agent.dentistagent.dentist
BlogRGPD y datos de pacientes en clínicas dentales: lo que debes saber
·7 min de lectura·
RGPDLegal

RGPD y datos de pacientes en clínicas dentales: lo que debes saber

Obligaciones RGPD para clínicas dentales en España, cómo gestionar el consentimiento y qué exigir a los servicios de IA que procesan datos de salud.

Las clínicas dentales manejan datos de salud — la categoría más sensible bajo el RGPD. Si estás usando o planeas usar herramientas de IA para documentar consultas, necesitas entender qué obliga la ley y qué exigir a tus proveedores tecnológicos.

Por qué los datos dentales son especialmente sensibles

El RGPD (Reglamento UE 2016/679) clasifica los datos de salud como una categoría especial que requiere protección reforzada. Esto incluye cualquier información sobre el estado de salud de una persona — lo que significa que las transcripciones de consultas, los diagnósticos, los tratamientos y las prescripciones que genera tu software de gestión clínica están sujetos a las obligaciones más estrictas del reglamento.

En España, la Ley Orgánica 3/2018 (LOPDGDD) complementa el RGPD con requisitos adicionales para el tratamiento de datos de salud. Como clínica dental, eres el responsable del tratamiento de esos datos.

Obligaciones básicas de una clínica dental bajo el RGPD

  • Base jurídica: el tratamiento de datos de salud requiere consentimiento explícito del paciente o habilitación legal específica (prestación de asistencia sanitaria, art. 9.2.h RGPD). La ficha de paciente y el historial clínico tienen base en la relación asistencial.
  • Información al paciente: debes informar al paciente de qué datos recoges, para qué, quién los trata y durante cuánto tiempo — generalmente en el formulario de recogida de datos al inicio de la relación clínica.
  • Registro de actividades de tratamiento: las clínicas con más de 250 empleados o que traten datos de salud de forma habitual deben mantener un registro de sus actividades de tratamiento.
  • Medidas de seguridad: cifrado, control de acceso, copias de seguridad y registro de accesos son obligaciones, no opciones.
  • Plazos de conservación: la normativa sanitaria española (Ley de Autonomía del Paciente) establece un mínimo de 5 años de conservación de la historia clínica desde la última asistencia.

Qué pasa cuando introduces IA en la consulta

Cuando una herramienta de IA transcribe una consulta o analiza datos clínicos, ese proveedor pasa a ser un encargado del tratamiento bajo el RGPD. Esto tiene consecuencias legales específicas:

  • Debes firmar un Acuerdo de Encargado del Tratamiento (DPA) con el proveedor.
  • El proveedor solo puede usar los datos para los fines que tú le indiques — no puede entrenar modelos con datos de tus pacientes sin autorización explícita.
  • El proveedor debe ofrecerte garantías de seguridad equiparables a las tuyas.

Si el proveedor es americano (OpenAI, AWS, Google) y procesa datos de salud en servidores de EE.UU., existe una transferencia internacional de datos que requiere mecanismos adicionales (Cláusulas Contractuales Tipo, etc.). Esto es un riesgo real y frecuentemente ignorado.

Qué exigir a un proveedor de IA para tu clínica

Antes de adoptar cualquier herramienta de IA que toque datos clínicos, verifica estos cinco puntos:

  • Procesado en la UE: exige que los datos de salud se procesen exclusivamente en servidores ubicados en la Unión Europea. No es suficiente que el proveedor sea europeo — los servidores deben estar en la UE.
  • No retención de audio: si la herramienta graba consultas, el audio debe eliminarse inmediatamente después de la transcripción. Ningún audio de paciente debe almacenarse.
  • No uso para entrenamiento: los datos de tus pacientes no pueden usarse para entrenar o mejorar los modelos del proveedor.
  • Cifrado en reposo: los resúmenes y datos clínicos almacenados deben estar cifrados, preferentemente con claves de cifrado únicas por clínica (no compartidas entre clientes).
  • DPA disponible: el proveedor debe tener un Acuerdo de Encargado del Tratamiento disponible y firmable antes de empezar a usar el servicio.

El audio de la consulta: el punto más crítico

La grabación de voz de una consulta dental contiene datos de salud de la máxima sensibilidad — diagnósticos, síntomas relatados por el paciente, medicación. Es el activo de datos más sensible que puede manejar una herramienta de IA en el entorno sanitario.

La regla debería ser innegociable: el audio nunca se almacena. El servicio de IA lo recibe, lo transcribe y lo elimina — antes de cualquier otra operación. Si el proveedor no puede garantizar esto de forma explícita y documentada, es una señal de alerta.

Resumen práctico para tu clínica

El RGPD no prohíbe usar IA en clínicas dentales. Lo que exige es que lo hagas con proveedores que cumplan la normativa europea de protección de datos. Los puntos clave:

  • Firma siempre un DPA con cualquier proveedor tecnológico que trate datos de pacientes.
  • Exige procesado en la UE para cualquier IA que analice contenido clínico.
  • El audio de las consultas debe eliminarse automáticamente tras la transcripción.
  • Los datos clínicos deben estar cifrados en reposo con claves que no estén en manos del proveedor.
  • Informa a tus pacientes del uso de herramientas de IA para documentación — lo más práctico es incluirlo en el consentimiento informado general de la clínica.

agent.dentist cumple todos estos requisitos

Azure OpenAI West Europe · Audio eliminado tras transcripción · Cifrado AES-256 por clínica · DPA disponible.

Prueba gratis