Inicio Funciones Precios Comparar Seguridad API Integraciones Guías English Iniciar sesión

← Todas las guías

Guía

¿Qué exige HIPAA para enviar información de pacientes por fax?

HIPAA permite enviar información médica protegida (PHI) por fax. Lo importante es cómo lo haces. Si usas un servicio de fax en línea, ese proveedor maneja PHI en tu nombre, lo que por lo general lo convierte en socio comercial, y esa relación normalmente requiere un BAA (Business Associate Agreement o Acuerdo de Socio Comercial) firmado. Además del BAA, la HIPAA Security Rule exige salvaguardas administrativas, físicas y técnicas para la PHI electrónica, incluidos controles de acceso y auditoría.

Guía

Enviar PHI por fax está permitido

HIPAA no prohíbe el fax. La Privacy Rule permite que las entidades cubiertas divulguen PHI para tratamiento, pago y operaciones de atención médica, y el fax sigue siendo un canal común en salud. La pregunta no es si puedes enviar información de pacientes por fax, sino si tu configuración cumple con la Security Rule cuando ese fax es electrónico.

Guía

Lo que exige la Security Rule

La HIPAA Security Rule establece salvaguardas para la PHI electrónica. En términos prácticos, para un servicio de fax en línea, estas son las que surgen con más frecuencia:

  • Control de acceso — asignar un nombre o número único para identificar y rastrear la identidad del usuario (45 CFR 164.312(a)(2)(i)). En la práctica: si varios miembros del personal manejan PHI, cada persona necesita su propio acceso. Una cuenta compartida no cumple con la identificación única de usuario.
  • Controles de auditoría — implementar mecanismos para registrar y examinar la actividad en sistemas que contienen ePHI (45 CFR 164.312(b)).
  • Seguridad de transmisión — proteger contra el acceso no autorizado a ePHI transmitida por una red (45 CFR 164.312(e)).
  • Cifrado — especificación abordable para proteger ePHI en reposo y durante la transmisión.
  • Salvaguardas administrativas — análisis de riesgos, capacitación del personal, política de sanciones y procedimientos de incidentes (45 CFR 164.308).
Guía

El BAA no es opcional

Un proveedor de fax en línea que crea, recibe, mantiene o transmite PHI en tu nombre es, por lo general, un socio comercial, y HHS indica que las entidades cubiertas deben tener contratos vigentes con sus socios comerciales. Si un proveedor de fax no firma un BAA, ese proveedor no debería manejar tu PHI, sin importar cómo se promocione el servicio.

  • Solicita el BAA antes de enviar el primer fax, no después.
  • Revisa si el BAA está incluido en el plan que compras o solo en un nivel superior.
  • Conserva una copia. La documentación de cumplimiento bajo la Security Rule debe conservarse durante seis años (45 CFR 164.316(b)(2)(i)). Ten en cuenta que esto se aplica a la documentación, no al contenido del fax.
Guía

Lo que depende de ti, no del proveedor

Esta es la parte que los proveedores rara vez dicen en voz alta: ningún servicio de fax puede hacer que una organización cumpla por sí solo. HHS exige que cada organización realice su propio análisis de riesgos e implemente políticas adecuadas a su tamaño y circunstancias. Un proveedor que cumple es una pieza necesaria, no todo el conjunto.

  • Tu propio análisis de riesgos y políticas documentadas.
  • Capacitación del personal y sanciones por infracciones.
  • Verificar los números de fax antes de enviar y tener procedimientos para faxes enviados al destinatario equivocado.
  • Salvaguardas físicas donde se imprimen o almacenan los faxes.
  • Decidir quién en tu equipo puede acceder a PHI y revisar ese acceso periódicamente.
Guía

Una lista práctica para evaluar un servicio de fax

Al comparar proveedores, estas son las preguntas que separan el marketing de lo que realmente importa:

  • ¿Firmarán un BAA y está incluido en el plan que me cotizaron?
  • ¿Cada miembro de mi personal obtiene un acceso individual o compartimos una sola cuenta?
  • ¿Tengo acceso a los registros de auditoría y puedo exportarlos?
  • ¿La PHI está cifrada en reposo y durante la transmisión?
  • ¿Qué subprocesadores tienen contacto con mi PHI y tienen BAA con ellos?
  • ¿Qué ocurre con mis datos si cancelo?
Fuentes

Fuentes principales.

Enlazamos a la regla y la orientación originales para que puedas verificar por tu cuenta todo lo que aparece aquí.

← Volver a todas las guías

Aviso legal

Este contenido se proporciona únicamente con fines informativos y educativos generales y no constituye asesoría legal, regulatoria, de cumplimiento ni profesional. El cumplimiento de HIPAA depende de los hechos, sistemas, políticas y prácticas específicos de cada organización. Las organizaciones deben consultar a profesionales legales o de cumplimiento calificados sobre sus obligaciones específicas.

Última revisión: 2026-07-19. Las funciones del producto, los precios y las opciones de cumplimiento pueden cambiar. Verifica las condiciones actuales directamente con cada proveedor antes de tomar una decisión de cumplimiento o compra.

Preguntas frecuentes

Preguntas que vale la pena hacer.

HIPAA permite enviar PHI por fax. Que una configuración específica cumpla con HIPAA depende de las salvaguardas que la rodean: un BAA firmado con el proveedor del servicio, controles de acceso incluida la identificación única de usuario, controles de auditoría y tus propias políticas y análisis de riesgos.

Si el proveedor crea, recibe, mantiene o transmite PHI en tu nombre, por lo general es un socio comercial, y HHS indica que las entidades cubiertas deben tener contratos vigentes con sus socios comerciales. Solicita el BAA antes de enviar PHI.

La Security Rule exige asignar un nombre o número único para identificar y rastrear la identidad del usuario (45 CFR 164.312(a)(2)(i)). Si varios miembros del personal acceden a ePHI, un acceso compartido no cumple con ese requisito. Cada persona que maneja PHI debería tener sus propias credenciales.

El requisito de retención de seis años de HIPAA (45 CFR 164.316(b)(2)(i)) se aplica a la documentación exigida por la Security Rule, como políticas y procedimientos. La retención de los expedientes médicos en sí suele regirse por leyes estatales y otros requisitos, no por esa disposición.

Pruébalo antes de decidir.

14 días gratis. Sin tarjeta de crédito. El BAA se firma dentro de la app antes de que envíes una sola página y sigue incluido en todos los planes, para siempre.