Guias

Em contexto - Analytics de site compatível com a HIPAA

Taras Shynkarenko
Taras Shynkarenko
•Atualizado: •10 min de leitura
Em contexto - Analytics de site compatível com a HIPAAEm contexto - Analytics de site compatível com a HIPAA

TL;DR, Resposta rápida

10 min de leitura

As organizações de saúde devem tratar o rastreamento de sites como um risco HIPAA quando os dados das visitas podem revelar o contexto de saúde. Evite enviar PHI para fornecedores de análise, a menos que exista um caminho HIPAA válido, incluindo um BAA quando necessário.

Esta visão geral coloca o tema Analytics de site compatível com a HIPAA em um contexto útil. Ferramenta padrão de analytics numa página de agendamento costuma vazar PHI sem que ninguém perceba, e é essa a lacuna que uma análise de site compatível com HIPAA fecha.

A análise de sites de saúde é um desafio importante porque os dados de navegação comuns podem revelar o contexto da saúde. Uma visita a uma página de tratamento de câncer, formulário de consulta, portal de pacientes ou página de serviços de dependência pode dizer algo delicado sobre o visitante antes mesmo de o formulário ser enviado.

HIPAA não proíbe análises. Requer entidades regulamentadas por HIPAA para lidar corretamente com informações de saúde protegidas. O problema é que muitas ferramentas padrão de análise e publicidade foram criadas para marketing e não para privacidade na área da saúde.

Advertência importante para 2024: HHS observa que um tribunal federal desocupou parte do boletim de rastreamento online do OCR conforme aplicado à teoria de que um endereço IP mais uma visita a certas páginas da web públicas não autenticadas acionam automaticamente obrigações HIPAA. Essa advertência é importante para páginas de educação pública, mas não torna portais, agendamentos, entradas, pagamentos, fluxos de trabalho autenticados ou de divulgação PHI páginas comuns de marketing.

O que o HHS diz sobre tecnologias de rastreamento

O Escritório de Direitos Civis do Departamento de Saúde e Serviços Humanos US emitiu orientações sobre tecnologias de rastreamento. O HHS explica que as obrigações HIPAA se aplicam quando entidades regulamentadas usam tecnologias de rastreamento e as informações coletadas ou divulgadas incluem informações de saúde protegidas. Consulte as orientações do HHS sobre tecnologias de rastreamento on-line.

A ideia principal é o contexto. O endereço IP de um visitante, detalhes do dispositivo, página URL, ação de agendamento ou atividade do portal podem se tornar PHI quando conectado a uma entidade regulamentada e a conteúdos ou serviços relacionados à saúde. Uma página pública genérica não autenticada merece uma análise diferente de uma solicitação de consulta, portal do paciente, formulário de admissão, fluxo de trabalho de pagamento ou página autenticada.

Onde o escrutínio da HIPAA se aplica
Menor escrutínio
  • Páginas públicas genéricas não autenticadas
  • Conteúdo de educação pública
Análise completa da HIPAA necessária
  • Portais de pacientes
  • Páginas de agendamento e admissão
  • Páginas de pagamento
  • Fluxos autenticados ou que divulgam PHI
A decisão judicial de 2024 limitou uma teoria para páginas públicas, não esses fluxos.

Uma médica insere dados em um computador em uma clínica, uma visita rotineira que gera dados de navegação que merecem proteção.

Onde a análise cria risco

As áreas de risco comuns incluem:

  • Páginas de solicitação de agendamento.
  • Portais de pacientes.
  • Verificadores de sintomas.
  • Páginas de destino específicas da condição.
  • Páginas de pesquisa de provedores.
  • Páginas de pagamento.
  • Conteúdo sobre vício, saúde mental, saúde reprodutiva ou condição crônica.
  • Redirecionando pixels em páginas de saúde.
  • Análise de formulário que captura valores de campo.

Mesmo que um fornecedor diga que recebe apenas identificadores pseudônimos, a combinação de URL, carimbo de data/hora, endereço IP e dados do dispositivo ainda pode ser confidencial.

Google Analytics e HIPAA

A própria ajuda do Google Analytics diz que os clientes não devem passar dados ao Google que o Google possa reconhecer como informações de identificação pessoal e não devem coletar dados usando o Analytics que revelem informações confidenciais sobre um usuário ou os identifiquem. Consulte a página HIPAA e Google Analytics do Google.

Para as organizações de saúde, a questão prática é se Google Analytics está recebendo PHI e se existem o relacionamento e as proteções HIPAA necessárias. Se um fornecedor não assinar um contrato de parceria comercial para o serviço relevante, uma entidade regulamentada não deverá divulgar PHI a esse fornecedor por meio de rastreamento.

Não confie no anonimato do IP, na exclusão de cookies ou na divulgação da política de privacidade como substituto da análise do HIPAA.

Projeto de medição mais seguro

Os locais de saúde devem separar a medição pública e de baixo risco dos fluxos de trabalho regulamentados.

Páginas de educação pública

Use análises agregadas e sem cookies. Evite identificadores pessoais, pixels de publicidade, gravações de sessões, mapas de calor e rastreadores entre sites. Remova as strings de consulta. Evite URLs completo se os caminhos revelarem categorias altamente confidenciais.

Um paciente preenche um formulário de admissão em papel numa prancheta enquanto espera, uma página que exige regras de análise mais rígidas que uma home pública.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Páginas de agendamento e admissão

Trate-os como de alto risco. Não carregue análises gerais de marketing ou pixels de anúncios. Se a medição for necessária, use o registro do lado do servidor primário com controles de acesso rígidos, retenção curta e nenhuma divulgação a terceiros, a menos que seja revisado.

Portais de pacientes

Suponha que a análise do portal autenticado possa envolver PHI. Use fornecedores prontos para HIPAA, BAAs, logs de acesso, controles baseados em funções e coleta mínima necessária.

Páginas de destino da campanha

Evite redirecionar pixels em páginas específicas de condições. Se a medição da campanha for necessária, use parâmetros UTM e conversões agregadas, não públicos-alvo de publicidade no nível do visitante.

Risco de medição por tipo de página
1
Páginas de educação pública. Análise agregada e sem cookies, sem identificadores pessoais.
2
Páginas de agendamento e admissão. Registro próprio no servidor com controles de acesso rígidos e retenção curta.
3
Portais de pacientes. Fornecedores prontos para HIPAA, BAAs assinados, registros de acesso e controles baseados em função.
Cada tipo de página tem suas próprias regras de medição, não uma política única para todo o site.

Uma lista de verificação analítica HIPAA

  1. Identifique se a organização é uma entidade coberta ou associada comercial.
  2. Liste todos os scripts de rastreamento, pixels, gerenciadores de tags, widgets de bate-papo e análises SDK.
  3. Categorize as páginas por sensibilidade à saúde.
  4. Remova pixels de publicidade de páginas de contexto de saúde.
  5. Evite que os valores dos campos do formulário entrem em análises.
  6. Retire dados pessoais e tokens de URLs.
  7. Confirme se os fornecedores assinam BAAs para o serviço exato usado.
  8. Aplicar coleta mínima necessária.
  9. Defina retenção curta para logs e eventos analíticos.
  10. Atualize os avisos de privacidade e HIPAA quando necessário.

O que a análise que prioriza a privacidade pode fazer

Uma ferramenta de análise que prioriza a privacidade pode medir o desempenho agregado do site sem identificar os visitantes. Para muitos sites de marketing de saúde, isso é suficiente:

  • Visualizações de página por página.
  • Referentes e campanhas.
  • Geografia geral.
  • Categorias de dispositivos e navegadores.
  • O envio do formulário conta sem valores de campo.
  • Desistência do funil de forma agregada.

Essa abordagem não remove todas as perguntas HIPAA, mas reduz a chance de PHI ser divulgado para um ecossistema de publicidade ou análise de terceiros.

Conclusão

A análise de saúde deve começar com os dados mínimos necessários. Se uma página ou ação puder revelar o interesse de alguém pela saúde, não trate o rastreamento como uma infraestrutura de marketing comum. Avalie o que você precisa, evite identificadores pessoais, mantenha fluxos de trabalho confidenciais limpos e use fornecedores que possam apoiar a função legal que eles devem desempenhar.

O contexto da página pode criar PHI

Uma visita genérica à página inicial de um hospital apresenta menor risco do que uma visita a uma página sobre tratamento oncológico seguida de um pedido de consulta. Os elementos de dados têm a mesma aparência técnica: endereço IP, agente do usuário, URL, carimbo de data/hora. O significado muda porque o contexto da página revela um interesse de saúde.

É por isso que as análises analíticas de saúde devem classificar as páginas por sensibilidade, e não apenas as ferramentas por marca.

Evite redirecionamento por padrão

Redirecionar visitantes de saúde é especialmente arriscado. Mesmo que uma plataforma de anúncios nunca receba um campo de diagnóstico, um pixel em uma página específica de uma condição pode revelar interesse nessa condição. Os profissionais de marketing de saúde devem preferir campanhas contextuais, medição de conversão agregada e relatórios de compromissos próprios em vez de construção de público.

Perguntas sobre aquisições

Pergunte aos fornecedores de análise se eles assinarão um BAA para o produto exato, onde os dados estão hospedados, se os dados são usados para publicidade ou melhoria do produto, como os identificadores são tratados e se as páginas do formulário podem ser excluídas. Se as respostas forem vagas, não coloque a ferramenta em páginas regulamentadas.

Para a saúde, “nós só usamos análises” não é uma defesa. O tópico da página, a identidade da organização e a interação do visitante podem tornar sensíveis os dados técnicos comuns.

Verificações de medição seguras HIPAA

Separe a medição da educação pública dos fluxos de trabalho de nomeação, portal, entrada, pagamento, condições específicas e autenticados. Mantenha as cargas analíticas livres de nomes, e-mails, números de pacientes ou registros, detalhes de consultas, texto de formulário, strings de consulta confidenciais e identificadores que possam vincular um visitante ao atendimento.

