Privedge
Dashboard
clínicas sanidad datos de pacientes ChatGPT RGPD IA

IA en clínicas con datos de pacientes: qué exige el RGPD y qué necesita documentar

Chatgpt datos pacientes: por qué los datos de salud tienen un régimen más estricto, qué implica usar IA en una clínica con información de pacientes, y qué documentación necesita tener en orden antes de permitirlo.

· 7 min de lectura
Puntos clave
  • Los datos de salud están sujetos a un régimen más estricto dentro del RGPD. La base de licitud es más restrictiva y el principio de minimización aplica con especial rigor.
  • Usar IA con historiales, informes o comunicaciones de pacientes implica un tratamiento de datos de categoría especial y, si el proveedor procesa fuera de la UE, una transferencia internacional.
  • El personal sanitario que usa IA por iniciativa propia no actúa con mala fe. Pero la responsabilidad ante la autoridad de control recae sobre la clínica, no sobre el profesional.
  • Una política interna que prohíbe el uso de IA no impide que ocurra. El control real requiere medidas técnicas.

Aviso: este artículo explica el marco general del RGPD aplicado al uso de herramientas de IA con datos de pacientes en centros sanitarios privados. No es asesoramiento jurídico ni una valoración de su caso concreto. Cualquier decisión sobre licitud de un tratamiento o sobre las medidas de cumplimiento aplicables corresponde consultarla con su asesoría legal y con su delegado de protección de datos si dispone de uno.

En muchas clínicas privadas, la situación real es la siguiente: algún miembro del equipo sanitario o administrativo usa ChatGPT u otra herramienta de IA para redactar informes, resumir historiales, preparar comunicaciones con pacientes o agilizar tareas administrativas. Lo hace desde su dispositivo personal o desde el navegador del ordenador del trabajo, sin que haya habido ninguna decisión formal al respecto. La dirección no lo sabe con certeza, o lo intuye pero no tiene evidencia documentada.

Esta situación no es excepcional. Es frecuente en organizaciones de cualquier tamaño donde el uso de herramientas de IA ha crecido más rápido que los procesos internos para gestionarlo. En un centro sanitario, las implicaciones son especialmente serias: los datos de salud son la categoría de información personal más protegida por el marco europeo de protección de datos, y el régimen sancionador para las infracciones que los afectan es severo.

Por qué los datos de salud tienen un régimen más estricto

El RGPD distingue entre datos personales ordinarios y una serie de categorías que, por su especial sensibilidad, merecen protección reforzada. Los datos relativos a la salud están en esa categoría.

Esta distinción tiene consecuencias prácticas concretas. La base de licitud que se exige para tratar datos de esta categoría es más restrictiva. No basta con el interés legítimo que puede justificar otros tratamientos: en general, se requiere una de las excepciones expresamente previstas, como el consentimiento explícito del paciente o la necesidad para la prestación de asistencia sanitaria por un profesional obligado al secreto.

El principio de minimización también aplica con especial rigor. La pregunta que debe hacerse antes de cualquier tratamiento es si es estrictamente necesario utilizar los datos en esa forma y con ese alcance para el fin concreto que se persigue. En el contexto del uso de IA, esto se traduce en: ¿necesita el sistema de IA ver el historial completo del paciente para realizar la tarea concreta, o bastaría con información parcial o anonimizada?

El incumplimiento de estas obligaciones en lo relativo a datos de salud se sitúa en la banda más alta del régimen sancionador del RGPD. No es la categoría donde conviene asumir que todo está en orden sin haberlo verificado.

Qué exige el RGPD para usar IA con datos de pacientes

Más allá del régimen especial de los datos de salud, el uso de herramientas de IA externas activa varias obligaciones generales del RGPD que aplican a cualquier clínica privada.

Encargado del tratamiento

Cuando una clínica utiliza una herramienta de IA externa para procesar datos de pacientes, ese proveedor actúa como encargado del tratamiento. El RGPD exige que exista un contrato escrito entre la clínica y el proveedor que regule qué puede hacer este con los datos, durante cuánto tiempo los conserva, qué medidas de seguridad aplica y qué obligaciones asume en caso de brecha. Sin ese contrato, la clínica no está en situación de cumplimiento, con independencia de lo que diga la política de privacidad del proveedor.

Evaluación de impacto

El tratamiento a gran escala de datos de salud es uno de los supuestos en los que el RGPD puede exigir la realización de una evaluación de impacto en la protección de datos antes de iniciar el tratamiento. Dependiendo del volumen de pacientes, el tipo de datos y la naturaleza del sistema de IA utilizado, esta obligación puede aplicar. Conviene verificarlo con su asesoría legal antes de desplegar herramientas de IA de forma sistemática.

Transferencia internacional

Los principales proveedores de herramientas de IA procesan los datos en Estados Unidos. Cada vez que un miembro de su equipo utiliza una de esas herramientas con información de un paciente, se produce una transferencia de datos personales fuera de la Unión Europea. Esa transferencia necesita su propio mecanismo de cobertura bajo las reglas de transferencia internacional del RGPD. Los proveedores suelen ofrecer cláusulas contractuales tipo para este fin. Conviene verificar directamente con el proveedor qué mecanismo aplica en su caso y si es adecuado para el tipo de datos que maneja su clínica.

Transparencia hacia los pacientes

La información que su clínica facilita a los pacientes sobre el tratamiento de sus datos debe reflejar, si es el caso, que se utilizan herramientas de IA externas para procesar su información. Si eso no está recogido en su cláusula de información, tiene una brecha de transparencia que existe con independencia de si el tratamiento en sí es lícito o no.

El problema del personal que usa IA por iniciativa propia

Vale la pena entender bien por qué ocurre esto, porque de ello depende cómo abordarlo.

Cuando un médico usa ChatGPT para redactar más rápido un informe, o cuando una auxiliar administrativa pega los datos de un paciente en una herramienta de IA para preparar una comunicación, no actúa con mala intención. Actúa con eficiencia. La herramienta está disponible, es gratuita o muy barata, ahorra tiempo, y nadie le ha dicho explícitamente que no puede usarla con esa información concreta.

El problema no es de disciplina: es de ausencia de estructura. El uso empezó de forma individual y silenciosa, sin pasar por ningún proceso de autorización, y fue creciendo sin que nadie lo viera porque ocurre en cuentas personales y fuera de los sistemas corporativos.

Desde el punto de vista del RGPD, esto no cambia nada. La responsabilidad ante la autoridad de control recae sobre la clínica como responsable del tratamiento, no sobre el profesional que cometió el error. La clínica tiene la obligación de implementar medidas técnicas y organizativas para garantizar un nivel de seguridad adecuado. Si esas medidas no existen, el hecho de que haya una política interna que prohíba la conducta no exime de responsabilidad: demuestra, en todo caso, que la organización era consciente del riesgo y no adoptó medidas efectivas para controlarlo.

Qué necesita tener documentado su clínica

Esta lista no es exhaustiva ni sustituye a una revisión legal específica adaptada a su caso. Representa el punto de partida razonable para cualquier clínica que quiera abordar este problema de forma ordenada.

Inventario real de herramientas en uso

No solo las autorizadas formalmente, sino las que realmente utiliza el equipo. Esto incluye herramientas a las que se accede desde cuentas personales o desde el navegador sin instalación corporativa. Sin ese inventario, el resto de la documentación describe cómo deberían ser las cosas, no cómo son.

Registro de actividades de tratamiento actualizado

Cada uso sistemático de IA con datos de pacientes debería aparecer como una actividad diferenciada en el registro, con la finalidad, las categorías de datos afectadas, el nombre del proveedor como encargado y el mecanismo de transferencia internacional si procede.

Contratos de encargo del tratamiento con cada proveedor

Uno por herramienta que procese datos de pacientes. Si su equipo utiliza varias herramientas de IA, necesita un contrato específico con cada una.

Evaluación de impacto si procede

Dependiendo del alcance del uso, puede ser obligatoria antes de comenzar. No después de que el uso ya esté establecido.

Cláusula de información actualizada

La documentación que se entrega a los pacientes sobre el tratamiento de sus datos debe reflejar el uso de herramientas de IA externas si ese uso se produce.

Medida técnica efectiva

Sin una medida técnica que controle qué información puede llegar a los proveedores de IA, el resto de la documentación es una descripción de intenciones. El control real requiere que la arquitectura impida la salida de datos de pacientes, no solo que la política lo desaconseje.

El punto de partida

Lo más frecuente es que las clínicas que abordan este problema no sepan con exactitud qué está ocurriendo: qué herramientas usa realmente su personal, con qué información y por qué vía. Esa es la primera pregunta que hay que responder, porque sin ella el resto del proceso no se puede hacer bien.

Para entender el marco completo antes de empezar, el punto de partida es: ChatGPT en empresas y el RGPD, qué es legal y qué necesitas documentar.


El Diagnóstico de exposición de datos en IA responde a esa primera pregunta: qué herramientas están en uso, por qué vía sale la información de pacientes y con qué frecuencia. Un informe de hechos técnicos, sin veredictos legales, para que la conversación con su asesoría legal y su delegado de protección de datos parta de datos reales.

Privedge

¿Necesitas usar IA en tu empresa?

Hazlo con el RGPD cubierto y respetando el anonimato de tus clientes.

Guía completa

IA conforme con el RGPD

Lectura relacionada

RGPD Arquitectura de privacidad para la API de OpenAI: qué exige el RGPD sobre transferencias ChatGPT ¿Es legal usar ChatGPT en tu empresa? Lo que dice la AEPD sobre privacidad y RGPD proxy IA Proxy de IA con privacidad: qué es y por qué lo necesitan las empresas europeas ChatGPT ChatGPT en tu empresa sin exponer datos de clientes: guía práctica de implementación ChatGPT Tu equipo usa ChatGPT en la empresa: cómo recuperar el control RGPD Cumplimiento normativo en IA: checklist para DPOs y responsables de compliance RGPD Anonimización, tokenización y cifrado en IA: qué técnica usar según el RGPD OpenAI Qué datos guarda OpenAI cuando usas su API: lo que dice la documentación oficial y lo que no te cuenta RGPD Claude y el RGPD: cómo construir aplicaciones conformes para empresas europeas Azure OpenAI Azure OpenAI Service vs Privedge: qué arquitectura de privacidad necesita tu empresa