
Qué significa realmente "compatible con HIPAA" (y qué no)
Empecemos con el replanteamiento, porque cambia cómo leerás cada página de un proveedor de aquí en adelante, ya sea que estés evaluando un helpdesk o IA conversacional para el sector salud. No existe una insignia de HHS, ni una auditoría que puedas aprobar, ni un certificado que convierta un producto en uno compatible. La Security Rule de HIPAA es deliberadamente neutral en cuanto a tecnología: te dice qué proteger, no qué producto comprar. Así que el cumplimiento es una propiedad de cómo usas una herramienta bajo un contrato, no algo integrado en la descarga.
Un responsable de privacidad del sector salud lo dijo más claro de lo que yo podría, en un hilo sobre cómo elegir un sistema de tickets:
"Healthcare privacy officer here. If you see any ticketing system that says they are HIPAA compliant, ignore it. There is no such thing…"
r/ITManagers, sobre cómo elegir un helpdesk
Dos cosas hacen que una plataforma sea utilizable para PHI, y necesitas ambas.

Primero, un BAA firmado. Este es el contrato que obliga legalmente al proveedor a proteger tu ePHI. Según la Security Rule, una entidad cubierta solo puede permitir que un socio comercial (business associate) gestione ePHI una vez que tiene garantías satisfactorias en un contrato escrito. La versión práctica: si un proveedor no firma un BAA, usarlo para PHI es una infracción sin importar lo seguro que sea el producto. Y gracias a la HITECH Act, un proveedor de software que gestiona ePHI ahora carga con responsabilidad civil y penal directa, por lo que firmar uno es un compromiso real, no un formalismo.
Segundo, la configuración correcta. El mismo software puede ser compatible o no según si las medidas de seguridad técnicas están realmente activadas: controles de acceso con IDs de usuario únicos, registros de auditoría de quién tocó qué, cifrado en tránsito y autenticación. Muchas de estas son lo que HIPAA llama "addressable" (abordables), lo cual no significa opcional, significa que debes evaluarlas y documentarlas. Una configuración única tampoco lo resuelve; se espera que revises tus medidas de seguridad con el tiempo.
Así que el conjunto de preguntas útiles, el que debes llevar a cada llamada de ventas, es: ¿Firmarán un BAA? ¿La plataforma ofrece las medidas de seguridad que exige la Security Rule? ¿Y está configurada para que esas medidas realmente estén en vigor?
El patrón que nadie pone en la página de precios
Una vez que sabes que el BAA es la puerta de entrada, surge un patrón en casi todos los proveedores: el BAA no está en el plan que estabas a punto de comprar. Está en lo más alto de la escalera, y llegar hasta ahí cuesta dinero de verdad.

Esta es la frustración más común que veo en los equipos que buscan herramientas de nivel PHI. Un propietario de una pequeña empresa resumió el shock del precio tras investigar la opción HIPAA de una plataforma:
"Only the enterprise level allows for a BAA with a sales call. HIPAA add-on is a massive letdown. At $297/month (or $2,970/year) on top of your…"
El bloqueo es sorprendentemente consistente en cuanto te fijas:
- Zendesk necesita su add-on Advanced Security o Advanced Compliance (comercializado como el add-on Advanced Data Privacy), una configuración específica y un BAA firmado. El add-on solo se cotiza a medida, y controles como los registros de auditoría completos son funciones del plan Enterprise.
- Freshworks solo firma un BAA en su nivel Enterprise o Forest, y solo para la suite Freshdesk. Su producto de ITSM, Freshservice, queda completamente fuera del BAA.
- Help Scout incluye soporte para HIPAA solo en el plan Pro, y sus funciones de IA necesitan además un addendum de salud independiente.
- Twilio solo firmará un BAA si estás en su edición Security o Enterprise, y la PHI solo puede fluir a través de los productos de su lista de elegibles.
- Salesforce firma un BAA, pero una configuración defendible normalmente implica añadir el paquete de pago Shield, cuyo precio "varía" y se cotiza a medida.
Escucharás la misma historia de usuarios en distintas categorías, no solo en herramientas de soporte. En un hilo sobre helpdesks (r/sysadmin): "Wait, JitBit is only HIPAA compliant at the most expensive tier?" En infraestructura, el soporte HIPAA de Supabase también es solo para el nivel enterprise. La lección es calcular el precio de la configuración compatible, no del plan de la etiqueta, antes de enamorarte de una herramienta. Aquí es también donde el precio basado en uso ayuda a una consulta pequeña, ya que no estás comprando una cantidad de puestos enterprise solo para desbloquear un contrato, un punto que vale la pena sopesar frente a los niveles de cualquier comparación de software de atención al cliente con IA.
HIPAA es una responsabilidad compartida, no un interruptor
Incluso después de firmar el BAA y pagar por el nivel correcto, no has terminado. Todo proveedor serio plantea HIPAA como una responsabilidad compartida: ellos protegen la plataforma, tú proteges cómo la usas.

Twilio deja claro que sus productos elegibles "have the necessary security controls to support HIPAA, but their functionality did not change", así que el trabajo de cumplimiento se traslada a cómo construyes el flujo de trabajo. Google Workspace ofrece un BAA de autoservicio en la consola de administración, pero el cliente igual tiene que determinar qué cuenta como PHI, mantenerla dentro de los servicios cubiertos y seguir las reglas de uso compartido de la guía de implementación de Google. Salesforce te entrega el cifrado y las herramientas de auditoría de Shield, pero una organización mal configurada con PHI en campos sin cifrar no es compatible aunque la instancia tenga Shield habilitado.
Las trampas que más duelen son las que apagan funciones en silencio. Con el modo HIPAA de Help Scout activado, la integración con Slack deja de incluir datos de conversación en las notificaciones, y cualquier integración que pudiera sacar PHI hacia fuera necesita su propio BAA con ese socio. Freshworks convierte el allowlisting de IP, el SSO, un buzón personalizado y la desactivación de Freshconnect en configuración obligatoria para mantener el BAA válido. Nada de esto aparece en una página comparativa de funciones, y todo eso es responsabilidad tuya.
Las plataformas, comparadas
Aquí está la comparación lado a lado. Todas estas firman un BAA, así que las diferencias reales son qué lo desbloquea, las medidas de seguridad que obtienes y la trampa que es fácil pasar por alto. Los precios mostrados son para la pieza que habilita el cumplimiento, no para el plan base.
| Plataforma | ¿Firma un BAA? | Qué lo desbloquea | Medidas de seguridad clave para PHI | Qué vigilar |
|---|---|---|---|---|
| Zendesk | Sí | Add-on Advanced Security/Compliance (solo por cotización) + configuración + BAA | AES-256, RBAC, registros de auditoría Enterprise, redacción con IA, BYOK | Los controles están repartidos entre el plan Enterprise y un add-on de pago |
| Salesforce (Service/Health Cloud) | Sí, a solicitud | Paquete Shield (solo por cotización, según el gasto) + configuración | Platform Encryption, Event Monitoring, Field Audit Trail, BYOK | Shield puede ser un salto grande de costo; una organización mal configurada sigue sin ser compatible |
| Freshworks (suite Freshdesk) | Sí | Solo nivel Enterprise/Forest | AES-256, acceso basado en roles IAM, registros de auditoría, allowlisting de IP | El BAA excluye Freshservice; configuración obligatoria estricta |
| Help Scout | Sí (2 tipos de BAA) | Solo plan Pro | SSL de 256 bits, cifrado en reposo, VPC + VPN + MFA, ocultamiento de hilos con PHI | La IA necesita un addendum extra; las notificaciones de Slack quedan sin contenido |
| Twilio | Sí | Edición Security o Enterprise | Cifrado, controles de productos elegibles | Solo los productos listados pueden llevar PHI; no es autoservicio |
| Google Workspace | Sí | Cualquier edición de pago (autoservicio en la consola de administración) | Apps principales cubiertas, cifrado, Vault, controles de uso compartido | Los add-ons y los Additional Services quedan excluidos; la edición gratuita heredada no puede aceptarlo |
| eesel AI | Sí | Plan Enterprise | Redacción de PII en la ingesta, AES-256, sin entrenamiento de modelos con tus datos, modelo propio (BYO), SSO | HIPAA/BAA está en el plan Enterprise |
Una mirada más de cerca a cada plataforma
Zendesk es la opción más completa en funciones aquí, y si ya lo usas, convertirte en una "cuenta habilitada para HIPAA" es un camino bien conocido: compra el add-on, activa la configuración requerida, firma el BAA. Su add-on Advanced Data Privacy trae cifrado BYOK, redacción de PHI con IA y registros de acceso, y Zendesk AI también es elegible para el BAA. La trampa es que los controles que un comprador del sector salud espera están repartidos entre el plan Enterprise y un add-on que solo se cotiza a medida, así que el costo real es opaco hasta que hablas con ventas. Si estás evaluando específicamente su capa de IA, nuestra guía sobre los agentes de IA de Zendesk profundiza más.
Salesforce es el peso pesado para las organizaciones que quieren que la PHI viva en el mismo sistema que todo lo demás, especialmente a través de Health Cloud. Firma un BAA y su paquete Shield cubre bien las medidas de seguridad: Platform Encryption con BYOK, Event Monitoring en más de 50 tipos de eventos, y un Field Audit Trail para demostrar el cumplimiento durante las auditorías. La desventaja honesta es el costo y la complejidad. Shield es un add-on de pago cuyo precio depende de tu gasto, y el poder de la plataforma implica más formas de configurarla mal. Los equipos que añadan IA encima deberían leer primero nuestra opinión sobre la IA para Salesforce Service Cloud.
Freshworks es una opción limpia y bien valorada, y el veredicto de un usuario (r/ITManagers) lo resume bien: "super clean UI and has HIPAA compliant options if you get the right tier". El BAA cubre Freshdesk, Freshchat y Freshcaller en el nivel Enterprise, con una configuración obligatoria específica. La trampa que vale la pena repetir: Freshservice queda excluido del BAA, así que si tu caso de uso de PHI es gestión de servicios de TI en lugar de atención al cliente, esta no es tu herramienta. Para soporte, compáralo con otras alternativas a Freshdesk.
Help Scout es la opción más amigable para equipos pequeños que aun así toman en serio la PHI. Ofrece dos BAA estándar, uno para entidades cubiertas y otro para subcontratistas, incluye soporte para HIPAA en el plan Pro, y te permite editar, eliminar u ocultar PHI dentro de un hilo. Dos cosas a tener en cuenta: usar sus funciones de IA bajo HIPAA requiere firmar un addendum de IA para salud independiente, y los BAA no son negociables. Sus herramientas de autoservicio son un punto fuerte si la desviación de tickets te importa.
Twilio es al que recurrir cuando la PHI se mueve por SMS o voz, como recordatorios de citas o notificaciones a pacientes. Firma un BAA en su edición Security o Enterprise, y mantiene una estricta lista de productos elegibles para HIPAA (actualizada por última vez el 30 de junio de 2026). La disciplina requerida es real: nada que no esté en esa lista debe llevar PHI jamás, y la carga de construir el flujo de trabajo correctamente cae por completo sobre ti.
Google Workspace es el punto de partida más accesible, y es en el que más a menudo terminan las consultas pequeñas. El BAA es de autoservicio en la consola de administración, sin llamada de ventas, y cubre el stack principal: Gmail, Drive, Docs, Calendar, Chat, Meet y Vault. Como explicó un profesional, el BAA "basically makes all the products in that Workspace HIPAA-compliant". La trampa está en el alcance: los add-ons de terceros y los Additional Google Services quedan fuera del BAA, así que cubre el correo y los documentos, no toda una operación de soporte.
Cómo evaluar una plataforma para HIPAA en cinco preguntas
Atraviesa cualquier página de inicio que diga "compatible con HIPAA" con estas cinco preguntas, en orden. Si la respuesta a la primera es no, detente.
- ¿Firmarán un BAA, y puedo verlo? Sin BAA, no hay PHI. Consigue el documento real, no una promesa.
- ¿Qué plan o add-on lo desbloquea, y cuánto cuesta eso? Calcula el precio de la configuración compatible, no del plan de la etiqueta. Aquí es donde se esconde la barrera del nivel enterprise.
- ¿Qué medidas de seguridad obtengo, y cuáles debo activar yo? El cifrado en reposo y en tránsito, el acceso basado en roles y los registros de auditoría deberían estar ahí. Averigua cuáles vienen activadas por defecto y cuáles son tu responsabilidad.
- ¿Qué se rompe o queda excluido en el modo HIPAA? Pregunta específicamente qué funciones, integraciones o productos quedan fuera del BAA. Esta es la trampa de Freshservice y de Slack sin contenido.
- ¿Cómo manejan a los subprocesadores y la IA? Si cualquier IA o tercero toca PHI, cada uno necesita su propio BAA, y quieres que la PHI se redacte antes de salir de tus paredes.
Usa la autoevaluación rápida de abajo para ver qué tan cerca está tu configuración actual. Se ejecuta completamente en tu navegador y no envía nada a ningún lado.
¿Qué pasa con los agentes de soporte con IA y la PHI?
Aquí es donde 2026 se pone interesante, y donde muchos equipos tropiezan. Añadir un agente de IA a una cola de soporte de salud significa que la PHI puede fluir hacia cualquier modelo de lenguaje grande que esté detrás del producto, y ese proveedor ahora es un subprocesador que debe estar dentro del alcance. El escepticismo en las comunidades de salud está bien ganado; un operador en r/healthIT advirtió sin rodeos sobre asumir que una nueva herramienta de IA es segura: "you have no guarantee it is HIPAA compliant. Actually i will guarantee it isnt" hasta que lo compruebes.
Así que la lista de verificación específica para IA es corta pero innegociable: el proveedor de IA firma un BAA, tus datos nunca entrenan sus modelos, y la PHI se redacta antes de llegar a cualquier proveedor de modelos. Esta es la parte que más me importa, porque en más de tres años poniendo agentes de IA en colas de soporte en vivo, la pregunta sobre HIPAA surge en casi cada llamada relacionada con salud, y el paso de la redacción es el que los compradores más a menudo olvidan preguntar.
Así es como construimos el modelo de seguridad de eesel. La redacción de PII ocurre en la ingesta, así que las tarjetas de crédito, correos electrónicos, números de teléfono, SSN y nombres se eliminan antes de que el contenido llegue a la base de datos o a un proveedor de modelos. Los datos de los clientes nunca entrenan modelos, cada workspace está aislado, y el cifrado es AES-256 en reposo y TLS 1.2+ en tránsito. Los clientes Enterprise pueden traer su propio modelo y obtener SSO. Y en el plan Enterprise, eesel firma un BAA y ofrece soporte para HIPAA. Combina eso con protecciones contra las alucinaciones de IA y tienes una capa de IA que realmente puedes poner frente a los pacientes.
Prueba eesel para un soporte consciente de HIPAA
Si tu cola de soporte toca PHI y quieres que la IA ayude a despejarla sin convertirse en un riesgo de cumplimiento, ese es exactamente el problema para el que está construido eesel. Se conecta al helpdesk que ya usas, aprende de tus tickets y documentos pasados desde el primer día, y redacta la PHI antes de que llegue a cualquier modelo, así que obtienes automatización con supervisión en lugar de una caja negra, y puedes reducir los tickets de soporte sin mover la PHI a donde no debería ir.

El diferencial para un equipo consciente de la seguridad es que no activas la IA en vivo y cruzas los dedos. Puedes simular un despliegue contra tus tickets históricos para ver exactamente cómo respondería antes de que un solo paciente real la vea, y luego otorgar autonomía de forma gradual. En el plan Enterprise obtienes un BAA firmado, soporte para HIPAA, SSO y la posibilidad de traer tu propio modelo, además de un precio que se mantiene basado en uso en lugar de cobrar por puesto. Prueba eesel gratis, o reserva una demo para revisar los controles de Enterprise.
Preguntas frecuentes
¿Existe realmente algún software certificado para HIPAA?
¿Qué es un BAA y por qué lo necesito para cumplir con HIPAA?
¿Qué plataformas compatibles con HIPAA son las más económicas para equipos pequeños?
¿Puede un agente de soporte con IA ser compatible con HIPAA?
¿Qué pasa si pongo PHI en una plataforma sin BAA?

Article by
Kurnia Kharisma Agung Samiadjie
Kurnia is a software engineer and writer at eesel AI with two years of SEO experience, writing about AI tools, helpdesk software, and customer support. He pairs a developer's understanding of how these products are built with search-driven research into what actually ranks and resonates with the people searching for them.







