Ir al contenido
HexaTransfer
Volver al blog
Soluciones por sector

Transferencia de archivos médicos: una guía conforme a HIPAA

Aprende a transferir archivos médicos manteniendo el cumplimiento de HIPAA: métodos seguros para compartir historiales, resultados de laboratorio y pruebas de imagen.

La Regla de Seguridad de HIPAA —45 CFR Parte 164, Subparte C— exige cifrado en tránsito (TLS 1.2 o superior), cifrado en reposo (AES-256-GCM), controles de acceso, registros de auditoría y un Acuerdo de Socio Comercial (BAA) firmado con cada proveedor que toque información de salud protegida (PHI). La pila funcional: un HCE con soporte HIPAA como Epic, Cerner o athenahealth para registros clínicos, Mensajería Segura Directa para intercambio entre proveedores bajo Meaningful Use, una API basada en FHIR para compartición de datos moderna, y un servicio de transferencia cifrado con BAA firmado para envíos ad hoc. La sección 45 CFR 164.312 establece las salvaguardas técnicas específicas que debes cumplir.

En el contexto español y europeo, el equivalente regulatorio es el RGPD (artículo 9 sobre datos de salud como categoría especial), la normativa de historia clínica (Ley 41/2002) y las guías técnicas de la AEPD e INCIBE sobre tratamiento de datos sanitarios. Los principios técnicos son idénticos aunque el marco legal sea distinto.

Qué exige HIPAA realmente para la transferencia de archivos

La Regla de Seguridad de HIPAA (45 CFR Parte 164, Subparte C) define tres categorías de salvaguardas:

  • Administrativas: formación del personal, gestión de accesos, respuesta a incidentes
  • Físicas: seguridad de estaciones de trabajo, controles de dispositivos, control de acceso a instalaciones
  • Técnicas: controles de acceso, registros de auditoría, controles de integridad, seguridad de transmisión

Para la transferencia de archivos específicamente, la Sección 164.312(e)(1) exige «medidas técnicas de seguridad para proteger contra el acceso no autorizado a información de salud protegida electrónica que se transmite a través de una red de comunicaciones electrónicas». Las especificaciones de implementación son:

  • Controles de integridad (abordable): protección razonable contra modificación indebida
  • Cifrado (abordable): cifrar la PHI cuando se considere apropiado, o documentar por qué no

«Abordable» en la terminología de HIPAA no significa opcional: significa que debes implementarlo o justificar por escrito por qué una medida equivalente es suficiente. En la práctica, la transmisión sin cifrar de PHI es indefendible.

BAAs: el contrato que hace legal todo lo demás

Un Acuerdo de Socio Comercial es obligatorio bajo 45 CFR Sección 164.314(a) para cualquier proveedor que cree, reciba, mantenga o transmita PHI en tu nombre. Sin BAA, sin PHI, punto.

Proveedores comunes que firman BAAs:

  • Almacenamiento en la nube: AWS (en servicios cubiertos), Azure, Google Cloud, Dropbox Business Advanced, Box Enterprise
  • Correo electrónico: Paubox, Hushmail, Gmail/Outlook habilitados con Virtru, Proton Mail Business
  • Servicios de transferencia: planes enterprise de Dropbox Transfer, Citrix ShareFile, Tresorit, Kiteworks
  • Colaboración: Microsoft 365 (Enterprise), Google Workspace (Business Plus y superior), Slack Enterprise Grid
  • HCE: Epic, Cerner, athenahealth, eClinicalWorks —todos firman BAAs como parte de su contrato estándar—

Las herramientas de consumidor —Gmail personal, Dropbox gratuito, iCloud, WeTransfer de consumo— no firman BAAs. Usarlas para PHI es una violación de HIPAA incluso si no se produce ninguna brecha.

Intercambio entre proveedores: Direct, FHIR y CCDA

Para transferencias entre proveedores de salud, tres estándares dominan:

Mensajería Segura Directa: correo electrónico seguro basado en S/MIME con un marco de confianza específico compatible con HIPAA (DirectTrust). Muy utilizado para transiciones de cuidado bajo Meaningful Use y la Ley Cures. Cada HCE certificado lo soporta. Las direcciones se parecen a proveedor@ejemplo.direct.empresa.com.

FHIR (Fast Healthcare Interoperability Resources): intercambio de API RESTful sobre HTTPS. FHIR R4 es la versión actual mandatada bajo las reglas de interoperabilidad ONC Cures Act. Permite acceso a registros en tiempo real en lugar de transferencia de archivos puntual.

CCDA (Consolidated CDA): documento estructurado en XML que resume la atención al paciente. Aún habitual para referencias y transiciones de cuidado. Se entrega a través de Direct o mediante recursos FHIR DocumentReference.

Para resultados de laboratorio e imágenes, los mensajes HL7 v2 siguen siendo el método más utilizado. Las nuevas implementaciones se están migrando a FHIR, pero HL7 v2 no va a desaparecer pronto: hay demasiada infraestructura instalada.

Transferencia orientada al paciente: Ley Cures del Siglo XXI

La Ley Cures (en vigor desde 2021, con fases de aplicación hasta 2024) prohíbe el bloqueo de información y exige que los proveedores den a los pacientes acceso a sus registros a través de APIs certificadas. Los portales de pacientes y aplicaciones de terceros se conectan a los endpoints FHIR del hospital para obtener registros.

Portales de pacientes habituales:

  • MyChart (Epic): el más utilizado, cubre la mayoría de centros académicos de EE. UU.
  • HealtheLife (Cerner)
  • FollowMyHealth (Allscripts)
  • Apple Health records: accede vía FHIR desde cientos de hospitales
  • Google Fitbit Health Connect: similar

Para enviar archivos a pacientes —CD de imágenes, notas de consulta de especialistas, resúmenes de alta—, usa la función de mensaje seguro del portal. Es compatible con HIPAA, rastreable y el paciente no necesita una contraseña adicional.

Anonimización antes de la transferencia para investigación

Los proyectos de investigación y mejora de calidad necesitan datos pero no PHI completa. La Regla de Privacidad de HIPAA ofrece dos métodos de anonimización:

Puerto Seguro (164.514(b)(2)): elimina 18 identificadores específicos incluyendo nombres, subdivisiones geográficas más pequeñas que el estado, fechas más específicas que el año, números de teléfono, SSNs, NHCs, IDs de dispositivos, biométricos, fotos y cualquier otro identificador único.

Determinación Experta (164.514(b)(1)): un experto estadístico cualificado determina que el riesgo de re-identificación es muy pequeño, documenta el método y certifica los datos.

Los datos anonimizados pueden compartirse sin BAA. Un conjunto de datos limitado —con menos identificadores eliminados— aún requiere un Acuerdo de Uso de Datos, pero no un BAA completo.

Imágenes: DICOM y el caso especial de los CDs físicos

DICOM (Digital Imaging and Communications in Medicine) es el estándar de imágenes. Un TC de tórax ocupa 300 MB-1 GB; un TC cardíaco con múltiples fases puede alcanzar 2 GB; una imagen de patología de portaobjetos completo (SVS o DICOM) alcanza 1-5 GB por portaobjetos.

Para la transferencia de imágenes entre proveedores, el enfoque moderno es un servicio DICOM Web (WADO-RS, STOW-RS) o una plataforma de intercambio de imágenes en la nube (Ambra Health, LifeImage, MergeCure). Los hospitales están eliminando progresivamente el intercambio de imágenes basado en CD porque los CDs son lentos, físicamente frágiles y con frecuencia ilegibles en las estaciones de trabajo modernas.

Cuando debes transferir imágenes por canales ad hoc, cifra el archivo DICOM (AES-256-GCM), envíalo mediante un servicio de transferencia cubierto por BAA y conserva el registro de la transferencia.

Plazos de notificación en caso de brecha

Si la PHI se ve comprometida a través de una transferencia insegura, el reloj comienza:

  • 60 días desde el descubrimiento para notificar a los individuos afectados (164.404)
  • 60 días para notificar al HHS en brechas que afecten a 500+ individuos (164.408); resumen anual para brechas menores
  • 60 días para notificar a medios de comunicación prominentes si la brecha afecta a más de 500 residentes del estado (164.406)
  • Notificación a fiscales de estado donde se requiera (varía por estado)

Las multas bajo la Ley HITECH van de 100 a 50.000 USD por violación, con un tope de 1,5 millones de USD por violación idéntica al año. Las resoluciones de la OCR en 2024 suelen alcanzar entre 1 y 6 millones de USD.

En el contexto europeo, el RGPD establece obligaciones equivalentes con plazos similares y multas potencialmente más elevadas para datos de salud como categoría especial.

Patrones prácticos de transferencia de archivos

Para transferencia ad hoc de PHI, el patrón que funciona:

  1. Usa un servicio de transferencia cubierto por BAA con cifrado de extremo a extremo o AES-256-GCM en servidor
  2. Protege el archivo con una frase de contraseña compartida por un canal separado (llamada telefónica)
  3. Establece vencimiento en 7-14 días
  4. Registra la transferencia en tu sistema de documentación
  5. Elimina el archivo de origen del dispositivo de envío una vez confirmada la recepción

Para intercambio recurrente entre proveedores, implementa Mensajería Segura Directa: es el canal conforme con menor fricción.

Para comunicación con pacientes, usa el mensaje seguro del portal. El SMS de consumo y el correo electrónico ordinario no son compatibles con HIPAA salvo que el paciente haya solicitado específicamente la entrega no segura por escrito.

La formación del personal no es opcional

La Sección 164.308(a)(5) exige concienciación sobre seguridad y formación para todos los miembros del personal. La formación específica sobre HIPAA debe cubrir:

  • Qué constituye PHI
  • Las políticas de privacidad y seguridad de la organización
  • Cómo reconocer el phishing y la ingeniería social
  • Los procedimientos de notificación de incidentes
  • Las sanciones por violaciones de la política

La formación anual es la norma; muchas organizaciones también realizan simulaciones trimestrales de phishing. Documenta la finalización de cada empleado; la OCR solicita registros de formación en las auditorías.

HexaTransfer, cuando se opera con un BAA firmado, puede actuar como servicio de transferencia ad hoc para PHI. Contacta con el equipo en https://hexatransfer.com para consultas sobre acuerdos de nivel enterprise con BAA.

Pruébalo en https://hexatransfer.com — gratuito, sin cuenta, hasta 10 GB.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo