Por qué los datos de tus pacientes no son datos cualquiera
El RGPD (Reglamento UE 2016/679) distingue los datos personales normales de las "categorías especiales" en su artículo 9: salud, origen étnico, religión, orientación sexual, entre otras. Los datos de salud entran ahí por defecto, y eso cambia las reglas del juego para cualquier herramienta que los toque, incluida una IA en WhatsApp.
En la práctica, esto significa que tratar el dato "María tiene cita el jueves por una endodoncia" no es lo mismo, legalmente, que tratar "María se apuntó a nuestra newsletter". El primero necesita, además de una base legal general (art. 6 RGPD), encajar en una de las excepciones del artículo 9.2. En una clínica la habitual es la letra h) del 9.2: el tratamiento necesario para la prestación de asistencia sanitaria, que solo vale si lo realiza, o se hace bajo la responsabilidad de, un profesional sujeto a secreto profesional (art. 9.3). La otra vía es el consentimiento explícito del paciente (art. 9.2.a). Cuál de las dos usa tu clínica no lo decide el proveedor de software: lo decide tu clínica, y conviene tenerlo escrito antes de conectar nada.
Cualquier sistema que gestione WhatsApp para tu clínica está tocando esta categoría en cuanto un paciente escribe el motivo de su consulta, aunque sea de pasada. Por eso un asistente automático bien planteado hace justo lo contrario de lo que parece intuitivo: pide al paciente que no mande por ahí más información clínica de la imprescindible, en vez de invitarle a contarlo todo por el chat.
Fuente: Reglamento (UE) 2016/679 (RGPD), texto oficial en español (DOUE L 119, vía BOE)
Lo que la mayoría de clínicas no sabe que ya está obligada a tener
En España, la Ley Orgánica 3/2018 obliga a designar delegado de protección de datos a los centros sanitarios legalmente obligados a mantener historias clínicas. Con una excepción importante: quedan fuera los profesionales de la salud que ejercen su actividad a título individual, aunque conserven historias clínicas.
Esa excepción es la que decide si tu clínica está dentro o fuera, y no siempre es evidente: un profesional que ejerce solo no está obligado por esta vía, pero un centro con varios profesionales y estructura propia sí suele estarlo. Merece la pena resolverlo con tu asesor, porque quien designa delegado tiene además que comunicarlo a la Agencia Española de Protección de Datos en diez días.
Lo importante es que nada de esto aparece por usar IA: es una obligación que ya existía por tratar datos de salud, tengas o no un asistente automático en WhatsApp. Lo que cambia al meter una IA en medio es que hay una pieza más en el tratamiento (el asistente y el proveedor que lo opera) que debe constar en tu registro de actividades de tratamiento y, si ese proveedor trata datos por tu cuenta, en un contrato de encargado del tratamiento firmado antes de conectar nada. Si tu clínica todavía no tiene el registro actualizado, ese es el primer paso, antes o a la vez que decides sobre cualquier herramienta.
Fuentes: Ley Orgánica 3/2018 de Protección de Datos (LOPDGDD) (BOE) · AEPD — Designación de un delegado de protección de datos (AEPD)
Qué es la API de WhatsApp Business (Meta) y por qué importa para el RGPD
Cualquier agente de IA "de verdad" en WhatsApp (no un número personal automatizado con trucos, que además incumple los términos de servicio de WhatsApp) funciona sobre la WhatsApp Business Platform, que opera Meta. Eso significa que Meta interviene como una pieza más de la cadena de tratamiento de esos datos, no solo tu clínica y tu proveedor.
Esto tiene dos consecuencias que ningún proveedor debería esconderte.
La primera: en la API para empresas, el mensaje deja de estar cifrado de extremo a extremo. Según la propia documentación de Meta, el mensaje viaja cifrado del paciente hasta la plataforma y ahí se descifra para entregarlo al negocio. Meta actúa como encargado del tratamiento por cuenta de la clínica. Por eso ningún proveedor que use la API oficial puede venderte "cifrado de extremo a extremo": sería falso, y es comprobable en la documentación pública de Meta.
La segunda: por defecto, esos mensajes se tratan y se almacenan fuera del Espacio Económico Europeo, en particular en Estados Unidos. Existe un marco legal para esa transferencia — el Marco de Protección de Datos UE-EE. UU., con decisión de adecuación de la Comisión Europea de julio de 2023, confirmada por el Tribunal General de la UE en septiembre de 2025 — pero "existe base legal para la transferencia" no es lo mismo que "tus datos no salen de Europa". Son dos frases distintas, y solo la primera es cierta.
