa (ou do pai ou da mãe de um menor, ou do representante pessoal de uma pessoa) para acesso às PHI de uma pessoa, o funcionário deve tomar as seguintes medidas:
- Siga os procedimentos de verificação da identidade da pessoa (ou do pai, da mãe ou do representante pessoal) estabelecidos em “Verificação da identidade de quem solicita informações protegidas de saúde”.
- O funcionário deve tomar medidas para atender às solicitações.
- Se uma solicitação não puder ser atendida, o funcionário deve entrar em contato com a pessoa pessoalmente, por escrito ou por telefone, para explicar por que a solicitação não pode ser atendida.
- Todas as solicitações aprovadas de limitação de uso ou divulgação de PHI devem ser acompanhadas.
- Todos os associados comerciais que possam ter acesso às PHI da pessoa devem ser notificados de quaisquer restrições acordadas.
- As solicitações e suas resoluções devem ser documentadas de acordo com o procedimento de “Requisitos de documentação”.
Registros
Cópias de todos os itens a seguir serão mantidas por um período de pelo menos seis anos a contar da data de criação dos documentos ou da data em que estiveram em vigor pela última vez, o que ocorrer por último:
- “Avisos de práticas de privacidade” emitidos aos participantes
- Cópias de políticas e procedimentos
- Autorizações individuais
- Quando for feita a divulgação de determinadas PHI:
- Data da divulgação;
- Nome da entidade ou pessoa que recebeu as PHI e, se conhecido, o endereço dessa entidade ou pessoa;
- Breve descrição das PHI divulgadas;
- Breve declaração da finalidade da divulgação; e
- Qualquer outra documentação exigida por estes Procedimentos de Uso e Divulgação.
Fale conosco
A Incode Technologies Inc. agradece comentários, perguntas, preocupações ou sugestões. Envie seu feedback por e-mail para: cs.service@incode.com
A Incode está localizada nos EUA em: 101 Mission Street, Suite 900, San Francisco, CA 94105