Delegado de protección de datos y evaluación de impacto: lo que un perito médico debe saber antes de usar IA
¿Necesita un perito médico un delegado de protección de datos? ¿Y una evaluación de impacto para trabajar con IA? La respuesta corta es «normalmente no» y «depende». La larga explica qué pedirle a la herramienta.
Las preguntas sobre protección de datos que más nos llegan de peritos últimamente no son sobre cifrado. Son más básicas, y más jurídicas: ¿necesito un delegado de protección de datos? ¿Tengo que hacer una evaluación de impacto si uso IA?
Respondemos a las dos, y a la que de verdad importa: qué pedirle a la herramienta con la que trabajas.
¿Necesita un perito médico un delegado de protección de datos?
El artículo 37.1 del RGPD obliga a designar un delegado de protección de datos (DPD) en tres supuestos:
- autoridades y organismos públicos;
- responsables cuya actividad principal consiste en una observación habitual y sistemática de personas a gran escala;
- responsables cuya actividad principal consiste en el tratamiento a gran escala de categorías especiales de datos, como los de salud.
La LOPDGDD concreta en su artículo 34 una lista de entidades obligadas. Entre ellas, los centros sanitarios legalmente obligados a mantener historias clínicas, con una excepción expresa: los profesionales de la salud que ejercen su actividad a título individual.
Conclusión práctica: un perito médico que trabaja por su cuenta, incluso tratando datos de salud a diario, normalmente no está obligado a designar DPD. Un gabinete pericial con muchos profesionales y un volumen alto debería analizarlo caso por caso, con asesoramiento.
Que no sea obligatorio no significa que el perito no tenga obligaciones: sigue siendo responsable del tratamiento, con todo lo que conlleva.
¿Y una evaluación de impacto para trabajar con IA?
La evaluación de impacto relativa a la protección de datos (EIPD) del artículo 35 del RGPD es obligatoria cuando un tratamiento entraña probablemente un alto riesgo para los derechos de las personas.
Para concretarlo, la AEPD publicó una lista de tipos de tratamiento que requieren EIPD. Según esa lista, en la mayoría de los casos procede cuando concurren dos o más de sus criterios. Entre ellos figuran:
- el tratamiento de categorías especiales de datos, como los de salud;
- el uso de nuevas tecnologías o un uso innovador de tecnologías consolidadas.
Un perito que incorpora una herramienta de IA a su trabajo con historias clínicas tiene, como mínimo, que hacerse la pregunta y dejar documentada la respuesta. No es un trámite: obliga a pensar qué datos entran, dónde van, quién los ve y qué pasa si algo falla.
Lo que de verdad importa: qué pedirle al proveedor
Ni el DPD ni la EIPD se pueden hacer a ciegas. Si el perito trabaja con una plataforma, depende de lo que el proveedor le cuente. Antes de subir el primer expediente, debería poder obtener:
- Un contrato de encargo del tratamiento conforme al art. 28 RGPD.
- Dónde se alojan los datos y quiénes son los subencargados.
- El compromiso escrito de que los documentos no se usan para entrenar modelos.
- Qué medidas se aplican antes de que los datos lleguen a la IA.
- Los plazos de conservación y cómo se suprimen los datos (lo vimos en cuánto tiempo conservar la documentación de un peritaje).
- Si el proveedor ha hecho su propia EIPD y si tiene DPD, y cómo contactarlo.
Un proveedor que no puede contestar por escrito a estas preguntas está dejando al perito sin los elementos para cumplir con sus propias obligaciones. Y si la tentación es un asistente de consumo, en subir una historia clínica a ChatGPT explicamos por qué casi nunca encaja.
Lo que hemos hecho en PeriaMed
Aplicamos a nosotros mismos la lista anterior:
- Delegado de protección de datos, designado voluntariamente. Lo hemos designado aunque la ley no nos lo exige (art. 37.4 RGPD): PROTECTION REPORT, S.L., en [email protected] y en el 958 294 383. La designación no es una etiqueta: asumimos íntegro el régimen de los artículos 37 a 39 sobre su posición, sus funciones y su independencia.
- Evaluación de impacto realizada. Concluye que no procede la consulta previa a la autoridad de control del artículo 36.
- Contrato de encargo publicado en /dpa.
- Datos en la Unión Europea, sin entrenamiento de modelos con tus documentos.
- Seudonimización previa al generar informes: los identificadores directos del paciente se sustituyen antes de llegar al modelo. El chat con el caso no seudonimiza, y lo declaramos. Por qué esa diferencia importa lo explicamos en seudonimización y anonimización de datos de salud.
El canal general para ejercer derechos sigue siendo [email protected], y puedes dirigirte a cualquiera de los dos (art. 38.4 RGPD). Todo el detalle está en privacidad y RGPD.
Conclusión
Un perito médico que trabaja a título individual normalmente no está obligado a designar delegado de protección de datos: la LOPDGDD lo exceptúa expresamente. La evaluación de impacto, en cambio, merece al menos un análisis documentado cuando se incorpora IA al trabajo con datos de salud. Y ninguna de las dos cosas se puede hacer bien sin un proveedor que conteste por escrito qué hace con los datos.
Si quieres trabajar con una herramienta que tiene contrato de encargo, evaluación de impacto y DPD propios, puedes probar PeriaMed gratis, sin tarjeta.
Referencias
- Unión Europea. Reglamento (UE) 2016/679, General de Protección de Datos. (Arts. 28, 35, 36 y 37 a 39.)
- España. Ley Orgánica 3/2018, de Protección de Datos Personales. BOE-A-2018-16673. (Art. 34: designación de delegado de protección de datos.)
- Agencia Española de Protección de Datos. Listas de tipos de tratamientos de datos que requieren evaluación de impacto (art. 35.4).
- Agencia Española de Protección de Datos. Gestión del riesgo y evaluación de impacto en tratamientos de datos personales.
Preguntas frecuentes
- ¿Un perito médico que trabaja solo está obligado a tener delegado de protección de datos?
- Normalmente no. El artículo 34.1.l de la LOPDGDD obliga a designarlo a los centros sanitarios legalmente obligados a mantener historias clínicas, pero exceptúa expresamente a los profesionales de la salud que ejercen su actividad a título individual. Tampoco suele concurrir el supuesto del artículo 37.1.c del RGPD, que exige un tratamiento a gran escala de categorías especiales de datos como actividad principal. Un despacho pericial grande debería analizarlo caso por caso.
- ¿Hace falta una evaluación de impacto para usar IA con historias clínicas?
- Depende del tratamiento. El artículo 35 del RGPD la exige cuando es probable un alto riesgo, y la lista publicada por la AEPD indica que en la mayoría de los casos procede cuando concurren dos o más de sus criterios. Entre ellos figuran el tratamiento de categorías especiales de datos y el uso de nuevas tecnologías. Un perito que incorpora IA a su trabajo con datos de salud debería, como mínimo, analizarlo y dejarlo documentado, y pedir a su proveedor la información necesaria para hacerlo.
- ¿Qué significa que PeriaMed haya designado un DPD voluntariamente?
- Que, aunque la ley no lo exige en nuestro caso, hemos designado un delegado de protección de datos externo: PROTECTION REPORT, S.L., accesible en [email protected] y en el 958 294 383. La designación voluntaria no es una etiqueta: arrastra íntegro el régimen de los artículos 37 a 39 del RGPD sobre su posición, sus funciones y su independencia.