HIPAA suele describirse como una ley que hace privada toda la información médica. La regla real es más específica. La Ley de Portabilidad y Responsabilidad del Seguro Médico y sus regulaciones establecen estándares nacionales para determinada información de salud manejada por entidades cubiertas y socios comerciales. Las principales reglas de HIPAA aparecen en 45 CFR Partes 160 y 164. 1

HIPAA protege información de salud y al mismo tiempo permite que la atención médica funcione. Limita cómo puede utilizarse o divulgarse la información de salud protegida, exige salvaguardas, otorga derechos a las personas sobre su información y establece obligaciones de cumplimiento y notificación de violaciones. No hace confidencial todo dato relacionado con la salud en manos de cualquier persona, ni exige autorización del paciente para toda divulgación permitida.

¿Qué cubren 45 CFR Partes 160 y 164?

45 CFR Parte 160 contiene requisitos administrativos generales, definiciones, reglas de cumplimiento e investigación y procedimientos de sanciones civiles. 45 CFR Parte 164 contiene varias protecciones importantes:

  • La Regla de Privacidad en las Subpartes A y E regula usos y divulgaciones de información de salud protegida y crea derechos individuales.
  • La Regla de Seguridad en las Subpartes A y C protege la información de salud protegida electrónica mediante salvaguardas administrativas, físicas y técnicas.
  • La Regla de Notificación de Violaciones en la Subparte D exige notificación después de ciertas violaciones de información de salud protegida no segura.

Estas reglas funcionan juntas. Privacidad pregunta si la información puede usarse o divulgarse. Seguridad se enfoca en proteger información electrónica. Notificación de violaciones aborda lo que debe ocurrir después de ciertas adquisiciones, accesos, usos o divulgaciones indebidos.

¿Quién debe cumplir HIPAA?

HIPAA se aplica directamente a entidades cubiertas y, para muchos requisitos, a sus socios comerciales. Las entidades cubiertas incluyen:

  • Planes de salud.
  • Cámaras de compensación de atención médica.
  • Proveedores de atención médica que transmiten información de salud electrónicamente en relación con una transacción estándar de HIPAA, como ciertas transacciones de facturación o elegibilidad.

Un proveedor no se convierte en entidad cubierta simplemente porque usa correo electrónico o guarda notas en una computadora. La transmisión electrónica debe estar relacionada con una transacción para la cual HHS adoptó un estándar. Muchos médicos, hospitales, clínicas, psicólogos, farmacias y aseguradoras están cubiertos, pero no toda persona u organización que ofrece un servicio relacionado con la salud lo está. 2

Un socio comercial generalmente es una persona u organización fuera de la fuerza laboral de la entidad cubierta que realiza determinadas funciones o servicios que involucran información de salud protegida, por ejemplo algunas compañías de facturación, proveedores de servicios en la nube, consultores, procesadores de reclamaciones o servicios de almacenamiento de registros. Una entidad cubierta normalmente necesita un acuerdo escrito de socio comercial que exija protección adecuada y limite cómo puede utilizarse o divulgarse la información.

HIPAA no cubre a todo el mundo

HIPAA puede no regular directamente información en poder de un empleador actuando como empleador, muchas escuelas, aseguradoras de vida, agencias policiales, aplicaciones de salud para consumidores, empresas de redes sociales o particulares. Algunos de esos registros pueden estar protegidos por otra ley o contrato. Por ejemplo, muchos registros educativos están regulados por FERPA en lugar de HIPAA, y los registros de empleo mantenidos por una entidad cubierta en su función de empleador quedan excluidos de la definición de información de salud protegida. 2

Esta distinción explica por qué decir “eso es una violación de HIPAA” a veces es incorrecto. Las primeras preguntas son quién creó o conserva la información, en qué función y si esa persona u organización está regulada por HIPAA.

¿Qué es información de salud protegida?

La Regla de Privacidad protege información de salud identificable individualmente mantenida o transmitida por una entidad cubierta o socio comercial en formato electrónico, papel u oral. Esto se denomina información de salud protegida, o PHI. Incluye información que identifica a una persona —o podría razonablemente identificarla— y que se relaciona con:

  • La salud o condición física o mental pasada, presente o futura de la persona.
  • Atención médica proporcionada a la persona.
  • Pago pasado, presente o futuro por atención médica.

La PHI puede incluir nombres, direcciones, fechas, números de cuenta, fotografías, diagnósticos, información de terapia, recetas, resultados de laboratorio, registros de facturación y conversaciones sobre atención. El contenido no tiene que revelar un diagnóstico inusual. Incluso un recordatorio de cita puede revelar que una persona identificada tiene relación con un proveedor.

La información de salud correctamente desidentificada no es PHI. HIPAA reconoce dos métodos de desidentificación: una determinación de experto o la eliminación de identificadores especificados sin conocimiento real de que la información restante pueda identificar a la persona. Eliminar solo el nombre puede no ser suficiente cuando otros detalles todavía apuntan a una persona específica. 2

La regla básica de privacidad

Una entidad cubierta no puede usar o divulgar PHI salvo que la Regla de Privacidad lo permita o exija, o que la persona proporcione una autorización escrita válida. 2 Esto no significa que siempre se necesite autorización. HIPAA permite intencionalmente muchas divulgaciones rutinarias y de interés público sin autorización.

Tratamiento, pago y operaciones de atención médica

HIPAA generalmente permite a las entidades cubiertas usar y divulgar PHI para tratamiento, pago y operaciones de atención médica —a menudo abreviado como TPO— sin obtener una autorización separada. 3

  • Tratamiento incluye proporcionar, coordinar o administrar atención médica, consultas entre proveedores y referencias.
  • Pago incluye facturación, reclamaciones, elegibilidad, cobertura, revisión de necesidad médica, revisión de utilización y cobros.
  • Operaciones de atención médica incluyen actividades definidas como mejora de calidad, credenciales, capacitación, auditorías, cumplimiento, coordinación de atención, servicio al cliente y administración comercial.

Por ejemplo, un terapeuta puede coordinar atención con otro proveedor tratante cuando HIPAA lo permite, una clínica puede enviar una reclamación a una aseguradora y un plan de salud puede revisar una reclamación para cobertura. Otra ley todavía puede ser más estricta. Los registros de trastornos por consumo de sustancias protegidos por Part 2, notas de psicoterapia mantenidas por separado e información protegida por leyes estatales más estrictas requieren análisis adicional.

Otras divulgaciones que HIPAA puede permitir

La Regla de Privacidad permite ciertas divulgaciones sin autorización cuando se cumplen sus condiciones. Entre ellas se encuentran:

  • Compartir información con la propia persona.
  • Dar a la persona oportunidad de aceptar u objetar determinadas divulgaciones a familiares, amigos o directorios de instalaciones.
  • Actividades de salud pública.
  • Informes de abuso, negligencia o violencia doméstica bajo las condiciones aplicables.
  • Actividades de supervisión de salud.
  • Procedimientos judiciales y administrativos bajo reglas específicas.
  • Determinados fines policiales.
  • Prevenir o reducir una amenaza seria e inminente para la salud o seguridad bajo las condiciones de la regla.
  • Compensación de trabajadores y otras divulgaciones exigidas por ley.
  • Investigación realizada con autorización o una exención aprobada y otras protecciones requeridas.

“HIPAA permite” no significa necesariamente “HIPAA exige”. Una entidad cubierta a menudo puede usar juicio profesional y también debe considerar otras leyes, los hechos, su aviso y sus políticas. HIPAA exige divulgación solo en circunstancias limitadas, incluidas determinadas solicitudes de acceso y contabilidad de la propia persona y divulgaciones a HHS para cumplimiento. 2

El estándar de mínimo necesario

Cuando aplica el estándar de mínimo necesario, una entidad cubierta debe hacer esfuerzos razonables para usar, solicitar o divulgar únicamente la PHI razonablemente necesaria para el propósito. No debería entregarse todo el expediente por defecto cuando una parte más pequeña es suficiente. Las organizaciones también deben usar acceso basado en funciones para que el personal solo acceda a la información necesaria para su trabajo. 2

Existen excepciones. El estándar normalmente no se aplica a divulgaciones a otro proveedor para tratamiento, divulgaciones a la propia persona, usos o divulgaciones bajo una autorización, divulgaciones a HHS para cumplimiento, usos o divulgaciones exigidas por ley o las necesarias para transacciones administrativas de HIPAA. Incluso cuando el estándar no se aplica formalmente, otras reglas de confidencialidad y buenas prácticas de seguridad todavía pueden limitar el acceso.

Las notas de psicoterapia reciben tratamiento especial

HIPAA define las notas de psicoterapia de manera estrecha como notas registradas por un profesional de salud mental que documentan o analizan una conversación de sesión de consejería y se mantienen separadas del resto del expediente médico. No incluyen información sobre medicamentos, horarios de sesión, modalidades y frecuencia de tratamiento, resultados de pruebas o resúmenes de diagnóstico, estado funcional, plan de tratamiento, síntomas, pronóstico y progreso.