Por eso "tus datos están alojados en la UE" es una frase que no se puede decir a secas mientras el canal sea WhatsApp: sería verdad de una mitad del recorrido y mentira de la otra. Lo correcto es decirlo entero, incluida la parte que no favorece al proveedor, y entregarte por escrito qué proveedores intervienen y dónde tratan los datos, para que puedas incorporarlo a tu registro de actividades de tratamiento. Si alguien te promete que con WhatsApp nada sale de Europa, o no lo sabe o te lo está simplificando de más.
Fuentes: Documentación oficial de WhatsApp Business Platform (Meta) · Decisión de Ejecución (UE) 2023/1795 (Marco de Protección de Datos UE-EE. UU.) (EUR-Lex, Comisión Europea)
El nuevo Reglamento europeo de IA: qué te afecta desde agosto de 2026
El Reglamento (UE) 2024/1689, el llamado Reglamento de IA, exige desde el 2 de agosto de 2026 que un sistema que conversa con personas informe de que es un sistema de IA, salvo que resulte evidente. El aviso debe darse, como muy tarde, en la primera interacción.
Conviene separar dos cosas que suelen mezclarse.
Quién tiene que garantizarlo. El artículo 50.1 pone esta obligación sobre el proveedor del sistema, es decir, quien lo desarrolla y lo pone en el mercado: en el caso de un asistente contratado, tu proveedor de IA, no tu clínica. Tu clínica es la responsable del despliegue. Esto no te deja al margen — como responsable del tratamiento sigues obligada a que la información que das a tus pacientes sea leal y transparente, y un canal que oculta que es automático es difícil de sostener ahí — pero sí significa que la carga de diseñar el aviso es de quien te vende el sistema. Si un proveedor te presenta el aviso como un favor que te hace, tiene el reparto al revés.
Qué pasa si no se hace. El régimen sancionador (artículo 99) sitúa el incumplimiento del artículo 50 en el tramo de hasta 15 millones de euros o el 3 % de la facturación mundial. Ese titular de 15 millones no es el que le aplica a una clínica ni a una pyme proveedora: para pymes y empresas emergentes el propio artículo 99 invierte la regla y se aplica la cifra menor de las dos, es decir, el porcentaje sobre la facturación real. Sigue siendo una sanción seria, pero quien te intente vender con la cifra de 15 millones en la mano te está asustando con un número que no es el tuyo.
Y una precisión de calendario, porque hubo mucho ruido: la reforma de julio de 2026 que retrasó parte del Reglamento no tocó esta obligación. Aplazó los sistemas de alto riesgo a 2027 y 2028. La transparencia del artículo 50 es exigible desde el 2 de agosto de 2026.
Fuente: Reglamento (UE) 2024/1689 (Reglamento de Inteligencia Artificial), texto oficial en español (DOUE L de 12.7.2024, vía BOE)
Preguntas que debes hacer a cualquier proveedor de IA antes de firmar
Estas son las preguntas que separan un proveedor que se ha tomado en serio el dato de salud de uno que solo te vende una demo bonita. Pídelas por escrito, no te conformes con un "sí, cumplimos el RGPD" verbal.
- 1
¿Vas a firmarme un contrato de encargo de tratamiento (art. 28 RGPD), no solo unas condiciones de uso genéricas?
- 2
¿Qué papel juega exactamente Meta en el tratamiento de los datos de mis pacientes, y dónde puedo leerlo por escrito?
- 3
¿El agente informa al paciente de que está hablando con una IA, tal y como exige el Reglamento europeo desde agosto de 2026?
- 4
¿Qué pasa con los datos si dejo de ser cliente? ¿Se borran, se me devuelven, se conservan y bajo qué base legal?
- 5
¿Tienen registrado el tratamiento y, si les corresponde, un DPO designado, o al menos saben explicarte por qué no lo necesitan en su caso?
Si un proveedor no puede responder alguna de estas cinco preguntas por escrito, esa es información tan relevante como el precio para decidir.
Fuentes: Reglamento (UE) 2016/679 (RGPD), texto oficial en español (DOUE L 119, vía BOE) · Reglamento (UE) 2024/1689 (Reglamento de Inteligencia Artificial), texto oficial en español (DOUE L de 12.7.2024, vía BOE)