¿Es legal usar un agente de IA en tu clínica? Lo que dice la AEPD en 2026

La pregunta llega siempre en algún momento del proceso: "¿Y esto no me mete en problemas con la protección de datos?"

Es una pregunta razonable. Tu clínica maneja datos de salud de tus pacientes — su nombre, su problema, su historial de visitas — y cualquier herramienta que entre en contacto con esa información tiene que cumplir con la normativa. Un agente IA para clínica que gestiona citas, responde mensajes y atiende llamadas no es una excepción.

La buena noticia es que la respuesta a esa pregunta no es ambigua. Existe normativa española y europea específica sobre IA y protección de datos, incluyendo una guía de la Agencia Española de Protección de Datos (AEPD) publicada en febrero de 2026 específicamente sobre agentes de IA. No en abstracto, sino sobre el tipo exacto de sistema que gestiona tareas de forma autónoma en nombre de una organización.

Este artículo es informativo: resume lo que dicen las fuentes oficiales. No es asesoría legal. Cada clínica tiene su casuística concreta, y lo que aplique exactamente a tu caso lo debe validar tu DPO o asesor legal. Lo que sí puedes llevarte de aquí es saber qué preguntar antes de contratar cualquier herramienta de IA, agente IA clínica legal RGPD España incluido.

Datos de salud bajo el RGPD: por qué tienen protección especial

El Reglamento General de Protección de Datos (RGPD) clasifica los datos en dos grandes bloques según el nivel de protección que requieren. La mayoría de datos personales — nombre, correo, teléfono — se tratan bajo las reglas generales del Reglamento. Pero hay una categoría que recibe un nivel de protección más alto: los datos especialmente sensibles.

Los datos de salud están en esa categoría. El RGPD los define en su artículo 9 como "datos relativos a la salud física o mental de una persona física, incluida la prestación de servicios de atención sanitaria, que revelen información sobre su estado de salud". Para una clínica dental, estética o de fisioterapia, prácticamente cualquier dato que conecte a un paciente con un tratamiento entra en esta definición.

Esto tiene consecuencias prácticas directas. Para tratar datos de salud, una clínica necesita una base jurídica específica, no basta con el interés legítimo genérico que podría aplicar a otras actividades. En el contexto de una clínica, la base habitual es la prestación de la asistencia sanitaria o el consentimiento explícito del paciente, según qué tipo de tratamiento de datos se realice.

Que los datos de salud tengan protección especial no significa que no se puedan usar herramientas de IA con ellos. Significa que cualquier herramienta que los toque tiene que cumplir con requisitos más estrictos, y que la clínica, como responsable del tratamiento, tiene que ser capaz de demostrar que esos requisitos se cumplen.

Lo que dice la AEPD sobre agentes de IA: la guía de febrero de 2026

El 18 de febrero de 2026, la AEPD publicó sus orientaciones "Inteligencia artificial agéntica desde la perspectiva de protección de datos" (disponible en aepd.es/guias/orientaciones-ia-agentica.pdf). Es el primer documento de la agencia que aborda específicamente este tipo de sistemas — no los chatbots que siguen un guión predefinido, sino los agentes que actúan de forma autónoma para cumplir un objetivo.

Su punto de partida es relevante: usar un agente de IA no es simplemente sustituir una herramienta por otra más avanzada. Puede cambiar la naturaleza del tratamiento, su alcance y los riesgos que genera. Un agente que puede leer una conversación, consultar una agenda, responder preguntas y registrar datos no está haciendo una sola cosa, sino varias cosas encadenadas que afectan a datos personales en cada paso.

Para los responsables del tratamiento — la clínica, en este caso — la AEPD señala que deben ser capaces de responder estas preguntas:

  • ¿Qué datos procesa el agente y en qué momento?
  • ¿A qué sistemas o bases de datos tiene acceso?
  • ¿Qué acciones puede ejecutar de forma autónoma y cuáles requieren revisión humana?
  • ¿Cómo se controla que el agente no acceda a información que no necesita para su tarea?
  • ¿Qué pasa con los datos después de cada conversación — se guardan, se eliminan, quién los puede ver?

