DrinCloud

InicioBlog

Legal

Requisitos legales de una clínica de pago directo en EE.UU.

HIPAA y el BAA, consentimiento TCPA para SMS, el Good Faith Estimate, receta electrónica por estado, registro y seguros. La lista completa, con costes.

July 28, 2026 · 8 min de lectura

Hay una frase que escuchamos mucho entre médicos hispanos que abren consulta en Texas o Florida: "como no facturo a aseguradoras, la mayoría de las normas no me aplican". Es verdad a medias, y la mitad falsa sale cara. Dejar fuera a las aseguradoras elimina muchísima burocracia: claims, clearinghouses, auditorías del pagador. Pero no elimina HIPAA, no elimina el No Surprises Act, y añade una ley federal que casi nadie ha leído: la TCPA, la que multa por cada SMS mal enviado.

Esta es la lista que repasamos con cada clínica de pago directo, con números. Y una advertencia que vale para todos los puntos: cada estado tiene sus matices, confírmelo con la junta médica de su estado y con un abogado local antes de dar nada por hecho.

1. HIPAA y el Business Associate Agreement

Técnicamente, la condición de "covered entity" bajo HIPAA se activa al transmitir ciertas transacciones electrónicas a aseguradoras. Una consulta 100% de pago directo podría estar en zona gris. En la práctica esa zona gris no le protege de nada, por tres motivos:

  • Casi todos los estados tienen sus propias leyes de privacidad médica que aplican igual, y algunas (California, Texas, Nueva York) son más estrictas que HIPAA.
  • La FTC lleva años multando a negocios de salud por fallos de privacidad con su propia autoridad, sin necesidad de HIPAA.
  • En cuanto un solo paciente presenta su superbill a su PPO, usted ya está dentro del ecosistema asegurador.

Así que opere como si HIPAA aplicara al 100%. Las sanciones dan el incentivo: las multas civiles van por niveles de culpabilidad, desde poco más de $100 por infracción en el nivel más bajo hasta más de $50.000 por infracción en el nivel de "negligencia deliberada no corregida", con topes anuales que llegan a millones. Un portátil perdido con una lista de pacientes sin cifrar puede contarse como una infracción por paciente.

La lista práctica es corta:

  1. Una evaluación de riesgos por escrito. HHS publica una herramienta gratuita (Security Risk Assessment tool); una consulta individual la completa en una tarde.
  2. Un BAA firmado con cada proveedor que toque datos de pacientes: su software médico, su correo, su servicio de SMS, su almacenamiento en la nube. Sin BAA no hay proveedor. Si el software le cobra aparte por el BAA o lo reserva para el plan caro, mala señal.
  3. Cifrado en tránsito y en reposo, usuario propio para cada empleado, cierre de sesión automático.
  4. Formación anual del personal con hoja de firmas, y un plan escrito de respuesta a brechas.

Nada de esto exige consultor en una clínica pequeña. Exige una tarde y disciplina.

2. TCPA: la ley que multa por SMS

La Telephone Consumer Protection Act regula llamadas automáticas y SMS. Los recordatorios de cita enviados por software entran de lleno. Las indemnizaciones legales son de $500 por mensaje, y hasta $1.500 por mensaje si la infracción es deliberada, y las demandas colectivas por TCPA contra clínicas médicas y dentales son una industria en sí misma, porque todos los pacientes de su base de datos recibieron los mismos textos.

Lo que le protege:

  • Consentimiento escrito en el intake. Una casilla con lenguaje claro: "Acepto recibir recordatorios de cita y comunicaciones de la clínica por SMS. Pueden aplicar tarifas de mensajería. Responda STOP para darse de baja." Guarde la fecha y el texto exacto.
  • Respetar el STOP al instante. Darse de baja tiene que parar todo lo automático de verdad.
  • Registro A2P 10DLC. Desde que las operadoras implantaron 10DLC, cualquier negocio que envía SMS desde un número normal debe registrar su marca y su campaña a través de su proveedor de mensajería. El tráfico sin registrar se filtra o se bloquea, y el propio registro es su prueba de uso legítimo. Su software de recordatorios debería gestionarlo; pídale que se lo enseñe.

Ojo con el matiz para clínicas hispanas: muchos de sus pacientes prefieren WhatsApp, y el consentimiento debe cubrir también ese canal y el idioma en que se comunica. Y los SMS de marketing (campañas de recall, felicitaciones con oferta) necesitan un consentimiento que mencione marketing, no solo recordatorios. Dos casillas en el intake no cuestan nada y evitan una demanda colectiva.

3. El Good Faith Estimate: obligatorio desde 2022

Este es el punto que más sorprende. Bajo el No Surprises Act, desde el 1 de enero de 2022 todo proveedor debe entregar a los pacientes sin seguro o que pagan por su cuenta un presupuesto escrito de buena fe (Good Faith Estimate, GFE) con los cargos previstos, antes de la cita o al agendarla. No "si lo piden". Por defecto.

La mecánica:

  • Cita agendada con al menos 3 días hábiles: GFE dentro de 1 día hábil desde el agendamiento. Con 10 o más días hábiles: dentro de 3 días hábiles.
  • El GFE lista los servicios previstos, sus códigos cuando aplique y los cargos esperados, más su nombre, NPI y TIN.
  • Si la factura final supera el GFE en $400 o más, el paciente puede llevarle al proceso federal de disputa paciente-proveedor pagando $25, y la carga de justificar la diferencia es suya.
  • Guarde copias. El presupuesto forma parte del expediente.

Para una clínica con precios fijos publicados, cumplir cuesta casi cero: el GFE es su lista de precios en una plantilla con sus identificadores. Y es, francamente, una herramienta comercial. Piense en su público: en torno al 18,4% de los hispanos en EE.UU. no tiene cobertura médica, y ese paciente compara precios antes de decidir. Un presupuesto claro por escrito antes de la visita genera más confianza que un "depende". Lo desarrollamos en la guía del superbill y el reembolso.

4. Receta electrónica: mire su estado antes de elegir herramientas

No hay obligación federal de recetar electrónicamente medicamentos no controlados en una clínica de pago directo. Pero los estados han ido por su cuenta. California, Nueva York, Florida, Michigan, Minnesota y Delaware están entre los estados que exigen receta electrónica para la mayoría o la totalidad de las recetas, con excepciones que varían (prescriptores de bajo volumen, fallos técnicos, ciertas clases de fármacos). Texas, en cambio, sigue permitiendo el papel en no controlados; los controlados son electrónicos casi en todas partes por las normas estatales de EPCS.

La consecuencia operativa: si receta en un estado con mandato, necesita una plataforma de e-prescribing, y si su software de gestión no la incluye (el nuestro no la incluye, y lo decimos claro), presupueste una herramienta de e-Rx aparte, normalmente entre $30 y $80 por prescriptor al mes. Si receta poco, mire si los umbrales de excepción de su estado le cubren. Y verifique la norma vigente con su junta: esta lista cambia casi cada legislatura.

5. Registro, entidad y la "corporate practice of medicine"

Tres temas estructurales que la gente descubre tarde:

  • Entidad profesional. La mayoría de los estados exige que los profesionales licenciados ejerzan a través de una entidad profesional (PLLC o professional corporation), no una LLC normal. California va más allá: no existen las PLLC, los médicos usan una Professional Corporation. Las tasas de constitución rondan entre $100 y $800 según el estado, más requisitos de publicación en algunos (el de Nueva York puede añadir varios cientos de dólares).
  • Corporate practice of medicine. En muchos estados una persona no médica no puede ser dueña de una consulta médica. Si hay un cónyuge, un inversor o una estructura MSO de por medio, consulte a un abogado antes de firmar nada. Texas y California están entre los estados más estrictos en esto.
  • Registro de la clínica o licencia de establecimiento. Una consulta privada normalmente no necesita licencia de establecimiento sanitario, pero algunos estados piden registrar la ubicación, un permiso de nombre comercial (California exige el "fictitious name permit") o registro especial si dispensa medicamentos, opera láseres o hace cirugía ambulatoria. Pregunte a su junta directamente; la respuesta es gratuita y específica de cada estado.

6. Seguros: malpractice, cyber y responsabilidad general

Dejar a las aseguradoras no reduce su exposición frente a los pacientes.

PólizaQué cubreCoste anual realista (clínica pequeña)
Malpractice / responsabilidad profesionalReclamaciones por negligenciaTerapeutas y counselors, a menudo $400-1.500 · médicos, habitualmente $4.000-12.000 o más según especialidad y estado
CyberRespuesta a brechas, notificación, ransomwareEn torno a $500-2.000
Responsabilidad generalCaídas, daños en el localEn torno a $400-1.000

Dos detalles que valen la conversación con el agente: si la póliza de malpractice es "claims-made" (más barata hoy, exige cobertura de cola al salir) u "occurrence", y si la póliza cyber cubre multas regulatorias y los costes de notificar a los pacientes, que son el gasto real tras una brecha. Solo notificar puede costar varios dólares por paciente, y con 3.000 pacientes eso ya es dinero serio.

La lista en una página

PuntoCosteFrecuencia
Evaluación de riesgos + políticas HIPAA escritas$0 (herramienta de HHS) + su tiempoRevisión anual
BAA con cada proveedor de datos$0, rechace a quien cobre por élUna vez por proveedor
Formación HIPAA del personal$0-30 por personaAnual
Consentimiento TCPA en el intake$0Cada paciente nuevo
Registro A2P 10DLCNormalmente $0-50 vía proveedorUna vez
Circuito de Good Faith Estimate$0 con plantillasCada paciente self-pay
Plataforma e-Rx (estados con mandato, si receta)$30-80/prescriptor/mesMensual
Entidad profesional + registros$100-800 más extrasUna vez + informes anuales
Malpractice, cyber, responsabilidad generalVer tabla anteriorAnual

Nada de esta lista es exótico y casi nada es caro. El patrón entre las clínicas que acaban mal no es ignorancia médica, es tratar la capa administrativa como algo "para más adelante". Más adelante es cuando llega la demanda.

Si todavía está en fase de planificación, la guía paso a paso para abrir clínica en Estados Unidos ordena estos puntos junto al NPI, el EIN y el papeleo de la entidad. Y cuando evalúe software, meta la capa legal en la evaluación: BAA incluido en todos los precios, consentimientos firmados en el intake, seguridad documentada y superbills limpios para los pacientes que pedirán reembolso por su cuenta. Si su clínica atiende sobre todo a pacientes hispanos, tenemos una página específica para clínicas hispanas.

DrinCloud es software de gestión hecho solo para clínicas hispanas y de pago directo, con BAA, consentimiento de SMS y superbills en todos los planes. Quince días gratis, sin tarjeta: empiece aquí.

← Todos los artículos

Véalo en su propia consulta

Quince días gratis, con los datos ya cargados y sin tarjeta.