HIPAA y datos de salud
Cómo trata NurturaCare la información de salud protegida, cuándo actúa como asociado comercial y qué significa eso para ti y para las organizaciones reguladas.
Actualizado el 27 de agosto de 2026
Cuándo aplica HIPAA
HIPAA aplica a las entidades cubiertas —la mayoría de proveedores de salud y aseguradoras— y a sus asociados comerciales. Una app de bienestar directa al consumidor no queda cubierta automáticamente.
Cuando usas NurturaCare a través de una clínica, hospital o aseguradora, actuamos como asociado comercial de esa organización para la información de salud protegida que tratamos por su cuenta. Antes de que ese despliegue entre en funcionamiento se firma un acuerdo de asociado comercial con la organización y con cada proveedor que pueda acceder a esa información.
Cuando te registras directamente como consumidora, HIPAA normalmente no aplica a tu cuenta, pero sí puede aplicar la FTC Health Breach Notification Rule, y nuestros compromisos de seguridad y privacidad se te aplican igual.
Qué significa en la práctica
Diseñamos la arquitectura para que un despliegue regulado por HIPAA sea una configuración, no una reescritura.
- Cifrado en tránsito y en reposo, con cifrado a nivel de campo para datos de salud en texto libre.
- Control de acceso por roles, mínimo privilegio y MFA obligatorio para cuentas del personal.
- Un registro de auditoría de solo escritura de cada cambio en los datos de las personas usuarias, cada inicio de sesión y cada registro compartido que se abre, protegido por un disparador de base de datos.
- Seguridad a nivel de fila que aplica el aislamiento entre organizaciones en la base de datos, no solo en el código.
- Procedimientos de respuesta a incidentes, investigación de brechas y notificación, y acuerdos de asociado comercial con cada proveedor que pueda acceder a información de salud protegida, completados como condición del primer despliegue regulado.
Notificación de brechas
Las cuentas de consumidoras están cubiertas por la FTC Health Breach Notification Rule desde el día en que se abren, y notificamos a las personas afectadas y a la FTC según exige esa norma. Para las organizaciones que despliegan bajo HIPAA, los procedimientos de clasificación, investigación, notificación y retención de evidencias que exige la norma se establecen, con responsables designados, antes de que el despliegue entre en funcionamiento.
Esto no es asesoramiento legal
Esta página describe nuestra postura técnica y operativa. Si HIPAA aplica a un despliegue concreto es una determinación legal que se toma con asesoría jurídica.

