Servicios de Correo Electrónico Conformes con HIPAA: Correo Cifrado para el Sector Salud (2026)

Las organizaciones de salud manejan datos sensibles de pacientes todos los días, y el correo electrónico sigue siendo una de las formas más comunes en que los proveedores, aseguradoras y asociados comerciales se comunican. Los servicios de correo electrónico de consumo estándar como Gmail y Outlook no cumplen con los requisitos de HIPAA de forma predeterminada. Enviar información de salud protegida electrónica (ePHI) a través de un canal de correo no cifrado expone a las organizaciones a filtraciones de datos, sanciones regulatorias y perdida de la confianza del paciente.
La Regla de Seguridad de HIPAA no prohíbe el correo electrónico para transmitir ePHI, pero impone estrictas salvaguardas técnicas que la mayoría de las configuraciones de correo predeterminadas no logran satisfacer. Elegir un servicio de correo electrónico conforme con HIPAA, o configurar correctamente una plataforma existente, es esencial para cualquier entidad cubierta o asociado comercial que maneje información de salud protegida.
Por qué el Correo Electrónico Estándar No Cumple con los Requisitos de HIPAA
Las cuentas de correo de consumo, incluyendo Gmail gratuito, Yahoo Mail y Outlook.com, carecen de las salvaguardas que HIPAA exige. Estos servicios suelen cifrar los datos en tránsito usando TLS, pero no garantizan el cifrado de extremo a extremo, no ofrecen registros de auditoría del acceso a los mensajes y no ofrecen Acuerdos de Asociado Comercial.
Bajo , la Regla de Seguridad de HIPAA exige que las entidades cubiertas implementen salvaguardas técnicas que incluyen controles de acceso, controles de auditoría, controles de integridad y seguridad de transmisión. El correo electrónico estándar falla en múltiples frentes.
Sin Cifrado Garantizado
Los servicios de correo de consumo intentan usar cifrado TLS durante la transmisión, pero TLS es oportunista. Si el servidor de correo del destinatario no admite TLS, el mensaje puede entregarse sin cifrar. Para la ePHI, esto crea un riesgo inaceptable. La Oficina de Derechos Civiles de HHS ha aclarado que las entidades cubiertas deben evaluar su uso de redes abiertas y seleccionar métodos de cifrado apropiados para proteger la ePHI durante la transmisión.
Sin Acuerdo de Asociado Comercial
Google, Microsoft y otros proveedores de correo no firman BAA para sus cuentas de consumo gratuitas. Sin un BAA, usar estos servicios para la ePHI constituye una violación de HIPAA independientemente de si realmente ocurre una filtración.
Controles de Auditoría Ausentes
HIPAA exige la capacidad de rastrear quien accedió a la ePHI, cuando accedió a ella y que hizo con ella. Las cuentas de correo de consumo ofrecen un registro mínimo y ningún registro de auditoría de grado de cumplimiento.
Sin Prevención de Perdida de Datos
Los servicios de correo estándar no escanean los mensajes salientes en busca de PHI ni previenen la divulgación accidental. Un solo correo mal dirigido que contenga información del paciente puede activar los requisitos de notificación de infracciones y acciones de aplicación de la OCR.
Requisitos de la Regla de Seguridad de HIPAA para el Correo Electrónico
La Regla de Seguridad de HIPAA en establece las salvaguardas técnicas que aplican a cualquier sistema electrónico que maneje ePHI, incluyendo el correo electrónico. Comprender estos requisitos ayuda a las organizaciones a evaluar si un determinado servicio de correo cumple con el umbral de cumplimiento.
Cifrado (Direccionable)
El cifrado se clasifica como una especificación de implementación direccionable bajo la Regla de Seguridad. Esto no significa que sea opcional. Significa que una entidad cubierta debe implementar el cifrado si una evaluación de riesgo determina que es razonable y apropiado. Si la entidad decide no cifrar, debe documentar esa decisión e implementar una salvaguarda alternativa equivalente.
En la práctica, la guía de HHS y las acciones de aplicación de la OCR dejan claro que cifrar la ePHI en el correo electrónico es el estándar esperado. La Regla de Notificación de Infracciones de HIPAA en define la PHI no asegurada como información que no ha sido vuelta inutilizable mediante cifrado conforme con los estándares del NIST. La ePHI cifrada que sufre una filtración no activa los requisitos de notificación de infracciones, lo que crea un fuerte incentivo para cifrar.
