Conclusiones principales
Los datos sanitarios reciben especial protección jurídica mientras no estén anonimizados, por lo que requieren estrategias distintas de los enfoques generales de IA.
Las técnicas de preservación de la privacidad, como el aprendizaje federado, pueden convertirse en ventajas competitivas y, al mismo tiempo, facilitar la colaboración.
Las estrategias de gobernanza de datos deben tener en cuenta tanto el cumplimiento normativo como los requisitos de interoperabilidad de los sistemas de salud. Estos últimos pueden exigir, según proceda, enfoques coordinados en materia de PI, tecnología y políticas.
El intercambio transfronterizo de datos sanitarios exige enfoques jurídicos, técnicos y normativos coordinados.
La adopción y el uso de normas técnicas permiten que el ecosistema crezca sin menoscabar la diferenciación competitiva.
Las alianzas de salud pública pueden acelerar la validación y el despliegue y generar efectos sostenibles.
Los marcos de gobernanza de los datos sanitarios varían considerablemente. A los innovadores que pretendan desplegar soluciones en países de ingresos bajos y medianos puede resultarles útil colaborar desde una fase temprana con las autoridades locales de protección de datos y las partes interesadas de la comunidad.
3.1 Derechos sobre los datos y marcos de privacidad
Los derechos sobre los datos y la normativa sobre privacidad son consideraciones importantes para respaldar la innovación sanitaria habilitada por IA y determinan no solo el cumplimiento jurídico, sino también la estrategia de PI, la libertad para operar y la capacidad de ampliación comercial. A diferencia de las patentes, los conjuntos de datos no suelen ser protegibles como tales, aunque en algunas jurisdicciones pueden aplicarse protecciones específicas. El valor se preserva mediante una combinación de cumplimiento normativo, contratos, protección mediante secretos comerciales y, cuando existan, derechos sobre bases de datos. La interacción entre la protección de datos y las estrategias de PI es pertinente al considerar la innovación sanitaria habilitada por IA, en particular cuando la gobernanza de datos puede afectar la explotación a largo plazo de modelos de IA entrenados con datos sanitarios. En este capítulo se describen determinados marcos de gobernanza de datos que pueden ser pertinentes para las estrategias de innovación y PI. En el futuro, herramientas emergentes como el Espacio Europeo de Datos Sanitarios podrían incidir en este debate.
3.1.1 Unión Europea: Reglamento General de Protección de Datos
El Reglamento General de Protección de Datos de 2016, aplicable desde mayo de 2018, establece uno de los regímenes más estrictos del mundo para el tratamiento de datos personales de salud. El ámbito de aplicación material del Reglamento se establece en el artículo 2.1. El artículo 4.1 y el considerando 26 contienen otras definiciones de datos personales. Las disposiciones se aplican a los datos personales, es decir, a la información sobre una persona física identificada o identificable, y solo cuando los datos no estén anonimizados. Una vez anonimizados, los datos sanitarios no están sujetos al Reglamento. Cuando el Reglamento resulta aplicable, los desarrolladores deben determinar y documentar una base jurídica para el tratamiento con arreglo al artículo 6 y, si intervienen datos sanitarios u otros datos sensibles, una condición que permita tratar categorías especiales de datos personales conforme al artículo 9. Según el contexto, cabe invocar el artículo 6.1.a) y el consentimiento explícito previsto en el artículo 9.2.a); el interés público en el ámbito de la salud pública conforme al artículo 9.2.i); o las excepciones relativas a la investigación científica del artículo 9.2.j). Además, los responsables del tratamiento deben aplicar la protección de datos desde el diseño y por defecto (artículo 25) y, cuando el tratamiento pueda entrañar un alto riesgo para los derechos y libertades de las personas, realizar evaluaciones de impacto relativas a la protección de datos (artículo 35).
Otras disposiciones del Reglamento que pueden ser pertinentes para la innovación sanitaria habilitada por IA son las siguientes:
Datos de categorías especiales (artículo 9): los datos sanitarios reciben una protección reforzada que exige el consentimiento explícito o una excepción específica. El entrenamiento de IA con datos sanitarios debe cumplir tanto el requisito general de licitud (artículo 6) como las condiciones aplicables a las categorías especiales (artículo 9).
