¿Es seguro tu software para psicólogos? 9 señales
Portal del paciente, cifrado solo en reposo, buscador en el servidor: nueve detalles que delatan si tu software puede leer los datos de tus pacientes.

En este artículo8 apartados
«Tus datos están cifrados y cumplimos el RGPD.» Esa frase la publican prácticamente todos los programas de gestión para psicólogas, y casi siempre es verdad. El problema es que no dice lo que tú necesitas saber: si el proveedor puede leer lo que escribes de tus pacientes.
La respuesta no está en la página de seguridad del proveedor. Está en detalles del producto que usas todos los días: cómo funciona el buscador, qué te pasa si olvidas la contraseña, qué pone en los recordatorios, qué sale hacia la IA. Son detalles que parecen de comodidad y que, leídos con atención, delatan dónde vive la llave.
En otros artículos hemos explicado por qué HTTPS no basta, el riesgo de los rastreadores publicitarios y qué pasó en la filtración de datos de 2026. Este va de las señales pequeñas. Y al final nos aplicamos la lista a nosotros mismos, porque un artículo así sin ese ejercicio sería marketing.
Casi todos cifran. La pregunta que separa a unos de otros es otra: quién tiene la clave.
Por qué esto importa más en psicología que en cualquier otra consulta
Los datos de salud son categoría especial en el artículo 9 del RGPD, y los de salud mental son los más íntimos dentro de esa categoría. El artículo 32 obliga al responsable, que eres tú, a aplicar medidas de seguridad «apropiadas» al riesgo, y cita expresamente el cifrado. El artículo 25 añade la protección de datos desde el diseño: no basta con proteger, hay que elegir herramientas que traten el mínimo de datos necesario.
El caso que lo resume todo es el de Vastaamo, una red de centros de psicoterapia finlandesa. En 2020 se supo que un atacante había robado su base de datos de pacientes, con las notas de las sesiones sin cifrar. Cuando la empresa no pagó el rescate, el atacante escribió uno a uno a unos 30.000 pacientes exigiéndoles dinero para no publicar sus notas. La empresa acabó en quiebra.
La lección de Vastaamo no es que tuvieran mala suerte. Es que lo que se roba depende de cómo se guardó. Si las notas hubieran estado cifradas con una clave que el servidor no tenía, el atacante se habría llevado un bloque ilegible. El propio RGPD lo reconoce: el artículo 34.3.a exime de comunicar una brecha a los afectados cuando los datos estaban cifrados de forma que resulten ininteligibles para quien acceda a ellos.
Las 9 señales
1. Hay un portal del paciente
Que tus pacientes puedan entrar a ver sus citas, descargar sus facturas o rellenar cuestionarios es cómodo. Pero para que el portal funcione, el servidor necesita saber quién es cada paciente y a qué profesional pertenece: su email para iniciar sesión, su nombre para saludarle y el vínculo con tu cuenta para enseñarle lo suyo. Y todo eso tiene que estar legible para el servidor, porque es el servidor quien comprueba quién entra.
Parece inocuo, pero no lo es. El simple hecho de que una persona sea paciente de una psicóloga revela información sobre su salud. El Tribunal de Justicia de la UE, en la sentencia C-184/20 de 2022, estableció que los datos que revelan indirectamente información sensible también son categoría especial. Una tabla con «esta persona es paciente de esta psicóloga» encaja de lleno.
No decimos que tener portal sea un error. Decimos que es una decisión con coste, y que el proveedor que lo ofrece ve esa lista en claro. Pregunta qué protección le dan.
2. Te hablan de «cifrado en reposo» y de nada más
El cifrado en reposo significa que los datos están cifrados en el disco. Protege frente a alguien que robe un servidor físico o una copia de seguridad. Pero la clave la tiene el proveedor, y el servidor descifra los datos automáticamente cada vez que los lee. Para quien usa el sistema desde dentro, los datos están en claro.
Eso incluye a un empleado con acceso, a un atacante que consiga las credenciales de la aplicación, a un error de configuración que exponga una API o a un requerimiento judicial. Ninguno de ellos necesita robar el disco: les basta con pedirle los datos al servidor, que los descifra encantado.
Tampoco el cifrado en tránsito, el candado de HTTPS, cambia esto. Protege el trayecto entre tu ordenador y el servidor, pero en cuanto el dato llega, se descifra para procesarlo. El hueco no está en el cable: está en el servidor, que tiene el dato legible mientras trabaja con él.
La única manera de cerrar ese hueco es que los datos se cifren en tu dispositivo, antes de salir, con una clave que el proveedor no tenga. Es lo que se llama cifrado en el cliente o de extremo a extremo.
3. El buscador encuentra pacientes o palabras de tus notas
Escribes «Laura» o «duelo» en el buscador y aparecen resultados al instante. Es cómodo, y es una pista. Si la búsqueda se hace en el servidor, el servidor tiene que poder leer los nombres o las notas para compararlos con lo que escribes. Un servidor que puede buscar dentro de tus notas es un servidor que puede leerlas.
Con cifrado en el cliente la búsqueda también es posible, pero se hace de otra forma: tu navegador descarga los datos cifrados, los descifra con tu clave y busca en local. Si no sabes cuál de las dos hace tu programa, pregúntalo. La respuesta dice mucho.
4. Si olvidas la contraseña, te lo devuelven todo con un email
Esta es la prueba más fiable, y la puedes hacer tú: pulsa «He olvidado mi contraseña» y fíjate en qué pasa. Si con un enlace por email pones una contraseña nueva y todas tus notas siguen ahí, el proveedor tiene una copia de la clave, o no hay clave que valga.
No es malo en sí mismo: para muchas herramientas es la opción razonable. Pero es incompatible con la frase «ni nosotros podemos leer tus datos». Si el proveedor puede devolverte el acceso sin nada que solo tú tengas, puede acceder él.
Si tu proveedor puede recuperarte las notas cuando olvidas la contraseña, también puede leerlas.
Con cifrado en el cliente, perder la contraseña y la clave de recuperación significa perder los datos. Es incómodo, y es exactamente la garantía de que nadie más los tiene.
5. El soporte «entra en tu cuenta» para ayudarte
Algunas herramientas ofrecen que el equipo de soporte acceda a tu cuenta para resolver una incidencia, o lo hacen sin preguntar. Si pueden ver tu cuenta como la ves tú, pueden ver tus pacientes como los ves tú.
Pregunta si existe esa función, quién puede usarla, si queda registrado y si te avisan. En un software clínico, la respuesta ideal es que el soporte no pueda ver el contenido clínico ni aunque quiera.
6. La IA resume tus sesiones y nadie te dice qué sale
Las funciones de IA casi siempre envían texto a un proveedor externo, a menudo en Estados Unidos. No es ilegal si se hace bien, pero tienes derecho a saber exactamente qué sale. Tres preguntas:
- ¿Se sustituye el nombre del paciente antes de enviar? La seudonimización reduce el riesgo, pero no lo elimina: el Comité Europeo de Protección de Datos recuerda en sus directrices sobre seudonimización que los datos seudonimizados siguen siendo datos personales. Y una nota de sesión menciona a la madre, a la pareja o a la empresa del paciente, que ningún filtro automático conoce.
- ¿A qué proveedor y a qué país? Y con qué garantías para la transferencia internacional.
- ¿Cuánto tiempo lo guardan? OpenAI, por ejemplo, documenta en su guía de controles de datos que conserva por defecto hasta 30 días los registros de control de abuso de su API.
Si la función de IA no se puede apagar, o no te explica esto antes de usarla, es una mala señal.
7. Los recordatorios cuentan demasiado
Mira el último recordatorio que recibió un paciente tuyo. ¿Qué pone? «Recuerda tu cita de mañana a las 17:00» no es lo mismo que «Recuerda tu sesión de terapia de pareja con la psicóloga Ana». Un email se puede leer en una pantalla bloqueada, en un ordenador compartido o en un móvil que no es del paciente. Un WhatsApp pasa por los servidores de Meta.
Hay un límite que ningún proveedor puede saltarse: para enviar un recordatorio, el servidor tiene que conocer el email o el teléfono del paciente en el momento del envío. Lo que sí puede controlar es qué pone el mensaje, y cómo guarda ese contacto mientras tanto. Pregunta ambas cosas, y elige nombres neutros para tus servicios: el nombre del servicio suele aparecer en el recordatorio.
8. Sincroniza con Google Calendar sin decirte qué envía
Conectar tu agenda con Google Calendar es de lo más práctico que existe. Pero lo que pones en el título de la cita llega a Google tal cual, porque Google necesita leerlo para enseñártelo. Si el título es el nombre del paciente, Google tiene tu lista de pacientes con día y hora.
No hace falta renunciar a la integración. Hace falta saber qué campos envía y poder decidir: usar iniciales, usar el nombre del servicio o no sincronizar ciertas citas.
9. La aplicación carga código de terceros
Analítica, píxeles de publicidad, grabadores de sesión, chats de soporte: cada script de un tercero que se carga en la aplicación puede ver lo que hay en la pantalla. En una web de marketing es lo normal. Dentro de la aplicación donde escribes notas clínicas no debería haber ninguno que no sea imprescindible. Lo explicamos con casos reales en el artículo sobre rastreadores en software para psicólogos.
Puedes comprobarlo tú: abre las herramientas de desarrollador del navegador, pestaña «Red», y mira a qué dominios llama la aplicación mientras trabajas.
Lo que ni el mejor cifrado resuelve
Sería deshonesto terminar la lista sin decir que el cifrado en el cliente tampoco es magia. Traslada el riesgo a tu dispositivo, y ahí mandas tú:
- Si alguien entra en tu ordenador con la sesión abierta, ve lo mismo que tú. Bloquea la pantalla siempre.
- Si tu contraseña es débil o la repites en otros sitios, el cifrado protege poco. Usa un gestor de contraseñas y activa la verificación en dos pasos si tu programa la ofrece.
- Un código malicioso en la propia página podría leer la clave mientras está abierta en el navegador. Por eso la regla de la señal 9 importa aún más con cifrado en el cliente: cuanto menos código ajeno, mejor.
- Los metadatos también cuentan. Aunque la nota esté cifrada, el servidor suele saber cuándo tienes citas y cuántas. No es contenido clínico, pero no es nada.
Qué no se sabe
Conviene decir también lo que no podemos saber desde fuera:
- No hay auditorías públicas de la mayoría del software para psicólogos del mercado español. Lo que sabemos de cada herramienta es lo que publica y lo que se deduce de cómo funciona. Una herramienta puede estar mejor de lo que cuenta, o peor.
- Estas señales son indicios, no pruebas. Un buscador rápido puede funcionar en el navegador, y una recuperación por email puede apoyarse en un mecanismo que no conocemos. Por eso proponemos preguntar, no suponer.
- El cumplimiento del RGPD no lo certifica nadie de forma general. No existe un sello oficial que acredite que un programa «cumple el RGPD». Si alguien lo anuncia así, pregunta quién lo certifica y qué se evaluó.
Onera, pasada por su propia lista
Hemos aplicado las nueve señales a Onera. Esto es lo que sale, incluido lo que no nos favorece:
| Señal | En Onera |
|---|---|
| 1. Portal del paciente | No hay portal. Los pacientes solo interactúan con la reserva online, los enlaces para firmar documentos y los de pago. Los datos que el paciente deja al reservar (nombre, email, teléfono) los recibe el servidor, que los guarda cifrados con una clave de la plataforma, no con la tuya. |
| 2. Cifrado solo en reposo | No. La historia clínica y las notas se cifran en tu navegador con una clave que no tenemos. |
| 3. Buscador en el servidor | No. La búsqueda de pacientes se hace en tu navegador, sobre los datos ya descifrados. |
| 4. Recuperación con un email | No. Sin tu contraseña o tu clave de recuperación, nadie puede devolverte las notas. |
| 5. Soporte que entra en tu cuenta | No existe esa función. |
| 6. IA sin letra clara | Es opcional. Antes de enviar, sustituimos el nombre del paciente y quitamos emails, teléfonos y DNI; los nombres de terceros que escribas en la nota no se detectan. Va a OpenAI, en EE. UU. La transcripción de fotos de hojas va sin seudonimizar porque no es posible, y lo pide aceptar expresamente. |
| 7. Recordatorios | El servidor conoce el email y el teléfono del paciente para enviarlos, guardados con una clave de la plataforma. El mensaje lleva el nombre del servicio, nunca el título privado de la cita. |
| 8. Google Calendar | Si lo conectas, el título de la cita llega a Google como lo escribas. Si pones el nombre del paciente, Google lo ve. |
| 9. Código de terceros | Sin analítica ni píxeles publicitarios. Cargamos reCAPTCHA de Google en el acceso y en la reserva pública para frenar bots, y Stripe en los pagos. |
Fuente: revisión de nuestro propio código, a 28 de septiembre de 2026. El detalle técnico completo está en la página de cifrado y en el centro de cumplimiento.
Lo que no aparece en la tabla también cuenta: los consentimientos y las facturas se guardan con una clave de la plataforma, porque nuestro servidor necesita generar el PDF y enviarlo al paciente. Y hay una excepción que sí es clínica: el informe psicológico en PDF se redacta en tu navegador, pero cuando lo guardas en la ficha o lo envías por email desde Onera, se guarda con esa misma clave de la plataforma. Es decir, tus notas y tu historia clínica son ilegibles para nosotros; algunos documentos que el servidor tiene que enviar, no. Preferimos decirlo así que prometer un «no vemos nada» que ningún software que envíe recordatorios puede cumplir.
Cinco preguntas para tu proveedor
Si solo te quedas con una cosa de este artículo, que sean estas preguntas. Mándalas por escrito a tu proveedor actual o al que estés valorando:
- ¿Podéis leer, técnicamente, el contenido de mis notas de sesión?
- Si olvido la contraseña, ¿qué necesito para recuperar mis notas?
- ¿La búsqueda de pacientes se hace en vuestro servidor o en mi navegador?
- ¿Qué datos salen hacia la IA, Google Calendar o WhatsApp, a qué empresa y a qué país?
- ¿Qué terceros cargan código dentro de la aplicación?
Un proveedor serio responde a las cinco con precisión, incluidas las que no le dejan bien. Si alguna respuesta es «cumplimos el RGPD» sin más, esa no es una respuesta.
Este artículo es información general sobre seguridad y protección de datos. No constituye asesoramiento jurídico: para valorar tu caso concreto, consulta con un profesional especializado o con tu delegado de protección de datos.
Conclusión
La seguridad de un software clínico no se mide por lo que promete su página de privacidad, sino por lo que su servidor puede hacer con tus datos. Un portal del paciente, un buscador instantáneo o una recuperación de contraseña sin fricción son comodidades reales, y cada una dice algo sobre quién tiene la llave.
No hace falta renunciar a todas. Hace falta saber cuáles tienes, qué ve el proveedor por culpa de cada una y decidirlo tú, que eres la responsable del tratamiento. Y exigir que te lo cuenten con la misma claridad con la que te venden el cifrado.
Preguntas frecuentes
¿Cómo sé si mi software para psicólogos es seguro de verdad?
No te quedes en la palabra «cifrado». Pregunta quién tiene la clave: si el proveedor puede recuperarte las notas cuando olvidas la contraseña, buscar dentro de ellas desde su servidor o entrar en tu cuenta para darte soporte, entonces puede leerlas. La seguridad real se nota en los detalles: qué hace el buscador, qué dicen los recordatorios, qué sale hacia la IA o hacia Google Calendar.
¿El cifrado en reposo protege las notas de mis pacientes?
Protege frente a un robo físico de discos o de copias de seguridad, pero no frente a quien usa el servidor. En el cifrado en reposo la clave la guarda el proveedor y el servidor descifra los datos cada vez que los lee, así que un empleado, un atacante con acceso a la aplicación o un requerimiento pueden obtener el texto legible. Para datos de salud mental conviene buscar cifrado en tu dispositivo, con una clave que el proveedor no tenga.
¿Por qué un portal del paciente puede ser un riesgo?
Porque para que el paciente pueda entrar, el servidor necesita saber quién es y a qué profesional está vinculado. Esa relación, por sí sola, revela que esa persona acude a un psicólogo, y el Tribunal de Justicia de la UE ha establecido que los datos que revelan indirectamente información de salud también son categoría especial. No es un error tener portal, pero sí es un dato sensible que el proveedor ve en claro.
¿Qué debo preguntar a mi proveedor antes de contratar?
Cinco preguntas: ¿podéis leer mis notas de sesión?, ¿qué pasa si olvido la contraseña?, ¿la búsqueda de pacientes se hace en vuestro servidor o en mi navegador?, ¿qué datos salen hacia la IA, Google o WhatsApp, y a qué país?, y ¿qué terceros cargan código en la aplicación? Si alguna respuesta es vaga o no la saben contestar, esa es la respuesta.
¿Existe un software para psicólogos que no vea ningún dato del paciente?
No del todo, y desconfía de quien lo prometa. Para enviar un recordatorio, el servidor tiene que conocer el email o el teléfono del paciente en el momento del envío, y una integración con Google Calendar manda a Google lo que pongas en el título. Lo que sí es posible es que el contenido clínico, las notas y la historia, sea ilegible para el proveedor, y que te digan con exactitud qué otras cosas sí ve.
¿Buscas una plataforma segura para gestionar tu consulta?
Onera centraliza agenda, historia clínica, facturación y procesos internos en una sola plataforma pensada para psicólogos.
Probar Onera gratis

