Inicio Funciones Precios Comparar Seguridad API Integraciones Guías English Iniciar sesión

← Todas las guías

Guía

¿Qué hace que un servicio de fax en línea sea compatible con HIPAA?

Ningún servicio de fax está “certificado por HIPAA”: no existe ese certificado y HHS no certifica productos. Lo que un servicio puede hacer es apoyar tu cumplimiento: firmar un BAA (Business Associate Agreement o Acuerdo de Socio Comercial), cifrar PHI en tránsito y en reposo, dar a cada usuario su propio acceso, mantener registros de auditoría que puedas exportar y ser transparente sobre qué subprocesadores tienen contacto con tus datos. Que tu organización cumpla también depende de tus propias políticas, capacitación y análisis de riesgos.

Guía

No existe una certificación HIPAA

Esto es lo primero que debes entender, porque mucho marketing da a entender lo contrario. HIPAA es un conjunto de reglas que hace cumplir HHS Office for Civil Rights; no es un programa de certificación y ningún organismo gubernamental certifica software como compatible con HIPAA. Un proveedor que afirma estar “certificado por HIPAA” se refiere, en el mejor de los casos, a una auditoría privada, no a un sello gubernamental.

Guía

Lo que ofrece un servicio de fax preparado para el cumplimiento

Estas son las cosas concretas que debes buscar, aproximadamente en orden de importancia:

  • Un BAA firmado — y claridad sobre si está incluido en tu plan o reservado para un nivel superior.
  • Cifrado — TLS para datos durante la transmisión y cifrado en reposo para los faxes almacenados.
  • Cuentas individuales de usuario — identificación única para cada persona que maneja PHI (45 CFR 164.312(a)(2)(i)).
  • Registros de auditoría — un registro de quién hizo qué y cuándo, exportable para tu propia revisión de cumplimiento.
  • Controles de acceso — roles y permisos, vencimiento de sesiones y autenticación de dos factores.
  • Transparencia de subprocesadores — el operador de transporte de fax y el proveedor de alojamiento también tienen contacto con PHI. Pregunta si el proveedor tiene BAA con ellos.
  • Manejo de datos al salir — cómo exportas tus datos y qué ocurre con PHI cuando cancelas.
Guía

Dónde encajan las notificaciones por correo

Muchos servicios de fax te envían por correo una copia del fax entrante. Es conveniente y también es donde la PHI sale con más frecuencia de un sistema controlado. Algunos proveedores, incluido LuzardoFax, diseñan las notificaciones para que no contengan PHI: el correo te avisa que llegó un fax y enlaza al portal seguro, en lugar de adjuntar el documento. Si tu proveedor adjunta PHI al correo, esa ruta pasa a formar parte de tu análisis de riesgos.

Guía

Preguntas que revelan la diferencia

Si solo haces una pregunta, pide el BAA. Si puedes hacer cinco, pregunta esto:

  • ¿El BAA está incluido en el precio que me cotizaron?
  • ¿Cada miembro del personal obtiene su propio acceso con este plan?
  • ¿Puedo exportar mi registro de auditoría?
  • ¿Tus notificaciones por correo contienen PHI?
  • ¿Qué empresas, además de ustedes, pueden acceder técnicamente a mis faxes?
Guía

Lo que esto todavía no cubre

Incluso con un proveedor que haga todo lo anterior, el cumplimiento no está completo. HHS exige que cada organización realice su propio análisis de riesgos e implemente salvaguardas administrativas adecuadas para sus operaciones. Elegir un proveedor adecuado reduce tu riesgo; no transfiere tus obligaciones.

Fuentes

Fuentes principales.

Enlazamos a la regla y la orientación originales para que puedas verificar por tu cuenta todo lo que aparece aquí.

← Volver a todas las guías

Aviso legal

Este contenido se proporciona únicamente con fines informativos y educativos generales y no constituye asesoría legal, regulatoria, de cumplimiento ni profesional. El cumplimiento de HIPAA depende de los hechos, sistemas, políticas y prácticas específicos de cada organización. Las organizaciones deben consultar a profesionales legales o de cumplimiento calificados sobre sus obligaciones específicas.

Última revisión: 2026-07-19. Las funciones del producto, los precios y las opciones de cumplimiento pueden cambiar. Verifica las condiciones actuales directamente con cada proveedor antes de tomar una decisión de cumplimiento o compra.

Preguntas frecuentes

Preguntas que vale la pena hacer.

No. HIPAA es aplicado por HHS Office for Civil Rights y no existe una certificación gubernamental para software. Los proveedores que anuncian una certificación suelen referirse a una auditoría privada de terceros, que no es lo mismo.

No. El cifrado es una salvaguarda técnica entre varias. Un BAA firmado, identificación única de usuario, controles de auditoría y tus propias salvaguardas administrativas también forman parte del conjunto.

Es una decisión de riesgo. Si la notificación incluye el propio fax, PHI viaja por correo y pasa a formar parte de tu análisis de riesgos. Algunos servicios envían un enlace a un portal seguro, manteniendo PHI fuera del correo.

Normalmente, como mínimo, el operador de transporte de fax y el proveedor de alojamiento. Pide a tu proveedor su lista de subprocesadores y pregunta si tiene BAA con aquellos que pueden acceder a PHI.

Pruébalo antes de decidir.

14 días gratis. Sin tarjeta de crédito. El BAA se firma dentro de la app antes de que envíes una sola página y sigue incluido en todos los planes, para siempre.