Datos genéticos (artículo 9.1): Se enumeran expresamente entre las categorías especiales de datos personales, junto con los datos sanitarios y otra información sensible, por considerarse especialmente sensibles y estar sujetos a requisitos de tratamiento más estrictos.
Decisiones automatizadas (artículo 22): las personas no podrán ser objeto de decisiones basadas exclusivamente en el tratamiento automatizado cuando produzcan efectos jurídicos o las afecten de modo igualmente significativo. En los sistemas de atención sanitaria, esto puede aplicarse en particular a decisiones relativas al diagnóstico o tratamiento médico. Los sistemas de salud que utilizan IA deben incorporar supervisión humana u obtener el consentimiento explícito.
Requisitos de transparencia (derivados de los artículos 13, 14 y 16 y del considerando 71): los interesados tienen derecho a obtener información significativa sobre la lógica aplicada en el tratamiento automatizado. Esto puede incidir en la opacidad de los modelos de IA y en la protección de la información comercial confidencial o de los secretos comerciales.
Portabilidad de los datos (artículo 20): en determinadas circunstancias, las personas pueden solicitar sus datos en un formato legible por máquina, lo que podría obligar a los desarrolladores de IA a proporcionar datos de pacientes incluso cuando se hayan agregado para entrenar modelos.
Derecho de supresión (artículo 17): los interesados tienen derecho a que se eliminen sus datos personales cuando se cumplan determinadas condiciones. Esto puede generar tensiones, sobre todo cuando los conjuntos de datos son activos valiosos. Aunque los derechos de PI pueden proteger la estructura o compilación de un conjunto de datos, por ejemplo mediante derechos sobre bases de datos, no prevalecen sobre los derechos de protección de datos. En la práctica, los desarrolladores de IA y los titulares de datos deben diseñar sistemas que permitan atender las solicitudes de supresión, aunque ello resulte técnicamente complejo o económicamente inconveniente. Este derecho no es absoluto y puede verse limitado por intereses contrapuestos, como obligaciones legales o el interés público (artículo 17.3).
3.1.2 Unión Europea: Reglamento de Gobernanza de Datos
El Reglamento de Gobernanza de Datos de la Unión Europea de 2022, aplicable desde septiembre de 2023, complementa el Reglamento General de Protección de Datos mediante mecanismos estructurados para el intercambio lícito de datos, entre ellos:
Intermediarios de datos (artículos 10 a 12): Entidades de confianza que facilitan el intercambio entre titulares y usuarios de datos sin acceder ellas mismas a los datos. Los intermediarios deben mantener la neutralidad y no pueden utilizar los datos compartidos para fines propios.
Organizaciones de gestión de datos con fines altruistas (artículos 16 a 24): Entidades sin ánimo de lucro que recaban datos sobre la base del consentimiento o la autorización para ponerlos a disposición con fines de interés general, como la investigación sanitaria, la salud pública o las estadísticas oficiales. Las organizaciones registradas reciben un distintivo reconocido por la Unión Europea.
Marcos de reutilización de datos del sector público (artículos 3 a 9): Condiciones para reutilizar determinadas categorías de datos sanitarios del sector público protegidos por motivos como la confidencialidad comercial o estadística, los derechos de PI o la protección de datos personales. Esto puede ser pertinente para conjuntos de datos sanitarios del sector público, como historiales hospitalarios, registros de enfermedades o encuestas de salud. El acceso sigue sujeto a las normas nacionales y de la Unión Europea aplicables y a salvaguardias técnicas, organizativas, de confidencialidad y de preservación de la privacidad.
Es importante señalar que el Reglamento de Gobernanza de Datos no crea nuevos derechos de PI sobre los datos, sino que aclara cómo pueden ejercerse los derechos existentes, como los derechos sobre bases de datos, los secretos comerciales y la información confidencial, en entornos de intercambio de datos. El artículo 5.10 establece expresamente que la reutilización de datos protegidos se efectuará sin perjuicio de los derechos de PI y que los intermediarios deben respetar la protección de los secretos comerciales de la información comercialmente sensible compartida mediante sus plataformas.