Controles de Acceso (Requeridos)
Los sistemas de correo deben restringir el acceso a la ePHI solo a usuarios autorizados. Esto incluye la identificación única de usuario (cada usuario obtiene un inicio de sesión único), el cierre de sesión automático tras la inactividad y procedimientos de acceso de emergencia. La autenticación multifactor, aunque no se nombra explícitamente en el texto original de la Regla de Seguridad, se espera cada vez más y se incluyó en la actualización propuesta de la regla de diciembre de 2024.
Controles de Auditoría (Requeridos)
Las entidades cubiertas deben implementar mecanismos de hardware, software y procedimiento que registren y examinen la actividad en los sistemas de información que contienen ePHI. Para el correo electrónico, esto significa registrar los envíos de mensajes, las aperturas, la actividad de reenvío y los intentos de inicio de sesión.
Controles de Integridad (Direccionables)
Las organizaciones deben implementar políticas y procedimientos para proteger la ePHI de alteraciones o destrucción indebidas. Los sistemas de correo necesitan mecanismos para verificar que los mensajes no han sido manipulados durante la transmisión.
Seguridad de Transmisión (Requerida)
El estándar de seguridad de transmisión exige que las entidades cubiertas implementen medidas técnicas de seguridad para protegerse contra el acceso no autorizado a la ePHI que se transmite por una red de comunicaciones electrónicas. Aquí es donde el cifrado del correo se vuelve funcionalmente obligatorio para la mayoría de las organizaciones.
Tipos de Cifrado de Correo Electrónico para el Cumplimiento de HIPAA
Los servicios de correo conformes con HIPAA usan distintos enfoques de cifrado, cada uno con compromisos particulares entre seguridad y facilidad de uso.
TLS (Seguridad de la Capa de Transporte)
TLS cifra el correo durante la transmisión entre servidores de correo. Es la forma de cifrado más común y menos disruptiva porque opera de forma invisible. Los destinatarios no necesitan software especial ni portales. Sin embargo, TLS solo protege los datos en tránsito. Una vez que el correo llega a la bandeja de entrada del destinatario, queda sin cifrar en su servidor. Las organizaciones que usan TLS para el cumplimiento de HIPAA deben imponer TLS 1.2 o 1.3, tal como recomienda el NIST.
Cifrado Basado en Portal
Los sistemas basados en portal envían al destinatario un correo de notificación con un enlace. El mensaje real y los archivos adjuntos permanecen cifrados en el servidor del remitente. Los destinatarios deben autenticarse (normalmente creando una cuenta o ingresando una contraseña) para ver el mensaje a través de un portal web seguro. Este enfoque ofrece cifrado en reposo y en tránsito, y le da al remitente mayor control, incluyendo la capacidad de revocar el acceso o establecer la expiración del mensaje. La desventaja es la fricción para el destinatario: los pacientes y contactos externos pueden encontrar inconvenientes los inicios de sesión en portales.
Cifrado de Extremo a Extremo
El cifrado de extremo a extremo (E2EE) cifra los mensajes en el dispositivo del remitente y los descifra únicamente en el dispositivo del destinatario. Servicios como Proton Mail usan este enfoque. El E2EE impide que incluso el proveedor de correo lea el contenido de los mensajes. Para los destinatarios externos que no usan el mismo servicio, el E2EE normalmente recurre a un modelo basado en portal.
S/MIME y PGP
Estos protocolos de cifrado basados en certificados ofrecen una seguridad sólida, pero requieren que tanto el remitente como el destinatario gestionen claves de cifrado o certificados. Rara vez son prácticos para la comunicación con pacientes, pero pueden ser apropiados para los intercambios entre proveedores dentro de entornos controlados.
