Salud

ChatGPT y datos de salud: lo que deben saber los profesionales

Resumir un informe, reformular una carta, preparar una síntesis: la IA generativa también tienta a los profesionales sanitarios. Pero los datos de salud están entre los más protegidos del Derecho francés y europeo. Lo que hay que saber antes de pegar una sola línea de una historia clínica.

Publicado el Actualizado el 6 min de lecturaPor la redacción de Tacite-IA

Índice
  1. ¿Qué es un dato de salud?
  2. El secreto médico y el intercambio de información
  3. El alojamiento de datos de salud (HDS)
  4. Lo que recomiendan las autoridades
  5. Usos posibles, siempre que se minimice
  6. Las buenas prácticas para una consulta o un centro sanitario
  7. Preguntas frecuentes
  8. Fuentes

Resumir un informe, reformular una carta a un colega, preparar una hoja informativa o una síntesis bibliográfica: la IA generativa también interesa a los profesionales sanitarios, en la consulta como en el hospital. Pero una historia clínica no es un texto cualquiera. Los datos de salud están protegidos a la vez por el RGPD, por el secreto médico y, en Francia, por normas de alojamiento propias. Este artículo se basa en el Derecho francés y europeo. Esto es lo que hay que saber, con fuentes, antes de pegar una sola línea de una historia clínica en ChatGPT o en otro asistente.

¿Qué es un dato de salud?

El RGPD define los datos relativos a la salud como los datos personales relativos a la salud física o mental de una persona, incluida la prestación de servicios de atención sanitaria, que revelen información sobre su estado de salud (artículo 4, punto 15).1 La definición es amplia: un motivo de consulta, un tratamiento, el resultado de una prueba o una simple mención de una baja por enfermedad entran en ella.

Estos datos forman parte de las categorías especiales cuyo tratamiento está prohibido en principio (artículo 9, apartado 1), salvo las excepciones enumeradas en el apartado 2, entre ellas la medicina preventiva, el diagnóstico médico y la asistencia sanitaria, bajo la responsabilidad de un profesional sujeto al secreto.1 La CNIL, la autoridad francesa de protección de datos, precisa que los datos de salud abarcan la salud física o mental, pasada, presente o futura, de una persona.7

El secreto médico y el intercambio de información

En Francia, el artículo L1110-4 del Code de la santé publique (Código de Salud Pública francés) garantiza a toda persona atendida el respeto de su vida privada y del secreto de la información que le concierne. Este secreto abarca toda la información que llega a conocimiento del profesional y se impone a todos los profesionales que intervienen en el sistema de salud.2 El intercambio de información entre profesionales también está regulado por este texto. La violación del secreto se castiga con un año de prisión y 15 000 euros de multa (artículo 226-13 del Código Penal francés).3

Introducir elementos de una historia clínica en un servicio de IA en línea equivale a transmitirlos a un tercero que los trata en sus servidores. En sus servicios de consumo, OpenAI indica que puede utilizar los contenidos para mejorar sus modelos, salvo que se desactive, y pide no introducir información sensible que uno no querría ver revisada o utilizada.9 La cuestión no es, por tanto, solo técnica: afecta directamente al secreto debido al paciente.

El mensaje sale tal cual: el nombre, el IBAN y la información de salud llegan al proveedor, que los trata y conserva según las reglas del plan utilizado.

Una carta que contiene un dato de salud, enviada tal cual o después de sustituir los datos en el equipo. Datos ficticios.

El alojamiento de datos de salud (HDS)

En Francia, el artículo L1111-8 del Código de Salud Pública exige que toda persona que aloje datos de salud de carácter personal recogidos con ocasión de actividades de prevención, diagnóstico, atención o seguimiento social y sociosanitario, por cuenta de quien los produce o del paciente, sea titular de un certificado de conformidad (certificación HDS, «hébergement de données de santé») cuando el alojamiento se realiza en soporte digital; el alojamiento en papel depende de una autorización distinta.4 El mismo artículo remite a un decreto la tarea de precisar las obligaciones del proveedor de alojamiento en materia de almacenamiento de estos datos en el territorio de un Estado miembro de la Unión Europea o del Espacio Económico Europeo.4 La Agence du numérique en santé, la agencia francesa de salud digital, presenta el dispositivo, cuyo certificado se expide por tres años.5 Desde el referencial publicado en el Journal officiel (el boletín oficial francés) en mayo de 2024, el alojamiento físico de los datos debe realizarse exclusivamente en un país del Espacio Económico Europeo.10

Para un profesional, la consecuencia práctica es comprobar, antes de adoptar una herramienta que conserve datos de pacientes por su cuenta, si esa herramienta o su proveedor de alojamiento dispone de la certificación adecuada. Un asistente conversacional de consumo no está concebido como un servicio de alojamiento de historias clínicas. Para los usos cotidianos, lo más sencillo sigue siendo no introducir en él datos identificativos.

Lo que recomiendan las autoridades

La Haute Autorité de santé (HAS), la autoridad sanitaria francesa, publicó el 30 de octubre de 2025, y actualizó el 15 de abril de 2026, una guía titulada «Primeras claves de uso de la IA generativa en salud», organizada en torno a cuatro verbos: aprender, verificar, estimar, comunicar.6 Una de sus claves trata precisamente de la confidencialidad: en cuanto un sistema de IA generativa es accesible en internet o no ofrece garantías de respeto de la confidencialidad, hay que comprobar en cada consulta que no se comparte ninguna información que permita la identificación directa o indirecta, o que esté amparada por el secreto médico.6

La HAS da ejemplos concretos de elementos que hay que suprimir: nombres, apellidos, iniciales, fechas, direcciones postales y electrónicas, números de teléfono, números de seguridad social.6 También recuerda que el profesional debe comprobar los contenidos generados antes de utilizarlos.

Por su parte, la CNIL recomienda a toda organización regular el uso de la IA generativa mediante una política interna, implicar al delegado de protección de datos y formar a los usuarios.8 En el sector sanitario, estas recomendaciones cobran especial relevancia, ya que los datos en juego están entre los más sensibles.

Usos posibles, siempre que se minimice

Muchas tareas no requieren ningún dato sobre un paciente concreto: preparar una hoja informativa general, reformular un protocolo, estructurar una presentación, traducir un documento sin identidades. Otras pueden hacerse sobre un texto del que se han retirado los elementos identificativos. La dificultad, en salud, es que el contexto identifica rápido: una patología rara, una edad, un municipio y una fecha de hospitalización pueden bastar para reconocer a alguien. Detallamos esta cuestión en nuestra guía para anonimizar los datos antes de usar ChatGPT.

carta-colega.txtVersión anonimizada

¿Puedes reformular esta carta con más claridad?

«Le remito al Sr. André Fabre[NOMBRE_1], nacido el 14/02/1957[FECHA_NACIMIENTO_1], NIR 1 57 02 33 063 123 08[NIR_1],

en seguimiento por una diabetes[SALUD_1] de tipo 2 descompensada, para que valore el ajuste del tratamiento.»

4 datos sustituidos en el equipo
Los elementos identificativos y el dato de salud se sustituyen antes del envío; la petición de reformulación sigue siendo posible. Ejemplo ficticio. Sigue siendo necesaria una revisión humana del contexto.

Las buenas prácticas para una consulta o un centro sanitario

  1. Ningún dato identificativo en una herramienta de consumoNombre, fecha de nacimiento, NIR, dirección, número de historia clínica.
  2. Retirar también el contextoPatología rara, lugar, fecha de hospitalización: otros tantos indicios.
  3. Comprobar el marco de la herramientaContrato, lugar de tratamiento, conservación, alojamiento certificado si es necesario.
  4. Mantener el juicio clínicoRevisar y comprobar cualquier resultado antes de usarlo.
  5. Implicar al DPDRegistro, evaluación de impacto, información a los pacientes si es necesario.
  6. Poner la regla por escritoUna política que diga qué está permitido y con qué herramientas.
Seis reglas elaboradas a partir del RGPD, del Código de Salud Pública francés y de las recomendaciones de la HAS y de la CNIL (fuentes 1, 2, 4, 6 y 8).

Estas reglas encuentran su lugar natural en una política de uso de la IA, que ofrecemos en forma de plantilla para adaptar. Para los aspectos contractuales y el cumplimiento general, consulte también nuestro artículo ChatGPT y RGPD en la empresa.

Tacite-IA puede ayudar a aplicar la regla en el momento en que importa: detecta en el equipo, antes del envío a los asistentes de IA en Chrome y Edge, los nombres precedidos de un tratamiento (Sr., Sra., Dr.…), números de seguridad social, fechas de nacimiento y menciones de salud, y propone una versión en la que se sustituyen por etiquetas. Los archivos adjuntos se leen en el equipo y se sustituyen por una copia de texto anonimizada; los PDF escaneados no son legibles. El análisis se realiza sin IA y sin transmitir el contenido a nuestros servidores. No sustituye la revisión del contexto ni la elección de herramientas adecuadas, y no cubre las aplicaciones de escritorio.

Preguntas frecuentes

¿Puede un médico utilizar ChatGPT?

Ningún texto prohíbe la herramienta como tal, pero el médico sigue sujeto al secreto médico (en Francia, artículo L1110-4 del Código de Salud Pública) y al RGPD, que clasifica los datos de salud entre los datos sensibles. La HAS francesa recomienda, para cualquier herramienta accesible en internet sin garantía de confidencialidad, comprobar que no se comparte ninguna información identificativa o amparada por el secreto médico.

¿Se pueden enviar datos de salud a una IA en línea?

Los datos de salud son categorías especiales de datos (artículo 9 del RGPD), cuyo tratamiento solo se permite en casos concretos y con garantías. Enviarlos a un servicio de consumo plantea cuestiones de secreto, de encargo del tratamiento y de alojamiento. La solución más sencilla es retirar cualquier elemento identificativo antes del envío.

¿Qué es la certificación HDS?

Es la certificación que exige el artículo L1111-8 del Código de Salud Pública francés para alojar en soporte digital datos de salud de carácter personal por cuenta de un profesional, de un centro o del paciente. Se expide por tres años y, desde el referencial de 2024, impone un alojamiento físico en el Espacio Económico Europeo.

¿Basta con quitar el nombre del paciente?

A menudo no. En salud, el contexto identifica rápido: una patología rara, una edad, un municipio o una fecha de hospitalización pueden bastar. Hay que retirar los identificadores directos y revisar el texto en busca de estos indicios indirectos.

Fuentes

  1. Reglamento (UE) 2016/679 relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales (Reglamento general de protección de datos, RGPD). EUR-Lex. Consultado el 5 de octubre de 2026.
  2. Code de la santé publique, article L1110-4 (Código de Salud Pública francés: vida privada y secreto de la información). Légifrance (portal oficial del Derecho francés). En francés. Consultado el 8 de octubre de 2026.
  3. Code pénal, article 226-13 (Código Penal francés: revelación de secretos profesionales). Légifrance (portal oficial del Derecho francés). En francés. Consultado el 8 de octubre de 2026.
  4. Code de la santé publique, article L1111-8 (Código de Salud Pública francés: alojamiento de datos de salud). Légifrance (portal oficial del Derecho francés). En francés. Consultado el 8 de octubre de 2026.
  5. Certification HDS : tout savoir. Agence du numérique en santé (agencia francesa de salud digital). En francés. Consultado el 8 de octubre de 2026.
  6. Premières clefs d’usage de l’IA générative en santé. Haute Autorité de santé (autoridad sanitaria francesa), 30 de octubre de 2025, actualizado el 15 de abril de 2026. En francés. Consultado el 8 de octubre de 2026.
  7. Qu’est-ce qu’une donnée de santé ?. CNIL (autoridad francesa de protección de datos), 8 de enero de 2018. En francés. Consultado el 8 de octubre de 2026.
  8. Les questions-réponses de la CNIL sur l’utilisation d’un système d’IA générative. CNIL (autoridad francesa de protección de datos), 18 de julio de 2024. En francés. Consultado el 5 de octubre de 2026.
  9. How OpenAI handles data in consumer services. OpenAI Help Center. Consultado el 5 de octubre de 2026.
  10. Publication au Journal officiel du référentiel de certification HDS : souveraineté des données et améliorations du référentiel. Agence du numérique en santé (agencia francesa de salud digital), 16 de mayo de 2024. En francés. Consultado el 8 de octubre de 2026.
Una medida entre otras

Regular el uso, sin frenar a sus equipos

Tacite-IA detecta los datos sensibles en los mensajes y archivos antes de enviarlos a los asistentes de IA en Chrome y Edge, así como en los asistentes de código (Claude Code, Cursor, Windsurf, Codex, Gemini CLI, Copilot CLI). El análisis se realiza al 100 % en el equipo, sin IA, con una consola de administración y un modo auditoría. Las aplicaciones de escritorio (ChatGPT para ordenador, pestaña Chat de Claude Desktop, Copilot de Windows) no están cubiertas.

6 € sin IVA por usuario y mes con el plan anual, 8 € sin IVA con el plan mensual. Prueba de 3 meses.

Le puede interesar