Skip to main content
Blog
Blog

Conformidade HIPAA com tecnologias de rastreamento web: o guia para organizações de saúde

O OCR do HHS determinou que pixels de rastreamento e scripts de terceiros em sites de saúde podem expor PHI. O que as entidades cobertas precisam fazer para estar em conformidade.

Jun 20, 2026 8 min read
Conformidade HIPAA com tecnologias de rastreamento web: o guia para organizações de saúde

A conformidade HIPAA com rastreamento web exige que entidades cobertas e associados de negócios avaliem cada tecnologia de rastreamento de terceiros implantada em páginas que possam processar informações de saúde protegidas (PHI). De acordo com as diretrizes do OCR do HHS publicadas em dezembro de 2022 e atualizadas em março de 2024, scripts que coletam endereços IP, caminhos de navegação ou termos de pesquisa relacionados à saúde em páginas autenticadas de pacientes podem constituir uma violação da HIPAA sem as salvaguardas adequadas e os Acordos de Parceiro de Negócios correspondentes.

Por que scripts de rastreamento criam riscos de HIPAA

Sites de saúde atraem um tipo específico de intenção do usuário. Um visitante que pesquisa "tratamento para depressão" ou faz login em um portal de pacientes compartilha informações de saúde por meio dessa interação, mesmo sem preencher um formulário. As ferramentas padrão de análise web e publicidade capturam esses dados de interação por design.

O problema é que essas ferramentas — Google Analytics, Meta Pixel, LinkedIn Insight Tag, serviços de gravação de sessão e centenas de outros — enviam os dados coletados para servidores de terceiros. Quando o contexto da página é o de um prestador de saúde, esses dados frequentemente se qualificam como PHI sob a HIPAA, e o processador de dados então precisa de um Acordo de Parceiro de Negócios (BAA). A maioria dos fornecedores de rastreamento não assina BAAs que cubram esses dados. Google Analytics, Meta e plataformas similares financiadas por publicidade geralmente excluem dados de rastreamento de saúde da cobertura do BAA ou simplesmente recusam assinar um.

As diretrizes do OCR de 2022 e o que mudou

Antes de dezembro de 2022, muitas organizações de saúde assumiam que pixels de rastreamento eram permitidos em páginas públicas porque os pacientes não tinham feito login e nenhum prontuário médico estava sendo acessado diretamente.

O boletim do Office for Civil Rights (OCR) do HHS publicado em dezembro de 2022 encerrou essa suposição. O OCR declarou que tecnologias de rastreamento em páginas não autenticadas também podem expor PHI quando o contexto da página revela uma condição de saúde: a página de agendamento de consultas de um hospital, um verificador de sintomas ou uma página de recursos sobre doenças específicas. As diretrizes atualizadas de março de 2024 suavizaram a posição original do OCR sobre alguns cenários de páginas não autenticadas, mas mantiveram que o rastreamento em páginas autenticadas sem um BAA continua sendo uma violação.

O teste operacional segundo as diretrizes atuais do OCR:

  1. A entidade é uma entidade coberta ou associado de negócios da HIPAA?
  2. Os dados coletados (endereço IP, URL, termo de pesquisa, fonte de referência) identificam uma pessoa em conexão com uma condição de saúde, serviço médico ou pagamento por cuidados?
  3. O fornecedor de rastreamento possui um BAA assinado que cobre os dados coletados?

Se 1 e 2 são sim e 3 é não, a tecnologia de rastreamento cria responsabilidade sob a HIPAA.

Quais elementos de dados se tornam PHI em sites de saúde

Elemento de dadosQuando se torna PHIExemplo de cenário
Endereço IPQuando associado a uma visita a página sobre condição de saúdePaciente navega pelo departamento de oncologia, IP enviado ao Meta Pixel
URL da páginaQuando a URL contém nome de doença ou tratamentoCaminho /tratamento-cancer ou /terapia-saude-mental nas análises
URL de referênciaQuando revela uma condição de saúde por meio de consulta de pesquisaReferência da pesquisa "especialista em dor nas costas perto de mim"
Termos de pesquisa no siteSempre, em páginas de saúde autenticadasPesquisa no portal de pacientes por "medicamento para pressão arterial"
Status de login / contaEm páginas autenticadasUsuário logado no portal de pacientes consultando resultados de exames
Dados inseridos em formuláriosDurante o envio de formulários capturado por gravadores de sessãoDescrição de sintomas em um formulário de solicitação de consulta

Nível de risco por tipo de tecnologia de rastreamento

TecnologiaO que coletaRisco de HIPAA em páginas de pacientesBAA normalmente disponível?
Google Analytics 4IP, URLs de páginas, eventosAltoApenas escopo limitado
Meta PixelIP, URL, eventos personalizadosAltoMeta recusa BAA
LinkedIn Insight TagIP, dados profissionais inferidosMédioLinkedIn recusa BAA
Gravação de sessão (Hotjar, FullStory)Teclas digitadas, entradas de formulário, movimento do mouseMuito altoVariável; verificar escopo
Widgets de chat (Intercom, Drift)Mensagens do usuário, IP, páginas visualizadasAlto se conteúdo de saúdeBAA individual necessário
Ferramentas de teste A/BVariante de página, ID do usuário, dados de cliqueMédioVerificar termos do fornecedor
Scripts de terceiros via CDNTodos os dados que o script carregado coletaDepende do propósito do scriptBAA do fornecedor principal necessário

Incidentes documentados

Kaiser Permanente (2024): A Kaiser divulgou uma violação que afetou 13,4 milhões de membros, rastreada a códigos de rastreamento em suas propriedades web e aplicativos móveis. Os scripts transmitiram nomes de membros, endereços IP, termos de pesquisa da enciclopédia de saúde e status de login para fornecedores terceiros. A análise completa do incidente está disponível no blog da cside.

Novant Health (2022): A Novant Health notificou 1,3 milhão de pacientes que o Meta Pixel integrado ao seu portal de pacientes e à integração do MyChart havia enviado detalhes de consultas, nomes de médicos e tipos de consulta para a Meta.

Cerebral (2023): A plataforma de saúde mental divulgou que os pixels de rastreamento Meta Pixel, Google e TikTok que havia implantado capturaram dados sensíveis de saúde mental — incluindo declarações de pacientes e informações sobre condições psiquiátricas — que foram transmitidos para essas plataformas de publicidade.

BetterHelp (2023): A FTC chegou a um acordo de 7,8 milhões de dólares com a BetterHelp por compartilhar dados de saúde de consumidores, incluindo endereços de e-mail e respostas a questionários de saúde, com Facebook e Snapchat para direcionamento de anúncios.

Como realizar um inventário de tecnologias de rastreamento

Uma avaliação de riscos alinhada ao OCR para tecnologias de rastreamento cobre quatro etapas.

Etapa 1: Inventariar cada script em cada página. A revisão manual do gerenciador de tags e do código-fonte é insuficiente — scripts carregados por meio de plataformas de publicidade, CDNs ou widgets de parceiros incorporados podem não aparecer no gerenciador de tags, e scripts carregados condicionalmente requerem observação em tempo de execução.

Etapa 2: Classificar as páginas por sensibilidade dos dados. Páginas de marketing público carregam menos risco do que portais de pacientes, verificadores de sintomas, formulários de agendamento de consultas e qualquer página que exija autenticação. Mapear cada tipo de página para os dados que processa e os scripts que nela são carregados.

Etapa 3: Verificar o status do BAA para cada fornecedor de rastreamento. Solicitar o BAA e ler as limitações de escopo. A maioria das plataformas financiadas por publicidade exclui dados de saúde da cobertura do BAA mesmo quando oferece um BAA para outras finalidades.

Etapa 4: Remover ou bloquear scripts sem BAA de páginas de alto risco. Para rastreadores em que nenhum BAA está disponível ou foi recusado, removê-los das páginas sensíveis ou usar uma camada de gerenciamento de scripts que impeça seu carregamento em caminhos de página específicos.

Controles técnicos que reduzem o risco de HIPAA

Limitar scripts às páginas aprovadas. Usar o gerenciador de tags para impedir que scripts de análise e publicidade sejam carregados em páginas voltadas para pacientes. Não implantar scripts de rastreamento em todo o site de saúde; configurar regras por página ou por seção.

Usar uma Política de Segurança de Conteúdo como camada de controle. Uma CSP pode bloquear origens de scripts de terceiros não autorizados em páginas de pacientes. A CSP sozinha não detecta tudo — scripts entregues por domínios autorizados ainda podem coletar dados — mas reduz a superfície de ataque.