Se um fornecedor receber PHI, confirme a função HIPAA, BAA, controles de acesso, retenção, subprocessadores e fluxo de trabalho de violação antes que a etiqueta seja enviada. Se o fornecedor não puder oferecer suporte a essa função para o conjunto exato de produtos e recursos, mantenha o fornecedor fora das páginas regulamentadas.

Perguntas Frequentes

A HIPAA exige um acordo de associado comercial (BAA) com o Google Analytics?

A própria orientação do Google diz que os clientes não devem enviar dados que o Google possa reconhecer como pessoais nem dados que revelem informações sensíveis sobre um usuário. Para uma entidade regulada, a questão real é se a ferramenta está recebendo PHI e se existe o relacionamento HIPAA adequado. Se o Google não assinar um BAA para o serviço de análise específico em uso, essa PHI não deveria passar por ali.

Um portal de pacientes pode usar análise de marketing padrão?

A atividade autenticada do portal deve ser tratada como PHI, não como dado comum de marketing. O caminho mais seguro é um fornecedor pronto para HIPAA com BAA assinado, registros de acesso, controles baseados em função e coleta limitada ao que é realmente necessário.

Flowsery
Flowsery

Teste gratuito

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Que combinação de dados vira PHI em um site de saúde?

Endereço IP, detalhes do dispositivo, URL da página, ações de agendamento e atividade do portal podem virar PHI ao se conectarem a uma entidade regulada e a conteúdo relacionado à saúde. Um identificador pseudônimo não elimina o risco, porque a combinação de URL, carimbo de data e hora, IP e dados do dispositivo ainda pode revelar um interesse de saúde.

A decisão judicial de 2024 removeu as obrigações da HIPAA no rastreamento de sites de saúde?

A decisão anulou apenas parte do boletim da OCR sobre uma única teoria: que um endereço IP somado à visita a certas páginas públicas não autenticadas dispara obrigações da HIPAA automaticamente. Ela não transforma portais, formulários de agendamento, admissão, pagamento, páginas autenticadas ou fluxos que divulgam PHI em páginas comuns de marketing.

Anonimizar o IP é suficiente para tornar a análise de saúde compatível com a HIPAA?

Anonimização de IP, exclusão de cookies e um aviso na política de privacidade não substituem uma análise real de HIPAA. Cada caso precisa ser verificado quanto a revelar ainda um interesse de saúde nos dados subjacentes e quanto ao relacionamento com o fornecedor sustentar esse uso.

Sites de saúde devem usar pixels de retargeting em páginas sobre uma condição específica?

Evite por padrão. Mesmo quando a plataforma de anúncios nunca recebe um campo de diagnóstico, um pixel em uma página sobre uma condição específica revela que o visitante se interessou por ela. Campanhas contextuais e medição agregada de conversões são a alternativa mais segura.

O que deve entrar em uma lista de verificação analítica HIPAA?

Comece identificando se a organização é uma entidade coberta ou um associado comercial, depois liste cada script de rastreamento, pixel, gerenciador de tags e SDK de análise do site. A partir daí, categorize as páginas por sensibilidade de saúde, remova pixels publicitários das páginas com contexto de saúde e confirme quais fornecedores assinam um BAA para o serviço exato usado.

Profissionais de marketing de saúde conseguem medir campanhas sem violar a HIPAA?

O desempenho de campanhas ainda pode ser medido com parâmetros UTM e conversões agregadas em vez de audiências publicitárias por visitante. Relatórios próprios de agendamento também funcionam, desde que os pixels de retargeting fiquem fora das páginas sobre condições específicas.

O que uma organização de saúde deve perguntar a um fornecedor de análise antes de implantar a ferramenta?

Pergunte se o fornecedor assinará um BAA para o produto exato e o conjunto de recursos usado, onde os dados são hospedados e se eles são usados para publicidade ou melhoria de produto. Pergunte também como os identificadores são tratados e se páginas de formulário podem ser excluídas da coleta. Uma resposta vaga a qualquer uma dessas perguntas significa manter a ferramenta fora das páginas reguladas.

Por que o contexto da página importa mais do que os dados técnicos coletados?

Um endereço IP, um user agent, uma URL e um carimbo de data e hora parecem iguais, seja a visita à página inicial de um hospital ou a uma página sobre tratamento de oncologia. O significado muda porque o contexto da página revela um interesse de saúde, e é por isso que as revisões de análise devem classificar páginas por sensibilidade em vez de julgar ferramentas apenas pela marca.

Este artigo foi útil?

Diga-nos o que pensa!

Veja-nos mais no Google

Um clique marca a Flowsery como fonte preferida e nossos artigos passam a aparecer mais acima nas suas Principais notícias, no modo IA e nas visões gerais com IA.

Antes de ir...

Flowsery

Flowsery

Analytics orientado para receitas para o seu site

Rastreie cada visitante, fonte e conversão em tempo real. Simples, poderoso e sem cookies.

Painel em tempo real

Rastreamento de metas

Rastreamento sem cookies

Artigos relacionados