Transferir registros médicos de forma segura: guía completa
Transfiere registros médicos de forma segura con cifrado de extremo a extremo. Mejores prácticas para compartir datos de salud.
Transferir registros médicos de forma segura significa que el archivo está cifrado con claves a las que el proveedor de transferencia no puede acceder, la transmisión usa TLS 1.3, el proveedor firma un Acuerdo de Asociado de Negocios (BAA) o el cifrado es de extremo a extremo, y el flujo de trabajo genera un registro auditable de transmisión y recepción. En términos de HIPAA, se respetan las salvaguardas técnicas del 45 CFR § 164.312 —control de acceso, controles de auditoría, integridad y seguridad en la transmisión. El atajo práctico: sube el estudio DICOM o los registros PDF a un servicio basado en el navegador que cifre en el lado del cliente con AES-256-GCM antes de que un solo byte salga de la estación de trabajo clínica. Para los centros en Europa, el artículo 9 del RGPD clasifica los datos sanitarios como categoría especial, y el artículo 32 exige medidas técnicas apropiadas, incluido el cifrado.
Qué exige realmente la normativa para la transmisión de datos clínicos
La sección de Salvaguardas Técnicas de la Regla de Seguridad HIPAA (§ 164.312) especifica:
- Control de acceso (§ 164.312(a)(1)): identificación única de usuario, procedimiento de acceso de emergencia, cierre de sesión automático, cifrado y descifrado.
- Controles de auditoría (§ 164.312(b)): mecanismos de hardware, software y procedimientos que registran y examinan la actividad.
- Integridad (§ 164.312(c)(1)): la información de salud electrónica protegida (ePHI) no se altera ni destruye de forma no autorizada.
- Seguridad en la transmisión (§ 164.312(e)(1)): controles de integridad más cifrado, cuando sea "razonable y apropiado".
En términos del RGPD, el artículo 32 obliga a los centros europeos a implementar "el estado del arte" en protección técnica —el cifrado figura expresamente como ejemplo. La LOPD-GDD en España refuerza estas obligaciones para los centros sanitarios.
La cuestión del BAA, reformulada
Se requiere un Acuerdo de Asociado de Negocios cuando un proveedor tiene acceso a la ePHI en nombre de una entidad cubierta. Si el servicio de transferencia puede ver la ePHI en texto plano —aunque sea de forma transitoria— se necesita un BAA. Si la ePHI está cifrada de extremo a extremo y el servicio solo maneja texto cifrado, el servicio no es un Asociado de Negocios respecto a esos datos porque nunca tiene acceso a la ePHI según se define en § 160.103.
Este es el argumento del conocimiento cero. La OCR (Oficina de Derechos Civiles del HHS) no ha emitido una resolución definitiva, pero el "puerto seguro" de la Ley HITECH en § 13402(h) —los datos cifrados según las guías NIST no se consideran información de salud no asegurada— respalda que las transmisiones correctamente cifradas no activan la notificación de brechas. Consejo práctico: las consultas más pequeñas combinan un servicio con BAA firmado o un servicio de conocimiento cero con un análisis de riesgo documentado bajo § 164.308(a)(1)(ii)(A).
Tipos de archivo clínicos habituales
| Archivo | Tamaño típico | Contenido |
| --- | --- | --- |
| Estudio CT DICOM | 200 MB – 2 GB | Cortes, metadatos (nombre del paciente, NHC, fecha del estudio) |
| Estudio MRI DICOM | 100 MB – 3 GB | Series múltiples |
| Patología digital .svs | 500 MB – 5 GB | Imágenes de portaobjetos completo |
| CDA consolidado (C-CDA) XML | 100 KB – 5 MB | Resumen clínico estructurado |
| Resultados de laboratorio en PDF | 50 KB – 20 MB | Análisis de sangre, informes de imagen |
| Estudio DEXA/DXA | 10–50 MB | Imágenes de densidad ósea |
| Exportación completa de HCE | 10 MB – 2 GB | Exportación de-identificada o solicitada por el paciente |
Un único TC abdominal con contraste puede llegar a 1,2 GB. El email no es un canal válido para estos archivos.
Por qué el email y el almacenamiento en la nube estándar no son suficientes
- El SMTP estándar es TLS salto a salto —los servidores de correo en la ruta descifran y vuelven a cifrar. Un mensaje que pasa por tres relés tiene tres puntos de descifrado.
- Gmail, Outlook.com e iCloud Mail almacenan los mensajes en los servidores del proveedor con claves en manos del proveedor.
- Dropbox, Google Drive y OneDrive ofrecen cifrado en reposo, pero el proveedor guarda las claves. Google firma un BAA solo para Workspace Enterprise con configuración de administrador habilitada para HIPAA. El Drive en plan gratuito no está cubierto por HIPAA.
