Protecao de dados de pacientes nos EUA: guia HIPAA e HITECH para centros de radiologia dentaria
Se seu centro de radiologia dentaria opera nos Estados Unidos ou atende pacientes estadunidenses, voce esta sob a jurisdicao da Health Insurance Portability and Accountability Act (HIPAA, Public Law 104-191) de 1996 e seu reforco posterior, o Health Information Technology for Economic and Clinical Health Act (HITECH) de 2009. Uma unica violacao mal gerida de PHI pode custar ate USD 1.5 milhao por ano por categoria de violacao, alem do dano reputacional do HHS Wall of Shame.
Este artigo explica o que e PHI, o que cada regra exige, por que voce precisa de um BAA com qualquer provedor cloud e como o CBCTHub atende aos controles tecnicos, fisicos e administrativos exigidos pela Security Rule. Profissionais brasileiros que ja conhecem a LGPD vao reconhecer muitos paralelos, mas a HIPAA e mais especifica para saude.
HIPAA em poucas palavras
HIPAA e um conjunto de regulamentacoes federais que protege a informacao medica dos pacientes (Protected Health Information ou PHI) e estabelece padroes para seu armazenamento, transmissao e divulgacao. Compoe-se principalmente de quatro regras:
- Privacy Rule: 45 CFR Part 160 e 164 Subparts A e E. Define o que e PHI e quando pode ser usado.
- Security Rule: 45 CFR Part 164 Subpart C. Exige controles tecnicos, fisicos e administrativos para PHI eletronica (ePHI).
- Breach Notification Rule: 45 CFR Part 164 Subpart D. Obriga a notificar violacoes.
- Enforcement Rule: 45 CFR Part 160 Subpart C, D, E. Define o regime sancionatorio do OCR.
O que e PHI e os 18 identificadores
PHI e qualquer informacao de saude que possa ser associada a um individuo. A regra define 18 identificadores que transformam um dado em PHI: nome, endereco, datas (exceto ano), telefone, email, SSN, MRN, numero de conta, numero de licenca, placa do veiculo, identificadores de dispositivo, URL, IP, biometricos, fotos faciais, identificadores genericos e qualquer outro identificador unico. Uma tomografia CBCT com o nome do paciente nos metadados DICOM e PHI.
Privacy Rule: quando voce pode usar e divulgar PHI
O uso e divulgacao de PHI exige autorizacao do paciente, salvo em casos especificos: tratamento, pagamento, operacoes sanitarias (TPO), saude publica, pesquisa com IRB e outros. Para enviar uma tomografia a um especialista, esta autorizado por TPO. Para usa-la em marketing, voce precisa de autorizacao escrita especifica.
Security Rule: os tres tipos de salvaguardas
Salvaguardas administrativas
- Designacao de um Security Officer.
- Analise de riscos formal e documentada.
- Politicas de gestao de acessos.
- Treinamento da equipe.
- Plano de contingencia e resposta a incidentes.
Salvaguardas fisicas
- Controle de acesso as instalacoes onde se armazena PHI.
- Politica de uso de estacoes de trabalho.
- Controles de dispositivos e midias.
Salvaguardas tecnicas
- Autenticacao unica por usuario.
- Criptografia de ePHI em transito e em repouso (addressable, mas esperada).
- Audit controls que registrem acesso a ePHI.
- Mecanismos de integridade.
- Logoff automatico.
Business Associate Agreement (BAA): obrigatorio
Qualquer fornecedor que crie, receba, mantenha ou transmita PHI em seu nome e um Business Associate (BA). Voce deve assinar um BAA com cada um antes de compartilhar PHI. Isso inclui qualquer provedor cloud (AWS, Google Cloud, Cloudflare, Supabase) e qualquer servico que toque em PHI (email, armazenamento, analytics). Sem BAA, qualquer uso e uma violacao HIPAA.
HITECH Act: reforco de 2009
O HITECH endurece o regime: estende a HIPAA diretamente aos BAs, sobe as multas, introduz a notificacao obrigatoria de violacoes, cria o HHS Wall of Shame (lista publica de violacoes que afetam mais de 500 individuos) e promove a adocao de prontuarios eletronicos.
Notificacao de violacoes
Qualquer violacao de ePHI nao segura (que nao estivesse criptografada conforme padroes do HHS) exige notificacao:
- Aos individuos afetados: dentro de 60 dias.
- Ao HHS: dentro de 60 dias (ou anual se menos de 500 individuos).
- A midia: se afetar mais de 500 residentes de um estado ou jurisdicao.
Sancoes do OCR
O OCR aplica multas em quatro niveis segundo a culpabilidade:
- Tier 1 (desconhecimento): USD 100 a USD 50.000 por violacao, USD 25.000 anual maximo por categoria.
- Tier 2 (causa razoavel): USD 1.000 a USD 50.000, USD 100.000 anual.
- Tier 3 (negligencia voluntaria corrigida): USD 10.000 a USD 50.000, USD 250.000 anual.
- Tier 4 (negligencia voluntaria nao corrigida): USD 50.000 por violacao, USD 1.5 milhao anual maximo.
Alem disso, violacoes que afetem mais de 500 individuos aparecem no HHS Wall of Shame, lista publica permanente que destroi a confianca do paciente.
Riscos concretos para uma clinica de imagem dentaria nos EUA
O laptop com copia de DICOM sem criptografia roubado de um carro, o email enviado ao endereco errado com CBCT anexado, o portal web mal configurado que expoe exames por URL sequencial, o ex-funcionario que baixa PHI antes de sair. Todos geram violacoes reportaveis. A Anthem pagou USD 16 milhoes em 2018 por uma violacao; a UCLA Health, USD 7.5 milhoes; a Memorial Healthcare, USD 5.5 milhoes.
