ePHI são informações de saúde protegidas eletrônicas: qualquer informação de saúde individualmente identificável criada, recebida, armazenada ou transmitida em formato eletrônico, e que a HIPAA exige que covered entities e seus business associates protejam. É o subconjunto digital da PHI, e é o que a Security Rule da HIPAA regula — incluindo dados que vazam por meio de ferramentas de rastreamento de sites.
O que torna dados de saúde ePHI?
Duas condições precisam ser verdadeiras ao mesmo tempo: os dados são individualmente identificáveis (podem ser vinculados a uma pessoa específica) e se referem à saúde, ao cuidado ou ao pagamento pelo cuidado dessa pessoa. Acrescente "em formato eletrônico" e a PHI se torna ePHI. Um resultado de laboratório em um banco de dados é ePHI; o mesmo resultado lido em voz alta é PHI, mas não ePHI; uma estatística populacional com todos os identificadores removidos não é nenhum dos dois.
O identificador não precisa ser um nome. A HIPAA lista 18 tipos de identificadores, e a presença de qualquer um deles, junto com contexto de saúde, pode tornar os dados ePHI:
| # | Identificador | # | Identificador |
|---|---|---|---|
| 1 | Nomes | 10 | Números de conta |
| 2 | Dados geográficos menores que um estado | 11 | Números de certificado/licença |
| 3 | Datas (nascimento, internação, etc.) | 12 | Identificadores de veículos |
| 4 | Números de telefone | 13 | Identificadores de dispositivos e números de série |
| 5 | Números de fax | 14 | URLs da web |
| 6 | Endereços de e-mail | 15 | Endereços IP |
| 7 | Números de Seguro Social | 16 | Identificadores biométricos |
| 8 | Números de prontuário médico | 17 | Fotos do rosto inteiro |
| 9 | Números de beneficiário de plano de saúde | 18 | Qualquer outro número ou código de identificação único |
Os itens 14–18 são os que a maioria das pessoas deixa passar — e o motivo pelo qual o rastreamento web é um problema de HIPAA. Um endereço IP (15), um identificador de dispositivo (13) ou um cookie de rastreamento (18) coletados em uma página cuja URL (14) revela uma condição podem ser ePHI, mesmo sem nenhum nome em lugar algum.
ePHI vs PHI vs dados desidentificados
| Dados desidentificados | PHI | ePHI | |
|---|---|---|---|
| Identificável? | Não (os 18 removidos, ou determinação de um especialista) | Sim | Sim |
| Forma | Qualquer | Qualquer (papel, oral, eletrônica) | Somente eletrônica |
| A HIPAA se aplica? | Não | Sim (Privacy Rule) | Sim (Privacy + Security Rules) |
| Exemplo | Contagens agregadas de condições | Um resultado de exame enviado pelo correio | Uma sessão no portal do paciente |
A desidentificação é a saída de emergência: remova os 18 identificadores (ou obtenha a determinação de um especialista de que o risco de reidentificação é baixo) e os dados saem do escopo da HIPAA. O problema é que as ferramentas de rastreamento fazem o oposto — elas adicionam identificadores a dados com contexto de saúde.
Como a ePHI vaza pelos sites
O vazamento moderno de ePHI raramente é um banco de dados hackeado. É uma tag de marketing fazendo seu trabalho bem demais. Quando um script de analytics ou publicidade roda em uma página sobre um diagnóstico, um prestador ou uma consulta, e esse script captura um endereço IP, um clique ou um identificador de sessão autenticada, ele pode transmitir ePHI a um fornecedor — Google, Meta, um ad exchange — que não assinará um Business Associate Agreement para isso. Esse é exatamente o padrão por trás da onda de fiscalização da HIPAA sobre rastreamento em sites desde 2022.
Controles do lado do servidor não conseguem ver isso, porque a transmissão acontece no navegador do paciente, direto da página para o terceiro. Detectá-la exige monitoramento de privacidade na camada do navegador: observar quais scripts rodam em páginas com contexto de saúde, quais dados cada um pode ler e para onde eles vão. Equipes que avaliam fornecedores para isso podem comparar cside e Feroot, as duas opções de monitoramento do lado do cliente posicionadas para o setor de saúde.
A conclusão
ePHI não é apenas o que está no seu prontuário eletrônico — é qualquer identificador eletrônico unido a contexto de saúde, incluindo os que os scripts de rastreamento coletam silenciosamente. Protegê-la sob a Security Rule da HIPAA significa saber o que executa em cada página voltada a pacientes, o que é um problema de visibilidade antes de ser um problema de política.








