TL;DR, Resposta rápida
10 min de leituraA conformidade com HIPAA requer salvaguardas administrativas, físicas e técnicas, acordos de parceria comercial, processos de violação e revisão cuidadosa das tecnologias de rastreamento. Os sites de saúde não devem enviar PHI para fornecedores de análises ou anúncios, a menos que as obrigações HIPAA sejam totalmente cumpridas.
Este guia explica o tema Checklist de conformidade com a HIPAA com contexto prático. Antes de escolher qualquer ferramenta, confirme se a lei alcança a sua organização: um checklist de conformidade HIPAA só faz sentido depois dessa resposta.
A conformidade com HIPAA é mais ampla do que a análise de sites, mas a análise é agora uma das áreas que as organizações de saúde não podem ignorar. Páginas de consultas, portais de pacientes, pesquisas de sintomas, diretórios de provedores e pixels de anúncios podem revelar o contexto de saúde. Se essas informações estiverem ligadas a um indivíduo, podem tornar-se informações de saúde protegidas.
Advertência importante para 2024: HHS observa que um tribunal federal anulou parte do boletim de tecnologia de rastreamento do OCR aplicado à teoria de que um endereço IP mais uma visita a certas páginas da web públicas não autenticadas acionam automaticamente obrigações HIPAA. O boletim ainda é importante, mas as equipes devem distinguir páginas de educação pública não autenticadas de portais, agendamentos, entradas, pagamentos, páginas autenticadas e fluxos de trabalho que divulgam informações de saúde.
Esta lista de verificação não é um aconselhamento jurídico, mas oferece às equipes de saúde um caminho prático de revisão antes de implantar análises, pixels, widgets de bate-papo ou ferramentas de repetição de sessão.
Saiba se HIPAA se aplica
HIPAA se aplica a entidades cobertas e parceiros de negócios. As entidades cobertas incluem muitos prestadores de cuidados de saúde, planos de saúde e câmaras de compensação de cuidados de saúde. Parceiros de negócios são fornecedores que criam, recebem, mantêm ou transmitem informações de saúde protegidas em nome de uma entidade coberta.
O HHS explica que a Regra de Segurança exige salvaguardas administrativas, físicas e técnicas razoáveis e apropriadas para informações de saúde protegidas eletronicamente (Resumo da Regra de Segurança do HHS). Os parceiros comerciais podem ser diretamente responsáveis por muitas obrigações HIPAA.
Se a sua organização não for uma entidade coberta ou um parceiro comercial, outras leis de privacidade ainda poderão ser aplicadas. Não use "not HIPAA" como atalho para "sem risco de privacidade".

Revise cuidadosamente as tecnologias de rastreamento
O HHS OCR emitiu orientações sobre tecnologias de rastreamento on-line, explicando que as regras HIPAA se aplicam quando entidades regulamentadas coletam ou divulgam PHI por meio de tecnologias de rastreamento. A orientação abrange pixels, cookies, web beacons, scripts de rastreamento e ferramentas semelhantes (orientação sobre tecnologias de rastreamento on-line HHS).
Para sites de saúde, o risco não se limita aos portais de pacientes logados. As páginas públicas devem ser classificadas com cuidado: uma página genérica de horário de visita é diferente de um fluxo de agendamento, de uma interação de busca entre prestador, de um formulário de admissão, de uma página de pagamento ou de uma página onde o usuário envia informações sobre atendimento. O contexto e as informações divulgadas são importantes.
Antes de implantar análises, pergunte:
- A ferramenta recebe URLs completo ou títulos de páginas que revelam tópicos de saúde?
- Ele coleta endereço IP, dados de dispositivo ou identificadores?
- Ele define cookies ou conecta visitas entre sessões?
- Ele recebe envios de formulários, termos de pesquisa ou metadados de compromissos?
- O fornecedor está disposto a assinar um contrato de parceria comercial quando necessário?
- Os dados alimentam publicidade, retargeting ou públicos semelhantes?
Caso o fornecedor não assine um BAA e PHI possa ser divulgado, não envie os dados.
Salvaguardas administrativas
Atribua responsabilidade pela privacidade e segurança. Mantenha políticas de acesso, treinamento de força de trabalho, aprovação de fornecedores, resposta a incidentes e retenção de dados. Mantenha um inventário atualizado dos sistemas que armazenam ou transmitem ePHI, incluindo ferramentas analíticas e de marketing.
Realizar análise de risco e gerenciamento de risco. Documente ameaças, probabilidade, impacto e etapas de mitigação. O rastreamento de sites deve fazer parte dessa análise, e não uma reflexão tardia pertencente apenas ao marketing.
Salvaguardas físicas e técnicas
Limite o acesso a sistemas e instalações. Use acesso baseado em função, autenticação multifator, registros de auditoria, criptografia em trânsito, criptografia em repouso quando apropriado e processos de backup seguros.
Flowsery
Teste gratuito
Painel em tempo real
Rastreamento de metas
Rastreamento sem cookies
Especificamente para análises, use propriedades de eventos permitidas. Não permita que os desenvolvedores enviem campos de formulário arbitrários ou parâmetros URL para análises. Retire dados pessoais de URLs. Evite a repetição de sessões em páginas de saúde, a menos que seja claramente justificado e configurado para mascarar conteúdo confidencial.

Gestão de parceiros de negócios
Mantenha BAAs com fornecedores que lidam com PHI em seu nome. Uma política de privacidade ou termos SaaS padrão não substituem um BAA. Revise subcontratados, suporte ao acesso, localização de dados, deveres de notificação de violação e direitos de exclusão.
Se um fornecedor disser que seu produto está “pronto para HIPAA”, verifique o que isso significa. Assina BAAs? Qual nível de produto? Quais recursos são excluídos? As integrações de publicidade estão desativadas? Os registros estão cobertos?
Prontidão para violação
A regra de notificação de violação HIPAA exige notificações após uma violação de PHI não segura, sujeita a avaliação específica e regras de tempo. O HHS resume essas obrigações em suas [orientações sobre regras de notificação de violação] (https://www.hhs.gov/hipaa/for-professionals/breach-notification/index.html).
Tenha um manual antes que ocorra um incidente. Deve abranger detecção, contenção, coordenação de fornecedores, revisão legal, notificação de pacientes, notificação de reguladores, notificação de mídia quando necessário e documentação.
Análise de privacidade em primeiro lugar para cuidados de saúde
Os sites de saúde geralmente precisam de métricas operacionais básicas: visitas à página, referências, desistência do funil de agendamento, páginas de destino da campanha e taxas de conclusão de formulários. Esses objetivos não exigem pixels de retargeting ou perfis comportamentais persistentes.
Uma configuração de análise que prioriza a privacidade deve evitar cookies sempre que possível, minimizar identificadores, excluir URLs ou parâmetros confidenciais, agregar relatórios, usar retenção curta e manter os dados separados dos sistemas de publicidade. Para entidades regulamentadas, a postura do fornecedor HIPAA e os BAAs ainda são importantes.
A questão analítica mais segura na área da saúde não é “Quanto podemos rastrear?” É "Qual é a medida mínima que precisamos para melhorar o acesso do paciente sem expor PHI?"
- Cookies e identificadores persistentes
- Retargeting e públicos semelhantes
- Dados compartilhados com sistemas de publicidade
- Cookies evitados quando possível
- Relatórios agregados, retenção curta
- Mantida separada dos sistemas de publicidade
Padrão de implementação seguro para análise
Uma configuração de análise de saúde mais segura começa com a classificação da página. Marque as páginas como públicas de baixo risco, contexto de saúde pública, paciente autenticado, pagamento ou suporte. Aplique regras de rastreamento diferentes para cada classe. Por exemplo, uma página inicial genérica pode permitir análises agregadas, enquanto páginas de compromissos, sintomas, portais e pagamentos podem exigir controles mais rígidos ou nenhuma análise de terceiros.
Em seguida, crie uma lista de permissões para nomes e propriedades de eventos. Os desenvolvedores não devem poder enviar campos de formulário arbitrários para análises. Remova os parâmetros de consulta que contêm tokens, e-mails, IDs de compromissos ou termos de pesquisa. Mascare ou suprima títulos de páginas quando eles revelarem condições sensíveis.
Por fim, revise os fornecedores anualmente e após grandes alterações no produto. Um BAA assinado há dois anos não garante que um recurso, subprocessador ou complemento de IA recém-habilitado se ajuste ao seu modelo de risco HIPAA.
Controles de análise de saúde
Para análises de saúde, separe a medição da educação pública dos fluxos de trabalho de agendamento, portal, entrada, pagamento, específicos de condição e autenticados. Mantenha as cargas analíticas livres de nomes, e-mails, números de pacientes ou registros, detalhes de consultas, texto de formulário, strings de consulta confidenciais e identificadores que possam vincular um visitante ao atendimento.
Se um fornecedor receber PHI, confirme a função HIPAA, BAA, controles de acesso, retenção, subprocessadores e fluxo de trabalho de violação antes que a etiqueta seja enviada. Se um fornecedor não oferecer suporte à função HIPAA necessária, remova o fluxo de dados em vez de tentar enterrá-lo em um aviso.
Perguntas Frequentes
O que conta como informação de saúde protegida em um site?
PHI é informação de saúde ligada a uma pessoa identificável, seja um nome, o horário de uma consulta, um diagnóstico mencionado em um formulário ou um endereço IP junto de uma busca por sintomas. Páginas de agendamento, portais de pacientes e formulários de verificação de sintomas criam risco de PHI assim que uma ferramenta de rastreamento captura esse contexto junto de um identificador. Quando uma página revela informação de saúde sobre um visitante identificável, a análise de HIPAA precisa começar ali, não no servidor.
Flowsery
Teste gratuito
Painel em tempo real
Rastreamento de metas
Rastreamento sem cookies
Um business associate agreement cobre todos os fornecedores que tocam um site de saúde?
Só se esse fornecedor criar, receber, manter ou transmitir PHI em nome de uma covered entity, porque é isso que aciona o status de business associate. Um fornecedor que nunca recebe PHI, porque os dados são removidos ou agregados antes de chegar até ele, não precisa de BAA para esse fluxo de dados. A abordagem do checklist é classificar primeiro cada página e cada payload, e só depois decidir quais fornecedores realmente precisam de um.
O que mudou com a decisão judicial de 2024 sobre a orientação de rastreamento da HHS?
Um tribunal federal anulou a parte do boletim de tecnologias de rastreamento da OCR que tratava um endereço IP somado à visita a certas páginas públicas não autenticadas como prova automática de divulgação sob a HIPAA. O restante do boletim continua valendo, e a orientação mais ampla da OCR sobre pixels, cookies e scripts de rastreamento não desapareceu. As equipes ainda precisam separar páginas públicas simples de educação de portais, agendamento, admissão e pagamento, que revelam informação de saúde.
Um site de saúde pode usar ferramentas de análise?
Pode, desde que a configuração evite enviar PHI a um fornecedor que não assine um BAA, ou evite coletar PHI desde o início por meio de propriedades em lista de permissões e URLs limpas. Métricas operacionais básicas, como visitas de página, referenciadores, abandono no funil e páginas de campanha, não exigem pixels de retargeting nem perfis persistentes. A meta é a medição mínima necessária para melhorar o acesso do paciente, não o máximo de dados que uma ferramenta consegue coletar.
Qual é a diferença entre uma covered entity e um business associate?
Uma covered entity é um prestador de cuidados de saúde, um plano de saúde ou uma câmara de compensação de saúde regulada diretamente pela HIPAA. Um business associate é um fornecedor, uma plataforma de análise, um widget de chat, uma ferramenta de session replay, que cria, recebe, mantém ou transmite PHI em nome dessa covered entity. Business associates podem ter responsabilidade direta por várias obrigações da HIPAA próprias, não só obrigações contratuais repassadas pela covered entity.
