Guía legal · RGPD e IA en clínicas

IA y datos de pacientes en WhatsApp: qué exige el RGPD (y qué no te puede prometer ningún proveedor)

Los datos de salud son "categoría especial" bajo el RGPD (art. 9): tratarlos exige una base legal reforzada. Los centros sanitarios obligados a mantener historias clínicas deben además designar delegado de protección de datos, salvo que el profesional ejerza a título individual. Ningún proveedor de IA puede prometerte "cumplimiento total" sin matices: lo que sí puede darte es un contrato de encargado del tratamiento y respuestas concretas por escrito.

Última actualización: 2026-09-12

Por qué los datos de tus pacientes no son datos cualquiera

El RGPD (Reglamento UE 2016/679) distingue los datos personales normales de las "categorías especiales" en su artículo 9: salud, origen étnico, religión, orientación sexual, entre otras. Los datos de salud entran ahí por defecto, y eso cambia las reglas del juego para cualquier herramienta que los toque, incluida una IA en WhatsApp.

En la práctica, esto significa que tratar el dato "María tiene cita el jueves por una endodoncia" no es lo mismo, legalmente, que tratar "María se apuntó a nuestra newsletter". El primero necesita, además de una base legal general (art. 6 RGPD), encajar en una de las excepciones del artículo 9.2. En una clínica la habitual es la letra h) del 9.2: el tratamiento necesario para la prestación de asistencia sanitaria, que solo vale si lo realiza, o se hace bajo la responsabilidad de, un profesional sujeto a secreto profesional (art. 9.3). La otra vía es el consentimiento explícito del paciente (art. 9.2.a). Cuál de las dos usa tu clínica no lo decide el proveedor de software: lo decide tu clínica, y conviene tenerlo escrito antes de conectar nada.

Cualquier sistema que gestione WhatsApp para tu clínica está tocando esta categoría en cuanto un paciente escribe el motivo de su consulta, aunque sea de pasada. Por eso un asistente automático bien planteado hace justo lo contrario de lo que parece intuitivo: pide al paciente que no mande por ahí más información clínica de la imprescindible, en vez de invitarle a contarlo todo por el chat.

Fuente: Reglamento (UE) 2016/679 (RGPD), texto oficial en español (DOUE L 119, vía BOE)

Lo que la mayoría de clínicas no sabe que ya está obligada a tener

En España, la Ley Orgánica 3/2018 obliga a designar delegado de protección de datos a los centros sanitarios legalmente obligados a mantener historias clínicas. Con una excepción importante: quedan fuera los profesionales de la salud que ejercen su actividad a título individual, aunque conserven historias clínicas.

Esa excepción es la que decide si tu clínica está dentro o fuera, y no siempre es evidente: un profesional que ejerce solo no está obligado por esta vía, pero un centro con varios profesionales y estructura propia sí suele estarlo. Merece la pena resolverlo con tu asesor, porque quien designa delegado tiene además que comunicarlo a la Agencia Española de Protección de Datos en diez días.

Lo importante es que nada de esto aparece por usar IA: es una obligación que ya existía por tratar datos de salud, tengas o no un asistente automático en WhatsApp. Lo que cambia al meter una IA en medio es que hay una pieza más en el tratamiento (el asistente y el proveedor que lo opera) que debe constar en tu registro de actividades de tratamiento y, si ese proveedor trata datos por tu cuenta, en un contrato de encargado del tratamiento firmado antes de conectar nada. Si tu clínica todavía no tiene el registro actualizado, ese es el primer paso, antes o a la vez que decides sobre cualquier herramienta.

Fuentes: Ley Orgánica 3/2018 de Protección de Datos (LOPDGDD) (BOE)AEPD — Designación de un delegado de protección de datos (AEPD)

Qué es la API de WhatsApp Business (Meta) y por qué importa para el RGPD

Cualquier agente de IA "de verdad" en WhatsApp (no un número personal automatizado con trucos, que además incumple los términos de servicio de WhatsApp) funciona sobre la WhatsApp Business Platform, que opera Meta. Eso significa que Meta interviene como una pieza más de la cadena de tratamiento de esos datos, no solo tu clínica y tu proveedor.

Esto tiene dos consecuencias que ningún proveedor debería esconderte.

La primera: en la API para empresas, el mensaje deja de estar cifrado de extremo a extremo. Según la propia documentación de Meta, el mensaje viaja cifrado del paciente hasta la plataforma y ahí se descifra para entregarlo al negocio. Meta actúa como encargado del tratamiento por cuenta de la clínica. Por eso ningún proveedor que use la API oficial puede venderte "cifrado de extremo a extremo": sería falso, y es comprobable en la documentación pública de Meta.

La segunda: por defecto, esos mensajes se tratan y se almacenan fuera del Espacio Económico Europeo, en particular en Estados Unidos. Existe un marco legal para esa transferencia — el Marco de Protección de Datos UE-EE. UU., con decisión de adecuación de la Comisión Europea de julio de 2023, confirmada por el Tribunal General de la UE en septiembre de 2025 — pero "existe base legal para la transferencia" no es lo mismo que "tus datos no salen de Europa". Son dos frases distintas, y solo la primera es cierta.

Por eso "tus datos están alojados en la UE" es una frase que no se puede decir a secas mientras el canal sea WhatsApp: sería verdad de una mitad del recorrido y mentira de la otra. Lo correcto es decirlo entero, incluida la parte que no favorece al proveedor, y entregarte por escrito qué proveedores intervienen y dónde tratan los datos, para que puedas incorporarlo a tu registro de actividades de tratamiento. Si alguien te promete que con WhatsApp nada sale de Europa, o no lo sabe o te lo está simplificando de más.

Fuentes: Documentación oficial de WhatsApp Business Platform (Meta)Decisión de Ejecución (UE) 2023/1795 (Marco de Protección de Datos UE-EE. UU.) (EUR-Lex, Comisión Europea)

El nuevo Reglamento europeo de IA: qué te afecta desde agosto de 2026

El Reglamento (UE) 2024/1689, el llamado Reglamento de IA, exige desde el 2 de agosto de 2026 que un sistema que conversa con personas informe de que es un sistema de IA, salvo que resulte evidente. El aviso debe darse, como muy tarde, en la primera interacción.

Conviene separar dos cosas que suelen mezclarse.

Quién tiene que garantizarlo. El artículo 50.1 pone esta obligación sobre el proveedor del sistema, es decir, quien lo desarrolla y lo pone en el mercado: en el caso de un asistente contratado, tu proveedor de IA, no tu clínica. Tu clínica es la responsable del despliegue. Esto no te deja al margen — como responsable del tratamiento sigues obligada a que la información que das a tus pacientes sea leal y transparente, y un canal que oculta que es automático es difícil de sostener ahí — pero sí significa que la carga de diseñar el aviso es de quien te vende el sistema. Si un proveedor te presenta el aviso como un favor que te hace, tiene el reparto al revés.

Qué pasa si no se hace. El régimen sancionador (artículo 99) sitúa el incumplimiento del artículo 50 en el tramo de hasta 15 millones de euros o el 3 % de la facturación mundial. Ese titular de 15 millones no es el que le aplica a una clínica ni a una pyme proveedora: para pymes y empresas emergentes el propio artículo 99 invierte la regla y se aplica la cifra menor de las dos, es decir, el porcentaje sobre la facturación real. Sigue siendo una sanción seria, pero quien te intente vender con la cifra de 15 millones en la mano te está asustando con un número que no es el tuyo.

Y una precisión de calendario, porque hubo mucho ruido: la reforma de julio de 2026 que retrasó parte del Reglamento no tocó esta obligación. Aplazó los sistemas de alto riesgo a 2027 y 2028. La transparencia del artículo 50 es exigible desde el 2 de agosto de 2026.

Fuente: Reglamento (UE) 2024/1689 (Reglamento de Inteligencia Artificial), texto oficial en español (DOUE L de 12.7.2024, vía BOE)

Preguntas que debes hacer a cualquier proveedor de IA antes de firmar

Estas son las preguntas que separan un proveedor que se ha tomado en serio el dato de salud de uno que solo te vende una demo bonita. Pídelas por escrito, no te conformes con un "sí, cumplimos el RGPD" verbal.

  1. ¿Vas a firmarme un contrato de encargo de tratamiento (art. 28 RGPD), no solo unas condiciones de uso genéricas?

  2. ¿Qué papel juega exactamente Meta en el tratamiento de los datos de mis pacientes, y dónde puedo leerlo por escrito?

  3. ¿El agente informa al paciente de que está hablando con una IA, tal y como exige el Reglamento europeo desde agosto de 2026?

  4. ¿Qué pasa con los datos si dejo de ser cliente? ¿Se borran, se me devuelven, se conservan y bajo qué base legal?

  5. ¿Tienen registrado el tratamiento y, si les corresponde, un DPO designado, o al menos saben explicarte por qué no lo necesitan en su caso?

Si un proveedor no puede responder alguna de estas cinco preguntas por escrito, esa es información tan relevante como el precio para decidir.

Fuentes: Reglamento (UE) 2016/679 (RGPD), texto oficial en español (DOUE L 119, vía BOE)Reglamento (UE) 2024/1689 (Reglamento de Inteligencia Artificial), texto oficial en español (DOUE L de 12.7.2024, vía BOE)

Cómo lo aborda Kaicenin hoy

Esto no es una lista de virtudes: es lo que firmamos en el contrato de encargado del tratamiento, antes de conectar nada. Cada punto se corresponde con una cláusula concreta que tu asesor puede leer y exigirnos. Y termina con lo que no podemos prometerte.

  • Firmamos el contrato de encargado del tratamiento antes de conectar nada. Los datos son de la clínica; nosotros solo los usamos para lo que la clínica nos indica por escrito.
  • El asistente avisa en su primer mensaje de que es automático y ofrece paso a una persona en cualquier momento.
  • No diagnostica, no valora síntomas y no hace triaje. Responde a lo administrativo y gestiona citas. Si detecta un indicio de urgencia, no lo interpreta: remite al 112 y avisa al equipo.
  • No entrenamos modelos con las conversaciones de tus pacientes, ni nosotros ni nuestros proveedores. Está por escrito, no es una declaración de intenciones.
  • Trabajamos sobre la plataforma oficial de WhatsApp Business. El contrato nos prohíbe expresamente usar clientes o bibliotecas no oficiales, que además incumplen los términos de servicio de WhatsApp.
  • La cuenta de WhatsApp es de la clínica. Si un día decides dejarlo, te la llevas: te devolvemos el control en un máximo de 30 días, sin condicionarlo a pagos pendientes.
  • Si hay una brecha de seguridad, te avisamos en menos de 24 horas con todo lo que sepamos, para que puedas cumplir tu plazo de 72 horas ante la Agencia Española de Protección de Datos.
  • Al terminar, devolvemos o borramos todo y entregamos certificado de destrucción.
  • Te entregamos por escrito qué proveedores intervienen y dónde tratan los datos, en el formato que necesitas para tu registro de actividades de tratamiento. Si tienes delegado de protección de datos, lo hablamos directamente con él.

Y lo que no vas a leer aquí: usamos WhatsApp, que opera Meta, y Meta trata y almacena los mensajes también fuera de la Unión Europea. No podemos evitarlo y no te vamos a decir lo contrario: te lo documentamos por escrito. Tampoco decimos "cumplimos el RGPD", porque ese sello no existe, ni te enseñamos porcentajes de resultados de otros clientes, porque hoy no tenemos clientes de los que sacarlos.

Más sobre el servicio: el agente de IA para clínicas de Kaicenin.

Preguntas frecuentes

Lo que preguntan las clínicas sobre IA y datos de pacientes

No, usar IA no es ilegal en sí mismo. Lo que exige la ley no es "no usar IA", sino tratar los datos de salud con la base legal correcta, informar al paciente de que habla con un sistema automático (desde agosto de 2026), y tener los contratos correspondientes con cada proveedor que toque esos datos.

Fuentes: Reglamento (UE) 2024/1689 (Reglamento de Inteligencia Artificial), texto oficial en español (DOUE L de 12.7.2024, vía BOE)Reglamento (UE) 2016/679 (RGPD), texto oficial en español (DOUE L 119, vía BOE)

No, y conviene decirlo claro: desde el 2 de agosto de 2026 el Reglamento europeo de IA exige que la persona sepa que está interactuando con un sistema de IA, como muy tarde en la primera interacción. La única excepción es que resulte evidente por el contexto, y un WhatsApp de clínica donde siempre ha contestado una persona no encaja en esa excepción. Lo que sí se puede hacer, y es lo que hacemos, es que el aviso ocupe una línea al principio y que a partir de ahí el asistente hable con el vocabulario y el tono de tu clínica. Lo natural no está reñido con lo transparente; lo que está prohibido es hacerlo pasar por una persona.

Fuente: Reglamento (UE) 2024/1689 (Reglamento de Inteligencia Artificial), texto oficial en español (DOUE L de 12.7.2024, vía BOE)

Depende de la base legal que use tu clínica para ese tratamiento concreto, y es exactamente el tipo de pregunta que debe responder un asesor legal viendo tu caso, no una página web genérica. Esta página no sustituye esa consulta.

Es una señal de alerta seria. El artículo 28 del RGPD exige que exista un contrato cuando un tercero trata datos personales por cuenta de tu clínica. Pídelo antes de firmar, con cualquier proveedor.

Fuente: Reglamento (UE) 2016/679 (RGPD), texto oficial en español (DOUE L 119, vía BOE)

Ningún proveedor puede garantizarte "cumplimiento del RGPD" en abstracto, porque el cumplimiento depende también de cómo tu propia clínica trata los datos fuera de la herramienta. Lo que sí puede (y debe) darte cualquier proveedor serio, Kaicenin incluido, es un contrato de encargo de tratamiento claro y respuestas honestas a las preguntas del checklist de esta página.

Diagnóstico gratuito

Pregunta esto antes de firmar con cualquier proveedor de IA

En el diagnóstico gratuito de 20 minutos respondemos con honestidad a las cinco preguntas de esta página, incluidas las que no nos benefician. Si algo no lo tenemos resuelto todavía, te lo decimos así.

Al enviar este formulario, tus datos los trata Arturo Díaz (Kaicenin) para ponerse en contacto contigo y preparar el diagnóstico que estás pidiendo. Guardamos también tu dirección IP por seguridad. Puedes acceder a tus datos, corregirlos o pedir que los borremos escribiendo a hola@kaicenin.com. Más detalles en la Política de privacidad.

Sin compromiso. Te llamamos en 24 horas laborables.

20 minutos, sin compromiso. Te llamamos nosotros.