Recursos / Análisis
¿Puedo usar WhatsApp con mis pacientes?
Casi todas las clínicas ya usan WhatsApp con sus pacientes. La pregunta no es si está permitido: es en qué teléfono se queda esa conversación, quién puede leerla y qué se le dijo al paciente la primera vez que escribió.
¿Puede una clínica usar WhatsApp con sus pacientes?
Sí, una clínica puede usar WhatsApp con sus pacientes. Pero el canal no elimina ninguna obligación: los datos de salud están especialmente protegidos y la confidencialidad sigue siendo responsabilidad de la clínica. La decisión real no es «WhatsApp sí o no», sino qué se trata por ahí, quién accede, en qué dispositivo se queda la conversación, qué se le informa al paciente y cuánto tiempo se conserva. La diferencia entre hacerlo bien y tener un problema casi nunca está en la aplicación: está en el móvil personal de recepción.
Son las 20:10 de un jueves. La clínica cerró hace una hora. Una paciente escribe al número de siempre: quiere adelantar la cita del martes y, de paso, explica por qué —un dolor que ha empeorado, una medicación nueva—.
Ese mensaje, tal y como está escrito, ya contiene información sobre su salud. Y está en un teléfono que esta noche se va a ir a casa con alguien.
No hay nada ilegal en lo que acaba de pasar. Pero acaban de aparecer cinco preguntas que casi ninguna clínica tiene respondidas por escrito.
Lo que no cambia porque el canal sea WhatsApp
Cambiar de canal no cambia de responsabilidad. Sigue siendo la clínica quien decide para qué se usan esos datos y quien responde de ellos. Siguen estando los mismos deberes de información hacia el paciente, los mismos derechos por su parte y el mismo deber de confidencialidad.
Y sigue en pie lo más importante: los datos de salud están especialmente protegidos. La AEPD lo dice sin rodeos: su tratamiento está prohibido salvo que concurra alguna de las circunstancias que la propia norma enumera. Atender a un paciente es una de ellas. Mandarle una promoción de blanqueamiento porque su número está en la agenda, no tiene por qué serlo.
La Agencia también ha aclarado que puede actuar cuando una entidad o un profesional difunde datos personales a través de servicios de mensajería vulnerando la confidencialidad. Es decir: entre particulares, un WhatsApp es vida privada; desde una clínica, no.
Lo que sí cambia
Cambia el dispositivo. Una conversación de teléfono no deja copia; un chat sí, y esa copia vive en un aparato concreto, con una galería de fotos, una copia de seguridad y una pantalla que a veces se queda desbloqueada sobre el mostrador.
Cambia quién accede. En una centralita, el acceso está repartido por función. En un móvil compartido, lee quien lo coge.
Cambia la facilidad para escribir de más. El teléfono obliga a hablar con alguien identificado. El chat invita a mandar un informe en PDF «para que lo tengas».
Y cambia la permanencia. Lo que se dijo por teléfono se olvida. Lo que se escribió hace catorce meses sigue ahí, y alguien tendrá que decidir hasta cuándo.
La distinción que casi nadie hace: gestión no es historia clínica
Aquí se mezclan dos cosas que conviene separar desde el principio.
- Conversación de gestión: pedir cita, cambiarla, confirmarla, preguntar el horario, el precio orientativo de una primera visita o si hay que venir en ayunas. Es administración.
- Información asistencial: un síntoma descrito por escrito, una foto de una lesión, el resultado de una prueba, una pauta de tratamiento. Eso pertenece a la historia clínica, y la historia clínica tiene su sitio y sus plazos: la Ley 41/2002 fija un mínimo de cinco años desde el alta de cada proceso asistencial, y cada comunidad autónoma puede regular por encima.
La regla práctica es sencilla de enunciar y difícil de cumplir sin sistema: lo asistencial se registra donde se registra la historia clínica; el chat se queda con la gestión. Cuando un paciente cruza la línea —y la cruza a menudo, porque para él es todo lo mismo—, lo que hay que tener decidido es qué se hace con ese mensaje: dónde se vuelca y qué se responde.
Las cinco preguntas que lo deciden todo
No hace falta un dictamen jurídico para saber si vuestro WhatsApp está bien montado. Hacen falta cinco respuestas, y tenerlas por escrito:
- ¿En qué dispositivo vive la conversación? ¿Un móvil de empresa, un móvil personal, un ordenador con sesión abierta, varios a la vez?
- ¿Quién puede leerla? Nombres concretos, no «recepción». La AEPD recuerda que dentro de un centro sanitario sólo se accede a los datos cuando hay una justificación, y que corresponde al responsable establecer los controles para que sólo acceda el personal autorizado según su función.
- ¿Qué pasa cuando esa persona se va? ¿Se revoca la sesión? ¿Quién conserva el histórico? ¿Se queda una copia en su teléfono?
- ¿Qué se le dijo al paciente la primera vez que escribió? Quién le atiende, para qué se usa su número, cuánto tiempo se guarda y cómo ejercer sus derechos.
- ¿Cuánto tiempo se conserva y quién borra? Si la respuesta es «nunca hemos borrado nada», ya tenéis la primera tarea.
Si alguna de las cinco no tiene respuesta hoy, ese es el trabajo. No cambiar de aplicación.
WhatsApp normal, WhatsApp Business y la API no son lo mismo
A efectos de lo que acabamos de enumerar, la diferencia es grande:
- La aplicación normal está pensada para una persona y un teléfono. No hay perfiles, ni permisos, ni forma razonable de auditar quién leyó qué.
- WhatsApp Business añade herramientas de negocio, pero sigue girando alrededor de un dispositivo y de quien lo tiene en la mano.
- La API (WhatsApp Business Platform) cambia el planteamiento: la conversación deja de vivir en un móvil y pasa a un sistema con usuarios, permisos y registro. Es lo que permite responder «quién accedió y cuándo» sin fiarse de la memoria de nadie.
No es una recomendación de compra: es que las cinco preguntas de arriba se responden solas en un caso y son casi irresolubles en otro.
Errores que se repiten
- El grupo de difusión con los recordatorios, donde alguien acaba viendo los números o los nombres de los demás pacientes.
- La foto clínica que se queda en la galería del móvil, y de ahí en la copia de seguridad personal de quien lo lleva.
- «Te paso el informe por aquí», sin que nadie haya decidido que ese documento podía salir por ese canal.
- El móvil sin bloqueo sobre el mostrador, a la vista del siguiente paciente.
- El número que se va con la persona: la clínica pierde de golpe todas las conversaciones y, a veces, el propio número.
Ninguno es un problema tecnológico. Los cinco son un problema de que nadie lo decidió antes.
Qué preguntarle a quien te venda un WhatsApp automatizado
Copiadlas tal cual:
- ¿Dónde se almacenan las conversaciones y en qué país?
- ¿Quién de vuestro equipo puede leerlas y queda registro de ello?
- ¿Se usan nuestras conversaciones para entrenar modelos de inteligencia artificial? ¿Y las de vuestros proveedores?
- ¿Me firmáis el contrato de encargo del tratamiento antes de empezar?
- ¿Qué pasa con los datos si dejo de ser cliente?
- Si un paciente ejerce su derecho de supresión, ¿qué podéis borrar y qué no?
La respuesta que importa no es «sí»: es si os lo ponen por escrito.
Nosotros trabajamos con esa frontera puesta desde el diseño: el asistente no pide ni almacena datos de salud y no opina sobre tratamientos. Está explicado, con las garantías concretas, en Seguridad y cumplimiento, y el funcionamiento capa a capa, en Cómo funciona. Si lo que queréis es entender antes qué puede y qué no puede resolver un sistema así, la guía de IA para atención al cliente en clínicas va justo de eso.
Fuentes y fecha de comprobación
Cada afirmación de esta página que no sea nuestra tiene detrás una fuente primaria y el día en que se comprobó. Los precios de plataforma y la normativa cambian: si la fecha es antigua, compruébalo antes de decidir.
- La AEPD puede actuar cuando una entidad o un profesional difunde datos personales a través de servicios de mensajería vulnerando la confidencialidad.AEPD · Preguntas frecuentes 17.05 · comprobado el 19 de septiembre de 2026
- Los datos relativos a la salud son datos especialmente protegidos y su tratamiento está prohibido salvo que concurra alguna de las circunstancias previstas en la norma.AEPD · Tus derechos en relación con tus datos de salud · comprobado el 19 de septiembre de 2026
- Dentro de un centro sanitario no hay acceso libre a los datos del paciente: sólo se accede cuando existe una justificación, y el responsable del centro debe establecer los controles para que únicamente acceda el personal autorizado según su función.AEPD · Preguntas frecuentes 16.1, usuarios de la sanidad · comprobado el 19 de septiembre de 2026
- La documentación clínica debe conservarse como mínimo cinco años contados desde la fecha del alta de cada proceso asistencial, sin perjuicio de lo que regule cada comunidad autónoma.Ley 41/2002, artículo 17 · BOE · comprobado el 19 de septiembre de 2026
Lo siguiente que suele preguntarse
- IA para atención al cliente en clínicas: qué es, qué resuelve y cómo empezarQué es la IA para atención al cliente en una clínica, en qué se diferencia de un chatbot, qué gestiona sola y cuándo tiene que entrar una persona.
- Tu paciente tiene derecho a saber que le responde una IADesde agosto de 2026 se aplican las reglas de transparencia del Reglamento europeo de IA. Qué hay que informar en el WhatsApp de una clínica y dónde ponerlo.