¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
Red sanitaria estadounidense y portal del paciente para reservar citas, comunicarse con el equipo asistencial, consultar historiales y pagar facturas.
Privia Health es una red sanitaria estadounidense cuyo portal del paciente myPrivia permite reservar citas, comunicarse con el equipo asistencial, consultar resultados de laboratorio e historiales medicos, y pagar facturas en linea. El historial clinico se gestiona en la plataforma de historiales de salud athenahealth, y todos los datos se alojan en Estados Unidos. Como el servicio maneja informacion medica, trata algunos de los datos personales mas sensibles que existen.
El portal trata datos de identidad, contacto, seguro, historial de citas, notas clinicas, resultados de laboratorio y registros de facturacion. Las cookies de sesion mantienen a los pacientes conectados de forma segura, mientras que el sitio de marketing publico puede cargar etiquetas analiticas y publicitarias. Se requiere especial cuidado, ya que los rastreadores colocados en paginas de salud autenticadas pueden filtrar informacion de salud protegida a terceros, un asunto que ha motivado actuaciones regulatorias en Estados Unidos.
En Estados Unidos, HIPAA y la ley HITECH regulan la informacion de salud protegida y exigen acuerdos de asociado comercial con proveedores como athenahealth. Si algun paciente se encuentra en el EEE o el Reino Unido, tambien se aplica el RGPD, que trata los datos de salud como categoria especial que requiere mayor proteccion. Bajo el RGPD, la base habitual es el consentimiento explicito del articulo 9(2)(a), junto al contrato o el consentimiento para los propios servicios del portal.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Como el alojamiento esta en Estados Unidos, cualquier acceso de pacientes del EEE o el Reino Unido es una transferencia a un tercer pais sin decision de adecuacion, por lo que se requieren clausulas contractuales tipo y medidas tecnicas complementarias. El consentimiento para datos de salud debe ser explicito, informado y claramente separado de las condiciones generales. Hay que indicar a los pacientes quien puede ver sus historiales, que athenahealth actua como plataforma de historiales y como ejercer sus derechos.
Realice una EIPD, mantenga los rastreadores analiticos y publicitarios fuera de todas las paginas autenticadas del portal y audite las etiquetas en paginas que mencionen servicios de salud. Mantenga acuerdos de asociado comercial, cifre los datos en transito y en reposo, y aplique controles de acceso estrictos y procedimientos de notificacion de brechas. Para pacientes del EEE o el Reino Unido, establezca garantias de transferencia y ofrezca un aviso de privacidad claro sobre el alojamiento en Estados Unidos.
Websites using Privia Health must obtain user consent under GDPR regulations.
DPIA considerations
Una EIPD es muy recomendable y a menudo obligatoria, ya que el portal trata datos de salud de categoria especial a gran escala. Los riesgos clave incluyen informacion medica sensible, el alojamiento en EE. UU. sobre la infraestructura de athenahealth, la posible exposicion de rastreadores analiticos o publicitarios en paginas de salud, y las transferencias transfronterizas para pacientes del EEE o el Reino Unido. Evalue la fuga de rastreadores en paginas autenticadas, el papel de athenahealth como encargado, las obligaciones de notificacion de brechas y la base legal del tratamiento de datos sensibles.
Sample consent text
Al crear una cuenta en el portal del paciente de Privia Health, acepta que sus datos personales y de salud se traten para prestar su atencion, se alojen en EE. UU. y se compartan con su equipo asistencial y con athenahealth como plataforma de historiales. Cuando la ley lo exija, obtendremos su consentimiento explicito para el tratamiento de datos de salud.
Third-party domains contacted
myprivia.comathenahealth.comportal.athenahealth.comgoogle-analytics.comgoogletagmanager.comconnect.facebook.netCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| PHPSESSID | Necessary | Session | Maintains the authenticated patient portal session while the user is logged in |
| athena_session | Necessary | Session | Keeps the secure session with the athenahealth records platform that powers the portal |
| _ga | Analytics | 2 years | Google Analytics cookie on the public marketing site that distinguishes unique visitors |
| _gid | Analytics | 24 hours | Google Analytics cookie that distinguishes visitors over a short period |
| _fbp | Marketing | 3 months | Meta Pixel cookie used on public pages for advertising measurement and audiences |
| cookie_consent | Necessary | 1 year | Stores the visitor cookie consent preferences for the marketing website |
Este servicio puede recopilar datos de usuarios. Garantiza el cumplimiento del RGPD con FlowConsent.
El portal autenticado usa cookies de sesion necesarias para mantener a los pacientes conectados de forma segura a myPrivia y a la plataforma de historiales athenahealth. El sitio de marketing publico tambien puede establecer cookies analiticas y publicitarias como Google Analytics y el pixel de Meta. Ningun rastreador debe ejecutarse en las paginas de salud autenticadas.
Si. Los pacientes consienten la atencion y el tratamiento de su informacion de salud, y cualquier cookie no esencial en paginas publicas requiere consentimiento. Cuando se aplica el RGPD, se necesita consentimiento explicito para los datos de salud de categoria especial.
En Estados Unidos, HIPAA autoriza el tratamiento para atencion, pago y operaciones sanitarias. Cuando se aplica el RGPD, la base es el consentimiento explicito del articulo 9(2)(a) para datos de salud, combinado con el contrato o el consentimiento para el propio portal.
Si, desde la perspectiva de la UE. Todos los datos se alojan en Estados Unidos, por lo que el acceso de cualquier paciente del EEE o el Reino Unido es una transferencia a un tercer pais sin decision de adecuacion y requiere clausulas contractuales tipo y medidas complementarias.
Si. El tratamiento a gran escala de datos de salud de categoria especial casi siempre activa una EIPD obligatoria bajo el RGPD. La evaluacion debe cubrir la fuga de rastreadores, el alojamiento en Estados Unidos, el subencargado athenahealth y los riesgos de brecha.
Mantenga los rastreadores analiticos y publicitarios fuera de todas las paginas autenticadas, firme acuerdos de asociado comercial y cifre los datos en transito y en reposo. Aplique controles de acceso estrictos, procedimientos de notificacion de brechas y, para pacientes de la UE, garantias de transferencia y un aviso de privacidad claro.
Para los pacientes depende de la red asistencial, pero portales comparables se basan en athenahealth, Epic MyChart, Cerner o NextGen. Las organizaciones que eligen una plataforma deben ponderar mucho los controles de HIPAA y la gobernanza de rastreadores.
Separe las cookies de sesion estrictamente necesarias del portal de las cookies analiticas y publicitarias de las paginas publicas, y confirme que ningun rastreador se active en las paginas de salud autenticadas. Indique el alojamiento en Estados Unidos y revise la politica tras cualquier cambio de proveedor o etiqueta.