La guía también recoge un principio que la AEPD denomina "necesidad de conocer": el agente solo debe tener acceso a la información estrictamente necesaria para cumplir su función. Un agente que gestiona citas y responde preguntas frecuentes no necesita acceso al historial clínico completo del paciente, y un sistema bien configurado debe reflejar esa limitación.

Para los encargados del tratamiento — los proveedores de la herramienta de IA — la guía exige que cumplan con las garantías del artículo 28 del RGPD, que regula la relación entre responsable y encargado mediante un contrato que establece qué datos se tratan, con qué finalidad y bajo qué condiciones de seguridad.

La diferencia entre "alto riesgo" y administrativo: el AI Act 2024

El Reglamento Europeo de Inteligencia Artificial, conocido como AI Act (Reglamento UE 2024/1689), en vigor desde agosto de 2024, clasifica los sistemas de IA según su nivel de riesgo y asigna obligaciones distintas a cada categoría.

La categoría de "alto riesgo" es la que genera más inquietud. Y con razón: los sistemas clasificados como alto riesgo tienen requisitos técnicos y documentales muy exigentes. Pero para entender si aplica a tu clínica, hay que mirar qué pone exactamente en el Anexo III del Reglamento, que lista las ocho áreas que el legislador europeo considera de alto riesgo.

En el ámbito de la salud, la categoría de alto riesgo se aplica a sistemas que participan en diagnósticos médicos, decisiones clínicas o evaluación del riesgo para la salud de personas concretas. Un sistema de IA que analiza imágenes médicas para detectar patologías, o que recomienda tratamientos específicos basándose en datos clínicos, entraría en esta categoría.

Un agente que gestiona citas, responde preguntas frecuentes sobre horarios o tratamientos disponibles, y atiende llamadas de cancelación no entra en esa categoría. No toma decisiones clínicas, no accede a historiales para hacer recomendaciones médicas, y no influye en el diagnóstico o el tratamiento de ningún paciente. Su función es administrativa, no clínica.

Esto no significa que esté exento de toda regulación bajo el AI Act: los sistemas de riesgo limitado tienen obligaciones de transparencia — en particular, la de informar al usuario de que está interactuando con un sistema de IA, no con una persona. Pero las exigencias son significativamente menores que las de alto riesgo.

Una nota de contexto relevante: a la fecha de publicación de este artículo, el plazo para las obligaciones de alto riesgo del AI Act — fijado el 2 de agosto de 2026 — está siendo objeto de un proceso legislativo europeo (el denominado Digital Omnibus on AI) que podría modificar ese calendario. Si estás en proceso de implementar IA en tu clínica, conviene que tu asesor legal verifique el estado actual de ese proceso antes de tomar decisiones basadas exclusivamente en las fechas del Reglamento.

Las 5 preguntas que debes hacer a cualquier proveedor de IA antes de contratar

No hace falta ser experto en RGPD para hacer las preguntas correctas antes de contratar una herramienta de IA para tu clínica. Estas cinco cubren los puntos que cualquier proveedor serio debería poder responder sin evasivas:

1. ¿El contrato incluye un Acuerdo de Tratamiento de Datos (DPA) conforme al artículo 28 del RGPD?

El RGPD exige que cualquier empresa externa que trate datos personales en tu nombre firme este contrato contigo. Si el proveedor no tiene un DPA listo o no sabe de qué estás hablando, es una señal de alerta directa.

2. ¿Los datos de mis pacientes se usan para entrenar los modelos de IA?

Algunos sistemas usan las conversaciones que gestiona el agente para mejorar sus modelos. Si eso incluye datos de salud de tus pacientes, tiene implicaciones serias bajo el RGPD que requieren análisis específico. Un proveedor que trabaja con datos sanitarios debería tener una respuesta clara y documentada a esta pregunta.

3. ¿Dónde se almacenan los datos — dentro o fuera de la UE?

Las transferencias de datos a países fuera del Espacio Económico Europeo están sujetas a requisitos adicionales bajo el RGPD. Si los datos de tus pacientes pasan por servidores en Estados Unidos o en países sin decisión de adecuación de la Comisión Europea, el proveedor necesita tener mecanismos legales específicos para eso.

4. ¿Qué datos exactamente necesita el agente para funcionar, y qué datos no necesita?

La AEPD, en su guía de febrero de 2026, señala el principio de "necesidad de conocer" como una de las medidas clave para un uso responsable de agentes de IA. Un agente que gestiona citas no necesita acceso al historial clínico completo. Si el proveedor no puede explicar con precisión qué acceso tiene el sistema y por qué, merece mayor escrutinio.

5. ¿El agente informa al paciente de que está hablando con una IA?

El AI Act (artículo 50) exige que los sistemas de IA de interacción con personas informen a los usuarios de que están hablando con un sistema automatizado, no con una persona humana. Es una obligación de transparencia que aplica independientemente del nivel de riesgo del sistema. No cumplirla es un incumplimiento específico del Reglamento, no solo una cuestión ética.

Cómo aplica todo esto en cada tipo de clínica

La normativa es la misma para todos — dental, estética, fisioterapia — pero el punto de mayor sensibilidad varía ligeramente según el tipo de clínica y el tipo de datos que maneja el agente.

En una clínica dental, el agente principalmente gestiona citas y responde preguntas sobre tratamientos disponibles. La información que pasa por el agente en una conversación típica incluye nombre, teléfono, motivo de consulta y disponibilidad horaria. Si el agente recoge información sobre el estado dental o los antecedentes del paciente, eso ya entra en datos de salud y requiere tratamiento más cuidadoso. Puedes ver con más detalle el tipo de consultas que gestiona en nuestro artículo sobre cómo afecta la velocidad de respuesta a las clínicas dentales.

Para una clínica estética, la conversación previa a la cita suele incluir preguntas sobre qué tratamiento busca el cliente, en qué zona, y si ha tenido tratamientos previos. Aunque no siempre se percibe así, esa información puede ser dato de salud si revela información sobre el estado físico de la persona. El contexto en el que ese dato se recoge y la finalidad para la que se usa determinan si el tratamiento requiere las garantías adicionales. En nuestro artículo sobre agentes IA para clínicas estéticas explicamos el tipo de consultas que suelen gestionar estos agentes.

La clínica de fisioterapia es el caso más claro: la conversación de un agente con el paciente puede incluir información sobre la lesión o el problema que motivó la visita, el tratamiento que está recibiendo, o por qué quiere cancelar una sesión. Esa información es inequívocamente dato de salud desde el primer mensaje. Un agente que gestiona cancelaciones no necesita saber cuál es la lesión del paciente para ofrecerle un hueco alternativo — y un sistema bien configurado debería limitarse a lo que necesita para cumplir su tarea. Más sobre cómo funciona ese proceso en nuestro artículo sobre gestión de cancelaciones en clínicas de fisioterapia.

Para los tres tipos de clínica, la pregunta relevante no es si se puede usar IA — se puede — sino si el sistema está configurado de forma que solo acceda a los datos que necesita, que esos datos estén protegidos, y que el paciente sepa con qué está interactuando.

Preguntas frecuentes

¿Necesito el consentimiento de mis pacientes para usar un agente IA en mi clínica?

Depende de qué datos trata el agente y con qué finalidad. Si el agente gestiona exclusivamente la cita — nombre, teléfono, fecha — y lo hace en el marco de la prestación del servicio que ya tiene contratado el paciente, la base jurídica puede ser la ejecución de un contrato, no el consentimiento explícito. Si el agente trata datos que van más allá de lo necesario para gestionar la cita — información sobre el tratamiento, la patología, o el historial — entonces sí es probable que sea necesario el consentimiento explícito, dado que esos datos son categoría especial bajo el RGPD. Lo que no es opcional en ningún caso es informar al paciente de que está interactuando con un sistema de IA, ni firmar un Acuerdo de Tratamiento de Datos con el proveedor del sistema. Para tu caso concreto, consulta con tu DPO o asesor legal.

¿Un agente IA que gestiona citas es un sistema de "alto riesgo" según el AI Act?

No, según la clasificación del Reglamento Europeo de IA (UE) 2024/1689. La categoría de alto riesgo en el ámbito sanitario se reserva para sistemas que participan en diagnósticos médicos, decisiones clínicas, o evaluación del riesgo para la salud de personas concretas. Un agente que gestiona citas, responde preguntas frecuentes y atiende cancelaciones realiza funciones administrativas que no entran en esa categoría. Sí tiene obligaciones de transparencia como sistema de riesgo limitado — en particular, informar al usuario de que está interactuando con una IA — pero el nivel de exigencia es significativamente menor que el de los sistemas de alto riesgo.

¿Qué es el Acuerdo de Tratamiento de Datos (DPA) y por qué lo necesito?

El DPA (Data Processing Agreement) es el contrato que el RGPD exige firmar entre un responsable del tratamiento — tu clínica — y cualquier empresa externa que trate datos personales en su nombre — el proveedor del agente de IA. El artículo 28 del RGPD establece que ese contrato debe recoger, como mínimo: qué datos se tratan, con qué finalidad, durante cuánto tiempo, qué medidas de seguridad aplica el proveedor, y si los datos pueden subcontratarse a terceros. Sin ese contrato, el tratamiento de datos carece de una base contractual legal entre ambas partes, lo que expone a la clínica a un riesgo de incumplimiento del RGPD. Un proveedor serio lo tiene listo sin necesidad de que lo pidas.

¿Qué dice la AEPD sobre agentes de IA en clínicas de salud específicamente?

La guía de la AEPD sobre IA agéntica (febrero 2026) no es específica del sector salud, sino que aplica a cualquier organización que use agentes de IA para tratar datos personales. Pero sus principios son especialmente relevantes para clínicas, dado que manejan datos de categoría especial. Los puntos más aplicables son: el principio de "necesidad de conocer" — el agente solo debe acceder a la información imprescindible para su tarea —, la obligación de documentar qué tratamientos realiza el agente y con qué datos, y la recomendación de contar con la figura del Delegado de Protección de Datos o un asesor cualificado que comprenda estas tecnologías. El documento completo está disponible en aepd.es/guias/orientaciones-ia-agentica.pdf.

¿Hay riesgo de multa si uso un agente IA sin cumplir el RGPD?

Sí. El RGPD prevé sanciones de hasta 20 millones de euros o el 4% del volumen de negocio anual global, aunque en la práctica las sanciones a clínicas pequeñas por incumplimientos no intencionados suelen ser proporcionalmente menores. Lo más relevante para una clínica no es la multa en sí, sino el riesgo reputacional de una brecha de datos o una reclamación de un paciente que sienta que su información de salud no fue tratada correctamente. Usar un proveedor con el DPA firmado, que informe al paciente de la interacción con IA y que limite el acceso del agente a lo necesario, reduce ese riesgo a un nivel gestionable. El RGPD no prohíbe usar IA con datos de salud, exige que se haga con las garantías adecuadas.

Usar IA en tu clínica es legal: la clave está en cómo eliges al proveedor

La normativa española y europea no prohíbe el uso de agentes de IA en clínicas que manejan datos de salud. Establece condiciones, y esas condiciones no son opacas: la AEPD las ha documentado en guías públicas y accesibles.

Para una clínica dental, estética o de fisioterapia, el agente IA que gestiona citas, atiende mensajes y responde llamadas hace una función administrativa, no clínica, y eso lo sitúa en un nivel de exigencia normativa manejable. El AI Act no lo clasifica como sistema de alto riesgo. El RGPD no lo prohíbe. Lo que sí exige es que el proveedor tenga el DPA firmado, que el agente acceda solo a los datos que necesita, y que el paciente sepa que está hablando con un sistema automatizado.

Las preguntas que debes hacerle a cualquier proveedor antes de contratar están arriba. Si el proveedor las responde con claridad y documentación, tienes la información que necesitas para tomar una decisión informada. Y si quieres revisar cómo funciona todo esto en la práctica para tu tipo de clínica, en getnextia.es puedes agendar una conversación de 20 minutos con Daniel.

¿Quieres aplicar esto a tu clínica?

Agenda una asesoría gratuita