Principales Servicios de Correo Electrónico Conformes con HIPAA Comparados
La siguiente comparación cubre los servicios de correo conformes con HIPAA más utilizados a partir de 2026. Cada proveedor ofrece un BAA firmado y cumple con los requisitos fundamentales de la Regla de Seguridad para el cifrado, los controles de acceso y el registro de auditoría.
| Proveedor | Tipo de cifrado | BAA incluido | Precio inicial | Ideal para |
|---|---|---|---|---|
| Paubox | TLS + portal de respaldo | Sí | $29/usuario/mes | Cifrado fluido, integración con Microsoft 365/Google |
| Hushmail for Healthcare | OpenPGP + TLS | Sí | $11.99/usuario/mes | Consultorios pequeños, profesionales independientes |
| Virtru | Extremo a extremo (TDF) | Sí | ~$24/usuario/mes | Complemento para Gmail/Outlook, control de acceso granular |
| LuxSci | SecureLine (adaptativo) | Sí | Precio personalizado | Empresa, correo transaccional de alto volumen |
| Proton Mail Business | Extremo a extremo + acceso cero | Si (a solicitud) | $6.99/usuario/mes | Organizaciones enfocadas en la privacidad |
| OpenText (Zix) | TLS basado en políticas + portal | Sí | Precio personalizado | Grandes sistemas hospitalarios |
| Microsoft 365 | TLS + OME (con configuración) | Si (con plan elegible) | $12.50/usuario/mes | Organizaciones que ya usan el ecosistema de Microsoft |
| Google Workspace | TLS (con configuración) | Si (con plan elegible) | $14.40/usuario/mes | Organizaciones que ya usan el ecosistema de Google |
Paubox
Paubox se integra con Microsoft 365 y Google Workspace para cifrar automáticamente todo el correo saliente. Los destinatarios reciben los mensajes directamente en su bandeja de entrada sin portales ni contraseñas. Paubox llama a esto cifrado sin pasos porque ni el remitente ni el destinatario necesitan tomar acción adicional. La plataforma incluye seguridad de correo entrante, protección contra phishing y archivado de correo. Un BAA firmado viene de forma estándar en todos los planes de pago. La certificación HITRUST CSF agrega otra capa de validación de cumplimiento.
Hushmail for Healthcare
Hushmail ha servido a los profesionales de salud durante más de dos décadas y cuenta con la confianza de más de 47,000 profesionales. Ofrece una dirección de correo conforme con HIPAA independiente (no un complemento para el correo existente) con cifrado OpenPGP integrado. Los planes incluyen formularios web seguros con capacidades de firma electrónica, lo que los hace útiles para los flujos de trabajo de admisión y consentimiento. El precio inicial de $11.99 al mes lo convierte en una de las opciones dedicadas más asequibles. Hushmail es especialmente popular entre los profesionales de salud mental, terapeutas y consultorios médicos pequeños.
Virtru
Virtru funciona como un complemento para Gmail y Microsoft Outlook, aplicando cifrado de extremo a extremo usando el Trusted Data Format (TDF). Los usuarios cifran correos individuales con un solo clic o configuran políticas de cifrado automático basadas en el contenido. Virtru le da al remitente un control persistente sobre los mensajes incluso después de la entrega: se puede revocar el acceso, deshabilitar el reenvío y establecer fechas de expiración. La plataforma incluye un HIPAA Compliance DLP Rule Pack que escanea automáticamente los mensajes salientes en busca de patrones de PHI.
LuxSci
La tecnología SecureLine de LuxSci usa cifrado adaptativo que selecciona automáticamente el nivel de seguridad apropiado según el contenido del mensaje, las capacidades del destinatario y la política organizacional. Esta flexibilidad hace que LuxSci sea muy adecuado para las organizaciones de salud que envían grandes volúmenes de correo transaccional (recordatorios de citas, resultados de laboratorio, notificaciones de facturación) junto con la correspondencia estándar. LuxSci puede funcionar como una puerta de enlace de correo seguro para las implementaciones de Microsoft 365 y Google Workspace, agregando cifrado sin reemplazar la plataforma de correo existente.
Proton Mail Business
Proton Mail aplica cifrado de extremo a extremo y cifrado de acceso cero de forma predeterminada. Ni siquiera los propios servidores de Proton pueden leer los mensajes almacenados. Las organizaciones de salud pueden obtener un BAA contactando al equipo legal de Proton. Para los mensajes enviados a destinatarios que no usan Proton, la plataforma usa entrega por portal cifrado con protección por contraseña. La sólida arquitectura de cifrado de Proton Mail atrae a las organizaciones conscientes de la privacidad, aunque el requisito de portal para destinatarios externos puede agregar fricción a las comunicaciones con los pacientes.
