TempMail Ninja
//

Demanda contra Hims & Hers por filtrar datos de salud a Big Tech

9 min de lectura
TempMail Ninja
Demanda contra Hims & Hers por filtrar datos de salud a Big Tech

El 29 de julio de 2026, la Comisión Federal de Comercio de los Estados Unidos (FTC, por sus siglas en inglés), junto con las autoridades estatales de California y Utah, presentó una demanda federal contra el gigante de la telesalud Hims & Hers Health, Inc. La acción legal expone una paradoja estructural en la industria tecnológica de la atención médica: mientras la empresa basó su imperio millonario en la promesa de consultas discretas y 100% confidenciales, en segundo plano desplegó una infraestructura de rastreo masivo que transfería datos de salud altamente sensibles a las mayores plataformas publicitarias del mundo, incluyendo Meta, Snap, Microsoft y X.

Esta demanda no solo responsabiliza a una de las marcas de salud digital más influyentes del mercado, sino que también marca un punto de inflexión regulatorio contra las tácticas de optimización publicitaria desmedida y los patrones oscuros en servicios de suscripción médica. A través del uso de píxeles de seguimiento, kits de desarrollo de software (SDK) y la carga directa de listas de pacientes, la compañía convirtió las búsquedas íntimas sobre salud sexual, pérdida de peso y bienestar mental en combustible algorítmico para la segmentación de anuncios en redes sociales.

El escándalo de Hims & Hers: Cómo la filtración de datos de salud sacude la telesalud

La querella judicial, radicada en el Tribunal de Distrito de los Estados Unidos para el Distrito Norte de California, sostiene que Hims & Hers incurrió en prácticas engañosas al violar sistemáticamente sus propias políticas de privacidad. En sus campañas publicitarias y términos de servicio, la plataforma afirmaba que la información médica del usuario estaría protegida bajo los más estrictos estándares de confidencialidad y que solo los profesionales de la salud asignados a su atención tendrían acceso a sus registros.

Sin embargo, la investigación técnica impulsada por los reguladores reveló una realidad completamente distinta. Cada interacción del usuario dentro de la web y la aplicación móvil de Hims & Hers —desde la selección de un tratamiento para la disfunción eréctil o la ansiedad hasta el llenado de cuestionarios médicos de evaluación inicial— desencadenaba la transmisión de metadatos detallados hacia servidores de terceros. Esta práctica permitió a empresas como Meta y Snap asociar condiciones médicas específicas con perfiles individuales de usuarios, cruzando la actividad web con identidades digitales reales.

El impacto reputacional y financiero fue inmediato: tras hacerse pública la acusación, las acciones de Hims & Hers sufrieron desplomes de más del 12% en la bolsa de valores, mientras bufetes de abogados iniciaron investigaciones sobre el impacto para los accionistas. Aunque la compañía calificó las acusaciones como “carentes de fundamento” y defendió la legalidad de sus avisos de privacidad, la evidencia detallada en el expediente judicial expone los engranajes técnicos de un ecosistema diseñado para maximizar el rendimiento publicitario a expensas de la privacidad del paciente.

Anatomía técnica del rastreo: Píxeles, SDKs y metadatos expuestos

Para comprender la magnitud de la infracción, es necesario desglosar la arquitectura tecnológica utilizada por Hims & Hers para recopilar y transmitir la actividad de los usuarios. La filtración no se limitó a visitas web genéricas, sino que abarcó eventos de navegación detallados y datos de identificación personal.

Píxeles de seguimiento y la API de conversiones (CAPI)

La plataforma integró fragmentos de código JavaScript conocidos como píxeles de seguimiento (tales como el Meta Pixel y el Snap Pixel), así como la API de Conversiones (CAPI) para transmisiones directo de servidor a servidor. Cuando un usuario navegaba por el sitio, estos componentes capturaban automáticamente información crucial:

  • Estructura de URLs explícitas: Las direcciones web visitadas durante el proceso de evaluación médica contenían cadenas de texto que revelaban la condición tratada, tales como /ed-treatment/ (disfunción eréctil), /mental-health/anxiety o /weight-loss/glp1.
  • Eventos de conversión personalizados: Se configuraron eventos específicos para notificar a la red publicitaria cuándo un usuario completaba una evaluación, agregaba un medicamento al carrito o iniciaba un proceso de pago.
  • Identificadores de usuario: Junto con los datos de navegación, las herramientas enviaban identificadores únicos de dispositivo, direcciones IP y códigos hash de correo electrónico, lo que permitía a plataformas como Meta vincular el interés médico directamente con la cuenta de Facebook o Instagram del usuario.

Listas de clientes y audiencias personalizadas (Custom Audiences)

Además de la recolección pasiva a través de scripts web, la FTC alegó que Hims & Hers exportó e integró activamente listas masivas de clientes directamente en los administradores de anuncios de las plataformas de redes sociales. Estas listas clasificaban a los pacientes en función de sus diagnósticos o compras de medicamentos. Al subir estos registros, la empresa aprovechó los algoritmos de segmentación para crear “audiencias similares” (Lookalike Audiences), identificando a nuevos usuarios potenciales con perfiles demográficos y comportamentales afines para dirigirles anuncios altamente específicos.

Patrones oscuros y cobros automáticos: La violación de ROSCA y la Sección 5

La demanda conjunta de la FTC, California y Utah no se limita únicamente a la privacidad de datos; aborda con igual firmeza el uso deliberado de patrones oscuros (dark patterns) e interfaces engañosas diseñadas para manipular las decisiones financieras de los usuarios. Las acusaciones se fundamentan en la violación de la Sección 5 de la Ley de la FTC —que prohíbe actos o prácticas desleales o engañosas— y la Ley de Restauración de la Confianza de los Compradores en Línea (ROSCA).

Entre las tácticas comerciales cuestionadas por la autoridad reguladora destacan:

  1. Engaño en el costo inicial (“Pay $0 Today”): En los formularios de admisión médica, Hims & Hers promocionaba “consultas gratuitas” y mostraba la leyenda “Pague $0 hoy”. Sin embargo, el sistema cargaba automáticamente el importe total de la prescripción a la tarjeta de crédito del paciente en el momento en que un médico emitía la receta, antes de que el usuario pudiera revisar la recomendación médica o decidir si aceptaba el tratamiento.
  2. Procesamiento de cobro anticipado: Aunque la empresa anunciaba suscripciones con ciclos de recarga mensuales o trimestrales, procesaba los cargos de renovación aproximadamente diez días antes de la fecha esperada por el consumidor. Al mismo tiempo, exigía que las cancelaciones se realizaran al menos dos días antes de este periodo de cobro adelantado, acortando artificialmente la ventana de decisión del usuario.
  3. Fricción intencional para la cancelación: Cancelar una suscripción resultaba extremadamente difícil. Durante años, la empresa exigió que los usuarios se comunicaran por teléfono, correo electrónico o chat en vivo. Aunque posteriormente se habilitó un flujo en línea, el botón de cancelación quedó escondido tras múltiples pantallas persuasivas y encuestas obligatorias diseñadas para desalentar la baja del servicio (“friction as a feature”).

La brecha entre el marketing discreto y la recolección algorítmica

Hims & Hers cimentó su crecimiento explosivo mediante campañas multimillonarias respaldadas por celebridades y embajadores de marca como Kristen Bell, Alex Rodriguez y Rob Gronkowski. El mensaje central de estas estrategias publicitarias enfatizaba la capacidad de obtener tratamientos médicos para condiciones históricamente estigmatizadas —como la salud sexual, la caída del cabello o el sobrepeso— desde la comodidad del hogar y sin que nadie se enterara.

Este modelo de negocio revela una desconexión crítica entre el posicionamiento comercial y la operativa técnica de las empresas de salud digital por venta directa al consumidor (DTC). Para mantener elevadas tasas de adquisición de clientes y justificar sus valoraciones bursátiles, estas plataformas dependen fuertemente del rendimiento publicitario en redes sociales. Para optimizar el costo por adquisición (CAC), los algoritmos de Big Tech exigen retroalimentación constante sobre qué usuarios terminan comprando. Esto creó un incentivo financiero directo para que la empresa compartiera eventos de conversión médica con los gigantes publicitarios.

Un factor determinante en esta problemática es el vacío regulatorio que rodea a muchas startups de telesalud. A diferencia de los hospitales tradicionales o las clínicas presenciales, muchas plataformas DTC argumentan no estar sujetas a la estricta Ley de Portabilidad y Responsabilidad de Seguro Médico (HIPAA). No obstante, la FTC ha dejado claro a través de sus acciones judiciales que la Ley de la FTC y la Regla de Notificación de Infracciones de Salud (Health Breach Notification Rule) aplican con rigurosidad a cualquier entidad que maneje registros de salud personales e incurra en revelaciones no autorizadas o engaño al consumidor.

Estrategias de mitigación para la protección de tus datos de salud

El caso de Hims & Hers demuestra que la promesa de privacidad de una plataforma digital no es garantía suficiente para proteger la información médica personal. Ante la ubicuidad de los scripts de seguimiento publicitario en internet, los usuarios deben adoptar medidas proactivas de higiene digital para evitar que sus búsquedas y tratamientos de salud alimenten los perfiles comportamentales de Big Tech.

A continuación, se presentan las recomendaciones técnicas clave para mitigar la recolección indiscriminada de datos:

  • Auditar las preferencias de anuncios en redes sociales: Accede al Centro de cuentas de Meta (Facebook/Instagram), así como a los paneles de privacidad de Snap, Google y X. Desactiva el uso de “actividad fuera de la plataforma” y rechaza el seguimiento basado en datos de socios comerciales para limitar la personalización de anuncios.
  • Utilizar navegadores enfocados en privacidad con bloqueo de scripts: Emplea navegadores como Brave, Firefox o LibreWolf configurados con protección estricta contra rastreadores. Instala extensiones avanzadas como uBlock Origin o Privacy Badger para interceptar la ejecución de píxeles JavaScript y SDKs de terceros.
  • Activar la señal Global Privacy Control (GPC): Asegúrate de que tu navegador transmita la señal GPC. Esta cabecera HTTP indica legalmente a los sitios web que el usuario opta por no vender ni compartir su información personal ni sus datos de salud bajo leyes como la CCPA/CPRA.
  • Evitar los navegadores integrados en aplicaciones (In-App Browsers): Al hacer clic en un enlace publicitario dentro de aplicaciones como Instagram, TikTok o Snapchat, evita utilizar el navegador interno de la app. Abre el enlace en un navegador independiente donde tus extensiones de privacidad y bloqueadores de código funcionen sin interferencias.
  • Implementar identidades desechables y métodos de pago virtuales: Para servicios de telesalud, utiliza servicios de retransmisión de correo electrónico (como Firefox Relay o Apple Hide My Email) y tarjetas de débito/crédito virtuales con límites de gasto definidos. Esto impide el rastreo cruzado por dirección de email y evita cobros recurrentes no deseados derivado de patrones oscuros.

Conclusión: El fin del modelo “Privacy Wash” en la telesalud

La acción judicial emprendida por la FTC, California y Utah contra Hims & Hers marca el fin de la era del privacy washing en el sector de la salud digital. Las empresas de telesalud ya no pueden operar bajo un doble rasero en el que promueven discreción absoluta en sus comerciales de televisión mientras instalan herramientas de vigilancia comercial en sus plataformas web.

Este litigio sienta un precedente fundamental para toda la industria tecnológica médica: la recopilación y transferencia ilícita de metadatos de salud con fines publicitarios constituye una violación directa de los derechos del consumidor. A medida que las autoridades reguladoras intensifican la supervisión sobre las redes publicitarias y los modelos de suscripción engañosos, los usuarios deben tomar el control de su huella digital, recordando que en el entorno en línea actual, la protección de la salud comienza con la defensa activa de la privacidad digital.

TN

Escrito por

TempMail Ninja

Experto en privacidad digital y seguridad en línea. Apasionado por crear herramientas que protejan la identidad de los usuarios en internet.