IA y confidencialidad del paciente para sanidad & terapeutas
Puede usar la IA en la práctica clínica de forma segura, pero nunca con datos identificables del paciente. La vía segura consiste en desidentificar antes el registro en su propio ordenador, usar la IA sobre la versión desidentificada y, después, restaurar los datos en local. Esta página ofrece información general; no constituye asesoramiento médico ni jurídico.
Qué se considera PHI y cuándo deja de serlo
La información sanitaria protegida (PHI) es información de salud vinculada a uno de los 18 identificadores de la HIPAA y en poder de una entidad cubierta o de un socio comercial. El corolario es importante: una vez que los datos se desidentifican correctamente conforme al 45 CFR 164.514(a), dejan de ser PHI y la Norma de Privacidad ya no restringe su uso. La desidentificación es el interruptor que le permite compartir un registro o suministrárselo a la IA. Tiene la lista completa de los 18 identificadores en ¿qué son los datos personales (PII)?
Los dos métodos de desidentificación de la HIPAA
Hay exactamente dos. (Fuente: HHS.)
- Salvaguarda (Safe Harbor): eliminar los 18 identificadores, sin conocimiento efectivo de que el resto pueda reidentificar a alguien. La lista incluye de forma expresa los (P) identificadores biométricos, como las huellas de voz, y las (Q) fotografías de rostro completo, de modo que el audio y las imágenes quedan de lleno dentro del ámbito de aplicación, no solo el texto.
- Determinación por Experto (Expert Determination): un experto cualificado certifica que el riesgo de reidentificación es «muy pequeño» y lo documenta. Es un estándar de riesgo residual, no una afirmación de riesgo cero.
La trampa del BAA: cualquier herramienta de IA en la nube que toque PHI es un socio comercial
Aquí es donde tropiezan los clínicos. Según las directrices del HHS, cualquier servicio en la nube —un escriba de IA, un resumidor, un supresor en línea— que cree, reciba, conserve o transmita ePHI es un socio comercial que necesita un BAA firmado, y esto rige incluso para un servicio «sin visualización» que solo almacena datos cifrados y carece de la clave de descifrado. (Fuente: HHS, FAQ 2076.) La OCR ya lo ha aplicado: un acuerdo de 2,7 millones de dólares por ePHI almacenada en un servidor en la nube sin BAA. Los escribas médicos de IA también son socios comerciales: sin BAA, límite infranqueable. (Fuente: Medcurity.)
La salida no es un BAA: es no enviar PHI en absoluto. Desidentifique en local con Occlira y la herramienta nunca llega a ser un socio comercial, porque nunca recibe PHI. Comience la prueba gratuita →
Por qué el riesgo está en pegar datos de pacientes en la IA de consumo
Las herramientas de IA gratuitas y de consumo no cuentan con un BAA, y la mayoría retiene y entrena con lo que usted introduce por defecto. Pegar información identificable del paciente en una de ellas supone una divulgación a un socio comercial sin ningún acuerdo en vigor: a la vez, un incumplimiento normativo y una exposición a una brecha. Y lo que está en juego es mucho: la sanidad ha sido el sector con las brechas más costosas durante 14 años consecutivos (una media de 7,42 millones de dólares en EE. UU. en 2025, con unos 279 días para contenerlas). (Fuente: IBM.) Resulta revelador que la mayor brecha sanitaria de 2025 afectara a un socio comercial y expusiera a más de 62 millones de personas: el mejor argumento para reducir cuántos terceros llegan a tocar datos identificables. (Fuente: HIPAA Journal.)
Grabaciones de sesiones y consultas
Las grabaciones son PHI, y la propia voz es un identificador. Para compartir la grabación de una sesión o suministrársela a la IA, tiene que eliminar los identificadores tanto del audio como de la transcripción: enmascarar el nombre en el texto lo deja igualmente audible en la grabación. Las notas de psicoterapia gozan de una protección adicional de la HIPAA, así que manténgalas por completo al margen de la IA salvo que estén desidentificadas. Occlira transcribe en local y silencia el audio con un pitido; véase cómo eliminar datos personales de las grabaciones de audio.
La perspectiva de la UE: las categorías especiales de datos del artículo 9
En la atención dirigida a la UE, los datos de salud del paciente son categorías especiales de datos del artículo 9 del RGPD: su tratamiento está prohibido por defecto salvo que concurra una de las condiciones del artículo 9(2) — el consentimiento explícito o la finalidad de prestación de asistencia sanitaria—, además de una base de licitud ordinaria del artículo 6. Y los datos seudonimizados del paciente siguen siendo datos personales; solo la anonimización real queda fuera del ámbito del RGPD. Véase cómo usar la IA sin infringir el RGPD.
En qué ayuda Occlira
| Tarea | Cómo ayuda Occlira |
|---|---|
| Consultar un caso o una nota a la IA | Desidentifique primero el registro, pase la IA sobre la copia y restaure los datos en local. |
| Resumir una sesión con IA | Elimine los identificadores del paciente antes de enviar la nota o la transcripción. |
| Compartir registros para una derivación o una investigación | Elimine los identificadores para que la copia compartida deje de ser PHI. |
| Grabaciones de sesiones y consultas | Transcriba en local, silencie los nombres con un pitido en el audio y enmascare la transcripción. |
| Fotografías y pruebas de imagen del paciente | Difumine los rostros y elimine los metadatos EXIF en su propio equipo. |
| Solicitudes de acceso (DSAR o petición de historia clínica) | Suprima los datos de terceros antes de entregar los registros. |
Cómo encaja Occlira y qué no es
Occlira detecta y elimina los identificadores del paciente en documentos, hojas de cálculo, correo, audio e imágenes por completo en su propio ordenador: sin nube y sin cuenta. Como nunca recibe los datos, no hay ninguna relación de socio comercial que gestionar con Occlira ni nada para lo que firmar un BAA: los identificadores se eliminan antes de que ninguna herramienta de IA o de la nube llegue a ver el archivo. Además, marca los identificadores indirectos, no solo los nombres, que es justo lo que exige la Salvaguarda (Safe Harbor).
Preguntas frecuentes
La versión de consumo de ChatGPT no está pensada para la PHI: no cuenta con un Business Associate Agreement (BAA), y pegar en ella información identificable del paciente supone una divulgación a un socio comercial sin ningún acuerdo en vigor. Aun así, puede usar la IA de forma segura si desidentifica antes los datos del paciente en su propio ordenador, de modo que la herramienta nunca llegue a recibir PHI.
No basta con eliminar el nombre. El método de Salvaguarda (Safe Harbor) de la HIPAA exige eliminar los 18 identificadores, y usted no debe tener conocimiento efectivo de que el resto pueda seguir reidentificando a la persona: las fechas, el código postal, una enfermedad poco frecuente y otros cuasiidentificadores bastan para singularizar a alguien. Desidentifique frente a la lista completa, no solo el nombre.
Son los dos métodos de desidentificación de la HIPAA. La Salvaguarda (45 CFR 164.514(b)(2)) consiste en eliminar los 18 identificadores enumerados. La Determinación por Experto (164.514(b)(1)) significa que un experto cualificado certifica que el riesgo de reidentificación es «muy pequeño» y lo documenta. Una vez que los datos cumplen cualquiera de los dos estándares, dejan de ser PHI.
Sí. Cualquier servicio en la nube —incluido un escriba de IA o una herramienta de documentación ambiental— que cree, reciba, conserve o transmita ePHI es un socio comercial y necesita un BAA firmado antes de procesar una sola consulta. Un proveedor que no lo firme, o que se reserve el derecho de usar la PHI para entrenar sus modelos, es un límite infranqueable.
No. El HHS es tajante: un proveedor en la nube que almacena ePHI es un socio comercial aunque solo conserve datos cifrados y carezca de la clave de descifrado. El cifrado no exime del requisito del BAA.
No: una vez que los datos de salud se desidentifican correctamente conforme al 45 CFR 164.514(a), dejan de ser PHI y la Norma de Privacidad ya no restringe su uso. Precisamente por eso, desidentificar antes de usar la IA o de compartir un archivo es la vía segura.
Las grabaciones de sesiones son PHI, y la propia huella de voz constituye un identificador. Transcriba en local y, a continuación, elimine los identificadores tanto del audio (silencie con un pitido los nombres y los números) como de la transcripción. Occlira lo hace en su propio equipo; véase cómo suprimir datos de las grabaciones de audio.
Occlira se ejecuta por completo en su propio ordenador y nunca recibe sus datos, por lo que no existe ninguna relación de socio comercial que gestionar con Occlira ni nada para lo que firmar un BAA. Es una herramienta que le ayuda a desidentificar; no es una garantía de cumplimiento de la HIPAA ni constituye asesoramiento jurídico o médico.
Mantenga los datos del paciente en su propia máquina
Desidentifique registros y grabaciones en local y, después, use cualquier herramienta de IA sobre la copia. Gratis durante 14 días en Windows y macOS.
Más: suprimir en Word, PDF y Excel · ¿es seguro ChatGPT para datos confidenciales? · supresión local frente a la nube · cómo se tratan sus datos