Las grabaciones telefónicas que identifican a un paciente y contienen información sobre citas, tratamientos o pagos son información de salud protegida en formato electrónico (ePHI) bajo HIPAA. Una política de retención de grabaciones debe declararlo explícitamente y especificar propósito, plazos por categoría, controles técnicos, responsables y procedimientos de destrucción segura. Si su consulta externaliza el secretariado telefónico y no tiene esta política firmada hoy, el riesgo de incumplimiento es inmediato.
Acciones que debe ejecutar antes de continuar leyendo:
- Verificar BAA: si su proveedor de tele-secretariado maneja grabaciones y no ha firmado un Business Associate Agreement (BAA), pause las grabaciones hasta tenerlo.
- Confirmar cifrado: exija evidencia de cifrado en tránsito (TLS/SRTP) y en reposo antes de reanudar cualquier grabación.
- Establecer retención provisional: aplique un plazo de 90 días mientras define la política definitiva por categoría.
- Notificar a TI y cumplimiento: informe al responsable técnico y al oficial de privacidad para que activen controles de acceso y registro de auditoría.
La HIPAA Privacy Rule no fija plazos de retención específicos para registros médicos; exige salvaguardias mientras la información se conserva (45 CFR 164.530©). Los plazos los fijan las leyes estatales, el propósito de cada grabación y el riesgo clínico asociado.
Puntos clave
Una política de retención de grabaciones conforme a HIPAA requiere clasificar las grabaciones como ePHI, definir plazos por propósito, exigir cifrado y BAA al proveedor, y documentar cada eliminación.
| Punto | Detalles | ||||||
|---|---|---|---|---|---|---|---|
| Grabaciones como ePHI | Toda grabación que identifique a un paciente es ePHI y requiere controles de la Security Rule. | ||||||
Tabla de contenidos
- ¿Qué debe incluir su política de retención de grabaciones?
- ¿Qué controles técnicos debe exigir a su proveedor externo?
- ¿Qué debe contener el BAA con su proveedor de secretariado?
- Procedimientos operativos y formación del personal
- ¿Cómo mantener la vigilancia continua sobre las grabaciones?
- Cómo responder ante una exposición o brecha de grabaciones
- Checklist para implantar la política con un proveedor externalizado
- Una perspectiva sobre por qué la retención por propósito protege más que la retención indefinida
- Clicfone le entrega el BAA y la documentación lista para firmar
- Fuentes
- Preguntas frecuentes
¿Qué debe incluir su política de retención de grabaciones?
Una política bien construida tiene cinco bloques: alcance, definiciones, responsabilidades, calendario de retención y procedimientos de destrucción. El texto siguiente es un punto de partida adaptable para consultas que trabajan con Clicfone u otro proveedor de secretariado externalizado.
Texto base de política (adaptar con nombre de consulta y estado):
«Esta política aplica a todas las grabaciones de llamadas entrantes, salientes y de buzón de voz que contengan información identificable de pacientes, gestionadas directamente o a través de proveedores externos de secretariado telefónico. El responsable de cumplimiento es el director de la consulta, quien delega la custodia técnica en el proveedor designado mediante BAA vigente. Ninguna grabación se conservará más allá de su plazo sin autorización escrita del responsable de cumplimiento.»
| Categoría de grabación | Plazo recomendado | Justificación |
|---|---|---|
| Llamadas de programación de citas | Un plazo operativo habitual acorde a el propósito documental y legal local | Resolución de disputas sobre citas; sin valor clínico prolongado |
| Buzón de voz con ePHI | Un plazo operativo habitual acorde a el propósito documental y legal local | Mismo propósito; eliminar tras confirmación de atención |
| Grabaciones de control de calidad | Un plazo operativo habitual acorde a el propósito documental y legal local | Formación y QA; retención mínima necesaria |
| Transcripciones de llamadas | El mismo plazo que las grabaciones de origen, adaptado según política y estado | Alineado con la grabación de origen |
| Grabaciones bajo hold legal | Hasta resolución de litigio o investigación, más un tiempo prudente | Litigio o investigación activa; autorización escrita requerida |
Cláusula de hold legal: cuando el responsable de cumplimiento o el asesor legal notifique una retención por litigio o investigación, la eliminación automática se suspende para las grabaciones afectadas. La suspensión se documenta por escrito, se comunica al proveedor externalizado en 24 horas y se levanta solo con autorización firmada del mismo responsable.
Bloque de firma: director de práctica, oficial de privacidad y representante del proveedor de tele-secretariado. Revisión anual obligatoria o tras cualquier cambio mayor en el stack tecnológico.
¿Qué controles técnicos debe exigir a su proveedor externo?
Los controles técnicos son la diferencia entre una grabación protegida y una exposición de ePHI. Según la guía práctica de HIPAA para sistemas de buzón de voz y telefonía, la mitigación exige análisis de riesgo sobre todo el stack telefónico, cifrado TLS/SRTP, control de accesos y registros de auditoría.
Los controles mínimos verificables son:
- Cifrado en tránsito: TLS 1.2 o superior para señalización; SRTP para el flujo de audio. Solicite capturas de configuración o certificados del servidor.
- Cifrado en reposo: algoritmo AES-256 con gestión de claves separada del almacenamiento de grabaciones.
- Identidades únicas y MFA: cada agente de secretariado debe tener credenciales individuales; la consola administrativa debe requerir autenticación multifactor.
- Principio de mínimo privilegio: los agentes solo acceden a las grabaciones de su turno y consulta asignada; ningún acceso global sin justificación documentada.
- Registro de auditoría completo: cada reproducción, descarga, exportación o eliminación queda registrada con usuario, fecha y hora. Los logs se retienen al menos el mismo plazo que la grabación correspondiente.
- Transcripción e IA: deshabilitadas por defecto; si se activan, evalúe los subprocesadores y controle las exportaciones de texto.
Consejo profesional: para verificar SRTP, solicite al proveedor una captura de pantalla de la configuración del servidor SIP y un informe de prueba de laboratorio o certificado de auditoría que confirme el cifrado de media. Un proveedor que no puede entregar esta evidencia en 48 horas no está listo para manejar ePHI.
¿Qué debe contener el BAA con su proveedor de secretariado?
Un proveedor que crea, recibe, mantiene o transmite ePHI en nombre de su consulta es un Business Associate y debe firmar un BAA que cubra como mínimo los siguientes puntos. La normativa de grabaciones y los requisitos de BAA son el primer filtro de cualquier proceso de selección de proveedor.
Cláusulas críticas que no pueden faltar en el BAA: definición precisa de ePHI en alcance; lista de servicios autorizados; obligaciones de seguridad técnica y administrativa; verificación de subcontratistas (sub-BAAs requeridos); plazo de notificación de incidentes; y obligación de retorno o destrucción certificada de ePHI al terminar la relación contractual.
Negocie plazos de notificación más cortos que el máximo legal. La Breach Notification Rule fija 60 días para Business Associates, pero un SLA contractual de notificación inicial en 5 días hábiles y reporte forense en 30 días le da margen para actuar antes de que el plazo regulatorio presione. Exija también evidencias periódicas: SOC 2 Type II, reportes de acceso y exportación, y derecho de auditoría con preaviso razonable. Incluya cláusulas de indemnización y terminación inmediata del acceso a ePHI ante incumplimiento comprobado.
Procedimientos operativos y formación del personal
Reducir el riesgo humano requiere procesos claros, no solo tecnología. Las normas de confidencialidad en el secretariado médico establecen el marco; los procedimientos siguientes lo hacen operativo.
- Verificación de identidad en llamadas salientes: confirme nombre completo y fecha de nacimiento antes de mencionar cualquier detalle de cita o tratamiento. Documente el resultado en el registro de la llamada.
- Política de buzón de voz: deje solo nombre del consultorio, número de devolución y horario de atención. Nunca mencione diagnósticos, medicamentos ni motivos de consulta en un mensaje de voz.
- Pausa de grabación: cuando el paciente solicite no ser grabado o cuando la llamada derive a información sensible no relacionada con la cita, el agente pausa la grabación y documenta la decisión con marca de tiempo.
- Formación de incorporación: todos los agentes completan un módulo de HIPAA y manejo de ePHI antes de atender llamadas reales. Se registra la finalización como evidencia administrativa.
- Refresco anual: simulacros de llamada (mock calls) con escenarios de riesgo real; los resultados se archivan junto al registro de formación.
- Gestión de accesos: creación de cuentas solo con solicitud firmada; recertificación trimestral de permisos activos; desactivación en menos de 4 horas tras la baja de cualquier empleado o agente.
¿Cómo mantener la vigilancia continua sobre las grabaciones?
El análisis de riesgos no es un evento único. Realice un mapeo inicial del stack telefónico completo: PBX (local o en la nube), voicemail-to-email, sistema de grabación, módulo de transcripción y backups. Actualice ese análisis al menos una vez al año y siempre que cambie un componente del sistema.

| Métrica de monitoreo | Frecuencia | Responsable |
|---|---|---|
| Accesos inusuales o fuera de horario | Semanal | TI / proveedor |
| Volumen de descargas y exportaciones | Mensual | Oficial de privacidad |
| Errores de backup y replicación | Semanal | TI |
| Cambios en configuración de cifrado | Inmediato (alerta) | TI |
| Integridad de logs de auditoría | Mensual | Oficial de privacidad |
Las revisiones técnicas periódicas incluyen pruebas de configuración TLS/SRTP, auditorías de claves y verificación de que la eliminación segura alcanza también los backups y las réplicas. Designe responsables con nombre para cada métrica y documente los resultados con trazabilidad.
Cómo responder ante una exposición o brecha de grabaciones
Una respuesta rápida y documentada puede marcar la diferencia entre una brecha notificable y una que queda exenta por cifrado comprobable. Según la normativa de grabaciones y la Breach Notification Rule, la encriptación y la destrucción verificable son las dos metodologías que pueden eximir de notificación.
- Aislar el sistema: suspenda el acceso al sistema de grabación afectado de inmediato.
- Preservar logs: no elimine ni modifique ningún registro de auditoría; solicite al proveedor una copia forense.
- Evaluar alcance: identifique qué grabaciones, qué pacientes y qué usuarios estuvieron involucrados.
- Mitigar exposición: cambie credenciales comprometidas, revoque tokens de acceso y aplique parches si hay vulnerabilidad técnica.
- Plazos de notificación: el BAA debe obligar al proveedor a notificarle en 5 días hábiles; usted tiene hasta 60 días desde el descubrimiento para notificar a HHS como Business Associate. Si afecta a más de 500 pacientes en un estado, la notificación a medios locales también aplica.
- Decisión de notificación al paciente: si las grabaciones estaban cifradas con clave no comprometida o fueron destruidas de forma verificable, puede aplicar la exención. Documente la justificación por escrito.
- Lecciones aprendidas: actualice la política, ejecute reentrenamiento del personal y valide que la eliminación segura alcanza todas las copias, incluidos backups y réplicas.
Checklist para implantar la política con un proveedor externalizado
- Procurement: solicite BAA firmado, evidencias SOC 2 Type II o HITRUST, demostración de retención y borrado automático por categoría, y prueba de control de exportaciones.
- Pruebas previas al cutover: realice entre 10 y 15 llamadas de prueba (mock calls), verifique scripts de verificación de identidad, pruebe la función de pausa de grabación y confirme las entregas matutinas de resúmenes.
- Días 1–7: configuración técnica, activación de cifrado, creación de cuentas con MFA y formación inicial del equipo.
- Días 8–14: cutover en producción, monitoreo intensivo de logs, primera recertificación de accesos y validación de backups cifrados.
- Día 30: primera revisión de métricas de monitoreo, confirmación de eliminación automática según calendario y ajuste de la política si se detectan categorías no previstas.
- Preguntas de auditoría rápida: ¿puede el proveedor aplicar retenciones por categoría? ¿los backups y réplicas también se borran al vencer el plazo? ¿qué evidencias entrega mensualmente?
Una perspectiva sobre por qué la retención por propósito protege más que la retención indefinida
Existe una tendencia comprensible en las consultas a conservar grabaciones «por si acaso». La lógica parece prudente, pero en la práctica genera el efecto contrario. Retener grabaciones más allá de su propósito documentado amplía la superficie de exposición en un eventual proceso de e-discovery, incrementa los costes de almacenamiento seguro y multiplica el número de registros que deben protegerse ante cualquier incidente.
La retención indefinida de grabaciones aumenta la exposición a riesgos y costes sin aportar beneficio clínico adicional. La práctica recomendable es definir propósitos operativos claros (QA, formación, resolución de disputas) y aplicar plazos separados por categoría. Una grabación de programación de citas no tiene el mismo valor ni el mismo riesgo que una grabación de control de calidad; tratarlas igual es un error de diseño de política.
Lo que los administradores suelen subestimar es que la política de conservación de archivos no es solo un documento de cumplimiento: es una decisión de gestión de riesgo. Cuanto más precisa es la categorización y más corto el plazo justificado, menor es la exposición total. Clicfone, con más de 15 años gestionando secretariado médico externalizado, aplica este principio de retención por propósito como estándar operativo, no como opción.

Clicfone le entrega el BAA y la documentación lista para firmar
Gestionar grabaciones de llamadas con ePHI exige un socio que ya tenga los controles en marcha, no uno que los construya con usted desde cero.

Al contratar con Clicfone, recibe un BAA listo para firmar, la plantilla de política de retención adaptada a su estado, el checklist de auditoría técnica y los registros de cumplimiento que su oficial de privacidad necesita. El servicio de tele-secretariado médico incluye cifrado en tránsito y en reposo, control de accesos con MFA y registro de auditoría completo. Solicite su auditoría de configuración inicial y reciba la documentación en menos de 48 horas.
Fuentes
- Does HIPAA require covered entities to keep medical records for any period? | HHS
- HIPAA Call Recording Requirements: Consent, Security, Penalties – LegalClarity
- Are Call Recording Systems HIPAA Compliant? – HIPAAnswers
Este artículo es información general y no sustituye el consejo de un abogado cualificado. Consulte a un profesional del derecho cualificado sobre su caso particular antes de actuar según este contenido.
Preguntas frecuentes
¿Las grabaciones de citas son siempre ePHI?
Sí, cuando el archivo identifica al paciente y contiene información sobre su atención o citas. No existe excepción por tratarse de llamadas PSTN si el resultado es un archivo electrónico vinculado a un identificador de paciente.
¿Cuánto tiempo debo conservar las grabaciones de llamadas?
HIPAA no fija un plazo federal para grabaciones; las leyes de su estado y el propósito de cada grabación determinan el plazo. Como referencia práctica, un plazo operativo habitual acorde al propósito documental y legal local cubre la mayoría de los propósitos operativos de una consulta.
¿Qué pasa si mi proveedor de secretariado no tiene BAA?
Operar sin BAA firmado constituye una violación de HIPAA. Pause las grabaciones de inmediato, solicite el BAA al proveedor y, si no puede entregarlo, evalúe un cambio de proveedor. Clicfone tiene BAA disponible desde el inicio del contrato.
¿El cifrado exime de notificar una brecha?
Si las grabaciones estaban cifradas con una clave no comprometida en el momento de la exposición, HHS considera que la información no fue «adquirida» y puede aplicarse la exención de notificación, siempre que se documente la justificación por escrito.
¿Las leyes estatales afectan a la retención de grabaciones?
Sí.