Implicaciones legales y violaciones a la Ley de Datos Personales por el uso de IA para redactar notas clínicas en México

La incorporación de herramientas de inteligencia artificial (IA) en el sector salud representa una oportunidad para mejorar la eficiencia administrativa y optimizar la documentación médica. Sin embargo, el uso de sistemas de IA para redactar notas clínicas en México plantea importantes desafíos legales relacionados con la protección de datos personales y la confidencialidad de la información de los pacientes.

Las notas clínicas contienen datos personales sensibles, definidos por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) como aquellos que afectan la esfera más íntima de su titular o cuya utilización indebida puede dar origen a discriminación o riesgos graves. Entre estos datos se encuentran antecedentes médicos, diagnósticos, tratamientos, resultados de estudios y otra información relacionada con el estado de salud de una persona.

Si se usa una plataforma de IA se debe garantizar que la protección de datos se cumpla

Cuando una institución médica o un profesional de la salud utiliza una plataforma de IA para generar o complementar notas clínicas, surge la obligación de garantizar que el tratamiento de dichos datos cumpla con los principios de licitud, consentimiento, información, finalidad, proporcionalidad y responsabilidad establecidos en la legislación mexicana. El simple hecho de introducir información clínica en una herramienta de IA de terceros puede constituir una transferencia o tratamiento de datos personales que requiere medidas específicas de protección.

Uno de los principales riesgos legales se presenta cuando los datos son procesados por proveedores tecnológicos ubicados fuera de México o almacenados en servidores internacionales sin las salvaguardas adecuadas. En estos casos, podría existir una transferencia internacional de datos personales sin el consentimiento correspondiente o sin las cláusulas contractuales necesarias para garantizar un nivel adecuado de protección.

El uso de estas herramientas puede derivar en accesos no autorizados

Asimismo, el uso de herramientas de IA generativa sin mecanismos de anonimización puede derivar en accesos no autorizados, filtraciones de información o utilización de datos para el entrenamiento de modelos, situaciones que podrían constituir infracciones a la LFPDPPP y generar sanciones económicas significativas por parte del Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI), además de posibles responsabilidades civiles y administrativas.

Por ello, las organizaciones de salud deben implementar políticas claras de gobernanza de IA, realizar evaluaciones de impacto en privacidad, verificar las condiciones contractuales de los proveedores tecnológicos y garantizar que cualquier sistema utilizado preserve la confidencialidad de la información médica. La innovación tecnológica debe ir acompañada de un estricto cumplimiento normativo para proteger uno de los activos más sensibles: los datos de salud de los pacientes.