Conhecer os limites de Subresource Integrity. SRI impede que um script seja modificado em trânsito, mas não impede que um script não modificado colete e transmita PHI conforme projetado.

Monitorar o comportamento em tempo de execução, não apenas a configuração. O comportamento dos scripts muda com atualizações de fornecedores, testes A/B e variações de entrega por CDN. Monitorar continuamente os dados que scripts de terceiros realmente enviam em tempo de execução — e não apenas o que sua documentação afirma — é necessário para detectar mudanças antes que se tornem divulgações.

Como o Privacy Watch da cside aborda os riscos de scripts em saúde

Painel do Privacy Watch da cside

O Privacy Watch da cside monitora o comportamento em tempo de execução de scripts de terceiros em propriedades web, identificando quais dados cada script lê da página e para onde os envia. Para organizações de saúde, isso significa visibilidade contínua sobre se um pixel de rastreamento implantado está coletando dados relacionados a PHI, quais domínios os recebem e se novos scripts aparecem em páginas que deveriam estar restritas.

Quando um script é carregado em uma página fora de seu escopo aprovado, o Privacy Watch pode sinalizar o evento e bloquear a execução do script antes que os dados do paciente saiam do navegador. Essa camada de monitoramento captura o comportamento em tempo de execução que controles baseados apenas em configuração e auditorias estáticas de gerenciadores de tags não conseguem detectar.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks — web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

A HIPAA se aplica a entidades cobertas e seus associados de negócios. Ela rege todas as páginas nas quais informações de saúde protegidas (PHI) possam ser coletadas, processadas ou transmitidas. De acordo com as diretrizes do OCR do HHS, isso inclui incondicionalmente as páginas autenticadas de pacientes e pode se estender a páginas não autenticadas cujo contexto — agendamento de consultas, conteúdo específico sobre doenças, verificadores de sintomas — implique uma relação de cuidados de saúde. O critério determinante é se os dados coletados, combinados com o contexto da página, poderiam identificar uma pessoa em conexão com uma condição de saúde ou serviço médico.

Google Analytics e Meta Pixel podem ser usados em páginas de marketing público onde nenhuma PHI é coletada e o contexto não cria associação com condições de saúde. Nem Google nem Meta assinam Acordos de Parceiro de Negócios (BAA) que cubram dados de saúde coletados por meio de seus produtos padrão de publicidade e análise. Ambos devem ser removidos de portais de pacientes, fluxos de agendamento de consultas, verificadores de sintomas e qualquer página onde exista uma sessão autenticada de paciente.

Um Acordo de Parceiro de Negócios (BAA) é um contrato exigido pela HIPAA entre uma entidade coberta e qualquer fornecedor que crie, receba, mantenha ou transmita PHI em seu nome. Para tecnologias de rastreamento, o BAA deve cobrir explicitamente os dados que o script de rastreamento coleta. A maioria das plataformas de análise financiadas por publicidade — Meta, Google Ads, LinkedIn — recusa-se a assinar BAAs que cubram dados de rastreamento. Alguns fornecedores de análise compatíveis com HIPAA assinam BAAs. Obtenha e revise o escopo do BAA antes de implantar qualquer script em uma página com dados de saúde.

Auditorias manuais de gerenciadores de tags e revisões de código não detectam scripts carregados dinamicamente, injetados por outros scripts ou entregues por meio de widgets de parceiros incorporados. Um inventário completo requer monitoramento em tempo de execução que capture todas as solicitações de rede feitas por uma sessão real do navegador em todos os tipos de página, incluindo sessões autenticadas onde PHI tem maior probabilidade de estar presente.

Scripts de rastreamento que transmitem PHI sem um BAA podem constituir uma divulgação não permitida sob a Regra de Privacidade da HIPAA e uma falha nas salvaguardas exigidas pela Regra de Segurança. Os níveis de penalidade do OCR variam de 100 a 50.000 dólares por violação, com limites anuais de até 1,9 milhão de dólares por categoria. Ações de aplicação documentadas mostram que o HHS frequentemente exige planos de ação corretiva que incluem monitoramento contínuo de scripts e um programa de gerenciamento de riscos de terceiros.

Monitore e Proteja Seus Scripts de Terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis, ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração