← Todos los Artículos

Perry v. Oswego Health alega que el hospital compartió datos de pacientes con Google sin consentimiento

Herramientas de rastreo interceptaron búsquedas médicas y actividad en el portal

Una demanda colectiva propuesta presentada en el Distrito Norte de Nueva York alega que Oswego Health Inc., un sistema hospitalario cubierto por la HIPAA, interceptó y divulgó sistemáticamente la información de salud protegida (PHI) y la información de identificación personal (PII) de sus pacientes a Google mediante tecnologías de rastreo integradas, como DoubleClick y Google Ads, sin aviso ni consentimiento. Las demandantes Eva Perry, Jacqueline Fletcher y Debra L. Gilmore, todas residentes del condado de Oswego, alegan que la política de privacidad de Oswego prometía explícitamente que no compartiría la información privada de los usuarios con terceros sin consentimiento expreso por escrito (Demanda ¶12). La demanda enmarca las divulgaciones como violaciones de múltiples leyes federales y estatales de privacidad, incluyendo la Ley de Privacidad de las Comunicaciones Electrónicas (ECPA), la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA) y la Ley de Prácticas Comerciales Engañosas de Nueva York, así como reclamaciones de derecho común como negligencia, incumplimiento de contrato implícito, incumplimiento de deber fiduciario, violación de confidencialidad, enriquecimiento injusto, depósito constructivo e incumplimiento del pacto implícito de buena fe y trato justo. Las demandantes buscan la certificación de la clase, medidas cautelares para detener futuras divulgaciones y daños, incluyendo daños legales del mayor entre $100 por día por cada día de la violación o $10,000, daños compensatorios y punitivos (Demanda ¶292). El monto en controversia para la jurisdicción de la acción colectiva supera los $5,000,000 (Demanda ¶33).

La demanda alega que Oswego Health, una organización sin fines de lucro con aproximadamente $233 millones en ingresos anuales, opera propiedades web que invitan a los pacientes a buscar y compartir información detallada sobre su salud física y mental (Demanda ¶2, ¶6). Estas propiedades incluyen portales para pacientes donde los usuarios pueden acceder a registros médicos, programar citas y pagar facturas. Sin embargo, Oswego supuestamente integró tecnologías de rastreo en estos sitios que recolectaron y transmitieron subrepticiamente datos sensibles de los usuarios —incluyendo direcciones IP, identificadores de dispositivos y consultas de búsquedas médicas— a Google sin su conocimiento ni consentimiento (Demanda ¶14-15). La demanda establece: "Oswego invita específicamente a los pacientes a buscar y compartir información detallada sobre su propia salud física y mental a través de sus Propiedades Web" (Demanda ¶6). Oswego Health, Inc. es identificada como una entidad cubierta por la HIPAA en la demanda (Demanda ¶32).

La demanda alega además que Oswego no obtuvo el consentimiento expreso o informado de las demandantes o los miembros de la clase para compartir su información privada (Demanda ¶21). La recolección y divulgación subrepticia de información privada es descrita como un grave problema de seguridad de datos y privacidad por la Comisión Federal de Comercio (FTC) y la Oficina de Derechos Civiles (OCR) del Departamento de Salud y Servicios Humanos (HHS) (Demanda ¶37). La FTC ha declarado que la información de salud incluye cualquier cosa que transmita o permita inferir la salud de un consumidor, como el uso de aplicaciones y patrones de interacción (Demanda ¶38). La FTC también ha advertido a las empresas de salud contra el uso de tecnologías de rastreo para recolectar información sensible de salud sin el consentimiento del paciente, afirmando: "No utilicen tecnologías de rastreo ocultas que contradigan sus promesas de privacidad o perjudiquen a los consumidores" (Demanda ¶39).

Las propiedades web de Oswego transmitieron búsquedas médicas y el estado de los pacientes a Google

La demanda alega que Oswego integró tecnologías de rastreo en sus sitios web, incluyendo portales para pacientes, para recolectar y compartir datos sensibles de los usuarios con Google sin consentimiento. Cuando los usuarios buscaban servicios médicos (por ejemplo, "Cuidado de mamas", "Urología"), hacían clic en "Pago de facturas" o accedían a los portales para pacientes, las herramientas de Oswego transmitían su actividad —junto con direcciones IP, identificadores de dispositivos y cookies publicitarias— a Google para publicidad y análisis. Por ejemplo, la demanda alega que un usuario que buscaba "Cuidado de mamas" y seleccionaba un proveedor tenía su actividad, incluyendo el nombre del proveedor y su especialidad, transmitida a Google a través de DoubleClick y Google Ads, identificable por cookies como IDE (Demanda ¶82-85). De manera similar, un usuario que buscaba servicios de "Urología" y seleccionaba un proveedor tenía su actividad transmitida a Google con cookies de identificación (Demanda ¶86-89). Oswego vinculó los datos de los usuarios con direcciones IP, identificadores de dispositivos, direcciones de correo electrónico y cuentas de Google, creando "paquetes de datos" detallados compartidos con Google para marketing y análisis (Demanda ¶15). La demanda describe cómo las tecnologías de rastreo de Oswego informaron a Google cuando un usuario buscaba servicios de urología y seleccionaba un proveedor, identificable por cookies (Demanda ¶89). Además, las tecnologías transmitieron los clics de los usuarios en "Portal del Paciente" o "Pago de facturas" a Google, revelando que son pacientes de Oswego (Demanda ¶90).

La política de privacidad de Oswego establecía que no "distribuiría información identificable individualmente a terceros" sin consentimiento expreso por escrito (Demanda ¶12). La demanda alega que esta declaración era engañosa, ya que las prácticas de Oswego incluían compartir dichos datos con terceros como Google. La demanda alega además que la política de privacidad de Oswego tergiversaba el uso de las cookies, afirmando que solo almacenaban "nombres de usuario, contraseñas y otras preferencias del usuario únicamente para la conveniencia del usuario" (Demanda ¶105). En realidad, según la demanda, las cookies de Oswego, como IDE y DSID, se utilizaban para la orientación publicitaria entre sitios y para vincular la actividad de navegación con las cuentas de Google de los usuarios (Demanda ¶55-56). La cookie IDE se describe como un identificador publicitario persistente utilizado para la orientación publicitaria entre sitios, el seguimiento de las interacciones de los usuarios después de la exposición a un anuncio y la entrega de anuncios personalizados (Demanda ¶55). La cookie DSID vincula la actividad de navegación en sitios que no son de Google con la cuenta de Google de un usuario y aplica configuraciones de personalización de anuncios (Demanda ¶56). Tanto las cookies IDE como DSID constituyen información de identificación personal (PII) (Demanda ¶57). Google Ads utiliza cookies de terceros adicionales, como 3PSID, 3PAPISID, 3PSIDCC y NID, para rastrear el comportamiento de los usuarios en diferentes sitios web y vincularlo con audiencias publicitarias (Demanda ¶59). Las cookies 3PSID, 3PAPISID y 3PSIDCC vinculan la actividad de navegación con la cuenta de Google de un usuario cuando este ha iniciado sesión, mientras que la cookie NID rastrea a los usuarios incluso cuando no han iniciado sesión o no tienen una cuenta de Google, asignando un ID único del navegador para la orientación publicitaria (Demanda ¶60-61). Estas cookies de terceros también pueden constituir PII cuando se vinculan con otros datos de la cuenta (Demanda ¶62).

La demanda describe las tecnologías de rastreo de Oswego como operando de manera invisible, comparándolas con una "interceptación telefónica" que interceptaba las comunicaciones de los usuarios sin su conocimiento. La demanda afirma: "Oswego, en esencia, está entregando a sus pacientes un teléfono intervenido... las interceptaciones basadas en software están interceptando silenciosamente las comunicaciones de los pacientes" (Demanda ¶75). Estas tecnologías supuestamente capturaron tanto las "características" (por ejemplo, direcciones IP, cookies) como el "contenido" (por ejemplo, enlaces clicados, búsquedas médicas) de las comunicaciones de los usuarios, transmitiendo esta información a Google (Demanda ¶78). La demanda alega que las tecnologías de rastreo de Oswego recolectaron y compartieron con Google cada página visitada, cada carácter tecleado y cada botón clicado en su sitio web (Demanda ¶93). La demanda alega además que las tecnologías de rastreo de Oswego transmitieron a Google las búsquedas de texto libre de los usuarios (por ejemplo, "cáncer") y los clics posteriores, incluyendo PII y PHI protegida por la HIPAA (Demanda ¶91-92).

La demanda alega que el aviso de cookies de Oswego indujo a error a los usuarios al hacerles creer que las cookies se utilizaban únicamente para fines internos, omitiendo las divulgaciones a terceros. El aviso establecía: "Este sitio web utiliza cookies: Utilizamos cookies en este sitio para mejorar su experiencia y mejorar nuestros esfuerzos de marketing" (Demanda ¶98). Sin embargo, la demanda alega que las tecnologías de rastreo de Oswego transmitieron la información privada de los usuarios a Google sin aviso ni autorización, como se describe en la demanda: "sin ningún aviso o autorización, Oswego ordena a los dispositivos informáticos de los Demandantes y los Miembros de la Clase que redirijan contemporáneamente los identificadores de los Demandantes y los Miembros de la Clase y el contenido de sus comunicaciones a Google" (Demanda ¶80). La demanda afirma que el intercambio de la PII y la PHI de los usuarios con Google por parte de Oswego constituye una divulgación ilegal, ya que las demandantes y los miembros de la clase nunca consintieron tales divulgaciones (Demanda ¶94-95). La demanda alega además que Oswego privó a las demandantes y a los miembros de la clase de sus derechos de privacidad al divulgar subrepticiamente su PII y PHI a Google sin aviso ni consentimiento (Demanda ¶96).

Violaciones a la HIPAA: Oswego divulgó PHI sin las salvaguardas o el consentimiento adecuados

La demanda alega que Oswego, como entidad cubierta por la HIPAA, divulgó ilegalmente información de salud protegida a Google sin las salvaguardas adecuadas ni la autorización del paciente, violando la Regla de Privacidad y la Regla de Seguridad de la HIPAA. La Regla de Privacidad de la HIPAA prohíbe la divulgación de PHI, que incluye información de salud identificable individualmente, como direcciones IP, URLs e identificadores de dispositivos, sin la autorización del paciente (Demanda ¶117). La demanda define la PHI como "información de salud identificable individualmente... relacionada con el pasado, presente o futuro estado físico o mental de salud o condición de un individuo" (Demanda ¶117). La demanda alega que Oswego no obtuvo la autorización escrita requerida antes de divulgar la PHI a Google con fines de marketing, como lo exige el 45 C.F.R. § 164.508(a)(3) (Demanda ¶116). La demanda establece: "En pocas palabras, una entidad cubierta no puede vender información de salud protegida a un socio comercial o a un tercero para los propios fines del tercero, incluso si el tercero es un socio comercial" (Demanda ¶123). Además, la demanda alega que Oswego violó la Regla de Seguridad de la HIPAA al no implementar salvaguardas para proteger la PHI electrónica, como controles de acceso y procedimientos de incidentes de seguridad (Demanda ¶127). La demanda alega específicamente que Oswego no revisó ni modificó las medidas de seguridad, no implementó controles de acceso para la PHI electrónica y no cumplió con otras salvaguardas descritas en el 45 C.F.R. §§ 164.306(a)(1)-(3), 164.308(a)(1), (a)(6)(ii) y 164.312(a)(1) (Demanda ¶127, ¶131).

La demanda hace referencia a orientaciones regulatorias de la Oficina de Derechos Civiles (OCR) del Departamento de Salud y Servicios Humanos (HHS), que ha advertido a las entidades cubiertas por la HIPAA sobre los riesgos de utilizar tecnologías de rastreo en línea sin las salvaguardas adecuadas. En un boletín de 2024, la OCR del HHS declaró que las direcciones IP, las ubicaciones geográficas u otros identificadores vinculados a datos de salud se consideran PHI y requieren consentimiento para su divulgación (Demanda ¶43, ¶140). La demanda alega que las divulgaciones de PHI de Oswego a Google sin un Acuerdo de Socio Comercial (BAA) o autorización del paciente violaron estas directrices. La demanda alega además que las acciones de Oswego expusieron a los pacientes a riesgos como el robo de identidad, pérdidas financieras, discriminación y daños a la reputación, como se detalla en las orientaciones de la OCR del HHS. La demanda cita a la OCR del HHS, afirmando: "Tales divulgaciones pueden revelar información increíblemente sensible sobre un individuo, incluyendo diagnósticos, frecuencia de visitas a un terapeuta u otros profesionales de la salud, y dónde un individuo busca tratamiento médico" (Demanda ¶45). La demanda también señala que el hecho de que un individuo esté recibiendo servicios médicos o sea paciente de una entidad en particular puede constituir PHI, afirmando: "El hecho de que un individuo esté recibiendo servicios médicos o sea paciente de una entidad en particular puede ser PHI" (Demanda ¶121). Además, la demanda establece: "[S]i dicha información se listara junto con una condición de salud, datos de provisión de atención médica o pago, como una indicación de que el individuo fue tratado en una clínica específica, entonces esta información sería PHI" (Demanda ¶122).

La demanda también afirma que Oswego violó varias disposiciones de la Ley de Salud Pública de Nueva York. Específicamente, la demanda alega que Oswego violó la Ley de Salud Pública de Nueva York § 18(6) al divulgar información médica sin el consentimiento del paciente (Demanda ¶153), la Ley de Salud Pública de Nueva York § 405.10(a)(6) al no obtener el consentimiento del paciente para la divulgación de registros médicos (Demanda ¶156), y la Ley de Salud Pública de Nueva York § 405.10(a)(2) al no implementar salvaguardas para la seguridad de los registros médicos (Demanda ¶158). La demanda establece que la ley de Nueva York requiere que los hospitales obtengan el consentimiento del paciente antes de divulgar registros médicos a entidades externas, incluso para fines de tratamiento o reembolso, y que implementen salvaguardas para proteger la seguridad de los registros médicos, incluyendo la integridad de la autenticación y la protección contra accesos no autorizados. La demanda cita la Ley de Salud Pública de Nueva York § 18(6), afirmando: "Esta disposición ha sido interpretada como un requisito para que los hospitales obtengan el consentimiento del paciente antes de divulgar registros médicos a una entidad externa" (Demanda ¶157). La demanda alega que el uso de tecnologías de rastreo por parte de Oswego sin consentimiento violó estos estándares de confidencialidad de Nueva York (Demanda ¶159).

La demanda alega que las violaciones de la HIPAA por parte de Oswego demuestran conductas indebidas y establecen su deber de mantener la privacidad del paciente (Demanda ¶134). La demanda alega además que Oswego violó la HIPAA al implementar tecnologías de rastreo de manera inconsistente con las orientaciones de la OCR, compartiendo información altamente sensible de PHI, como condiciones de salud, tratamientos y medicamentos, sin consentimiento (Demanda ¶137-138). La demanda señala que las sanciones penales por violaciones de la HIPAA pueden incluir multas de hasta $250,000 y prisión de hasta 10 años (42 U.S.C. § 1320(d)(6)(b)(1)) (Demanda ¶AMOUNTS). La demanda también hace referencia al boletín de 2024 de la OCR del HHS sobre el uso impermisible de tecnologías de rastreo en línea por parte de entidades cubiertas por la HIPAA (Demanda ¶43).

Reclamaciones bajo la ECPA: Herramientas de rastreo supuestamente interceptaron comunicaciones electrónicas

La demanda alega que Oswego violó la Ley de Privacidad de las Comunicaciones Electrónicas (ECPA) al interceptar, usar y divulgar intencionalmente comunicaciones electrónicas mediante sus herramientas de rastreo. La ECPA prohíbe la interceptación intencional de comunicaciones electrónicas según el 18 U.S.C. § 2511(1)(a), la divulgación intencional de comunicaciones interceptadas según el 18 U.S.C. § 2511(1)(c), y el uso intencional de comunicaciones interceptadas según el 18 U.S.C. § 2511(1)(d). La demanda alega que las tecnologías de rastreo de Oswego, incluyendo DoubleClick y Google Ads, constituyeron "dispositivos" según la ECPA que interceptaron las comunicaciones electrónicas de los usuarios, como búsquedas médicas e inicios de sesión en portales, y las divulgaron a terceros (Demanda ¶298-299). La demanda define "interceptación" bajo la ECPA como la "adquisición del contenido de cualquier comunicación oral, electrónica o alámbrica a través del uso de cualquier dispositivo electrónico, mecánico o de otro tipo" (Demanda ¶296). La demanda alega además que las acciones de Oswego se llevaron a cabo con fines delictivos o ilícitos, invocando la excepción de delito-ilícito de la ECPA (18 U.S.C. § 2511(2)(d)) (Demanda ¶305).

Las demandantes alegan que Oswego interceptó comunicaciones que contenían información sensible, incluyendo búsquedas médicas, actividad en el portal del paciente e interacciones de facturación, y luego las divulgó a Google y otros terceros sin consentimiento. La demanda establece que las tecnologías de rastreo de Oswego "instalaron un dispositivo de escucha en los navegadores web de sus Usuarios" e "interceptaron" comunicaciones privadas "de manera muy similar a una intervención telefónica tradicional" (Demanda ¶74-75). La demanda alega que estas interceptaciones incluyeron información de identificación personal (PII) e información de salud protegida (PHI), como nombres, direcciones de correo electrónico, direcciones IP, identificadores de dispositivos y condiciones médicas (Demanda ¶302). La demanda describe cómo las tecnologías de rastreo de Oswego capturaron tanto las características como el contenido de las comunicaciones de los pacientes, afirmando: "El rastreo de Oswego captura tanto las 'características' de las comunicaciones (por ejemplo, direcciones IP, cookies) como el 'contenido' de las comunicaciones (por ejemplo, los enlaces clicados, las páginas vistas y las búsquedas realizadas por los Usuarios)" (Demanda ¶78).

La demanda alega que el esquema de Oswego incluyó políticas de privacidad falsas y engañosas y cookies disfrazadas para rastrear a las demandantes y a los miembros de la clase sin su conocimiento. La demanda establece: "Oswego utilizó engaños, incluyendo cookies disfrazadas y políticas de privacidad falsas y engañosas, para rastrear a las Demandantes y a los Miembros de la Clase" (Demanda ¶314). La demanda alega además que Oswego actuó con la intención de defraudar al invadir los derechos de propiedad de las demandantes a la confidencialidad y a sus dispositivos informáticos (Demanda ¶316-317). La demanda alega que Oswego facilitó intencionalmente estas interceptaciones sin el conocimiento, consentimiento o autorización expresa por escrito de las demandantes, como se describe en la demanda: "Oswego facilitó intencionalmente estas interceptaciones sin el conocimiento, consentimiento o autorización expresa por escrito de la Demandante Perry" (Demanda ¶218).

Reclamaciones de derecho común: Negligencia, incumplimiento de contrato e enriquecimiento injusto

La demanda incluye varias reclamaciones de derecho común, incluyendo negligencia, incumplimiento de contrato implícito, enriquecimiento injusto, incumplimiento de deber fiduciario, violación de confidencialidad, depósito constructivo e incumplimiento del pacto implícito de buena fe y trato justo. Las demandantes alegan que Oswego tenía el deber de salvaguardar su información privada y que incumplió ese deber al no protegerla de divulgaciones no autorizadas. La demanda argumenta que los fallos de Oswego eran razonablemente previsibles para resultar en daño, incluyendo la pérdida de privacidad, angustia emocional y el riesgo continuo de robo de identidad o discriminación (Demanda ¶327). La demanda alega que Oswego violó su deber de mantener la privacidad del paciente al no implementar salvaguardas razonables, afirmando: "Oswego no revisó ni modificó sus medidas de seguridad, y no implementó controles de acceso para la PHI electrónica" (Demanda ¶127).

En el Cargo II, la demanda alega Negligencia bajo el derecho común, afirmando que Oswego incumplió su deber de proteger la información privada de las demandantes al no implementar salvaguardas razonables. La demanda alega que la negligencia de Oswego resultó en la divulgación no autorizada de la PII y la PHI de las demandantes a terceros, causando daño (Demanda ¶2). La demanda establece que los fallos de Oswego eran razonablemente previsibles para resultar en acceso no autorizado a la información privada de las demandantes (Demanda ¶323).

En el Cargo III, la demanda alega Incumplimiento de Contrato Implícito bajo el derecho común, afirmando que Oswego celebró un contrato implícito con las demandantes para salvaguardar su información privada. La demanda alega que Oswego incumplió este contrato al divulgar la información privada de las demandantes a terceros sin consentimiento (Demanda ¶3). La demanda establece que Oswego requería información privada como condición para usar sus propiedades web y servicios, creando un contrato implícito en el que Oswego acordó salvaguardar dicha información (Demanda ¶331-332). La demanda alega además que la política de privacidad de Oswego creó una obligación contractual de proteger la información privada de las demandantes, la cual Oswego incumplió al divulgarla a terceros (Demanda ¶114).

En el Cargo IV, la demanda alega Incumplimiento de Deber Fiduciario bajo el derecho común, afirmando que Oswego, como proveedor de atención médica, tenía una obligación fiduciaria con sus pacientes de proteger su información privada. La demanda alega que Oswego incumplió este deber al divulgar la información privada de las demandantes a terceros sin autorización (Demanda ¶4).

En el Cargo V, la demanda alega Enriquecimiento Injusto bajo el derecho común, afirmando que Oswego se enriqueció injustamente al utilizar la información privada de los pacientes sin autorización ni compensación. La demanda alega que Oswego se benefició financieramente de la divulgación no autorizada de la información privada de las demandantes, ya sea a través de una compensación directa de Google o de una mejora en la eficiencia publicitaria, mientras que las demandantes no recibieron compensación por el uso de sus valiosos datos (Demanda ¶5). La demanda cita informes de la industria que estiman el valor de los datos de salud en hasta $250 por registro en el mercado negro, significativamente más alto que el valor de $5.40 por registro de datos de tarjetas de pago (Demanda ¶199). La demanda señala además que el valor estimado de la monetización de datos por usuario aumentó de $202 en 2018 a $434 en 2022, reflejando el creciente valor de los datos personales (Demanda ¶AMOUNTS). La demanda argumenta que el acceso no autorizado a la información privada de las demandantes disminuyó su valor, causando daño a las demandantes, afirmando: "El acceso no autorizado a la Información Personal y Privada de las Demandantes y los Miembros de la Clase ha disminuido el valor de dicha información" (Demanda ¶206). La demanda también hace referencia a un artículo de 2017 de Time Magazine que describe el lucrativo mercado de los datos de salud y los riesgos de privacidad asociados con su recolección, afirmando: "[l]os datos de pacientes desidentificados se han convertido en su propia pequeña economía: existe todo un mercado de corredores que compilan los datos de los proveedores..." (Demanda ¶201).

En el Cargo VI, la demanda alega Violación de Confidencialidad bajo el derecho común, afirmando que Oswego violó su deber de mantener la confidencialidad de la información privada de los pacientes al divulgarla a terceros sin consentimiento (Demanda ¶6).

En el Cargo VII, la demanda alega Depósito Constructivo bajo el derecho común, afirmando que Oswego, como depositario de la información privada de las demandantes, no la salvaguardó como lo exige la ley. La demanda alega que el incumplimiento de Oswego de proteger la información privada de las demandantes constituyó una violación de sus obligaciones de depósito (Demanda ¶7).

En el Cargo VIII, la demanda alega una violación del Pacto Implícito de Buena Fe y Trato Justo bajo el derecho común, afirmando que Oswego violó su obligación de actuar de buena fe al manejar la información privada de las demandantes de una manera que era inconsistente con sus expectativas razonables (Demanda ¶8).

En el Cargo XVII, la demanda alega Incumplimiento de la Expectativa Razonable de Privacidad bajo el derecho común, afirmando que Oswego violó la expectativa razonable de las demandantes de que su información privada permanecería confidencial y no sería divulgada a terceros con fines comerciales. La demanda cita una estadística que indica que el 92% de los estadounidenses cree que las empresas de internet deberían estar obligadas a obtener consentimiento antes de vender o compartir datos de los consumidores, afirmando: "El 92% de los estadounidenses cree que las empresas de Internet... deberían estar obligadas a obtener consentimiento antes de vender o compartir datos de los consumidores" (Demanda ¶164). La demanda alega que las demandantes tenían una expectativa razonable de que su PII y PHI permanecerían privadas y no serían compartidas con fines comerciales (Demanda ¶161). La demanda alega además que las demandantes no habrían utilizado las propiedades web de Oswego si hubieran sabido que sus datos serían compartidos con terceros como Google (Demanda ¶162).

Otras causas de acción: Prácticas comerciales engañosas, directrices de la FTC y Código de Ética de la AMA

La demanda también incluye reclamaciones bajo la Ley de Prácticas Comerciales Engañosas de Nueva York (NY GBL § 349), alegando que Oswego incurrió en actos y prácticas engañosas al tergiversar sus prácticas de intercambio de datos en su política de privacidad. En el Cargo IX, la demanda alega que la política de privacidad de Oswego afirmaba falsamente que no compartiría la información privada de los usuarios con terceros sin consentimiento, mientras que activamente compartía dichos datos con Google y otros terceros (Demanda ¶9). La demanda alega además que las tergiversaciones de Oswego respecto al uso de cookies constituyeron prácticas comerciales engañosas (Demanda ¶105). La demanda cita la política de privacidad de Oswego, que establecía: "El sitio de Oswego Health puede almacenar archivos llamados 'cookies' en la computadora del usuario que contienen nombres de usuario, contraseñas y otras preferencias del usuario únicamente para la conveniencia del usuario" (Demanda ¶105). La demanda alega que esta declaración era engañosa, ya que las cookies de Oswego se utilizaban para la orientación publicitaria entre sitios y para vincular la actividad de navegación con las cuentas de Google de los usuarios.

En el Cargo X, la demanda alega que Oswego violó la Regla de Privacidad de la HIPAA (45 C.F.R. §§ 160.103, 164.502, 164.508(a)(3), 164.514(b)(2)(i); 42 U.S.C. § 1320(d)(6)) al divulgar PHI y PII a terceros sin autorización. La demanda alega que las divulgaciones de Oswego incluyeron direcciones IP, URLs e identificadores de dispositivos vinculados a datos de salud, que constituyen PHI bajo la HIPAA (Demanda ¶10). La demanda establece que el hecho de que un individuo esté recibiendo servicios médicos o sea paciente de una entidad en particular puede constituir PHI (Demanda ¶121). La demanda alega además que Oswego violó la HIPAA al no obtener autorización por escrito antes de usar o divulgar PHI con fines de marketing, como lo exige el 45 C.F.R. § 164.508(a)(3) (Demanda ¶123). La demanda alega que Oswego divulgó PHI a Google para marketing sin la autorización escrita requerida, afirmando: "Oswego proporcionó la PII y la PHI de las Demandantes y los Miembros de la Clase a terceros en violación de la Regla de Privacidad y de su propia Política de Privacidad" (Demanda ¶124).

En el Cargo XI, la demanda alega que Oswego violó la Regla de Seguridad de la HIPAA (45 C.F.R. §§ 164.306(a)(1)-(3), 164.308(a)(1), (a)(6)(ii), 164.312(a)(1), 164.530(c)) al no implementar salvaguardas para la PHI electrónica. La demanda alega que Oswego no cumplió con los requisitos de confidencialidad, políticas de seguridad, respuesta a incidentes y protección contra amenazas (Demanda ¶11). La demanda alega específicamente que Oswego no implementó controles de acceso para la PHI electrónica, como lo exige el 45 C.F.R. § 164.312(a)(1) (Demanda ¶127).

En el Cargo XII, la demanda alega que Oswego violó el Artículo 18(6) de la Ley de Salud Pública de Nueva York al divulgar información médica sin el consentimiento del paciente (Demanda ¶12). La demanda cita la interpretación del estatuto, afirmando: "Esta disposición ha sido interpretada como un requisito para que los hospitales obtengan el consentimiento del paciente antes de divulgar registros médicos a una entidad externa" (Demanda ¶157).

En el Cargo XIII, la demanda alega que Oswego violó el Artículo 405.10(a)(6) de la Ley de Salud Pública de Nueva York al no obtener el consentimiento del paciente para la divulgación de registros médicos (Demanda ¶13).

En el Cargo XIV, la demanda alega que Oswego violó el Artículo 405.10(a)(2) de la Ley de Salud Pública de Nueva York al no implementar salvaguardas para la seguridad de los registros médicos (Demanda ¶14).

En el Cargo XV, la demanda alega que Oswego violó las Directrices de Seguridad de Datos de la FTC al no implementar prácticas razonables de seguridad de datos para proteger la información privada de las demandantes. La demanda cita las directrices de la FTC que advierten a las empresas de

Consultas sobre este tema: david@newmanbrunk.com

Áreas de práctica