Email

Cumplimiento de la HIPAA y el email: Lo que necesitas saber

El cumplimiento de la HIPAA no es fácil. Implica entender la ley y saber cómo se aplica a tu caso. Para evitar posibles filtraciones de datos que podrían dar lugar a multas costosas, a continuación te explicamos cómo enviar información de salud de los pacientes por email de forma segura.
Imagen para Cumplimiento de la HIPAA y el email: Lo que necesitas saber

El objetivo de la HIPAA es proteger y asegurar la información de los pacientes. Incluso si no envías emails de marketing, seguirás enviando emails transaccionales e informativos a los pacientes. 

Al igual que con muchas normativas gubernamentales, a menudo es más fácil redactar leyes que explicarlas y hacerlas cumplir. La HIPAA, aprobada originalmente en 1996, no es una excepción, y eso incluye el cumplimiento en los emails.

A lo largo de los años, HIPAA, la Ley de Portabilidad y Responsabilidad del Seguro Médico, se ha actualizado y aclarado a medida que el email y otras tecnologías han avanzado. Y las multas también han aumentado. Si pudieras convertir las multas de la HIPAA en un negocio, amasarías una gran fortuna. Aquí tienes una lista de multas de los últimos años que podría llamarte la atención.

Para que quede claro, esa lista pertenece a todas las multas y las infracciones de la HIPAA, y el cumplimiento de la HIPAA en los emails es solo un aspecto del que las organizaciones sanitarias deben preocuparse en su estrategia general de cumplimiento. 

Pero es un aspecto fundamental, porque el email es un método de comunicación esencial y el objetivo de la HIPAA es proteger y asegurar la información de los pacientes. Incluso si no envías emails de marketing, seguirás enviando transaccional emails informativos a pacientes, proveedores, personal médico y demás… y todos ellos incluyen información personal de salud.

¿Qué es el cumplimiento de la HIPAA?

En resumen, el cumplimiento de la HIPAA significa que harás todo lo que esté en tus manos para proteger la información personal de salud (PHI) y evitar su divulgación. 

La HIPAA se divide en varias categorías. Existe una norma de privacidad de la HIPAA, una norma de ciberseguridad, una norma de notificación de filtración de datos, una norma de aplicación y varias más. Esta es la página oficial del gobierno para todas las normas principales de la HIPAA. 

Una de las causas más comunes de problemas con la HIPAA es la infracción de la norma del mínimo necesario, que forma parte de la norma de privacidad. Significa que el personal solo debe trabajar con la cantidad mínima de PHI para completar una tarea determinada.

En otras palabras, no recopiles ni utilices más PHI de la estrictamente necesaria. Si los datos quedan expuestos y se descubre que no se siguió esta norma, puedes recibir una multa.

¿Cuáles son algunos ejemplos de información personal de salud?

La PHI incluye datos bastante básicos, como nombres e información de contacto (incluidas las direcciones de email), así como información médica, financiera y facial. Y, por supuesto, los números de la Seguridad Social. La idea es evitar que personas no autorizadas accedan a datos médicos privados y puedan vincularlos a un individuo específico. 

Dos tipos de organizaciones deben cumplir con los requisitos de la HIPAA para todos sus emails y otras comunicaciones, así como para el mantenimiento de registros: 

  • Entidades cubiertas: proveedores de atención sanitaria y empresas que tratan directamente con los pacientes, incluidas las compañías de seguros.
  • Socios comerciales: empresas que entran en contacto con la PHI al hacer negocios con una entidad cubierta. Los socios comerciales incluyen proveedores de servicios de envío de emails como Mailgun by Pathwire, así como empresas de almacenamiento en la nube, empresas de facturación y muchas otras que procesan la PHI. 

El cumplimiento de la HIPAA requiere autoauditorías anuales, formación de la plantilla, documentación de todo lo que haces para cumplirla, procesos para gestionar filtraciones de datos y mucho más. 

Enseguida abordaremos los detalles sobre cómo cumplir la normativa HIPAA en tus comunicaciones por email.

Por qué el cumplimiento de la HIPAA es importante en los emails del sector sanitario

En primer lugar, está lo evidente: no quieres que te multen. Exponer la información de los pacientes (incluso de forma inadvertida) te pondrá en un aprieto si se determina de forma razonable que podrías haber hecho más para evitarlo.

El otro motivo principal por el que el cumplimiento de la HIPAA en el email es tan importante es porque las personas tienen un derecho fundamental a la privacidad. Como empresa que trabaja con pacientes, proteger su privacidad es parte de tu servicio. Va de la mano con la confianza que depositan en ti. 

Y hoy en día existen muchas amenazas para esa privacidad, sobre todo en el entorno digital. 

Cuando envías un email, hay cuatro puntos de contacto entre tú y el destinatario previsto. Están el software que utilizas para enviar el email, la propia transmisión del email, la recepción de ese email por parte de la persona a la que se lo envías y el almacenamiento de ese email en su extremo. 

No puedes hacer mucho por parte del destinatario, y la HIPAA no te lo exige. Sin embargo, debes hacer todo lo posible para proteger su información sensible por tu parte, lo que incluye cuando el email está en tránsito.

Los datos médicos son un objetivo muy atractivo para el robo de identidad, motivo por el que tantos hospitales han sido víctimas de ciberataques en los últimos años. 

Por desgracia, la mayoría de las infracciones no son culpa de villanos ni ciberdelincuentes. El principal culpable de la mayoría de las infracciones de la HIPAA es el error humano, como enviar un email con PHI a una dirección de email incorrecta. 

La HIPAA se diseñó para facilitar que determinados profesionales de la medicina compartan información de forma segura con otros colegas que puedan estar tratando al mismo paciente. Antes había muchos trámites burocráticos de por medio, lo que ponía en riesgo la seguridad de los pacientes al retrasar los tratamientos. Por lo tanto, una vez implementados los sistemas de comunicación que cumplen la HIPAA, los proveedores de atención sanitaria pueden comunicarse con total confianza con otros proveedores sobre un paciente y saber que cumplen la normativa y protegen la privacidad del paciente.

Cumplimiento de la HIPAA

Pasos clave para garantizar el cumplimiento de la HIPAA en las comunicaciones por email

Muy bien, has llegado hasta aquí. Estos son los aspectos básicos del cumplimiento de la HIPAA para el email. 

1. Asegúrate de que los emails estén cifrados

Los emails deben tener cifrado de extremo a extremo, no solo cuando el email está en tránsito. Esto significa que la forma en que almacenes los registros de los emails de comunicaciones pasadas también debe estar cifrada. La forma más sencilla de lograrlo es usar proveedores de servicios de envío de emails y tecnología de almacenamiento que cifren todo de forma predeterminada. 

Si tienes que cifrar el email de forma manual cada vez que lo envías, abres la puerta al error humano (por no mencionar el tiempo que requiere cada operación manual).

2. Especifica quién tiene acceso a los datos de los pacientes

¿Quiénes dentro de tu equipo necesitan acceder a la PHI para poder enviar comunicaciones sobre un paciente? Debes asegurarte de que solo el personal que lo necesite disponga de dicho acceso. Quien envíe comunicaciones por email a los pacientes obviamente necesitará acceso a la PHI, a menos que utilices un portal seguro, del que hablaremos en un momento.

3. Especifica cuándo es adecuado enviar la PHI por email y a quién

¿En qué situaciones podrías necesitar enviar información de los pacientes por email? No es solo a los pacientes. También podría ser como respuesta a un email del propio paciente. También podrías enviar emails con PHI a otros médicos, compañías de seguros, empresas de facturación, etc. Y también enviarás emails dentro de tu propia oficina entre los miembros del personal. 

El cumplimiento de la HIPAA para el email aborda cada uno de estos casos. Aquí tienes más recomendaciones de seguridad para el email.

4. Crea copias de seguridad de todas las comunicaciones por email

Si alguien necesita acceder al historial de los pacientes y a las comunicaciones, debes poder facilitárselo. Por eso, necesitas tecnología de almacenamiento seguro que guarde y al mismo tiempo proteja esa información. Cualquier persona, desde el equipo legal hasta compañías de seguros, organismos de auditoría del gobierno u otros profesionales médicos, puede necesitar esta información, además de los propios pacientes. 

Pero asegúrate de documentar también todas las medidas que tomas para almacenar la PHI de forma segura, incluidas las comunicaciones por email. Puede que te interese contratar un servicio de archivo de emails de terceros. 

5. Consigue el consentimiento de los pacientes para recibir emails

Los pacientes deben dar su autorización por escrito en la que acepten recibir emails tuyos que puedan contener su información médica personal. Cuando pidas este consentimiento, también debes informarles de que su cliente de email (como Google, Yahoo o Microsoft Outlook) podría no ser seguro. 

