¿Se pueden utilizar datos de pacientes para entrenar una inteligencia artificial?

Mariano Garrido – DPD

Un hospital dispone de historias clínicas y una startup necesita datos para entrenar su modelo. La colaboración puede tener sentido, pero disponer de los datos no resuelve si pueden utilizarse para ese proyecto. Antes de copiarlos al entorno de desarrollo, hay que concretar la finalidad, las condiciones de acceso y las responsabilidades.

La respuesta depende del proyecto: qué pretende aprender el modelo, de dónde procede la información, quién la utilizará y qué ocurrirá después del entrenamiento. Estas son las decisiones que conviene revisar antes de empezar.

¿Vamos a prestar asistencia, investigar o desarrollar un producto?

Conviene separar estos escenarios desde la primera reunión. Un sistema que ayuda al equipo asistencial, un estudio de investigación y el entrenamiento de un producto para venderlo a otros centros pueden utilizar información parecida, pero sus finalidades y participantes no tienen por qué coincidir.

Preparad una descripción por fases: selección de datos, entrenamiento, validación, piloto y uso posterior. Indicad en cada una qué entidad decide el objetivo, quién accede a la información y qué resultado espera obtener. Esta ficha evita que una autorización limitada al estudio se interprete como permiso para cualquier desarrollo futuro.

¿Qué base jurídica necesitamos para utilizar datos de salud?

El tratamiento requiere una base jurídica del artículo 6 del RGPD y una condición del artículo 9 que permita tratar datos de salud. El consentimiento explícito puede ser una vía, pero no es la única ni basta con incluir una autorización genérica en un formulario.

Si se invoca investigación sanitaria, deben comprobarse sus requisitos y garantías, incluida la disposición adicional decimoséptima de la LOPDGDD cuando resulte aplicable. Llamar «investigación» al desarrollo comercial no permite dar por cumplidas esas condiciones.

La revisión debe dejar una conclusión comprensible para el equipo: qué datos pueden utilizarse, con qué finalidad, bajo qué condiciones y qué usos quedan fuera. El contrato de colaboración debe reflejar esa conclusión, no sustituirla.

¿Podemos reutilizar historias clínicas recogidas para atender al paciente?

Hay que analizar la nueva finalidad, su encaje jurídico y la información que se facilitó a los pacientes. La disponibilidad de una historia clínica para la asistencia no autoriza automáticamente su entrega a una empresa para entrenar un producto.

Antes de preparar el conjunto de datos, conviene reunir el protocolo del proyecto, la información y consentimientos existentes, el acuerdo con el centro y la descripción de los usos posteriores. En investigación en salud pueden existir reglas específicas de reutilización, pero hay que justificar su aplicación al caso y sus garantías.

El Espacio Europeo de Datos de Salud incorpora un marco de uso secundario con aplicación escalonada. No debe interpretarse como una autorización general y actual para acceder a cualquier historia clínica: hay que comprobar qué disposiciones son aplicables y qué procedimiento corresponde.

Qué añade la disposición adicional 17.ª de la LOPDGDD

Esta disposición contempla supuestos específicos de investigación en salud. La reutilización de datos obtenidos con consentimiento para otra finalidad investigadora relacionada exige cumplir las condiciones de información y contar con informe previo favorable del comité de ética de la investigación.

Para investigar con datos seudonimizados, deben revisarse la separación técnica y funcional entre investigadores y quienes conservan la información de reidentificación, los compromisos de confidencialidad y de no reidentificar, las medidas específicas de seguridad y el informe previo exigido por la disposición. En ausencia del comité previsto, se contempla el informe del DPD o, en su defecto, de un experto cualificado.

La participación de una empresa o la financiación privada no excluyen por sí solas que exista investigación científica. Pero la investigación y la explotación posterior del producto deben delimitarse: la cobertura de una fase no se extiende automáticamente a las demás.

La investigación biomédica puede exigir otras garantías

Además de la protección de datos, hay que comprobar la aplicación de la Ley 14/2007 de Investigación biomédica, de la Ley 41/2002 sobre autonomía del paciente y de la regulación específica del estudio. Según su alcance, pueden ser necesarios consentimiento para participar, evaluación ética y autorizaciones. El consentimiento para una intervención o investigación y la legitimación del tratamiento de datos son cuestiones relacionadas, pero distintas.

Quitar nombres no equivale siempre a anonimizar

En un conjunto de imágenes, informes o datos longitudinales pueden quedar elementos que permitan identificar a una persona. Eliminar el nombre o sustituirlo por un código no resuelve por sí solo ese riesgo.

Los datos seudonimizados siguen sujetos al RGPD cuando la persona puede identificarse mediante información adicional. La anonimización exige valorar razonablemente la posibilidad de identificación, también mediante cruces con otras fuentes. Conviene documentar esa valoración y revisarla si cambian los datos o su contexto de uso.

Para preparar el trabajo técnico, señalad dónde se conserva la tabla de correspondencias, quién puede acceder a ella y qué campos se necesitan realmente. Revisad también texto libre, metadatos de imágenes y combinaciones poco frecuentes de características.

Qué acordar entre el hospital y la empresa desarrolladora

El papel de cada participante se determina por sus decisiones reales sobre finalidades y medios. Puede haber responsables independientes, corresponsabilidad o un encargo de tratamiento. Desarrollar o alojar la aplicación no convierte automáticamente a una empresa en encargada.

Un acuerdo útil debería aclarar, según el reparto aplicable:

  • Qué conjunto de datos se entrega o se permite consultar y para qué fases.
  • Si existe acceso remoto, descarga o incorporación de nuevos proveedores.
  • Cómo se controlan las copias, los accesos y los cambios del proyecto.
  • Qué usos de los resultados y del modelo se contemplan.
  • Cómo se coordinan las incidencias, los derechos y la finalización del trabajo.

La coordinación con el Delegado de Protección de Datos del centro, cuando exista, ayuda a incorporar estas decisiones al proyecto desde el principio.

¿Hace falta una evaluación de impacto antes de entrenar?

La EIPD debe realizarse antes del tratamiento cuando sea probable un alto riesgo para los derechos y libertades de las personas. Se valoran conjuntamente la naturaleza de los datos, la escala, la tecnología, las personas afectadas y el uso de los resultados, además de los criterios y listas de la AEPD.

No basta con una evaluación genérica del proveedor de la nube. El análisis debe corresponder al tratamiento concreto. Como recomendación de trabajo, conectad sus medidas con tareas, responsables y pruebas: limitar accesos, reducir datos, comprobar la separación de entornos y revisar la exposición de resultados.

Seguridad y conservación: qué revisar en el entorno de entrenamiento

Organizad una revisión conjunta entre negocio, desarrollo y seguridad. Conviene comprobar las cuentas de acceso, los permisos temporales, las copias de los conjuntos de datos y los registros que contienen información clínica. Un entorno de pruebas también puede exponer datos reales.

Revisad qué recibe cada proveedor, dónde procesa la información, si la utiliza para mejorar sus propios servicios y cómo permite eliminarla o recuperarla. Si hay transferencias internacionales, habrá que analizar sus garantías específicas.

Definid los plazos por finalidad y por tipo de activo: datos originales, conjuntos preparados, copias de respaldo y registros. También conviene evaluar si el modelo puede revelar información de entrenamiento. Nuestro servicio de seguridad de la información puede ayudar a ordenar esta revisión.

Antes de comenzar el entrenamiento

El equipo debería poder explicar el origen de los datos, la finalidad autorizada, la legitimación, los participantes y las garantías. Recomendamos cerrar un inventario de datos, un esquema de accesos, los acuerdos necesarios y una lista de medidas pendientes con responsables. Así se distingue lo que está resuelto de lo que impide comenzar.

Preguntas frecuentes de startups y responsables técnicos

Un conjunto pequeño puede servir para acotar una prueba, pero no elimina la necesidad de justificar el uso de datos personales. Antes de recurrir a datos reales, valorad si una prueba funcional puede hacerse con datos sintéticos adecuados y revisad su origen.

No. La confidencialidad es una garantía, pero no resuelve por sí sola la legitimación, el reparto de responsabilidades ni las condiciones del tratamiento. El acuerdo debe integrarse en una revisión más completa.

No conviene hacerlo sin revisar previamente la finalidad, la necesidad, el contrato y las condiciones del proveedor. Comprobad en particular conservación, reutilización, ubicación, subproveedores y accesos. Una cuenta empresarial no acredita por sí sola todas esas garantías.

Debe revisarse el alcance acordado, la legitimación de los usos posteriores y si el modelo o sus resultados contienen o permiten revelar datos personales. Es una cuestión que conviene resolver antes de entrenar, junto con las condiciones sobre los resultados del proyecto.

Revisa tu proyecto antes de incorporar datos de pacientes

En GECCOS ayudamos a ordenar la protección de datos, los acuerdos y las medidas de seguridad de proyectos tecnológicos sanitarios. Consulta nuestro asesoramiento para proyectos de IA sanitaria o solicita presupuesto.

Indica la fase del proyecto, los participantes y la revisión que necesitas. No envíes historias clínicas ni datos de pacientes.

Fuentes para ampliar la revisión

Revisión normativa: 9 de octubre de 2026.

Scroll al inicio