3.1.4 Estados Unidos: Ley de Portabilidad y Responsabilidad de los Seguros Médicos
En los Estados Unidos, la Ley de Portabilidad y Responsabilidad de los Seguros Médicos de 1996 regula el uso de información sanitaria protegida por las entidades de atención sanitaria y sus asociados comerciales, incluidos los desarrolladores de IA. Deben celebrar acuerdos de asociado comercial, aplicar salvaguardias administrativas, técnicas y físicas y seguir los protocolos de desidentificación prescritos mediante los métodos de puerto seguro o determinación por expertos (título 45 del Código de Reglamentos Federales, artículo 164.514.a) y b)). El cumplimiento de esta Ley repercute directamente en el desarrollo de IA, pues los conjuntos de datos insuficientemente desidentificados pueden pasar retroactivamente a considerarse información sanitaria protegida sujeta a obligaciones de notificación de violaciones de la seguridad. Esto puede debilitar la protección mediante secretos comerciales y dar lugar a sanciones reglamentarias. Varios estados, entre ellos California, Washington y Nevada, han promulgado leyes de privacidad sanitaria que van más allá de los requisitos federales. Las empresas de salud habilitada por IA que operan en los Estados Unidos deben cumplir la norma aplicable más estricta, tanto a nivel federal como estatal.
3.1.5. Canadá: Ley de Protección de la Información Personal y los Documentos Electrónicos
La Ley de Protección de la Información Personal y los Documentos Electrónicos de 2000, modificada en 2015, establece en Canadá un marco basado en el consentimiento para el tratamiento de datos por el sector privado. El proyecto de ley C-27, presentado en 2022 pero ya no sometido a examen, habría introducido la Ley de Protección de la Privacidad del Consumidor y la Ley de Inteligencia Artificial y Datos, con mayores requisitos de transparencia de la IA, evaluaciones de impacto algorítmico e información sobre decisiones automatizadas. El Gobierno federal estudia nuevas reformas en materia de privacidad y regulación de la IA. La Oficina del Comisionado de Privacidad publicó en 2021 orientaciones sobre IA y análisis de datos que hacen hincapié en las obligaciones de transparencia al utilizar datos sanitarios para el aprendizaje automático.
3.1.6 Japón: Ley de Protección de la Información Personal
La Ley de Protección de la Información Personal de 2003, objeto de una importante revisión en 2017 y de otra modificación en 2020 aplicable desde 2022, permite tratar información anonimizada y seudonimizada con salvaguardias específicas. Las modificaciones de 2020 introdujeron disposiciones expresas sobre transferencias transfronterizas de datos y una nueva categoría de «información seudonimizada» que amplía su uso en investigación manteniendo la protección de la privacidad. No obstante, la Ley exige consentimiento para tratar información personal, transferirla entre territorios y comunicarla a terceros. Pueden requerirse diversas formas de consentimiento. Los innovadores en salud habilitada por IA deberán determinar cómo gestionar estos requisitos. La Comisión de Protección de la Información Personal del Japón publicó en 2021 orientaciones sobre IA y elaboración automatizada de perfiles.
3.1.7 India: Ley de Protección de Datos Personales Digitales
La Ley de Protección de Datos Personales Digitales de la India, promulgada en agosto de 2023, introduce una gobernanza de datos centrada en el consentimiento, inspirada parcialmente en los principios del Reglamento General de Protección de Datos, aunque con diferencias, como la ausencia de requisitos de localización y un cumplimiento simplificado para las empresas emergentes. La Ley exige un "consentimiento verificable" para tratar datos. Reconoce a las personas derechos de acceso, rectificación y supresión. A comienzos de 2026 se estaban consultando normas sectoriales sobre el tratamiento de datos sanitarios y se esperaba que las normas de aplicación establecieran salvaguardias adicionales para los datos personales sensibles, incluida la información sanitaria y genética. Se está constituyendo la Junta de Protección de Datos de la India para hacer cumplir la Ley.
