HIPAA
La ley estadounidense de privacidad sanitaria. Sin certificación oficial, y con responsabilidad que se traslada por contrato.
Qué es HIPAA
HIPAA es una ley federal de Estados Unidos que regula la protección de la información sanitaria identificable. Se articula en varias reglas, y las tres que importan en la práctica son la Privacy Rule, sobre uso y divulgación de la información, la Security Rule, sobre salvaguardas de la información sanitaria electrónica, y la Breach Notification Rule, sobre notificación de brechas.
Su supervisión corresponde a la Office for Civil Rights del Departamento de Salud y Servicios Humanos.
A quién aplica HIPAA
A dos figuras:
- Covered entities: proveedores sanitarios, planes de salud y cámaras de compensación sanitarias
- Business associates: quien trata información sanitaria por cuenta de una covered entity, incluidos proveedores de software
Si vendes software a un proveedor sanitario estadounidense y tocas información de pacientes, eres business associate y HIPAA te alcanza por contrato, mediante un Business Associate Agreement.
Para una empresa europea de healthtech, ese contrato es la vía habitual por la que HIPAA entra en escena.
Qué exige HIPAA
Security Rule, salvaguardas en tres bloques: administrativas, físicas y técnicas. Incluye análisis de riesgos, gestión de accesos, controles de auditoría, integridad y seguridad en las transmisiones.
Privacy Rule, límites al uso y divulgación de la información sanitaria protegida, y derechos de los pacientes sobre sus datos.
Breach Notification Rule, obligación de notificar las brechas a los afectados, a la autoridad y, según su alcance, a los medios.
Business Associate Agreements, contratos obligatorios que trasladan obligaciones a lo largo de la cadena.
Cómo se demuestra HIPAA
No existe certificación oficial. La autoridad estadounidense no certifica ni acredita a nadie, y cualquier sello de cumplimiento HIPAA procede de un tercero privado sin valor oficial.
Lo que se demuestra es documentación: análisis de riesgos, políticas, salvaguardas implantadas, formación, y los contratos con business associates.
Preguntas frecuentes
¿Existe una certificación HIPAA?
No. La autoridad estadounidense no certifica el cumplimiento de HIPAA. Los sellos que se ofrecen en el mercado son de terceros privados y no acreditan conformidad ante el regulador.
¿Me aplica HIPAA si mi empresa está en Europa?
Puede aplicarte por contrato. Si tratas información sanitaria por cuenta de una entidad estadounidense cubierta, el Business Associate Agreement te traslada obligaciones con independencia de dónde estés.