Un EAP conforme al RGPD mantiene los datos de las personas en la UE, explica en lenguaje claro quién puede ver qué, envía a los empleadores únicamente reportes anonimizados y entrega a Compras un conjunto de documentación que resiste una auditoría. La documentación es la mitad fácil. La mitad difícil es si una persona a las 11 de la noche, preocupada por algo que no le ha contado a nadie, cree en la promesa de confidencialidad lo suficiente como para escribirlo. Los EAP tradicionales promedian alrededor de 5% de utilización, y en sectores como manufactura y comercio minorista bajan al 2%. Kyan Health opera entre 10% y 40%. La arquitectura de privacidad explica una parte mayor de esa brecha de lo que admiten la mayoría de las presentaciones de proveedores.
Por qué el cumplimiento del RGPD decide la utilización de su EAP
El cumplimiento del RGPD impulsa la utilización del EAP porque las personas solo usan un beneficio de salud mental en el que confían, y la confianza nace de entender el modelo de privacidad, no de que les digan que existe.
Esta es la parte que la mayoría de los proveedores entiende al revés. Escriben la historia de privacidad para Compras y luego asumen que las personas heredarán esa confianza. No es así. Compras lee un acuerdo de tratamiento de datos. Una persona lee una pantalla, una sola vez, mientras decide si admite que está pasando por un mal momento.
Son dos productos distintos, y la mayoría de los EAP solo entrega el primero.
Piense en lo que realmente pasa por la cabeza de alguien. ¿Se va a enterar mi jefe? ¿RR. HH. recibe una lista? Si digo la palabra “burnout”, ¿queda en algún archivo con mi nombre? Un beneficio puede estar activo en todos los países donde usted opera y aun así quedarse en 2% porque nadie respondió esas preguntas con palabras que una persona pueda retener.
El lenguaje denso de las políticas cumple con un requisito de auditoría. No hace nada por la persona en el momento de decidir. El análisis de Kyan sobre el problema de utilización del EAP explica por qué el acceso por sí solo nunca genera confianza, y qué necesitan creer las personas antes de usar el servicio.
Qué hace realmente que un EAP cumpla con el RGPD
Un EAP conforme al RGPD deja cuatro cosas explícitas y consistentes: dónde residen los datos, quién los procesa, qué puede ver el empleador y qué ocurre con una solicitud después de enviarla.
Empiece por el peso legal. La información de salud mental es una categoría especial de datos según el artículo 9 del RGPD, que fija un estándar más alto que el de los datos personales ordinarios. Ansiedad, duelo, un matrimonio que se rompe, un problema con el alcohol. Es el material más sensible al que un empleador estará jamás cerca, y la postura correcta es mantenerse tan lejos de él como el servicio lo permita.
Kyan Health aloja los datos en la UE y no transfiere al empleador ningún dato identificable de las personas. Los empleadores ven reportes organizacionales anonimizados. No ven quién reservó, ni por qué.
Un diagrama de plataforma vale muy poco si el proveedor no puede relacionarlo con el recorrido de la persona. Cada punto de entrada genera una interacción de datos distinta: la aplicación, la navegación de atención, una sesión con un profesional licenciado, la capa de reportes. Pídale al proveedor que recorra cada uno y diga qué se recopila, dónde se guarda y quién lo toca. La vaguedad ante esa pregunta ya es la respuesta.
Para entender cómo ha cambiado el modelo de fondo, vea EAP tradicional vs. moderno y cómo es un EAP moderno en 2026.
Un solo modelo de privacidad para todas las entidades europeas
Un EAP moderno debe operar un único modelo de privacidad en todas las entidades europeas, con documentación por país que muestre cómo se aplica en cada entorno regulatorio.
Una persona en Múnich y otra en Madrid deben recibir la misma explicación de confidencialidad, en su propio idioma, en el mismo punto del recorrido. Las variaciones aquí no son un detalle de localización. Son lo que hace que la gente sospeche que la promesa es negociable.
