Skip to main content
Blog
Blog security

¿Qué es la ePHI? La información de salud protegida electrónica bajo HIPAA, explicada

La ePHI es información de salud protegida electrónica: cualquier dato de salud individualmente identificable que se crea, almacena o transmite electrónicamente, y que HIPAA exige proteger a las covered entities y los business associates. Esta guía define la ePHI, la distingue de la PHI y de los datos desidentificados, y enumera los 18 identificadores de HIPAA.

Aug 18, 2026 5 min read
¿Qué es la ePHI? La información de salud protegida electrónica bajo HIPAA, explicada
Tabla de Contenidos

La ePHI es información de salud protegida electrónica: cualquier información de salud individualmente identificable que se crea, recibe, almacena o transmite en formato electrónico, y que HIPAA exige proteger a las covered entities y sus business associates. Es el subconjunto digital de la PHI, y es lo que regula la Security Rule de HIPAA, incluidos los datos que se filtran a través de las herramientas de seguimiento web.

¿Qué convierte los datos de salud en ePHI?

Deben cumplirse dos condiciones a la vez: los datos son individualmente identificables (pueden vincularse a una persona concreta) y se refieren a la salud, la atención o el pago de la atención de esa persona. Añada "en formato electrónico" y la PHI se convierte en ePHI. Un resultado de laboratorio en una base de datos es ePHI; el mismo resultado leído en voz alta es PHI pero no ePHI; una estadística poblacional con todos los identificadores eliminados no es ninguna de las dos cosas.

El identificador no tiene por qué ser un nombre. HIPAA enumera 18 tipos de identificadores, y la presencia de cualquiera de ellos, junto con contexto de salud, puede convertir los datos en ePHI:

#Identificador#Identificador
1Nombres10Números de cuenta
2Datos geográficos más pequeños que un estado11Números de certificado/licencia
3Fechas (nacimiento, ingreso, etc.)12Identificadores de vehículos
4Números de teléfono13Identificadores de dispositivos y números de serie
5Números de fax14URL web
6Direcciones de correo electrónico15Direcciones IP
7Números de Seguro Social16Identificadores biométricos
8Números de historia clínica17Fotos de rostro completo
9Números de beneficiario de plan de salud18Cualquier otro número o código identificador único

Los elementos 14–18 son los que la mayoría pasa por alto, y la razón por la que el seguimiento web es un problema de HIPAA. Una dirección IP (15), un identificador de dispositivo (13) o una cookie de seguimiento (18) recopilados en una página cuya URL (14) revela una condición pueden ser ePHI, incluso sin ningún nombre por ninguna parte.

ePHI vs PHI vs datos desidentificados

Datos desidentificadosPHIePHI
¿Identificable?No (los 18 eliminados, o determinación de un experto)
FormaCualquieraCualquiera (papel, oral, electrónica)Solo electrónica
¿Aplica HIPAA?NoSí (Privacy Rule)Sí (Privacy + Security Rules)
EjemploRecuentos agregados de condicionesUn resultado de análisis enviado por correo postalUna sesión del portal del paciente

La desidentificación es la vía de escape: elimine los 18 identificadores (u obtenga la determinación de un experto de que el riesgo de reidentificación es bajo) y los datos quedan fuera del alcance de HIPAA. El problema es que las herramientas de seguimiento hacen lo contrario: añaden identificadores a datos con contexto de salud.

Cómo se filtra la ePHI a través de los sitios web

La filtración moderna de ePHI rara vez es una base de datos hackeada. Es una etiqueta de marketing haciendo su trabajo demasiado bien. Cuando un script de analítica o publicidad se ejecuta en una página sobre un diagnóstico, un proveedor o una cita, y ese script captura una dirección IP, un clic o un identificador de sesión iniciada, puede transmitir ePHI a un proveedor —Google, Meta, un ad exchange— que no firmará un Business Associate Agreement para ello. Ese es exactamente el patrón detrás de la ola de acciones de cumplimiento de HIPAA por seguimiento web desde 2022.

Los controles del lado del servidor no pueden verlo, porque la transmisión ocurre en el navegador del paciente, directamente desde la página hacia el tercero. Detectarlo requiere monitorización de privacidad en la capa del navegador: observar qué scripts se ejecutan en páginas con contexto de salud, qué datos puede leer cada uno y a dónde van. Los equipos que evalúan proveedores para esto pueden comparar cside y Feroot, las dos opciones de monitorización del lado del cliente posicionadas para el sector sanitario.

La conclusión

La ePHI no es solo lo que está en su EHR: es cualquier identificador electrónico unido a contexto de salud, incluidos los que los scripts de seguimiento recopilan silenciosamente. Protegerla bajo la Security Rule de HIPAA significa saber qué se ejecuta en cada página orientada a pacientes, lo cual es un problema de visibilidad antes que un problema de políticas.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

La PHI (información de salud protegida) es cualquier información de salud individualmente identificable en poder de una covered entity o de un business associate, en cualquier forma: en papel, hablada o electrónica. La ePHI es el subconjunto de la PHI que se crea, almacena o transmite en formato electrónico. La distinción importa porque la Security Rule de HIPAA se aplica específicamente a la ePHI, exigiendo salvaguardas técnicas, físicas y administrativas que quedan fuera del alcance de los registros en papel.

Por sí solas, no. Se convierten en ePHI cuando se combinan con información de salud y pueden identificar a una persona. Una dirección IP, un correo electrónico o un identificador de dispositivo recopilados en una página sobre una condición, un tratamiento o un proveedor específicos pueden constituir ePHI, que es exactamente la razón por la que los píxeles de analítica y publicidad en páginas orientadas a pacientes han desencadenado acciones de cumplimiento de HIPAA: transmiten un identificador junto con el contexto de lo que la persona estaba consultando.

Pueden hacerlo, a menudo sin que nadie lo pretenda. Cuando Google Analytics, el Meta pixel o un widget de chat se ejecutan en una página donde un visitante consulta información de salud y la herramienta además captura un identificador, la combinación puede ser ePHI transmitida a un tercero que no ha firmado un Business Associate Agreement. Ese escenario está detrás de las acciones de cumplimiento de la OCR y las demandas colectivas contra sistemas de salud desde 2022.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco