Centro legal

Seguridad y regulación estadounidense

Seguridad y alcance HIPAA

Usamos las salvaguardas de HIPAA como marco de referencia para evaluar y fortalecer la protección de la información. Aquí puedes consultar los controles implementados, su alcance y las condiciones necesarias para operar con información regulada en EE. UU.

Estado actual: no autorizado para cargas sujetas a HIPAA. No introduzcas PHI regulada en EE. UU. hasta contar con una orden escrita, BAA con la parte prestadora y BAAs o servicios elegibles en toda la cadena de proveedores.

1. Cuándo aplica HIPAA

HIPAA aplica a entidades cubiertas de EE. UU. y a sus asociados de negocio cuando crean, reciben, mantienen o transmiten PHI por cuenta de ellas. Atender a una persona estadounidense no convierte automáticamente a cualquier profesional extranjero en entidad cubierta. Debe hacerse un análisis de la entidad, transacción y relación contractual.

Referencia oficial: HHS: entidades cubiertas y asociados.

2. Controles observables en la implementación

  • Permisos según la función. Profesionales, recepción y administración tienen permisos diferenciados. El servidor comprueba qué información y acciones corresponden a cada rol.
  • Separación entre consultorios. El acceso a los registros se acota al profesional o a la clínica autorizada. La pertenencia al equipo define el alcance de la consulta.
  • Cifrado AES-256-GCM. Teléfonos, correos y contactos de emergencia del paciente se cifran antes de guardarse mediante los flujos de alta y edición de su ficha.
  • Trazabilidad de actividad. Operaciones clínicas seleccionadas registran quién actuó, sobre qué recurso y cuándo, para facilitar la revisión de la actividad.
  • Documentos con acceso temporal. Los archivos privados se entregan con enlaces firmados que vencen. Las descargas protegidas comprueban los permisos antes de habilitar el acceso.
  • Identidad y sesiones protegidas. Cuentas identificadas, contraseñas con requisitos de complejidad y revocación de sesiones al restablecer la contraseña protegen el acceso al sistema.
  • Política de referencia del navegador que evita enviar la dirección de la página al navegar, para proteger rutas e identificadores de enlaces clínicos.
  • Validación de tokens en enlaces públicos y límites de tamaño o tipo en flujos de archivos.

La presencia de estos controles no demuestra cobertura total de rutas, retención suficiente, restauración probada, gestión formal de riesgos ni cumplimiento de una jurisdicción.

El cifrado de campos descrito corresponde a los datos de contacto en los flujos indicados; no afirma cifrado de aplicación de todos los expedientes ni de todos los registros históricos. Referencia del marco: salvaguardas de seguridad de HHS.

3. Condiciones de activación para HIPAA

  • BAA firmado entre cliente regulado y la entidad legal prestadora;
  • inventario de PHI y análisis de riesgos formal, con responsables y plan de tratamiento;
  • BAA y plan elegible para Vercel, Prisma, almacenamiento, correo, IA, videollamada y cualquier proveedor que toque PHI;
  • modo HIPAA de IA activado, permitiendo solo proveedores declarados con BAA;
  • MFA, revisiones periódicas de acceso, formación, sanciones internas y gestión de altas/bajas;
  • cobertura y conservación de auditoría definidas, copias de seguridad y restauración ensayadas;
  • procedimientos de incidentes, continuidad, contingencia y notificación probados;
  • validación de que correos y videollamadas usan servicios incluidos en el BAA.

4. Proveedores: no basta con que ofrezcan HIPAA

Vercel anuncia BAA para planes elegibles; Prisma publica soporte de cargas HIPAA desde ciertos planes; Cloudflare limita BAA a clientes Enterprise; Anthropic y OpenAI exigen acuerdos y configuraciones elegibles; Resend indica que PHI solo puede enviarse cuando una orden lo permita y exista BAA. Debe verificarse la cuenta concreta, no solo la página comercial.

HHS exige BAA incluso si el proveedor cloud no puede leer el dato cifrado: guía oficial de nube de HHS.

5. No existe una certificación HIPAA oficial

HHS no certifica productos ni proveedores como “HIPAA compliant”. Auditorías, SOC 2, HITRUST o mapeos de controles pueden aportar evidencia, pero no sustituyen BAAs, análisis de riesgo ni la operación diaria. Utilizar HIPAA como referencia para evaluar controles no equivale a declarar cumplimiento integral, certificación o habilitación para PHI regulada. Ese estado solo puede cambiar con acuerdos y evidencias verificadas para el servicio contratado.

6. Aplicaciones de salud fuera de HIPAA

Una función directa al consumidor puede quedar fuera de HIPAA y aun así estar sujeta a la Health Breach Notification Rule de la FTC u otras leyes estatales. HBS Fit y cualquier portal personal de salud requieren análisis separado antes de un lanzamiento directo en EE. UU. El hecho de no estar cubierto por HIPAA no elimina obligaciones de privacidad ni notificación.

7. Software clínico y FDA

Funciones que recomiendan diagnóstico o tratamiento, interpretan imágenes o no permiten al profesional revisar independientemente la base pueden ser software como dispositivo médico. Antes de comercializar en EE. UU. debe documentarse uso previsto, usuario, riesgo, explicación, validación y frontera regulatoria conforme a la guía vigente de Clinical Decision Support de FDA.

8. Reporte y contratación

Para evaluar una carga estadounidense, solicitar un BAA o reportar un incidente, escribe a soporte@hbsystemas.com sin adjuntar PHI. Se solicitarán país, rol HIPAA, flujo de datos, proveedores, volumen, retención y requisitos del cliente.