Com que frequência uma equipe de saúde deve revisar os BAAs de seus fornecedores?
O checklist recomenda revisar os fornecedores anualmente e de novo após qualquer mudança grande de produto, porque um BAA assinado há dois anos não diz nada sobre um recurso, um subcontratado ou um complemento de IA que o fornecedor ativou no mês passado. Uma alegação de "HIPAA ready" de um fornecedor precisa da mesma checagem: qual nível assina um BAA, quais recursos ficam excluídos, se integrações de publicidade e logs estão cobertos. O acordo deve ser tratado como algo que envelhece, não como algo assinado uma vez e arquivado.
O que deve entrar em uma lista de permissões para eventos de análise?
Uma lista de permissões de análise deve nomear exatamente quais propriedades de evento os desenvolvedores podem enviar, em vez de deixar a porta aberta para campos de formulário ou parâmetros de URL arbitrários. Parâmetros de consulta com tokens, e-mails, IDs de agendamento ou termos de busca são removidos antes de chegar à ferramenta de análise, e títulos de página que revelam uma condição são mascarados ou suprimidos. Tudo fora da lista de permissões não sai, sem exceção.
Software de session replay cria risco de HIPAA em páginas de saúde?
Sim. Ferramentas de replay capturam o que um visitante digitou e clicou, o que em uma página de agendamento ou admissão pode incluir informação de saúde ligada a essa pessoa. A recomendação do checklist é evitar session replay em páginas de saúde a menos que haja uma justificativa clara e a ferramenta esteja configurada para mascarar conteúdo sensível. Uma sessão de replay sem máscara em um formulário de sintomas está entre os padrões de rastreamento de maior risco que um site pode rodar.
O que aciona a Breach Notification Rule da HIPAA?
Uma violação de PHI não protegida aciona a regra, sujeita às exigências de avaliação e prazo que a HHS descreve na orientação sobre a Breach Notification Rule. Por isso o checklist pede um plano antes de um incidente acontecer, cobrindo detecção, contenção, coordenação com fornecedores, revisão jurídica e as notificações a pacientes, reguladores e imprensa que uma violação pode exigir. Esperar para montar esse plano depois que um pixel de rastreamento vazar dados de agendamento chega tarde demais.
Uma política de privacidade substitui um business associate agreement?
Não. O checklist é direto nisso: uma política de privacidade ou termos padrão de SaaS não substituem um BAA quando um fornecedor lida com PHI em nome de uma covered entity. Uma revisão real de BAA cobre subcontratados, acesso de suporte, localização dos dados, obrigações de notificação de violação e direitos de exclusão, o que uma política de privacidade genérica não cobre.
Este artigo foi útil?
Diga-nos o que pensa!
Veja-nos mais no Google
Um clique marca a Flowsery como fonte preferida e nossos artigos passam a aparecer mais acima nas suas Principais notícias, no modo IA e nas visões gerais com IA.
Antes de ir...
Flowsery
Analytics orientado para receitas para o seu site
Rastreie cada visitante, fonte e conversão em tempo real. Simples, poderoso e sem cookies.
Painel em tempo real
Rastreamento de metas
Rastreamento sem cookies
Artigos relacionados


Visão geral - Violações da HIPAA
As violações da HIPAA vêm de lacunas do dia a dia: análise de risco, acessos, contratos com fornecedores, dispositivos e rastreamento em fluxos clínicos.


Em contexto - Analytics de site compatível com a HIPAA
O HHS já disse o que considera rastreamento indevido. Veja onde o analytics padrão cria exposição a PHI e como desenhar uma medição mais segura.


Um guia prático de Noções básicas sobre informações de saúde protegidas
O que conta como PHI, onde entram os 18 identificadores e como uma tag comum de analytics cria risco de conformidade num site de saúde sem ninguém notar.