Como o CBCTHub ajuda voce a cumprir HIPAA e HITECH
Criptografia de ePHI em transito e em repouso
TLS 1.3 em todas as conexoes e AES-256 em repouso no Cloudflare R2. Cumpre o padrao safe harbor do HHS Guidance on Encryption: se os dados criptografados sao expostos, nao constituem uma violacao reportavel.
Business Associate Agreement assinavel
O CBCTHub oferece BAA pronto para assinatura eletronica para clientes com planos Pro, Max e Ultra. O modelo cobre a totalidade dos requisitos do 45 CFR 164.504(e).
Audit controls integrais
Cada acesso a um exame, cada download, cada modificacao fica registrada com timestamp, IP e user_id. Cumpre o requisito de Audit Controls do 164.312(b). O log e exportavel em CSV para entregar a auditores OCR.
Autenticacao unica e controle de acessos
Cada usuario tem conta individual com autenticacao. Suportamos SSO com Google e Apple, e MFA em planos superiores. Cumpre o requisito de Unique User Identification do 164.312(a)(2)(i).
Logoff automatico
As sessoes expiram apos inatividade configuravel. Cumpre Automatic Logoff do 164.312(a)(2)(iii).
Row Level Security (RLS) no Supabase
Isolamento estrito entre clinicas. Nem a equipe do CBCTHub pode ver PHI sem acesso explicito e registrado.
PIN e links unicos
Cada exame tem URL unica com identificador opaco e PIN opcional. O paciente ou o dentista que recebe so acessa com o link especifico e, se ativado, o PIN. Cumpre Access Control do 164.312(a).
Expiracao automatica de links
Os links compartilhados expiram conforme a politica configurada. Cumpre o principio de minimum necessary do 164.502(b).
Exclusao segura
DELETE /api/v1/exams/{id} remove ePHI de forma irreversivel. Cumpre Media Re-use do 164.310(d)(2)(ii).
Procedimento de notificacao de violacoes
Temos plano documentado que cumpre o prazo de 60 dias para notificacao ao cliente. Se a violacao afeta um cliente, o notificamos para que possa escalar ao HHS dentro do prazo.
Hospedagem nos EUA
Os dados de clinicas estadunidenses sao hospedados em regioes dos EUA. Cloudflare R2 e Supabase oferecem regioes US-East e US-West.
Checklist de conformidade HIPAA para seu centro
- Designar Security Officer e Privacy Officer.
- Completar Risk Analysis documentado e atualiza-lo anualmente.
- Assinar BAA com o CBCTHub e com cada BA.
- Politicas escritas de uso e divulgacao de PHI.
- Treinamento HIPAA da equipe no ingresso e anual.
- Plano de resposta a violacoes com prazo de 60 dias.
- Politica de retencao de PHI segundo o estado (minimo 6 anos de documentacao HIPAA).
- Auditoria anual de acessos a ePHI.
- Criptografia de todos os dispositivos que armazenem ePHI.
FAQ
Posso enviar um CBCT por Gmail padrao?
Nao. Gmail padrao nao e HIPAA-compliant porque o Google nao oferece BAA. Google Workspace com BAA e HIPAA-compliant somente se voce tem o contrato assinado e configurado. O mais seguro e enviar um link CBCTHub.
Por quanto tempo devo conservar a PHI?
HIPAA exige 6 anos para a documentacao administrativa. A retencao de PHI clinica depende do estado: Florida exige 4 anos apos o ultimo contato, Texas 7, California permanente para menores.
O que acontece se eu perder um laptop com PHI?
Se o laptop estava criptografado conforme padrao HHS, nao e uma violacao reportavel. Se nao estava, voce tem 60 dias para notificar o paciente e o HHS. Uma clinica de Massachusetts pagou USD 1.55M em 2016 por um laptop roubado sem criptografia.
Preciso assinar algo com o CBCTHub?
Sim, um BAA. Esta disponivel para planos Pro, Max e Ultra. Solicite-o pelo painel da conta.
Recursos oficiais
Solicite o BAA do CBCTHub | Solucao para centros de radiologia nos EUA | Planos e precos
Este artigo e informativo e nao constitui assessoria legal. Consulte um advogado especializado em HIPAA para o seu caso especifico.
Prueba CBCTHub gratis
Sube, visualiza y comparte examenes DICOM en la nube. Sin instalar nada.
Crear cuenta gratisArticulos relacionados
Protecao de dados de pacientes no Chile: Lei 19.628 e a nova Lei 21.719 para centros de radiologia dentaria
Guia completo sobre a Lei 19.628 vigente, a nova Lei 21.719 que entra em vigor em dezembro de 2026 e a Lei 20.584 de direitos do paciente. Como o CBCTHub ajuda.
Protecao de dados de pacientes na Espanha: guia LOPDGDD 3/2018 e RGPD para clinicas dentarias
Como um centro de radiologia dentaria cumpre a LOPDGDD 3/2018 espanhola, o RGPD europeu e a Lei 41/2002. Obrigacoes, multas ate EUR 20 milhoes e como o CBCTHub ajuda.
Protecao de dados de pacientes na Argentina: guia Lei 25.326 e Lei 26.529 para centros de radiologia dentaria
Como cumprir a Lei 25.326 de Habeas Data, a Lei 26.529 de Direitos do Paciente, a AAIP e o reconhecimento de adequacao da UE em uma clinica dentaria. Como o CBCTHub ajuda.