CBCTHubCBCTHub
PreciosBlogAyuda
 
 
Volver al blog
data-protectioncomplianceusahipaahitechhealthcare-dental

Proteccion de datos de pacientes en Estados Unidos: guia HIPAA y HITECH para centros radiologicos dentales

CBCTHub·28 de junio de 2026
Proteccion de datos de pacientes en Estados Unidos: guia HIPAA y HITECH para centros radiologicos dentales

Si tu centro radiologico dental opera en Estados Unidos o atiende pacientes estadounidenses, estas bajo la jurisdiccion de la Health Insurance Portability and Accountability Act (HIPAA, Public Law 104-191) de 1996 y su refuerzo posterior, el Health Information Technology for Economic and Clinical Health Act (HITECH) de 2009. Una sola brecha de PHI mal gestionada puede costar hasta USD 1.5 millones anuales por categoria de violacion, mas el dano reputacional del HHS Wall of Shame.

Este articulo explica que es PHI, que exige cada regla, por que necesitas un BAA con cualquier proveedor cloud y como CBCTHub cumple los controles tecnicos, fisicos y administrativos que exige la Security Rule.

HIPAA en pocas palabras

HIPAA es un conjunto de regulaciones federales que protege la informacion medica de los pacientes (Protected Health Information o PHI) y establece estandares para su almacenamiento, transmision y divulgacion. Se compone principalmente de cuatro reglas:

  • Privacy Rule: 45 CFR Part 160 y 164 Subparts A y E. Define que es PHI y cuando se puede usar.
  • Security Rule: 45 CFR Part 164 Subpart C. Exige controles tecnicos, fisicos y administrativos para PHI electronica (ePHI).
  • Breach Notification Rule: 45 CFR Part 164 Subpart D. Obliga a notificar brechas.
  • Enforcement Rule: 45 CFR Part 160 Subpart C, D, E. Define el regimen sancionatorio del OCR.

Que es PHI y los 18 identificadores

PHI es cualquier informacion de salud que pueda asociarse a un individuo. La regla define 18 identificadores que convierten un dato en PHI: nombre, direccion, fechas (excepto ano), telefono, email, SSN, MRN, numero de cuenta, numero de licencia, placa del vehiculo, identificadores de dispositivo, URL, IP, biometricos, fotos faciales, identificadores genericos y cualquier otro identificador unico. Una tomografia CBCT con el nombre del paciente en los metadatos DICOM es PHI.

Privacy Rule: cuando puedes usar y divulgar PHI

El uso y divulgacion de PHI requiere autorizacion del paciente, salvo en supuestos especificos: tratamiento, pago, operaciones sanitarias (TPO), salud publica, investigacion con IRB y otros. Para enviar una tomografia a un especialista derivador, esta autorizado por TPO. Para usarla en marketing, necesitas autorizacion escrita especifica.

Security Rule: los tres tipos de salvaguardas

Salvaguardas administrativas

  • Designacion de un Security Officer.
  • Analisis de riesgos formal y documentado.
  • Politicas de gestion de accesos.
  • Capacitacion del personal.
  • Plan de contingencia y respuesta a incidentes.

Salvaguardas fisicas

  • Control de acceso a las instalaciones donde se almacena PHI.
  • Politica de uso de estaciones de trabajo.
  • Controles de dispositivos y medios.

Salvaguardas tecnicas

  • Autenticacion unica por usuario.
  • Cifrado de ePHI en transito y en reposo (addressable, pero esperado).
  • Audit controls que registren acceso a ePHI.
  • Mecanismos de integridad.
  • Cierre automatico de sesion.

Business Associate Agreement (BAA): obligatorio

Cualquier proveedor que cree, reciba, mantenga o transmita PHI en tu nombre es un Business Associate (BA). Debes firmar un BAA con cada uno antes de compartir PHI. Esto incluye cualquier proveedor cloud (AWS, Google Cloud, Cloudflare, Supabase) y cualquier servicio que toque PHI (email, almacenamiento, analitica). Sin BAA, cualquier uso es una violacion HIPAA.

HITECH Act: refuerzo de 2009

HITECH endurece el regimen: extiende HIPAA directamente a los BA, sube las multas, introduce la notificacion obligatoria de brechas, crea el HHS Wall of Shame (lista publica de brechas que afectan a mas de 500 individuos) y promueve la adopcion de electronic health records.

