Prácticas de privacidad HIPAA
Última actualización: 2026-08-17
Cómo The Notes cumple con la Regla de Privacidad y la Regla de Seguridad de HIPAA cuando maneja información protegida de salud.
1. Nuestro rol
Cuando trabajas con nosotros, tú o tu agencia actúan como entidad cubierta y The Notes actúa como asociado comercial (business associate) bajo HIPAA.
Esto significa que estamos directamente obligados por las Reglas de Privacidad, Seguridad y Notificación de Brechas, y que respondemos ante la Oficina de Derechos Civiles igual que tú.
2. Acuerdo de asociado comercial (BAA)
Firmamos un BAA con cualquier cliente que lo solicite, antes de recibir información protegida. Escríbenos y te enviamos el documento.
Mantenemos BAAs con los subcontratistas e infraestructura que puedan tocar información protegida, como exige la regla de subcontratistas.
3. Salvaguardas administrativas
Designamos un responsable de privacidad y seguridad.
Todo el personal completa entrenamiento en HIPAA antes de acceder a cualquier caso, y lo repite cada año.
Aplicamos el principio de mínimo necesario: cada persona ve solo la información indispensable para redactar las notas que le corresponden.
Realizamos una evaluación de riesgos periódica y documentamos las medidas correctivas.
4. Salvaguardas técnicas
Cifrado en tránsito por HTTPS en todas las conexiones, con TLS 1.2 como versión mínima aceptada.
Cifrado en reposo mediante AES-256 para la información de los casos.
Autenticación individual para cada miembro del equipo; no se comparten credenciales.
Registro de auditoría de los accesos a la información de los casos.
Eliminación automática de los planes de trabajo a los 7 días de recibidos.
5. Salvaguardas físicas
La infraestructura se aloja en centros de datos con certificación SOC 2 y control de acceso físico.
El personal trabaja bajo políticas que prohíben almacenar información de casos en dispositivos personales sin cifrado.
6. Notificación de brechas
Si ocurre una brecha que afecte información protegida, te notificamos sin demora injustificada y, en todo caso, dentro de los plazos que exige la Regla de Notificación de Brechas.
La notificación incluye qué ocurrió, qué información se vio afectada, qué estamos haciendo al respecto y qué te recomendamos hacer.
7. Tus derechos sobre la información protegida
Como entidad cubierta, conservas el control sobre la información protegida de tu cliente. Podemos ayudarte a atender solicitudes de acceso, corrección o contabilidad de divulgaciones.
Al terminar la relación, devolvemos o destruimos la información protegida conforme a lo pactado en el BAA.
8. Cómo minimizar el riesgo desde tu lado
Usa iniciales o un código en lugar del nombre de tu cliente.
Describe a las demás personas por su rol, no por su nombre.
No incluyas números de póliza, direcciones ni fechas de nacimiento en los campos abiertos.
Si subes un plan de trabajo, revisa que no contenga identificadores innecesarios.
9. A quién escribir
Para solicitar un BAA firmado, hacer preguntas sobre estas prácticas o reportar un posible incidente de privacidad, escríbenos a [email protected] o usa el formulario de contacto del sitio: llegan al mismo buzón.
Un reporte de incidente se atiende de inmediato y activa lo descrito en la sección 6.
¿Preguntas sobre este documento o quieres solicitar un BAA? Escríbenos por el formulario.