OpenText (Anteriormente Zix)
OpenText Core Email Encryption (anteriormente ZixEncrypt) es una puerta de enlace de cifrado basada en políticas utilizada por más de 1,200 hospitales en Estados Unidos. La plataforma escanea el correo saliente contra filtros de contenido personalizables y cifra, pone en cuarentena o bloquea automáticamente los mensajes que contienen datos sensibles. Se integra con Microsoft 365 y Google Workspace. El precio es personalizado y suele orientarse a las organizaciones de salud medianas y grandes.
Configuración de Microsoft 365 y Google Workspace para HIPAA
Muchas organizaciones de salud ya usan Microsoft 365 o Google Workspace. Ambas plataformas pueden admitir el cumplimiento de HIPAA, pero ninguna es conforme de forma predeterminada. Se requieren pasos de configuración específicos y un BAA firmado.
Microsoft 365
Microsoft ofrece un BAA para los planes empresariales elegibles (Business Premium, E3, E5 y otros). El BAA se acepta a través del centro de administración de Microsoft 365. Los pasos clave de configuración incluyen habilitar Office Message Encryption (OME) para los mensajes salientes que contienen PHI, configurar reglas de transporte para imponer el cifrado TLS, habilitar el registro de auditoría, configurar políticas de Prevención de Perdida de Datos para detectar patrones de PHI y deshabilitar los servicios no cubiertos.
Una limitación importante: las líneas de asunto del correo y los nombres de archivo no se cifran con OME. Las organizaciones deben establecer políticas que prohíban la PHI en las líneas de asunto y en los nombres de los archivos adjuntos.
Google Workspace
Google ofrece un BAA para los planes de pago de Workspace (Business Starter, Standard, Plus y Enterprise). El BAA se firma a través de la Consola de Administración en Configuración de la cuenta. Los administradores deben habilitar la imposición de TLS para el correo, configurar reglas de DLP, deshabilitar los servicios no cubiertos por el BAA (como YouTube y Google Photos) y habilitar el registro de auditoría integral.
Una brecha crítica en Google Workspace: Gmail impone TLS con base en el mejor esfuerzo. Si el servidor de un destinatario no admite TLS, Gmail puede entregar el mensaje sin cifrar. Las organizaciones que transmiten ePHI a través de Google Workspace deben considerar agregar una capa de cifrado de terceros como Virtru o Paubox para garantizar un cifrado consistente independientemente de la infraestructura del destinatario.
Como Elegir el Servicio de Correo Electrónico Conforme con HIPAA Adecuado
Seleccionar el servicio adecuado depende del tamaño de la organización, la infraestructura existente, los patrones de comunicación y el presupuesto.
Integración frente a Solución Independiente
Las organizaciones que ya invirtieron en Microsoft 365 o Google Workspace pueden preferir una solución de complemento como Paubox o Virtru en lugar de cambiar a una plataforma independiente como Hushmail o Proton Mail. Las soluciones de complemento preservan los flujos de trabajo existentes y requieren menos recapacitación del personal.
Experiencia del Destinatario
Los consultorios que se comunican con frecuencia con los pacientes deben priorizar las soluciones que minimizan la fricción para el destinatario. El cifrado basado en portal, aunque más seguro, puede desalentar la participación del paciente. Los servicios como Paubox que entregan el correo cifrado directamente en la bandeja de entrada del destinatario sin requerir un inicio de sesión en portal tienden a lograr tasas más altas de lectura y respuesta.
Volumen y Escala
Los profesionales independientes y los consultorios pequeños pueden encontrar suficiente a Hushmail o Proton Mail Business. Las organizaciones medianas suelen beneficiarse de Paubox o Virtru. Los grandes sistemas hospitalarios y planes de salud que manejan millones de mensajes al mes deben evaluar las soluciones empresariales de LuxSci u OpenText.
Requisitos del BAA
Cada proveedor de correo que maneja ePHI debe firmar un BAA con la entidad cubierta. Algunos proveedores incluyen el BAA automáticamente con los planes de pago, mientras que otros requieren una solicitud por separado. Las organizaciones deben verificar la cobertura del BAA antes de transmitir cualquier ePHI. Comprender cuando se requiere un BAA y lo que cubre es un primer paso esencial.