Si prefieren no dar dicha autorización, debes ser capaz de ofrecerles otra opción segura para comunicarte con ellos. Una solución habitual es un portal online seguro con su propia contraseña y cuenta. En ese caso, tus comunicaciones por email con ese paciente se limitarían a notificaciones para avisarle cuando tenga un mensaje seguro nuevo y para que inicie sesión en la cuenta del portal. 

6. Utiliza el software adecuado

Esto es fundamental. Los proveedores de servicios de email más populares (como Gmail y Yahoo), así como los servicios de envío de emails basados en la web como los que ofrecen Bluehost y GoDaddy, no se consideran compatibles con la normativa HIPAA.

Debes usar un proveedor de servicios de envío de emails que cumpla con la HIPAA. The HIPAA Journal recomienda el uso de un proveedor de servicios de envío de emails de terceros, como Mailgun, tanto para pequeños proveedores de atención sanitaria (dentistas, fisioterapeutas…) como para centros médicos más grandes. Es más fácil que crear tu propio sistema.

¿Cómo sabes si el proveedor de email que has elegido cumple la normativa? Busca proveedores de email que ofrezcan un acuerdo de socio comercial (BAA, por sus siglas en inglés). Sí, las siglas se acumulan. Hablamos del gobierno.

Recuerda lo que hemos mencionado antes: hay dos tipos de entidades obligadas a cumplir la HIPAA, que son las entidades cubiertas y los socios comerciales. Cualquier socio comercial con el que trabajes debería tener un BAA. El BAA detalla el cumplimiento de la HIPAA por parte de esa empresa. Aquí tienes la política del BAA de Mailgun

No somos especialistas en derecho sanitario, por lo que, independientemente de las políticas que apliques, deberías colaborar con un bufete o profesional legal para asegurarte de que cumples la normativa. Y, por supuesto, asegúrate siempre de que esta persona está especializada en el cumplimiento de la HIPAA.

8. Protege los dispositivos que tienen acceso a la PHI

¿Alguien de tu plantilla teletrabaja y gestiona información médica de los pacientes? Si es así, necesitas una forma de asegurar sus dispositivos. Una de las infracciones de la HIPAA más comunes se produce por el robo de dispositivos como portátiles, memorias USB y teléfonos móviles. No te multan por el robo, sino por no haber protegido adecuadamente el dispositivo con un cifrado, contraseñas u otras medidas de seguridad.

Si los miembros de la plantilla envían emails desde dispositivos tecnológicos móviles que puedan contener la PHI, se deben tomar las mismas medidas de seguridad. Aquí tienes más información sobre cómo cumplir la norma de seguridad de la HIPAA aplicable a los dispositivos

9. Forma a tu plantilla

Como puedes ver, se trata de mucha información, para todo el mundo, incluido tu personal que tiene que seguir todas estas indicaciones. Pero recuerda que esto se hace para proteger la privacidad de los pacientes. Es importante.

Debes llevar a cabo cursos de formación anuales para el personal como parte del cumplimiento de la HIPAA y confirmar que cada persona los ha completado. Esto abarcaría temas como la forma de asegurar los dispositivos, quién tiene acceso a la información o qué se puede y qué no se puede incluir en los emails dirigidos a varias entidades: básicamente, la mayor parte del contenido de este artículo.

Asegúrate de incluir también formación sobre cómo identificar y evitar las estafas de phishing por email. De poco sirve crear políticas para el cumplimiento de la HIPAA en los emails si nadie sabe cómo seguirlas.

Encontrar un proveedor de email que cumpla la normativa HIPAA 

Hay mucho que hacer en lo que respecta al cumplimiento de la HIPAA. ¡Y solo hemos abordado el email! 

Cuanto más trabajo podáis ahorraros tanto tú como tu equipo, más fácil será para tu plantilla y para tu presupuesto. Trabajar con socios comerciales que ya cumplen la HIPAA te ahorrará parte de ese tiempo y dinero. Esto se debe a que hay ciertas tareas, como el cifrado adecuado del email y el almacenamiento de datos, de las que no tendrás que preocuparte.

Mailgun proporciona servicios de envío de emails que cumplen la normativa HIPAA, y ya has visto nuestra cláusula adicional de socio comercial. 

Si necesitas un proveedor de email compatible con la HIPAA, ya has encontrado tu solución. Crea una cuenta hoy mismo, firma nuestro BAA y utiliza Mailgun para simplificar y proteger tus comunicaciones por email.