AI Act · Healthtech

AI Act para Healthtech: Dispositivos Médicos, Datos de Salud y Cumplimiento

La mayoría de dispositivos médicos con IA son de alto riesgo bajo el AI Act (Art. 6(1) + Anexo I, MDR/IVDR). Conoce las obligaciones de evaluación de conformidad, los datos de salud del Art. 9 RGPD y la DPIA obligatoria.

¿Es tu IA médica de alto riesgo bajo el AI Act?

El AI Act (Reglamento (UE) 2024/1689) clasifica la mayoría de los sistemas de IA habilitados para salud como de alto riesgo. La clasificación se basa en dos vías principales:

Vía 1: Productos regulados (Art. 6(1) + Anexo I): La IA que es en sí misma un producto o componente de seguridad cubierto por legislación armonizada de la UE (MDR 2017/745, IVDR 2017/746) y requiere evaluación de conformidad por un organismo notificado es de alto riesgo. Esto incluye la mayoría de software médico con IA (SaMD), dispositivos de diagnóstico in vitro con IA y dispositivos implantables con IA.

Vía 2: Anexo III casos específicos:

  • Punto 5(c): IA para evaluación de riesgos y fijación de precios de seguros de vida y salud
  • Punto 5(d): IA para triaje de pacientes en urgencias y despacho de servicios de emergencia
  • Punto 1(c): Reconocimiento de emociones (alto riesgo donde no esté prohibido)

Reconocimiento de emociones en salud: El Art. 5(1)(f) prohíbe el reconocimiento de emociones en el lugar de trabajo y en instituciones educativas, con excepciones médicas o de seguridad. En contextos sanitarios puede estar permitido si cumple los requisitos.

Datos de salud (RGPD Art. 9): Los datos de salud son categorías especiales de datos. Su tratamiento requiere consentimiento explícito o una de las excepciones del Art. 9(2)(h) (asistencia sanitaria) o (i) (salud pública). La DPIA (Art. 35) es normalmente obligatoria.

  • Clasificación MDR/IVDR — Determinamos si tu IA es un dispositivo médico de alto riesgo bajo el Anexo I
  • Evaluación de conformidad — Coordinamos el proceso con organismos notificados y la documentación del AI Act
  • DPIA sanitaria — Realizamos la Evaluación de Impacto del Art. 35 RGPD para datos de salud
  • Análisis del Art. 9 RGPD — Identificamos la base jurídica adecuada para datos de salud
  • Coordinación con AESIA y AEMPS — Actuamos ante las autoridades española y europea competentes

Obligaciones del AI Act para Healthtech de Alto Riesgo

Si tu IA médica es de alto riesgo (Art. 6(1) + Anexo I o Anexo III), las obligaciones del AI Act son:

Para proveedores (developers):

  • Sistema de gestión de riesgos (Art. 9)
  • Calidad de los datos de entrenamiento (Art. 10), especialmente crítico para datos de salud
  • Documentación técnica y registro (Art. 11)
  • Transparencia e información para deployers (Art. 13)
  • Supervisión humana (Art. 14), con diseño adecuado para profesionales sanitarios
  • Precisión, robustez y ciberseguridad (Art. 15)
  • Evaluación de conformidad antes de la comercialización (Art. 6 + Anexo I/III)
  • Registro en la base de datos de la UE (Art. 49)

Coordinación MDR/IVDR + AI Act: La Comisión Europea ha publicado la guía MDCG 2025-6 sobre la interacción entre el MDR/IVDR y el AI Act. La evaluación de conformidad puede integrarse para evitar duplicación.

Para deployers (centros sanitarios, profesionales):

  • Designar personal con competencia para supervisión humana (Art. 26(2))
  • Realizar FRIA (Art. 27) si el sistema es del Anexo III punto 5(c) o 5(d)
  • Notificar incidentes graves (Art. 73)
  • Cumplir las instrucciones del proveedor

Calendario: Los sistemas de alto riesgo del Anexo I (productos regulados) deben cumplir antes del 2 de agosto de 2028. Los del Anexo III antes del 2 de diciembre de 2027. Las prácticas prohibidas del Art. 5 ya están en vigor desde el 2 de febrero de 2025.

