Guías · Cumplimiento · 2026

¿Cumple WhatsApp con el RGPD y la KVKK para los datos de pacientes?

La aplicación de WhatsApp para consumidores no cumple el RGPD para los datos de pacientes. Solo pueden tratarse de forma lícita con la configuración adecuada: consentimiento explícito, un contrato de encargo del tratamiento, alojamiento en la UE y cifrado. Para una clínica, la configuración importa más que WhatsApp en sí: cómo se recogen, se almacenan y se controlan los datos de pacientes, no en qué aplicación llegan.

La respuesta corta

¿Es conforme la aplicación normal de WhatsApp para los datos de pacientes?

No. La aplicación de WhatsApp para consumidores y la aplicación Business gratuita no están diseñadas para los requisitos esenciales del RGPD: no ofrecen consentimiento documentado, ni contrato de encargo del tratamiento, ni alojamiento controlado de los datos. Los médicos y el personal de la clínica también están sujetos al secreto profesional, por lo que tratar los datos de salud de los pacientes en la aplicación para consumidores puede ser más que un problema de protección de datos. Por eso la respuesta nunca es un sí o un no rotundo sobre “WhatsApp”. Depende por completo de qué WhatsApp y de cómo se configure.

La vía conforme

¿Qué hace que una configuración de WhatsApp cumpla el RGPD?

Todo se reduce a los controles, no a la aplicación en sí. Una configuración conforme permite a una clínica formalizar un contrato de encargo del tratamiento en virtud del artículo 28 del RGPD, obtener el consentimiento explícito, controlar dónde se alojan los datos, cifrarlos en tránsito y en reposo, y mantener el marketing separado de las conversaciones con los pacientes. El consentimiento, el contrato y el alojamiento son lo que realmente lo hace lícito.

Turquía

¿Qué exige la KVKK para los datos de pacientes en Turquía?

Según la KVKK de Turquía, los datos de pacientes son datos personales de categoría especial, e incluso un recordatorio de cita puede contener información de salud que necesita salvaguardas adicionales. La autoridad de datos de Turquía ha emitido avisos públicos sobre la aplicación de WhatsApp para consumidores, y las sanciones por el tratamiento indebido de datos personales han aumentado con fuerza. Una configuración conforme necesita consentimiento explícito, una explicación clara de cómo se usan los datos, minimización de datos y una seguridad sólida sobre los mensajes y los registros que hay detrás.

Uno al lado del otro

¿Qué exige una configuración de WhatsApp conforme?

RequisitoAplicación de WhatsApp para consumidoresUna configuración de clínica conforme
Base jurídica y consentimientoNo está diseñada para el consentimiento documentadoConsentimiento explícito, registrado antes de cualquier mensaje
Contrato de encargo del tratamiento (RGPD art. 28)No disponibleFormalizado a través de un proveedor certificado
Alojamiento y cifradoCondiciones de consumidor, sin controlAlojado en la UE, cifrado en tránsito y en reposo
Marketing frente a datos de pacientesMezclados en una sola bandeja de entradaSe mantienen separados, con minimización de datos
Registro de auditoría y trazabilidadNingunoCada interacción se registra de forma inalterable
Datos de salud de categoría especialSin salvaguardasSe tratan como datos sensibles con salvaguardas adicionales

Mantén los datos de pacientes fuera de la aplicación para consumidores, en una infraestructura controlada y ubicada en la UE.

Recoge el consentimiento explícito e informa de cómo se usarán los datos de pacientes.

Formaliza un contrato de encargo del tratamiento a través de un proveedor certificado.

Aloja y cifra los datos de pacientes bajo tu control, idealmente dentro de la UE.

Mantén los flujos de marketing separados de las conversaciones de salud con pacientes.

Registra cada interacción para poder responder a las solicitudes de acceso y trazabilidad.

Cómo lo gestiona EVED

¿Cómo gestiona EVED los datos de pacientes en WhatsApp?

EVED se conecta a tu número de WhatsApp actual y gestiona los datos de pacientes en una infraestructura ubicada en la UE. Las conversaciones y las fotos viajan a través del cifrado de extremo a extremo de WhatsApp y se cifran en reposo en servidores dentro de la Unión Europea, se recogen con consentimiento explícito y cada interacción se archiva de forma inalterable para su trazabilidad. EVED está diseñado para el RGPD y la KVKK. Para que quede claro, ninguna herramienta hace que una clínica cumpla automáticamente: EVED proporciona la infraestructura y los registros, y tu clínica sigue siendo responsable de su flujo de consentimiento, de un contrato de encargo del tratamiento con sus proveedores y de su propia política de privacidad.

EVED es la plataforma de crecimiento sobre la que operan las clínicas de injerto capilar. En WhatsApp, un agente de IA responde en más de 20 idiomas, estima el número de injertos a partir de fotos y agenda consultas; detrás, un CRM de pacientes y una orquestación inteligente garantizan que nunca se pierda ningún posible paciente y que se haga seguimiento de cada caso hasta convertirlo en ingresos.

Más detalles en nuestro Centro de Confianza, o consulta el agente de IA de WhatsApp para clínicas de injerto capilar al completo.

Preguntas frecuentes

Preguntas frecuentes

¿Es legal escribir a los pacientes por WhatsApp?

Depende de cómo lo hagas. Usar la aplicación de WhatsApp para consumidores con los datos de salud de los pacientes es arriesgado y puede infringir el RGPD, la KVKK y las obligaciones de secreto profesional, porque esa aplicación no está diseñada para el consentimiento documentado, el alojamiento controlado ni las solicitudes de acceso. Con consentimiento explícito, un contrato de encargo del tratamiento, alojamiento controlado en la UE y las salvaguardas adecuadas, escribir a los pacientes puede ser lícito.

¿Cumple WhatsApp con la HIPAA o firma un BAA?

No. WhatsApp no es apto para la HIPAA y Meta no firma Acuerdos de Asociado Comercial (BAA), por lo que las clínicas de EE. UU. con un requisito estricto de HIPAA no deberían tratar datos de pacientes a través de ella. Para las clínicas de Europa y Turquía, los marcos relevantes son el RGPD y la KVKK, no la HIPAA, y estos pueden cumplirse con la configuración adecuada: consentimiento, un contrato de encargo del tratamiento, alojamiento en la UE y cifrado.

¿La KVKK trata los datos de pacientes de forma diferente en Turquía?

Sí. Según la KVKK de Turquía, los datos de pacientes son datos personales de categoría especial, e incluso un recordatorio de cita puede contener información de salud que necesita salvaguardas adicionales. La autoridad de datos de Turquía ha emitido avisos públicos sobre la aplicación de WhatsApp para consumidores, y las sanciones de la KVKK han aumentado con fuerza. El cumplimiento exige consentimiento explícito, informar de cómo se usan los datos, minimización de datos y una seguridad sólida.

¿El consentimiento del paciente siempre es obligatorio?

Para los datos de salud, sí. Tanto el RGPD como la KVKK los consideran sensibles, por lo que necesitas un consentimiento explícito y documentado, una explicación clara de cómo se usan los datos y una vía para que los pacientes ejerzan sus derechos. El consentimiento debe obtenerse antes del primer mensaje del paciente, no darse por supuesto.

¿Usar EVED hace que mi clínica cumpla automáticamente?

Ninguna herramienta hace que una clínica cumpla automáticamente, y cualquier proveedor que afirme lo contrario está exagerando. EVED proporciona la infraestructura conforme: alojamiento en la UE, cifrado en tránsito y en reposo, registro del consentimiento explícito, un contrato de encargo del tratamiento y registros inalterables. Tu clínica sigue siendo responsable del flujo de consentimiento, de un contrato de encargo del tratamiento con sus proveedores y de su propia política de privacidad. Consulta nuestro Centro de Confianza para conocer los detalles.

Infraestructura conforme, diseñada para clínicas.

Descubre cómo gestiona EVED los datos de pacientes en WhatsApp. 7 días gratis, sin compromiso. ¿Prefieres una demostración guiada? Reserva una demo de 20 minutos.

Comienza tu prueba gratis