Por Rafael Luque Ocaña

Un expediente cumplimentado de ejemplo: proveedor, decisiones y evidencias de una clínica dental

Tres documentos rellenos con datos ficticios de la demo dental: el cuestionario al proveedor, el registro de decisiones y el expediente de evidencias.

Tres documentos de trabajo, rellenos con los datos de la cuenta demo pública de una clínica dental. Todos los datos son ficticios, y cada documento lo dice en su primera página.

Continúan el caso completo de la clínica: allí se recorre el camino del inventario a una decisión revisable; aquí se ve cómo quedan por escrito tres de sus piezas.

El cuestionario al proveedor, respondido

Descargar el cuestionario. Las preguntas que la clínica hace al proveedor de su sistema de apoyo al diagnóstico por imagen: qué es, qué datos trata y dónde, qué documentación entrega —incluidas las instrucciones de uso del artículo 13— y qué medidas de supervisión humana indica. Y lo que queda pendiente, que también se escribe.

El registro de decisiones, con una negativa

Descargar el registro. Tres decisiones con su contexto, las opciones descartadas y la razón. Una es negativa: no ampliar el chatbot de citas a un primer triaje de síntomas, porque los sistemas de triaje de pacientes en el contexto de la asistencia sanitaria de urgencia están en el anexo III, punto 5, letra d), y la clínica no tiene hoy la supervisión que eso exigiría.

Ninguna norma pide un registro con este nombre. Es lo que permite explicar después por qué un sistema no hace algo que podría hacer.

El expediente de evidencias

Descargar el expediente. Seis evidencias de un mismo sistema: la FRIA —hecha como buena práctica, porque el artículo 27 no obliga a una clínica privada—, la DPIA, los registros de formación del artículo 4, los archivos de registro que el artículo 26, apartado 6, pide conservar a quien despliega un sistema de alto riesgo, el contrato de encargo del artículo 28 del RGPD y las instrucciones de uso del proveedor.

El artículo 26 aplica desde el 2 de diciembre de 2027 para los sistemas de alto riesgo del anexo III y desde el 2 de agosto de 2028 para los del anexo I; a los productos del anexo I, sección B, no le alcanza.

Cada PDF del expediente lleva su huella de integridad: un resumen SHA-256 que cambia si cambia un solo byte. Sirve para comprobar que el documento no ha cambiado desde que se generó; no dice quién lo revisó.

Lo que no son

No son plantillas para copiar tal cual: son ejemplos de cómo queda un expediente cuando se rellena con cuidado. Y no sustituyen la clasificación de cada sistema, que es de quien lo despliega.

Este artículo tiene carácter informativo y no constituye asesoramiento jurídico.

Preguntas frecuentes

¿Los datos de los tres documentos son reales?

No. Son los de la cuenta demo pública de una clínica dental ficticia, con sistemas, proveedores, fechas y huellas inventados, y cada documento lo dice en su primera página.

¿Qué es la huella de integridad de un PDF?

Un resumen SHA-256 del fichero, que cambia si cambia un solo byte. Sirve para comprobar que el documento no ha cambiado desde que se generó; no dice quién lo revisó.

¿Una clínica privada tiene que hacer una FRIA?

No por el artículo 27, que obliga a los responsables del despliegue que sean organismos de Derecho público o entidades privadas que prestan servicios públicos, y a los que despliegan sistemas del anexo III, punto 5, letras b) y c), siempre respecto de sistemas del artículo 6, apartado 2. En el ejemplo, la clínica la hizo como buena práctica, y el expediente lo dice.

Recibe análisis como este en tu correo

Novedades regulatorias y de producto de Alethexis. Sin ruido.

Acepto recibir comunicaciones de Alethexis: contenido sobre IA y regulación, y novedades de producto. Puedo darme de baja en cualquier momento.

Responsable: ALETHEXIS, S.L. (NIF B88758057). Finalidad: enviarte el boletín de Alethexis (contenido sobre IA y regulación, y novedades de producto). Base jurídica: tu consentimiento (Art. 6.1.a RGPD), que puedes retirar en cualquier momento. Conservación: hasta que te des de baja o 24 meses de inactividad. Derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad: [email protected]. Puedes reclamar ante la Agencia Española de Protección de Datos (AEPD, www.aepd.es) o ante la autoridad de control de tu Estado miembro (Art. 77 RGPD). Más información en la política de privacidad.