Proteccion de datos de pacientes en Estados Unidos: guia HIPAA y HITECH para centros radiologicos dentales
Si tu centro radiologico dental opera en Estados Unidos o atiende pacientes estadounidenses, estas bajo la jurisdiccion de la Health Insurance Portability and Accountability Act (HIPAA, Public Law 104-191) de 1996 y su refuerzo posterior, el Health Information Technology for Economic and Clinical Health Act (HITECH) de 2009. Una sola brecha de PHI mal gestionada puede costar hasta USD 1.5 millones anuales por categoria de violacion, mas el dano reputacional del HHS Wall of Shame.
Este articulo explica que es PHI, que exige cada regla, por que necesitas un BAA con cualquier proveedor cloud y como CBCTHub cumple los controles tecnicos, fisicos y administrativos que exige la Security Rule.
HIPAA en pocas palabras
HIPAA es un conjunto de regulaciones federales que protege la informacion medica de los pacientes (Protected Health Information o PHI) y establece estandares para su almacenamiento, transmision y divulgacion. Se compone principalmente de cuatro reglas:
- Privacy Rule: 45 CFR Part 160 y 164 Subparts A y E. Define que es PHI y cuando se puede usar.
- Security Rule: 45 CFR Part 164 Subpart C. Exige controles tecnicos, fisicos y administrativos para PHI electronica (ePHI).
- Breach Notification Rule: 45 CFR Part 164 Subpart D. Obliga a notificar brechas.
- Enforcement Rule: 45 CFR Part 160 Subpart C, D, E. Define el regimen sancionatorio del OCR.
Que es PHI y los 18 identificadores
PHI es cualquier informacion de salud que pueda asociarse a un individuo. La regla define 18 identificadores que convierten un dato en PHI: nombre, direccion, fechas (excepto ano), telefono, email, SSN, MRN, numero de cuenta, numero de licencia, placa del vehiculo, identificadores de dispositivo, URL, IP, biometricos, fotos faciales, identificadores genericos y cualquier otro identificador unico. Una tomografia CBCT con el nombre del paciente en los metadatos DICOM es PHI.
Privacy Rule: cuando puedes usar y divulgar PHI
El uso y divulgacion de PHI requiere autorizacion del paciente, salvo en supuestos especificos: tratamiento, pago, operaciones sanitarias (TPO), salud publica, investigacion con IRB y otros. Para enviar una tomografia a un especialista derivador, esta autorizado por TPO. Para usarla en marketing, necesitas autorizacion escrita especifica.
Security Rule: los tres tipos de salvaguardas
Salvaguardas administrativas
- Designacion de un Security Officer.
- Analisis de riesgos formal y documentado.
- Politicas de gestion de accesos.
- Capacitacion del personal.
- Plan de contingencia y respuesta a incidentes.
Salvaguardas fisicas
- Control de acceso a las instalaciones donde se almacena PHI.
- Politica de uso de estaciones de trabajo.
- Controles de dispositivos y medios.
Salvaguardas tecnicas
- Autenticacion unica por usuario.
- Cifrado de ePHI en transito y en reposo (addressable, pero esperado).
- Audit controls que registren acceso a ePHI.
- Mecanismos de integridad.
- Cierre automatico de sesion.
Business Associate Agreement (BAA): obligatorio
Cualquier proveedor que cree, reciba, mantenga o transmita PHI en tu nombre es un Business Associate (BA). Debes firmar un BAA con cada uno antes de compartir PHI. Esto incluye cualquier proveedor cloud (AWS, Google Cloud, Cloudflare, Supabase) y cualquier servicio que toque PHI (email, almacenamiento, analitica). Sin BAA, cualquier uso es una violacion HIPAA.
HITECH Act: refuerzo de 2009
HITECH endurece el regimen: extiende HIPAA directamente a los BA, sube las multas, introduce la notificacion obligatoria de brechas, crea el HHS Wall of Shame (lista publica de brechas que afectan a mas de 500 individuos) y promueve la adopcion de electronic health records.
Notificacion de brechas
Cualquier brecha de ePHI no segura (que no estuviera cifrada segun los estandares del HHS) requiere notificacion:
- A los individuos afectados: dentro de 60 dias.
- Al HHS: dentro de 60 dias (o anual si menos de 500 individuos).
- A medios de comunicacion: si afecta a mas de 500 residentes de un estado o jurisdiccion.
Sanciones del OCR (Office for Civil Rights)
El OCR aplica multas en cuatro niveles segun la culpabilidad:
- Tier 1 (desconocimiento): USD 100 a USD 50,000 por violacion, USD 25,000 anual maximo por categoria.
- Tier 2 (causa razonable): USD 1,000 a USD 50,000, USD 100,000 anual.
- Tier 3 (negligencia voluntaria corregida): USD 10,000 a USD 50,000, USD 250,000 anual.
- Tier 4 (negligencia voluntaria no corregida): USD 50,000 por violacion, USD 1.5 millones anual maximo.
Ademas, brechas que afecten a mas de 500 individuos aparecen en el HHS Wall of Shame, lista publica permanente que destruye la confianza del paciente.
Riesgos concretos para una clinica de imagen dental en EEUU
El laptop con copia de DICOM sin cifrar robado de un auto, el correo enviado a la direccion equivocada con un CBCT adjunto, el portal web mal configurado que expone exams por URL secuencial, el ex-empleado que descarga PHI antes de irse. Todos generan brechas reportables. Anthem pago USD 16 millones en 2018 por una brecha; UCLA Health, USD 7.5 millones; Memorial Healthcare, USD 5.5 millones.
