Saltar al contenido

HIPAA y el formulario de contacto: qué es información de salud protegida

Para médicos y para quienes construyen sus sitios: qué cuenta como información de salud protegida, cuándo la crea un formulario de contacto y cómo diseñar uno que no.

Roger de OcaRoger de OcaFundador de DEOCAsPublicado Actualizado 7 min de lectura

Se añadieron una respuesta directa, una lista de acciones para la semana y fuentes primarias de HHS y del CFR; se partieron los párrafos más densos y se enlazó la guía de plataformas seguras.

En resumen

Un formulario de contacto entra en HIPAA cuando una entidad cubierta recibe por él información de salud ligada a una persona identificable. Nombre, teléfono, correo y una hora preferida para llamar, por sí solos, no son información de salud protegida; un síntoma, un medicamento o una visita sí lo son. Limita el formulario público a lo que necesita quien agenda; la admisión real va en la plataforma del propio consultorio.

En este artículo
  1. 1.¿Qué es la información de salud protegida?
  2. 2.¿Cuándo cruza la línea un formulario de contacto?
  3. 3.¿Cómo se construye un formulario que se quede del lado correcto?
  4. 4.¿Y la analítica y los píxeles publicitarios?
  5. 5.Los errores que encontramos en sitios de médicos
  6. 6.En resumen

El formulario de contacto de un sitio es un asunto de HIPAA solo cuando recoge información de salud ligada a una persona: un síntoma, un diagnóstico, un medicamento, una visita. Nombre, teléfono, correo y una hora para llamar son identificadores, no información protegida. La regla es más acotada de lo que se teme.

Esto no es asesoría legal, y tu oficial de cumplimiento o tu abogado tienen la última palabra para tu consultorio. Es el entendimiento de trabajo con el que construimos sitios web, en lenguaje llano.

¿Qué es la información de salud protegida?

HIPAA protege la información de salud individualmente identificable que guarda o transmite una entidad cubierta, o sus socios comerciales. Un consultorio que factura a las aseguradoras por vía electrónica es una entidad cubierta. Dos cosas tienen que cumplirse a la vez: la información tiene que identificar a una persona y tiene que relacionarse con su salud, su atención o el pago de esa atención.

Solo identificadores

  • Nombre, teléfono y correo en un formulario de “contáctanos”
  • Una pregunta por el horario o las direcciones
  • Una pregunta sobre si aceptas un plan
  • Una suscripción a un boletín

Identificadores más información de salud

  • “Llevo una semana con dolor en el pecho”
  • Una lista de medicamentos o un diagnóstico
  • Una solicitud para reprogramar un procedimiento concreto
  • Cualquier cosa escrita en un formulario de síntomas o previo a la consulta

La columna izquierda es una consulta de marketing. La columna derecha, recibida por una entidad cubierta, es PHI, aunque haya llegado por una página web pública. El formulario no cambió la regla. El contenido sí.

¿Cuándo cruza la línea un formulario de contacto?

Un formulario de contacto cruza hacia la PHI de tres maneras comunes, y las tres son decisiones de diseño que tú controlas.

  • Un cuadro de texto libre sin guía. “¿En qué podemos ayudarte?” invita a un párrafo sobre síntomas. En el momento en que un paciente lo escribe, estás guardando PHI en el sistema que lo recibió.
  • Entrega al lugar equivocado. Envíos reenviados a un correo personal, a una bandeja compartida sin control de acceso o a un proveedor de formularios que no firma un acuerdo de socio comercial.
  • Campos que solo tienen sentido para pacientes actuales. Fecha de nacimiento, número de afiliado, motivo de la visita. Eso pertenece a un sistema de admisión construido para PHI, no al formulario de marketing.

El dato más seguro es el que nunca recogiste. Un formulario de marketing que pide solo lo que necesita quien va a devolver la llamada no puede filtrar lo que no guarda.

¿Cómo se construye un formulario que se quede del lado correcto?

