Cumplimiento

Notas con IA y HIPAA: qué cubre realmente un BAA

La mayoría de las herramientas que se anuncian como «compatibles con HIPAA» firman un BAA y después dejan fuera las funciones de IA. Así puedes comprobarlo antes de que los datos del paciente lleguen al proveedor, y esta es nuestra posición en SOC 2 Type II, ISO 27001 y HIPAA.

OpenWhispr

OpenWhispr

Ingeniería

11 de agosto de 2026
Tabla de contenidos

No existe ninguna herramienta de notas con IA con «certificado HIPAA». Ningún organismo certifica software como compatible con HIPAA (la ley federal estadounidense de privacidad de datos de salud). Cuando el sitio web de un proveedor dice «certificado HIPAA», esa frase la escribió su equipo de marketing, no un auditor. La pregunta que de verdad importa es más concreta y mucho más fácil de comprobar: ¿firmará un Business Associate Agreement y cubre ese acuerdo la función que quieres usar sobre datos de pacientes?

Ahí es donde tropiezan los equipos. Varias plataformas grandes firman un BAA para su producto principal y dejan fuera las funciones de IA. Que son, claro, las que habías venido a usar.

Última actualización: agosto de 2026. Las condiciones de los proveedores cambian rápido, así que confirma la cobertura vigente antes de enviarles nada.

Nuestra posición: SOC 2, ISO 27001, HIPAA

Nosotros hacemos OpenWhispr, que es una de las herramientas de la tabla de abajo. Eso es un conflicto de intereses, así que dejamos clara nuestra posición desde el principio: lee el resto de la página teniéndolo en cuenta.

Somos un equipo pequeño. Pasamos por SOC 2 Type II, ISO 27001 y una evaluación de preparación para HIPAA antes de lo que suele hacerlo una empresa de nuestro tamaño, porque «confía en nosotros» no es una respuesta cuando alguien pregunta a dónde va el audio de sus pacientes. En concreto, esto es lo que hay hoy:

  • SOC 2 Type II e ISO 27001. Ambos evaluados por una firma independiente, con 66 controles monitorizados de forma continua y 13 subencargados publicados. El estado actual está en nuestro Centro de Confianza.
  • HIPAA, con BAA. Disponible bajo petición a partir del plan Business. No estamos «certificados en HIPAA», porque ese certificado no existe, y conviene desconfiar de quien diga lo contrario.
  • Una prueba de penetración externa. Realizada por una firma independiente. Compartimos el informe con los clientes que lo soliciten.
  • Una vía para reportar problemas. security@openwhispr.com, con acuse de recibo en 48 horas. Publicar una dirección solo sirve si alguien responde.
  • El modo local, que importa más que todo lo anterior. Elige un modelo Whisper local y tu audio se transcribe en tu propia máquina sin llegar a enviarse. No hay nada que cubrir con un BAA, porque nunca recibimos la grabación.

Lo que esto no significa. Una auditoría es un suelo, no una garantía. Dice que una empresa tiene controles y los cumple; no dice nada sobre si una función concreta encaja en tu flujo de trabajo. OpenWhispr dicta en cualquier campo de una historia clínica electrónica mediante un atajo global, así que Epic, Cerner, athenahealth y las historias web funcionan sin integración. Lo que no hace es escribir a través de una API: no hay integración FHIR ni HL7, no sabe qué historia de paciente tienes abierta y no genera datos codificados ni estructurados. Tampoco es un escriba clínico ambiental validado. Si necesitas notas archivadas contra un encuentro concreto y con sugerencias de codificación, un producto de escriba dedicado te encajará mejor que nosotros.

El informe SOC 2, el certificado ISO 27001, la lista de subencargados y los controles monitorizados se publican en nuestro Centro de Confianza, y cómo tratamos los datos está explicado en la página de seguridad.

Qué exige realmente HIPAA a una herramienta de notas con IA

Si un proveedor crea, recibe, almacena o transmite información médica protegida (PHI) por ti, HIPAA lo considera un «asociado comercial» (business associate). Eso activa una lista corta y concreta:

  • Un BAA firmado. Es el contrato que hace al proveedor legalmente responsable de la PHI que le entregas. Sin él, enviarle PHI ya es una infracción, por buena que sea su cifrado.
  • Salvaguardas de la Security Rule. Control de accesos, registro de auditoría, cifrado en tránsito y en reposo, y un proceso escrito de respuesta a incidentes.
  • Notificación de brechas. Tienen que avisarte de una brecha que afecte a PHI no asegurada (por ejemplo, sin cifrar) sin demora injustificada, para que puedas cumplir tus propios plazos.
  • Uso mínimo necesario. Solo pueden usar la PHI como permita el BAA. Eso descarta los usos secundarios, y el que hay que vigilar es entrenar modelos de IA con los datos de tus pacientes.
  • Traslado a subcontratistas. Si tu audio acaba en un proveedor de modelos externo, ese proveedor es un subcontratista y necesita su propio BAA. Pregunta quién está en la cadena.

El mito de la certificación. HIPAA no tiene organismo certificador, así que «certificado HIPAA» no es una afirmación verificable. Las formulaciones honestas son «compatible con HIPAA», «damos soporte al cumplimiento de HIPAA» o «firmamos BAA». Un proveedor que anuncia un certificado o está abreviando «pasamos una evaluación externa de preparación» o no ha entendido la norma. En cualquier caso, pide el BAA, no el sello.

La trampa: un BAA que excluye la IA

El fallo habitual en 2026 no es que un proveedor se niegue a firmar un BAA. Es que firme uno que discretamente no cubre la IA. Dos de las mayores plataformas funcionan así:

Zoom. Zoom ofrece un BAA en Zoom for Healthcare y en los planes Business y Enterprise elegibles, cubriendo Meetings, Webinars, Phone, Team Chat y Rooms. Pero activar el modo HIPAA desactiva parte de AI Companion, y solo algunas de las funciones que quedan, como la grabación inteligente y el resumen de reuniones, entran en el BAA. La configuración conforme es la menos capaz. documentación HIPAA de Zoom

Notion. Notion firma un BAA, pero solo para clientes Enterprise por encima de un número mínimo de licencias, y Notion AI queda excluida de esa cobertura en todos los planes. Puedes guardar PHI en una base de datos de Notion. Lo que no puedes es aplicarle Notion AI. página de ayuda de Notion sobre HIPAA

El patrón se repite por cómo se construyen estos productos. El equipo de cumplimiento revisa la plataforma, la IA llega después con otra base jurídica y la exclusión nunca sale en la llamada comercial. Así que pide el alcance del BAA por escrito, función por función, en vez de un sí o un no sobre la empresa.

Qué herramientas de notas con IA firman un BAA

Situación a agosto de 2026, según la documentación publicada por cada proveedor. La última columna es la que más importa y la que menos responden las páginas de precios.

Herramienta¿Firma un BAA?Plan necesario¿IA cubierta?
OpenWhisprSí, bajo peticiónPlan Business o superiorSí, o la PHI no sale del dispositivo
Otter.aiSolo EnterpriseSí, bajo el BAA
FathomSolo EnterpriseSí, bajo el BAA
Fireflies.aiSí, bajo peticiónNivel sanitarioSí, bajo el BAA
Zoom AI CompanionParcialHealthcare / planes elegiblesSolo algunas funciones
GranolaNoNo
Notion AIParcialEnterprise, 100 licencias o másNo, la IA queda excluida

OpenWhispr

Hay BAA bajo petición a partir del plan Business, un nivel por debajo de la barrera «solo Enterprise» que aplican Otter y Fathom. En modo local la cuestión ni se plantea: la transcripción se ejecuta en tu máquina con modelos Whisper de código abierto y el audio nunca se nos envía. Gizmo Labs, que desarrolla OpenWhispr, tiene SOC 2 Type II e ISO 27001 y mantiene programas de HIPAA y RGPD.

Otter.ai

Otter anunció su compatibilidad con HIPAA en julio de 2025 tras una evaluación independiente y firma un BAA que cubre el uso y la divulgación de PHI. Solo Enterprise cumple los requisitos. Los clientes de Basic, Pro y Business no pueden obtenerlo, así que el nivel conforme supone un salto de precio real.

Comparar OpenWhispr y Otter.ai

Fathom

Compatibilidad con HIPAA respaldada por un BAA en el nivel Enterprise. Sus proveedores de modelos, Anthropic, OpenAI y Google, tienen prohibido por contrato entrenar con datos de usuarios de Fathom, que es la respuesta correcta a la cuestión de los subcontratistas.

Comparar OpenWhispr y Fathom

Fireflies.ai

Fireflies lanzó una oferta sanitaria en septiembre de 2025 con un nivel compatible con HIPAA. El BAA no es automático: los planes estándar no están cubiertos y hay que pedirlo. Fireflies afirma haber firmado BAA con sus propios proveedores prohibiéndoles entrenar con ePHI o almacenarla.

Comparar OpenWhispr y Fireflies.ai

Zoom AI Companion

El BAA cubre los productos principales de Zoom, pero el modo HIPAA apaga buena parte de AI Companion y solo un subconjunto sigue dentro del alcance. Comprueba función por función antes de apoyarte en ello para documentación clínica.

Granola

Granola no ofrece actualmente compatibilidad con HIPAA ni BAA. Buen producto, pero no es una opción para PHI mientras eso no cambie.

Comparar OpenWhispr y Granola

Notion AI

Notion Enterprise firma un BAA que cubre páginas, bases de datos, wikis y archivos subidos, pero Notion AI queda fuera en todos los planes. Sirve para guardar documentación; no sirve como escriba de IA para PHI.

Recopilado de la documentación de los proveedores en agosto de 2026. Los nombres de planes, los niveles y el alcance de los BAA cambian a menudo, así que tómalo como punto de partida de tu propia diligencia y no como sustituto. Confirma las condiciones vigentes con el proveedor y con tu asesoría de cumplimiento.

Cinco preguntas antes de grabar PHI

Casi todas las páginas de seguridad responden a lo fácil y se saltan lo que decide si puedes usar el producto. Plantea estas cinco por escrito:

  1. ¿Firman un BAA y en qué plan? Si la respuesta es «solo Enterprise», pide el precio antes de encariñarte. El nivel conforme suele costar varias veces la cifra que te dieron al principio.
  2. ¿El BAA nombra las funciones de IA? No «¿está cubierto el producto?», sino si la transcripción, el resumen y cualquier chat o agente de IA están cada uno dentro del alcance. Es justo donde Zoom y Notion se apartan de su propio marketing.
  3. ¿Qué subencargados reciben PHI? Si el audio va a OpenAI, Anthropic, Google o un servicio de voz alojado, cada uno es un subcontratista que necesita su propio BAA y un compromiso de no entrenamiento. Pide la lista, no una frase tranquilizadora.
  4. ¿Se usan nuestros datos para entrenar o mejorar el producto? «No vendemos tus datos» es una promesa distinta y mucho más débil. Quieres una prohibición contractual de entrenar y de que haya personas revisando tus grabaciones.
  5. ¿Cuánto se guarda el audio y podemos ponerlo a cero? Procesar en tiempo real y borrar de inmediato no es lo mismo que noventa días de retención con un botón de borrado. Una retención que no puedes configurar es una retención que tendrás que defender en una auditoría.

Por qué el procesamiento local cambia el cálculo

Todas las preguntas anteriores existen porque la PHI sale de tu organización y aterriza en servidores ajenos. Cuando el audio nunca sale del dispositivo, casi todo el análisis deja de aplicarse:

  • No hay divulgación a un asociado comercial, porque el proveedor nunca recibe la PHI.
  • No hay cadena de subencargados que auditar, porque ningún proveedor externo de modelos está en la cadena.
  • No hay política de retención que negociar, porque no existe copia en servidor.
  • No te expones a que el proveedor cambie de política mañana, porque el modelo corre en hardware que controlas.
  • Funciona sin red, algo que importa en centros donde los equipos clínicos están deliberadamente desconectados.

La contrapartida es real y conviene decirla. Los modelos locales necesitan una máquina razonablemente moderna, los más grandes y precisos van más lentos en equipos antiguos, y renuncias a la comodidad de un bot que se une a las reuniones por ti. Para mucho dictado clínico es un buen intercambio. Para documentación clínica ambiental de alto volumen en una consulta grande, puede que no.

Ese es el diseño sobre el que se construyó OpenWhispr, y es la razón por la que creemos que la opción local importa más que cualquier certificado que tengamos.

SOC 2 e ISO 27001 no son HIPAA

Los tres se mezclan en las conversaciones de compras y responden a preguntas realmente distintas. Saber cuál es cuál ahorra tiempo en ambos lados de una revisión de seguridad:

  • SOC 2 es un informe, no un certificado. Lo emite un auditor independiente frente a los Trust Services Criteria. El Type I mira cómo están diseñados los controles en una fecha. El Type II comprueba si funcionaron durante un periodo, normalmente de tres a doce meses, y es el que conviene pedir. Quien se llame «certificado en SOC 2» está describiendo un documento que no funciona así.
  • ISO 27001 sí es una certificación. Un organismo acreditado certifica el sistema de gestión de seguridad de la información de una organización frente a la norma, en un ciclo de tres años con auditorías de seguimiento. Pide el número de certificado, quién lo emitió y, sobre todo, la declaración de alcance, que dice qué cubre de verdad.
  • HIPAA es una ley, sin ningún certificado. El cumplimiento es una obligación continua que demuestras con salvaguardas, políticas, análisis de riesgos y BAA firmados. SOC 2 e ISO 27001 son buena prueba de que un proveedor se toma en serio la seguridad. Ninguno sustituye a un BAA.

Preguntas frecuentes

¿Otter.ai es compatible con HIPAA?

Sí, pero solo en el plan Enterprise. Otter anunció su compatibilidad con HIPAA en julio de 2025 tras una evaluación independiente y firma un BAA que cubre el uso y la divulgación de PHI. Los clientes de Basic, Pro y Business no pueden obtener un BAA, así que en esos niveles Otter no es compatible con HIPAA. Contacta a su equipo comercial para iniciar el proceso.

¿Fathom es compatible con HIPAA?

Sí, en el nivel Enterprise y respaldado por un BAA. Los proveedores de IA de Fathom, Anthropic, OpenAI y Google, tienen prohibido por contrato entrenar con datos de sus usuarios. Los niveles inferiores no están cubiertos, así que confirma que tu plan cumple antes de grabar nada clínico.

¿Notion es compatible con HIPAA?

En parte. Notion firma un BAA para clientes Enterprise por encima de un número mínimo de licencias, cubriendo páginas, bases de datos, wikis y archivos subidos. Notion AI queda excluida de esa cobertura en todos los planes, así que no puedes usar sus funciones de IA sobre información médica protegida ni siendo cliente Enterprise con BAA firmado.

¿Zoom AI Companion es compatible con HIPAA?

Solo en parte. Zoom firma un BAA para Zoom for Healthcare y los planes Business y Enterprise elegibles, pero activar el modo HIPAA desactiva varias funciones de AI Companion. Algunas, como la grabación inteligente y el resumen de reuniones, están dentro del alcance; otras no. Confirma que las funciones concretas que necesitas están cubiertas antes de usarlo para documentación clínica.

¿Fireflies es compatible con HIPAA?