La mayoría de los usos y divulgaciones de notas de psicoterapia requieren autorización de la persona, con excepciones limitadas. Esta regla especial no significa que todo el expediente de salud conductual sea una nota de psicoterapia, ni que las notas sean inmunes a toda divulgación legal. 2

Sus derechos bajo HIPAA

Cuando HIPAA se aplica, las personas tienen varios derechos exigibles. 4

Acceso y copias

Generalmente tiene derecho a inspeccionar y obtener una copia de PHI en un conjunto designado de registros, incluidos muchos registros médicos, de facturación, inscripción, reclamaciones y manejo de casos utilizados para tomar decisiones sobre usted. Existen excepciones limitadas, incluidas notas de psicoterapia e información preparada para ciertos procedimientos legales. Una negación puede incluir derechos de revisión dependiendo del motivo.

Enmienda

Puede pedir que una entidad cubierta modifique información que considera incorrecta o incompleta. El proveedor no tiene que borrar una opinión profesional precisa simplemente porque usted no esté de acuerdo, pero debe seguir el proceso de la regla y puede tener que permitirle presentar una declaración de desacuerdo.

Aviso de Prácticas de Privacidad

Tiene derecho a un aviso que explique cómo la entidad cubierta puede utilizar y divulgar PHI, sus deberes legales, sus derechos y cómo presentar una queja. Lea el aviso antes de asumir que toda divulgación interna o relacionada con la atención requiere una autorización separada.

Restricciones

Puede solicitar restricciones sobre usos o divulgaciones para tratamiento, pago u operaciones de atención médica y sobre ciertas divulgaciones a personas involucradas en su atención. Una entidad cubierta generalmente no tiene que aceptar. Una excepción importante normalmente exige que un proveedor respete una solicitud de no divulgar información a un plan de salud para pago u operaciones cuando la divulgación no es exigida por ley y la persona pagó completamente de su bolsillo por ese servicio.

Comunicaciones confidenciales

Puede solicitar que le contacten por un método alternativo o en otro lugar, por ejemplo pidiendo a una clínica usar un número de teléfono o dirección postal específicos. Los proveedores deben acomodar solicitudes razonables sin exigir una explicación, aunque pueden pedir información sobre cómo se manejará el pago. Los planes de salud tienen una obligación relacionada cuando la persona afirma que una comunicación normal podría ponerla en peligro.

Contabilidad de divulgaciones

Puede solicitar un informe de ciertas divulgaciones realizadas durante el período aplicable. El informe no incluye todas las divulgaciones; entre las exclusiones comunes están las realizadas para tratamiento, pago y operaciones, las realizadas directamente a usted y las realizadas bajo su autorización.

Quejas sin represalias

Puede presentar una queja ante la entidad cubierta y ante la Oficina para Derechos Civiles del HHS. HIPAA prohíbe represalias por presentar una queja, participar en una investigación o ejercer un derecho bajo la regla.

Protección de información de salud electrónica

La Regla de Seguridad se aplica específicamente a la PHI electrónica, o ePHI. Las entidades cubiertas y socios comerciales deben utilizar salvaguardas administrativas, físicas y técnicas diseñadas para proteger confidencialidad, integridad y disponibilidad. Deben proteger frente a amenazas razonablemente previsibles, usos o divulgaciones indebidos e incumplimiento por parte del personal. 5

HIPAA no prescribe una configuración de seguridad idéntica para todas las organizaciones. Las salvaguardas están diseñadas para adaptarse a factores como tamaño, complejidad, capacidades, infraestructura técnica, costos y riesgos. Pueden incluir análisis de riesgos, controles de acceso, capacitación del personal, protección de dispositivos e instalaciones, autenticación, controles de auditoría, planificación de contingencias y seguridad de transmisión.

¿Qué ocurre después de una violación?

Una violación generalmente es una adquisición, acceso, uso o divulgación no permitida de PHI no segura que compromete su seguridad o privacidad, salvo que se aplique una excepción o la organización demuestre mediante la evaluación de riesgos requerida que existe una baja probabilidad de que la PHI haya sido comprometida. La Regla de Notificación de Violaciones puede exigir avisar a las personas afectadas, a HHS y, para determinadas violaciones grandes, a los medios.