1Pide nombre, teléfono, correo y una hora preferida para llamar
2Dilo con claridad: no incluyas datos médicos aquí
3Mantén el cuadro de texto libre corto y etiquetado
4Entrega los envíos a una bandeja controlada
5Cifra en tránsito, no guardes lo que no necesitas
6Mantén la admisión y los portales en infraestructura conforme

Pide lo que necesita quien agenda, y nada más

Un paciente potencial quiere que le devuelvan la llamada. Nombre, teléfono, correo y una buena hora para llamar bastan para que eso ocurra. Todo lo clínico puede esperar a la llamada o al formulario previo a la consulta en una plataforma que el consultorio controla, que es donde pertenece.

Dile a la gente que no escriba datos médicos

Una línea junto al cuadro de mensaje, en ambos idiomas: “Por favor, no incluyas información médica aquí; te preguntaremos lo que necesitemos cuando te llamemos.” Cambia lo que la gente escribe, y documenta que lo intentaste.

Entrega a una bandeja controlada

Los envíos deben llegar a un lugar con acceso limitado al personal que lo necesita, no a un correo personal. Si tu proveedor de formularios o tu proveedor de correo puede ver el contenido, debería poder firmar un acuerdo de socio comercial. Si no, ese contenido nunca debería contener PHI. Los dos caminos funcionan; “nunca lo pensamos” no.

Cifra en tránsito, conserva poco

HTTPS en todo el sitio, siempre. Después decide cuánto tiempo viven los envíos del formulario y dónde. Una consulta de marketing de hace tres años no tiene por qué seguir existiendo en una bandeja.

Mantén la admisión real donde pertenece

Los cuestionarios de síntomas, las historias clínicas, los portales y los sistemas de citas que capturan datos médicos son sistemas de PHI. Pertenecen a una infraestructura conforme, con los acuerdos correctos, diseñada para eso desde el principio. No pertenecen al mismo constructor de formularios genérico que tu boletín. Nuestra guía de plataformas seguras para consultorios las lista por necesidad, y las citas en línea para consultorios cubren el formulario de cita en concreto.

¿Y la analítica y los píxeles publicitarios?

Esta es la parte que la mayoría de los consultorios nunca ha considerado. Los píxeles publicitarios y algunas herramientas de analítica envían lo que un visitante hace en tu sitio a un tercero, a veces con suficiente detalle para identificarlo.

Las guías federales han advertido que eso puede involucrar PHI en dos casos: en páginas detrás de un inicio de sesión de paciente, y en páginas donde los visitantes comparten información de salud. Un tribunal federal acotó parte de esa guía en 2024, y el terreno sigue moviéndose.

No necesitas seguir los litigios para tomar una decisión segura. Mantén los píxeles publicitarios fuera de las páginas donde los pacientes describen condiciones o solicitan atención. Usa una analítica que no identifique a visitantes individuales, y revisa qué envía cada script de tu sitio y a quién. Si un proveedor de marketing no puede responder esa pregunta, esa es la respuesta.

Los errores que encontramos en sitios de médicos

  • Un cuadro de “cuéntanos sobre tu condición” en la página pública de contacto, entregado a un Gmail personal.
  • Un formulario previo a la consulta completo construido en una herramienta genérica, sin acuerdo y sin control de acceso.
  • Píxeles publicitarios en las páginas de “síntomas” y “reserva ahora”.
  • Una insignia de privacidad o una promesa de cumplimiento en el sitio sin nada detrás. No existe tal certificación para un sitio web, y afirmarla invita al escrutinio.
  • Un desarrollador web que nunca preguntó qué recoge el formulario ni a dónde va.

Haz esto

  • Limita el formulario público a datos de contacto y una hora para devolver la llamada
  • Etiqueta el cuadro de mensaje para que los pacientes no escriban datos médicos
  • Dirige los envíos a una bandeja controlada, y ten claro quién puede leerla
  • Pon la admisión real en infraestructura conforme con los acuerdos correctos

Evita esto

  • Reenviar los envíos del formulario a un correo personal
  • Correr píxeles publicitarios en páginas donde los pacientes describen su atención
  • Afirmar que estás “certificado en HIPAA”
  • Asumir que tu constructor de sitios resuelve algo de esto por defecto

En resumen

HIPAA no prohíbe un formulario de contacto. Te pide saber qué recoge, a dónde va y quién puede verlo, y mantener la información de salud fuera de lugares que nunca se construyeron para ella.

