Inicio Funciones Precios Comparar Seguridad API Integraciones Guías English Iniciar sesión

← Todas las guías

Guía

¿El fax por correo electrónico cumple con HIPAA?

Depende por completo de cómo se maneje la parte del correo electrónico. El fax por correo significa que el documento viaja por correo antes de convertirse en fax, así que esa ruta de correo pasa a formar parte del manejo de tu PHI y de tu análisis de riesgos. Puede hacerse dentro de HIPAA, pero introduce un canal que la Security Rule espera que hayas evaluado y protegido.

Guía

Qué hace realmente el fax por correo electrónico

En un flujo de fax por correo electrónico, adjuntas un documento a un correo y lo envías a una dirección como [email protected]. El proveedor lo convierte y lo transmite como fax. Es conveniente, pero también significa que la PHI pasó por tu sistema de correo, los servidores de correo de tu proveedor y cualquier intermediario en el camino antes de que se enviara el fax.

Guía

Las preguntas que debe responder tu análisis de riesgos

La Security Rule exige que evalúes los riesgos para la ePHI. Para un flujo de fax por correo electrónico, eso significa:

  • ¿Tu correo está cifrado durante la transmisión? TLS entre servidores de correo es común, pero no está garantizado de extremo a extremo.
  • ¿Quién más puede leer ese buzón? Los buzones compartidos, asistentes con acceso delegado y el correo archivado cuentan.
  • ¿Dónde queda la copia después? El elemento enviado permanece en el buzón, a menudo durante años, y se incluye en copias de seguridad.
  • ¿Tu BAA (Business Associate Agreement o Acuerdo de Socio Comercial) lo cubre? El BAA con tu proveedor de fax cubre el servicio de fax. Tu proveedor de correo electrónico es una relación separada.
  • ¿Qué ocurre en la dirección inversa? Si los faxes entrantes llegan como archivos PDF adjuntos por correo, las mismas preguntas se aplican a cada fax que recibes.
Guía

El lado entrante es donde se filtra más PHI

Muchos servicios te envían por correo una copia de cada fax entrante. Es conveniente y también es la forma más común en que la PHI sale de un sistema controlado y termina en buzones de correo ordinarios. Existen dos patrones más seguros:

  • Solo notificación — el correo avisa que llegó un fax y enlaza a un portal seguro, sin contener PHI. LuzardoFax usa este modelo por diseño.
  • Acceso solo desde el portal — sin ninguna notificación por correo; el personal revisa la bandeja segura.
Guía

Una postura razonable

El fax por correo electrónico no es automáticamente incompatible con HIPAA y muchos consultorios lo usan. Pero, si lo haces, la ruta del correo debe formar parte de tu análisis de riesgos documentado y debes poder explicar qué la protege. Si esa evaluación te resulta incómoda, enviar desde un portal seguro elimina por completo esa duda.

Fuentes

Fuentes principales.

Enlazamos a la regla y la orientación originales para que puedas verificar por tu cuenta todo lo que aparece aquí.

← Volver a todas las guías

Aviso legal

Este contenido se proporciona únicamente con fines informativos y educativos generales y no constituye asesoría legal, regulatoria, de cumplimiento ni profesional. El cumplimiento de HIPAA depende de los hechos, sistemas, políticas y prácticas específicos de cada organización. Las organizaciones deben consultar a profesionales legales o de cumplimiento calificados sobre sus obligaciones específicas.

Última revisión: 2026-07-19. Las funciones del producto, los precios y las opciones de cumplimiento pueden cambiar. Verifica las condiciones actuales directamente con cada proveedor antes de tomar una decisión de cumplimiento o compra.

Preguntas frecuentes

Preguntas que vale la pena hacer.

Es posible dentro de HIPAA, pero la parte del correo pasa a formar parte del manejo de tu ePHI y debe estar cubierta por tu análisis de riesgos y salvaguardas. Enviar desde un portal seguro evita introducir por completo el canal de correo.

Pueden serlo. Si la notificación adjunta el documento del fax, la PHI pasa a estar en buzones de correo ordinarios y copias de seguridad. Las notificaciones que solo contienen un enlace seguro, sin PHI, evitan eso.

No. Un BAA cubre la relación con ese proveedor específico. Tu proveedor de correo electrónico es una relación separada con sus propias consideraciones.

El cifrado de transporte entre servidores de correo es común, pero no es universal ni está garantizado de extremo a extremo. No supongas que un mensaje está protegido durante la transmisión sin haber verificado cómo están configurados tus sistemas.

Pruébalo antes de decidir.

14 días gratis. Sin tarjeta de crédito. El BAA se firma dentro de la app antes de que envíes una sola página y sigue incluido en todos los planes, para siempre.