Un cliente me llamó un jueves por la tarde a fines de 2023, fintech reconvertida en healthtech, acababan de contratar a un asesor de cumplimiento que miró su codebase de Next.js y devolvió una lista de tres páginas de problemas. "Pensamos que ponerlo en AWS era suficiente", dijo el fundador. Genuinamente lo creía. ¿Y honestamente? Había escuchado esa misma frase de probablemente seis equipos diferentes antes que el suyo.
La conformidad con HIPAA es una de esas áreas donde todos creen que entienden la superficie, firmar un BAA, elegir un proveedor de nube conforme, listo. Pero la HIPAA Security Rule no le importa la página de marketing de tu proveedor de hosting. Le importa cómo tu aplicación maneja, almacena, transmite y audita Información de Salud Protegida (PHI). Next.js, como framework, no es ni conforme ni no conforme de fábrica. Lo que construyas sobre él es todo.
Así que permíteme guiarte a través de lo que realmente cuenta en 2026, basado en arquitecturas reales que he construido y errores reales que he visto cometer a equipos.
---
Los tres caminos reales de HIPAA en 2026, elige el tuyo antes de elegir un stack
Si estás construyendo algo con forma de healthcare este año, tienes tres rutas que realmente se traducen en un Acuerdo de Socio Comercial firmado y un registro de auditoría defendible. La mayoría de blogs de ingeniería solo cubren el primero. Los otros dos son más baratos, más rápidos, y son la respuesta correcta más a menudo de lo que admite la comunidad de Next.js.
- Camino 1, Next.js + Vercel BAA: la opción correcta cuando tu producto tiene dashboards autenticados, flujos de trabajo personalizados, datos en tiempo real, características de IA, o cualquier cosa más allá de contenido estático. Vercel finalmente abrió BAA de HIPAA a equipos Pro en 2025 con un complemento de $350/mes, así que ya no necesitas un contrato Enterprise para publicar.
- Camino 2, WordPress en un host elegible para HIPAA: la opción correcta cuando tu sitio de healthcare es un sitio de marketing más formularios de intake más un equipo editorial que ya conoce wp-admin. Atlantic.Net firma un BAA desde $350/mes, Liquid Web desde $600/mes, HIPAA Vault para fully managed. El camino que la mayoría de sitios de clínicas de healthcare deberían tomar.
- Camino 3, JotForm Gold a $99/mes: la opción correcta cuando el único PHI que manejas son formularios, intake de pacientes, check-in de síntomas, feedback. JotForm incluye HIPAA en el plan Gold sin complemento. PHI nunca toca tu infraestructura. Incrusta el formulario, firma el BAA, publica en una tarde.
El resto del artículo cubre las decisiones de arquitectura para la ruta 1 en profundidad, pero la sección del BAA de Vercel, la sección de WordPress y la sección de JotForm explican cuándo cada ruta es la correcta. Si estás a punto de leer 2.000 palabras sobre registro de auditoría de Next.js cuando JotForm habría resuelto tu proyecto real en una hora, los próximos tres minutos son los más valiosos en esta página.
Qué significa realmente "Next.js Cumplidor de HIPAA"
La gente confunde el cumplimiento de infraestructura con el cumplimiento de aplicación. No son lo mismo.
Tu proveedor de nube (AWS, GCP, Azure, elige uno) puede firmar un Business Associate Agreement contigo. Es un documento legal que establece que protegerán PHI en su infraestructura de acuerdo con las reglas de HIPAA. AWS tiene una lista de servicios elegibles para HIPAA que vale la pena guardar. Pero un BAA de AWS no significa que tu app de Next.js sea conforme. Ni de lejos.
La capa de aplicación es tu responsabilidad. Siempre. El framework es solo un vehículo.
Aquí está el punto: Next.js 14+ (y hacia 2026, el App Router está totalmente maduro) te da server components, server actions, middleware, y edge functions. Cada uno de esos tiene implicaciones diferentes en el manejo de PHI. Un server component que consulta una base de datos de pacientes y pasa datos a un client component, ¿dónde viven esos datos? ¿Cuánto tiempo? ¿Terminan en el cache del navegador? Estas no son preocupaciones hipotéticas.
---
El Problema de la Superficie de PHI
Antes de escribir una línea de código, hago que cada cliente de health-tech realice un ejercicio: mapear cada lugar donde PHI podría posiblemente tocar la aplicación. No donde debería tocarlo. Donde podría.
Eso incluye:
- Parámetros de URL (he visto IDs de pacientes en query strings, no lo hagas)
- localStorage y sessionStorage del navegador
- Gestión de estado del lado del cliente (tiendas Zustand, Redux, incluso React context)
- Next.js fetch cache y la capa Data Cache
- Salida de log de console.log durante desarrollo que se cuela a producción
- Herramientas de seguimiento de errores como Sentry (más sobre esto en breve)
- Analytics pipelines, GA4, Segment, Amplitude
Los últimos dos generan más problemas que casi cualquier otra cosa. A principios de 2024, Seahawk tenía un cliente de telesalud que había configurado Sentry para monitoreo de errores. Un movimiento estándar. Excepto que sus límites de error capturaban el objeto completo de props en caso de crash, lo que incluía detalles de citas e indicadores de salud del usuario. Sentry no estaba cubierto bajo su BAA. Eso es una brecha esperando ocurrir.
Desinfectando Tu Seguimiento de Errores
Si estás usando Sentry con código adyacente a PHI, usa el hook beforeSend para limpiar campos sensibles antes de que salgan del navegador. Punto final. Algo como esto es innegociable:
``beforeSend(event) { if (event.user) { delete event.user.email; delete event.user.ip_address; } return event; }``
Sentry sí tiene una ruta de cumplimiento HIPAA, firmarán un BAA, pero aún necesitas configurar qué datos les envías. El BAA no sanitiza tus payloads automáticamente.
---
Autenticación y Manejo de Sesiones
Aquí es donde veo más atajos. Los equipos recurren a NextAuth.js (ahora Auth.js), conectan un proveedor y dan por terminado. Auth.js es una librería sólida. Pero los valores predeterminados no son valores predeterminados HIPAA.
Algunos detalles específicos:
- Almacenamiento de token de sesión, Auth.js usa por defecto una sesión basada en cookies, lo que está bien, pero necesitas httpOnly, secure, y sameSite: 'strict' configurados explícitamente. No lo asumas.
- Expiración de sesión, el estándar de Cierre Automático de HIPAA (§164.312(a)(2)(iii)) requiere que las sesiones terminen después de un período definido de inactividad. El número no está prescrito, pero 15 minutos es el estándar de la industria para aplicaciones clínicas. Configura un temporizador de inactividad en tu layout. Generalmente construyo esto como un hook personalizado que dispara una server action para invalidar la sesión.
- MFA, No es estrictamente obligatorio según el texto de HIPAA, pero intenta explicarle a un auditor de OCR por qué no lo implementaste después de una brecha. Usa TOTP a través de algo como otplib o apóyate en un proveedor de identidad como Auth0 o Clerk que tenga MFA integrado y que firme un BAA.
- Registro de auditoría de eventos de autenticación, Cada login, login fallido y logout necesita ser registrado con una marca de tiempo e identificador de usuario. Cada uno.
No voy a decirte que Auth.js está mal para este caso de uso, lo he implementado en producción en proyectos HIPAA. Pero tienes que superponer deliberadamente los requisitos de cumplimiento.
---
Datos en tránsito y en reposo
Tránsito es la parte fácil. TLS 1.2 mínimo, TLS 1.3 preferido, en todas partes. No solo tu dominio principal, tus rutas de API, tus funciones edge, ningún webhook queda fuera. Si estás en Vercel, esto está manejado. Si estás auto-hospedando en EC2 o ejecutando Next.js en un contenedor Docker detrás de un proxy inverso NGINX, necesitas configurar esto tú mismo. He revisado bases de código donde las llamadas de servicio a servicio internas seguían en HTTP porque "está dentro de la VPC". Esa no es una posición aceptable.
El reposo es más difícil. Algunos detalles que importan:
- Cifrado de base de datos, AWS RDS con cifrado habilitado (usa AES-256 vía AWS KMS). Esto es una casilla, pero necesitas realmente marcarla y documentarla.
- Cifrado a nivel de campo para datos altamente sensibles, Para cosas como SSNs, diagnósticos o listas de medicamentos, frecuentemente agrego una segunda capa de cifrado a nivel de aplicación usando una librería como @aws-sdk/client-kms para envolver/desenvuelver claves. El overhead es real, pero el riesgo también.
- Caché de Datos en Next.js. Este te atrapa desprevenido. El App Router cachea respuestas de fetch por defecto. Si estás buscando datos de pacientes en un componente de servidor con fetch(), necesitas { cache: 'no-store' } a menos que estés gestionando deliberadamente la revalidación. Una respuesta cacheada que contiene PHI sentada en la memoria o sistema de archivos del servidor es un problema.
- Copias de Seguridad. Encriptadas. Probadas. Documentadas. Obvio, pero he auditado sistemas donde las copias de seguridad existían pero nunca habían sido restauradas ni una sola vez.
---
Audit Logging: La parte que nadie quiere construir
Aquí te lo digo claramente: el audit logging es lo más aburrido y lo más importante que construirás en una aplicación de health-tech. Cada acceso a PHI necesita ser registrado. No solo escrituras. Lecturas también.
El estándar HIPAA Audit Controls (§164.312(b)) requiere "mecanismos de hardware, software y/o procedimientos que registren y examinen la actividad en sistemas de información que contengan o usen ePHI." Lo que eso significa en la práctica: necesitas un registro de solo-anexión de quién accedió a qué datos del paciente, cuándo y desde dónde.
Construyo esto como una capa middleware en Next.js. Para proyectos con App Router, intercepto en middleware.ts para logging a nivel de ruta y agrego un wrapper de servicio delgado alrededor de cualquier función de consulta a base de datos que toque tablas PHI. Los registros de log se escriben en una tabla de base de datos separada (o un servicio como AWS CloudTrail si quieres garantías de inmutabilidad), nunca en la misma tabla que el PHI.
Un registro de auditoría mínimo se ve así:
- user_id, quién
- resource_type+resource_id, qué
- action, lectura / escritura / eliminación
- ip_address, dónde (anonimizado a nivel de red está bien)
- timestamp(UTC, siempre UTC)
- request_id, para correlacionar con tus logs de aplicación
No dejes que los desarrolladores añadan console.log(patientRecord) y lo llamen un registro de auditoría. He visto esto. No lo es.
---
Elegir tu Stack de Infraestructura
La respuesta honesta es que en 2026 hay un puñado de stacks que realmente recomendaría para una aplicación Next.js en producción con HIPAA.
Vercel + PlanetScale/Neon + Clerk es el stack de experiencia del desarrollador. Vercel firmará un BAA (plan empresa, sí, cuesta dinero). PlanetScale y Neon tienen ambos niveles HIPAA-elegibles. Clerk maneja la autenticación y firmará un BAA. Esto es rápido de implementar y razonable de operar. El tradeoff es el costo a escala y alguna pérdida de control de infraestructura.
AWS (ECS/EKS para la aplicación Next.js) + RDS Aurora + Cognito es el stack empresarial. Más sobrecarga operativa. Mucho más control. El modelo de responsabilidad compartida de AWS está bien documentado y la cobertura del BAA es amplia. Si tu cliente es un sistema hospitalario o una aseguradora, probablemente van a preguntar en detalle sobre tu arquitectura en AWS.
Render o Railway, me alejaría de ellos para cualquier cosa seriamente regulada. Son herramientas excelentes, pero su historial de cumplimiento HIPAA es débil.
Una cosa que quiero señalar: la Edge Network y Edge Functions de Vercel no están cubiertas por HIPAA bajo su BAA a principios de 2026. Si estás ejecutando lógica que toca PHI en middleware edge, eso es una brecha. Ejecuta esa lógica en funciones serverless (runtime Node.js) en su lugar.
---
BAA de Vercel, qué te compra realmente $350/mes
Hasta 2025, firmar un BAA de Vercel requería un contrato Enterprise, típicamente alrededor de $45,000 por año en el gasto mediano. Eso sacaba del mercado a la mayoría de equipos de health-tech pre-Series-A y los empujaba hacia AWS o Cloudflare en su lugar. En 2025 Vercel cambió eso: los BAA de HIPAA ahora están disponibles como un complemento de autoservicio de $350/mes en el plan Pro.
El BAA de Pro es un acuerdo de aceptación por clic, firmado a través del dashboard de Vercel. No hay negociación, sin compromiso mínimo, sin llamada de ventas Enterprise. Si estás en Pro a $20/asiento/mes y añades el complemento HIPAA, tu equipo de tres personas con una aplicación de salud cuesta $410/mes todo incluido en la capa de plataforma.
Qué cubre el BAA de Pro
- Vercel actúa como tu asociado comercial para propósitos HIPAA, cuenta con las salvaguardas técnicas y organizacionales que una entidad regulada necesita en un proveedor.
- Auditorías anuales de terceros, notificación de brechas dentro de los plazos HIPAA, y el conjunto estándar de salvaguardas administrativas.
- Edge runtime, Functions, ISR, optimización de imágenes, y el resto de la plataforma de Vercel están dentro del alcance del BAA.
Qué el BAA de Pro NO cubre, lee esto antes de comprometerte
La característica de seguridad mejorada de Vercel, Secure Compute, es solo para Enterprise. Secure Compute te da redes en la nube aisladas, direcciones IP dedicadas, y emparejamiento de VPC. Si tu arquitectura de seguridad requiere aislamiento de red entre tu aplicación y la infraestructura pública de Vercel (una solicitud razonable si tu auditor se preocupa por defensa en profundidad), el BAA de Pro no es suficiente. Necesitas Enterprise.
Traducción práctica: el BAA de Pro a $350/mes funciona para la mayoría de aplicaciones de salud en etapa temprana donde la postura de auditoría se basa en controles apropiados. Si estás vendiendo a sistemas hospitalarios o tienes un oficial de cumplimiento que haya leído NIST SP 800-66 de tapa a tapa, de todas formas estarás en el plan Enterprise.
Si también necesitas SSO
SAML SSO en Vercel Pro es un complemento separado de $300/mes. Combinado con el BAA de HIPAA, estás en $650/mes en complementos de cumplimiento. Ese es aproximadamente el umbral donde la cotización de Enterprise comienza a verse comparable en TCO; a $45K/año mediano, Enterprise cuesta alrededor de $3,750/mes, pero incluye BAA, SSO, Secure Compute, soporte dedicado, y varias características más. Las matemáticas se alinean en el año dos para la mayoría de equipos.
El camino de WordPress que la mayoría de los ingenieros nunca consideran
Si has pasado las últimas seis semanas decidiendo qué librería de autenticación de Next.js tiene la mejor historia de HIPAA, aquí hay una pregunta para interrumpir ese hilo: ¿tu producto realmente necesita autenticación? ¿O el brief es un sitio de marketing, un blog editorial y un formulario de admisión compatible con HIPAA?
Si la respuesta es la segunda, y para la mayoría de clínicas de salud, prácticas dentales, proveedores de salud mental, y clínicas de fisioterapia, la respuesta es la segunda, WordPress en un host elegible para HIPAA es el camino que deberías seguir. El costo es más bajo, el flujo de trabajo editorial está resuelto, y el modelo de seguridad es genuinamente más simple. Los plugins siguen siendo la superficie de ataque que siempre han sido, pero puedes lanzar con un conjunto pequeño de plugins y un host HIPAA gestionado que audite el resto.
Hosts que firman un BAA para WordPress
- Atlantic.Net, hosting WordPress HIPAA gestionado desde $350/mes con BAA firmado, acceso VPN cifrado, copias de seguridad diarias, MFA, y una garantía de uptime del 100%. Dos décadas de TI sanitario. La opción predeterminada para clínicas.
- Liquid Web, completamente gestionado dedicado, VPS, o nube desde $600/mes con configuraciones alineadas con HIPAA y BAA firmado. Soporte fuerte, operaciones maduras.
- HIPAA Vault, diseñado específicamente para HIPAA desde el inicio. Precio más alto, postura de cumplimiento más robusta, usado por organizaciones de salud más grandes.
- ScalaHosting, VPS administrado desde $29.95/mes con BAA firmado, copias de seguridad diarias, transferencia encriptada. El extremo más económico de la curva; adecuado para tráfico temprano y menor.
- AWS / Azure / GCP con WordPress administrado encima, toda nube mayor firmará un BAA, pero tú eres responsable de la configuración, endurecimiento y postura continua. La respuesta correcta si ya tienes un equipo de cloud.
Dónde la ruta de WordPress deja de funcionar
- Paneles de pacientes autenticados, posible en WordPress, complicado, y la brecha de plugins es real. Migra a Next.js + Vercel BAA.
- Datos en tiempo real, características de IA, flujos de trabajo personalizados, WordPress te lo dificultará. Next.js + Supabase + Vercel BAA es la opción correcta.
- Cualquier cosa por encima de 100 plugins o un sistema de membresía complejo, la superficie de ataque de plugins por sí sola es un riesgo HIPAA que vale la pena eliminar en el diseño.
Si tu proyecto cabe en el carril de WordPress, la ruta de migración práctica es la opción de WordPress headless, wp-admin para editores, un front end Next.js o Astro en el lado público, WPGraphQL uniendo los dos. Mantienes el flujo de trabajo editorial, el sitio público es rápido, y la superficie pública obtiene la historia de hosting moderna. Antes de comprometerte de una forma u otra, el WordPress Stack Advisor toma tu URL y te dice cuál es la ruta que realmente se ajusta.
JotForm Gold a $99/mes: cuándo el atajo es la decisión correcta
Si el único PHI que tu producto toca es lo que viene a través de un formulario, registro de paciente, verificación de síntomas, comentarios post-visita, solicitudes de cita, no necesitas construir formularios compatibles con HIPAA en tu aplicación. JotForm Gold a $99/mes por usuario incluye HIPAA sin costo adicional. PHI se recopila en la infraestructura auditada para HIPAA de JotForm y nunca toca tus servidores.
Qué incluye realmente JotForm Gold
- Cumplimiento HIPAA integrado, BAA firmado a través del panel de JotForm, sin cargo adicional.
- 100 formularios, 10,000 envíos mensuales, 100 GB de almacenamiento. Más que suficiente para una clínica con múltiples ubicaciones.
- Tipos de campos elegibles para HIPAA: captura de firma, carga de archivos (encriptada), lógica condicional, prellenado, integraciones de pago con procesadores compatibles con HIPAA.
- Incrusta mediante iframe en tu sitio WordPress, tu app Next.js, tu página Webflow, en cualquier lugar. El formulario se ejecuta en la infraestructura de JotForm; tu sitio nunca ve el PHI.
- Integraciones de flujo de trabajo con CRM, EHR y plataformas de farmacias elegibles para HIPAA. La lista es más corta que en modo no-HIPAA pero cubre las piezas comunes.
Cuándo JotForm gana en TCO
Construir un formulario de ingreso compatible con HIPAA de forma nativa en Next.js es un compromiso de 2 a 3 semanas: columna de base de datos encriptada en reposo, registro de auditoría, BAA con tu proveedor de almacenamiento, revisión de seguridad, documentación de modelo de amenazas, y el mantenimiento continuo que conlleva una canalización de formulario personalizada. JotForm a $99/mes lo hace en una tarde. Si tu formulario es el único punto de contacto con PHI, las matemáticas siempre favorecen a JotForm.
Dónde JotForm deja de ser suficiente
- Tu portal de pacientes, cualquier cosa que necesite leer PHI de interacciones anteriores, renderizar una línea de tiempo del paciente o integrarse profundamente con tus datos de aplicación. Constrúyelo en tu aplicación.
- Restricciones de marca que demanden UX de formulario pixel-perfect. La personalización de JotForm es buena, no perfecta.
- Flujos clínicos multietapa que van más allá del llenado de formularios, lógica de triaje, chat en tiempo real con clínicos, árboles de apoyo en la toma de decisiones. Construcción personalizada.
- Si tu auditor quiere que cada byte de PHI viva dentro de tu VPC. JotForm es la llamada correcta cuando delegar a un proveedor auditado por HIPAA es aceptable; es la llamada incorrecta cuando tu modelo de seguridad exige aislamiento.
Integraciones de Terceros: Donde el Cumplimiento va a Morir
Todo tercero que integres y que toque información de salud protegida (PHI) necesita un BAA. Suena obvio. Aquí está la lista que realmente confunde a los equipos:
- Herramientas de soporte al cliente (Intercom, Zendesk), si un paciente escribe sobre su salud, eso es PHI en tu plataforma de soporte
- Herramientas de formularios (Typeform, Jotform), los formularios de ingreso de pacientes son PHI
- Proveedores de correo (SendGrid, Postmark), si el cuerpo del correo contiene información de salud, se requiere BAA
- Herramientas de feature flags (LaunchDarkly, Statsig), generalmente están bien, pero si pasas atributos de usuario que incluyen estado de salud para evaluar flags, eso es PHI
- CRMs (HubSpot, Salesforce), muchos equipos de healthtech sincronizan datos de pacientes en estos sin pensarlo
Postmark firmará un BAA. SendGrid (a través de Twilio) también lo hará, en planes pagos. Twilio para SMS también. LaunchDarkly tiene una ruta de BAA. Estas no son opciones oscuras, el proceso de BAA es generalmente un envío de formulario y unos pocos días hábiles.
¿Los que no firmarán o no pueden firmar un BAA? No los integres cerca de PHI. Así de simple.
---
FAQ
¿Cuál es el costo real del BAA de HIPAA de Vercel?
El Acuerdo de Asociado de Negocio de HIPAA de Vercel está disponible en el plan Pro como un complemento de $350/mes, firmado mediante un click-through de autoservicio en el panel. SAML SSO en Pro es un complemento separado de $300/mes, llevando una configuración de cumplimiento típica a $650/mes combinados. El plan Enterprise, que ronda los $45,000/año en la mediana, incluye el BAA, SSO, y Secure Compute (redes aisladas, IPs dedicadas, peering de VPC).
¿Puedo ejecutar un sitio WordPress compatible con HIPAA?
Sí, en un host elegible para HIPAA que firme un BAA. Las cuatro opciones comunes en 2026 son Atlantic.Net (desde $350/mes), Liquid Web (desde $600/mes), HIPAA Vault (diseñado específicamente para salud), y ScalaHosting managed VPS (desde $29.95/mes). La ruta de WordPress es la correcta para sitios de marketing de salud, sitios de clínicas, y contenido de mucho texto. Deja de funcionar cuando necesitas paneles de pacientes autenticados, datos en tiempo real, o algo que supere los 100 plugins de superficie de ataque.
¿Es JotForm suficiente para formularios compatibles con HIPAA?
Si los formularios son el único punto de contacto con PHI, sí. JotForm Gold a $99/mes incluye HIPAA sin costo adicional, BAA firmado, 100 formularios, 10,000 envíos, 100 GB de almacenamiento. PHI se recopila en la infraestructura auditada para HIPAA de JotForm, incrustada mediante iframe en tu sitio. JotForm deja de ser suficiente cuando tu producto necesita leer PHI nuevamente entre sesiones, renderizar cronogramas de pacientes o ejecutar flujos clínicos multietapa.
¿Cuándo la ruta de WordPress supera la ruta de Next.js para HIPAA?
Cuando tu producto de salud es un sitio de marketing más un blog más un formulario de entrada. WordPress es más rápido de desplegar, más barato de alojar, y el flujo de trabajo editorial ya está resuelto para el personal no técnico. La ruta de Next.js gana cuando necesitas autenticación, paneles personalizados, datos en tiempo real, características de IA, o cualquier cosa que se beneficie de una arquitectura de aplicación moderna. Un híbrido común: WordPress en un host HIPAA administrado para el sitio público, Next.js en Vercel BAA para la aplicación autenticada, JotForm para el formulario de entrada.
¿Desplegar en Vercel hace que mi aplicación Next.js sea compatible con HIPAA?
No. Vercel puede firmar un Acuerdo de Asociado de Negocios en su plan empresarial, lo que significa que asumen ciertas obligaciones de HIPAA por la infraestructura que controlan. Pero tu código de aplicación, tu diseño de base de datos, tu logging, tus integraciones de terceros, nada de eso está cubierto por el BAA de Vercel. El cumplimiento se comparte entre todas las capas de la pila, y la capa de aplicación es tu responsabilidad.
¿Necesito encriptar datos en una ruta API de Next.js antes de enviarlos al cliente?
TLS maneja el cifrado en tránsito, por lo que no necesitas cifrar manualmente el cuerpo de la respuesta HTTP. Lo que sí necesitas hacer es asegurarte de que solo estés devolviendo el PHI mínimo necesario para la operación, no registros completos de pacientes cuando solo necesitas un nombre, por ejemplo. El principio de "mínimo necesario" está integrado en HIPAA y debe dar forma a tu diseño de respuesta de API desde el primer día.
¿Es seguro el caché integrado del App Router de Next.js para PHI?
No por defecto. El Data Cache y Full Route Cache en el App Router pueden cachear respuestas que contienen PHI, lo cual es problemático. Para cualquier ruta o llamada fetch que toque datos de pacientes, usa { cache: 'no-store' } en las llamadas fetch y añade export const dynamic = 'force-dynamic' a los segmentos de ruta. Revisa cuidadosamente la documentación de caching de Vercel, es densa pero importante.
¿Cuál es el logging mínimo que necesito para una auditoría HIPAA?
Como mínimo: quién accedió a qué, cuándo y desde dónde. Eso es ID de usuario, identificador de recurso, tipo de acción, marca de tiempo e dirección IP. Los logs necesitan ser a prueba de manipulación (solo añadir, no editables por código de aplicación) y retenidos; la mayoría de marcos de cumplimiento sugieren seis años, lo que coincide con el requisito de retención de documentación de HIPAA.
¿Puedo usar React Query o SWR para obtener datos en una aplicación HIPAA?
Sí, pero con cuidado. Ambas librerías cachean respuestas en el lado del cliente, lo que significa que PHI puede permanecer en la memoria del navegador. Establece staleTime: 0 y cacheTime: 0 (React Query) o dedupingInterval: 0 (SWR) para queries que devuelven PHI. También limpia explícitamente el query cache al cerrar sesión; no confíes en que el desmontaje de componentes maneje esto.
---
Quiero ser honesto sobre algo: cumplir con HIPAA es genuinamente difícil de hacer bien, y ningún framework, Next.js o de otro tipo, lo hace fácil. Los equipos que he visto hacerlo bien son los que lo tratan como un problema de arquitectura desde el primer día, no como una lista de verificación que ejecutar antes del lanzamiento. El framework está bien. Los vacíos casi siempre están en las decisiones tomadas alrededor de él.
Comienza con el mapeo de la superficie de PHI. Todo lo demás se desprende de eso.
Lecturas relacionadas
Pilas de hosting que realmente firman un BAA de HIPAA en 2026, el post de comparación de hosting más profundo, con rangos de costos anuales y notas de alcance de BAA para cada proveedor.
WordPress vs Next.js: cuándo es la llamada correcta para cada uno, la decisión de framework sin el encuadre de HIPAA, útil como el preludio.
Headless WordPress + Astro: una configuración funcional, si tomas el camino de WordPress pero quieres un front end público moderno.
WordPress Stack Advisor, pega tu URL, obtén una recomendación personalizada que incluye la ruta de HIPAA que se ajusta a tu especificación en 30 segundos.
Si estás a punto de lanzar un producto de salud y no puedes determinar cuál de los tres caminos anteriores es el correcto para tu especificación, los próximos treinta minutos lo resolverán.
Reserva una llamada de stack de HIPAA de 30 minutos, tú describes el producto, yo te digo si la respuesta es Next.js + Vercel BAA, WordPress en un host HIPAA administrado, JotForm, o un híbrido. Al final de la llamada tienes una selección de stack, un rango de precio y una ruta de migración si ya estás en el stack incorrecto.