Cada plataforma que construimos para médicos empieza con esa decisión: el sitio de marketing no recoge PHI, y todo lo que sí la recoge se diseña para eso desde el primer día. Mira cómo abordamos el diseño de sitios web médicos, o lee la guía del sitio web de un médico, que trata HIPAA junto con todo lo demás.

Qué hacer esta semana

  1. Lee tu formulario de contacto como lo leería un paciente y quita todo campo que invite a contar síntomas o el motivo de la visita.
  2. Averigua a dónde llegan los envíos y quién puede abrir esa bandeja.
  3. Lista cada script del sitio que manda datos del visitante a un tercero, y quita los píxeles publicitarios de las páginas sobre atención.
Mira cómo maneja los formularios una plataforma para médicos

Preguntas frecuentes

¿Un nombre, un teléfono y un correo en un formulario de contacto son PHI?

Por sí solos, en una página de marketing, en general no: son identificadores sin información de salud asociada. Cambia en el momento en que el mismo formulario pide o permite describir una condición, un síntoma, un medicamento o una visita. Si tu consultorio es una entidad cubierta, el envío puede contener PHI y debe tratarse como tal.

¿El correo electrónico normal sirve para información de salud?

El correo estándar no está cifrado de extremo a extremo y no está diseñado para PHI. Mandar formularios con datos de salud a una bandeja corriente, o a un Gmail personal, es de las formas más comunes de manejar mal la PHI sin notarlo. Usa un servicio de formularios y una bandeja que puedan cubrirse con un acuerdo de socio comercial, o mantén los datos de salud fuera del formulario.

¿Necesito un acuerdo de socio comercial con mi desarrollador web?

Si el desarrollador, la empresa de alojamiento o el proveedor del formulario pueden acceder a PHI en su trabajo, HIPAA espera un acuerdo de socio comercial. Si tu sitio web no recoge PHI en absoluto, no hay nada que el acuerdo deba cubrir. Decidir en cuál de las dos situaciones estás es la primera decisión de diseño, no una ocurrencia posterior.

¿Y la analítica y los píxeles publicitarios de mi sitio?

Las guías federales han dicho que las tecnologías de seguimiento pueden involucrar PHI donde los visitantes comparten información de salud, o tras un inicio de sesión. Un tribunal federal acotó parte de esa guía en 2024. El camino prudente es simple: sin píxeles publicitarios en páginas donde los pacientes describen condiciones o reservan atención, y una analítica que no identifique a personas.

Fuentes

  1. 1.45 CFR 160.103, Definitions , Electronic Code of Federal Regulations (2026)
  2. 2.Summary of the HIPAA Privacy Rule , U.S. Department of Health and Human Services, Office for Civil Rights (2026)
  3. 3.Covered entities and business associates , U.S. Department of Health and Human Services (2026)
  4. 4.Business associate contracts: sample provisions , U.S. Department of Health and Human Services (2026)
  5. 5.Use of online tracking technologies by HIPAA covered entities and business associates , U.S. Department of Health and Human Services, Office for Civil Rights (2024)
  6. 6.Does the HIPAA Privacy Rule permit health care providers to use e-mail to discuss health issues with patients? , U.S. Department of Health and Human Services (2026)
Roger de Oca

Artículo escrito por

Roger de Oca

Diseñador web, desarrollador y fundador de DEOCAs. Roger construye y mantiene plataformas web para médicos y organizaciones médicas, incluida la del presidente 2025-2026 de una sociedad médica nacional, y escribe sobre lo que de verdad funciona para los consultorios en internet.

Este artículo es información general para médicos y administradores de consultorios, no asesoría legal, médica ni financiera. Las reglas y los precios cambian; confirma con tus propios asesores cualquier cosa que afecte a tu consultorio.

Sigue leyendo

¿Listo para un sitio web que trabaje tanto como tú?

Diseñamos, construimos y mantenemos plataformas web exclusivamente para médicos e instituciones de salud.