Política HIPAA de 3CX
- Propósito de esta Política
- 3CX No es un Socio Comercial de HIPAA por Defecto
- Responsabilidad del Cliente en el Cumplimiento de HIPAA
- 3CX Tratamiento de Datos de Clientes
- Consideraciones sobre Grabaciones, Transcripciones y Almacenamiento de Llamadas
- Solicitudes de las Autoridades Policiales y Gubernamentales (Interacción con la HIPAA)
- Sin Garantías HIPAA
- Configuraciones Opcionales Conformes a la HIPAA
- Actualizaciones de esta Política
- Ver También
Propósito de esta Política
- Esta Política HIPAA aclara en qué medida la Ley de Portabilidad y Responsabilidad del Seguro Médico de 1996 (del inglés ‘Health Insurance Portability and Accountability Act’ - HIPAA) se aplica a los servicios ofrecidos por 3CX y establece las responsabilidades de los clientes que puedan procesar Información Médica Protegida (del inglés ‘Protected Health Information’ - PHI) a través de la plataforma de comunicación 3CX.
- Esta Política debe leerse junto con:
- la Política de Privacidad de 3CX.
- los Términos y Condiciones de 3CX.
- el Addendum sobre el Tratamiento de Datos de 3CX (DPA).
- el Contrato de Licencia de Usuario Final de 3CX (EULA).
- la Política de Uso Justo de 3CX.
- la Política de Privacidad de Cookies de 3CX, y
- cualquier otro documento normativo que 3CX pueda publicar ocasionalmente.
3CX No es un Socio Comercial de HIPAA por Defecto
- 3CX ofrece software de comunicaciones empresariales y servicios relacionados (PBX, mensajería, manejo de llamadas e integraciones).
- 3CX no crea, recibe, mantiene ni transmite información médica protegida (PHI) en nombre de ninguna entidad cubierta por la normativa HIPAA.
En consecuencia:
- 3CX no cumple los requisitos para ser considerado "Socio Comercial" según la HIPAA y no ofrece servicios que cumplan con la HIPAA de forma predeterminada.
- El uso de los servicios de 3CX no cumple automáticamente con los requisitos de seguridad, privacidad o administrativos de la HIPAA.
Responsabilidad del Cliente en el Cumplimiento de HIPAA
- Si un cliente es una Entidad Cubierta o un Socio Comercial según la HIPAA, el cliente es el único responsable de:
- Evaluar si las funciones de 3CX son adecuadas para procesar información médica protegida (PHI).
- Implementar todas las medidas de seguridad administrativas, técnicas y organizativas necesarias.
- Garantizar que la información médica protegida (PHI) no se transmita ni almacene utilizando funciones del sistema 3CX que no sean adecuadas para entornos HIPAA (por ejemplo, almacenamiento de mensajes de voz, grabaciones de llamadas, transcripción de llamadas, integraciones de terceros).
- Evitar que la PHI se comparta a través de canales no cifrados o funciones no destinadas a comunicaciones médicas seguras.
- Garantizar que su personal cumpla con los requisitos aplicables de la HIPAA.
- Nada de lo que aparece en la documentación de 3CX debe interpretarse como una certificación de que 3CX es un sistema de comunicaciones que cumple con la HIPAA o que sus servicios están diseñados para procesar información médica protegida (PHI).
3CX Tratamiento de Datos de Clientes
- 3CX procesa los datos de los clientes de conformidad con:
- leyes de protección de datos aplicables (por ejemplo, el GDPR),
- la Política de Privacidad de 3CX, y
- el DPA 3CX.
Sin embargo:
- 3CX no supervisa, accede ni inspecciona el contenido de las llamadas, mensajes o comunicaciones, salvo en los casos en que lo exija la ley, y no asume ninguna obligación de identificar o proteger la información médica protegida (PHI) en las comunicaciones de los clientes.
- Los clientes siguen siendo responsables de configurar sus sistemas para evitar la transmisión de información médica protegida (PHI) a través de 3CX cuando no sea apropiado.
Consideraciones sobre Grabaciones, Transcripciones y Almacenamiento de Llamadas
- Ciertas funciones opcionales de 3CX pueden implicar el almacenamiento o el procesamiento de datos de voz o texto (por ejemplo, grabaciones de llamadas, colas de llamadas, registros de chat).
- 3CX no asegura que estas funciones cumplan con los estrictos requisitos de cifrado y auditoría de la HIPAA.
- Los clientes que manejen información médica protegida (PHI) deben:
- deshabilitar cualquier función que no sea apropiada para la PHI;
- garantizar el cifrado, los controles de acceso, la configuración de retención y los procedimientos de auditoría de conformidad con la HIPAA;
- evitar transmitir información médica protegida (PHI) en cualquier forma, a menos que hayan evaluado y validado de forma independiente sus obligaciones de cumplimiento.
Solicitudes de las Autoridades Policiales y Gubernamentales (Interacción con la HIPAA)
- Cuando 3CX reciba una solicitud de las autoridades policiales para acceder a los datos de los clientes, 3CX solo responderá:
- cuando lo exija la legislación aplicable,
- cuando se notifique debidamente una solicitud a la entidad 3CX correspondiente
- y siempre de conformidad con el GDPR, las obligaciones contractuales y las obligaciones del debido proceso.
- La HIPAA no impone a 3CX ninguna obligación independiente de divulgar la PHI.
- Las solicitudes informales, sin respaldo o presentadas de manera inadecuada - incluidas aquellas que aleguen fraude relacionado con la atención médica - no serán atendidas por 3CX.
Sin Garantías HIPAA
- En la medida en que lo permita la ley:
- 3CX renuncia a toda garantía, expresa o implícita, relacionada con el cumplimiento de la HIPAA o la adecuación para el procesamiento de información médica protegida (PHI).
- Los Servicios se prestan "tal cual" y no están certificados para su uso regulado por la HIPAA, salvo que se indique explícitamente en un acuerdo por escrito.
Configuraciones Opcionales Conformes a la HIPAA
- Si un cliente requiere el uso del sistema 3CX de conformidad con la HIPAA, se aplicará lo siguiente:
- Esto debe abordarse mediante un acuerdo independiente con 3CX.
- Se requerirá una evaluación de seguridad específica de la HIPAA.
- Pueden aplicarse controles, restricciones o limitaciones estructurales adicionales.
- 3CX puede negarse a admitir el uso regulado por la HIPAA si la arquitectura del sistema no se ajusta a los requisitos normativos.
Actualizaciones de esta Política
- 3CX puede actualizar esta Política para reflejar cambios en los Servicios, requisitos legales o prácticas del sector. Las actualizaciones se publicarán en el sitio web de 3CX.
Ver También
- https://www.3cx.es/empresa/eula/
- https://www.3cx.es/empresa/tratamiento-datos/
- https://www.3cx.es/empresa/declaracion-gdpr/
- https://www.3cx.es/empresa/terminos-y-condiciones/
- https://www.3cx.es/empresa/privacidad/
- https://www.3cx.es/empresa/servicios-transcripcion-ia/
- https://www.3cx.es/empresa/politica-privacidad/
- https://www.3cx.es/empresa/politica-reembolsos-cancelaciones/
Última Actualización
Este documento se actualizó por última vez el 23 de Enero de 2026
