Para sanidad & terapeutas

IA y confidencialidad del paciente para sanidad & terapeutas

Publicado 3 de julio de 2026 · Actualizado 17 de julio de 2026 · el equipo de Occlira

Puede usar la IA en la práctica clínica de forma segura, pero nunca con datos identificables del paciente. La vía segura consiste en desidentificar antes el registro en su propio ordenador, usar la IA sobre la versión desidentificada y, después, restaurar los datos en local. Esta página ofrece información general; no constituye asesoramiento médico ni jurídico.

Respuesta breve. La IA de consumo no cuenta con un Business Associate Agreement, así que pegar en ella datos identificables del paciente plantea un problema de HIPAA, y eliminar solo el nombre no lo resuelve. Desidentifique en local frente a la lista completa de 18 identificadores con Occlira y, después, use cualquier herramienta de IA sobre la copia desidentificada, sin ningún BAA que firmar, porque los datos nunca salen de su ordenador.

Qué se considera PHI y cuándo deja de serlo

La información sanitaria protegida (PHI) es información de salud vinculada a uno de los 18 identificadores de la HIPAA y en poder de una entidad cubierta o de un socio comercial. El corolario es importante: una vez que los datos se desidentifican correctamente conforme al 45 CFR 164.514(a), dejan de ser PHI y la Norma de Privacidad ya no restringe su uso. La desidentificación es el interruptor que le permite compartir un registro o suministrárselo a la IA. Tiene la lista completa de los 18 identificadores en ¿qué son los datos personales (PII)?

Los dos métodos de desidentificación de la HIPAA

Hay exactamente dos. (Fuente: HHS.)

  • Salvaguarda (Safe Harbor): eliminar los 18 identificadores, sin conocimiento efectivo de que el resto pueda reidentificar a alguien. La lista incluye de forma expresa los (P) identificadores biométricos, como las huellas de voz, y las (Q) fotografías de rostro completo, de modo que el audio y las imágenes quedan de lleno dentro del ámbito de aplicación, no solo el texto.
  • Determinación por Experto (Expert Determination): un experto cualificado certifica que el riesgo de reidentificación es «muy pequeño» y lo documenta. Es un estándar de riesgo residual, no una afirmación de riesgo cero.

La trampa del BAA: cualquier herramienta de IA en la nube que toque PHI es un socio comercial

Aquí es donde tropiezan los clínicos. Según las directrices del HHS, cualquier servicio en la nube —un escriba de IA, un resumidor, un supresor en línea— que cree, reciba, conserve o transmita ePHI es un socio comercial que necesita un BAA firmado, y esto rige incluso para un servicio «sin visualización» que solo almacena datos cifrados y carece de la clave de descifrado. (Fuente: HHS, FAQ 2076.) La OCR ya lo ha aplicado: un acuerdo de 2,7 millones de dólares por ePHI almacenada en un servidor en la nube sin BAA. Los escribas médicos de IA también son socios comerciales: sin BAA, límite infranqueable. (Fuente: Medcurity.)

La salida no es un BAA: es no enviar PHI en absoluto. Desidentifique en local con Occlira y la herramienta nunca llega a ser un socio comercial, porque nunca recibe PHI. Comience la prueba gratuita →

Por qué el riesgo está en pegar datos de pacientes en la IA de consumo

Las herramientas de IA gratuitas y de consumo no cuentan con un BAA, y la mayoría retiene y entrena con lo que usted introduce por defecto. Pegar información identificable del paciente en una de ellas supone una divulgación a un socio comercial sin ningún acuerdo en vigor: a la vez, un incumplimiento normativo y una exposición a una brecha. Y lo que está en juego es mucho: la sanidad ha sido el sector con las brechas más costosas durante 14 años consecutivos (una media de 7,42 millones de dólares en EE. UU. en 2025, con unos 279 días para contenerlas). (Fuente: IBM.) Resulta revelador que la mayor brecha sanitaria de 2025 afectara a un socio comercial y expusiera a más de 62 millones de personas: el mejor argumento para reducir cuántos terceros llegan a tocar datos identificables. (Fuente: HIPAA Journal.)

Grabaciones de sesiones y consultas

Las grabaciones son PHI, y la propia voz es un identificador. Para compartir la grabación de una sesión o suministrársela a la IA, tiene que eliminar los identificadores tanto del audio como de la transcripción: enmascarar el nombre en el texto lo deja igualmente audible en la grabación. Las notas de psicoterapia gozan de una protección adicional de la HIPAA, así que manténgalas por completo al margen de la IA salvo que estén desidentificadas. Occlira transcribe en local y silencia el audio con un pitido; véase cómo eliminar datos personales de las grabaciones de audio.

Occlira desidentificando la grabación de una consulta en el dispositivo: una transcripción sincronizada con los nombres y números hablados marcados, y una forma de onda que muestra los segmentos silenciados con un pitido.
Desidentificar la grabación de una sesión en local: los identificadores hablados se silencian con un pitido en el audio y se enmascaran en la transcripción.

La perspectiva de la UE: las categorías especiales de datos del artículo 9

En la atención dirigida a la UE, los datos de salud del paciente son categorías especiales de datos del artículo 9 del RGPD: su tratamiento está prohibido por defecto salvo que concurra una de las condiciones del artículo 9(2) — el consentimiento explícito o la finalidad de prestación de asistencia sanitaria—, además de una base de licitud ordinaria del artículo 6. Y los datos seudonimizados del paciente siguen siendo datos personales; solo la anonimización real queda fuera del ámbito del RGPD. Véase cómo usar la IA sin infringir el RGPD.

En qué ayuda Occlira

TareaCómo ayuda Occlira
Consultar un caso o una nota a la IADesidentifique primero el registro, pase la IA sobre la copia y restaure los datos en local.
Resumir una sesión con IAElimine los identificadores del paciente antes de enviar la nota o la transcripción.
Compartir registros para una derivación o una investigaciónElimine los identificadores para que la copia compartida deje de ser PHI.
Grabaciones de sesiones y consultasTranscriba en local, silencie los nombres con un pitido en el audio y enmascare la transcripción.
Fotografías y pruebas de imagen del pacienteDifumine los rostros y elimine los metadatos EXIF en su propio equipo.
Solicitudes de acceso (DSAR o petición de historia clínica)Suprima los datos de terceros antes de entregar los registros.

Cómo encaja Occlira y qué no es

Occlira detecta y elimina los identificadores del paciente en documentos, hojas de cálculo, correo, audio e imágenes por completo en su propio ordenador: sin nube y sin cuenta. Como nunca recibe los datos, no hay ninguna relación de socio comercial que gestionar con Occlira ni nada para lo que firmar un BAA: los identificadores se eliminan antes de que ninguna herramienta de IA o de la nube llegue a ver el archivo. Además, marca los identificadores indirectos, no solo los nombres, que es justo lo que exige la Salvaguarda (Safe Harbor).

Occlira marcando identificadores del paciente —nombres, fechas, una dirección, un número de teléfono y un número de historia clínica— en una nota clínica para su revisión local antes de que un clínico use una herramienta de IA.
Occlira marca los identificadores en una nota clínica para que pueda eliminarlos en local, antes de que ninguna herramienta de IA vea el registro.
Tenga en cuenta. Occlira es una herramienta que le ayuda a desidentificar; no es una garantía de cumplimiento de la HIPAA (el cumplimiento depende de su organización y sus procesos, no de una herramienta concreta) y nada de lo aquí expuesto constituye asesoramiento jurídico o médico. La anonimización reversible es seudonimización, que sigue siendo un dato personal conforme al RGPD. Consulte exactamente qué permanece en su dispositivo en la página Prácticas de datos y privacidad.

Preguntas frecuentes

La versión de consumo de ChatGPT no está pensada para la PHI: no cuenta con un Business Associate Agreement (BAA), y pegar en ella información identificable del paciente supone una divulgación a un socio comercial sin ningún acuerdo en vigor. Aun así, puede usar la IA de forma segura si desidentifica antes los datos del paciente en su propio ordenador, de modo que la herramienta nunca llegue a recibir PHI.

No basta con eliminar el nombre. El método de Salvaguarda (Safe Harbor) de la HIPAA exige eliminar los 18 identificadores, y usted no debe tener conocimiento efectivo de que el resto pueda seguir reidentificando a la persona: las fechas, el código postal, una enfermedad poco frecuente y otros cuasiidentificadores bastan para singularizar a alguien. Desidentifique frente a la lista completa, no solo el nombre.

Son los dos métodos de desidentificación de la HIPAA. La Salvaguarda (45 CFR 164.514(b)(2)) consiste en eliminar los 18 identificadores enumerados. La Determinación por Experto (164.514(b)(1)) significa que un experto cualificado certifica que el riesgo de reidentificación es «muy pequeño» y lo documenta. Una vez que los datos cumplen cualquiera de los dos estándares, dejan de ser PHI.

Sí. Cualquier servicio en la nube —incluido un escriba de IA o una herramienta de documentación ambiental— que cree, reciba, conserve o transmita ePHI es un socio comercial y necesita un BAA firmado antes de procesar una sola consulta. Un proveedor que no lo firme, o que se reserve el derecho de usar la PHI para entrenar sus modelos, es un límite infranqueable.

No. El HHS es tajante: un proveedor en la nube que almacena ePHI es un socio comercial aunque solo conserve datos cifrados y carezca de la clave de descifrado. El cifrado no exime del requisito del BAA.

No: una vez que los datos de salud se desidentifican correctamente conforme al 45 CFR 164.514(a), dejan de ser PHI y la Norma de Privacidad ya no restringe su uso. Precisamente por eso, desidentificar antes de usar la IA o de compartir un archivo es la vía segura.

Las grabaciones de sesiones son PHI, y la propia huella de voz constituye un identificador. Transcriba en local y, a continuación, elimine los identificadores tanto del audio (silencie con un pitido los nombres y los números) como de la transcripción. Occlira lo hace en su propio equipo; véase cómo suprimir datos de las grabaciones de audio.

Occlira se ejecuta por completo en su propio ordenador y nunca recibe sus datos, por lo que no existe ninguna relación de socio comercial que gestionar con Occlira ni nada para lo que firmar un BAA. Es una herramienta que le ayuda a desidentificar; no es una garantía de cumplimiento de la HIPAA ni constituye asesoramiento jurídico o médico.

Mantenga los datos del paciente en su propia máquina

Desidentifique registros y grabaciones en local y, después, use cualquier herramienta de IA sobre la copia. Gratis durante 14 días en Windows y macOS.

Más: suprimir en Word, PDF y Excel · ¿es seguro ChatGPT para datos confidenciales? · supresión local frente a la nube · cómo se tratan sus datos