The IA Officer

Reglamento de IA por sector

Reglamento de IA para clínicas y centros de salud: qué se aplica en 2026 y cómo cumplir en una jornada

En una clínica dental, un centro de fisioterapia o una consulta privada, la IA ha llegado por dos vías: la administrativa (chatbot de citas, redacción de correos, resúmenes de informes con ChatGPT) y la clínica (dictado y transcripción de consultas, software de imagen con apoyo al diagnóstico). Ambas hacen de la clínica responsable del despliegue según el Reglamento (UE) 2024/1689.

  • Valdem Corp SL
  • Madrid
  • Intervenciones en España y Francia
  • Contrato escrito
  • Precios + IVA

La particularidad del sector es evidente: los datos de salud son una categoría especial del RGPD y su tratamiento con herramientas de IA exige garantías reforzadas. Además, la IA con finalidad médica es en muchos casos un producto sanitario regulado. Esta página distingue lo que ya se aplica a una clínica pequeña o mediana, los riesgos más frecuentes y un plan para una jornada.

Punto de partida

Usos típicos de la IA en el sector

  • Dictado y transcripción de consultas con asistentes de IA que generan el informe clínico.
  • Chatbot o asistente telefónico para citas, recordatorios y preguntas frecuentes.
  • Software de imagen (radiología, dermatología, odontología) con apoyo al diagnóstico.
  • Redacción de informes, cartas de derivación y comunicaciones con pacientes con ChatGPT o Copilot.
  • Planificación de agendas y previsión de ausencias.

Lo que ya se aplica

Obligaciones que ya se aplican a su empresa

El Reglamento (UE) 2024/1689 se aplica directamente en España, sin transposición. Estas son las obligaciones vigentes o con fecha cierta para una pyme del sector, con lo que cambia en su caso.
  • En vigor desde el 2 de febrero de 2025

    Alfabetización en IA (artículo 4)

    El artículo 4 del Reglamento (UE) 2024/1689 obliga a toda empresa que utiliza sistemas de IA a garantizar un nivel suficiente de alfabetización en IA de su personal, sin umbral de plantilla, y a poder demostrarlo.

    En una clínica, la formación debe alcanzar tanto al personal sanitario que dicta informes como al administrativo que gestiona el chatbot y las comunicaciones.

  • Ya en vigor

    RGPD y LOPDGDD

    Cada dato personal introducido en un prompt es un tratamiento: base jurídica, información a las personas, contrato de encargado del tratamiento con el proveedor y evaluación de impacto si procede. La AEPD es la autoridad competente.

    Los datos de salud son categoría especial (art. 9 del RGPD). Dictar una consulta a un asistente de IA exige contrato de encargado del tratamiento, servidores con garantías, minimización y, en la práctica, evaluación de impacto. Una cuenta gratuita de un asistente generalista no cumple.

  • Ya en vigor (Reglamento (UE) 2017/745)

    Productos sanitarios con IA

    El software con finalidad médica (apoyo al diagnóstico, cálculo de dosis) es un producto sanitario sujeto al marcado CE. Use solo herramientas con esa certificación para fines clínicos y siga las instrucciones del fabricante. Su integración en el Reglamento de IA (Anexo I) está aplazada al 2 de agosto de 2028.

  • Desde el 2 de agosto de 2026

    Transparencia (artículo 50)

    Informar a las personas de que interactúan con una IA y marcar de forma legible por máquina los contenidos generados; período de gracia hasta el 2 de diciembre de 2026 para el marcado en los sistemas que ya estaban en el mercado.

    El chatbot de citas debe indicar desde el primer mensaje que es una IA y permitir hablar con una persona. Los contenidos de salud que publique generados con IA deben marcarse.

Sanciones: hasta 35 millones de euros o el 7 % del volumen de negocio mundial por las prácticas prohibidas, hasta 15 millones o el 3 % por las demás obligaciones, como la transparencia del artículo 50; para las pymes se aplica el menor de los dos importes. La AESIA es la autoridad de vigilancia principal y la AEPD interviene en protección de datos. La ley orgánica española sobre IA es un proyecto en tramitación: cuando entre en vigor, fijará el régimen sancionador nacional, sin crear obligaciones nuevas.

