La ePHI es información de salud protegida electrónica: cualquier información de salud individualmente identificable que se crea, recibe, almacena o transmite en formato electrónico, y que HIPAA exige proteger a las covered entities y sus business associates. Es el subconjunto digital de la PHI, y es lo que regula la Security Rule de HIPAA, incluidos los datos que se filtran a través de las herramientas de seguimiento web.
¿Qué convierte los datos de salud en ePHI?
Deben cumplirse dos condiciones a la vez: los datos son individualmente identificables (pueden vincularse a una persona concreta) y se refieren a la salud, la atención o el pago de la atención de esa persona. Añada "en formato electrónico" y la PHI se convierte en ePHI. Un resultado de laboratorio en una base de datos es ePHI; el mismo resultado leído en voz alta es PHI pero no ePHI; una estadística poblacional con todos los identificadores eliminados no es ninguna de las dos cosas.
El identificador no tiene por qué ser un nombre. HIPAA enumera 18 tipos de identificadores, y la presencia de cualquiera de ellos, junto con contexto de salud, puede convertir los datos en ePHI:
| # | Identificador | # | Identificador |
|---|---|---|---|
| 1 | Nombres | 10 | Números de cuenta |
| 2 | Datos geográficos más pequeños que un estado | 11 | Números de certificado/licencia |
| 3 | Fechas (nacimiento, ingreso, etc.) | 12 | Identificadores de vehículos |
| 4 | Números de teléfono | 13 | Identificadores de dispositivos y números de serie |
| 5 | Números de fax | 14 | URL web |
| 6 | Direcciones de correo electrónico | 15 | Direcciones IP |
| 7 | Números de Seguro Social | 16 | Identificadores biométricos |
| 8 | Números de historia clínica | 17 | Fotos de rostro completo |
| 9 | Números de beneficiario de plan de salud | 18 | Cualquier otro número o código identificador único |
Los elementos 14–18 son los que la mayoría pasa por alto, y la razón por la que el seguimiento web es un problema de HIPAA. Una dirección IP (15), un identificador de dispositivo (13) o una cookie de seguimiento (18) recopilados en una página cuya URL (14) revela una condición pueden ser ePHI, incluso sin ningún nombre por ninguna parte.
ePHI vs PHI vs datos desidentificados
| Datos desidentificados | PHI | ePHI | |
|---|---|---|---|
| ¿Identificable? | No (los 18 eliminados, o determinación de un experto) | Sí | Sí |
| Forma | Cualquiera | Cualquiera (papel, oral, electrónica) | Solo electrónica |
| ¿Aplica HIPAA? | No | Sí (Privacy Rule) | Sí (Privacy + Security Rules) |
| Ejemplo | Recuentos agregados de condiciones | Un resultado de análisis enviado por correo postal | Una sesión del portal del paciente |
La desidentificación es la vía de escape: elimine los 18 identificadores (u obtenga la determinación de un experto de que el riesgo de reidentificación es bajo) y los datos quedan fuera del alcance de HIPAA. El problema es que las herramientas de seguimiento hacen lo contrario: añaden identificadores a datos con contexto de salud.
Cómo se filtra la ePHI a través de los sitios web
La filtración moderna de ePHI rara vez es una base de datos hackeada. Es una etiqueta de marketing haciendo su trabajo demasiado bien. Cuando un script de analítica o publicidad se ejecuta en una página sobre un diagnóstico, un proveedor o una cita, y ese script captura una dirección IP, un clic o un identificador de sesión iniciada, puede transmitir ePHI a un proveedor —Google, Meta, un ad exchange— que no firmará un Business Associate Agreement para ello. Ese es exactamente el patrón detrás de la ola de acciones de cumplimiento de HIPAA por seguimiento web desde 2022.
Los controles del lado del servidor no pueden verlo, porque la transmisión ocurre en el navegador del paciente, directamente desde la página hacia el tercero. Detectarlo requiere monitorización de privacidad en la capa del navegador: observar qué scripts se ejecutan en páginas con contexto de salud, qué datos puede leer cada uno y a dónde van. Los equipos que evalúan proveedores para esto pueden comparar cside y Feroot, las dos opciones de monitorización del lado del cliente posicionadas para el sector sanitario.
La conclusión
La ePHI no es solo lo que está en su EHR: es cualquier identificador electrónico unido a contexto de salud, incluidos los que los scripts de seguimiento recopilan silenciosamente. Protegerla bajo la Security Rule de HIPAA significa saber qué se ejecuta en cada página orientada a pacientes, lo cual es un problema de visibilidad antes que un problema de políticas.








