La información de salud protegida, conocida como PHI por sus siglas en inglés, es cualquier dato sobre tu salud física o mental, la atención médica que recibes o el pago de esa atención que pueda identificarte, y que una entidad regulada por HIPAA cree, reciba, mantenga o transmita en cualquier formato. Si te preguntas qué es PHI en salud, la respuesta corta es esta: son tus datos médicos combinados con algo que permita saber que son tuyos, y HIPAA te da derechos concretos sobre ellos.
La definición formal aparece en el Título 45 del Código de Regulaciones Federales, sección 160.103. Ahí se establece que la información califica como PHI cuando se relaciona con la salud pasada, presente o futura de una persona, con la atención recibida o con el pago por esa atención, y cuando identifica al individuo o existe una base razonable para creer que puede usarse para identificarlo.1eCFR. 45 CFR 160.103 Aplica en formato electrónico, en papel y verbal.
Qué Datos Convierten Información de Salud en PHI
La PHI no se limita a diagnósticos o resultados de laboratorio. Un registro de facturación con tu nombre y la fecha de una visita ya califica. Lo mismo una llamada en la que un médico habla de tu tratamiento con otro proveedor. Lo que activa la protección es la combinación de datos de salud con al menos un dato que te identifique.
La regulación enumera 18 tipos de identificadores en el 45 CFR 164.514(b)(2). Basta con que uno solo acompañe información de salud para que todo el conjunto se convierta en PHI.2eCFR. 45 CFR 164.514 La lista incluye:
- Nombres.
- Subdivisiones geográficas menores que un estado: dirección, ciudad, condado y código postal (se permiten los tres primeros dígitos del código postal solo si la zona tiene más de 20,000 habitantes).
- Fechas relacionadas con el individuo: nacimiento, ingreso, alta, fallecimiento y cualquier fecha excepto el año; además, todas las edades mayores de 89 años.
- Números de teléfono y fax.
- Direcciones de correo electrónico.
- Números de Seguro Social.
- Números de expediente médico.
- Números de beneficiario de plan de salud.
- Números de cuenta.
- Números de certificado o licencia.
- Identificadores de vehículos, incluyendo placas.
- Identificadores y números de serie de dispositivos.
- URLs y direcciones IP.
- Identificadores biométricos, como huellas dactilares y de voz.
- Fotografías de rostro completo e imágenes comparables.
- Cualquier otro número, característica o código único de identificación.
Por eso un formulario con tu nombre junto a un diagnóstico, o un correo electrónico que mencione un tratamiento, ya están sujetos a las reglas de HIPAA.
Qué No es PHI
Algunos datos de salud quedan fuera del alcance de HIPAA. No se considera PHI la información contenida en registros educativos protegidos por FERPA, los registros laborales que un empleador mantiene en su rol como tal, ni los datos de personas fallecidas hace más de 50 años.1eCFR. 45 CFR 160.103
Tampoco están cubiertos los datos que registras en la mayoría de aplicaciones de fitness, rastreadores de síntomas o monitores de salud que no fueron proporcionados por tu proveedor médico o aseguradora. HIPAA aplica a organizaciones específicas, no a toda información de salud que exista sobre ti.3Federal Trade Commission. Mobile Health App Interactive Tool Para esos casos, la Comisión Federal de Comercio tiene una regla de notificación de violaciones que exige avisar a los consumidores si ocurre una filtración.4Federal Trade Commission. Health Breach Notification Rule Antes de confiar datos sensibles a una app, conviene revisar su política de privacidad.
Quién Está Obligado a Proteger tu PHI
HIPAA impone obligaciones a dos grupos. El primero son las entidades cubiertas: proveedores de atención médica que transmiten información electrónicamente en transacciones estandarizadas, planes de salud (incluyendo aseguradoras, HMOs, Medicare y Medicaid) y cámaras de compensación que procesan datos entre formatos.5U.S. Department of Health and Human Services. Covered Entities and Business Associates
El segundo grupo son los socios comerciales: empresas externas que manejan PHI en nombre de una entidad cubierta, como firmas de facturación médica, consultores de tecnología, contadores y compañías de almacenamiento de datos. La entidad cubierta debe obtener garantías por escrito, generalmente a través de un Acuerdo de Socio Comercial (BAA), de que el socio protegerá la PHI. Sin ese acuerdo, no puede compartir PHI con esa empresa.6U.S. Department of Health and Human Services. Guidance on Business Associates under HIPAA
Cuándo Pueden Usar tu PHI sin Pedirte Permiso
La Regla de Privacidad establece un principio rector: el mínimo necesario. Las entidades deben limitar la PHI que usan o divulgan a lo estrictamente necesario para cumplir el propósito de cada comunicación.7eCFR. 45 CFR 164.502 Ese principio no aplica cuando un proveedor comparte información con otro para tratarte, ni cuando tú mismo solicitas tus datos.
Tu PHI puede compartirse sin tu firma en tres situaciones principales: para tu tratamiento (un médico envía tu historial al especialista al que te refiere), para el pago (tu proveedor manda datos de facturación a la aseguradora) y para operaciones de atención médica (auditorías internas o evaluaciones de calidad).8Centers for Medicare and Medicaid Services. HIPAA Basics for Providers: Privacy, Security, and Breach Notification Rules
También hay divulgaciones permitidas para fines de salud pública, cumplimiento de la ley y procedimientos judiciales. Un proveedor puede reportar PHI cuando existe una amenaza seria e inminente a la salud o seguridad de una persona, cuando hay sospecha de que una muerte fue resultado de actividad criminal, o cuando la ley lo exige, como en casos de heridas por arma de fuego.9U.S. Department of Health and Human Services. HIPAA Privacy Rule: A Guide for Law Enforcement
Cuándo sí Necesitan tu Autorización Escrita
Para casi todo lo demás, la entidad necesita tu firma. La regulación es especialmente estricta con tres categorías:10eCFR. 45 CFR 164.508
- Notas de psicoterapia. Las notas que documentan o analizan el contenido de una sesión, separadas del expediente médico general, tienen protección superior. Ni siquiera para pago o la mayoría de operaciones internas pueden usarse sin tu permiso. Esto no incluye tiempos de sesión, medicamentos recetados ni resúmenes de diagnóstico, que sí forman parte del expediente regular.
- Mercadotecnia. Si un proveedor quiere usar tu PHI para enviarte publicidad de productos o servicios de terceros, necesita tu autorización. Las comunicaciones cara a cara y los regalos promocionales de valor nominal son las únicas excepciones.
- Venta de PHI. Cualquier divulgación que resulte en compensación económica para la entidad requiere autorización explícita.
Toda autorización que firmes puede revocarse por escrito en cualquier momento, aunque la revocación no afecta los usos que ya se hicieron mientras estaba vigente.
Tus Derechos sobre tu PHI
HIPAA no solo impone deberes a los proveedores. Te da herramientas concretas para controlar tu información.
Ver y Obtener Copias de tus Expedientes
Tienes derecho a inspeccionar y obtener una copia de tu PHI contenida en el “conjunto de registros designado” de cualquier entidad cubierta, lo que incluye expedientes médicos y registros de facturación. También puedes pedir que se envíen directamente a otra persona u organización que designes.11U.S. Department of Health & Human Services. Individuals’ Right under HIPAA to Access their Health Information Si el proveedor mantiene tus registros en formato electrónico, tienes derecho a recibirlos electrónicamente.
La entidad debe responder dentro de 30 días. Si no puede cumplir en ese plazo, puede solicitar una extensión única de otros 30 días, notificándote por escrito la razón y la fecha en que completará tu solicitud.12eCFR. 45 CFR 164.524 Solo pueden cobrarte costos razonables basados en la mano de obra para copiar y los suministros.
Corregir Información Incorrecta
Si encuentras un error en tu expediente, puedes pedir que la entidad lo corrija o enmiende. La entidad debe actuar dentro de 60 días, con una posible extensión única de 30 días. La solicitud puede denegarse si la información fue creada por otra entidad, no forma parte del conjunto de registros designado, o es completa y exacta. Ante una negativa, tienes derecho a recibir por escrito las razones y a presentar una declaración de desacuerdo que se adjuntará a tu expediente.13eCFR. 45 CFR 164.526
Saber a Quién le Han Compartido tu Información
Puedes solicitar un registro de las divulgaciones de tu PHI hechas durante los últimos seis años. Este derecho tiene excepciones importantes: no incluye divulgaciones para tratamiento, pago y operaciones de atención médica, las hechas directamente a ti, las realizadas con tu autorización, ni las relacionadas con seguridad nacional.14eCFR. 45 CFR 164.528 Aun así, es útil para detectar divulgaciones que no esperabas.
