Probablemente asuma que sus registros médicos son un secreto entre usted y su proveedor. Ése es un pensamiento reconfortante. También es en gran medida falso.
Sus datos de salud, detalles de seguro e información financiera son visibles para una larga lista de entidades que probablemente nunca pidió ver. La Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) de 1996 creó el marco nacional para esto. No detuvo el acceso. Simplemente intentó controlarlo.
Según HIPAA, usted tiene derechos. Puede solicitar copias de sus registros. Puedes exigir correcciones. Puedes restringir ciertos usos. Puedes ver quién más ha mirado. Pero ver no es lo mismo que detenerse. Un administrador de cuentas que verifica su elegibilidad en una computadora tiene acceso. No son tu médico. Pero están en el sistema.
¿Quién ve realmente sus datos de salud?
La ley utiliza un término específico para partes con acceso legítimo: entidades cubiertas.
Estos no son sólo médicos. Incluyen:
– Proveedores de atención médica (hospitales, clínicas, farmacias, dentistas)
– Planes de salud (compañías de seguros, HMO, Medicare, Medicaid)
– Cámaras de compensación de atención médica
– Socios comerciales externos (empresas de facturación, procesadores de reclamaciones, especialistas en TI)
Estas entidades deben cumplir con las reglas de HIPAA. Eso significa que tienen la obligación legal de mantener sus datos privados y seguros. Si no lo hacen, se enfrentan a sanciones. La Oficina de Derechos Civiles del Departamento de Salud y Servicios Humanos de EE. UU. mantiene un “muro de la vergüenza” por las infracciones que afectan a más de 500 personas por incidente. Gracias a la Ley HITECH, puedes buscar estas fallas usando su herramienta de incumplimiento. Es una lista aleccionadora.
La regla de privacidad y la información de salud protegida
La regla de privacidad HIPAA, aplicada desde 2003, exige que su Información médica protegida (PHI) permanezca segura.
La PHI es amplia. Incluye todo lo que su médico escribe en su expediente. Cubre conversaciones entre el personal médico. Incluye información de facturación. Incluye cualquier dato identificable que su plan de salud almacene en sus computadoras.
La regla es simple: compartir o acceder sin permiso está prohibido. Pero el “permiso” es complicado. Lo diste cuando firmaste los formularios de consentimiento iniciales. O tal vez no lo hiciste. La letra pequeña a menudo supone el consentimiento para operaciones de rutina.
La Norma de Seguridad y las Transacciones Electrónicas
Mientras que la Regla de Privacidad cubre qué se protege, la Regla de Seguridad cubre cómo se protege electrónicamente.
Esto se aplica a transacciones electrónicas elegibles. Estos incluyen:
– Reclamaciones e información de encuentros.
– Asesoramiento en pagos y remesas.
– Verificaciones del estado de las reclamaciones
– Elegibilidad y estado de inscripción.
– Referencias y autorizaciones
– Coordinación de beneficios.
Las entidades cubiertas deben firmar contratos con sus socios comerciales antes de compartir datos. Ya sea que se trate de una transacción en línea o de un médico consultando registros en una tableta, el contrato debe exigir protección.
Las salvaguardias son obligatorias. Las salvaguardias administrativas incluyen políticas documentadas y capacitación de los empleados. Las salvaguardias técnicas requieren sistemas de seguridad y cifrado de datos. Las salvaguardias físicas implican copias de seguridad de datos y medidas de seguridad física.
Cada vez que alguien accede a su información de salud, debe revelar el motivo. Y deben indicar el propósito previsto. Esto es requerido por la ley.
Donde termina la HIPAA y comienza la realidad
Aquí está el truco. HIPAA solo se aplica a entidades cubiertas y sus socios comerciales. No se aplica en todas partes.
¿Tu empleador? Sin compromiso.
¿Proveedores de compensación laboral? No.
¿Proveedores de seguros de vida? No.
¿Distritos escolares? No.
¿A las agencias estatales les gustan los servicios de protección infantil? No.
¿Aplicación de la ley? No.
¿Oficinas municipales? No.
Si un administrador de cuentas usa una computadora para verificar su seguro, se aplica HIPAA. ¿Si usan el teléfono? Las reglas no vinculan el intercambio verbal de PHI de la misma manera. La ley está ligada a las transacciones electrónicas. Es una brecha. Uno deliberado.
La ilusión de la privacidad total
Tiene derechos según HIPAA. Pero esos derechos son administrativos. Se trata de acceso y corrección. No se trata de invisibilidad.
Sus datos se mueven a través de una compleja red de sistemas. Las cámaras de compensación procesan reclamaciones. Las empresas de facturación se encargan de los pagos. Los servidores son mantenidos por especialistas en TI. Todas ellas son “entidades cubiertas”. Todos ellos ven su PHI.
La Ley HITECH añadió transparencia. El muro de brecha es público. Pero la transparencia no es igual a la seguridad. Simplemente significa que sabes cuando algo salió mal.
La mayoría de las veces nada sale mal. Tus datos permanecen intactos. Pero tampoco es nunca realmente tuyo. Es un bien compartido. Una responsabilidad. Una mercancía.
