ChatLock

¿Pueden los médicos usar ChatGPT? Cómo usar IA con datos de pacientes de forma segura

Médicos, psicólogos y clínicas ya usan IA para redactar informes y cartas. Qué implican el secreto médico y el RGPD para las herramientas de IA, y cómo usarlas con datos de pacientes sin exponerlos.

8 min de lectura

Los profesionales sanitarios dedican buena parte de su jornada al papeleo: cartas de derivación, informes de alta, informes para aseguradoras, notas después de cada consulta. Muchos han empezado a usar chatbots de IA para ir más rápido.

¿Deberían hacerlo, y cómo pueden hacerlo sin poner en riesgo la confidencialidad del paciente?

Por qué los datos de salud son distintos

Según el RGPD, los datos de salud son una categoría especial de datos personales (artículo 9). Su tratamiento está prohibido por defecto, salvo en supuestos concretos como la prestación de asistencia sanitaria por profesionales sujetos al deber de secreto.

Los profesionales sanitarios están además sujetos al secreto médico. En España, la Ley 41/2002 de autonomía del paciente protege la confidencialidad de la historia clínica, y la revelación de secretos por parte de un profesional puede tener consecuencias deontológicas e incluso penales.

Pegar el historial de un paciente en un chatbot de consumo envía esa información a una empresa tercera, a servidores que no controlas, bajo condiciones que no has negociado.

Los problemas de un chatbot estándar

Los chatbots de consumo pueden usar las conversaciones para mejorar sus modelos salvo que el usuario lo desactive. Los prompts se procesan en texto claro en los servidores del proveedor. No hay DPA entre tu consulta y la empresa de IA, los datos pueden tratarse fuera de la UE y no decides cuánto tiempo se guardan.

Quitar el nombre no lo arregla. Una combinación de edad, enfermedad poco frecuente, fechas y localidad puede bastar para identificar a un paciente, y para el RGPD los datos seudonimizados siguen siendo datos personales.

Reglas prácticas para usar IA en una consulta

1. Separa las tareas según su sensibilidad

Tarea ¿Contiene datos de pacientes? Qué usar
Explicar una enfermedad en lenguaje sencillo para un folleto No Cualquier herramienta fiable
Resumir guías clínicas o estudios publicados No Cualquier herramienta fiable
Redactar una carta de derivación a partir de tus notas Sí Solo una herramienta con cifrado de extremo a extremo y sin acceso del proveedor
Estructurar las notas de consulta Sí Solo una herramienta con cifrado de extremo a extremo y sin acceso del proveedor
Preparar un informe con diagnóstico e historial Sí Solo una herramienta con cifrado de extremo a extremo y sin acceso del proveedor

2. Minimiza lo que introduces

Incluso con una herramienta segura, incluye solo lo que la tarea necesita. Usa iniciales o un código en lugar de nombres y omite identificadores que no cambian el resultado.

3. Que decida el profesional

La IA puede generar contenido médico plausible pero erróneo, así que el profesional debe revisar cada resultado antes de incorporarlo a una historia o entregarlo a un paciente. Las herramientas de IA que apoyan decisiones de diagnóstico o tratamiento pueden además estar sujetas a la normativa de productos sanitarios y a la categoría de alto riesgo del Reglamento Europeo de IA. Usa un asistente de uso general para documentación y comunicación, y deja las decisiones clínicas en manos del profesional.

4. Documenta tu elección

Tu evaluación de impacto (EIPD) y tu registro de actividades de tratamiento deben cubrir la herramienta de IA: qué datos entran, dónde se tratan, cuánto tiempo se conservan y qué garantías se aplican.

5. Consulta la normativa y las guías

Revisa las orientaciones de la AEPD y el código deontológico de tu colegio profesional antes de adoptar una herramienta.

Cómo es una configuración segura

Con datos de pacientes, nadie salvo tú debería poder leer el contenido, tampoco el proveedor de IA. Eso exige cifrado de extremo a extremo, de modo que el prompt se cifre en tu dispositivo y solo se descifre donde se ejecuta el modelo. El modelo debe ejecutarse en un enclave protegido por hardware (un Trusted Execution Environment) que ni el proveedor ni el operador cloud puedan inspeccionar. No debe guardarse nada una vez entregada la respuesta, una atestación criptográfica debe demostrar que el enclave es auténtico, y necesitas un DPA y tratamiento dentro de la UE.

ChatLock funciona así. Tu historial queda cifrado en tu propio dispositivo y los modelos de IA se ejecutan dentro de enclaves seguros donde ChatLock no puede ver lo que escribes. Ahorras el tiempo sin entregar datos de pacientes a un tercero. Más información en nuestro artículo sobre computación confidencial.

Preguntas frecuentes

¿Es legal que los médicos usen ChatGPT?

Usar IA no es ilegal en sí. El problema es introducir datos identificables de pacientes en una herramienta que no ofrece las garantías que exigen el secreto médico y el RGPD. Las cuentas de consumo de ChatGPT, en general, no alcanzan ese nivel.

¿Basta con anonimizar los datos del paciente antes de usar IA?

La anonimización real es difícil de lograr con relatos clínicos. Quitar el nombre suele ser solo seudonimización, y los datos de salud seudonimizados siguen siendo datos personales para el RGPD.

¿Pueden los psicólogos usar IA para las notas de sesión?

Se aplican las mismas reglas, y los datos de salud mental están entre los más sensibles que existen. Usa solo herramientas en las que el proveedor no pueda acceder al contenido y mantén las notas al mínimo.

¿Puede la IA ayudar con el diagnóstico?

Los chatbots de uso general no son productos sanitarios y no deben usarse para tomar decisiones de diagnóstico o tratamiento. Pueden ayudar con la documentación, la comunicación y la búsqueda de información, con un profesional que revise el resultado.