- El fax, el eterno recurso de respaldo, sigue en uso en la sanidad estadounidense —pero el fax por línea analógica sin cifrar pasa por las operadoras de telecomunicaciones en texto plano.
Un flujo de transferencia de conocimiento cero para uso clínico
- El clínico exporta el estudio DICOM desde el PACS (GE Centricity, Philips IntelliSpace, Siemens syngo.via, o el código abierto dcm4chee) a un
.zipcon archivos DICOM anonimizados o identificados con datos del paciente. - El clínico abre el servicio de transferencia en el navegador. La Web Crypto API deriva una clave de 256 bits a partir de una frase de contraseña compartida mediante PBKDF2-HMAC-SHA256, 600.000 iteraciones, sal aleatoria de 128 bits.
- El navegador cifra cada fragmento de 5 MB con AES-256-GCM, IV de 96 bits único por fragmento. El texto cifrado se sube mediante TLS 1.3.
- El enlace se envía al clínico receptor mediante mensajería segura (DirectTrust, TigerConnect) o portal del paciente.
- La frase de contraseña se transmite por un segundo canal —un formulario en papel firmado entregado al paciente, un SMS a un número verificado, o una llamada telefónica.
- El receptor descarga, descifra en el navegador y abre en OsiriX, Horos, RadiAnt o su PACS local.
El servicio de transferencia nunca ve los datos del paciente. El registro de auditoría recoge la marca de tiempo de subida, el tamaño del archivo (no el contenido), la(s) marca(s) de tiempo de descarga y las direcciones IP. Esos registros apoyan los controles de auditoría del § 164.312(b) sin revelar ePHI.
Riesgos de filtración de metadatos
Los archivos DICOM incorporan una cabecera extensa: nombre del paciente, número de historia clínica (NHC), fecha de nacimiento, médico remitente, institución. Dos vías de filtración:
- El nombre del archivo incluye
PACIENTE_APELLIDO_NHC123456.dcm. Un servicio de transferencia con nombres de archivo visibles expone identificadores aunque el contenido esté cifrado. Renombra antes de comprimir. - Las etiquetas DICOM dentro del archivo contienen todos los datos demográficos. Un archivo cifrado los oculta al servicio de transferencia, pero el receptor los ve al descifrar. Si el caso de uso no requiere identificadores, de-identifica según el Suplemento 142 de DICOM o el método Safe Harbor del § 164.514(b) de HIPAA antes de enviar.
Transferencias iniciadas por el paciente
Bajo la Ley HITECH y las normas contra el bloqueo de información de la 21st Century Cures Act (45 CFR Part 171, vigente desde 2021), los pacientes tienen derecho a recibir sus registros en formato electrónico. En Europa, el RGPD reconoce el derecho de acceso del paciente (Art. 15) y el derecho de portabilidad (Art. 20). Una transferencia cifrada basada en el navegador es idónea:
- El paciente solicita los registros a la oficina de gestión del alta del proveedor.
- El personal sube un paquete zip de PDF/C-CDA/DICOM.
- El paciente recibe el enlace en su email verificado, la contraseña por teléfono.
- El paciente descarga, guarda una copia y la reenvía a un proveedor de segunda opinión.
Este flujo satisface las obligaciones de intercambio de información sin requerir que el paciente configure una cuenta en un portal.
Retención y eliminación
Los registros clínicos tienen períodos de conservación legales: 10 años en Francia (Code de la santé publique L.1110-4), 30 años para registros hospitalarios en Alemania según la legislación de cada Land, en España 5 años desde el alta según la Ley 41/2002, con posibles ampliaciones según comunidad autónoma. La transferencia en sí es efímera. El reloj de conservación se aplica al sistema de registro del proveedor (la HCE), no al enlace de transferencia. Configura la caducidad de la transferencia entre 14 y 30 días; el PACS o la HCE del receptor asume la custodia a largo plazo.
Comparativa de opciones de transferencia apropiadas para sanidad
| Opción | Cifrado E2E | Apto para HIPAA | Tamaño máx. (típico) | Accesible para el paciente | | --- | --- | --- | --- | --- | | Gmail estándar | No (solo TLS) | No sin BAA de Workspace | 25 MB | Sí | | Google Workspace HIPAA (con BAA) | No | Sí | Cuota 5 TB | Sí | | Microsoft 365 HIPAA (con BAA) | No | Sí | 250 GB por archivo (OneDrive) | Sí | | DirectTrust (Proyecto Direct) | Sí (S/MIME) | Sí, diseñado para HIPAA | Configurado por HISP | Limitado | | Tresorit Send | Sí (asistido servidor) | BAA disponible | 5 GB gratuito | Sí | | HexaTransfer | Sí (AES-256-GCM en navegador) | Conocimiento cero por diseño | 10 GB | Sí, sin cuenta |
Los registros médicos llevan un peso desde el momento en que abandonan el centro. El mecanismo de transmisión debe estar a la altura de ese peso.
Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo