Cumplimiento legal

Texas SB 1188: dónde viven los expedientes de sus pacientes ya es una pregunta legal

Por Maria Jose Castro L
7 min
Por Maria Jose Castro L
7 min
SB 1188
EHR
Cumplimiento en salud
Derecho de salud de Texas
Expedientes de pacientes
IA en salud

Resumen

La SB 1188 del Senado de Texas entró en vigor el 1 de septiembre de 2025, y su regla de almacenamiento en Estados Unidos aplica desde el 1 de enero de 2026, incluso a expedientes preparados antes de esa fecha. Las entidades cubiertas deben mantener los expedientes clínicos electrónicos físicamente en Estados Unidos, limitar quién puede acceder a ellos y cumplir reglas específicas cuando se usa IA con fines de diagnóstico y cuando los expedientes son de un menor. La sección sobre lo que exige la ley sigue el estatuto. Todo lo que viene después es una recomendación.

Texas SB 1188: dónde viven los expedientes de sus pacientes ya es una pregunta legal

Si dirige un consultorio en Texas, construye tecnología de salud o vende herramientas de nube o de IA a organizaciones de salud, ¿puede decir ahora mismo dónde se encuentran físicamente los expedientes clínicos electrónicos de sus pacientes?

La SB 1188 del Senado de Texas convirtió eso en una pregunta de cumplimiento. La ley entró en vigor el 1 de septiembre de 2025, y su regla de almacenamiento en Estados Unidos aplica desde el 1 de enero de 2026, incluso a expedientes preparados antes de esa fecha.¹

La sección «Lo que exige la ley», más abajo, sigue el estatuto. Todo lo que viene después es mi recomendación.

Proveedores, esto también les incluye

La SB 1188 toma su definición de «entidad cubierta» de la Ley de Privacidad de Expedientes Médicos de Texas, que alcanza a los business associates, a las entidades de gestión de información o de computación, y a cualquiera que entre en posesión de información de salud protegida.² Según lo que haga con los datos de pacientes, usted mismo puede ser una entidad cubierta. Aunque no lo sea, su arquitectura decide si su cliente puede cumplir.

Lo que exige la ley

(a) Almacenamiento en Estados Unidos. Las entidades cubiertas deben asegurar que los EHR bajo su control que contengan información de pacientes se mantengan físicamente en Estados Unidos o en un territorio de Estados Unidos. Eso incluye expedientes almacenados por un centro de cómputo de un tercero o subcontratado, o por un proveedor de servicios en la nube, y expedientes almacenados mediante cualquier tecnología a través de la cual la información del paciente pueda recuperarse, consultarse o transmitirse electrónicamente.³

(b) Acceso y salvaguardas. El acceso a la información de EHR de residentes de Texas, distinta de los datos abiertos, debe limitarse a las personas que la necesitan para desempeñar funciones dentro del ámbito de su empleo relacionadas con tratamiento, pago u operaciones de atención de salud. Las entidades cubiertas también deben implementar salvaguardas administrativas, físicas y técnicas razonables y apropiadas.⁴

(c) IA en el diagnóstico. Un profesional puede usar IA con fines de diagnóstico si actúa dentro del ámbito de su licencia de Texas u otra autorización, el uso no está restringido o prohibido por la ley estatal o federal, y revisa todos los expedientes creados con IA de forma consistente con los estándares de la Texas Medical Board. También debe revelar ese uso a sus pacientes.⁵

(d) Expedientes de menores. Cada sistema de EHR usado para expedientes de menores debe permitir que un padre o, cuando corresponda, un managing conservator o un tutor obtenga acceso completo y sin restricciones de inmediato, salvo que la ley o una orden judicial lo restrinja.⁶

La ley tiene otras disposiciones sobre EHR, incluida una que ordena a las agencias estatales asegurar que las herramientas de asistencia para decisiones de EHR usadas en decisiones de tratamiento incluyan el sexo biológico registrado del paciente.⁷ Si usted construye soporte para decisiones clínicas, lea esa.

«Alojado en Estados Unidos» es un punto de partida

La declaración de un proveedor de que aloja en Estados Unidos puede cubrir solo algunas partes del entorno. Sus datos pueden viajar más lejos. Hay que poder responder esto:

(a) ¿Dónde se encuentran físicamente los entornos de producción, respaldo, archivo y recuperación ante desastres?

(b) ¿Qué subprocesadores y proveedores posteriores (transcripción, analítica, imagenología, mensajería, herramientas de IA) reciben o almacenan datos de EHR, y alguno de ellos puede copiarlos fuera de Estados Unidos?

(c) ¿El contrato se compromete al mantenimiento físico en Estados Unidos, con aviso antes de cambios de alojamiento o de subcontratistas?

(d) ¿Quién puede acceder a los datos, y puede demostrarlo?

(e) ¿Cómo maneja cada proveedor de IA los prompts, los programas de mejora del modelo y los resultados derivados de expedientes de pacientes?

La regla de almacenamiento habla de dónde se mantienen físicamente los EHR.³ No aborda de forma directa el acceso remoto, y algunos van a leer eso como un vacío. Antes de emocionarse, vuelva al inciso (b) de arriba. La misma sección limita quién obtiene acceso y exige salvaguardas.⁴ Y «somos compatibles con HIPAA» responde una pregunta distinta.