3.1.8 Brasil: Ley General de Protección de Datos
La Ley General de Protección de Datos de 2018, aplicable desde 2020, establece requisitos amplios estrechamente alineados con los principios del Reglamento General de Protección de Datos, entre ellos bases jurídicas para el tratamiento, derechos de los interesados, evaluaciones de impacto y obligaciones de rendición de cuentas. La Autoridad Nacional de Protección de Datos del Brasil publicó orientaciones sobre el tratamiento de datos sanitarios en 2021 y sobre sistemas de IA en 2023. La Ley exige consentimiento explícito para tratar datos personales sensibles, incluida la información sanitaria, y prevé excepciones para la investigación bajo supervisión ética.
3.1.9 China: Ley de Protección de la Información Personal y Ley de Seguridad de los Datos
El marco chino de gobernanza de datos para la innovación sanitaria con IA se rige por dos leyes promulgadas en 2021.
La Ley de Protección de la Información Personal establece requisitos amplios para tratar información personal, incluidos datos sanitarios, con obligaciones estructuralmente similares a las del Reglamento General de Protección de Datos, aunque con características propias de China. La información sanitaria se clasifica como dato personal sensible y requiere consentimiento separado y explícito para su tratamiento. La transferencia transfronteriza de datos personales exige una evaluación de seguridad de la Administración del Ciberespacio de China, una certificación de una entidad acreditada o cláusulas contractuales tipo emitidas por esa Administración. Estas disposiciones imponen importantes requisitos de infraestructura de cumplimiento a las colaboraciones internacionales de salud e IA que utilizan datos de pacientes chinos.
La Ley de Seguridad de los Datos introduce un sistema nacional de clasificación basado en la importancia de los datos para la seguridad nacional y el interés público; los datos sanitarios pueden considerarse "datos importantes», sujetos a mayor protección y evaluaciones de seguridad obligatorias antes de transferirse al extranjero. Para los innovadores en salud e IA, estos marcos ejercen una notable presión en favor de la localización de datos. Los conjuntos de datos de entrenamiento procedentes de instituciones sanitarias chinas pueden estar sujetos a restricciones que impidan transferirlos a entornos extranjeros de desarrollo de modelos, por lo que las arquitecturas de aprendizaje federado resultan especialmente pertinentes en el mercado chino.
3.1.10 Australia: Ley de Privacidad y Ley de Mis Registros de Salud
El marco australiano de privacidad de los datos sanitarios se articula en torno a dos instrumentos. La Ley de Privacidad de 1988, que incorpora los Principios Australianos de Privacidad, establece requisitos básicos para gestionar información personal, incluidos los historiales médicos. El principio 11 impone obligaciones específicas de seguridad y el principio 8 regula la comunicación transfronteriza. La información sanitaria recibe mayor protección como categoría de información sensible. La Ley de Mis Registros de Salud de 2012 establece un marco nacional específico para el sistema de historiales médicos digitales. Limita estrictamente el uso secundario de los historiales, incluido el entrenamiento de IA, y exige autorización legislativa específica para su uso en investigación. La Ley de Privacidad de Australia está siendo objeto de una reforma importante. Una revisión de 2023 propuso reforzar los derechos individuales, introducir un derecho directo de acción y ampliar la definición de información personal, lo que afectaría las prácticas relativas a los datos de entrenamiento de IA. Los innovadores en salud habilitada por IA que se dirijan al mercado australiano deberían seguir de cerca la evolución de la reforma.
3.1.11 Singapur: Ley de Protección de Datos Personales
La Ley de Protección de Datos Personales de Singapur de 2012 ofrece un marco consolidado y frecuentemente actualizado para la gobernanza de datos personales. En 2020 se introdujeron notificaciones obligatorias de violaciones de datos, mayores obligaciones de rendición de cuentas y, de especial importancia para la IA y la salud, nuevas disposiciones sobre el consentimiento implícito basado en intereses legítimos. Este último elemento proporciona una base jurídica para tratar datos cuando la persona puede esperar razonablemente ese uso y no se ve perjudicada. La excepción para la investigación permite tratar datos personales sin consentimiento cuando los resultados no se publican de forma que identifique a personas concretas. Esto es pertinente para entrenar modelos de IA con conjuntos de datos sanitarios. El Comité Consultivo de Datos Personales de Singapur ha publicado orientaciones específicas sobre gobernanza de la IA mediante el Marco Modelo de Gobernanza de la IA (2020, actualizado). El Marco aborda la calidad de los datos, la transparencia algorítmica y la supervisión humana, y constituye uno de los marcos no pertenecientes a la Unión Europea más desarrollados para la gobernanza específica de la IA en el ámbito sanitario.
3.1.12 Marcos regionales africanos
Las leyes nacionales de protección de datos de África reflejan principios establecidos por el Reglamento General de Protección de Datos e incluidos en la Directiva de la Unión Europea de 1995. Esta Directiva, anterior al Reglamento, contempla derechos de los interesados, el reconocimiento de categorías especiales de datos y la determinación de la adecuación. La Unión Africana adoptó el Convenio sobre Ciberseguridad y Protección de Datos Personales (Convenio de Malabo, 2014), que establece principios alineados con el Reglamento, como licitud, limitación de la finalidad, minimización de datos y rendición de cuentas. En 2026, 14 Estados miembros de la Unión Africana habían ratificado el Convenio.
La aplicación nacional muestra una marcada convergencia con las normas del Reglamento General de Protección de Datos. La Ley de Protección de la Información Personal de Sudáfrica de 2013 entró plenamente en vigor en 2021. Su estructura reproduce en gran medida la del Reglamento, con especial protección para los datos sanitarios y la creación de una autoridad de información. La Ley de Protección de Datos de Kenya de 2019 reconoce derechos de los interesados, exige evaluaciones de impacto para tratamientos de alto riesgo y restringe las transferencias internacionales a países con protección inadecuada, de modo similar a los requisitos de adecuación del Reglamento. El Reglamento de Protección de Datos de Nigeria de 2019 introdujo principios alineados con el Reglamento europeo, reforzados posteriormente por la Ley de Protección de Datos de Nigeria de 2023, que creó una comisión con facultades similares a las autoridades de control de la Unión Europea. La Ley n.º 058/2021 de Rwanda estableció mayor protección de los datos sanitarios, notificación obligatoria de violaciones de seguridad y restricciones a las transferencias transfronterizas.
3.2 Normas e interoperabilidad
La normalización en las organizaciones de elaboración de normas y las patentes esenciales para normas han desempeñado funciones centrales en el sector de las tecnologías de la información y la comunicación, donde la interoperabilidad es decisiva para una adopción generalizada (véase el recuadro 2, Experiencias con las patentes esenciales para normas).
Las patentes esenciales para normas protegen invenciones utilizadas al aplicar normas técnicas. Las políticas de PI de las organizaciones de elaboración de normas suelen exigir que se declaren esas patentes y que sus titulares se comprometan a conceder licencias sin regalías o en condiciones justas, razonables y no discriminatorias. En el sector de las tecnologías sanitarias, estas licencias suelen aplicarse a normas de interoperabilidad como DICOM para imágenes médicas, HL7/FHIR para el intercambio de datos sanitarios y protocolos de comunicación para dispositivos médicos conectados. Esos compromisos no son característicos de los productos farmacéuticos, pues las patentes de medicamentos no están sujetas a requisitos de normalización técnica. El informe de la OMPI Métodos de valoración en la concesión de licencias sobre patentes esenciales para normas
Para equilibrar el incentivo a participar en la elaboración de normas con su aplicación generalizada y mitigar posibles problemas de Derecho de la competencia, las políticas de PI de los organismos de normalización suelen exigir que se divulguen las posibles patentes esenciales y se ofrezcan licencias en condiciones justas, razonables y no discriminatorias. La Política Común de Patentes de la UIT-T, la UIT-R, la ISO y la CEI y la política de PI del Instituto Europeo de Normas de Telecomunicación ilustran este enfoque.