Casos de uso de IA en Healthtech y su clasificación

Caso de usoClasificación AI ActNorma aplicable
Software médico con IA (SaMD)Alto riesgoArt. 6(1) + Anexo I (MDR)
Diagnóstico in vitro con IAAlto riesgoArt. 6(1) + Anexo I (IVDR)
IA para triaje de urgenciasAlto riesgoAnexo III, punto 5(d)
IA para seguros de vida/saludAlto riesgoAnexo III, punto 5(c)
IA para reconocimiento de emocionesAlto riesgo o prohibidoAnexo III 1(c) + Art. 5(1)(f)
Chatbot de síntomas (no diagnóstico)Riesgo limitadoArt. 50(1) transparencia
App de bienestar generalMínimo (generalmente)RGPD Art. 9

Casos reales de enforcement en el sector sanitario

  • Marina Salud, S.A., €500.000 (2025) — Encargo de subencargado ilícito bajo el Art. 28 RGPD. Fuente: Enforcement Tracker
  • AEPD — Guía para profesionales del sector sanitario: AEPD
  • AEPD — Guía para pacientes y usuarios de la sanidad: AEPD
  • AEPD — Nota técnica sobre apps móviles de salud: AEPD
  • MDCG 2025-6 — Interacción MDR/IVDR y AI Act: Comisión Europea

Checklist de compliance AI Act para Healthtech

  • Determinar si la IA es un dispositivo médico (MDR/IVDR)
  • Clasificar según Anexo I (productos regulados) o Anexo III
  • Verificar que no se incurre en prácticas prohibidas del Art. 5
  • Implementar sistema de gestión de riesgos (Art. 9)
  • Documentar calidad de datos de entrenamiento (Art. 10)
  • Elaborar documentación técnica integrada AI Act + MDR (Art. 11)
  • Establecer supervisión humana adecuada para profesionales sanitarios (Art. 14)
  • Garantizar precisión, robustez y ciberseguridad (Art. 15)
  • Realizar evaluación de conformidad con organismo notificado
  • Registrar en base de datos de la UE (Art. 49)
  • Realizar DPIA del Art. 35 RGPD para datos de salud
  • Identificar base jurídica del Art. 9 RGPD (consentimiento explícito o 9(2)(h)/(i))
  • Realizar FRIA del Art. 27 si es triaje (5d) o seguros (5c)
  • Coordinar con AEMPS, AESIA y AEPD

Fuentes oficiales

  • Reglamento (UE) 2024/1689 (AI Act): EUR-Lex
  • MDR 2017/745 (Dispositivos médicos): EUR-Lex
  • IVDR 2017/746 (Diagnóstico in vitro): EUR-Lex
  • MDCG 2025-6 (Interacción MDR/IVDR + AI Act): Comisión Europea
  • EDPB — Directrices 1/2026 sobre investigación científica: EDPB

Recursos relacionados


Esta página es información general, no asesoramiento jurídico ni médico. Cada sistema de IA debe analizarse individualmente. Las sanciones y plazos citados se basan en el Reglamento (UE) 2024/1689 vigente a la fecha de publicación.

Servicios Destacados

Preguntas Frecuentes

¿Es toda la IA médica de alto riesgo bajo el AI Act?

La mayoría sí, pero no toda. La IA que es en sí misma un producto o componente de seguridad cubierto por el MDR 2017/745 o el IVDR 2017/746 y requiere evaluación de conformidad por un organismo notificado es de alto riesgo (Art. 6(1) + Anexo I). La IA del Anexo III punto 5(c) (seguros de vida y salud) y 5(d) (triaje de urgencias) también es de alto riesgo. La IA de bienestar general o apps de salud no diagnósticas puede no ser alto riesgo.

¿Qué es la guía MDCG 2025-6?

La guía MDCG 2025-6 es un documento de la Comisión Europea sobre la interacción entre el Reglamento de Dispositivos Médicos (MDR 2017/745), el de Diagnóstico In Vitro (IVDR 2017/746) y el AI Act. Establece cómo integrar las obligaciones de evaluación de conformidad para evitar duplicación cuando un dispositivo médico con IA debe cumplir tanto el MDR/IVDR como el AI Act.

¿Qué base jurídica del RGPD se aplica a los datos de salud con IA?

Los datos de salud son categorías especiales (Art. 9(1) RGPD). Las bases jurídicas habituales son: consentimiento explícito (Art. 9(2)(a)), tratamiento necesario para fines de asistencia sanitaria (Art. 9(2)(h)), o razones de interés público en el ámbito de la salud pública (Art. 9(2)(i)). La elección depende del contexto: asistencia sanitaria directa, investigación, salud pública. La LOPDGDD regula adicionalmente los datos de salud en sus arts. 7-11.

¿Cuándo es obligatoria la DPIA en healthtech?

La DPIA (EIPD, Art. 35 RGPD) es obligatoria para tratamientos de alto riesgo, incluyendo el tratamiento a gran escala de categorías especiales de datos (salud, biometría). En healthtech, casi cualquier tratamiento de datos de salud con IA requiere DPIA. Debe documentar el análisis de riesgos, las medidas de mitigación y la valoración residual. Es un requisito previo al inicio del tratamiento.

¿Está prohibido el reconocimiento de emociones en salud?

El Art. 5(1)(f) del AI Act prohíbe los sistemas de IA que infieren emociones en el lugar de trabajo y en instituciones educativas, con excepciones por razones médicas o de seguridad. En contextos sanitarios puede estar permitido si cumple los requisitos del AI Act y del RGPD. El reconocimiento de emociones como categoría de alto riesgo se regula en el Anexo III punto 1(c) cuando no esté prohibido.

¿Qué sanciones prevé el AI Act para healthtech?

Las sanciones máximas son: hasta 35 millones de € o el 7% de la facturación global para prácticas prohibidas; hasta 15 millones de € o el 3% para incumplimiento de obligaciones de alto riesgo. Para PYMEs y startups, se aplica el importe absoluto inferior. Además, el incumplimiento del MDR/IVDR puede generar sanciones adicionales bajo la normativa de dispositivos médicos.

¿Qué casos de enforcement existen en healthtech?

La AEPD ha sancionado a Marina Salud, S.A. con €500.000 (2025) por encargo de subencargado ilícito bajo el Art. 28 RGPD. Aunque no es un caso de IA específicamente, ilustra la supervisión activa de la AEPD en el sector sanitario. La AEPD también ha publicado guías para profesionales del sector sanitario y para pacientes y usuarios.

¿Qué autoridades supervisan el AI Act en healthtech en España?

La AESIA supervisa el AI Act. La AEMPS (Agencia Española de Medicamentos y Productos Sanitarios) supervisa los dispositivos médicos bajo el MDR/IVDR. La AEPD supervisa el tratamiento de datos de salud bajo el RGPD. En casos de IA médica, las tres autoridades pueden intervenir simultáneamente. A nivel europeo, la Oficina Europea de IA coordina la aplicación del AI Act.

Contacto

Si quieres hablar sobre protección de propiedad intelectual, regulación de IA y datos, constitución de una startup o expansión internacional, escríbenos unas líneas y agenda una conversación con el equipo.

A2 Estudio Legal
María de Molina, 41
28006 Madrid · Spain

Tel: +34 913 451 406
Email: info@a2estudiolegal.com

Indícanos brevemente tu proyecto, etapa de desarrollo y países objetivo. Te responderemos con los siguientes pasos para empezar a trabajar juntos.

¿Hablamos?
Contáctanos