Notificacion de brechas

Cualquier brecha de ePHI no segura (que no estuviera cifrada segun los estandares del HHS) requiere notificacion:

  • A los individuos afectados: dentro de 60 dias.
  • Al HHS: dentro de 60 dias (o anual si menos de 500 individuos).
  • A medios de comunicacion: si afecta a mas de 500 residentes de un estado o jurisdiccion.

Sanciones del OCR (Office for Civil Rights)

El OCR aplica multas en cuatro niveles segun la culpabilidad:

  • Tier 1 (desconocimiento): USD 100 a USD 50,000 por violacion, USD 25,000 anual maximo por categoria.
  • Tier 2 (causa razonable): USD 1,000 a USD 50,000, USD 100,000 anual.
  • Tier 3 (negligencia voluntaria corregida): USD 10,000 a USD 50,000, USD 250,000 anual.
  • Tier 4 (negligencia voluntaria no corregida): USD 50,000 por violacion, USD 1.5 millones anual maximo.

Ademas, brechas que afecten a mas de 500 individuos aparecen en el HHS Wall of Shame, lista publica permanente que destruye la confianza del paciente.

Riesgos concretos para una clinica de imagen dental en EEUU

El laptop con copia de DICOM sin cifrar robado de un auto, el correo enviado a la direccion equivocada con un CBCT adjunto, el portal web mal configurado que expone exams por URL secuencial, el ex-empleado que descarga PHI antes de irse. Todos generan brechas reportables. Anthem pago USD 16 millones en 2018 por una brecha; UCLA Health, USD 7.5 millones; Memorial Healthcare, USD 5.5 millones.

Como CBCTHub te ayuda a cumplir HIPAA y HITECH

Cifrado de ePHI en transito y en reposo

TLS 1.3 en todas las conexiones y AES-256 en reposo en Cloudflare R2. Cumple el estandar safe harbor del HHS Guidance on Encryption: si los datos cifrados se exponen, no constituyen una brecha reportable.

Business Associate Agreement firmable

CBCTHub ofrece BAA listo para firma electronica para clientes con planes Pro, Max y Ultra. La plantilla cubre la totalidad de los requisitos del 45 CFR 164.504(e).

Audit controls integrales

Cada acceso a un examen, cada descarga, cada modificacion queda registrada con timestamp, IP y user_id. Cumple el requisito de Audit Controls del 164.312(b). El log es exportable en CSV para entregar a auditores OCR.

Autenticacion unica y control de accesos

Cada usuario tiene cuenta individual con autenticacion. Soportamos SSO con Google y Apple, y MFA en planes superiores. Cumple el requisito de Unique User Identification del 164.312(a)(2)(i).

Cierre automatico de sesion

Las sesiones expiran tras inactividad configurable. Cumple Automatic Logoff del 164.312(a)(2)(iii).

Control de acceso a nivel de fila (RLS) en Supabase

Aislamiento estricto entre clinicas. Ni el personal de CBCTHub puede ver PHI sin acceso explicito y registrado.

PIN y links unicos

Cada examen tiene URL unica con identificador opaco y PIN opcional. El paciente o el dentista derivador solo accede con el link especifico y, si esta activado, el PIN. Cumple Access Control del 164.312(a).

Expiracion automatica de links

Los links compartidos expiran segun la politica configurada. Cumple el principio de mininum necessary del 164.502(b).

Borrado seguro

DELETE /api/v1/exams/{id} elimina ePHI de forma irreversible. Cumple Media Re-use del 164.310(d)(2)(ii).

Procedimiento de notificacion de brechas

Tenemos plan documentado que cumple los plazos de 60 dias para notificacion al cliente. Si la brecha afecta a un cliente, lo notificamos para que pueda escalar al HHS dentro del plazo.

Localizacion en EEUU

Los datos de clinicas estadounidenses se alojan en regiones de EEUU. Cloudflare R2 y Supabase ofrecen regiones US-East y US-West.

