Skip to main content
Blog
Blog

Cumplimiento de HIPAA con tecnologías de seguimiento web: guía para el sector sanitario

La OCR del HHS determinó que los píxeles de seguimiento y los scripts de terceros en sitios web sanitarios pueden exponer PHI. Esto es lo que deben hacer las entidades cubiertas.

Jun 20, 2026 9 min read
Cumplimiento de HIPAA con tecnologías de seguimiento web: guía para el sector sanitario

El cumplimiento de HIPAA en materia de seguimiento web exige que las entidades cubiertas y sus asociados comerciales evalúen cada tecnología de seguimiento de terceros implementada en páginas que puedan manejar información de salud protegida (PHI). Según la guía de la OCR del HHS publicada en diciembre de 2022 y actualizada en marzo de 2024, los scripts que recopilan direcciones IP, rutas de navegación o términos de búsqueda relacionados con la salud en páginas autenticadas de pacientes pueden constituir una violación de HIPAA sin las salvaguardas adecuadas y los Acuerdos de Socio Comercial correspondientes.

Por qué los scripts de seguimiento crean riesgos para HIPAA

Los sitios web sanitarios concentran un tipo específico de intención del usuario. Un visitante que busca "tratamiento para la depresión" o que inicia sesión en un portal de pacientes comparte información de salud a través de esa interacción, aunque no rellene ningún formulario. Las herramientas estándar de análisis web y publicidad capturan estos datos de interacción por diseño.

El problema es que estas herramientas — Google Analytics, Meta Pixel, LinkedIn Insight Tag, servicios de grabación de sesiones y cientos más — envían los datos recopilados a servidores de terceros. Cuando el contexto de la página es el sitio web de un proveedor sanitario, esos datos suelen constituir PHI según HIPAA, y el procesador de datos necesita entonces un Acuerdo de Socio Comercial (BAA). La mayoría de los proveedores de seguimiento no firman BAAs que cubran estos datos. Google Analytics, Meta y plataformas similares financiadas por publicidad suelen excluir los datos de seguimiento sanitario de la cobertura BAA o directamente se niegan a firmarlo.

La guía de la OCR de 2022 y qué cambió

Antes de diciembre de 2022, muchas organizaciones sanitarias asumían que los píxeles de seguimiento eran permisibles en páginas públicas porque los pacientes no habían iniciado sesión y no se accedía directamente a registros médicos.

El boletín de la Oficina de Derechos Civiles (OCR) del HHS publicado en diciembre de 2022 cerró esa suposición. La OCR declaró que las tecnologías de seguimiento en páginas no autenticadas también pueden exponer PHI cuando el contexto de la página revela una condición de salud: la página de reserva de citas de un hospital, un verificador de síntomas o una página de recursos sobre enfermedades específicas. La guía actualizada de marzo de 2024 suavizó la posición original de la OCR sobre algunos escenarios de páginas no autenticadas, pero mantuvo que el seguimiento en páginas autenticadas sin un BAA sigue siendo una violación.

La prueba operativa según la guía actual de la OCR:

  1. ¿Es la entidad una entidad cubierta o un asociado comercial de HIPAA?
  2. ¿Los datos recopilados (dirección IP, URL, término de búsqueda, fuente de referencia) identifican a una persona en relación con una condición de salud, servicio sanitario o pago por atención?
  3. ¿El proveedor de seguimiento tiene firmado un BAA que cubra los datos recopilados?

Si la respuesta a 1 y 2 es sí y a 3 es no, la tecnología de seguimiento genera responsabilidad bajo HIPAA.

Qué elementos de datos se convierten en PHI en sitios web sanitarios

Elemento de datosCuándo se convierte en PHIEscenario de ejemplo
Dirección IPCuando se asocia a una visita a una página sobre condiciones de saludPaciente navega por el departamento de oncología; IP enviada a Meta Pixel
URL de la páginaCuando la URL contiene nombre de enfermedad o tratamientoRuta /tratamiento-cancer o /terapia-salud-mental en análisis
URL de referenciaCuando revela una condición de salud mediante consulta de búsquedaReferencia desde búsqueda "especialista en dolor de espalda cerca de mí"
Términos de búsqueda en el sitioSiempre, en páginas sanitarias autenticadasBúsqueda en portal de pacientes de "medicación para la tensión arterial"
Estado de inicio de sesiónEn páginas autenticadasUsuario conectado al portal de pacientes consultando resultados de análisis
Datos introducidos en formulariosDurante el envío de formularios capturado por grabadores de sesiónDescripción de síntomas en un formulario de solicitud de cita

