Trabajar con IA sobre datos de salud sin sacarlos de la clínica
El artículo 9 del RGPD prohíbe tratar datos relativos a la salud salvo que concurra alguna de las excepciones de su apartado 2, como el consentimiento explícito o los fines de medicina preventiva, diagnóstico o gestión de servicios sanitarios. Sobre esa base ya estrecha se apila todo lo demás: seguridad reforzada, evaluación de impacto cuando hay tratamiento a gran escala y un daño reputacional que no se arregla con una multa pagada.

Por qué la IA en la nube complica esto tanto
Subir un historial a un servicio de IA convierte cada consulta en una comunicación de categorías especiales a un tercero, con su contrato, sus subencargados y, casi siempre, una transferencia internacional que hay que justificar. Y multiplica las copias del historial, que es lo que de verdad se paga el día que hay una brecha.
El artículo 35.3 del RGPD señala expresamente el tratamiento a gran escala de categorías especiales como supuesto de evaluación de impacto. Una clínica que pase su archivo por una IA externa está haciendo justo eso, aunque el proyecto se haya planteado internamente como una prueba.
La opción de que no salga
El Nodo se instala en el servidor de la clínica o del centro. El agente indexa la carpeta de historiales, responde preguntas sobre ella, extrae datos a un Excel, genera informes y gráficos, y lo hace sobre ficheros que están donde ya estaban. Con Ollama en local, ni el prompt sale del edificio.
El índice tiene una salvedad que en un archivo clínico conviene comprobar antes: cubre PDF, texto, Markdown, CSV, JSON, HTML y XML, y no cubre .docx ni .xlsx. Además el indexador no enumera lo que ha dejado fuera, así que un «32 archivo(s)» puede convivir con dos historiales en Word que no están dentro. La comprobación es contar los ficheros de la carpeta por extensión antes de fiarse de una respuesta. Un .docx o un .xlsx sí se abre y se lee directamente en una tarea.
Y hay dos detalles que en sanidad importan más que en otros sitios: antes de modificar o borrar un fichero, el Nodo guarda copia de la versión anterior; y borrar una sesión manda la orden al Nodo, que borra su historial de verdad, y el apunte del servidor solo cae cuando el Nodo confirma. Si el Nodo está apagado, se dice que no se ha borrado, en vez de fingirlo.
Lo que no se puede delegar
La base jurídica del artículo 9.2 que ampare cada tratamiento, la evaluación de impacto cuando proceda, la información a los pacientes y el criterio clínico son de la organización sanitaria. Un agente que redacta un borrador no sustituye a nadie, y una salida del modelo no es un diagnóstico.
Mycel no te hace cumplir el RGPD ni ninguna normativa sanitaria: te permite que el historial no salga de tu máquina y deja traza de lo que se hizo con él. La responsabilidad del cumplimiento es de cada organización según su uso, y esta página no es asesoramiento jurídico ni sanitario.
Cómo funciona, paso a paso
- Instalas el Nodo en el servidor del centro, no en un portátil que se lleva alguien a casa.
- Registras solo las carpetas necesarias y concedes cada una a quien deba verla.
- Trabajas en modo local si el equipo llega, para que no salga tampoco el texto del encargo.
- Exportas la traza en JSON cuando la necesites para tu registro interno.
Qué necesitas
- Un servidor del centro bajo su administración, con su control de acceso.
- Para el modo 100 % local, un modelo de 30B (~24 GB de GPU o RAM).
- Tu base jurídica, tu evaluación de impacto y tu información a los pacientes.
Qué te llevas
- Informes, extractos y estadísticas generados sobre historiales que no cambiaron de máquina.
- Registro exportable de cada actuación del agente, con autor, herramienta y resultado.
- Copia previa de cada fichero tocado y borrado que llega al dato, no solo a la lista.
Más preguntas
¿Hace falta evaluación de impacto?
El artículo 35.3 señala como supuesto el tratamiento a gran escala de categorías especiales, entre las que están los datos de salud. Si tu caso encaja, la evaluación la hace tu organización con su delegado de protección de datos; no es algo que resuelva un producto.
¿Puede el agente equivocarse en algo clínico?
Sí, como cualquier sistema de IA, y por eso su salida es un borrador que revisa una persona. Los chatbots de Mycel llevan un aviso que dice justo eso: que pueden cometer errores y que para asuntos delicados pasan con una persona.
¿Y si me piden borrar los datos de un paciente?
Los ficheros son tuyos y están en tu disco: los gestionas como cualquier otro documento. De las sesiones del agente, borrar una manda la orden al Nodo y el apunte del servidor solo se retira cuando el Nodo confirma que ha borrado.
Pruébalo con tus propios documentos
Creas la cuenta, abres el Nodo y le encargas la primera tarea. Es gratis e ilimitado: el cómputo lo pone tu equipo, así que no hay nada que racionar.