Riesgos del Correo Electrónico No Conforme
Enviar ePHI a través de canales de correo no conformes conlleva un riesgo legal y financiero significativo. La Oficina de Derechos Civiles de HHS investiga las quejas de HIPAA y realiza auditorías de cumplimiento que pueden resultar en sanciones monetarias civiles que van de $141 a $2,134,831 por violación, dependiendo del nivel de culpabilidad.
Las filtraciones relacionadas con el correo electrónico se encuentran entre los incidentes reportados con mayor frecuencia en el Portal de Infracciones de la OCR. En 2024, una red de salud pago $600,000 para resolver un ataque de phishing que comprometió 45 cuentas de correo de empleados que contenían ePHI. Los requisitos de notificación de infracciones bajo agregan costos adicionales: las entidades cubiertas deben notificar a los individuos afectados dentro de 60 días, notificar a HHS, y para las infracciones que afectan a 500 o más personas en un estado, notificar a los medios de comunicación prominentes.
Más allá de las sanciones regulatorias, las filtraciones de correo dañan la confianza del paciente. Los pacientes que se enteran de que su información de salud quedó expuesta a través de un correo sin cifrar tienen menos probabilidades de comunicarse abiertamente con sus proveedores, lo que potencialmente compromete la calidad de la atención.
El enfoque más seguro es garantizar que todo el correo que contiene ePHI este cifrado según los estándares del NIST. Bajo la Regla de Notificación de Infracciones, la PHI correctamente cifrada se considera asegurada y no activa los requisitos de notificación incluso si ocurre una filtración. Este puerto seguro de cifrado ofrece tanto protección legal como simplicidad operativa.
Lista de Verificación de Cumplimiento de Correo Electrónico de HIPAA
Las organizaciones de salud pueden usar la siguiente lista de verificación para evaluar su postura de cumplimiento de correo electrónico:
- BAA firmado: Obtenga un BAA de cada proveedor de correo, host en la nube y servicio de terceros que procese ePHI
- Cifrado en tránsito: Imponga TLS 1.2 o superior para toda la transmisión de correo
- Cifrado en reposo: Verifique que los correos y archivos adjuntos almacenados estén cifrados en el servidor
- Controles de acceso: Implemente identificaciones únicas de usuario, contraseñas fuertes y autenticación multifactor
- Registro de auditoría: Habilite el registro integral del acceso al correo, los envíos y la actividad de inicio de sesión
- Prevención de Perdida de Datos: Implemente reglas de DLP para detectar y bloquear la PHI no asegurada en los mensajes salientes
- Capacitación de empleados: Capacite a todo el personal sobre el manejo adecuado del correo, el reconocimiento del phishing y evitar la PHI en las líneas de asunto
- Retención y eliminación: Establezca políticas de retención de correo consistentes con los requisitos estatales y federales
- Respuesta a incidentes: Mantenga un proceso documentado para el reporte de infracciones que involucren el correo
- Evaluación de riesgo: Realice evaluaciones periódicas de riesgo que cubran la infraestructura de correo y actualice las medidas de seguridad en consecuencia
Cambios Propuestos a la Regla de Seguridad de HIPAA
El 27 de diciembre de 2024, HHS publico un Aviso de Reglamentación Propuesta (NPRM) para modernizar la Regla de Seguridad de HIPAA. Aunque la regla actual permanece en vigor durante el proceso de reglamentación, la propuesta señala la dirección de los requisitos futuros. Los cambios propuestos clave relevantes para la seguridad del correo incluyen eliminar la distinción entre las especificaciones de implementación requeridas y direccionables (haciendo el cifrado funcionalmente obligatorio en todos los casos), exigir inventarios de activos tecnológicos, exigir el escaneo de vulnerabilidades y las pruebas de penetración, y fortalecer los requisitos de autenticación multifactor.
Las organizaciones que seleccionen un servicio de correo electrónico conforme con HIPAA en 2026 deben considerar estos cambios propuestos al evaluar soluciones a largo plazo.
