RGPD y agentes de IA en clínicas: qué tiene que cumplir un asistente que atiende a pacientes en España
Una clínica puede usar un agente de IA para atender a pacientes si sigue siendo la responsable de los datos, firma con el proveedor un contrato de encargado (artículo 28 del RGPD), sabe qué proveedores tratan los datos y dónde, y el asistente avisa de que es una IA. VitalCore Agency firma ese contrato antes de empezar y dice qué proveedores intervienen antes de montar nada.
Datos clave
- Los datos relativos a la salud son una categoría especial de datos personales (artículo 9 del RGPD).
- Quien monta o gestiona el agente actúa como encargado del tratamiento y necesita un contrato con el contenido del artículo 28.3 del RGPD.
- El artículo 50.1 del Reglamento (UE) 2024/1689 exige que la persona sepa que interactúa con una IA; el Reglamento es aplicable desde el 2 de agosto de 2026.
- Las llamadas comerciales no pueden hacerse antes de las 9 horas ni después de las 21 horas, ni en festivos o fines de semana (artículo 96.2 del texto refundido de consumidores).
- Los centros sanitarios obligados a mantener historias clínicas deben designar un delegado de protección de datos (artículo 34.1.l de la Ley Orgánica 3/2018).
- El asistente de voz que monta VitalCore Agency dice que es una inteligencia artificial y que la llamada se graba en su primera frase.
Si tienes una clínica, la primera duda al oír «una IA que contesta a los pacientes» es qué pasa con sus datos. Aquí tienes qué exige la norma y qué preguntar al proveedor antes de firmar.
Aviso: esto es información general, no asesoramiento jurídico. Revisa tu caso con tu delegado de protección de datos o con tu asesor.
¿Puede una clínica usar un agente de IA para atender a pacientes?
Sí, si la clínica sigue al mando de los datos y el proveedor trabaja con contrato. El RGPD no prohíbe que una IA conteste: regula quién responde de los datos y con qué garantías. La AEPD tiene una guía de introducción para adecuar al RGPD los tratamientos que incorporan IA.
Los papeles son dos:
- Tú eres el responsable del tratamiento. Los datos son de tu clínica y tú decides para qué se usan.
- Quien monta o gestiona el agente es el encargado. Solo trata los datos siguiendo tus instrucciones y con un contrato de encargo (artículo 28 del RGPD).
¿Qué datos de un paciente son datos de salud?
Son datos de salud los que revelan información sobre el estado de salud físico o mental de una persona, incluida la prestación de servicios de atención sanitaria. El artículo 9 del RGPD los trata como categoría especial: su tratamiento está prohibido salvo que se dé una de las excepciones que recoge, como el consentimiento explícito o la prestación de asistencia sanitaria.
En la práctica, un mensaje como «quiero cita para revisar un implante» ya dice algo de la salud de quien lo escribe. Por eso conviene que el agente trate lo mínimo:
- Lo que sí contesta: huecos, horarios, precios que tú le des, y confirmar, mover o recordar citas.
- Lo que no toca: nada clínico. No diagnostica ni da consejo médico: avisa y pasa la conversación a una persona.
- Lo que se ajusta: al ser categoría especial, la conservación y el acceso.
Así lo montamos en el agente de WhatsApp con IA y en los proyectos para clínicas.
¿Qué contrato tiene que firmar el proveedor del agente?
Un contrato de encargado del tratamiento, por escrito y antes de empezar. El artículo 28.3 del RGPD dice qué debe recoger; la AEPD publica unas directrices para redactarlo.
- Que el encargado solo trata los datos siguiendo tus instrucciones documentadas.
- Que quien trabaja con ellos guarda confidencialidad.
- Las medidas de seguridad que aplica.
- Qué subencargados usa, y que no añade otros sin tu autorización.
- Que te ayuda a atender los derechos de los pacientes y a gestionar una brecha de seguridad.
- Que al terminar te devuelve los datos o los borra, como elijas.
VitalCore Agency lo firma antes de empezar, sin uso de datos de pacientes para entrenar modelos.
¿Dónde se guardan los datos y qué proveedores los tratan?
Depende de cada sistema, y tienes que saberlo antes de montar nada. Pide la lista de proveedores con el país donde tratan los datos.
En los proyectos de VitalCore Agency, el sistema vive en servidores en la Unión Europea. Algunos proveedores pueden tratar datos fuera de la UE: el de la voz (Retell AI), en Estados Unidos con el Data Privacy Framework UE-EE. UU. o las cláusulas contractuales tipo de la Comisión Europea, y el del modelo de lenguaje. Se dice cuáles intervienen antes de montar nada. El detalle está en seguridad.
¿Tiene que decir el asistente que es una IA?
Sí. El artículo 50.1 del Reglamento (UE) 2024/1689 exige que los sistemas de IA que interactúan directamente con personas se diseñen para que esas personas sepan que hablan con una IA. El Reglamento es aplicable desde el 2 de agosto de 2026.
La recepcionista de voz con IA que montamos:
- Dice que es una inteligencia artificial en su primera frase.
- En esa misma frase avisa de que la llamada se graba.
En WhatsApp, el asistente se identifica como tal en el primer mensaje.
¿Puede el agente llamar a pacientes?
Depende de para qué llame. Si la llamada tiene un fin comercial, como una promoción o recuperar a quien dejó de venir, hay reglas propias:
- Consentimiento previo. El artículo 66.1 de la Ley General de Telecomunicaciones reconoce el derecho a no recibir llamadas comerciales automáticas sin intervención humana sin haberlo consentido antes.
- Horario. El artículo 96.2 del texto refundido de consumidores prohíbe las llamadas comerciales antes de las 9 horas, después de las 21 horas y en festivos o fines de semana.
- Oposición. El mismo artículo 96 reconoce el derecho a oponerse a recibir ofertas comerciales por teléfono.
En los sistemas que montamos, cada consentimiento se guarda con fecha, texto exacto y versión, y quien pide que no le llamen más entra en una lista de exclusión. Si un recordatorio de cita cuenta o no como comunicación comercial es justo lo que debes consultar con tu asesor.
¿Hace falta una evaluación de impacto o un delegado de protección de datos?
Puede hacer falta, y valorarlo le toca a la clínica como responsable. El artículo 35 del RGPD pide una evaluación de impacto cuando el tratamiento entraña un alto riesgo, en particular si usa nuevas tecnologías o trata a gran escala categorías especiales. La AEPD publica una lista de criterios: si tu tratamiento cumple dos o más, en la mayoría de los casos hay que hacerla.
Sobre el delegado: la Ley Orgánica 3/2018 obliga a designarlo a los centros sanitarios que deben mantener historias clínicas. Quedan fuera los profesionales de la salud que ejercen a título individual.
¿Qué preguntas tienes que hacer al proveedor antes de firmar?
Estas ocho. Si alguna respuesta es vaga o no llega por escrito, es una señal.
| Pregunta que debes hacer | Qué respuesta es aceptable |
|---|---|
| ¿Firmáis un contrato de encargado antes de empezar? | Sí, por escrito y con el contenido del artículo 28.3 del RGPD |
| ¿Qué subencargados intervienen y en qué país tratan los datos? | Una lista con nombres y países, y el compromiso de avisar antes de añadir otro |
| ¿Algún proveedor trata datos fuera de la Unión Europea? | Cuáles y con qué garantía. Desconfía de un «todo está en Europa» sin lista |
| ¿Se usan las conversaciones para entrenar modelos? | No, y escrito en el contrato |
| ¿El asistente dice que es una IA y avisa de la grabación? | Sí: en la primera frase de la llamada y en el primer mensaje del chat |
| ¿Qué no contesta nunca el asistente? | Nada clínico: ni diagnósticos ni consejo médico. Pasa la conversación a una persona |
| ¿Cuánto tiempo se guardan conversaciones y grabaciones? | Plazos concretos, que fijas tú como responsable |
| ¿Qué pasa con los datos si dejo de trabajar con vosotros? | Te los devuelven o los borran, como elijas. Lo que está en tus cuentas se queda contigo |
¿Quieres repasar estas preguntas con tu caso delante? En una llamada de 30 minutos te decimos qué proveedores usaría tu sistema y dónde tratan los datos, antes de montar nada. Reserva tu llamada.
Preguntas frecuentes
¿Puede una clínica usar un agente de IA en WhatsApp o en el teléfono cumpliendo el RGPD?
Sí, si la clínica sigue siendo la responsable del tratamiento, firma un contrato de encargado con el proveedor, informa a los pacientes y limita lo que el agente trata. VitalCore Agency firma ese contrato antes de empezar, como pide el artículo 28 del RGPD.
¿Tiene que decir el asistente que es una IA?
Sí. El artículo 50.1 del Reglamento (UE) 2024/1689 exige que quien interactúa con un sistema de IA esté informado de ello, y es aplicable desde el 2 de agosto de 2026. El asistente de voz que monta VitalCore Agency lo dice en su primera frase.
¿Salen de la Unión Europea los datos de los pacientes?
Pueden salir en parte, y hay que saberlo antes de empezar. En los sistemas de VitalCore Agency, el sistema vive en servidores en la Unión Europea, y algunos proveedores pueden tratar datos fuera: el de la voz (Retell AI), en Estados Unidos con el Data Privacy Framework UE-EE. UU. o las cláusulas contractuales tipo de la Comisión Europea, y el del modelo de lenguaje.
¿Se usan las conversaciones de los pacientes para entrenar modelos de IA?
En los sistemas de VitalCore Agency, no: el contrato de encargado se firma sin uso de datos de pacientes para entrenar modelos. Es una de las preguntas que conviene hacer por escrito a cualquier proveedor.
¿Puede el agente de IA llamar a pacientes para ofrecerles algo?
Solo con consentimiento previo. La ley exige consentimiento para las llamadas comerciales automáticas sin intervención humana, y las llamadas comerciales no pueden hacerse antes de las 9 ni después de las 21 horas, ni en festivos o fines de semana. VitalCore Agency guarda el texto exacto que aceptó cada persona y mantiene una lista de exclusión.
¿Sustituye esta guía a un abogado o a un delegado de protección de datos?
No. Es información general para saber qué preguntar, no asesoramiento jurídico. VitalCore Agency no da consejo legal: cada clínica debe revisar su caso con su delegado de protección de datos o con su asesor.
Fuentes
- Reglamento (UE) 2016/679, RGPD (artículos 4, 9, 28 y 35) · EUR-Lex · consultada el
- Reglamento (UE) 2024/1689 de inteligencia artificial (artículos 50 y 113) · EUR-Lex · consultada el
- Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (artículos 9 y 34) · BOE · consultada el
- Texto refundido de la Ley General para la Defensa de los Consumidores y Usuarios (artículo 96) · BOE · consultada el
- Ley 11/2022, General de Telecomunicaciones (artículo 66) · BOE · consultada el
- AEPD · Listas de tipos de tratamientos de datos que requieren evaluación de impacto (art. 35.4) · consultada el
- AEPD · Adecuación al RGPD de tratamientos que incorporan Inteligencia Artificial. Una introducción · consultada el
- AEPD · Directrices para la elaboración de contratos entre responsables y encargados del tratamiento · consultada el
Actualizado el
