¿Es tu IA médica de alto riesgo bajo el AI Act?
El AI Act (Reglamento (UE) 2024/1689) clasifica la mayoría de los sistemas de IA habilitados para salud como de alto riesgo. La clasificación se basa en dos vías principales:
Vía 1: Productos regulados (Art. 6(1) + Anexo I): La IA que es en sí misma un producto o componente de seguridad cubierto por legislación armonizada de la UE (MDR 2017/745, IVDR 2017/746) y requiere evaluación de conformidad por un organismo notificado es de alto riesgo. Esto incluye la mayoría de software médico con IA (SaMD), dispositivos de diagnóstico in vitro con IA y dispositivos implantables con IA.
Vía 2: Anexo III casos específicos:
- Punto 5(c): IA para evaluación de riesgos y fijación de precios de seguros de vida y salud
- Punto 5(d): IA para triaje de pacientes en urgencias y despacho de servicios de emergencia
- Punto 1(c): Reconocimiento de emociones (alto riesgo donde no esté prohibido)
Reconocimiento de emociones en salud: El Art. 5(1)(f) prohíbe el reconocimiento de emociones en el lugar de trabajo y en instituciones educativas, con excepciones médicas o de seguridad. En contextos sanitarios puede estar permitido si cumple los requisitos.
Datos de salud (RGPD Art. 9): Los datos de salud son categorías especiales de datos. Su tratamiento requiere consentimiento explícito o una de las excepciones del Art. 9(2)(h) (asistencia sanitaria) o (i) (salud pública). La DPIA (Art. 35) es normalmente obligatoria.
- Clasificación MDR/IVDR — Determinamos si tu IA es un dispositivo médico de alto riesgo bajo el Anexo I
- Evaluación de conformidad — Coordinamos el proceso con organismos notificados y la documentación del AI Act
- DPIA sanitaria — Realizamos la Evaluación de Impacto del Art. 35 RGPD para datos de salud
- Análisis del Art. 9 RGPD — Identificamos la base jurídica adecuada para datos de salud
- Coordinación con AESIA y AEMPS — Actuamos ante las autoridades española y europea competentes
Obligaciones del AI Act para Healthtech de Alto Riesgo
Si tu IA médica es de alto riesgo (Art. 6(1) + Anexo I o Anexo III), las obligaciones del AI Act son:
Para proveedores (developers):
- Sistema de gestión de riesgos (Art. 9)
- Calidad de los datos de entrenamiento (Art. 10), especialmente crítico para datos de salud
- Documentación técnica y registro (Art. 11)
- Transparencia e información para deployers (Art. 13)
- Supervisión humana (Art. 14), con diseño adecuado para profesionales sanitarios
- Precisión, robustez y ciberseguridad (Art. 15)
- Evaluación de conformidad antes de la comercialización (Art. 6 + Anexo I/III)
- Registro en la base de datos de la UE (Art. 49)
Coordinación MDR/IVDR + AI Act: La Comisión Europea ha publicado la guía MDCG 2025-6 sobre la interacción entre el MDR/IVDR y el AI Act. La evaluación de conformidad puede integrarse para evitar duplicación.
Para deployers (centros sanitarios, profesionales):
- Designar personal con competencia para supervisión humana (Art. 26(2))
- Realizar FRIA (Art. 27) si el sistema es del Anexo III punto 5(c) o 5(d)
- Notificar incidentes graves (Art. 73)
- Cumplir las instrucciones del proveedor
Calendario: Los sistemas de alto riesgo del Anexo I (productos regulados) deben cumplir antes del 2 de agosto de 2028. Los del Anexo III antes del 2 de diciembre de 2027. Las prácticas prohibidas del Art. 5 ya están en vigor desde el 2 de febrero de 2025.
Casos de uso de IA en Healthtech y su clasificación
| Caso de uso | Clasificación AI Act | Norma aplicable |
|---|---|---|
| Software médico con IA (SaMD) | Alto riesgo | Art. 6(1) + Anexo I (MDR) |
| Diagnóstico in vitro con IA | Alto riesgo | Art. 6(1) + Anexo I (IVDR) |
| IA para triaje de urgencias | Alto riesgo | Anexo III, punto 5(d) |
| IA para seguros de vida/salud | Alto riesgo | Anexo III, punto 5(c) |
| IA para reconocimiento de emociones | Alto riesgo o prohibido | Anexo III 1(c) + Art. 5(1)(f) |
| Chatbot de síntomas (no diagnóstico) | Riesgo limitado | Art. 50(1) transparencia |
| App de bienestar general | Mínimo (generalmente) | RGPD Art. 9 |
Casos reales de enforcement en el sector sanitario
- Marina Salud, S.A., €500.000 (2025) — Encargo de subencargado ilícito bajo el Art. 28 RGPD. Fuente: Enforcement Tracker
- AEPD — Guía para profesionales del sector sanitario: AEPD
- AEPD — Guía para pacientes y usuarios de la sanidad: AEPD
- AEPD — Nota técnica sobre apps móviles de salud: AEPD
- MDCG 2025-6 — Interacción MDR/IVDR y AI Act: Comisión Europea
Checklist de compliance AI Act para Healthtech
- Determinar si la IA es un dispositivo médico (MDR/IVDR)
- Clasificar según Anexo I (productos regulados) o Anexo III
- Verificar que no se incurre en prácticas prohibidas del Art. 5
- Implementar sistema de gestión de riesgos (Art. 9)
- Documentar calidad de datos de entrenamiento (Art. 10)
- Elaborar documentación técnica integrada AI Act + MDR (Art. 11)
- Establecer supervisión humana adecuada para profesionales sanitarios (Art. 14)
- Garantizar precisión, robustez y ciberseguridad (Art. 15)
- Realizar evaluación de conformidad con organismo notificado
- Registrar en base de datos de la UE (Art. 49)
- Realizar DPIA del Art. 35 RGPD para datos de salud
- Identificar base jurídica del Art. 9 RGPD (consentimiento explícito o 9(2)(h)/(i))
- Realizar FRIA del Art. 27 si es triaje (5d) o seguros (5c)
- Coordinar con AEMPS, AESIA y AEPD
Fuentes oficiales
- Reglamento (UE) 2024/1689 (AI Act): EUR-Lex
- MDR 2017/745 (Dispositivos médicos): EUR-Lex
- IVDR 2017/746 (Diagnóstico in vitro): EUR-Lex
- MDCG 2025-6 (Interacción MDR/IVDR + AI Act): Comisión Europea
- EDPB — Directrices 1/2026 sobre investigación científica: EDPB
Recursos relacionados
- AI Act Hub — Centro de recursos sobre el Reglamento europeo de IA
- Glosario AI Act — 45+ términos clave con referencias a artículos
- Glosario RGPD — 45+ términos clave del RGPD y la LOPDGDD
- AI Act vs RGPD — Tabla comparativa de ambas normativas
- Comprobador AI Act — Autoevalúa tu sistema de IA
- Servicio de Regulación de IA y Datos — Asesoramiento integral
- RGPD para Healthtech — Guía sectorial del RGPD para healthtech
Esta página es información general, no asesoramiento jurídico ni médico. Cada sistema de IA debe analizarse individualmente. Las sanciones y plazos citados se basan en el Reglamento (UE) 2024/1689 vigente a la fecha de publicación.