Skip to main content
Blog
Blog security

O que é ePHI? Informações de saúde protegidas eletrônicas sob a HIPAA, explicadas

ePHI são informações de saúde protegidas eletrônicas: qualquer dado de saúde individualmente identificável criado, armazenado ou transmitido eletronicamente, e que a HIPAA exige que covered entities e business associates protejam. Este guia define ePHI, distingue-a de PHI e de dados desidentificados, e lista os 18 identificadores da HIPAA.

Aug 18, 2026 4 min read
O que é ePHI? Informações de saúde protegidas eletrônicas sob a HIPAA, explicadas
Índice

ePHI são informações de saúde protegidas eletrônicas: qualquer informação de saúde individualmente identificável criada, recebida, armazenada ou transmitida em formato eletrônico, e que a HIPAA exige que covered entities e seus business associates protejam. É o subconjunto digital da PHI, e é o que a Security Rule da HIPAA regula — incluindo dados que vazam por meio de ferramentas de rastreamento de sites.

O que torna dados de saúde ePHI?

Duas condições precisam ser verdadeiras ao mesmo tempo: os dados são individualmente identificáveis (podem ser vinculados a uma pessoa específica) e se referem à saúde, ao cuidado ou ao pagamento pelo cuidado dessa pessoa. Acrescente "em formato eletrônico" e a PHI se torna ePHI. Um resultado de laboratório em um banco de dados é ePHI; o mesmo resultado lido em voz alta é PHI, mas não ePHI; uma estatística populacional com todos os identificadores removidos não é nenhum dos dois.

O identificador não precisa ser um nome. A HIPAA lista 18 tipos de identificadores, e a presença de qualquer um deles, junto com contexto de saúde, pode tornar os dados ePHI:

#Identificador#Identificador
1Nomes10Números de conta
2Dados geográficos menores que um estado11Números de certificado/licença
3Datas (nascimento, internação, etc.)12Identificadores de veículos
4Números de telefone13Identificadores de dispositivos e números de série
5Números de fax14URLs da web
6Endereços de e-mail15Endereços IP
7Números de Seguro Social16Identificadores biométricos
8Números de prontuário médico17Fotos do rosto inteiro
9Números de beneficiário de plano de saúde18Qualquer outro número ou código de identificação único

Os itens 14–18 são os que a maioria das pessoas deixa passar — e o motivo pelo qual o rastreamento web é um problema de HIPAA. Um endereço IP (15), um identificador de dispositivo (13) ou um cookie de rastreamento (18) coletados em uma página cuja URL (14) revela uma condição podem ser ePHI, mesmo sem nenhum nome em lugar algum.

ePHI vs PHI vs dados desidentificados

Dados desidentificadosPHIePHI
Identificável?Não (os 18 removidos, ou determinação de um especialista)SimSim
FormaQualquerQualquer (papel, oral, eletrônica)Somente eletrônica
A HIPAA se aplica?NãoSim (Privacy Rule)Sim (Privacy + Security Rules)
ExemploContagens agregadas de condiçõesUm resultado de exame enviado pelo correioUma sessão no portal do paciente

A desidentificação é a saída de emergência: remova os 18 identificadores (ou obtenha a determinação de um especialista de que o risco de reidentificação é baixo) e os dados saem do escopo da HIPAA. O problema é que as ferramentas de rastreamento fazem o oposto — elas adicionam identificadores a dados com contexto de saúde.

Como a ePHI vaza pelos sites

O vazamento moderno de ePHI raramente é um banco de dados hackeado. É uma tag de marketing fazendo seu trabalho bem demais. Quando um script de analytics ou publicidade roda em uma página sobre um diagnóstico, um prestador ou uma consulta, e esse script captura um endereço IP, um clique ou um identificador de sessão autenticada, ele pode transmitir ePHI a um fornecedor — Google, Meta, um ad exchange — que não assinará um Business Associate Agreement para isso. Esse é exatamente o padrão por trás da onda de fiscalização da HIPAA sobre rastreamento em sites desde 2022.

Controles do lado do servidor não conseguem ver isso, porque a transmissão acontece no navegador do paciente, direto da página para o terceiro. Detectá-la exige monitoramento de privacidade na camada do navegador: observar quais scripts rodam em páginas com contexto de saúde, quais dados cada um pode ler e para onde eles vão. Equipes que avaliam fornecedores para isso podem comparar cside e Feroot, as duas opções de monitoramento do lado do cliente posicionadas para o setor de saúde.

A conclusão

ePHI não é apenas o que está no seu prontuário eletrônico — é qualquer identificador eletrônico unido a contexto de saúde, incluindo os que os scripts de rastreamento coletam silenciosamente. Protegê-la sob a Security Rule da HIPAA significa saber o que executa em cada página voltada a pacientes, o que é um problema de visibilidade antes de ser um problema de política.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

PHI (informações de saúde protegidas) é qualquer informação de saúde individualmente identificável mantida por uma covered entity ou por um business associate, em qualquer forma — em papel, falada ou eletrônica. ePHI é o subconjunto da PHI que é criado, armazenado ou transmitido em formato eletrônico. A distinção importa porque a Security Rule da HIPAA se aplica especificamente à ePHI, exigindo salvaguardas técnicas, físicas e administrativas das quais os registros em papel ficam de fora.

Por si sós, não. Eles se tornam ePHI quando são combinados com informações de saúde e podem identificar um indivíduo. Um endereço IP, um e-mail ou um identificador de dispositivo coletados em uma página sobre uma condição, um tratamento ou um prestador específicos podem constituir ePHI, e é exatamente por isso que pixels de analytics e publicidade em páginas voltadas a pacientes desencadearam ações de fiscalização da HIPAA — eles transmitem um identificador junto com o contexto do que a pessoa estava consultando.

Podem lidar, muitas vezes sem que ninguém pretenda isso. Quando o Google Analytics, o Meta pixel ou um widget de chat roda em uma página onde um visitante visualiza informações de saúde e a ferramenta também captura um identificador, a combinação pode ser ePHI transmitida a um terceiro que não assinou um Business Associate Agreement. Esse cenário está por trás das ações de fiscalização do OCR e das ações coletivas contra sistemas de saúde desde 2022.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário