Protección de datos y cumplimiento normativo para proyectos de inteligencia artificial en salud

Desarrolla tu proyecto de IA sanitaria con las garantías jurídicas y de seguridad adecuadas.

Desarrollar o implantar una solución de IA que utiliza datos de salud plantea cuestiones importantes: ¿podemos utilizar estos datos?, ¿necesitamos una evaluación de impacto?, ¿qué obligaciones establece el Reglamento europeo de Inteligencia Artificial?, ¿quién responde por el tratamiento de los datos?, ¿qué medidas de seguridad necesitamos?

En GECCOS asesoramos a empresas tecnológicas, startups y organizaciones que desarrollan proyectos de inteligencia artificial aplicada a la salud.

Nuestro objetivo es ayudar a identificar las obligaciones que afectan a cada proyecto, evaluar sus riesgos y establecer las garantías necesarias desde las primeras fases de desarrollo.

Dos profesionales sanitarios revisan información en monitores.
Fotografía: Accuray / Unsplash.

¿Estás desarrollando una aplicación de inteligencia artificial sanitaria?

Podemos ayudarte si estás trabajando en iniciativas como:

  • Sistemas de apoyo al diagnóstico y a la decisión clínica.
  • Aplicaciones de seguimiento y monitorización de pacientes.
  • Asistentes virtuales y herramientas de apoyo sanitario.
  • Soluciones que analizan historiales clínicos, pruebas o imágenes médicas.
  • Plataformas de investigación biomédica que emplean inteligencia artificial.
  • Herramientas de personalización de tratamientos.
  • Proyectos de IA desarrollados conjuntamente con hospitales o centros sanitarios.
  • Aplicaciones de salud digital y servicios tecnológicos que utilizan datos personales relativos a la salud.

No todos estos proyectos tienen las mismas obligaciones. El análisis debe atender a su finalidad, los datos utilizados, el contexto de uso, los participantes y la función que cumple el sistema.

¿Qué obligaciones debe revisar un proyecto de IA aplicada a la salud?

Protección de datos personales

Cuando un sistema trata información de pacientes u otros datos personales, debe comprobarse la aplicación del RGPD y la LOPDGDD.

Es necesario determinar las finalidades del tratamiento, identificar a los responsables y encargados, establecer las bases jurídicas y examinar las condiciones específicas aplicables a las categorías especiales de datos.

También deben valorarse las garantías de transparencia, minimización, conservación, confidencialidad y ejercicio de derechos.

Evaluación de impacto y gestión de riesgos

El empleo de datos sanitarios y tecnologías innovadoras puede dar lugar a tratamientos de alto riesgo para los derechos y libertades de las personas.

Cuando corresponda, será necesario realizar una Evaluación de Impacto relativa a la Protección de Datos (EIPD).

Además, deben establecerse medidas para gestionar los riesgos identificados, documentar las decisiones y revisar las garantías cuando el proyecto evolucione.

Reglamento europeo de Inteligencia Artificial

Los proyectos deben examinar si sus sistemas están sujetos al Reglamento (UE) 2024/1689, según el texto vigente y sus modificaciones.

La clasificación y las obligaciones dependerán de la finalidad prevista, las funciones del sistema, su contexto y el papel de cada organización.

No toda aplicación sanitaria de IA está automáticamente clasificada como de alto riesgo.

Seguridad de la información

Los proyectos sanitarios requieren medidas de seguridad proporcionadas a los riesgos de los tratamientos y de sus sistemas.

Es importante revisar los accesos, el almacenamiento, el cifrado, la trazabilidad, los proveedores tecnológicos, la respuesta ante incidentes y las garantías de confidencialidad.

Cuando corresponda, también se valorará la aplicación del ENS u otros marcos de seguridad pertinentes.

Relaciones entre hospitales, desarrolladores y proveedores

En muchos proyectos participan varias entidades.

Es necesario determinar quién decide las finalidades y medios del tratamiento, quién actúa como encargado, si existen situaciones de corresponsabilidad y qué obligaciones deben establecerse contractualmente.

Esta revisión es especialmente importante cuando se combinan actividades asistenciales, investigación, desarrollo tecnológico y explotación comercial.

Cómo ayudamos desde GECCOS

1. Análisis inicial del proyecto

Estudiamos la finalidad de la solución de IA, los datos utilizados, los participantes y los riesgos relevantes.

Identificamos las principales obligaciones de protección de datos, inteligencia artificial y seguridad que deben examinarse.

2. Cumplimiento normativo y documentación

Según las necesidades del proyecto, podemos prestar asesoramiento para:

  • Identificación de responsabilidades y bases jurídicas.
  • Evaluaciones de impacto y análisis de riesgos.
  • Documentación y procedimientos de protección de datos.
  • Contratos y acuerdos entre participantes.
  • Revisión de proveedores y servicios tecnológicos.
  • Privacidad desde el diseño y por defecto.
  • Gobernanza y cumplimiento regulatorio de IA.
  • Políticas y procedimientos de seguridad de la información.

3. Acompañamiento durante el desarrollo

El cumplimiento no debe limitarse a preparar documentos al final del proyecto.

Podemos acompañar a los responsables técnicos y de negocio durante el desarrollo, las pruebas piloto, la incorporación de proveedores y la puesta en funcionamiento.

4. Asesoramiento continuado

Cuando el proyecto lo requiere, ofrecemos continuidad mediante servicios de consultoría, asesoramiento en protección de datos y seguridad, y desempeño de funciones de DPD externo cuando resulte adecuado.

¿Por qué contar con GECCOS desde el inicio?

En los proyectos de innovación sanitaria es preferible detectar los problemas de privacidad, seguridad y cumplimiento antes de que obliguen a modificar procesos, aplicaciones, contratos o arquitecturas tecnológicas.

La intervención temprana permite:

  • Identificar requisitos jurídicos y organizativos antes de tomar decisiones difíciles de revertir.
  • Establecer responsabilidades entre los participantes.
  • Preparar las garantías necesarias para utilizar datos personales.
  • Documentar adecuadamente las evaluaciones y decisiones.
  • Integrar medidas de privacidad y seguridad durante el desarrollo.
  • Facilitar la revisión del cumplimiento durante la evolución del proyecto.

GECCOS combina asesoramiento en protección de datos, seguridad de la información y normativa de inteligencia artificial, con un enfoque práctico y adaptado a cada organización. Esta línea especializada se integra en nuestro enfoque de Gobierno Digital para empresas.

El asesoramiento regulatorio de producto puede requerir colaboración con especialistas. GECCOS no actúa como organismo certificador ni garantiza una aprobación regulatoria.

Preguntas frecuentes sobre IA sanitaria y protección de datos

Depende de la finalidad, del origen de los datos y de las condiciones en las que se pretende utilizarlos. Debe identificarse una base jurídica del artículo 6 y una condición del artículo 9 del RGPD y, cuando proceda, la normativa aplicable a la investigación sanitaria. No basta con afirmar que el proyecto es innovador o que los datos se utilizarán para investigación.

Debe analizarse el riesgo del tratamiento. La utilización de datos de salud, tecnologías innovadoras, tratamientos a gran escala u otros factores puede determinar la obligación de realizar una EIPD. No existe una respuesta idéntica para todos los proyectos.

No. La clasificación depende de la finalidad prevista y de los criterios establecidos por el Reglamento europeo de Inteligencia Artificial. También debe comprobarse si la solución está sujeta a la normativa de productos sanitarios y qué obligaciones resultan aplicables.

Depende de si constituye un producto sanitario conforme a la normativa aplicable, de su finalidad prevista y de su clasificación. No toda aplicación relacionada con salud está sometida automáticamente al mismo régimen.

La seudonimización es una medida de protección importante, pero los datos seudonimizados siguen siendo datos personales cuando permiten identificar a una persona mediante información adicional. Por ello, su utilización continúa sometida al RGPD.

Dependerá de las funciones y responsabilidades reales de cada entidad. Puede ser necesario establecer contratos de encargado del tratamiento, acuerdos de corresponsabilidad u otras condiciones específicas de colaboración y confidencialidad.

No se determina exclusivamente por quién almacena los datos o desarrolla la aplicación. Debe analizarse quién define las finalidades y medios de cada tratamiento y el papel que desempeñan las diferentes organizaciones.

Las medidas deben adaptarse al riesgo. Pueden incluir controles de acceso, cifrado, registro de operaciones, gestión de proveedores, copias de seguridad, prevención de accesos indebidos y procedimientos de respuesta a incidentes.

El presupuesto depende de las características del proyecto, el volumen y la naturaleza de los datos, las entidades participantes, las evaluaciones necesarias y el acompañamiento solicitado.

En GECCOS analizamos el alcance de cada proyecto para preparar una propuesta de servicios y presupuesto adaptados.

Guías para preparar tu proyecto

Si estás organizando el acceso a la información clínica, consulta qué revisar antes de entrenar una IA con datos de pacientes.

Solicita presupuesto para tu proyecto de inteligencia artificial sanitaria

Si estás desarrollando una solución de inteligencia artificial aplicada a la salud y necesitas asesoramiento en protección de datos, seguridad o cumplimiento normativo, cuéntanos brevemente en qué consiste.

Podemos intervenir en la fase de diseño, durante el desarrollo, antes de iniciar un piloto o cuando la solución ya está funcionando.

También puedes concertar una reunión. No es necesario reservarla para solicitar presupuesto.

Indica «IA sanitaria» en los detalles de la solicitud, la fase del proyecto —idea, desarrollo, piloto o en funcionamiento— y la revisión que necesitas. No envíes historias clínicas ni datos de pacientes.

Scroll al inicio