No todo error de privacidad es legalmente una violación que deba notificarse, pero todo incidente sospechoso debería reportarse rápidamente mediante el proceso interno de privacidad o seguridad para que pueda investigarse, contenerse, documentarse y evaluarse.

Malentendidos comunes sobre HIPAA

  • “Un paciente debe firmar antes de que dos proveedores hablen sobre tratamiento.” HIPAA normalmente permite divulgaciones entre proveedores para tratamiento sin autorización, aunque otra ley puede ser más estricta.
  • “HIPAA impide que un familiar le diga algo al proveedor.” HIPAA regula cómo la entidad cubierta maneja PHI; no impide que un familiar ofrezca información.
  • “Si alguien dice mi diagnóstico en voz alta, automáticamente es una violación de HIPAA.” Depende de quién lo divulgó, en qué función y bajo qué circunstancias.
  • “Yo soy dueño del expediente médico original.” Los pacientes generalmente tienen derechos de acceso y copia, pero la ley estatal suele determinar la propiedad del registro físico o electrónico.
  • “Una citación siempre significa que debe entregarse todo el expediente.” Las divulgaciones judiciales tienen condiciones, y privilegios estatales, Part 2 u otra ley pueden exigir protección adicional.
  • “HIPAA impide las denuncias obligatorias de abuso infantil.” HIPAA permite divulgaciones exigidas por ley y tiene disposiciones sobre abuso y negligencia. La ley estatal determina el deber de reportar.

Cómo funciona HIPAA junto con la ley de salud mental de Michigan y Part 2

HIPAA es un piso federal, no siempre la respuesta final. Las leyes estatales que proporcionan mayor protección de privacidad o derechos más fuertes pueden seguir vigentes. La Sección 748 del Código de Salud Mental de Michigan protege registros e información adquirida durante servicios de salud mental que reúnen los requisitos. 6

42 CFR Part 2 puede proteger registros que identifican a un paciente como alguien que tiene o tuvo un trastorno por consumo de sustancias cuando provienen de un programa Part 2 con asistencia federal que reúne los requisitos. Part 2 tiene restricciones especiales sobre el uso de registros en procedimientos contra el paciente. Por eso, un proveedor de salud conductual en Michigan puede tener que analizar HIPAA, Sección 748, Part 2, privilegio profesional y leyes de denuncia obligatoria antes de divulgar información.

Si cree que sus derechos bajo HIPAA fueron violados

  1. Anote la fecha, personas involucradas, información afectada y lo ocurrido.
  2. Comuníquese con el oficial de privacidad del proveedor o plan de salud y solicite su procedimiento de quejas.
  3. Guarde copias de solicitudes, respuestas, avisos y autorizaciones.
  4. Presente una queja ante la Oficina para Derechos Civiles del HHS. Generalmente debe presentarse por escrito dentro de 180 días desde que conoció el acto, aunque OCR puede ampliar el plazo por causa justificada. 7
  5. Busque asesoría legal cuando el problema haya causado daño importante o involucre litigio, empleo, custodia, discriminación, robo de identidad u otra ley.

OCR puede investigar entidades cubiertas y socios comerciales, pero no puede hacer cumplir HIPAA contra una persona u organización no regulada por la ley. Aun así, otra ley de privacidad, protección al consumidor, licencias, educación, empleo o ley estatal podría aplicarse.

El punto principal

HIPAA no prohíbe todo intercambio de información de salud. Crea reglas para entidades cubiertas y socios comerciales sobre cuándo la información puede usarse o divulgarse, cómo debe protegerse y qué derechos tienen las personas. La pregunta correcta no es simplemente “¿es información médica?”, sino “¿quién la conserva, en qué función, HIPAA se aplica y qué uso o divulgación específica está permitida o exigida?”.

Referencias

  1. U.S. Department of Health and Human Services. “The HIPAA Privacy Rule.”
  2. U.S. Department of Health and Human Services. “Summary of the HIPAA Privacy Rule.”
  3. U.S. Department of Health and Human Services. “Uses and Disclosures for Treatment, Payment, and Health Care Operations.”
  4. U.S. Department of Health and Human Services. “Your Rights Under HIPAA.”
  5. U.S. Department of Health and Human Services. “Summary of the HIPAA Security Rule.”
  6. Michigan Legislature. “MCL 330.1748: Confidentiality.”
  7. U.S. Department of Health and Human Services, Office for Civil Rights. “How to File a Health Information Privacy or Security Complaint.”