Este artículo ofrece información legal, no asesoría legal. El cumplimiento de HIPAA implica evaluaciones de riesgo específicas de la organización y decisiones de implementación. Consulte a un abogado de cumplimiento de salud o a un consultor de HIPAA calificado para obtener orientación especifica a su situación.
Preguntas frecuentes
¿Pueden los proveedores de salud usar Gmail u Outlook comunes para los correos de pacientes?
Las cuentas de consumo gratuitas de Gmail y Outlook.com no son conformes con HIPAA y no pueden usarse para enviar ePHI. Los planes de pago de Google Workspace y Microsoft 365 pueden configurarse para el cumplimiento de HIPAA firmando un BAA con Google o Microsoft, habilitando la imposición de TLS y configurando políticas de DLP. Incluso con estos planes de pago, se requiere configuración adicional más allá de la configuración predeterminada.
¿Exige HIPAA el cifrado del correo electrónico?
El cifrado se clasifica como una especificación de implementación direccionable bajo 45 CFR 164.312(e)(2)(ii), lo que significa que las organizaciones deben implementarlo a menos que documenten por que una alternativa equivalente es razonable y apropiada. En la práctica, la guía de HHS y las acciones de aplicación de la OCR tratan el cifrado como el estándar esperado para el correo que contiene ePHI. La PHI cifrada también califica para el puerto seguro de notificación de infracciones, lo que hace del cifrado la elección más práctica.
¿Qué pasa si una organización de salud envía PHI sin cifrar por correo electrónico?
Enviar PHI sin cifrar por correo electrónico sin las salvaguardas adecuadas puede resultar en violaciones de HIPAA con sanciones civiles que van de $141 a más de $2 millones por violación. Si ocurre una filtración que involucra PHI no asegurada (sin cifrar), la organización debe notificar a los individuos afectados dentro de 60 días, reportar a HHS y potencialmente notificar a los medios de comunicación. La OCR ha resuelto múltiples casos que involucran filtraciones de PHI relacionadas con el correo por cientos de miles de dólares.
¿Incluyen los proveedores de correo conformes con HIPAA un Acuerdo de Asociado Comercial?
La mayoría de los proveedores de correo dedicados a HIPAA incluyen un BAA con sus planes de pago. Paubox, Hushmail for Healthcare y Virtru incluyen los BAA automáticamente. Proton Mail Business ofrece un BAA a solicitud contactando a su equipo legal. Microsoft 365 y Google Workspace proporcionan BAA a través de sus consolas de administración para los planes de pago elegibles. Un BAA firmado es legalmente requerido antes de que cualquier proveedor pueda manejar ePHI en nombre de una entidad cubierta.
¿Cuál es la diferencia entre el cifrado de correo basado en portal y el directo?
El cifrado directo (normalmente TLS) asegura el correo durante la transmisión de forma invisible tanto para el remitente como para el destinatario. El mensaje llega a la bandeja de entrada normal del destinatario. El cifrado basado en portal almacena el mensaje cifrado en un servidor seguro y envía al destinatario un enlace para verlo a través de un portal web después de la autenticación. El cifrado basado en portal ofrece una protección más fuerte porque el mensaje permanece cifrado en reposo, pero crea fricción para los destinatarios que deben iniciar sesión para leer sus mensajes.