Sin embargo, en el sector sanitario las estrategias de exclusividad pueden responder a diversas consideraciones específicas, como el posicionamiento en el mercado y los requisitos reglamentarios. Por consiguiente, las licencias en condiciones justas, razonables y no discriminatorias no serán igualmente pertinentes para todas las tecnologías sanitarias habilitadas por IA. Su función será más probable en relación con especificaciones técnicas normalizadas e interfaces que permiten la interoperabilidad, como formatos de datos y protocolos de comunicación, que con la lógica de decisiones clínicas críticas para la seguridad o las arquitecturas algorítmicas propietarias que constituyen el núcleo competitivo de los productos de IA médica. Estas últimas no son necesariamente el tipo de interfaces o especificaciones que una norma obliga a utilizar a todos los implementadores.
Owkin, empresa emergente fundada en 2016 en Francia y los Estados Unidos, se especializa en aplicar IA y aprendizaje federado a la investigación médica, permitiendo que varias instituciones colaboren en el entrenamiento de modelos sin compartir datos brutos de pacientes. Su plataforma distribuye el entrenamiento entre hospitales, centros de investigación y empresas farmacéuticas participantes. Cada centro entrena un modelo local con sus propios datos y solo comparte actualizaciones con un agregador central, que las combina en un modelo global para perfeccionarlo. Este enfoque de preservación de la privacidad afronta uno de los desafíos fundamentales de la IA sanitaria: entrenar modelos sólidos con conjuntos de datos amplios y diversos respetando la privacidad de los pacientes y los requisitos institucionales de gobernanza.
La estrategia de PI de Owkin combina patentes, secretos comerciales y contribuciones selectivas de código abierto. Su principal solicitud de patente europea (EP 4256758A1) abarca la administración y orquestación de redes de aprendizaje federado. Protege elementos arquitectónicos esenciales, incluidos protocolos de entrenamiento distribuido, mecanismos de agregación segura, salvaguardias de privacidad y técnicas para gestionar la heterogeneidad de los datos entre instituciones. Al basar las reivindicaciones en una arquitectura de sistema y soluciones técnicas concretas, y no en conceptos algorítmicos abstractos, la patente establece una posición defendible frente a los desafíos prácticos de aplicar aprendizaje federado en entornos sanitarios.
Paralelamente, la empresa mantiene como secretos comerciales conjuntos de datos propietarios, arquitecturas de modelos, procedimientos de entrenamiento optimizados para entornos federados y configuraciones operativas de despliegue. También contribuye selectivamente a marcos de aprendizaje federado de código abierto para ganar credibilidad en la comunidad investigadora sin revelar métodos de implementación en producción ni de validación clínica.
Owkin ha establecido importantes alianzas farmacéuticas que demuestran la viabilidad comercial de su plataforma. En 2021, Sanofi realizó una inversión de capital de 180 millones de dólares EE. UU. para colaborar en el descubrimiento de medicamentos oncológicos y la estratificación de pacientes, una de las mayores colaboraciones europeas entre IA y farmacéuticas. Otras alianzas con Bristol Myers Squibb y Johnson & Johnson abarcan inmunología, oncología y predicción de resultados quirúrgicos. A marzo de 2025, Owkin había recaudado más de 304 millones de dólares EE. UU. y alcanzado la categoría de unicornio, con una valoración superior a 1 000 millones de dólares EE. UU.
Principales enseñanzas para los innovadores
El aprendizaje federado responde a una necesidad crítica del mercado. Permite entrenar IA con datos sanitarios distribuidos sin centralizarlos, respetando así la normativa sobre privacidad y la autonomía institucional.
Es esencial una estrategia de PI combinada. Las patentes protegen la arquitectura técnica básica, los secretos comerciales salvaguardan los conocimientos técnicos operativos y las alianzas, y las contribuciones selectivas de código abierto generan confianza en el ecosistema.
Las alianzas estratégicas con empresas farmacéuticas y sus inversiones aportan financiación y acceso a datos clínicos del mundo real, conocimientos reglamentarios y vías de comercialización.
Los marcos europeos de gobernanza de datos pueden constituir una ventaja competitiva si se gestionan adecuadamente. Permiten colaboraciones conformes entre múltiples instituciones que serían difíciles de reproducir en entornos menos regulados.