Checklist de cumplimiento HIPAA para tu centro

  • Designar Security Officer y Privacy Officer.
  • Completar Risk Analysis documentado y actualizarlo anualmente.
  • Firmar BAA con CBCTHub y con cada BA.
  • Politicas escritas de uso y divulgacion de PHI.
  • Capacitacion HIPAA del personal al ingreso y anual.
  • Plan de respuesta a brechas con plazo de 60 dias.
  • Politica de retencion de PHI segun estado (minimo 6 anos de documentacion HIPAA).
  • Auditoria anual de accesos a ePHI.
  • Cifrado de todos los dispositivos que almacenen ePHI.

FAQ

Puedo enviar un CBCT por Gmail estandar?

No. Gmail estandar no es HIPAA-compliant porque Google no ofrece BAA. Google Workspace con BAA es HIPAA-compliant pero solo si tienes el contrato firmado y configurado. Lo mas seguro es enviar un link CBCTHub.

Cuanto tiempo debo conservar la PHI?

HIPAA exige 6 anos para la documentacion administrativa. La retencion de PHI clinica depende del estado: Florida exige 4 anos despues del ultimo contacto, Texas 7, California permanente para menores.

Que pasa si pierdo un laptop con PHI?

Si el laptop estaba cifrado segun estandar HHS, no es una brecha reportable. Si no lo estaba, tienes 60 dias para notificar al paciente y al HHS. Una clinica de Massachusetts pago USD 1.55M en 2016 por un laptop robado sin cifrar.

Necesito firmar algo con CBCTHub?

Si, un BAA. Esta disponible para planes Pro, Max y Ultra. Solicitalo desde el panel de la cuenta.

Recursos oficiales

  • HHS HIPAA Home
  • Office for Civil Rights (OCR)
  • HHS Breach Report (Wall of Shame)
  • 45 CFR Subchapter C

Solicita el BAA de CBCTHub | Solucion para centros radiologicos en EEUU | Planes y precios

Este articulo es informativo y no constituye asesoria legal. Consulta con un abogado especializado en HIPAA para tu caso especifico.

Probar visor gratisVer soluciones

Prueba CBCTHub gratis

Sube, visualiza y comparte examenes DICOM en la nube. Sin instalar nada.

Crear cuenta gratis

Articulos relacionados

Proteccion de datos de pacientes en Chile: Ley 19.628 y la nueva Ley 21.719 para centros radiologicos dentales

Proteccion de datos de pacientes en Chile: Ley 19.628 y la nueva Ley 21.719 para centros radiologicos dentales

Guia completa sobre la Ley 19.628 vigente, la nueva Ley 21.719 que entra en vigor en diciembre de 2026 y la Ley 20.584 de derechos del paciente. Como cumple CBCTHub.

Proteccion de datos de pacientes en Espana: guia LOPDGDD 3/2018 y RGPD para clinicas dentales

Proteccion de datos de pacientes en Espana: guia LOPDGDD 3/2018 y RGPD para clinicas dentales

Como cumple un centro radiologico dental con la LOPDGDD 3/2018, el RGPD y la Ley 41/2002 sobre historia clinica. Obligaciones, sanciones y como CBCTHub te ayuda.

Proteccion de datos de pacientes en Argentina: guia Ley 25.326 y Ley 26.529 para centros radiologicos dentales

Proteccion de datos de pacientes en Argentina: guia Ley 25.326 y Ley 26.529 para centros radiologicos dentales

Como cumplir la Ley 25.326 de Habeas Data, la Ley 26.529 de Derechos del Paciente, AAIP y el reconocimiento de adecuacion de la UE en una clinica dental. Como CBCTHub ayuda.

CBCTHubCBCTHub

La plataforma de entrega digital de exámenes CBCT. Procesamiento 100% local.

Disponible enApp Store
Disponible enGoogle Play

Soluciones

Centros radiológicosRadiólogos dentalesVisor CBCT online

Producto

FuncionesPreciosBlogAlternativasAprendeEducaciónNuevoDesarrolladoresAPIDemo

Soporte

Centro de ayudaFAQContactosoporte@cbcthub.comStatus+56 9 7632 9096

Empresa

Acerca deSeguridadTérminos de servicioPolítica de privacidad

Por país

ChileMéxicoColombiaArgentinaPerúEcuadorUruguayEspaña
HIPAA-readyGDPRLGPDLey 21.719

© 2026 CBCTHub. Todos los derechos reservados.

AppLab Software LLC · 1021 E Lincolnway, Cheyenne, WY 82001