Sí, en su nivel sanitario. Fireflies lanzó una oferta compatible con HIPAA en septiembre de 2025, pero hay que solicitar el BAA expresamente, porque los planes estándar no están cubiertos. Fireflies también afirma haber firmado BAA con sus propios subencargados prohibiéndoles entrenar con ePHI o almacenarla.

¿Granola es compatible con HIPAA?

No. Granola no ofrece actualmente compatibilidad con HIPAA ni Business Associate Agreement, así que no debería usarse para grabar ni procesar información médica protegida.

¿Cuál es la mejor herramienta de notas con IA compatible con HIPAA para terapeutas?

Depende de si necesitas un bot de reuniones. Los profesionales individuales y las consultas pequeñas suelen estar mejor servidos con dictado en el dispositivo, donde el audio de la sesión no sale del portátil y no hace falta BAA para ese paso. Si necesitas un bot que entre en las videollamadas, Otter Enterprise, Fathom Enterprise y el nivel sanitario de Fireflies firman BAA. Elijas lo que elijas, revisa la retención y la lista de subencargados, porque las notas de terapia están entre los registros más sensibles que cubre HIPAA.

¿Necesito un BAA si la transcripción se ejecuta localmente en mi equipo?

Por lo general no, para ese paso. Si el audio se transcribe íntegramente en el dispositivo y nunca se envía al proveedor, este no crea, recibe, almacena ni transmite PHI por ti, así que no actúa como asociado comercial en ese flujo. Sigues necesitando tus propias salvaguardas: cifrado del dispositivo, control de accesos y una política sobre dónde viven las notas resultantes. Confirma el análisis con tu asesoría de cumplimiento.

¿SOC 2 o ISO 27001 significan que una herramienta cumple HIPAA?

No. SOC 2 es un informe de auditoría sobre controles de seguridad e ISO 27001 certifica un sistema de gestión de seguridad de la información. Ambos son prueba seria de un buen programa de seguridad, pero ninguno crea la relación contractual que HIPAA exige. Eso solo lo hace un BAA firmado.

¿Qué diferencia hay entre «compatible con HIPAA» y «certificado HIPAA»?

«Certificado HIPAA» no es un estado real, porque ninguna agencia pública ni organismo de acreditación certifica software frente a HIPAA. Los proveedores que usan la expresión suelen referirse a una evaluación externa de preparación. Lo que sí puedes verificar es si firman un BAA, qué cubre y qué salvaguardas tienen documentadas.

¿Hay alguna herramienta de notas con IA compatible con HIPAA y gratuita?

El modo local de OpenWhispr es gratuito y de código abierto, y como el audio nunca sale de tu dispositivo no hay divulgación que cubrir. Si prefieres nuestra nube, hay BAA a partir del plan Business. La mayoría de las herramientas en la nube atan su BAA a precios Enterprise, así que un plan gratuito en la nube casi nunca sirve para PHI. Comprueba el plan exigido antes de dar por hecho que la opción gratuita sirve.

¿Pueden las herramientas de notas con IA entrenar con datos de pacientes?

No bajo un BAA bien redactado. El acuerdo debe prohibir expresamente al proveedor y a todos sus subencargados usar PHI para entrenar modelos o mejorar el producto. Pide esa cláusula por escrito. Una línea en la política de privacidad sobre no vender datos es una promesa mucho más débil que una prohibición contractual de entrenamiento.

Esto es información general sobre cómo están organizados los proveedores, no asesoramiento jurídico. Tus obligaciones bajo HIPAA dependen de tu organización, tu análisis de riesgos y tu asesoría.

Dictado y notas de reuniones que se quedan en tu máquina

OpenWhispr ejecuta modelos Whisper de código abierto en local, así que tu audio no tiene por qué salir del dispositivo. Hay BAA disponible a partir del plan Business si necesitas nuestra nube. Gratuito, de código abierto y disponible para macOS, Windows y Linux.