Escenarios reales

Tres riesgos concretos en el sector

  • 01

    La consulta dictada a un asistente gratuito

    Un profesional dicta la consulta a una aplicación de transcripción gratuita para ganar tiempo. El audio contiene nombre, patología y tratamiento. Es una violación de datos de categoría especial, con obligación de notificar a la AEPD y, probablemente, al paciente.

  • 02

    El chatbot que da un consejo clínico

    Un paciente pregunta al chatbot de citas si puede dejar la medicación antes de la intervención. El asistente responde. Sin límites configurados ni supervisión, la clínica responde por ese consejo.

  • 03

    El informe con un diagnóstico que no dijo el médico

    El transcriptor «completa» el informe con una interpretación que el profesional no formuló. Se firma sin releer. Queda en la historia clínica.

Método

Plan de cumplimiento en una jornada

Cuatro pasos, cuatro documentos. Es exactamente el contenido del Kit de Cumplimiento AI Act para pymes, aplicado a su sector.
  1. Paso 1: Mañana: política corporativa de uso de la IA

    Principios de la clínica, herramientas autorizadas con contrato y garantías para datos de salud, prohibiciones absolutas (datos de pacientes en cuentas personales, consejo clínico por chatbot), y responsable de aprobar cada herramienta.

    Documento: Política corporativa de uso de la IA

  2. Paso 2: Mañana: normas de uso para personal sanitario y administrativo

    Semáforo de datos: verde (información general de la clínica), ámbar (agenda sin datos clínicos), rojo (cualquier dato de salud identificable). Relectura obligatoria de todo informe generado antes de firmarlo.

    Documento: Normas de uso de la IA generativa

  3. Paso 3: Tarde: registro de sistemas de IA

    Transcriptores, chatbot, software de imagen (con su marcado CE), asistentes de redacción. Nivel de riesgo, datos tratados, contrato con el proveedor, evaluación de impacto y fecha de las obligaciones.

    Documento: Registro de sistemas de IA

  4. Paso 4: Tarde: formación de 45 minutos con certificado

    Sesión con todo el personal. Reglamento, RGPD aplicado a datos de salud, normas de la clínica, qué no se dicta ni se pega nunca. Certificado firmado por persona.

    Documento: Formación de 45 min con certificado

Los cuatro documentos, listos para personalizar, están en el Kit de Cumplimiento AI Act para pymes (147 € + IVA).

Preguntas frecuentes

Preguntas frecuentes del sector

¿Puedo usar un asistente de IA para redactar informes clínicos?

Sí, si la herramienta ofrece contrato de encargado del tratamiento, garantías adecuadas para datos de salud, no usa sus datos para entrenamiento y el profesional relee y firma cada informe. Documente la evaluación de impacto y anótela en su registro.

¿El software de apoyo al diagnóstico es alto riesgo según el Reglamento de IA?

Es, ante todo, un producto sanitario sujeto al Reglamento (UE) 2017/745 y al marcado CE. Su encaje en el Reglamento de IA como alto riesgo (Anexo I) está aplazado al 2 de agosto de 2028. Mientras tanto, use solo herramientas certificadas para el fin clínico y conforme a las instrucciones del fabricante.

¿Necesita el chatbot de citas de la clínica alguna precaución especial?

Dos: anunciar que es una IA y ofrecer contacto con una persona (art. 50, desde el 2 de agosto de 2026), y limitar sus respuestas a citas y cuestiones administrativas. Configure que derive cualquier pregunta clínica a un profesional.

Esta información se ofrece con carácter general y no constituye asesoramiento jurídico. Adáptela a su situación y, si es necesario, hágala validar por un profesional.

Genere la política de uso de IA de su clínica en tres minutos

Ocho preguntas y obtiene una política en doce secciones redactada a partir de sus respuestas: tamaño, herramientas, datos que maneja y decisiones sobre personas. Gratis, sin tarjeta bancaria.

8 preguntas · 12 secciones · Gratis, sin tarjeta bancaria