Skip to main content
Blog
Blog security

O que é um Business Associate Agreement (BAA)? Os BAAs da HIPAA explicados

Um Business Associate Agreement (BAA) é um contrato exigido pela HIPAA entre uma covered entity e um fornecedor que lida com informações de saúde protegidas em seu nome, obrigando o fornecedor a proteger esses dados. Este guia explica o que um BAA cobre, quem precisa de um e por que alguns fornecedores de sites se recusam a assinar.

Aug 18, 2026 4 min read
O que é um Business Associate Agreement (BAA)? Os BAAs da HIPAA explicados
Índice

Um Business Associate Agreement (BAA) é um contrato escrito exigido pela HIPAA entre uma covered entity e um fornecedor que lida com informações de saúde protegidas (PHI) em seu nome. Ele vincula legalmente esse fornecedor — o business associate — a proteger a PHI, usá-la apenas conforme permitido e reportar violações. Sem um BAA assinado, compartilhar PHI com o fornecedor é, por si só, uma violação da HIPAA.

Covered entity vs business associate

A HIPAA divide o mundo em dois papéis, e o BAA é o contrato entre eles:

Covered entityBusiness associate
QuemPlanos de saúde, clearinghouses, prestadores que transmitem dados de saúde eletronicamenteQualquer fornecedor que cria, recebe, mantém ou transmite PHI para uma covered entity
ExemplosHospitais, clínicas, seguradorasProvedores de nuvem, empresas de faturamento, fornecedores de analytics, serviços de transcrição
Obrigação sob a HIPAAConformidade completa com a Privacy Rule e a Security RuleProteger a PHI conforme o BAA e as regras aplicáveis
Precisa de um BAA comCada business associateCada subcontratado que toca em PHI

A cadeia importa: um business associate que entrega PHI ao seu próprio subcontratado também precisa de um BAA com esse subcontratado. As obrigações da HIPAA descem até o fim da cadeia.

O que um BAA deve conter

A HIPAA prescreve os elementos obrigatórios. Um BAA em conformidade define os usos permitidos e exigidos da PHI, exige que o business associate implemente salvaguardas apropriadas, obriga-o a reportar incidentes de segurança e violações, exige que ele vincule seus subcontratados aos mesmos termos e prevê a devolução ou destruição da PHI no encerramento do contrato. É o instrumento que torna um fornecedor legalmente responsável pela ePHI que, de outra forma, ele manejaria sem nenhum dever sob a HIPAA.

A lacuna dos BAAs no rastreamento de sites

É aqui que os BAAs colidem com a web moderna. Um hospital pode ter BAAs impecáveis com seu fornecedor de EHR, seu provedor de nuvem e sua empresa de faturamento — e ainda assim ficar exposto, porque uma tag de marketing no seu site transmite dados de pacientes a um fornecedor que não tem BAA e não vai assinar um.

Os produtos padrão de Analytics e Ads do Google e o pixel da Meta não são oferecidos sob um BAA para esse uso, e seus termos geralmente proíbem enviar PHI a eles. Então, quando um script de rastreamento em uma página voltada a pacientes captura um identificador junto com contexto de saúde — transformando-o em ePHI — e o envia para essas plataformas, não há nenhum acordo protegendo esses dados, e estruturalmente não pode haver. Esse é o núcleo do problema do rastreamento de sites sob a HIPAA e da fiscalização do OCR que veio em seguida.

Fechando a lacuna

Um BAA é um controle legal; ele não pode impedir uma transmissão que nunca cobriu. Fechar a lacuna exige saber quais scripts rodam em páginas com contexto de saúde e para onde eles enviam dados — monitoramento de privacidade na camada do navegador que revela um pixel enviando PHI a um fornecedor sem BAA antes que isso vire uma violação reportável. Equipes que avaliam opções aqui costumam comparar cside e Feroot, os dois fornecedores de monitoramento client-side posicionados para conformidade na área da saúde.

A conclusão

Um BAA estende as proteções da HIPAA a fornecedores que você não controla — mas apenas aos fornecedores que assinam um. Os fornecedores perigosos são os que lidam com PHI sem um BAA, e em sites de saúde esses geralmente são os scripts de publicidade e analytics que ninguém classificou como business associates em primeiro lugar.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Uma covered entity (um plano de saúde, uma clearinghouse de dados de saúde ou um prestador que transmite dados de saúde eletronicamente) precisa de um BAA com cada business associate — qualquer fornecedor que cria, recebe, mantém ou transmite informações de saúde protegidas em seu nome. Isso inclui provedores de nuvem, empresas de faturamento, fornecedores de analytics e subcontratados. Os business associates, por sua vez, precisam de BAAs com seus próprios subcontratados que tocam em PHI, de modo que a obrigação desce por toda a cadeia.

A HIPAA especifica os termos obrigatórios: os usos permitidos da PHI, o compromisso com salvaguardas apropriadas, obrigações de notificação de violações, a exigência de repassar os termos aos subcontratados e disposições para devolver ou destruir a PHI quando o contrato termina. Um BAA não é texto padrão — é o mecanismo legal que estende as exigências de proteção da HIPAA a um fornecedor que a covered entity não controla diretamente.

Seus produtos padrão de analytics e publicidade não foram criados para lidar com informações de saúde protegidas, e seus termos normalmente proíbem enviar PHI a eles. Então, quando o pixel de marketing de um hospital transmite um identificador junto com contexto de saúde para o Google ou a Meta, geralmente não há um BAA cobrindo isso — e não pode haver, sob os termos desses produtos. Essa lacuna é exatamente o que a fiscalização da HIPAA sobre rastreamento em sites tem mirado: PHI indo para um fornecedor que nunca concordou em protegê-la.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário