Plataformas compatibles con HIPAA: qué significa realmente esa etiqueta en 2026

Kurnia Kharisma Agung Samiadjie
Escrito por

Kurnia Kharisma Agung Samiadjie

Katelin Teen
Revisado por

Katelin Teen

Última edición July 5, 2026

Verificado por expertos
Ilustración de plataformas de software seguras y compatibles con HIPAA gestionando datos de salud protegidos

Qué significa realmente "compatible con HIPAA" (y qué no)

Empecemos con el replanteamiento, porque cambia cómo leerás cada página de un proveedor de aquí en adelante, ya sea que estés evaluando un helpdesk o IA conversacional para el sector salud. No existe una insignia de HHS, ni una auditoría que puedas aprobar, ni un certificado que convierta un producto en uno compatible. La Security Rule de HIPAA es deliberadamente neutral en cuanto a tecnología: te dice qué proteger, no qué producto comprar. Así que el cumplimiento es una propiedad de cómo usas una herramienta bajo un contrato, no algo integrado en la descarga.

Un responsable de privacidad del sector salud lo dijo más claro de lo que yo podría, en un hilo sobre cómo elegir un sistema de tickets:

Reddit

"Healthcare privacy officer here. If you see any ticketing system that says they are HIPAA compliant, ignore it. There is no such thing…"

r/ITManagers, sobre cómo elegir un helpdesk

Dos cosas hacen que una plataforma sea utilizable para PHI, y necesitas ambas.

Qué hace que una plataforma sea realmente utilizable para HIPAA: un BAA firmado más una configuración correcta
Qué hace que una plataforma sea realmente utilizable para HIPAA: un BAA firmado más una configuración correcta

Primero, un BAA firmado. Este es el contrato que obliga legalmente al proveedor a proteger tu ePHI. Según la Security Rule, una entidad cubierta solo puede permitir que un socio comercial (business associate) gestione ePHI una vez que tiene garantías satisfactorias en un contrato escrito. La versión práctica: si un proveedor no firma un BAA, usarlo para PHI es una infracción sin importar lo seguro que sea el producto. Y gracias a la HITECH Act, un proveedor de software que gestiona ePHI ahora carga con responsabilidad civil y penal directa, por lo que firmar uno es un compromiso real, no un formalismo.

Segundo, la configuración correcta. El mismo software puede ser compatible o no según si las medidas de seguridad técnicas están realmente activadas: controles de acceso con IDs de usuario únicos, registros de auditoría de quién tocó qué, cifrado en tránsito y autenticación. Muchas de estas son lo que HIPAA llama "addressable" (abordables), lo cual no significa opcional, significa que debes evaluarlas y documentarlas. Una configuración única tampoco lo resuelve; se espera que revises tus medidas de seguridad con el tiempo.

Así que el conjunto de preguntas útiles, el que debes llevar a cada llamada de ventas, es: ¿Firmarán un BAA? ¿La plataforma ofrece las medidas de seguridad que exige la Security Rule? ¿Y está configurada para que esas medidas realmente estén en vigor?

El patrón que nadie pone en la página de precios

Una vez que sabes que el BAA es la puerta de entrada, surge un patrón en casi todos los proveedores: el BAA no está en el plan que estabas a punto de comprar. Está en lo más alto de la escalera, y llegar hasta ahí cuesta dinero de verdad.

El ascenso hacia una cuenta habilitada para HIPAA: plan base, nivel superior, complemento de pago, configuración obligatoria, BAA firmado
El ascenso hacia una cuenta habilitada para HIPAA: plan base, nivel superior, complemento de pago, configuración obligatoria, BAA firmado

Esta es la frustración más común que veo en los equipos que buscan herramientas de nivel PHI. Un propietario de una pequeña empresa resumió el shock del precio tras investigar la opción HIPAA de una plataforma:

Reddit

"Only the enterprise level allows for a BAA with a sales call. HIPAA add-on is a massive letdown. At $297/month (or $2,970/year) on top of your…"

El bloqueo es sorprendentemente consistente en cuanto te fijas:

  • Zendesk necesita su add-on Advanced Security o Advanced Compliance (comercializado como el add-on Advanced Data Privacy), una configuración específica y un BAA firmado. El add-on solo se cotiza a medida, y controles como los registros de auditoría completos son funciones del plan Enterprise.
  • Freshworks solo firma un BAA en su nivel Enterprise o Forest, y solo para la suite Freshdesk. Su producto de ITSM, Freshservice, queda completamente fuera del BAA.
  • Help Scout incluye soporte para HIPAA solo en el plan Pro, y sus funciones de IA necesitan además un addendum de salud independiente.
  • Twilio solo firmará un BAA si estás en su edición Security o Enterprise, y la PHI solo puede fluir a través de los productos de su lista de elegibles.
  • Salesforce firma un BAA, pero una configuración defendible normalmente implica añadir el paquete de pago Shield, cuyo precio "varía" y se cotiza a medida.

Escucharás la misma historia de usuarios en distintas categorías, no solo en herramientas de soporte. En un hilo sobre helpdesks (r/sysadmin): "Wait, JitBit is only HIPAA compliant at the most expensive tier?" En infraestructura, el soporte HIPAA de Supabase también es solo para el nivel enterprise. La lección es calcular el precio de la configuración compatible, no del plan de la etiqueta, antes de enamorarte de una herramienta. Aquí es también donde el precio basado en uso ayuda a una consulta pequeña, ya que no estás comprando una cantidad de puestos enterprise solo para desbloquear un contrato, un punto que vale la pena sopesar frente a los niveles de cualquier comparación de software de atención al cliente con IA.

HIPAA es una responsabilidad compartida, no un interruptor

Incluso después de firmar el BAA y pagar por el nivel correcto, no has terminado. Todo proveedor serio plantea HIPAA como una responsabilidad compartida: ellos protegen la plataforma, tú proteges cómo la usas.

Responsabilidad compartida en HIPAA: lo que la plataforma te da frente a lo que es tu responsabilidad
Responsabilidad compartida en HIPAA: lo que la plataforma te da frente a lo que es tu responsabilidad

Twilio deja claro que sus productos elegibles "have the necessary security controls to support HIPAA, but their functionality did not change", así que el trabajo de cumplimiento se traslada a cómo construyes el flujo de trabajo. Google Workspace ofrece un BAA de autoservicio en la consola de administración, pero el cliente igual tiene que determinar qué cuenta como PHI, mantenerla dentro de los servicios cubiertos y seguir las reglas de uso compartido de la guía de implementación de Google. Salesforce te entrega el cifrado y las herramientas de auditoría de Shield, pero una organización mal configurada con PHI en campos sin cifrar no es compatible aunque la instancia tenga Shield habilitado.

Las trampas que más duelen son las que apagan funciones en silencio. Con el modo HIPAA de Help Scout activado, la integración con Slack deja de incluir datos de conversación en las notificaciones, y cualquier integración que pudiera sacar PHI hacia fuera necesita su propio BAA con ese socio. Freshworks convierte el allowlisting de IP, el SSO, un buzón personalizado y la desactivación de Freshconnect en configuración obligatoria para mantener el BAA válido. Nada de esto aparece en una página comparativa de funciones, y todo eso es responsabilidad tuya.

Las plataformas, comparadas

Aquí está la comparación lado a lado. Todas estas firman un BAA, así que las diferencias reales son qué lo desbloquea, las medidas de seguridad que obtienes y la trampa que es fácil pasar por alto. Los precios mostrados son para la pieza que habilita el cumplimiento, no para el plan base.

Plataforma¿Firma un BAA?Qué lo desbloqueaMedidas de seguridad clave para PHIQué vigilar
ZendeskAdd-on Advanced Security/Compliance (solo por cotización) + configuración + BAAAES-256, RBAC, registros de auditoría Enterprise, redacción con IA, BYOKLos controles están repartidos entre el plan Enterprise y un add-on de pago
Salesforce (Service/Health Cloud)Sí, a solicitudPaquete Shield (solo por cotización, según el gasto) + configuraciónPlatform Encryption, Event Monitoring, Field Audit Trail, BYOKShield puede ser un salto grande de costo; una organización mal configurada sigue sin ser compatible
Freshworks (suite Freshdesk)Solo nivel Enterprise/ForestAES-256, acceso basado en roles IAM, registros de auditoría, allowlisting de IPEl BAA excluye Freshservice; configuración obligatoria estricta
Help ScoutSí (2 tipos de BAA)Solo plan ProSSL de 256 bits, cifrado en reposo, VPC + VPN + MFA, ocultamiento de hilos con PHILa IA necesita un addendum extra; las notificaciones de Slack quedan sin contenido
TwilioEdición Security o EnterpriseCifrado, controles de productos elegiblesSolo los productos listados pueden llevar PHI; no es autoservicio
Google WorkspaceCualquier edición de pago (autoservicio en la consola de administración)Apps principales cubiertas, cifrado, Vault, controles de uso compartidoLos add-ons y los Additional Services quedan excluidos; la edición gratuita heredada no puede aceptarlo
eesel AIPlan EnterpriseRedacción de PII en la ingesta, AES-256, sin entrenamiento de modelos con tus datos, modelo propio (BYO), SSOHIPAA/BAA está en el plan Enterprise

Una mirada más de cerca a cada plataforma

Zendesk es la opción más completa en funciones aquí, y si ya lo usas, convertirte en una "cuenta habilitada para HIPAA" es un camino bien conocido: compra el add-on, activa la configuración requerida, firma el BAA. Su add-on Advanced Data Privacy trae cifrado BYOK, redacción de PHI con IA y registros de acceso, y Zendesk AI también es elegible para el BAA. La trampa es que los controles que un comprador del sector salud espera están repartidos entre el plan Enterprise y un add-on que solo se cotiza a medida, así que el costo real es opaco hasta que hablas con ventas. Si estás evaluando específicamente su capa de IA, nuestra guía sobre los agentes de IA de Zendesk profundiza más.

Salesforce es el peso pesado para las organizaciones que quieren que la PHI viva en el mismo sistema que todo lo demás, especialmente a través de Health Cloud. Firma un BAA y su paquete Shield cubre bien las medidas de seguridad: Platform Encryption con BYOK, Event Monitoring en más de 50 tipos de eventos, y un Field Audit Trail para demostrar el cumplimiento durante las auditorías. La desventaja honesta es el costo y la complejidad. Shield es un add-on de pago cuyo precio depende de tu gasto, y el poder de la plataforma implica más formas de configurarla mal. Los equipos que añadan IA encima deberían leer primero nuestra opinión sobre la IA para Salesforce Service Cloud.

Freshworks es una opción limpia y bien valorada, y el veredicto de un usuario (r/ITManagers) lo resume bien: "super clean UI and has HIPAA compliant options if you get the right tier". El BAA cubre Freshdesk, Freshchat y Freshcaller en el nivel Enterprise, con una configuración obligatoria específica. La trampa que vale la pena repetir: Freshservice queda excluido del BAA, así que si tu caso de uso de PHI es gestión de servicios de TI en lugar de atención al cliente, esta no es tu herramienta. Para soporte, compáralo con otras alternativas a Freshdesk.

Help Scout es la opción más amigable para equipos pequeños que aun así toman en serio la PHI. Ofrece dos BAA estándar, uno para entidades cubiertas y otro para subcontratistas, incluye soporte para HIPAA en el plan Pro, y te permite editar, eliminar u ocultar PHI dentro de un hilo. Dos cosas a tener en cuenta: usar sus funciones de IA bajo HIPAA requiere firmar un addendum de IA para salud independiente, y los BAA no son negociables. Sus herramientas de autoservicio son un punto fuerte si la desviación de tickets te importa.

Twilio es al que recurrir cuando la PHI se mueve por SMS o voz, como recordatorios de citas o notificaciones a pacientes. Firma un BAA en su edición Security o Enterprise, y mantiene una estricta lista de productos elegibles para HIPAA (actualizada por última vez el 30 de junio de 2026). La disciplina requerida es real: nada que no esté en esa lista debe llevar PHI jamás, y la carga de construir el flujo de trabajo correctamente cae por completo sobre ti.

Google Workspace es el punto de partida más accesible, y es en el que más a menudo terminan las consultas pequeñas. El BAA es de autoservicio en la consola de administración, sin llamada de ventas, y cubre el stack principal: Gmail, Drive, Docs, Calendar, Chat, Meet y Vault. Como explicó un profesional, el BAA "basically makes all the products in that Workspace HIPAA-compliant". La trampa está en el alcance: los add-ons de terceros y los Additional Google Services quedan fuera del BAA, así que cubre el correo y los documentos, no toda una operación de soporte.

Cómo evaluar una plataforma para HIPAA en cinco preguntas

Atraviesa cualquier página de inicio que diga "compatible con HIPAA" con estas cinco preguntas, en orden. Si la respuesta a la primera es no, detente.

  1. ¿Firmarán un BAA, y puedo verlo? Sin BAA, no hay PHI. Consigue el documento real, no una promesa.
  2. ¿Qué plan o add-on lo desbloquea, y cuánto cuesta eso? Calcula el precio de la configuración compatible, no del plan de la etiqueta. Aquí es donde se esconde la barrera del nivel enterprise.
  3. ¿Qué medidas de seguridad obtengo, y cuáles debo activar yo? El cifrado en reposo y en tránsito, el acceso basado en roles y los registros de auditoría deberían estar ahí. Averigua cuáles vienen activadas por defecto y cuáles son tu responsabilidad.
  4. ¿Qué se rompe o queda excluido en el modo HIPAA? Pregunta específicamente qué funciones, integraciones o productos quedan fuera del BAA. Esta es la trampa de Freshservice y de Slack sin contenido.
  5. ¿Cómo manejan a los subprocesadores y la IA? Si cualquier IA o tercero toca PHI, cada uno necesita su propio BAA, y quieres que la PHI se redacte antes de salir de tus paredes.

Usa la autoevaluación rápida de abajo para ver qué tan cerca está tu configuración actual. Se ejecuta completamente en tu navegador y no envía nada a ningún lado.

¿Qué pasa con los agentes de soporte con IA y la PHI?

Aquí es donde 2026 se pone interesante, y donde muchos equipos tropiezan. Añadir un agente de IA a una cola de soporte de salud significa que la PHI puede fluir hacia cualquier modelo de lenguaje grande que esté detrás del producto, y ese proveedor ahora es un subprocesador que debe estar dentro del alcance. El escepticismo en las comunidades de salud está bien ganado; un operador en r/healthIT advirtió sin rodeos sobre asumir que una nueva herramienta de IA es segura: "you have no guarantee it is HIPAA compliant. Actually i will guarantee it isnt" hasta que lo compruebes.

Así que la lista de verificación específica para IA es corta pero innegociable: el proveedor de IA firma un BAA, tus datos nunca entrenan sus modelos, y la PHI se redacta antes de llegar a cualquier proveedor de modelos. Esta es la parte que más me importa, porque en más de tres años poniendo agentes de IA en colas de soporte en vivo, la pregunta sobre HIPAA surge en casi cada llamada relacionada con salud, y el paso de la redacción es el que los compradores más a menudo olvidan preguntar.

Así es como construimos el modelo de seguridad de eesel. La redacción de PII ocurre en la ingesta, así que las tarjetas de crédito, correos electrónicos, números de teléfono, SSN y nombres se eliminan antes de que el contenido llegue a la base de datos o a un proveedor de modelos. Los datos de los clientes nunca entrenan modelos, cada workspace está aislado, y el cifrado es AES-256 en reposo y TLS 1.2+ en tránsito. Los clientes Enterprise pueden traer su propio modelo y obtener SSO. Y en el plan Enterprise, eesel firma un BAA y ofrece soporte para HIPAA. Combina eso con protecciones contra las alucinaciones de IA y tienes una capa de IA que realmente puedes poner frente a los pacientes.

Prueba eesel para un soporte consciente de HIPAA

Si tu cola de soporte toca PHI y quieres que la IA ayude a despejarla sin convertirse en un riesgo de cumplimiento, ese es exactamente el problema para el que está construido eesel. Se conecta al helpdesk que ya usas, aprende de tus tickets y documentos pasados desde el primer día, y redacta la PHI antes de que llegue a cualquier modelo, así que obtienes automatización con supervisión en lugar de una caja negra, y puedes reducir los tickets de soporte sin mover la PHI a donde no debería ir.

Vista general del panel del helpdesk de eesel AI
Vista general del panel del helpdesk de eesel AI

El diferencial para un equipo consciente de la seguridad es que no activas la IA en vivo y cruzas los dedos. Puedes simular un despliegue contra tus tickets históricos para ver exactamente cómo respondería antes de que un solo paciente real la vea, y luego otorgar autonomía de forma gradual. En el plan Enterprise obtienes un BAA firmado, soporte para HIPAA, SSO y la posibilidad de traer tu propio modelo, además de un precio que se mantiene basado en uso en lugar de cobrar por puesto. Prueba eesel gratis, o reserva una demo para revisar los controles de Enterprise.

Preguntas frecuentes

¿Existe realmente algún software certificado para HIPAA?
No. No hay ningún programa gubernamental de certificación HIPAA, así que cualquier plataforma que se anuncie como 'certificada HIPAA' está usando lenguaje de marketing, no una credencial real. Lo que hace que una plataforma compatible con HIPAA sea utilizable para información de salud protegida es un Business Associate Agreement (BAA) firmado más una configuración correcta. Cuando busques software de helpdesk para el sector salud, la única pregunta que importa es si el proveedor firmará un BAA.
¿Qué es un BAA y por qué lo necesito para cumplir con HIPAA?
Un Business Associate Agreement es el contrato que obliga legalmente a un proveedor a proteger tu información de salud protegida. HIPAA exige uno antes de que un proveedor pueda crear, recibir o almacenar PHI en tu nombre, así que sin BAA el acuerdo no es compatible, sin importar cuán seguro sea el producto. Toda plataforma compatible con HIPAA en esta guía, incluido eesel, condiciona el uso de PHI a un BAA firmado.
¿Qué plataformas compatibles con HIPAA son las más económicas para equipos pequeños?
Google Workspace es la más accesible: ofrece un BAA de autoservicio en cualquier edición de pago. En herramientas de soporte, espera que HIPAA esté en el nivel más alto, así que una clínica pequeña a menudo paga el precio enterprise por una función que apenas usa. Las herramientas basadas en uso como eesel evitan los mínimos por puesto, y puedes comparar las ventajas y desventajas en nuestro resumen de empresas de atención al cliente con IA.
¿Puede un agente de soporte con IA ser compatible con HIPAA?
Sí, si el proveedor de IA firma un BAA, mantiene tus datos fuera del entrenamiento de modelos y redacta la PHI antes de que llegue a cualquier subprocesador. Pregunta exactamente qué proveedores de modelos de lenguaje grande están detrás del producto. eesel redacta la PII en la ingesta y nunca entrena modelos con tus datos, que es la configuración que quieres antes de dejar que la IA toque tickets, y se combina con protecciones contra las alucinaciones de IA en soporte.
¿Qué pasa si pongo PHI en una plataforma sin BAA?
Es una infracción de HIPAA de tu parte, incluso si la herramienta es técnicamente segura y aunque la filtración nunca ocurra. Los business associates cargan con responsabilidad civil y penal directa bajo la HITECH Act. Por eso el primer paso en cualquier proyecto de automatización de atención al cliente que toque datos de pacientes es confirmar que el proveedor firmará un BAA y que estás en el plan que lo desbloquea.

Share this article

Kurnia Kharisma Agung Samiadjie

Article by

Kurnia Kharisma Agung Samiadjie

Kurnia is a software engineer and writer at eesel AI with two years of SEO experience, writing about AI tools, helpdesk software, and customer support. He pairs a developer's understanding of how these products are built with search-driven research into what actually ranks and resonates with the people searching for them.

Related Posts

All posts →
Ilustración de una IA segura y conforme con HIPAA gestionando un ticket de soporte del sector salud
Guides

IA conforme con HIPAA para soporte al cliente: una guía práctica

Qué significa realmente la IA conforme con HIPAA para el soporte al cliente: cuándo un ticket se convierte en PHI, la regla del BAA, qué modelos de IA lo firman y cómo mantener el cumplimiento.

Alicia Kirana UtomoAlicia Kirana UtomoJul 5, 2026
Ilustracion de una interfaz de soporte sanitario asistida por IA con consultas de pacientes y elementos de cumplimiento normativo
Guides

Servicio al cliente con IA para el sector salud: que automatizar y que no

Una guia practica sobre el servicio al cliente con IA para el sector salud: que tipos de tickets es seguro automatizar, el nivel de cumplimiento HIPAA que debe exigir y como implementar sin los modos de fallo habituales.

Riellvriany IndriawanRiellvriany IndriawanJun 18, 2026
Imagen del banner para la seguridad y el cumplimiento de Zendesk: Una guía completa para 2026
Guides

Seguridad y cumplimiento de Zendesk: Una guía completa para 2026

Una guía completa de las funciones de seguridad empresarial de Zendesk, las certificaciones de cumplimiento y los controles de protección de datos para los equipos de TI y seguridad.

Stevia PutriStevia PutriMar 3, 2026
7 plataformas educativas líderes en IA para mejorar las habilidades de tu equipo en 2025
Guides

7 plataformas educativas líderes en IA para mejorar las habilidades de tu equipo en 2025

¿Buscas mejorar las habilidades de tu equipo? Explora 7 principales plataformas de educación en IA en 2025 diseñadas para acelerar el aprendizaje y el desarrollo en el lugar de trabajo.

Stevia PutriStevia PutriAug 18, 2025
Ilustración de una cohorte de clientes que se mantiene retenida mientras algunos se alejan silenciosamente
Guides

Software de gestión de bajas: qué reduce realmente la baja de clientes en 2026

Una guía directa sobre el software de gestión de bajas: las tres cosas que los compradores entienden por él, las herramientas de cada categoría y el factor de baja que la mayoría pasa por alto.

Riellvriany IndriawanRiellvriany IndriawanJul 12, 2026
Ilustración editorial de un chatbot de seguros con IA respondiendo preguntas sobre pólizas y siniestros
Guides

Chatbot de seguros: qué funciona realmente en 2026

Una guía práctica sobre chatbots de seguros: qué manejan bien, cuándo deben derivar a un humano y cómo implementarlos sin enviar una respuesta incorrecta a un asegurado.

Alicia Kirana UtomoAlicia Kirana UtomoJul 6, 2026
Ilustración que compara un chatbot de IA y un agente de chat en vivo para atención al cliente
Guides

Chatbot de IA vs chat en vivo: ¿cuál necesita realmente tu equipo de soporte en 2026?

Chatbot de IA vs chat en vivo es la pelea equivocada. Esto es en qué es realmente bueno cada uno, dónde falla cada uno, y el modelo de desviar-y-luego-transferir que usa ambos.

Riellvriany IndriawanRiellvriany IndriawanJun 25, 2026
Ilustración del desglose de precios de Sendbird AI en morado y blanco cálido
Guides

Precios de Sendbird AI: lo que realmente cuesta en 2026

Un desglose claro de los precios de Sendbird AI en 2026: el modelo del AI Agent por conversación, el cambio de marca a delight.ai, los precios públicos de Chat por MAU, y lo que realmente pagarás.

Kurnia Kharisma Agung SamiadjieKurnia Kharisma Agung SamiadjieJun 24, 2026
Ilustración de un equipo de soporte pequeño trabajando en conjunto, con el logo de Zendesk, en verde Zendesk
Guides

Precios de Zendesk para equipos pequeños: lo que realmente cuesta en 2026

Lo que Zendesk realmente cuesta a un equipo pequeño en 2026: un desglose plan por plan, la facturación de IA por resolución que el precio anunciado oculta, el cálculo real de los complementos y alternativas más económicas.

Kurnia Kharisma Agung SamiadjieKurnia Kharisma Agung SamiadjieJun 19, 2026

Listo para contratar tu companero de IA?

Configuracion en minutos. Sin tarjeta de credito requerida.

Comienza gratis