CiberLATAMbywhalemate

EE.UU. impulsa nuevas reglas de privacidad de datos

HIPRA, el Smart Meter Data Privacy Protection Act y otros proyectos avanzan en el Congreso de EE.UU. con nuevas reglas para salud

Whalemate Labs · Research asistido por IAPublicado:3 min

El Senado de Estados Unidos avanzó con HIPRA, un proyecto que amplía la definición de información de salud y endurece derechos sobre datos personales. En paralelo, la Cámara recibió iniciativas sobre medidores inteligentes, data brokers, agua y responsabilidad de grandes plataformas.

El Senado de Estados Unidos aprobó por unanimidad, con 22 votos a favor y ninguno en contra, el proyecto HIPRA, que busca ampliar la protección de datos de salud más allá de los entornos clínicos tradicionales. En paralelo, la Cámara de Representantes recibió otras iniciativas sobre medidores inteligentes, data brokers, agua y responsabilidad de plataformas, todas todavía en trámite.

¿Qué cambia con HIPRA?

HIPRA, el Health Information Privacy Reform Act S.3097, fue introducido por el senador Bill Cassidy en noviembre de 2025 y el 30 de julio de 2026 recibió luz verde del Comité HELP para pasar al pleno del Senado. El texto define de forma amplia la información de salud e incluye datos que identifiquen o puedan identificar a una persona, aun cuando no provengan de un hospital o una consulta.

Según el análisis del Petrie-Flom Center de Harvard Law School, eso alcanza incluso a datos como el historial de localización de un teléfono en una clínica de tratamiento de adicciones. La propuesta también crea derechos de acceso, rectificación, portabilidad y eliminación en 30 días. Además, exige consentimiento escrito para vender datos de salud o usarlos con fines de marketing, y limita la entrega a agencias gubernamentales a casos con orden judicial, citación u otro procedimiento legal similar.

¿Qué obligaciones genera para empresas y reguladores?

Si HIPRA se convierte en ley, el Departamento de Salud y Servicios Humanos y la FTC tendrán hasta 18 meses para elaborar estándares detallados de privacidad, seguridad y notificación de brechas. Un análisis de cumplimiento de Riddle Compliance sostiene que la iniciativa no reemplazaría HIPAA, sino que la complementaría al cubrir datos de salud generados por apps móviles, wearables y otros servicios digitales.

Ese mismo análisis advierte que empresas de salud digital y proveedores tecnológicos deberían empezar a diseñar controles de privacidad y seguridad alineados con posibles requisitos federales futuros. A septiembre de 2026, sin embargo, HIPRA sigue siendo un proyecto en trámite y aún debe ser aprobado por el pleno del Senado, la Cámara de Representantes y firmado por el presidente.

¿Qué otros proyectos avanzan en paralelo?

La Cámara también recibió el Big Tech Accountability Act, presentado por el representante James P. McGovern. Según el comunicado replicado por Quiver Quant, el proyecto apunta a reforzar la privacidad en línea y la responsabilidad de grandes plataformas cuando sus algoritmos apuntan y amplifican desinformación fraudulenta, amenazas o violencia criminal. La información disponible, no obstante, se basa en el comunicado del propio legislador y todavía no hay texto legislativo completo ni estado parlamentario detallado publicado en fuentes oficiales.

Josh Riley, por su parte, introdujo el Smart Meter Data Privacy Protection Act, con coauspicio de Mike Kennedy. El proyecto, identificado como H.R. 10284 y remitido el 3 de septiembre de 2026 al Comité de Energía y Comercio, restringe la venta y el uso comercial de datos de medidores inteligentes por parte de determinadas utilities reguladas por los estados.

Ese texto limita el uso de esos datos a facturación, gestión de interrupciones, confiabilidad de la red, cumplimiento regulatorio y programas de respuesta a la demanda autorizados por el cliente. También prohíbe licenciar, vender, monetizar o usar de otro modo esa información con fines comerciales externos, asigna a la FTC la supervisión y prevé que las infractoras devuelvan créditos en factura por un monto equivalente a tres veces los ingresos vinculados al uso indebido. Cada empresa cubierta deberá además presentar un informe anual a la comisión.

¿Qué pasa con data brokers, agua e infraestructura crítica?

El SECURE Data Act, introducido en abril de 2026, busca crear un registro federal de data brokers y preemptar ciertas leyes estatales. De acuerdo con PPC Land, la definición alcanza a los intermediarios cuyos ingresos brutos anuales provengan en al menos 50 por ciento de la venta de datos sobre personas que no son sus clientes directos, con el objetivo de homogeneizar estándares de transparencia y cumplimiento.

En infraestructura crítica, CIRCIA sigue a la espera de su regla final. La ley fue promulgada en marzo de 2022 y encarga a CISA construir un sistema obligatorio de reporte de incidentes cibernéticos, pero esas obligaciones todavía no son exigibles. El análisis citado por LBT Technology Group indica que el borrador anticipado prevé reportes a CISA en 72 horas para incidentes cubiertos y en 24 horas para pagos de ransomware, con una entrada en vigor efectiva que podría ubicarse entre fines de 2026 y 2027.

La agenda regulatoria también incluye el Water Cyber Shield Act of 2026, que según la Foundation for Defense of Democracies extendería por primera vez requisitos similares a los de ciertos sistemas de agua potable a grandes plantas de tratamiento de aguas residuales. La propuesta ordenaría a la EPA desarrollar estándares específicos, realizar evaluaciones de ciberseguridad y exigir correcciones cuando se detecten vulnerabilidades significativas. En paralelo, la EPA ya canaliza fondos, por ejemplo 11,75 millones de dólares para diez proyectos en sistemas de agua potable de tamaño medio y grande, parte de ellos destinados a reforzar ciberseguridad industrial.

Fuentes

Ver todas