Nivel de riesgo por tipo de tecnología de seguimiento

TecnologíaQué recopilaRiesgo HIPAA en páginas de pacientes¿BAA disponible habitualmente?
Google Analytics 4IP, URLs de páginas, eventosAltoSolo alcance limitado
Meta PixelIP, URL, eventos personalizadosAltoMeta rechaza el BAA
LinkedIn Insight TagIP, datos profesionales inferidosMedioLinkedIn rechaza el BAA
Grabación de sesión (Hotjar, FullStory)Pulsaciones de teclado, entradas de formulario, movimiento del ratónMuy altoVariable; verificar alcance
Widgets de chat (Intercom, Drift)Mensajes del usuario, IP, páginas vistasAlto si hay contenido sanitarioRequiere BAA individual
Herramientas de pruebas A/BVariante de página, ID de usuario, datos de clicsMedioConsultar términos del proveedor
Scripts de terceros entregados por CDNCualquier dato que recopile el script cargadoDepende del propósito del scriptRequiere BAA del proveedor principal

Incidentes documentados

Kaiser Permanente (2024): Kaiser divulgó una brecha que afectó a 13,4 millones de miembros originada en códigos de seguimiento en sus propiedades web y aplicaciones móviles. Los scripts transmitieron nombres de miembros, direcciones IP, términos de búsqueda de la enciclopedia de salud y estado de inicio de sesión a proveedores externos. El análisis completo del incidente está disponible en el blog de cside.

Novant Health (2022): Novant Health notificó a 1,3 millones de pacientes que Meta Pixel integrado en su portal de pacientes y en la integración de MyChart había enviado detalles de citas, nombres de médicos y tipos de cita a Meta.

Cerebral (2023): La plataforma de salud mental divulgó que los píxeles de seguimiento de Meta Pixel, Google y TikTok que había implementado capturaron datos sensibles de salud mental — incluidas declaraciones de pacientes e información sobre afecciones psiquiátricas — que fueron transmitidos a esas plataformas publicitarias.

BetterHelp (2023): La FTC alcanzó un acuerdo de 7,8 millones de dólares con BetterHelp por compartir datos de salud de los consumidores, incluidas direcciones de correo electrónico y respuestas a cuestionarios de salud, con Facebook y Snapchat para segmentación publicitaria.

Cómo realizar un inventario de tecnologías de seguimiento

Una evaluación de riesgos alineada con la OCR para tecnologías de seguimiento cubre cuatro pasos.

Paso 1: Inventariar cada script en cada página. La revisión manual del gestor de etiquetas y el código fuente es insuficiente — los scripts cargados a través de plataformas publicitarias, CDNs o widgets de socios integrados pueden no aparecer en el gestor de etiquetas, y los scripts que se cargan condicionalmente requieren observación en tiempo de ejecución.

Paso 2: Clasificar las páginas según la sensibilidad de los datos. Las páginas de marketing público conllevan menos riesgo que los portales de pacientes, verificadores de síntomas, formularios de reserva de citas y cualquier página que requiera autenticación. Mapear cada tipo de página con los datos que gestiona y los scripts que se cargan en ella.

Paso 3: Verificar el estado del BAA para cada proveedor de seguimiento. Solicitar el BAA y leer las limitaciones de alcance. La mayoría de las plataformas financiadas por publicidad excluyen los datos de salud de la cobertura BAA incluso cuando ofrecen un BAA para otros fines.

Paso 4: Eliminar o bloquear scripts sin BAA de páginas de alto riesgo. Para los rastreadores en los que no hay BAA disponible o ha sido rechazado, eliminarlos de las páginas sensibles o usar una capa de gestión de scripts que impida su carga en rutas de páginas específicas.

Controles técnicos que reducen el riesgo de HIPAA

Acotar los scripts a las páginas aprobadas. Usar el gestor de etiquetas para evitar que los scripts de análisis y publicidad se carguen en páginas orientadas a pacientes. No implementar scripts de seguimiento en todo el sitio web sanitario; configurar reglas por página o por sección.

Usar una Política de Seguridad de Contenidos como capa de control. Una CSP puede bloquear el origen de scripts de terceros no autorizados en páginas de pacientes. La CSP por sí sola no lo detecta todo — los scripts entregados a través de dominios en lista blanca aún pueden recopilar datos — pero reduce la superficie de ataque.

