IA para nutricionistas: ¿es legal y ética? Guía sobre el RGPD y el AI Act

Equipo CibusSí, un nutricionista puede usar legalmente la inteligencia artificial en su práctica, con tres condiciones: (1) los datos de los pacientes deben tratarse sobre una base jurídica correcta según el RGPD, (2) el proveedor del software debe firmar un acuerdo de tratamiento de datos (DPA según el art. 28 del RGPD) y no usar los datos para entrenar sus modelos, (3) toda decisión clínica debe permanecer bajo la supervisión del profesional.
Qué dice el RGPD sobre los datos de los pacientes
Los datos que manejas cada día —anamnesis, patologías, mediciones, objetivos— son datos relativos a la salud, la categoría más protegida por el RGPD (art. 9). En resumen, para tratarlos con cualquier herramienta digital necesitas:
- Una base jurídica adecuada: para el tratamiento con fines de atención se aplica el art. 9.2.h; para herramientas que van más allá de la atención en sentido estricto, es habitual recabar el consentimiento explícito del paciente.
- Una política de privacidad actualizada, que mencione las herramientas digitales y las eventuales funciones de IA utilizadas.
- Proveedores nombrados encargados del tratamiento con un DPA según el art. 28: sin ese documento firmado, incumples el RGPD aunque el software sea excelente.
- Medidas de seguridad adecuadas: cifrado, control de accesos, servidores en la Unión Europea.
Por qué NO pegar los datos de los pacientes en ChatGPT
- 1Sin DPA: las versiones de consumo de los chatbots no prevén un acuerdo de tratamiento de datos con el profesional sanitario. Tú eres el responsable del tratamiento y estás transfiriendo datos de salud a un tercero no nombrado.
- 2Posible uso para el entrenamiento: según la configuración, el contenido introducido puede usarse para mejorar los modelos.
- 3Transferencias fuera de la UE sin las garantías requeridas.
La diferencia no es «IA sí / IA no»: es entre IA de consumo e IA profesional. Un software sanitario serio usa la IA dentro de un perímetro conforme: DPA firmado, servidores en la UE, ningún entrenamiento con los datos de tus pacientes, registros y controles de acceso.
AI Act: qué cambia para quien trabaja en el ámbito sanitario
- Transparencia: el paciente debe saber cuándo interactúa con contenidos generados con el apoyo de la IA.
- Supervisión humana: los sistemas que apoyan decisiones en el ámbito de la salud deben mantener al profesional en el centro. La IA propone, el profesional decide.
Traducido: si usas la IA para generar el borrador de un plan o de un informe, lo revisas, lo firmas y asumes la responsabilidad profesional, exactamente como harías con el trabajo de un asistente humano.
La ética: ¿la IA sustituye al nutricionista?
No, y quien lo promete está vendiendo mal la IA. Un plan alimentario no es un cálculo: es un acto profesional que tiene en cuenta patologías, análisis, adherencia, psicología y la vida real del paciente. La IA hace muy bien la parte mecánica (estructurar el borrador, calcular los macros, redactar el informe) y muy mal la parte clínica y humana.
- Transparencia con el paciente: una línea en la política de privacidad y, si el paciente lo pide, una explicación sencilla.
- Revisión sistemática: nunca entregar un resultado de la IA sin revisión profesional.
- Competencia actualizada: la IA no erosiona tus competencias si sigues decidiendo tú; las erosiona si abdicas.
Cómo gestiona Cibus los datos (y por qué lo contamos con gusto)
Cibus nace en Italia para profesionales sanitarios italianos, y el cumplimiento no es un apéndice: es arquitectura. Es una diferencia sustancial respecto a muchas herramientas de IA para la sanidad nacidas en Estados Unidos y diseñadas en torno a normativas estadounidenses como la HIPAA: para un profesional europeo, un proveedor fuera de la UE significa tener que justificar transferencias de datos de salud fuera de la Unión.
- Empresa italiana, datos en Europa: ninguna transferencia fuera de la UE que justificar.
- DPA según el art. 28 del RGPD listo para cada cliente.
- Servidores en la Unión Europea.
- Ningún entrenamiento de los modelos de IA con los datos de tus pacientes.
- Cifrado y control de accesos en todos los datos.
¿Quieres usar la IA con tus pacientes de forma conforme?
Déjanos tus datos y te mostramos cómo Cibus une IA y RGPD, con DPA y modelos de política de privacidad ya preparados.
Preguntas frecuentes
¿Puedo introducir los datos de mis pacientes en ChatGPT?
No, en las versiones de consumo no: faltan el DPA según el art. 28, las garantías sobre las transferencias y la exclusión del entrenamiento. Usa herramientas profesionales diseñadas para datos de salud.
¿Se necesita un consentimiento específico para usar la IA con los pacientes?
Se necesita una política de privacidad actualizada que mencione las herramientas utilizadas; según las finalidades puede ser necesario el consentimiento explícito. Para tu caso concreto, consulta a tu asesor de privacidad.
¿Quién es responsable si la IA se equivoca en un plan alimentario?
El profesional sigue siendo responsable del acto profesional: por eso todo resultado de la IA debe revisarse antes de la entrega. Es el mismo principio que la supervisión de un colaborador.
¿Qué es un DPA y por qué debo pedírselo a mi proveedor?
Es el acuerdo (art. 28 del RGPD) que nombra al proveedor encargado del tratamiento y define sus obligaciones y límites. Sin un DPA firmado, el uso de cualquier software con datos de pacientes es una infracción.
¿Puedo usar un software de IA estadounidense con los datos de mis pacientes?
Con mucha cautela: las herramientas nacidas para el mercado de EE. UU. están diseñadas en torno a la HIPAA, no al RGPD, e implican transferencias de datos de salud fuera de la UE que deben justificarse con garantías específicas. Un proveedor europeo con servidores en la UE elimina el problema de raíz.