Como CBCTHub te ayuda a cumplir HIPAA y HITECH
Cifrado de ePHI en transito y en reposo
TLS 1.3 en todas las conexiones y AES-256 en reposo en Cloudflare R2. Cumple el estandar safe harbor del HHS Guidance on Encryption: si los datos cifrados se exponen, no constituyen una brecha reportable.
Business Associate Agreement firmable
CBCTHub ofrece BAA listo para firma electronica para clientes con planes Pro, Max y Ultra. La plantilla cubre la totalidad de los requisitos del 45 CFR 164.504(e).
Audit controls integrales
Cada acceso a un examen, cada descarga, cada modificacion queda registrada con timestamp, IP y user_id. Cumple el requisito de Audit Controls del 164.312(b). El log es exportable en CSV para entregar a auditores OCR.
Autenticacion unica y control de accesos
Cada usuario tiene cuenta individual con autenticacion. Soportamos SSO con Google y Apple, y MFA en planes superiores. Cumple el requisito de Unique User Identification del 164.312(a)(2)(i).
Cierre automatico de sesion
Las sesiones expiran tras inactividad configurable. Cumple Automatic Logoff del 164.312(a)(2)(iii).
Control de acceso a nivel de fila (RLS) en Supabase
Aislamiento estricto entre clinicas. Ni el personal de CBCTHub puede ver PHI sin acceso explicito y registrado.
PIN y links unicos
Cada examen tiene URL unica con identificador opaco y PIN opcional. El paciente o el dentista derivador solo accede con el link especifico y, si esta activado, el PIN. Cumple Access Control del 164.312(a).
Expiracion automatica de links
Los links compartidos expiran segun la politica configurada. Cumple el principio de mininum necessary del 164.502(b).
Borrado seguro
DELETE /api/v1/exams/{id} elimina ePHI de forma irreversible. Cumple Media Re-use del 164.310(d)(2)(ii).
Procedimiento de notificacion de brechas
Tenemos plan documentado que cumple los plazos de 60 dias para notificacion al cliente. Si la brecha afecta a un cliente, lo notificamos para que pueda escalar al HHS dentro del plazo.
Localizacion en EEUU
Los datos de clinicas estadounidenses se alojan en regiones de EEUU. Cloudflare R2 y Supabase ofrecen regiones US-East y US-West.
Checklist de cumplimiento HIPAA para tu centro
- Designar Security Officer y Privacy Officer.
- Completar Risk Analysis documentado y actualizarlo anualmente.
- Firmar BAA con CBCTHub y con cada BA.
- Politicas escritas de uso y divulgacion de PHI.
- Capacitacion HIPAA del personal al ingreso y anual.
- Plan de respuesta a brechas con plazo de 60 dias.
- Politica de retencion de PHI segun estado (minimo 6 anos de documentacion HIPAA).
- Auditoria anual de accesos a ePHI.
- Cifrado de todos los dispositivos que almacenen ePHI.
FAQ
Puedo enviar un CBCT por Gmail estandar?
No. Gmail estandar no es HIPAA-compliant porque Google no ofrece BAA. Google Workspace con BAA es HIPAA-compliant pero solo si tienes el contrato firmado y configurado. Lo mas seguro es enviar un link CBCTHub.
Cuanto tiempo debo conservar la PHI?
HIPAA exige 6 anos para la documentacion administrativa. La retencion de PHI clinica depende del estado: Florida exige 4 anos despues del ultimo contacto, Texas 7, California permanente para menores.
Que pasa si pierdo un laptop con PHI?
Si el laptop estaba cifrado segun estandar HHS, no es una brecha reportable. Si no lo estaba, tienes 60 dias para notificar al paciente y al HHS. Una clinica de Massachusetts pago USD 1.55M en 2016 por un laptop robado sin cifrar.
Necesito firmar algo con CBCTHub?
Si, un BAA. Esta disponible para planes Pro, Max y Ultra. Solicitalo desde el panel de la cuenta.
Recursos oficiales
Solicita el BAA de CBCTHub | Solucion para centros radiologicos en EEUU | Planes y precios
Este articulo es informativo y no constituye asesoria legal. Consulta con un abogado especializado en HIPAA para tu caso especifico.
Prueba CBCTHub gratis
Sube, visualiza y comparte examenes DICOM en la nube. Sin instalar nada.
Crear cuenta gratisArticulos relacionados
Proteccion de datos de pacientes en Chile: Ley 19.628 y la nueva Ley 21.719 para centros radiologicos dentales
Guia completa sobre la Ley 19.628 vigente, la nueva Ley 21.719 que entra en vigor en diciembre de 2026 y la Ley 20.584 de derechos del paciente. Como cumple CBCTHub.
Proteccion de datos de pacientes en Espana: guia LOPDGDD 3/2018 y RGPD para clinicas dentales
Como cumple un centro radiologico dental con la LOPDGDD 3/2018, el RGPD y la Ley 41/2002 sobre historia clinica. Obligaciones, sanciones y como CBCTHub te ayuda.
Proteccion de datos de pacientes en Argentina: guia Ley 25.326 y Ley 26.529 para centros radiologicos dentales
Como cumplir la Ley 25.326 de Habeas Data, la Ley 26.529 de Derechos del Paciente, AAIP y el reconocimiento de adecuacion de la UE en una clinica dental. Como CBCTHub ayuda.