La próxima vez que vea un formulario solicitando consentimiento, léalo. No todo. Sólo la parte sobre quién puede ver tu historia. Quizás te sorprendan los nombres.

Cuando las reglas de privacidad cambian: emergencias y conjuntos de datos limitados
HIPAA no es un bloqueo total. En circunstancias específicas, su información médica protegida (PHI) puede compartirse sin su permiso explícito. Esta no es una escapatoria para el intercambio casual. Está reservado para escenarios de alto riesgo. Piense en un tratamiento médico de emergencia. O bioterrorismo. O cualquier amenaza a la salud pública que requiera acción inmediata.
Las excepciones también cubren la vigilancia de la salud pública. Los informes locales sobre la gripe se basan en esta recopilación de datos. Las investigaciones también importan. Si un centro médico de urgencias atiende una herida de bala, lo informan. Incluso algunas intervenciones sanitarias permiten su uso en investigación.
Estos datos fluyen hacia lo que se llama un conjunto de datos limitado o LDS. Una LDS contiene datos personales, pero están simplificados. Verás la edad. Pueden ser años, meses, días o incluso horas. Se incluyen fechas relevantes. Tu fecha de nacimiento. Tu fecha de muerte. Fechas de ingreso y alta si corresponde. Los datos geográficos básicos también se mantienen. Códigos postales. Ciudad y estado de residencia.
Pero la lista de lo que no puede estar en un SUD es larga. Las Reglas de Privacidad prohíben explícitamente 16 tipos de información identificable. Los nombres están fuera. Los números de la Seguridad Social desaparecieron. Las direcciones físicas no son suficientes. Se excluyen los números de teléfono y de fax. Se eliminan las direcciones de correo electrónico. Se eliminan las URL y las direcciones IP.
También están prohibidos los identificadores de vehículos. Eso incluye números de serie y matrículas. Están prohibidas las fotografías de rostro completo. También hay imágenes comparables. No se pueden incluir identificadores biométricos como huellas dactilares.
Los números de cuenta están prohibidos. Se excluyen los números de registros médicos. Los números de beneficiarios del plan de salud están disponibles. Los números de licencia de certificado desaparecieron. Los identificadores de dispositivos, incluidos los números de serie, están estrictamente prohibidos.
La brecha de confianza y las consecuencias de la violación
A pesar de estas salvaguardias, la confianza es baja. El 83 por ciento de los estadounidenses todavía tienen preocupaciones sobre la privacidad y la seguridad de sus registros médicos. Casi el 70 por ciento no quiere que su información de salud se digitalice en absoluto.
Entonces, ¿qué sucede cuando esos temores se validan? ¿Cuándo se produce un incumplimiento?
Las infracciones de BPHI a menudo resultan del robo de computadoras. Entra en vigor la regla de notificación de infracciones. Los pacientes afectados deben ser notificados. El incidente se informa al Secretario del Departamento de Salud y Servicios Humanos de EE. UU. (HHS).
Si sospecha de una violación de la privacidad, puede denunciarla. Reportar a la entidad cubierta o socio comercial responsable. O informar al HHS. Puedes hacer ambas cosas.
Las violaciones de HIPAA tienen peso. Las sanciones civiles incluyen multas. Éstas se denominan sanciones monetarias civiles. Las sanciones penales son más severas. Incluyen multas y prisión.
Garantizar el cumplimiento de HIPAA
Garantizar el cumplimiento requiere más que buenas intenciones. Debe comprender claramente las reglas de privacidad y seguridad de HIPAA. Se deben desarrollar políticas y procedimientos. Éstos garantizan el cumplimiento de dichas normas.
La formación no es negociable. Los empleados deben recibir capacitación sobre las políticas. Necesitan conocer los procedimientos. Esta formación garantiza el cumplimiento de las Normas de Privacidad y Seguridad.
¿Qué es el cumplimiento de HIPAA de todos modos? La Ley de Responsabilidad y Portabilidad del Seguro Médico (HIPAA) es una ley estadounidense. Requiere que las entidades cubiertas mantengan la privacidad y seguridad de la PHI. Las entidades cubiertas incluyen planes de salud. Cámaras de compensación de atención médica. Ciertos proveedores de atención médica.
Preguntas frecuentes
¿Cómo se garantiza el cumplimiento de HIPAA?
Hay varias maneras. Una forma es comprender claramente las reglas de privacidad y seguridad de HIPAA. Otra forma es desarrollar políticas y procedimientos que garanticen el cumplimiento de las Reglas de Privacidad y Seguridad de HIPAA. Finalmente, es importante capacitar a los empleados sobre las políticas y procedimientos desarrollados para garantizar el cumplimiento de las Reglas de Privacidad y Seguridad de HIPAA.
¿Qué es el cumplimiento de HIPAA?
La Ley de Responsabilidad y Portabilidad del Seguro Médico (HIPAA) es una ley estadounidense que exige que las entidades cubiertas mantengan la privacidad y seguridad de la información médica protegida (PHI). Las entidades cubiertas incluyen planes de salud, cámaras de compensación de atención médica y ciertos proveedores de atención médica.































