Saltar al contenido
🎁 Venta de Aniversario: Hasta 20% DE DESCUENTO
Plaud Team : Desbloquea la inteligencia de equipo
Conoce la Edición Especial de Plaud × PITAKA
Clinician preparing a secure telehealth call in a medical office

¿Cumple Zoom con la HIPAA? Qué necesitan tener los proveedores

Zoom cumple con la normativa HIPAA para su uso en el sector sanitario una vez que una organización tiene un plan de pago que califica, ha firmado un Acuerdo de Asociado Comercial (BAA) con Zoom y tiene la plataforma configurada y utilizada correctamente. Esta guía cubre qué planes califican, cómo obtener un BAA, los ajustes importantes y qué sucede cuando un programa de toma de notas de IA independiente se une a la llamada.

Sí, pero solo bajo condiciones específicas. Zoom puede admitir videoconsultas compatibles con HIPAA si su organización tiene un plan de pago que califica, ha firmado un Acuerdo de Asociado Comercial (BAA) con Zoom, y la cuenta está configurada y se utiliza correctamente. Ninguno de estos pasos es opcional. Si se salta alguno de ellos, una llamada de Zoom que incluya información de salud protegida (PHI), el nombre de un paciente, el diagnóstico, el plan de tratamiento o incluso su rostro en video, es una violación de HIPAA a punto de ocurrir.

Ninguna plataforma de video está "certificada por HIPAA". No existe un organismo gubernamental que selle el software como compatible. El cumplimiento describe una combinación de lo que el proveedor ofrece y cómo su organización lo utiliza día a día. Zoom construye las herramientas. Usted es responsable de activarlas y usarlas de la manera que HIPAA requiere.

¿Qué planes de Zoom son compatibles con HIPAA?

La versión gratuita de Zoom no califica para el uso de HIPAA bajo ninguna circunstancia. Zoom no firmará un BAA para cuentas gratuitas, y sin un BAA, cualquier PHI compartida a través de la plataforma es una violación, independientemente de lo fuerte que parezca la encriptación.

Para obtener un BAA, su organización necesita uno de estos:

  • Zoom Workplace Pro, Business o Enterprise. Estos niveles de pago son elegibles para un BAA una vez que lo solicite a Zoom.
  • Zoom Workplace for Healthcare. El nivel dedicado a la atención médica de Zoom se basa en la misma base elegible para BAA con controles adicionales para flujos de trabajo clínicos, además de opciones de integración para sistemas de registros médicos electrónicos.

El precio del nivel de atención médica lo cotiza directamente el equipo de ventas de Zoom, ya que se escala con el número de licencias y los complementos. Si su organización ya utiliza Zoom Business o Enterprise para uso general, es probable que no necesite una licencia de atención médica separada. Necesita el BAA y la configuración correcta en la cuenta que ya tiene.

El BAA no cubre automáticamente todos los productos de la familia Zoom. Zoom Meetings, Zoom Phone y Zoom Team Chat pueden caer bajo el mismo acuerdo, pero solo cuando se encuentran en un plan y una cuenta que Zoom ha incluido en el alcance del BAA. Un error común es asumir que, debido a que el lado de las reuniones de la cuenta está cubierto, una línea telefónica agregada posteriormente con una licencia diferente también está cubierta. Consulte el propio BAA, o pregunte directamente a su equipo de cuentas de Zoom, en lugar de asumir que la cobertura se extiende a todas las funciones que puede ver en la consola de administración.

Healthcare compliance manager reviewing telehealth security settings

Cómo obtener un BAA de Zoom y configurar reuniones compatibles

Un BAA firmado es la base legal. Sin él, ninguna cantidad de cifrado hace que una llamada de Zoom sea compatible con HIPAA. Esta es la secuencia:

  1. Confirme que su plan califica. Las cuentas gratuitas y personales están excluidas.
  2. Solicite el BAA a Zoom. Zoom utiliza un BAA estándar para todos los clientes de atención médica. No puede sustituir su propio acuerdo, ya que los términos de Zoom requieren usar el suyo.
  3. Pida a su oficial de seguridad que lo revise y lo firme. Este suele ser el Oficial de Privacidad o el Oficial de Seguridad de HIPAA nombrado en las políticas de cumplimiento de su organización.
  4. Active la configuración de cuenta requerida. Un BAA firmado no configura nada automáticamente. Alguien todavía tiene que bloquear la cuenta.
  5. Capacite al personal antes de la primera llamada con un paciente. Una cuenta compatible utilizada incorrectamente sigue siendo una infracción.

Una vez que el BAA está en vigor, estas configuraciones son las más importantes para cualquier reunión en la que pueda surgir información de salud protegida (PHI):

  • Salas de espera para cada reunión, para que nadie entre en una llamada antes de que el anfitrión lo admita.
  • Contraseñas de reunión en cada llamada programada, no solo en las que parecen sensibles.
  • Identificadores de reunión únicos en lugar de un identificador de reunión personal recurrente para las visitas de pacientes.
  • Cifrado en tránsito, que Zoom habilita por defecto en los niveles Business y de atención médica.
  • Uso compartido de pantalla y transferencia de archivos restringidos, para que el dispositivo de un paciente no pueda introducir contenido accidentalmente en la sesión.
  • Registro de auditoría activado, para que su oficial de seguridad pueda revisar quién se unió, cuándo y qué se grabó, lo que apoya el requisito de control de auditoría según la Regla de Seguridad de HIPAA.
  • Una política clara sobre las grabaciones en la nube, ya que una grabación es PHI en el momento en que incluye la voz o la imagen de un paciente. Dondequiera que termine una grabación de Zoom, ya sea el almacenamiento en la nube de Zoom o una unidad local, esa ubicación debe estar dentro de la cobertura de su BAA y los controles de seguridad de su organización. Restrinja los permisos de descarga a los anfitriones y establezca un programa de eliminación o retención automática en lugar de dejar que las grabaciones se acumulen indefinidamente.

Algunas funciones de IA de Zoom se desactivan automáticamente una vez que una entidad cubierta firma el BAA, porque esas funciones no se han extendido para quedar cubiertas por el acuerdo. Verifique la configuración de su administrador después de firmar en lugar de asumir que todas las funciones que ve en la interfaz están cubiertas.

Grabar llamadas de atención médica de Zoom sin romper su BAA

Esta es la parte que la mayoría de las guías omiten, y es donde muchas prácticas se salen sin saberlo de su propio programa de cumplimiento. El BAA de Zoom cubre Zoom. No se extiende automáticamente a cualquier otra herramienta que apunte a la llamada.

Si un médico utiliza un tomador de notas de IA separado para transcribir o resumir una visita de telesalud, esa herramienta también está procesando PHI, ya sea una extensión del navegador, un bot que se une a la reunión como participante visible o una aplicación en segundo plano en el escritorio. Si esa herramienta no tiene su propio BAA y su propio manejo de audio y transcripciones alineado con HIPAA, agregarla a una visita de Zoom puede anular el trabajo de cumplimiento que acaba de realizar en el lado de Zoom. La responsabilidad no se transfiere automáticamente al proveedor de toma de notas. Permanece con la entidad cubierta hasta que un BAA diga lo contrario.

Vale la pena hacer dos preguntas antes de que cualquier herramienta de grabación de IA toque la visita de un paciente:

  • ¿El proveedor ofrece un BAA y su organización lo ha firmado?
  • ¿Adónde va el audio en el momento en que se captura y quién puede acceder a él antes de que usted lo elimine?

Speaker label feature for reviewing recorded conversations

Plaud Desktop está diseñado para responder la segunda pregunta de manera clara para las visitas en línea. Detecta cuando comienza una llamada de Zoom, Google Meet o Microsoft Teams y captura el audio de forma nativa desde el escritorio, sin que un bot se una a la reunión como participante visible, lo cual es importante para un paciente que ya considera una visita por video menos personal que sentarse frente a su proveedor.

Para las consultas en persona o telefónicas que nunca llegan a Zoom, un enfoque primero en hardware resuelve la misma pregunta de "a dónde va el audio" de manera diferente. Plaud Note Pro, un tomador de notas de IA físico, captura y retiene la grabación en el propio dispositivo antes de que comience cualquier procesamiento en la nube, por lo que el médico mantiene la custodia física del audio hasta que decide sincronizarlo. Es uno de varios dispositivos en la línea de productos de atención médica de Plaud, construido alrededor del mismo programa de cumplimiento de HIPAA, SOC 2 y GDPR, por lo que la pregunta de si la capa de toma de notas tiene su propio BAA tiene una respuesta clara antes de incorporarla a un flujo de trabajo clínico.

Antes de grabar cualquier conversación, tómese un momento para informar a los demás y obtener su consentimiento.

Dónde la responsabilidad del cumplimiento sigue siendo suya

Un BAA y un plan de pago le otorgan la elegibilidad. No lo hacen compatible por sí solos. La revisión de The HIPAA Journal de los datos de aplicación de la OCR apunta a un patrón que aparece en las investigaciones de infracciones: rara vez es la plataforma en sí la que causa una infracción. Casi siempre es una configuración incorrecta o una brecha en el flujo de trabajo, alguien que usa una cuenta personal de Zoom para una llamada rápida con un paciente, una grabación guardada en una carpeta local no cifrada, una sala de espera desactivada porque ralentizaba un día de clínica ajetreado.

Brechas comunes que vale la pena verificar de forma recurrente, no solo una vez en la configuración:

  • El personal recurre a cuentas personales o gratuitas de Zoom cuando la cuenta autorizada tarda más en abrirse.
  • Grabaciones descargadas a una computadora portátil o unidad compartida que se encuentra fuera de la cobertura de su BAA.
  • Empleados nuevos nunca capacitados sobre la configuración compatible de la plataforma antes de su primera llamada con un paciente.
  • Un complemento de calendario, programación o transcripción de terceros conectado a Zoom sin su propia revisión de BAA.

Documente la verificación, no solo la corrección. Un BAA firmado en archivo no es suficiente por sí solo si una auditoría de la OCR pregunta cómo confirmó que la cuenta estaba configurada correctamente, quién capacitó al personal nuevo y cuándo revisó por última vez las herramientas de terceros conectadas. Una breve lista de verificación trimestral, revisada y fechada por su oficial de seguridad, convierte "creemos que somos compatibles" en algo que puede presentar a un auditor.

La guía del HHS sobre HIPAA y telesalud vale la pena guardarla directamente, ya que la OCR actualiza sus expectativas específicas de telesalud a medida que cambia la tecnología subyacente. Su análisis de riesgos debe tratar las videoconferencias de la misma manera que trata el correo electrónico o el almacenamiento de archivos, como una relación con un proveedor que necesita su propio BAA, su propia revisión de configuración y su propio lugar en la capacitación del personal. Para el lado contractual de cualquier relación con un proveedor, incluido Zoom, la guía del HHS sobre asociados comerciales expone lo que debe cubrir un BAA compatible.

Revise su BAA antes de su próxima llamada con el paciente

Si su organización ya paga por Zoom Business, Enterprise o Workplace for Healthcare, la solución más rápida generalmente no es una nueva plataforma. Es confirmar tres cosas esta semana: el BAA está firmado y archivado, la sala de espera y la configuración de contraseña están activadas para cada reunión clínica, y cualquiera que grabe esas llamadas, en Zoom o a través de una herramienta de toma de notas separada, puede señalar la documentación HIPAA de esa herramienta.

Específicamente para el lado de la grabación, Plaud publica su lista completa de cumplimiento, incluyendo HIPAA, SOC 2 y GDPR, en su Centro de Confianza, para que su oficial de seguridad pueda revisarla antes de que toque una sola conversación con un paciente.

Si lo exige la ley, obtenga el consentimiento de todos los participantes antes de grabar y cumpla con la ley aplicable.

FAQ

Featured blog posts & updates

Clinician using ambient dictation during a patient visit

Ambient dictation: what it is, how it compares to traditional dictation, and where it's headed in 2026

Ambient dictation compared to traditional dictation, the real evidence for and against it, and how to evaluate a tool for your practice.

Leer más
Clinician using Dragon Copilot clinical AI

Dragon Copilot review: Microsoft's clinical AI, pricing, and where it fits

Dragon Copilot pricing after the May 2026 restructure, EHR integration depth, and honest pros and cons for health systems evaluating Microsoft's clinical AI.

Leer más
Clinician reviewing Twofold AI scribe notes

Twofold AI review: pricing, HIPAA, and where the low-cost scribe fits

Twofold AI pricing, HIPAA and BAA coverage, and honest pros and cons for the clinicians this low-cost scribe fits.

Leer más