HIPAA y el formulario de contacto de tu sitio web: qué es y qué no es información de salud protegida
¿El formulario de contacto del sitio web de un médico crea obligaciones bajo HIPAA? Qué cuenta como información de salud protegida, dónde está la línea y cómo construir un formulario que se quede del lado correcto.
En este artículo
Pregúntale a diez médicos si el formulario de contacto de su sitio web es un problema de HIPAA y obtendrás dos respuestas: “claro que no, es solo un sitio web” y “no podemos tener formulario en absoluto”. Ninguna es correcta. La regla es más acotada y más práctica de lo que ambos bandos suponen, y una vez que ves dónde está la línea, construir un formulario que se quede del lado correcto es sencillo.
Esto no es asesoría legal, y tu oficial de cumplimiento o tu abogado tienen la última palabra para tu consultorio. Es el entendimiento de trabajo con el que construimos sitios web, en lenguaje llano.
Qué es en realidad la información de salud protegida
HIPAA protege la información de salud individualmente identificable que guarda o transmite una entidad cubierta (un consultorio que factura a las aseguradoras por vía electrónica lo es) o sus socios comerciales. Dos cosas tienen que cumplirse a la vez: la información tiene que identificar a una persona y tiene que relacionarse con su salud, su atención o el pago de esa atención.
Solo identificadores
- Nombre, teléfono y correo en un formulario de “contáctanos”
- Una pregunta por el horario o las direcciones
- Una pregunta sobre si aceptas un plan
- Una suscripción a un boletín
Identificadores más información de salud
- “Llevo una semana con dolor en el pecho”
- Una lista de medicamentos o un diagnóstico
- Una solicitud para reprogramar un procedimiento concreto
- Cualquier cosa escrita en un formulario de síntomas o de admisión
La columna izquierda es una consulta de marketing. La columna derecha, recibida por una entidad cubierta, es PHI, aunque haya llegado por una página web pública. El formulario no cambió la regla. El contenido sí.
Dónde los formularios de contacto cruzan la línea
Un formulario de contacto cruza hacia la PHI de tres maneras comunes, y las tres son decisiones de diseño que tú controlas.
- Un cuadro de texto libre sin guía. “¿En qué podemos ayudarte?” invita a un párrafo sobre síntomas. En el momento en que un paciente lo escribe, estás guardando PHI en el sistema que lo recibió.
- Entrega al lugar equivocado. Envíos reenviados a un correo personal, a una bandeja compartida sin control de acceso o a un proveedor de formularios que no firma un acuerdo de socio comercial.
- Campos que solo tienen sentido para pacientes actuales. Fecha de nacimiento, número de afiliado, motivo de la visita. Eso pertenece a un sistema de admisión construido para PHI, no al formulario de marketing.
El dato más seguro es el que nunca recogiste. Un formulario de marketing que pide solo lo que necesita quien va a devolver la llamada no puede filtrar lo que no guarda.
Cómo construir un formulario de contacto que se quede del lado correcto
Pide lo que necesita quien agenda, y nada más
Un paciente potencial quiere que le devuelvan la llamada. Nombre, teléfono, correo y una buena hora para llamar bastan para que eso ocurra. Todo lo clínico puede esperar a la llamada o al formulario de admisión, que es donde pertenece.
Dile a la gente que no escriba datos médicos
Una línea junto al cuadro de mensaje, en ambos idiomas: “Por favor, no incluyas información médica aquí; te preguntaremos lo que necesitemos cuando te llamemos.” Cambia lo que la gente escribe, y documenta que lo intentaste.
Entrega a una bandeja controlada
Los envíos deben llegar a un lugar con acceso limitado al personal que lo necesita, no a un correo personal. Si tu proveedor de formularios o tu proveedor de correo puede ver el contenido, debería poder firmar un acuerdo de socio comercial, o el contenido nunca debería contener PHI. Los dos caminos funcionan; “nunca lo pensamos” no.
Cifra en tránsito, conserva poco
HTTPS en todo el sitio, siempre. Después decide cuánto tiempo viven los envíos del formulario y dónde. Una consulta de marketing de hace tres años no tiene por qué seguir existiendo en una bandeja.
Mantén la admisión real donde pertenece
Los cuestionarios de síntomas, las historias clínicas, los portales y los sistemas de citas que capturan datos médicos son sistemas de PHI. Pertenecen a una infraestructura conforme, con los acuerdos correctos, diseñada para eso desde el principio. No pertenecen al mismo constructor de formularios genérico que tu boletín.
Analítica y píxeles publicitarios
Esta es la parte que la mayoría de los consultorios nunca ha considerado. Los píxeles publicitarios y algunas herramientas de analítica envían lo que un visitante hace en tu sitio a un tercero, a veces con suficiente detalle para identificarlo. Las guías federales han advertido que en páginas detrás de un inicio de sesión de paciente, y en páginas donde los visitantes comparten información de salud, eso puede involucrar PHI; un tribunal federal acotó parte de esa guía en 2024, y el terreno sigue moviéndose.