Pedir Restricciones al Uso de tu PHI
Puedes pedir a una entidad que limite cómo usa o comparte tu información para tratamiento, pago u operaciones. Por lo general, la entidad no está obligada a aceptar. Pero hay una excepción importante: si pagas de tu propio bolsillo el costo total de un servicio médico, la entidad debe cumplir tu solicitud de no divulgar esa información a tu plan de salud, siempre que la divulgación no sea requerida por otra ley.15eCFR. 45 CFR 164.522 – Rights to Request Privacy Protection Esta regla es especialmente útil cuando quieres evitar que un servicio sensible aparezca en los registros de tu aseguradora.
Recibir Comunicaciones Confidenciales
Tienes derecho a pedir que tu proveedor se comunique contigo por medios alternativos o en ubicaciones distintas. Por ejemplo, puedes solicitar que te llamen a un número específico en lugar de a tu casa, o que envíen correspondencia al trabajo. Los planes de salud deben acomodar estas solicitudes cuando indicas que la divulgación podría ponerte en peligro, y no pueden cuestionar esa declaración.16Department of Health and Human Services. Summary of the HIPAA Privacy Rule
Recibir un Aviso de Prácticas de Privacidad
Ese documento largo que te entregan en la primera visita al consultorio existe por ley. Toda entidad cubierta debe proporcionar por escrito, en lenguaje claro, un Aviso de Prácticas de Privacidad que explique cómo puede usar y divulgar tu PHI, qué usos requieren tu autorización y cuáles son tus derechos.17eCFR. 45 CFR 164.520 Si un proveedor nunca te lo entregó, eso ya constituye un incumplimiento de HIPAA.
Qué Hacer si se Viola tu PHI
Cuando PHI no protegida es accedida, adquirida, usada o divulgada sin autorización, se considera una violación de datos (breach). La entidad cubierta tiene la obligación legal de notificarte dentro de los 60 días calendario siguientes al descubrimiento.18eCFR. 45 CFR 164.404 – Notification to Individuals
Esa notificación debe estar escrita en lenguaje claro e incluir una descripción de lo ocurrido, los tipos de información comprometida, los pasos que puedes tomar para protegerte, lo que la entidad está haciendo para investigar y prevenir futuras violaciones, y un medio de contacto que incluya un número telefónico gratuito.
Cuando la violación afecta a 500 personas o más, la entidad también debe notificar al Secretario de HHS dentro de esos 60 días y alertar a los medios de comunicación en la jurisdicción afectada. Para violaciones que afectan a menos de 500 personas, la notificación al Secretario puede hacerse al final del año calendario en que se descubrió.19U.S. Department of Health and Human Services. Submitting Notice of a Breach to the Secretary
Presentar una Queja ante la OCR
Si crees que una entidad cubierta o un socio comercial violó tus derechos de privacidad, puedes presentar una queja formal ante la Oficina de Derechos Civiles (OCR) del Departamento de Salud y Servicios Humanos.20Department of Health and Human Services. Filing a Health Information Privacy Complaint Puedes hacerlo en línea, por correo o por correo electrónico. No necesitas abogado, y la ley prohíbe que la entidad tome represalias por presentarla.
Qué Arriesga una Entidad que Viola HIPAA
Las consecuencias por incumplir HIPAA se dividen en sanciones civiles y penales. Las multas civiles se organizan en cuatro niveles según el grado de culpabilidad, desde una multa mínima de $145 por violación cuando la entidad no sabía ni habría podido saber con diligencia razonable, hasta un mínimo de $73,011 y un máximo de $2,190,294 por violación cuando hay negligencia deliberada no corregida. El tope anual para violaciones idénticas es de $2,190,294 en 2026, y estos montos se ajustan anualmente por inflación.21eCFR. 45 CFR 160.404
Cuando una persona obtiene o divulga PHI intencionalmente de manera ilegal, el Departamento de Justicia puede imponer cargos penales: hasta un año de prisión por una violación básica a sabiendas, hasta 5 años bajo pretextos falsos, y hasta 10 años cuando hay intención de vender, transferir o usar PHI para ventaja comercial, beneficio personal o daño malintencionado.22GovInfo. 42 USC 1320d-6 No es necesario que la persona sepa específicamente que está violando HIPAA; basta con que actúe a sabiendas respecto a las acciones que constituyen la infracción.