IA: la etiqueta no importa

Que un proveedor llame a una herramienta «de asistencia», «ambiental» o «generativa» es marketing. Llamarla de asistencia en la presentación de ventas no cambia lo que hace en el consultorio.

Una herramienta que resume un expediente para sugerir una ruta de atención, marca diagnósticos probables o recomienda un tratamiento puede no anunciar nunca un diagnóstico final. Según cómo se apoye en ella el profesional, igual puede caer dentro de la regla de fines de diagnóstico. Un matiz más: el requisito del estatuto de revisar «todos los expedientes creados con inteligencia artificial» aparece como una condición de ese uso diagnóstico.⁸ Mi lectura es que permanece atado al uso diagnóstico y no alcanza cada elemento generado por IA en su organización. El estatuto no lo dice de forma expresa, así que hasta dónde llega en su flujo de trabajo concreto merece una respuesta legal de verdad.

Lo que está en juego

El Fiscal General puede pedir medidas cautelares y sanciones civiles de hasta $5,000 por violación negligente, $25,000 por violación a sabiendas o intencional, y $250,000 por violación que implique el uso a sabiendas o intencional de información de salud protegida para obtener una ganancia económica. En los dos primeros niveles, una violación que continúa durante un año cuenta una sola vez en ese año. Tres o más violaciones también pueden derivar en medidas disciplinarias de la agencia, hasta la suspensión o revocación de la licencia.⁹

Un plan de 30 días

  1. Inventario. Liste cada plataforma que almacene, reciba, transmita o respalde EHR sujetos a la regla de almacenamiento.
  2. Mapee el almacenamiento. Confirme dónde se encuentra físicamente cada entorno, proveedores incluidos.
  3. Revise el acceso. Confirme que el acceso coincida con el estándar de funciones de empleo del inciso (b).
  4. Revise los contratos. Revise BAA, MSA, DPA y los términos de la nube en cuanto a ubicación, acceso, auditoría y compromisos de aviso ante cambios.
  5. Clasifique la IA. Identifique qué usos de IA caen dentro de la regla de fines de diagnóstico.
  6. Arme los flujos de trabajo. Decida cómo se informa a los pacientes y cómo los profesionales revisan los expedientes creados con IA.
  7. Pruebe el acceso de menores. Confirme que sus sistemas den acceso inmediato y a la vez respeten las restricciones legales.
  8. Documéntelo. Mantenga un expediente de cumplimiento con mapas de datos, declaraciones de proveedores, términos contractuales y políticas de IA.

Dónde lo deja esto

La SB 1188 tomó preguntas que antes vivían en TI y en compras y las convirtió en preguntas legales. Si puede responderlas con documentos, está trabajando sobre una base sólida. Si algunas de esas respuestas viven hoy en la presentación de ventas de un proveedor, ahí es donde hay que empezar.

Este artículo es información general y no es asesoría legal para su situación concreta.

Fuentes

¹ Tex. S.B. 1188, 89th Leg., R.S., §§ 2(b), 4 (2025). https://capitol.texas.gov/tlodocs/89R/billtext/html/SB01188F.htm

² Tex. Health & Safety Code § 183.001(2) (added by Tex. S.B. 1188, 89th Leg., R.S., § 1 (2025)) (incorporating § 181.001). https://capitol.texas.gov/tlodocs/89R/billtext/html/SB01188F.htm; Tex. Health & Safety Code § 181.001(b)(2). https://codes.findlaw.com/tx/health-and-safety-code/health-safety-sect-181-001/

³ Tex. Health & Safety Code § 183.002(a) (added by Tex. S.B. 1188, 89th Leg., R.S., § 1 (2025)). https://capitol.texas.gov/tlodocs/89R/billtext/html/SB01188F.htm

⁴ Tex. Health & Safety Code § 183.002(b), (c) (added by Tex. S.B. 1188, 89th Leg., R.S., § 1 (2025)). https://capitol.texas.gov/tlodocs/89R/billtext/html/SB01188F.htm

⁵ Tex. Health & Safety Code § 183.005(a), (b) (added by Tex. S.B. 1188, 89th Leg., R.S., § 1 (2025)). https://capitol.texas.gov/tlodocs/89R/billtext/html/SB01188F.htm

⁶ Tex. Health & Safety Code § 183.006(b) (added by Tex. S.B. 1188, 89th Leg., R.S., § 1 (2025)). https://capitol.texas.gov/tlodocs/89R/billtext/html/SB01188F.htm

⁷ Tex. Health & Safety Code § 183.007(a)(2) (added by Tex. S.B. 1188, 89th Leg., R.S., § 1 (2025)). https://capitol.texas.gov/tlodocs/89R/billtext/html/SB01188F.htm

⁸ Tex. Health & Safety Code § 183.005(a)(3) (added by Tex. S.B. 1188, 89th Leg., R.S., § 1 (2025)). https://capitol.texas.gov/tlodocs/89R/billtext/html/SB01188F.htm

⁹ Tex. Health & Safety Code §§ 183.010, 183.011 (added by Tex. S.B. 1188, 89th Leg., R.S., § 1 (2025)). https://capitol.texas.gov/tlodocs/89R/billtext/html/SB01188F.htm