Actualizaciones
Ley aplicable revisada en busca de cambios recientes
Ley aplicable revisada en busca de cambios recientes
La ley detrás de este artículo
Este artículo se apoya en 3 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
Code of Federal Regulations Title 45
§ 164.312Technical safeguards.Vigentecitada en 2 de nuestros artículos
A covered entity or business associate must, in accordance with § 164.306: (a)(1) Standard: Access control. Implement technical policies and procedures for electronic information systems that maintain electronic protected health information to allow access only to those persons or software programs that have been granted access rights as specified in § 164.308(a)(4). (2) Implementation specifications: (i) Unique user identification (Required). Assign a unique name and/or number for identifying and tracking user identity. (ii) Emergency access procedure (Required). Establish (and implement as needed) procedures for obtaining necessary electronic protected health information during an emergency. (iii) Automatic logoff (Addressable). Implement electronic procedures that terminate an electronic session after a predetermined time of inactivity. (iv) Encryption and decryption (Addressable). Implement a mechanism to encrypt and decrypt electronic protected health information. (b) Standard: Audit controls. Implement hardware, software, and/or procedural mechanisms that record and examine activity in information systems that contain or use electronic protected health information.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en ecfr.gov
Citada en 9 opiniones judicialesAplicada por un tribunal por última vez: 2025
Casos destacados: United States Ex Rel. Sheldon v. Kettering Health Network (Court of Appeals for the Sixth Circuit 2016, 816 F.3d 399) · Weinberg v. Advanced Data Processing, Inc. (District Court, S.D. Florida 2015, 147 F. Supp. 3d 1359) · MD Anderson v. HHS (Court of Appeals for the Fifth Circuit 2021)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 164.402Definitions.Vigentecitada en 3 de nuestros artículos
As used in this subpart, the following terms have the following meanings: Breach means the acquisition, access, use, or disclosure of protected health information in a manner not permitted under subpart E of this part which compromises the security or privacy of the protected health information. (1) Breach excludes: (i) Any unintentional acquisition, access, or use of protected health information by a workforce member or person acting under the authority of a covered entity or a business associate, if such acquisition, access, or use was made in good faith and within the scope of authority and does not result in further use or disclosure in a manner not permitted under subpart E of this part. (ii) Any inadvertent disclosure by a person who is authorized to access protected health information at a covered entity or business associate to another person authorized to access protected health information at the same covered entity or business associate, or organized health care arrangement in which the covered entity participates, and the information received as a result of such disclosure is not further used or disclosed in a manner not permitted under subpart E of this part.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en ecfr.gov
Citada en 7 opiniones judicialesAplicada por un tribunal por última vez: 2024
Casos destacados: Ciox Health, LLC v. Hargan (District Court, District of Columbia 2020) · Owen-Brooks v. DISH Network Corporation (District Court, D. Colorado 2024) · Ramirez v. DVA (Court of Appeals for the Federal Circuit 2024)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 164.404Notification to individuals.Vigentecitada en 3 de nuestros artículos
(a) Standard —(1) General rule. A covered entity shall, following the discovery of a breach of unsecured protected health information, notify each individual whose unsecured protected health information has been, or is reasonably believed by the covered entity to have been, accessed, acquired, used, or disclosed as a result of such breach. (2) Breaches treated as discovered. For purposes of paragraph (a)(1) of this section, §§ 164.406(a), and 164.408(a), a breach shall be treated as discovered by a covered entity as of the first day on which such breach is known to the covered entity, or, by exercising reasonable diligence would have been known to the covered entity. A covered entity shall be deemed to have knowledge of a breach if such breach is known, or by exercising reasonable diligence would have been known, to any person, other than the person committing the breach, who is a workforce member or agent of the covered entity (determined in accordance with the federal common law of agency). (b) Implementation specification: Timeliness of notification.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en ecfr.gov
Citada en 8 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Cahill v. Memorial Heart Institute, LLC (District Court, E.D. Tennessee 2024) · Biscan v. Shields Health Care Group, Inc. (District Court, D. Massachusetts 2024) · Hennessey v. Mid-Michigan Ear, Nose and Throat, P.C. (District Court, W.D. Michigan 2023)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Fuentes y referencias
- 45 CFR 164.312 - Salvaguardas técnicas (Regla de Seguridad de HIPAA)(ecfr.gov).gov
- HHS FAQ: Permite la Regla de Seguridad enviar ePHI por correo electrónico?(hhs.gov).gov
- HHS Resumen de la Regla de Seguridad de HIPAA(hhs.gov).gov
- HHS Hoja informativa del NPRM de la Regla de Seguridad de HIPAA (diciembre de 2024)(hhs.gov).gov
- HHS Regla de Notificación de Infracciones(hhs.gov).gov
- 45 CFR 164.404 - Notificación a los individuos (Notificación de Infracciones)(ecfr.gov).gov
- HHS FAQ sobre cifrado(hhs.gov).gov
- NIST SP 800-66 Rev. 2: Implementación de la Regla de Seguridad de HIPAA(csrc.nist.gov).gov
- HHS OCR Aplicación de HIPAA: Acuerdo por ataque de phishing ($600,000)(hhs.gov).gov
- Guía de implementación de HIPAA de Google Workspace(services.google.com)
- Acuerdo de Asociado Comercial de Proton(proton.me)