Dos comprobaciones prácticas. Primero, confirme que los profesionales licenciados estén en el país donde la práctica local lo exija. Segundo, compare el texto que ven las personas con el contrato y con la respuesta a Compras. Si esos tres describen la confidencialidad de forma distinta, las personas lo notan tarde o temprano, y la versión que creen es la menos tranquilizadora.
Después, decida quién se encarga de la revisión tras la firma. Las estructuras cambian, se lanzan funciones, las regulaciones se mueven. Vuelva a revisar cuando eso ocurra, no solo en la selección.
El paquete de documentación que Compras debe solicitar
Compras debe esperar un único conjunto revisable que cubra el tratamiento, los subencargados, el alojamiento, los términos de confidencialidad, los reportes al empleador y la gobernanza de IA.
Solicite:
El acuerdo de tratamiento de datos, que describa la relación entre responsable y encargado
La documentación de subencargados, con el nombre y la función de cada parte
El detalle de alojamiento, indicando dónde reside físicamente cada categoría de datos
Los términos de confidencialidad, con lo que el empleador puede y no puede ver
Una especificación de reportes que muestre exactamente qué llega al tablero del empleador
La gobernanza de IA, con propósito, límites y supervisión humana
Un proceso definido para notificarle cuando cualquiera de los puntos anteriores cambie de forma sustancial
Lo que importa más que la lista: estos documentos tienen que coincidir entre sí. El contrato, el aviso de privacidad, la explicación técnica y el texto que ven las personas deben contar una sola historia sobre dónde residen los datos y quién los ve. Cuando no lo hacen, una certificación no lo salva, porque un certificado da fe de un proceso, no de la coherencia de su evidencia.
La accesibilidad también cuenta. Todo lo que esté disperso en páginas sin relación ralentiza la revisión y debilita su capacidad de defender la decisión un año después. Las preguntas para hacerle a un proveedor de EAP de Kyan funcionan bien como estructura para la conversación con proveedores antes de que los contratos lleguen a la revisión final. En lugar de armar esa lista por su cuenta, la Guía del comprador de EAP reúne 132 preguntas de licitaciones reales, con qué frecuencia se hace cada una y cómo suena una respuesta débil. Gratuita y neutral respecto a proveedores.
Salvaguardas de IA y la Ley de IA de la UE
La IA en un EAP necesita una gobernanza documentada: un propósito declarado para cada función, límites definidos, un manejo transparente de los datos y un punto de responsabilidad humana con nombre.
KAI es la guía de atención con IA de Kyan. Su papel es la navegación y el triaje: orientar a las personas hacia el tipo de apoyo adecuado y estar disponible a horas en las que nada más lo está. KAI no diagnostica ni sustituye a un profesional licenciado.
Vale la pena decirlo con claridad, porque la Ley de IA de la UE traza líneas estrictas en torno a los sistemas que tocan la salud, y porque las personas tienen razón en desconfiar de los chatbots de salud mental. Un proveedor que insinúa que una función de IA diagnostica afecciones o garantiza resultados le está diciendo algo sobre el resto de su gobernanza.
Pregunte dónde aparece la IA en el recorrido de la persona, qué datos toca, dónde se alojan esos datos y quién responde cuando se equivoca. El texto del producto, la documentación de privacidad y el material de gobernanza deben usar límites idénticos. Si el marketing es más audaz que el acuerdo de tratamiento de datos, crea en el acuerdo.
Esa misma claridad ayuda a la adopción. Las personas dudan cuando no saben qué hace una función de IA con lo que escribieron. Un papel definido elimina las conjeturas. Más sobre el papel de KAI dentro de Kyan.
Cómo evaluar proveedores de EAP conformes al RGPD
Ponga a prueba la privacidad, la visibilidad del empleador, la documentación, los reportes y la gobernanza de IA como un solo modelo conectado, no como partidas separadas de una compra.
Abra con la pregunta directa: ¿puede un empleador identificar quién usó el servicio, o por qué? Luego contraste esa respuesta con el contrato, los materiales de privacidad y una demostración en vivo de los reportes. La mayoría de las historias de privacidad se desmoronan en la demostración, porque un tablero muestra lo que el proveedor construyó de verdad, no lo que prometía la presentación.
Pida una vista filtrada de un grupo pequeño. Si un tablero puede segmentar hasta un equipo de seis personas, puede identificarlas, diga lo que diga la política.
Quienes preseleccionan a Lyra Health, Spring Health o Modern Health junto a Kyan Health deberían someter a todos a la misma prueba y comparar respuestas lado a lado, no proveedor por proveedor. Kyan Health aloja los datos en la UE, no comparte con los empleadores ningún dato identificable de las personas y logra una primera cita en menos de tres días. Los 11 criterios de Kyan para elegir un proveedor de EAP y este panorama de proveedores para equipos globales le dan un marco más amplio. Para los detalles sobre reportes, vea qué pueden ver realmente los empleadores.
Preguntas frecuentes
¿Qué hace que un EAP cumpla con el RGPD?
Un EAP conforme al RGPD trata la información de salud mental como categoría especial de datos según el artículo 9, la aloja de forma lícita, documenta a cada encargado y limita la visibilidad del empleador a reportes anonimizados. Debe indicar dónde residen los datos, quién los maneja y qué llega al empleador, en un lenguaje que una persona entienda sin ayuda legal. La documentación y el texto que ven las personas deben describir el mismo modelo.
¿Puede mi empleador ver si usé el EAP?
Con un EAP bien diseñado, no. Kyan Health no comparte con los empleadores ningún dato identificable de las personas. RR. HH. recibe reportes organizacionales anonimizados que muestran patrones de participación, sin nombres ni motivos de contacto. Confírmelo por escrito antes de usar cualquier servicio, y revise la redacción en el contrato y no en la página de marketing, porque a veces no coinciden.
¿Los datos del EAP tienen que alojarse en la UE?
No automáticamente, pero el alojamiento en la UE elimina una categoría de riesgo y acorta la revisión. El RGPD permite transferencias fuera de la UE bajo mecanismos específicos, y cada uno añade documentación, escrutinio y algo que puede cambiar más adelante sin que usted lo controle. Kyan Health aloja los datos en la UE. Si un proveedor los aloja en otro lugar, pregunte qué mecanismo de transferencia aplica y qué pasa si se invalida.
¿Qué documentación debemos solicitar a un proveedor de EAP?
Solicite el acuerdo de tratamiento de datos, la lista de subencargados, el detalle de alojamiento, los términos de confidencialidad para las personas, una especificación de reportes, el material de gobernanza de IA y la evidencia de cualquier certificación que se afirme. Luego léalos contrastándolos entre sí. Las contradicciones entre el contrato, el aviso de privacidad y el texto que ven las personas importan más que cualquier certificado individual, porque muestran que el modelo no está resuelto internamente.
¿Cómo aplica la Ley de IA de la UE a un EAP?
La Ley de IA de la UE establece obligaciones de transparencia, supervisión humana y clasificación de riesgos, y los sistemas que tocan la salud reciben un escrutinio más estricto. Para un EAP, eso significa que cada función de IA necesita un propósito documentado, límites definidos y una responsabilidad humana con nombre. Pregunte dónde aparece la IA en el recorrido de la persona, qué datos procesa y cómo alguien llega a un humano en cualquier momento.
En resumen
Hay que convencer a dos audiencias. Compras necesita evidencia de que las afirmaciones resisten la revisión. Las personas necesitan una razón para confiarle a la plataforma algo que no han dicho en voz alta. La mayoría de los proveedores construye para la primera audiencia y espera que la segunda la siga. No ocurre, y la baja utilización es cómo se ve eso en un tablero doce meses después. Kyan Health es un EAP moderno construido para que la misma arquitectura de privacidad responda a ambas.
¿Está llevando a cabo una licitación? Empiece con el conjunto de preguntas o solicite una demo y plantéenoslas.