No necesitas seguir los litigios para tomar una decisión segura. Mantén los píxeles publicitarios fuera de las páginas donde los pacientes describen condiciones o solicitan atención, usa una analítica que no identifique a visitantes individuales y revisa qué envía cada script de tu sitio y a quién. Si un proveedor de marketing no puede responder esa pregunta, esa es la respuesta.
Los errores que encontramos en sitios de médicos
- Un cuadro de “cuéntanos sobre tu condición” en la página pública de contacto, entregado a un Gmail personal.
- Un formulario de admisión completo construido en una herramienta genérica, sin acuerdo y sin control de acceso.
- Píxeles publicitarios en las páginas de “síntomas” y “reserva ahora”.
- Las palabras “cumple con HIPAA” en el sitio web sin nada detrás. No existe tal certificación, y afirmarlo invita al escrutinio.
- Un desarrollador web que nunca preguntó qué recoge el formulario ni a dónde va.
Haz esto
- Limita el formulario público a datos de contacto y una hora para devolver la llamada
- Etiqueta el cuadro de mensaje para que los pacientes no escriban datos médicos
- Dirige los envíos a una bandeja controlada, y ten claro quién puede leerla
- Pon la admisión real en infraestructura conforme con los acuerdos correctos
Evita esto
- Reenviar los envíos del formulario a un correo personal
- Correr píxeles publicitarios en páginas donde los pacientes describen su atención
- Afirmar que estás “certificado en HIPAA”
- Asumir que tu constructor de sitios resuelve algo de esto por defecto
En resumen
HIPAA no prohíbe un formulario de contacto. Te pide saber qué recoge el formulario, a dónde va y quién puede verlo, y mantener la información de salud fuera de lugares que nunca se construyeron para ella. Cada plataforma que construimos para médicos empieza con esa decisión: el sitio de marketing no recoge PHI, y todo lo que sí la recoge se diseña para eso desde el primer día. Mira cómo abordamos el diseño de sitios web médicos y las herramientas clínicas a medida, o lee la guía del sitio web de un médico, que trata HIPAA junto con todo lo demás que necesita el sitio de un médico.
Preguntas frecuentes
¿Un nombre, un teléfono y un correo en un formulario de contacto son PHI?
Por sí solos, en una página de marketing, en general no: son identificadores sin información de salud asociada. En el momento en que el mismo formulario pide o permite describir una condición, un síntoma, un medicamento o una visita, y tu consultorio es una entidad cubierta, el envío puede contener PHI y debe tratarse como tal.
¿El correo electrónico normal cumple con HIPAA?
El correo estándar no está cifrado de extremo a extremo y no está diseñado para PHI. Enviar los formularios que contienen datos de salud a una bandeja corriente, o a un Gmail personal, es una de las formas más comunes en que los consultorios manejan mal la PHI sin darse cuenta. Usa un servicio de formularios y una bandeja que puedan cubrirse con un acuerdo de socio comercial, o mantén los datos de salud fuera del formulario.
¿Necesito un acuerdo de socio comercial con mi desarrollador web?
Si el desarrollador, la empresa de alojamiento o el proveedor del formulario pueden acceder a PHI en el curso de su trabajo, HIPAA espera un acuerdo de socio comercial con ellos. Si tu sitio web no recoge PHI en absoluto, no hay nada que el acuerdo deba cubrir. Decidir en cuál de las dos situaciones estás es la primera decisión de diseño, no una ocurrencia posterior.
¿Y la analítica y los píxeles publicitarios de mi sitio?
Las guías federales han dicho que las tecnologías de seguimiento en páginas donde los visitantes comparten información de salud, o en páginas detrás de un inicio de sesión de paciente, pueden involucrar PHI, y parte de esa guía fue acotada por un tribunal federal en 2024. El camino prudente es simple: sin píxeles publicitarios en páginas donde los pacientes describen condiciones o reservan atención, y una analítica que no identifique a personas.

Artículo escrito por
Roger de Oca
Diseñador web, desarrollador y fundador de DEOCAs. Roger construye y mantiene plataformas web para médicos y organizaciones médicas, incluida la del presidente 2025-2026 de una sociedad médica nacional, y escribe sobre lo que de verdad funciona para los consultorios en internet.
Este artículo es información general para médicos y administradores de consultorios, no asesoría legal, médica ni financiera. Las reglas y los precios cambian; confirma con tus propios asesores cualquier cosa que afecte a tu consultorio.
Sigue leyendo
Diseño del sitio web de un médico: la guía completa de 2026
9 min de lectura
Mantenimiento de sitios web médicos: qué debe incluir de verdad un plan mensual
7 min de lectura
Un sitio web médico bilingüe: qué requiere de verdad una versión en español
8 min de lectura
¿Listo para un sitio web que trabaje tanto como tú?
Diseñamos, construimos y mantenemos plataformas web exclusivamente para médicos e instituciones de salud.