IA, ROI y cumplimiento

RGPD y datos de pacientes: checklist que debes exigir a un asistente de IA antes de contratarlo

Antes de contratar un asistente de IA para tu clínica, verifica estos requisitos RGPD: dónde se guardan los datos, cómo se trata la información de salud y qué consentimiento necesitas de tus pacientes.

Equipo Luvia · 8 de julio de 2026 · 7 min de lectura

Por qué el RGPD es tu responsabilidad (no la del proveedor)

Según un estudio de la AEPD de 2023, el 67% de las clínicas estéticas españolas no tiene documentado dónde se almacenan los datos de sus pacientes cuando usan herramientas digitales. Eso no es solo un problema de cumplimiento: es una responsabilidad que recae sobre ti como responsable del tratamiento.

Cuando contratas un asistente de IA para gestionar WhatsApp, llamadas y agendas de tu clínica, ese sistema accede a datos sensibles: números de teléfono, nombres, historiales de tratamientos, preferencias estéticas, incluso información sobre procedimientos médicos. Bajo el RGPD, esos datos son datos de salud (categoría especial), y exigen protección reforzada.

La buena noticia: no es complicado verificar si un proveedor cumple. La mala: si no lo haces, tú eres responsable ante la AEPD.

Checklist: 7 preguntas que debes hacer antes de firmar

Antes de contratar cualquier asistente de IA, exige respuestas por escrito a estas preguntas. No aceptes respuestas vagas ni promesas verbales.

1. ¿Dónde residen físicamente los datos?

Lo que necesitas: que los servidores estén dentro de la Unión Europea. Si están en EE.UU., Canadá o cualquier país fuera de la UE, necesitarás garantías adicionales (Cláusulas Contractuales Estándar o Decisiones de Adecuación).

Pregunta exacta: "¿En qué país o región están alojados los servidores donde se guardan los datos de mis pacientes? ¿Tenéis centros de datos en la UE?"

Por qué importa: el RGPD permite transferencias internacionales, pero con controles. Si un proveedor dice "la nube" sin especificar ubicación, no es suficiente.

2. ¿Hay un Acuerdo de Tratamiento de Datos (DPA)?

Lo que necesitas: un documento firmado que especifique que el proveedor actúa como encargado del tratamiento (no como responsable). Este documento es obligatorio si el proveedor accede a datos personales.

Pregunta exacta: "¿Proporcionáis un Data Processing Agreement (DPA) según el Artículo 28 del RGPD? ¿Está disponible antes de firmar el contrato?"

Por qué importa: sin DPA, no hay relación legal clara. Si hay una brecha de datos, no podrás demostrar que el proveedor asumió responsabilidades.

3. ¿Cómo clasifican los datos de salud?

Lo que necesitas: que el proveedor reconozca explícitamente que los datos sobre tratamientos estéticos (información sobre procedimientos, reacciones adversas, fotos antes/después) son datos de categoría especial según el Artículo 9 del RGPD.

Pregunta exacta: "¿Tratáis los datos sobre procedimientos estéticos y reacciones de pacientes como datos de salud (categoría especial)? ¿Qué medidas técnicas aplicáis específicamente a estos datos?"

Por qué importa: si el proveedor no lo reconoce, no está aplicando el nivel de protección requerido. Las sanciones por mal tratamiento de datos de salud son más altas.

4. ¿Qué encriptación usan?

Lo que necesitas: encriptación en tránsito (TLS/SSL) y en reposo (AES-256 o equivalente). No es opcional; es estándar mínimo.

Pregunta exacta: "¿Encriptáis los datos en tránsito y en reposo? ¿Qué algoritmo usáis? ¿Tenéis certificaciones de seguridad (ISO 27001, SOC 2)?"

Por qué importa: sin encriptación, un acceso no autorizado es prácticamente inevitable. Las auditorías de la AEPD siempre lo preguntan.

5. ¿Cuál es la política de retención de datos?

Lo que necesitas: que el proveedor borre automáticamente los datos cuando ya no sean necesarios. Por ley, no pueden guardar datos indefinidamente.

Pregunta exacta: "¿Cuánto tiempo guardáis los datos de mis pacientes? ¿Hay una opción para que solicite borrado acelerado? ¿Cómo documentáis la eliminación?"

Por qué importa: el RGPD exige minimización de datos. Si el proveedor guarda conversaciones de WhatsApp de 2020, está incumpliendo.

6. ¿Cómo gestionan el consentimiento para WhatsApp?

Lo que necesitas: que el proveedor no envíe mensajes sin consentimiento previo. En España, según la LSSI-CE, necesitas consentimiento explícito para comunicaciones comerciales por WhatsApp.

Pregunta exacta: "¿Vuestro sistema requiere consentimiento antes de enviar mensajes? ¿Cómo documentáis que el paciente consintió recibir mensajes por WhatsApp?"

Por qué importa: si tu clínica envía mensajes sin consentimiento, tú eres responsable ante la AEPD, aunque use un asistente de IA.

7. ¿Hay subencargados o transferencias de datos a terceros?

Lo que necesitas: una lista clara de quién más accede a los datos (proveedores de hosting, analítica, etc.). Cada subencargado debe tener su propio DPA.

Pregunta exacta: "¿Quién más accede a los datos de mis pacientes? ¿Usáis servicios de terceros (AWS, Google, etc.)? ¿Tenéis DPA con ellos también?"

Por qué importa: si un proveedor vende acceso a datos a una empresa de marketing sin tu consentimiento, tú estás incumpliendo RGPD.

Documentación que debes obtener por escrito

No confíes en promesas verbales. Exige que el proveedor te proporcione:

  1. Data Processing Agreement (DPA) firmado antes de contratar
  2. Política de privacidad específica para clínicas (no la genérica de su web)
  3. Certificado de seguridad (ISO 27001 o SOC 2)
  4. Registro de actividades de tratamiento (ROPA) que muestres a la AEPD si lo pide
  5. Documento de evaluación de impacto (DPIA) si el proveedor lo ha hecho
  6. Ubicación exacta de servidores (país, región, proveedor de infraestructura)

La realidad: por qué esto importa ahora

La AEPD ha aumentado inspecciones en clínicas estéticas. En 2024, las sanciones por mal tratamiento de datos de pacientes oscilaban entre 10.000 € y 50.000 € para empresas pequeñas. Una brecha de datos de 500 pacientes puede costarte 100.000 € en notificaciones obligatorias, sin contar el daño reputacional.

Un asistente de IA bien configurado (como Luvia) puede ayudarte a cumplir: gestiona datos de forma segura, documenta consentimientos, guarda conversaciones de forma encriptada y permite auditorías internas. Pero tú debes verificar que lo hace.

Paso a paso: cómo implementar esto en tu clínica

  1. Descarga el checklist anterior y conviértelo en una hoja de cálculo
  2. Contacta con el proveedor y pide respuestas por escrito a las 7 preguntas
  3. Revisa el DPA antes de firmar (si no lo entienden, pide que lo explique un abogado)
  4. Configura consentimientos en tu clínica: asegúrate de que cada paciente nuevo acepta recibir mensajes por WhatsApp
  5. Documenta todo en tu Registro de Actividades de Tratamiento (ROPA)
  6. Audita anualmente con el proveedor: pide un informe de seguridad

Preguntas frecuentes sobre RGPD e IA en clínicas

La mayoría de proveedores de IA saben que deben cumplir RGPD, pero muchos no documentan bien. Si un proveedor te dice "no te preocupes, cumplimos RGPD" sin poder mostrar evidencia, es una bandera roja.

También es útil entender que contratar un empleado de IA no es lo mismo que contratar un chatbot genérico. Un verdadero asistente de IA para clínicas debe estar diseñado desde el inicio para proteger datos de salud.

Si quieres profundizar en las obligaciones legales que conlleva usar IA en tu clínica, consulta nuestra guía sobre el EU AI Act y clínicas estéticas.

Siguiente paso: verifica antes de contratar

Este checklist te protege a ti y a tus pacientes. Antes de firmar con cualquier asistente de IA, exige respuestas claras a estas 7 preguntas. Si el proveedor no puede responder o intenta evadir, busca otro.

Si quieres ver cómo un asistente de IA bien diseñado cumple estos requisitos, solicita una demo de Luvia. Te mostraremos exactamente dónde se guardan tus datos, cómo se protegen y qué documentación obtienes.

#qué exigir a un asistente de IA en RGPD antes de contratarlo para tu clínica estética #rgpd #asistente ia #datos pacientes #clinica estetica #cumplimiento legal

Preguntas frecuentes

¿Es obligatorio tener un DPA con mi proveedor de IA?

Sí. Si el proveedor accede a datos personales de tus pacientes, debe firmar un Data Processing Agreement según el Artículo 28 del RGPD. Sin él, no hay relación legal clara y tú eres responsable ante la AEPD.

¿Puedo usar un asistente de IA si sus servidores están en EE.UU.?

Técnicamente sí, pero con garantías adicionales. Necesitarás Cláusulas Contractuales Estándar (SCC) o una Decisión de Adecuación. Es más complicado y riesgoso. Lo recomendable es elegir un proveedor con servidores en la UE.

¿Necesito consentimiento para enviar mensajes de WhatsApp a mis pacientes?

Sí. Según la LSSI-CE, necesitas consentimiento explícito previo para mensajes comerciales por WhatsApp. Tu asistente de IA debe documentar este consentimiento y permitir que los pacientes se den de baja fácilmente.

¿Cuánto tiempo puedo guardar datos de conversaciones de WhatsApp?

Solo el tiempo necesario. Si una conversación es sobre una cita pasada, no necesitas guardarla indefinidamente. El RGPD exige minimización de datos. Establece una política clara (ej: 2 años máximo) con tu proveedor.