Conocer los límites de Subresource Integrity. SRI evita que un script sea modificado en tránsito, pero no impide que un script no modificado recopile y transmita PHI por diseño.

Monitorear el comportamiento en tiempo de ejecución, no solo la configuración. El comportamiento de los scripts cambia con las actualizaciones de los proveedores, las pruebas A/B y las variaciones de entrega por CDN. Monitorear continuamente los datos que los scripts de terceros envían en tiempo de ejecución — no solo lo que dice su documentación — es necesario para detectar cambios antes de que se conviertan en divulgaciones.

Cómo Privacy Watch de cside aborda el riesgo de scripts sanitarios

Panel de control de Privacy Watch de cside

Privacy Watch de cside monitorea el comportamiento en tiempo de ejecución de los scripts de terceros en las propiedades web, identificando qué datos lee cada script de la página y a dónde los envía. Para las organizaciones sanitarias, esto supone visibilidad continua sobre si un píxel de seguimiento implementado está recopilando datos relacionados con PHI, qué dominios los reciben y si aparecen nuevos scripts en páginas que deberían estar restringidas.

Cuando un script se carga en una página fuera de su alcance aprobado, Privacy Watch puede señalar el evento y bloquear la ejecución del script antes de que los datos del paciente abandonen el navegador. Esta capa de monitoreo captura el comportamiento en tiempo de ejecución que los controles basados solo en configuración y las auditorías estáticas del gestor de etiquetas no pueden detectar.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks — web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

HIPAA se aplica a entidades cubiertas y asociados comerciales. Regula todas las páginas en las que se pueda recopilar, procesar o transmitir información de salud protegida (PHI). Según la guía de la OCR del HHS, esto incluye las páginas autenticadas de pacientes de forma incondicional y puede extenderse a páginas no autenticadas cuyo contexto — reserva de citas, contenido específico sobre enfermedades, verificadores de síntomas — implique una relación sanitaria. La clave es si los datos recopilados, combinados con el contexto de la página, podrían identificar a una persona en relación con una enfermedad o servicio sanitario.

Google Analytics y Meta Pixel pueden usarse en páginas de marketing público donde no se recopile PHI y el contexto no cree una asociación con condiciones de salud. Ni Google ni Meta firman Acuerdos de Socio Comercial (BAA) que cubran los datos de salud recopilados a través de sus productos estándar de publicidad y análisis. Ambos deben eliminarse de portales de pacientes, flujos de reserva de citas, verificadores de síntomas y cualquier página donde exista una sesión autenticada de pacientes.

Un Acuerdo de Socio Comercial (BAA) es un contrato exigido por HIPAA entre una entidad cubierta y cualquier proveedor que cree, reciba, mantenga o transmita PHI en su nombre. Para las tecnologías de seguimiento, el BAA debe cubrir explícitamente los datos que recopila el script. La mayoría de las plataformas de análisis financiadas por publicidad —Meta, Google Ads, LinkedIn— se niegan a firmar BAAs que cubran datos de seguimiento. Algunos proveedores de análisis compatibles con HIPAA sí los firman. Obtenga y revise el alcance del BAA antes de implementar cualquier script en páginas con datos sanitarios.

Las auditorías manuales de gestores de etiquetas y revisiones de código no detectan scripts que se cargan dinámicamente, se inyectan a través de otros scripts o llegan mediante widgets integrados de socios. Un inventario completo requiere monitoreo en tiempo de ejecución que capture todas las solicitudes de red realizadas por una sesión real del navegador en todos los tipos de página, incluidas las sesiones autenticadas donde es más probable que exista PHI.

Los scripts de seguimiento que transmiten PHI sin un BAA pueden constituir una divulgación no permitida bajo la Regla de Privacidad de HIPAA y un incumplimiento de las salvaguardas requeridas por la Regla de Seguridad. Los niveles de penalización de la OCR van desde 100 hasta 50.000 dólares por violación, con límites anuales de hasta 1,9 millones de dólares por categoría. Las acciones de cumplimiento documentadas muestran que el HHS suele exigir planes de acción correctiva que incluyen monitoreo continuo de scripts y un programa de gestión de riesgos de terceros.

Monitoriza y Asegura tus Scripts de Terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comienza gratis, o prueba Business con una prueba de 14 días.

Interfaz del panel de cside mostrando monitorización de scripts y análisis de seguridad
Related Articles
Reservar una demo