← Volver a los artículos
Seguridad · Privacidad y cumplimiento

¿Cumple tu IA médica con HIPAA? La lista de verificación del clínico

· 6 min de lectura ·

Revisión médica por Dr. L · Medicina General, Reino Unido

“¿Cumple esta herramienta con HIPAA?” es una de las preguntas más comunes — y peor entendidas — que los clínicos hacen sobre la IA médica. El malentendido está en el planteamiento — el cumplimiento no es una pegatina que una herramienta gana una vez y muestra para siempre. Es una función de cómo el proveedor maneja los datos de tus pacientes y de a qué se comprometerá contractualmente. Esto es lo que de verdad importa antes de escribir un dato del paciente en cualquier herramienta de IA.

Qué significa realmente el cumplimiento de HIPAA para una herramienta de IA

En EE. UU., HIPAA rige cómo se usa y divulga la información sanitaria protegida (PHI). Cuando un clínico o sistema de salud usa un proveedor externo para procesar PHI, ese proveedor se convierte en un asociado de negocio — y la relación debe regirse por un contrato. Así que “¿cumple con HIPAA?” en realidad se descompone en dos preguntas prácticas:

  1. ¿Maneja el proveedor la PHI de forma que cumpla los requisitos de privacidad y seguridad de HIPAA?
  2. ¿Firmará el proveedor un Acuerdo de Asociado de Negocio (BAA) con tu organización?

Si la respuesta a cualquiera es no, la herramienta no es apropiada para datos identificables del paciente, por fuerte que sea su cifrado o por tranquilizador que sea su marketing. El Departamento de Salud y Servicios Humanos de EE. UU. mantiene la guía autorizada sobre esto para profesionales sanitarios.

La pregunta más importante — ¿hay un BAA?

El BAA es el elemento de carga. Es el instrumento legal que obliga a un proveedor a proteger la PHI que compartes con él y a usarla solo según lo permitido. Sin un BAA firmado en vigor, introducir PHI en una herramienta de terceros es una violación de HIPAA independientemente de las salvaguardas técnicas de la herramienta.

Por eso los chatbots de consumo de propósito general son un problema para los datos del paciente — la mayoría no ofrece un BAA para sus productos de consumo. Algunos proveedores ofrecen niveles empresariales o de API que incluyen un BAA — pero la app de consumo cotidiana normalmente no está cubierta. Nunca lo asumas; confírmalo.

La mayoría de las herramientas de evidencia no necesitan PHI en absoluto

Aquí está la parte tranquilizadora. Una gran proporción del uso de IA clínica no implica datos identificables del paciente en primer lugar. Preguntar “¿cuál es el manejo de primera línea para X?” o “¿qué dice la última guía sobre Y?” es una pregunta clínica general — sin PHI requerida. Las herramientas construidas en torno a la recuperación de evidencia están diseñadas exactamente para este tipo de consulta.

Usadas así — preguntas generales, sin identificadores del paciente — estas herramientas evitan por completo el problema de la PHI. La disciplina es simple — mantén la pregunta general, y nunca pegues los detalles identificables de un paciente para “hacerla específica”.

Los clínicos a veces asumen que borrar el nombre hace que un caso sea seguro de compartir. No es así. HIPAA reconoce 18 identificadores, y los datos solo están desidentificados cuando todos ellos se eliminan (o se hace una determinación estadística formal). Las fechas de atención, un diagnóstico raro, la edad mayor de 89 años y los detalles geográficos pueden reidentificar a un paciente en combinación. Trata la redacción parcial como insuficiente y asume que el detalle identificable sigue siendo PHI.

El cumplimiento es jurisdiccional

HIPAA es un marco estadounidense. Los clínicos de la UE y Reino Unido responden ante el GDPR y las normas nacionales, que conllevan sus propios requisitos — a veces más estrictos — en torno al consentimiento, la residencia de datos y el procesamiento. Una herramienta que es adecuada para un clínico estadounidense puede tener una postura distinta en Europa. Comprueba el marco que rige tu jurisdicción, no solo HIPAA. Las herramientas que publican una postura GDPR clara junto a HIPAA — como hace Vera Health — facilitan esta evaluación.

Una lista rápida antes de introducir información del paciente

  • ¿Hay un BAA firmado entre el proveedor y tu organización? Si no, nada de PHI.
  • ¿Incluye el uso previsto de la herramienta datos específicos del paciente, o está construida para preguntas clínicas generales?
  • ¿Cuál es la política de retención de datos y entrenamiento — se usa tu entrada para entrenar modelos, y puedes optar por no participar?
  • ¿Qué jurisdicción te rige (HIPAA, GDPR, ley nacional), y cumple la herramienta con ella?
  • Por defecto, preguntas generales. Si una consulta puede responderse sin identificadores, mantenla así.

El cumplimiento es en último término un hábito, no un logotipo — confirma el BAA, mantén las preguntas generales donde puedas, y nunca dejes que el pulido de una herramienta sustituya la verificación de cómo maneja los datos de tus pacientes.

Referencias

Preguntas frecuentes

¿Cumple la IA médica con HIPAA?
Depende por completo de la herramienta específica y de cómo la uses. El cumplimiento de HIPAA no es una propiedad que una herramienta simplemente tenga — depende de si el proveedor maneja la información sanitaria protegida de forma apropiada y de si firmará un Acuerdo de Asociado de Negocio (BAA) con tu organización. Algunas herramientas de IA clínica ofrecen un BAA y son adecuadas para PHI; muchas herramientas de evidencia están construidas para preguntas clínicas generales y no están destinadas a datos específicos del paciente. Confirma siempre la postura del proveedor antes de introducir información identificable.
¿Qué es un BAA y por qué importa para las herramientas de IA?
Un Acuerdo de Asociado de Negocio es un contrato, exigido bajo HIPAA, entre una entidad cubierta (como un clínico u hospital) y un proveedor que maneja información sanitaria protegida en su nombre. Obliga legalmente al proveedor a salvaguardar esos datos. Si un proveedor de IA médica no firma un BAA, deberías tratar la herramienta como inadecuada para cualquier información identificable del paciente — sin excepciones, independientemente de su marketing de seguridad.
¿Puedo introducir información del paciente en ChatGPT u otros chatbots generales?
Por lo general no. Los chatbots de consumo y de propósito general normalmente no ofrecen un BAA, lo que significa que introducir información sanitaria protegida en ellos no cumple con HIPAA. Algunos proveedores ofrecen niveles empresariales o de API con un BAA para casos de uso apropiados; el producto de consumo normalmente no es uno de ellos. En caso de duda, no introduzcas datos identificables del paciente.
¿Eliminar el nombre del paciente hace que los datos sean seguros bajo HIPAA?
No por sí solo. HIPAA define 18 identificadores, y los datos debidamente desidentificados deben tenerlos todos eliminados o estar certificados estadísticamente como desidentificados. Las fechas, los diagnósticos raros, el detalle geográfico y otras combinaciones pueden reidentificar a un paciente incluso sin un nombre. Trata la redacción parcial como insuficiente, y asume que el detalle identificable sigue siendo PHI a menos que esté formalmente desidentificado.