Principais conclusões:
O Google Analytics pode fazer parte de uma configuração de mensuração alinhada à HIPAA somente quando o Google não recebe informações de saúde protegidas (PHI). Por isso, as equipes de saúde precisam definir quais páginas podem usar o Google Analytics e quais informações cada solicitação de rastreamento envia.
Uma forma de controlar o que chega ao Google Analytics é direcionar as solicitações de rastreamento aprovadas pelo Google Tag Manager no servidor (server GTM). Você pode hospedar seu contêiner server GTM na Stape e definir regras para os dados enviados ao Google Analytics.
Este guia explica como o rastreamento no navegador pode expor dados de saúde, como criar um fluxo de dados mais controlado e como a Stape oferece suporte à configuração técnica. Ele também explica quais decisões ainda precisam ser avaliadas pelas equipes jurídicas ou de privacidade.
Este artigo não constitui aconselhamento jurídico. Peça à sua equipe jurídica ou de privacidade que aprove quais dados podem ser compartilhados, as funções dos fornecedores e o método de desidentificação usado na sua configuração.
A HIPAA (Health Insurance Portability and Accountability Act) é uma lei dos Estados Unidos que visa proteger a privacidade e a segurança dos pacientes em relação às suas informações médicas e registros de saúde. Ela se aplica a dois grupos:
Informações de saúde protegidas, ou PHI, são informações individualmente identificáveis sobre a saúde, os cuidados médicos ou o pagamento por esses cuidados de uma pessoa, mantidas ou transmitidas por uma entidade coberta ou business associate. Quando essas informações são eletrônicas, são chamadas de informações de saúde protegidas eletronicamente, ou ePHI. Um nome, endereço de e-mail, número de prontuário médico, endereço IP, identificador do dispositivo, URL completa, data de uma consulta ou código exclusivo podem se tornar parte de PHI quando estiverem associados a informações de saúde ou atendimento.
Se um fornecedor lida com PHI para uma entidade coberta como parte de seu serviço, geralmente ele é considerado um business associate e precisa de um Business Associate Agreement (BAA) antes de receber os dados. Um BAA explica como o fornecedor pode usar e proteger as PHI.
Em um plano Custom, você também pode assinar um Business Associate Agreement (BAA) com a Stape para os serviços abrangidos. O BAA define as responsabilidades da Stape ao lidar com PHI em nome da sua organização.
Uma página pública não é automaticamente abrangida pela HIPAA apenas por abordar uma condição de saúde. O contexto é importante. O risco muda quando um visitante faz login, agenda um atendimento, informa sintomas, cria uma conta ou compartilha qualquer outro dado que associe a pessoa a serviços de saúde.
Muitas empresas canadenses seguem a PIPEDA, a lei federal de privacidade de informações pessoais. As leis provinciais podem ser aplicadas em vez da PIPEDA ou em conjunto com ela, e algumas províncias têm regras adicionais para informações de saúde. Uma empresa canadense também pode precisar cumprir partes da HIPAA se lidar com PHI para uma entidade coberta dos EUA como business associate.
Os pixels no lado do cliente podem expor dados de saúde porque enviam solicitações de rastreamento diretamente do navegador do visitante para o Google, a Meta ou outra plataforma. Sua organização não tem uma etapa controlada no servidor na qual possa verificar ou remover campos confidenciais antes que a plataforma os receba. Dependendo da tag e de suas configurações, a solicitação pode incluir a URL da página, o título da página, o referenciador, o endereço IP, cookies, IDs de dispositivos, valores de formulários e detalhes de eventos.
Isso cria vários pontos de risco comuns para sites e aplicativos de saúde:
A palavra "pixel" pode fazer isso parecer algo pequeno, enquanto a solicitação de rede por trás dele pode transportar uma carga de dados detalhada.
Organizações sujeitas à HIPAA devem manter PHI fora do Google Analytics. O Google não oferece um BAA para o Google Analytics e não declara que o serviço atende aos requisitos da HIPAA.
A relação entre Google Analytics e HIPAA exige uma avaliação cuidadosa. O Google Analytics 4 (GA4) ainda pode ser usado em páginas que não são abrangidas pela HIPAA quando uma análise jurídica e técnica confirma que o Google não recebe PHI. Revise todos os campos da solicitação, incluindo IDs, URLs, nomes de eventos, propriedades do usuário, parâmetros de campanha e valores de texto livre.
A conformidade do Google Analytics com a HIPAA depende, portanto, dos dados efetivamente enviados ao Google e do contexto em que o serviço é usado. Não basta analisar apenas a ferramenta; é necessário verificar cada fluxo de dados.
A conformidade do GA4 com a HIPAA segue o mesmo princípio. O GA4 pode ser usado em páginas que não são abrangidas pela HIPAA quando a análise jurídica e técnica confirma que nenhuma PHI é enviada ao Google.
A Meta e outras plataformas de publicidade têm suas próprias restrições de dados. Os Termos das Ferramentas para Empresas da Meta proíbem empresas de enviar informações de saúde e outros dados confidenciais por meio de ferramentas como o Meta Pixel. Avalie cada destino de análise e publicidade separadamente.
Em relação a HIPAA e Google Analytics, sua equipe jurídica ou de privacidade deve definir quais dados cada plataforma pode receber. A equipe técnica pode então criar e testar a configuração de rastreamento de acordo com essas regras.
Casos recentes de privacidade na área da saúde mostram que falhas de rastreamento podem levar a medidas de fiscalização ou processos judiciais privados. O HHS fiscaliza o cumprimento da HIPAA. A FTC e autoridades estaduais podem agir com base em outras leis de privacidade e proteção do consumidor.
Você pode criar uma arquitetura de rastreamento alinhada à HIPAA hospedando seu contêiner server GTM na Stape e direcionando somente os eventos aprovados pela sua equipe jurídica ou de privacidade por meio dele antes que cheguem às plataformas de análise.
Você pode assinar um Business Associate Agreement (BAA) com a Stape. Entre em contato com nossa equipe de Sales pelo e-mail sales@stape.io para solicitar o acordo e confirmar quais serviços ele abrange.
A Stape oferece os seguintes recursos técnicos:
Esses recursos ajudam sua equipe a aplicar um plano de dados aprovado. Eles não substituem a aprovação jurídica nem os testes do fluxo completo de dados.
A conformidade com a HIPAA depende muito do contexto, e os requisitos podem variar de acordo com o cliente, o fluxo de dados e o caso de uso específico.

As equipes de saúde ainda precisam de análises úteis depois que os dados confidenciais são removidos das cargas enviadas para plataformas de publicidade e análise. Os estudos de caso da Stape a seguir mostram resultados de mensuração de implementações controladas no lado do servidor.
A Hellenic Technologies reformulou a configuração de mensuração da OMRON Healthcare EMEA com contêineres do Google Tag Manager por país, tagging do GA4 no lado do servidor, conversões otimizadas e uma estrutura de consentimento. O projeto registrou:
Confira o estudo de caso completo sobre a precisão do rastreamento da OMRON Healthcare EMEA.
A Stape Care reformulou uma configuração existente no lado do servidor com uma data layer estruturada, integração com o Consent Mode, acionadores de eventos estáveis, Custom Loader e Cookie Keeper. O projeto registrou:
Veja como a equipe alcançou uma recuperação de 38% na atribuição para um cliente da área da saúde.
Sua equipe pode implementar uma configuração de rastreamento alinhada à HIPAA transformando as regras de dados aprovadas em um fluxo de dados testado.
Comentários