Saltar al contenido
noema.
Compliance

IA y RGPD: ¿puedes usar IA con datos de pacientes?

Es la pregunta que nos hacen todas las clínicas: "¿puedo tener una IA que toque datos de pacientes?". La respuesta corta es sí, pero con condiciones. Aquí tienes las que importan, sin letra pequeña.

Minimiza y justifica

El RGPD pide tratar solo los datos estrictamente necesarios para la finalidad. Una recepcionista IA no necesita el historial clínico completo para agendar una cita: solo lo mínimo para identificar al paciente y encontrarle hora.

Dónde se guardan los datos

Que los datos se procesen y se guarden en la Unión Europea es clave. En Noema el procesamiento sensible es self-hosted en Europa, y los datos de salud no salen hacia servicios de terceros fuera de la UE.

Las preguntas de RGPD que debes poder responder antes de conectar una IA a datos de pacientes.
PreguntaQué debes poder enseñar
¿Qué base legal tienes?Para datos de salud hace falta un supuesto del artículo 9; no basta con el consentimiento genérico de siempre
¿Dónde se procesan los datos?El país de cada proveedor, y las garantías si salen de la UE
¿Con quién has firmado contrato de tratamiento?Un contrato con cada proveedor implicado: alojamiento, modelo de IA, mensajería, calendario
¿Cuánto tiempo se conservan?Un plazo escrito y una purga que se ejecuta sola, no de palabra
¿Cómo atiendes un derecho de supresión?Un procedimiento y un plazo; el RGPD da un mes
¿Está en el registro de actividades?El registro actualizado con el nuevo tratamiento, y una evaluación de impacto si el riesgo lo pide

Contrato de tratamiento y derechos

Cualquier proveedor que toque datos por ti debe firmar un contrato de tratamiento (DPA) y respetar los derechos del paciente que fija la autoridad de protección de datos: acceso, rectificación y supresión. Si un proveedor no te lo quiere firmar, es una señal de alarma.

Preguntas frecuentes

¿Puedo usar ChatGPT con datos de pacientes?

No con la cuenta personal de siempre: no tienes contrato de tratamiento, no controlas adónde van los datos y puedes estar alimentando el entrenamiento de un modelo. Con un contrato empresarial y las condiciones adecuadas es otra conversación, pero es una decisión que hay que documentar antes, no después.

¿Hay que hacer una evaluación de impacto (DPIA)?

A menudo sí. El tratamiento sistemático de datos de salud es uno de los supuestos que la apuntan, y las autoridades de control publican listas de casos en los que es obligatoria. Hacerla cuesta menos de lo que parece y es el documento que te pedirán primero si algún día hay inspección.

¿Los pacientes deben saber que hablan con una IA?

Sí, y desde el 2 de agosto de 2026 es una obligación expresa del artículo 50 del Reglamento (UE) 2024/1689. En la práctica, el agente debe decirlo en el primer mensaje, sin esperar a que se lo pregunten.

Si el proveedor es estadounidense, ¿ya está todo perdido?

No, pero debes saberlo y tenerlo cubierto: mecanismo de transferencia, contrato y transparencia hacia el paciente. El problema nunca es que el proveedor sea de fuera; es no poder explicar adónde van los datos cuando te lo preguntan.

¿Tienes dudas con tu caso concreto?

Te explicamos cómo tratamos los datos y te pasamos la documentación de cumplimiento.

Demo gratuita