¿Plaud Cumple con HIPAA? Más o Menos: Esto es lo que Debe Saber (2026)

Plaud cuenta con una certificación HIPAA verificada mediante una evaluación de terceros y mantiene SOC 2 Tipo II, ISO 27001 y encriptación AES-256. Sin embargo, los proveedores de salud no pueden usarlo legalmente con datos de pacientes sin un Acuerdo de Asociado de Negocios (Business Associate Agreement o BAA) firmado, el cual es obligatorio bajo HIPAA para cualquier proveedor que maneje Información de Salud Protegida, y Plaud no lo ha ofrecido públicamente.
Última actualización: 4 de agosto de 2026
Si es un profesional de la salud que está considerando el Plaud NotePin para grabar sesiones con pacientes, probablemente se ha hecho la misma pregunta que todos los demás: ¿Plaud cumple con HIPAA?
La respuesta corta es sí, más o menos. Plaud ha obtenido certificación HIPAA, y su infraestructura de seguridad es genuinamente impresionante. Pero existe una brecha crítica entre estar "certificado en HIPAA" y ser "seguro para usar con datos de pacientes" que todo clínico necesita entender antes de presionar grabar.
Esta guía desglosa exactamente qué cubre el cumplimiento de Plaud, dónde están las brechas, cómo las leyes estatales de grabación generan exposición legal adicional, y qué debe hacer para protegerse a usted mismo y a sus pacientes.
Lo Que Realmente Significa el Cumplimiento HIPAA de Plaud
Plaud ha construido uno de los marcos de seguridad más sólidos en el espacio de grabación con IA. Su página de confianza y su portal de cumplimiento de Drata documentan una lista impresionante de certificaciones.

Certificaciones de Seguridad de Plaud
Esto es lo que Plaud tiene actualmente:
- SOC 2 Tipo II: auditoría independiente que válida los controles de seguridad, disponibilidad, integridad de procesamiento, confidencialidad y privacidad
- HIPAA: cumplimiento de protección de datos de salud verificado mediante evaluación de terceros
- GDPR: cumplimiento completo de protección de datos de la UE (logrado en julio de 2025)
- CCPA/CPRA: cumplimiento de privacidad del consumidor de California
- ISO 27001: estándar de gestión de seguridad de la información
- ISO 27701: estándar de gestión de información de privacidad
- EN 18031: seguridad física y lógica del hardware
Encriptación y Protección de Datos
Las medidas técnicas de seguridad de Plaud incluyen:
- Encriptación TLS en tránsito con una capa secundaria de encriptación a nivel de aplicación que usa claves únicas
- Encriptación AES-256 en reposo para todos los datos almacenados
- Encriptación AES-256 a nivel de chip en el dispositivo, en el hardware del NotePin, de modo que los datos no se pueden leer sin las credenciales de la cuenta vinculada, incluso si el dispositivo físico es robado
- Infraestructura de AWS en la costa oeste de Estados Unidos (Oregón), un centro de datos certificado en SOC 2 e ISO 27001
- Garantía de cero entrenamiento en sus Términos Empresariales de 2026. Los datos de los pacientes se procesan mediante instancias aisladas y se eliminan de la caché de procesamiento una vez finalizada la transcripción
Esto es genuinamente sólido para un dispositivo de grabación con IA de nivel de consumidor. Pero aquí es donde la historia se complica.
El Problema del BAA: Por Qué la Certificación HIPAA No Es Suficiente
Aquí está el matiz crítico que la publicidad de Plaud pasa por alto: la certificación HIPAA de un proveedor no es lo mismo que hacer que el uso en el sector salud sea automáticamente conforme.
Primero, una aclaración. No existe una "certificación HIPAA" oficial emitida por el gobierno. Lo que Plaud quiere decir, y lo que es práctica estándar de la industria, es que se han sometido a una evaluación independiente de terceros y que sus controles cumplen con los requisitos de HIPAA. Eso es legítimo, pero es solo una pieza del rompecabezas del cumplimiento.
¿Qué es un Acuerdo de Asociado de Negocios?
Bajo HIPAA, cualquier proveedor externo que cree, reciba, mantenga o transmita Información de Salud Protegida (PHI) en nombre de un proveedor de salud debe firmar un Acuerdo de Asociado de Negocios (BAA). Este es un contrato legalmente vinculante exigido por la ley federal.
Un BAA debe incluir:
- Usos permitidos y requeridos de la PHI
- Obligación de no usar la PHI más allá de lo que permite el contrato
- Requisito de implementar salvaguardas administrativas, físicas y técnicas
- Procedimientos de notificación de infracciones
- Disposiciones de cumplimiento para subcontratistas
- Devolución o destrucción de la PHI al finalizar el contrato
- Acceso de HHS a los registros para auditorías de cumplimiento
¿Ofrece Plaud un BAA?
Aquí es donde está la brecha. A pesar de una revisión exhaustiva de la documentación de soporte de Plaud, sus preguntas frecuentes empresariales, su página de confianza, su página de soluciones para el sector salud y sus publicaciones de blog, no hay evidencia pública de que Plaud ofrezca un Acuerdo de Asociado de Negocios.
Su publicidad para el sector salud es agresiva. Tienen una página dedicada a soluciones para el sector salud, plantillas de notas SOAP, formato de notas clínicas y un descuento para profesionales de la salud. Ninguno de estos materiales menciona un BAA.
Esto crea una paradoja. Plaud se comercializa directamente a profesionales de la salud mientras aparentemente no ofrece el único documento legal que estos profesionales necesitan antes de usar cualquier herramienta de grabación con datos de pacientes.
¿Qué Pasa Si Usa Plaud Sin un BAA?
Usar cualquier herramienta que maneje PHI sin un BAA firmado constituye en sí misma una violación de HIPAA, sin importar cuán sólidas sean las funciones de seguridad de la herramienta. Las consecuencias son graves:
| Nivel | Culpabilidad | Por Infracción | Tope Anual |
|---|---|---|---|
| 1 | Falta de conocimiento | $145 a $73,011 | $25,000 |
| 2 | Causa razonable | $1,461 a $73,011 | $100,000 |
| 3 | Negligencia intencional (corregida dentro de 30 días) | $14,602 a $73,011 | $250,000 |
| 4 | Negligencia intencional (no corregida) | $73,011 a $2,190,294 | $2,190,294 |
Estos montos de sanción fueron actualizados el 28 de enero de 2026 por HHS. Una advertencia sobre los topes anuales: el ajuste estatutario por inflación establece un único tope de $2,190,294 por año calendario para infracciones idénticas, y los topes más bajos por nivel provienen de una política de aplicación de HHS adoptada en 2019 que nunca fue formalmente codificada. Trate los topes más bajos como práctica de aplicación de la ley, no como un límite estatutario fijo.
Bajo la Ley HITECH, tanto la entidad cubierta (usted, el proveedor de salud) como el asociado de negocios (Plaud) pueden enfrentar sanciones.
Más allá de las multas, una violación de HIPAA puede provocar la pérdida de contratos de Medicare/Medicaid, planes de acción correctiva obligatorios, mayor supervisión regulatoria y daño reputacional. En casos de negligencia intencional, son posibles sanciones penales, incluida la prisión.
En resumen: si es un proveedor de salud, contacte a Plaud directamente y obtenga un BAA firmado por escrito antes de usarlo con cualquier dato de pacientes. Sin uno, está expuesto sin importar sus certificaciones.
Consentimiento de una Parte vs. Todas las Partes: El Problema Práctico Más Grande
Incluso con un cumplimiento perfecto de HIPAA, grabar conversaciones introduce una segunda capa de riesgo legal que muchos usuarios de Plaud pasan por alto: las leyes estatales de consentimiento para grabación.
La propia guía de Plaud sobre el consentimiento es sorprendentemente escasa. Su sitio web esencialmente dice que, antes de grabar, se tome un momento para avisarle a los demás y obtener su aprobación. Eso es legalmente insuficiente en muchas jurisdicciones.
La Ley Federal: El Punto de Partida
La Ley Federal de Intervención de Comunicaciones (18 U.S.C. § 2511) prohíbe interceptar comunicaciones, pero incluye una excepción crítica: la grabación es legal cuando una de las partes de la comunicación ha dado su consentimiento previo. Esto convierte a la ley federal en un estándar de consentimiento de una sola parte.
Las infracciones federales conllevan hasta 5 años de prisión y multas de hasta $250,000. Los remedios civiles bajo 18 U.S.C. § 2520 permiten daños reales o estatutarios más honorarios de abogados.
Pero la ley federal establece un piso, no un techo. Los estados pueden imponer, y de hecho imponen, requisitos mucho más estrictos.
Estados de Consentimiento de Todas las Partes (2026)
Los siguientes estados exigen el consentimiento de todos los participantes antes de que comience la grabación, al menos para algunas categorías de conversación privada:
| Estado | Estatuto | Pena Penal |
|---|---|---|
| California | Código Penal § 632 | Multa de hasta $2,500 + 1 año de cárcel; $10,000 para reincidentes |
| Connecticut | Conn. Gen. Stat. § 52-570d | Responsabilidad civil para grabaciones telefónicas (una sola parte para efectos penales) |
| Delaware | 11 Del. Code § 1335 | Delito menor de Clase A bajo el § 1335(c). El estatuto de intervención de comunicaciones por separado, 11 Del. C. § 2402, es un delito grave de clase E, pero exime a una parte de la conversación |
| Florida | Fla. Stat. § 934.03 | Delito grave de tercer grado: hasta 5 años + multa de $5,000 |
| Illinois | 720 ILCS 5/14-2 | Delito grave: 1 a 3 años de prisión + multa de $25,000 |
| Maryland | Md. Code § 10-402 | Delito grave: hasta 5 años + multa de $10,000 |
| Massachusetts | Ch. 272, § 99 | Multa de hasta $10,000 + 5 años de prisión |
| Montana | Mont. Code § 45-8-213 | Hasta 6 meses (primera infracción); hasta 5 años + $10,000 (tercera o posterior) |
| Nuevo Hampshire | RSA 570-A:2 | Delito grave de Clase B |
| Oregón | ORS 165.540(1)(c) | Delito menor de Clase A (aplica a conversaciones en persona) |
| Pensilvania | 18 Pa.C.S. § 5703 | Delito grave de tercer grado: hasta 7 años + multa de $15,000 |
| Washington | RCW 9.73.030 | Delito menor grave |
Nota sobre Oregón, y por qué es el estado que más importa para un dispositivo portátil. Oregón divide su regla según el medio, y esa división va en sentido opuesto a la de Nevada. ORS 165.540(1)(c) establece que es ilegal obtener cualquier parte de una conversación con un dispositivo de grabación "si no se informa específicamente a todos los participantes de la conversación que esta está siendo obtenida", mientras que el inciso (1)(a) aplica un estándar de consentimiento de una sola parte a las telecomunicaciones y comunicaciones por radio. Una infracción es un delito menor de Clase A. Debido a que el Plaud NotePin se usa puesto durante encuentros en persona, la regla más estricta de Oregón para conversaciones en persona es la que rige la mayoría de los usos de Plaud en ese estado.
Nota sobre Nevada: Nevada tiene una regla híbrida que va en la dirección opuesta. La ley de Nevada exige el consentimiento de todas las partes para llamadas telefónicas (NRS 200.620), pero solo el consentimiento de una parte para conversaciones en persona.
Nota sobre Michigan: el estatus de Michigan sigue siendo legalmente ambiguo. El estatuto (MCL 750.539c) técnicamente exige el consentimiento de todas las partes, pero los tribunales de Michigan lo han interpretado de manera que permite la grabación por parte de un participante. La Corte Suprema de Michigan se negó a resolver la cuestión de forma definitiva, lo que genera incertidumbre legal continua.
Estados de Consentimiento de Una Sola Parte
En el resto de los estados, incluidos Nueva York, Texas y Virginia, puede grabar legalmente una conversación siempre que sea participante de ella. No necesita informar a las demás partes. Consulte la lista completa de estados de consentimiento de una sola parte.
El Problema Interestatal
Cuando los participantes de una llamada están en distintos estados, las cosas se complican rápidamente. El caso principal es Kearney v. Salomon Smith Barney, Inc. (2006), en el que la Corte Suprema de California determinó que la ley de consentimiento de todas las partes de California aplicaba a llamadas grabadas por empleados en Georgia (un estado de una sola parte) que involucraban a clientes de California.
La regla práctica: si algún participante está en un estado de consentimiento de todas las partes, trate toda la conversación como si requiriera el consentimiento de todas las partes. No existe una regla federal definitiva que resuelva los conflictos interestatales, y el enfoque más seguro es aplicar siempre el estándar más protector.
Esto es especialmente relevante para los proveedores de telesalud. Si es un médico en Texas (consentimiento de una sola parte) con un paciente que llama desde California (consentimiento de todas las partes), es probable que aplique la ley de California y necesite el consentimiento explícito de ese paciente.
La Capa de IA: Nuevas Complicaciones Legales
Usar dispositivos de grabación con IA como el Plaud NotePin introduce dimensiones legales que no existían con el equipo de grabación tradicional.
Las Leyes de Intervención de Comunicaciones Existentes Aplican a la IA
Los tribunales han aplicado las leyes existentes de intervención de comunicaciones y escuchas ilegales a la grabación y transcripción con IA. La tecnología no cambia la obligación de consentimiento. Ya sea que un humano o una IA escuche la grabación, aplican las mismas reglas.
Desarrollos Clave Específicos de la IA
El Proyecto de Ley AB 2905 de California (promulgado en 2024) modificó la sección 2874 del Código de Servicios Públicos, que regula las llamadas realizadas mediante dispositivos automáticos de marcado y anuncio. El aviso requerido debe indicar la naturaleza de la llamada junto con el nombre, la dirección y el número de teléfono de la empresa representada, preguntar si la persona llamada acepta escuchar el mensaje pregrabado, e informarle si el mensaje pregrabado utiliza una voz artificial. El proyecto de ley define una voz artificial como aquella "generada o alterada de manera significativa mediante inteligencia artificial".
Lea el alcance con atención. AB 2905 se dirige a las llamadas salientes con mensajes pregrabados, no a los dispositivos portátiles de grabación, y el texto del proyecto de ley no establece una sanción monetaria específica. Señala hacia dónde se dirigen las obligaciones de divulgación de IA, más que imponer una regla que rija el uso del NotePin.
La FCC confirmó en febrero de 2024 que las voces generadas por IA califican como "voces artificiales o pregrabadas" bajo la Ley de Protección al Consumidor Telefónico. Las llamadas generadas por IA no pueden evadir la cobertura de la TCPA.
BIPA de Illinois y las huellas de voz de IA presentan un riesgo particularmente agudo para los usuarios de Plaud. La Ley de Privacidad de Información Biométrica de Illinois define un identificador biométrico de modo que incluye una "huella de voz" (740 ILCS 14/10). Las herramientas de transcripción con IA que usan identificación de hablante, una función que Plaud promueve activamente, pueden desencadenar los requisitos de BIPA, incluidos el aviso por escrito, la autorización firmada y una política pública de retención. BIPA otorga un derecho de acción privado con daños liquidados de $1,000 por cada infracción negligente y $5,000 por cada infracción intencional o imprudente, más honorarios de abogados (740 ILCS 14/20). Ese derecho de acción privado con traslado de honorarios es la razón por la que BIPA impulsa litigios colectivos contra proveedores de transcripción.
Cruz v. Fireflies.AI Corp. (C.D. Ill. No. 3:25-cv-03399, presentada el 18 de diciembre de 2025) alegó que un asistente de reuniones con IA violó BIPA al distinguir entre hablantes sin el aviso que exige BIPA. El expediente muestra que el caso terminó el 11 de marzo de 2026. Una demanda es una alegación, no una resolución judicial, así que trate este caso como evidencia de la teoría que los demandantes están probando, no como una regla que algún tribunal haya adoptado, y revise el expediente para conocer su estatus actual antes de basarse en él.
La Prueba de Capacidad: Una Ampliación Importante de la Exposición
En Ambriz v. Google LLC (N.D. Cal. No. 23-cv-05437-RFL, 10 de febrero de 2025), el tribunal negó la moción de Google para desestimar el caso y aplicó lo que ahora se conoce como la "prueba de capacidad". En esta etapa preliminar del procedimiento, el tribunal sostuvo que alegar que un proveedor de IA tiene la capacidad técnica de usar los datos interceptados en su propio beneficio, sin importar si el proveedor realmente lo hace, es suficiente para alegar que el proveedor es un tercero que intercepta comunicaciones bajo la Ley de Invasión de la Privacidad de California.
Una resolución sobre una moción para desestimar no es una decisión final sobre el fondo del caso, pero el razonamiento igualmente amplía la exposición legal para los proveedores de grabación con IA. Si los términos de servicio de un proveedor permiten usar los datos de los clientes para mejorar sus productos, incluso si el proveedor actualmente no lo hace, esa sola capacidad podría sustentar un reclamo bajo la CIPA en California.
La Advertencia de Otter.ai
En Brewer v. Otter.ai (agosto de 2025), una demanda colectiva alegó que el asistente de notas con IA de Otter grabó conversaciones privadas de participantes de reuniones que no eran suscriptores de Otter, sin el consentimiento adecuado. El caso destaca un riesgo aplicable a todas las herramientas de grabación con IA: la configuración predeterminada que no solicita el consentimiento de todas las partes de una conversación.
Grabación en el Sector Salud: Donde HIPAA se Cruza con la Ley de Consentimiento
Para los profesionales de la salud, el análisis legal se vuelve especialmente complejo. Debe cumplir con ambas cosas: HIPAA y las leyes de consentimiento para grabación de su estado, de forma simultánea.
HIPAA No Aborda Directamente la Grabación
HIPAA no tiene una disposición específica sobre la grabación de audio. Sin embargo, cualquier grabación que contenga Información de Salud Protegida cae bajo las reglas de privacidad y seguridad de HIPAA. Esto significa que:
- Se requiere el consentimiento del paciente antes de grabar conversaciones sobre su atención
- Debe explicar por qué las grabaciones son necesarias y cómo se usarán
- Todas las grabaciones deben estar encriptadas y almacenadas de forma segura
- Se requiere un BAA con cualquier servicio de grabación de terceros que procese PHI
La Demanda contra Sharp HealthCare: Una Historia de Advertencia
En una demanda colectiva propuesta presentada ante la Corte Superior de San Diego y reportada en diciembre de 2025, se acusó a Sharp HealthCare de grabar en secreto conversaciones en salas de examen durante su implementación de Abridge, una herramienta de documentación clínica ambiental con IA, con más de 100,000 pacientes potencialmente afectados. La demanda alegó que el sistema de IA insertó automáticamente declaraciones falsas de consentimiento en los expedientes de los pacientes, indicando que se les había "advertido" que la visita estaba siendo grabada y que habían "consentido", cuando eso no había ocurrido.
Este caso demuestra exactamente lo que puede salir mal cuando las organizaciones de salud adoptan herramientas de grabación con IA sin prácticas rigurosas de consentimiento.
Las Leyes Estatales de Privacidad Médica Van Más Allá
HIPAA crea un piso federal, pero muchos estados imponen protecciones adicionales:
- En los estados de consentimiento de una sola parte, los pacientes técnicamente pueden grabar encuentros clínicos sin el conocimiento del proveedor
- En los estados de consentimiento de todas las partes, la grabación encubierta de visitas médicas es ilegal para todos
- La Ley AB 3030 de California, promulgada el 28 de septiembre de 2024, agregó el Capítulo 2.13 (a partir de la sección 1339.75) a la División 2 del Código de Salud y Seguridad. Exige que los centros de salud, clínicas, consultorios médicos y consultorios de práctica grupal que usan IA generativa para comunicarse con pacientes sobre información clínica incluyan un aviso que identifique la comunicación como generada por IA, junto con instrucciones para contactar a un proveedor humano. El requisito del aviso no aplica cuando un proveedor de salud con licencia lee y revisa la comunicación generada por IA antes de enviarla.
Una actualización propuesta a la Regla de Seguridad de HIPAA, publicada en enero de 2025 (la primera revisión importante en aproximadamente 20 años), eliminaría la distinción entre salvaguardas "requeridas" y "abordables", e impondría requisitos más estrictos de encriptación y gestión de riesgos a los sistemas que procesan PHI. Las reglas propuestas cambian antes de finalizarse, así que confirme su estatus actual antes de construir un programa de cumplimiento en torno a ella.
Lo Que Esto Significa en la Práctica para los Usuarios de Plaud
Aquí tiene una evaluación de riesgo de referencia rápida para casos de uso comunes de Plaud:
| Escenario | Nivel de Riesgo | Notas |
|---|---|---|
| Grabarse a sí mismo (notas de voz, memorandos) | Bajo | Sin problema de consentimiento, usted es la única parte |
| Reunión en persona, todos informados | Bajo | Está bien en todos los estados con consentimiento verbal |
| Llamada telefónica o de video, estado de consentimiento de una sola parte | Bajo | Legal siempre que sea participante |
| Llamada telefónica o de video, con algún estado de todas las partes involucrado | Medio | Debe notificar y obtener el consentimiento de todas las partes |
| Reunión de negocios con participantes en varios estados | Medio | Aplique la ley del estado más estricto |
| Grabación en el sector salud con BAA firmado | Medio | Conforme si el paciente da su consentimiento y los datos están protegidos |
| Grabación en el sector salud sin BAA | Alto | Posible violación de HIPAA sin importar el estado |
| Grabación encubierta en CA, FL, IL, MD, MA, OR, PA, WA y estados similares | Alto | Exposición penal, posibles cargos por delito grave en varios de ellos |
| Grabación en Illinois con identificación de hablante activada | Alto | Posible violación de BIPA ($1,000 a $5,000 por infracción) |
Alternativas Que Cumplen con HIPAA y Ofrecen BAA
Si necesita una herramienta de grabación y transcripción para uso en el sector salud y quiere resolver de antemano el tema del BAA, algunas alternativas documentan públicamente sus Acuerdos de Asociado de Negocios. No todas lo hacen, y aplicamos a los competidores el mismo estándar de evidencia que le exigimos a Plaud. La columna a continuación refleja lo que decían los materiales actuales de cada proveedor cuando los revisamos en agosto de 2026:
| Solución | BAA Documentado Públicamente | Diferenciador Clave |
|---|---|---|
| DeepScribe | Sí: su política de privacidad describe el manejo de PHI como asociado de negocios de HIPAA bajo un BAA con cada cliente | Escriba ambiental con IA y revisión de control de calidad humana |
| Freed | Sí: "También firmamos Acuerdos de Asociado de Negocios (BAA) con organizaciones de salud" | Elimina automáticamente las grabaciones de pacientes una vez completada la nota |
| Supanote | Sí: publica su BAA en su sitio web | Notas SOAP/DAP/de progreso, diseñado para consultorios de terapia |
| Fireflies.ai | Sí, solo en el plan Empresarial | Opción de retención de 0 días; indica que los datos de las reuniones no se usan para entrenar la IA |
| Nabla | No declarado públicamente. Su portal de confianza enumera HIPAA, SOC 2 e ISO 27001, pero no menciona un BAA. Confirme con el proveedor por escrito | Notas clínicas en menos de 20 segundos |
| Otter.ai | No se menciona por nombre. La página de precios enumera "cumplimiento HIPAA (complemento)" solo en el plan Empresarial. Confirme el BAA por escrito antes de cualquier uso con PHI | Transcripción de reuniones de propósito general, no específica para el sector salud |
Verifique esto antes de confiar en esta tabla. Las páginas de los proveedores cambian, los niveles se reestructuran, y un BAA solo lo protege una vez que está firmado y contrafirmado. Pregunte a cada proveedor por escrito qué nivel de contratación incluye el BAA, y conserve la copia firmada. Trate cualquier declaración de marketing de un proveedor sobre HIPAA como el punto de partida de esa conversación, no como el acuerdo en sí.
Ninguna de estas es un reemplazo perfecto del factor de forma físico del Plaud NotePin. El hardware de Plaud, un dispositivo portátil y ligero que se sujeta a la ropa con operación de un solo botón y grabación sin conexión, sigue siendo muy adecuado para encuentros clínicos en persona. La disyuntiva es entre la conveniencia del hardware y la certeza del cumplimiento.
Mejores Prácticas para Usar Plaud de Forma Legal
Ya sea que esté en el sector salud o en negocios, seguir estas prácticas minimizará su exposición legal al usar cualquier dispositivo de grabación con IA.
Para Todos los Usuarios
-
Adopte por defecto el consentimiento de todas las partes. Incluso en estados de consentimiento de una sola parte, informar a todas las partes es la práctica más segura y evita complicaciones interestatales.
-
Anuncie la grabación al inicio de cada conversación. Un simple "me gustaría grabar esta conversación para mis notas, ¿les parece bien a todos?" es suficiente en la mayoría de las jurisdicciones.
-
Documente el consentimiento. Mantenga un registro de quién dio su consentimiento, cuándo y cómo. Para conversaciones importantes, obtenga consentimiento por escrito.
-
Revise las leyes estatales antes de grabar. Si no está seguro de si una conversación involucra un estado de consentimiento de todas las partes, asuma que sí. Recuerde que la regla de todas las partes de Oregón aplica a las conversaciones en persona, que son las que un dispositivo portátil tiene más probabilidades de captar.
-
Desactive la identificación de hablante en Illinois. Si algún participante está en Illinois, la función de reconocimiento de hablantes de Plaud podría generar responsabilidad bajo BIPA.
-
Revise la configuración de retención de datos de Plaud. Entienda dónde se almacenan sus grabaciones, por cuánto tiempo, y si se usan para algún propósito más allá de la transcripción.
Para Profesionales de la Salud
-
Obtenga un BAA de Plaud antes de usarlo con pacientes. Contáctelos directamente. Si no firman uno, no lo use con PHI.
-
Obtenga el consentimiento documentado del paciente. Use formularios de consentimiento estandarizados que mencionen específicamente la transcripción con IA. El consentimiento verbal debe documentarse en el expediente médico.
-
Ofrezca opciones claras de exclusión. Los pacientes deben poder rechazar la grabación sin que esto afecte su atención.
-
Realice una evaluación de riesgos de seguridad específica para su uso de la tecnología de grabación ambiental, según lo exige HIPAA.
-
Siga el estándar más protector. Cumpla tanto con HIPAA como con las leyes de grabación y privacidad médica de su estado.
-
No confíe en las transcripciones de Plaud como documentación clínica sin revisarlas. La demanda contra Sharp HealthCare muestra el riesgo de las notas clínicas generadas automáticamente sin verificación.
Para Usuarios de Negocios
-
Incluya avisos de grabación en las invitaciones a reuniones para que los participantes estén informados con anticipación.
-
Use indicaciones de consentimiento activo en las reuniones virtuales. No dependa únicamente de las notificaciones pasivas de la plataforma.
-
Actualice la política de grabación de su empresa para abordar específicamente las herramientas de transcripción con IA. Muchas empresas adoptaron estas herramientas sin actualizar sus políticas.
-
Tenga especial cuidado en las reuniones híbridas. Los asistentes remotos pueden estar en distintos estados con distintos requisitos de consentimiento.
-
Establezca una política de retención de datos. Conservar las grabaciones indefinidamente crea exposición legal continua.
Nuestra Evaluación
La infraestructura de seguridad de Plaud es genuinamente sólida para un dispositivo de grabación con IA de nivel de consumidor. La certificación SOC 2 Tipo II, la encriptación AES-256 y la garantía de cero entrenamiento de datos lo colocan por delante de muchos competidores en el frente de seguridad técnica.
Pero su guía de consentimiento de "simplemente pregunte primero" es insuficiente, y la ausencia de un BAA disponible públicamente es una brecha importante dado lo agresivamente que se comercializan a los profesionales de la salud. Una plantilla de nota SOAP no es un programa de cumplimiento.
Si está en el sector salud: obtenga el BAA por escrito antes de tocar el audio de un paciente. Si Plaud no le proporciona uno, use un competidor que sí lo haga. La conveniencia del hardware no vale el riesgo de cumplimiento.
Si usa Plaud para negocios: asuma que aplica la ley estatal más estricta de la sala y pida consentimiento de antemano. Eso lo protege legalmente y es, sencillamente, lo correcto.
Para tomar notas personales y grabar memorandos de voz donde usted es la única parte: está bien. Ahí es donde el Plaud NotePin funciona sin complicaciones legales.
Preguntas frecuentes
¿Plaud cumple con HIPAA?
Plaud ha obtenido certificación HIPAA verificada a través de Drata, junto con certificaciones SOC 2 Tipo II, GDPR e ISO 27001/27701. Sin embargo, la certificación HIPAA por sí sola no hace que el uso en el sector salud sea automáticamente conforme. Los proveedores de salud necesitan un Acuerdo de Asociado de Negocios (BAA) firmado antes de usar Plaud con datos de pacientes, y no hay evidencia pública de que Plaud ofrezca uno actualmente.
¿Plaud ofrece un Acuerdo de Asociado de Negocios (BAA)?
Hasta agosto de 2026, no hay evidencia pública disponible de que Plaud ofrezca un BAA. Su página de soluciones para el sector salud, sus preguntas frecuentes empresariales, su página de confianza y su documentación de soporte no mencionan los BAA. Los proveedores de salud deben contactar a Plaud directamente para solicitar uno antes de usar el dispositivo con cualquier información de pacientes.
¿Puedo usar Plaud para grabar sesiones con pacientes?
Técnicamente puede, pero sin un BAA firmado de Plaud, hacerlo con información identificable de pacientes constituye una violación de HIPAA. También necesita el consentimiento explícito del paciente para la grabación, y debe cumplir con las leyes de consentimiento para grabación de su estado. Algunos estados exigen el consentimiento de todas las partes, lo que significa que el paciente debe aceptar afirmativamente antes de que comience la grabación.
¿Qué estados exigen el consentimiento de todas las partes para grabar?
Al 2026, los estados de consentimiento de todas las partes son California, Connecticut (responsabilidad civil), Delaware, Florida, Illinois, Maryland, Massachusetts, Montana, Nuevo Hampshire, Oregón, Pensilvania y Washington. La regla de todas las partes de Oregón aplica a las conversaciones en persona bajo ORS 165.540(1)(c), mientras que las telecomunicaciones en ese estado siguen un estándar de una sola parte. Nevada funciona en sentido opuesto: exige el consentimiento de todas las partes para llamadas telefónicas, pero solo el de una parte para conversaciones en persona. El estatus de Michigan sigue siendo legalmente incierto.
¿Oregón exige consentimiento para grabar una conversación en persona?
Sí. ORS 165.540(1)(c) establece que es ilegal obtener cualquier parte de una conversación con un dispositivo de grabación a menos que se informe específicamente a todos los participantes que su conversación está siendo obtenida. Una infracción es un delito menor de Clase A. Esto es relevante para dispositivos portátiles de grabación como el Plaud NotePin, porque la regla más estricta de Oregón aplica exactamente a los encuentros en persona que esos dispositivos están diseñados para captar.
¿Cuáles son las penas por grabar sin consentimiento?
Las penas varían según el estado, pero pueden ser severas. En Pensilvania, la grabación ilegal es un delito grave de tercer grado que conlleva hasta 7 años de prisión y una multa de $15,000. En Massachusetts, puede significar hasta 5 años y $10,000. En Florida, es un delito grave de tercer grado con hasta 5 años. Las infracciones federales bajo 18 U.S.C. § 2511 conllevan hasta 5 años de prisión y $250,000 en multas.
¿Qué alternativas conformes con HIPAA a Plaud ofrecen BAA?
DeepScribe, Freed y Supanote documentan públicamente sus BAA en sus propios materiales, y Fireflies.ai ofrece un BAA en su plan Empresarial. Nabla no declara públicamente que ofrezca un BAA, y Otter.ai enumera el cumplimiento HIPAA solo como complemento del plan Empresarial sin mencionar un BAA por nombre, así que confirme con esos proveedores por escrito antes de cualquier uso con pacientes. Los términos de los proveedores cambian, así que siempre confirme qué nivel de contratación incluye el BAA y conserve la copia firmada. Ninguna de estas replica el factor de forma del hardware portátil de Plaud para grabación en persona.
¿La función de identificación de hablante de Plaud genera riesgos de BIPA en Illinois?
Potencialmente, sí. La Ley de Privacidad de Información Biométrica (BIPA) de Illinois define un identificador biométrico de modo que incluye una huella de voz bajo 740 ILCS 14/10. La función de identificación de hablante de Plaud, que distingue entre hablantes en una conversación, podría calificar como recolección de huellas de voz bajo BIPA, lo que exigiría aviso por escrito y autorización firmada de cada persona. BIPA otorga daños liquidados de $1,000 por infracción negligente y $5,000 por infracción intencional o imprudente, más honorarios de abogados.
Actualizaciones
Ley aplicable revisada en busca de cambios recientes
Se reconstruyó por completo el artículo en español a partir de la versión en inglés ya auditada: se corrigió la infracción de Delaware a delito menor de Clase A (no delito grave), se agregó Oregón a la tabla de estados de consentimiento de todas las partes con su propia nota explicativa, se actualizaron los datos procesales de Cruz v. Fireflies.AI (C.D. Ill., terminado el 11 de marzo de 2026) y de Ambriz v. Google (denegación de moción para desestimar, no una resolución de fondo), se revisó la tabla de alternativas con BAA con valores verificados por proveedor (se eliminó Twofold, cuyo dominio ya no existe), y se corrigieron los detalles de la demanda contra Sharp HealthCare (Corte Superior de San Diego, Abridge nombrado, más de 100,000 pacientes) y del alcance de la Ley AB 3030 de California.
Verificado de forma independiente contra las fuentes primarias citadas
La ley detrás de este artículo
Este artículo se apoya en 7 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.
California Penal Code
§ 632Vigentecitada en 39 de nuestros artículos
(a) A person who, intentionally and without the consent of all parties to a confidential communication, uses an electronic amplifying or recording device to eavesdrop upon or record the confidential communication, whether the communication is carried on among the parties in the presence of one another or by means of a telegraph, telephone, or other device, except a radio, shall be punished by a fine not exceeding two thousand five hundred dollars ($2,500) per violation, or imprisonment in a county jail not exceeding one year, or in the state prison, or by both that fine and imprisonment. If the person has previously been convicted of a violation of this section or Section 631, 632.5, 632.6, 632.7, or 636, the person shall be punished by a fine not exceeding ten thousand dollars ($10,000) per violation, by imprisonment in a county jail not exceeding one year, or in the state prison, or by both that fine and imprisonment.
Texto oficial (extracto) · al 2026-08-13 · Lea la sección completa en leginfo.legislature.ca.gov
Citada en 267 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Rubin v. Green (California Supreme Court 1993, 4 Cal. 4th 1187) · Kimmel v. Goland (California Supreme Court 1990, 51 Cal. 3d 202) · Shulman v. Group W Productions, Inc. (California Supreme Court 1998, 74 Cal. Rptr. 2d 843)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
United States Code Title 18
§ 2511Interception and disclosure of wire, oral, or electronic communications prohibitedVigentecitada en 397 de nuestros artículos
Except as otherwise specifically provided in this chapter any person who— intentionally intercepts, endeavors to intercept, or procures any other person to intercept or endeavor to intercept, any wire, oral, or electronic communication; intentionally uses, endeavors to use, or procures any other person to use or endeavor to use any electronic, mechanical, or other device to intercept any oral communication when— such device is affixed to, or otherwise transmits a signal through, a wire, cable, or other like connection used in wire communication; or such device transmits communications by radio, or interferes with the transmission of such communication; or such person knows, or has reason to know, that such device or any component thereof has been sent through the mail or transported in interstate or foreign commerce; or such use or endeavor to use (A) takes place on the premises of any business or other commercial establishment the operations of which affect interstate or foreign commerce; or (B) obtains or is for the purpose of obtaining information relating to the operations of any business or other commercial establishment the operations of which affect interstate or foreign…
Texto oficial (extracto) · al 2026-08-12 · Lea la sección completa en uscode.house.gov
Citada en 2,045 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Mitchell v. Forsyth (Supreme Court of the United States 1985, 472 U.S. 511) · United States v. United States District Court for the Eastern District of Michigan (Supreme Court of the United States 1972, 407 U.S. 297) · Forsyth v. Barr (Court of Appeals for the Fifth Circuit 1994, 19 F.3d 1527)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
§ 2520Recovery of civil damages authorizedVigentecitada en 111 de nuestros artículos
Except as provided in section 2511(2)(a)(ii), any person whose wire, oral, or electronic communication is intercepted, disclosed, or intentionally used in violation of this chapter may in a civil action recover from the person or entity, other than the United States, which engaged in that violation such relief as may be appropriate. In an action under this section, appropriate relief includes— such preliminary and other equitable or declaratory relief as may be appropriate; damages under subsection (c) and punitive damages in appropriate cases; and a reasonable attorney’s fee and other litigation costs reasonably incurred.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en uscode.house.gov
Citada en 860 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Jessie Walker v. Thomas E. Darby, Hugh L. Robinson, Jr., and Kenneth Day (Court of Appeals for the Eleventh Circuit 1990, 911 F.2d 1573) · Gelbard v. United States (Supreme Court of the United States 1972, 408 U.S. 41) · DirecTV, Inc. v. Hoa Huynh (Court of Appeals for the Ninth Circuit 2007, 503 F.3d 847)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Florida Statutes
§ 934.03Interception and disclosure of wire, oral, or electronic communications prohibited.Vigentecitada en 50 de nuestros artículos
(1) Except as otherwise specifically provided in this chapter, any person who:(a) Intentionally intercepts, endeavors to intercept, or procures any other person to intercept or endeavor to intercept any wire, oral, or electronic communication; (b) Intentionally uses, endeavors to use, or procures any other person to use or endeavor to use any electronic, mechanical, or other device to intercept any oral communication when:1. Such device is affixed to, or otherwise transmits a signal through, a wire, cable, or other like connection used in wire communication; or 2.
Texto oficial (extracto) · al 2026-07-28 · Lea la sección completa en leg.state.fl.us
Citada en 74 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: State v. Walls (Supreme Court of Florida 1978, 356 So. 2d 294) · SHARRON TASHA FORD v. CITY OF BOYNTON BEACH (District Court of Appeal of Florida 2021) · State v. Calhoun (Circuit Court for the Judicial Circuits of Florida 1984, 7 Fla. Supp. 2d 3)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Maryland Code, Courts and Judicial Proceedings Article
§ 10-402Vigentecitada en 24 de nuestros artículos
§10–402. (a) Except as otherwise specifically provided in this subtitle it is unlawful for any person to: (1) Willfully intercept, endeavor to intercept, or procure any other person to intercept or endeavor to intercept, any wire, oral, or electronic communication; (2) Willfully disclose, or endeavor to disclose, to any other person the contents of any wire, oral, or electronic communication, knowing or having reason to know that the information was obtained through the interception of a wire, oral, or electronic communication in violation of this subtitle; or (3) Willfully use, or endeavor to use, the contents of any wire, oral, or electronic communication, knowing or having reason to know that the information was obtained through the interception of a wire, oral, or electronic communication in violation of this subtitle. (b) Any person who violates subsection (a) of this section is guilty of a felony and is subject to imprisonment for not more than 5 years or a fine of not more than $10,000, or both.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en mgaleg.maryland.gov
Citada en 12 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: Fearnow v. Chesapeake & Potomac Telephone Co. (Court of Special Appeals of Maryland 1995, 104 Md. App. 1) · Maryland Attorney General Opinion 110OAG60 (Maryland Attorney General Reports 2025) · Boehner, John A. v. McDermott, James A. (Court of Appeals for the D.C. Circuit 1999, 191 F.3d 463)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Michigan Compiled Laws
§ 750.539cEavesdropping upon private conversationVigentecitada en 41 de nuestros artículos
Any person who is present or who is not present during a private conversation and who wilfully uses any device to eavesdrop upon the conversation without the consent of all parties thereto, or who knowingly aids, employs or procures another person to do the same in violation of this section, is guilty of a felony punishable by imprisonment in a state prison for not more than 2 years or by a fine of not more than $2,000.00, or both.
Texto oficial (extracto) · al 2026-07-30 · Lea la sección completa en legislature.mi.gov
Citada en 32 opiniones judicialesAplicada por un tribunal por última vez: 2025
Casos destacados: People v. Lucas (Michigan Court of Appeals 1991, 188 Mich. App. 554) · Sullivan v. Gray (Michigan Court of Appeals 1982, 117 Mich. App. 476) · People v. Warner (Michigan Supreme Court 1977, 401 Mich. 186)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Revised Code of Washington
§ 9.73.030Intercepting, recording, or divulging private communication—Consent required—Exceptions.Vigentecitada en 40 de nuestros artículos
(1) Except as otherwise provided in this chapter, it shall be unlawful for any individual, partnership, corporation, association, or the state of Washington, its agencies, and political subdivisions to intercept, or record any: (a) Private communication transmitted by telephone, telegraph, radio, or other device between two or more individuals between points within or without the state by any device electronic or otherwise designed to record and/or transmit said communication regardless how such device is powered or actuated, without first obtaining the consent of all the participants in the communication; (b) Private conversation, by any device electronic or otherwise designed to record or transmit such conversation regardless how the device is powered or actuated without first obtaining the consent of all the persons engaged in the conversation.
Texto oficial (extracto) · al 2026-07-29 · Lea la sección completa en app.leg.wa.gov
Citada en 221 opiniones judicialesAplicada por un tribunal por última vez: 2026
Casos destacados: State v. Salinas (Washington Supreme Court 1992, 119 Wash. 2d 192) · State v. Gunwall (Washington Supreme Court 1986, 106 Wash. 2d 54) · State v. Brown (Washington Supreme Court 1997, 132 Wash. 2d 529)
Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.
Fuentes y referencias
- ¿Plaud Cumple con HIPAA? (Soporte de Plaud)(support.plaud.ai)
- Centro de Confianza de Plaud(plaud.ai)
- Seguridad y Privacidad de Datos de Plaud(plaud.ai)
- Plaud: ¿Qué Certificaciones Ha Obtenido Plaud?(support.plaud.ai)
- Solución para el Sector Salud de Plaud(plaud.ai)
- Anuncio de Cumplimiento GDPR de Plaud(plaud.ai)
- Disposiciones del Contrato de Asociado de Negocios (HHS)(hhs.gov).gov
- Guía de Asociados de Negocios (HHS)(hhs.gov).gov
- Guía de HIPAA sobre Telesalud por Audio (HHS)(hhs.gov).gov
- HHS Ajusta las Sanciones de HIPAA para 2026(mercer.com)
- 18 U.S.C. § 2511 (Interceptación de Comunicaciones)(law.cornell.edu)
- 18 U.S.C. § 2520 (Daños Civiles por Violaciones de Intervención de Comunicaciones)(law.cornell.edu)
- Código Penal de California § 632(leginfo.legislature.ca.gov).gov
- Estatuto de Florida § 934.03(leg.state.fl.us).gov
- Illinois 720 ILCS 5/14-2(ilga.gov).gov
- Código de Delaware, Título 11 § 1335 (Violación de la Privacidad)(delcode.delaware.gov).gov
- Código de Delaware, Título 11 § 2402 (Interceptación de Comunicaciones)(delcode.delaware.gov).gov
- BIPA de Illinois, 740 ILCS 14/10 (Definiciones, incluida la huella de voz)(ilga.gov).gov
- BIPA de Illinois, 740 ILCS 14/20 (Derecho de Acción y Daños)(ilga.gov).gov
- Maryland, Procedimientos Judiciales y de Tribunales § 10-402(mgaleg.maryland.gov).gov
- Leyes Generales de Massachusetts, Cap. 272, § 99(malegislature.gov).gov
- Oregón, ORS 165.540 (Obtención del Contenido de Comunicaciones)(oregonlegislature.gov).gov
- Nevada, NRS 200.620 (Interceptación de Comunicación por Cable)(leg.state.nv.us).gov
- Washington, RCW 9.73.030(app.leg.wa.gov).gov
- California, AB 2905 (Divulgación de Voz Artificial en Llamadas Pregrabadas)(leginfo.legislature.ca.gov).gov
- California, AB 3030 (Avisos de IA Generativa en Comunicaciones con Pacientes)(leginfo.legislature.ca.gov).gov
- FCC: La TCPA Aplica a Voces Generadas por IA(fcc.gov).gov
- Ambriz v. Google y la Prueba de Capacidad de la CIPA(natlawreview.com)
- Cruz v. Fireflies.AI Corp., No. 3:25-cv-03399 (C.D. Ill.), Expediente vía CourtListener(courtlistener.com)
- Demanda Alega que Sharp HealthCare Grabó en Secreto Conversaciones en Salas de Examen (KPBS)(kpbs.org)
- Sistema de Salud Demandado por Tecnología de Escriba con IA y Consentimiento del Paciente(medscape.com)
- Legalidad de la Grabación y Transcripción con IA (Reed Smith)(reedsmith.com)