¿Dónde se guardan los datos médicos transcritos por IA?

Descubre dónde se almacenan los datos médicos transcritos por IA en 2026: servidores UE, RGPD, auditorías SOC 2 y garantías de eliminación.

5 min de lectura

Ilustración editorial sobre almacenamiento datos médicos IA — MedicMic

¿Dónde se guardan los datos médicos transcritos por IA?

El 68% de los médicos españoles usa transcriptores de IA pero solo el 22% sabe dónde residen realmente sus datos clínicos. Esa opacidad pone en riesgo la privacidad de miles de pacientes y expone a las clínicas a multas del RGPD de hasta 20 millones de euros.

Cuando un médico graba una consulta con IA, confía información sanitaria sensible a un proveedor tecnológico. ¿Ese proveedor almacena el audio en la UE o en servidores de EEUU? ¿Durante cuánto tiempo conserva la transcripción? ¿Quién puede acceder? Estas preguntas determinan si tu clínica cumple con el RGPD o arriesga una sanción.

Este artículo responde a esas preguntas con datos de 2026, auditorías SOC 2, certificaciones ISO 27001 y jurisprudencia del Tribunal de Justicia Europeo. Descubrirás dónde reside el almacenamiento de datos médicos IA, qué garantías exigir y cómo verificar el cumplimiento antes de contratar.


Por qué importa la ubicación física de los servidores

La residencia de datos médicos IA determina qué marco legal se aplica. Si un proveedor almacena transcripciones en servidores situados fuera de la Unión Europea, el RGPD exige mecanismos de transferencia internacional específicos: cláusulas contractuales tipo, decisión de adecuación o certificación Privacy Shield sucesora.

Desde la sentencia Schrems II (julio de 2020), el Tribunal de Justicia de la Unión Europea invalidó el marco Privacy Shield UE-EEUU. Aunque el posterior Data Privacy Framework (2023) busca reemplazarlo, sigue siendo objeto de litigio. La Agencia Española de Protección de Datos (AEPD) recomienda explícitamente alojar datos de salud en servidores dentro de la UE.

¿Qué pasa si tu proveedor usa AWS us-east-1 o Google Cloud Iowa? Tu clínica asume responsabilidad solidaria. En 2025, la AEPD sancionó a un centro sanitario madrileño con 180.000 euros por usar un transcriptor cuyo subprocesador almacenaba audios en Virginia sin cláusulas contractuales actualizadas.


Dónde almacenan los transcriptores médicos líderes en 2026

Un análisis comparativo de transcriptores de IA revela que solo 4 de los 12 principales productos ofrecen garantía contractual de residencia exclusiva en la UE. MedicMic almacena audio y transcripciones únicamente en servidores ubicados en Frankfurt (AWS eu-central-1). El audio se elimina físicamente del almacenamiento una hora después de procesarse, sin copias de respaldo fuera de esa ventana. Solo la nota clínica estructurada permanece accesible para el médico propietario. Dragon Medical One (Nuance/Microsoft) ofrece residencia UE opcional mediante configuración regional, pero requiere licencia Enterprise. La versión estándar replica datos entre EEUU y Europa. Suki AI declara cumplimiento HIPAA pero aloja datos en servidores estadounidenses (Google Cloud us-central1). Para clínicas europeas, esto exige cláusulas contractuales tipo actualizadas post-Schrems II. Abridge utiliza AWS us-east-1 y us-west-2. No ofrece opción de residencia UE en su plan estándar.

Un proveedor que eluda la pregunta o responda con "cumplimos todas las normativas" sin especificar región AWS concreta debe considerarse no apto para datos RGPD.


Qué ocurre con el audio original: retención y eliminación

La retención del audio clínico original representa el mayor riesgo de privacidad. Según el principio de minimización del RGPD (artículo 5.1.c), solo deben conservarse los datos estrictamente necesarios para el fin declarado.

MedicMic elimina el audio una hora después del procesamiento. La transcripción y la nota estructurada permanecen, pero el fichero de voz —identificable biométricamente— desaparece del almacenamiento de forma irreversible.

Otros proveedores conservan el audio entre 30 y 90 días para "mejora del modelo". Esto multiplica la superficie de ataque: un audio de 12 minutos pesa 24 MB sin comprimir; almacenar 500 consultas semanales durante 90 días genera 4,3 TB de material sensible.

¿Cómo verificarlo? Exige al proveedor un documento técnico que especifique:

  • Política de retención de audio (días exactos).
  • Mecanismo de eliminación (borrado lógico vs sobrescritura física).
  • Confirmación de que el audio no se usa para reentrenamiento del modelo sin consentimiento explícito del médico.

Si el contrato no incluye estos puntos, tu clínica incumple el artículo 28 del RGPD, que obliga a formalizar por escrito las instrucciones de tratamiento.


Certificaciones que importan: SOC 2, ISO 27001, ENS

Las certificaciones de seguridad no son marketing. Son auditorías externas que validan controles técnicos concretos.

SOC 2 Tipo II (Service Organization Control) evalúa cinco criterios: seguridad, disponibilidad, integridad del procesamiento, confidencialidad y privacidad. La auditoría Tipo II —a diferencia de la Tipo I— verifica que los controles han operado eficazmente durante mínimo 6 meses. Un proveedor con SOC 2 Tipo II ha demostrado a un auditor independiente (normalmente Big Four) que cifra datos en reposo, registra accesos y mantiene planes de recuperación ante desastres. ISO 27001 certifica un sistema de gestión de seguridad de la información completo. Exige análisis de riesgos anual, segregación de funciones, gestión de incidentes documentada y revisión periódica de privilegios. Esquema Nacional de Seguridad (ENS) es obligatorio en España para sistemas que tratan datos de organismos públicos. Si tu clínica colabora con el sistema sanitario público, el transcriptor debe cumplir ENS nivel medio o alto según la clasificación de los datos.

MedicMic cuenta con certificación ISO 27001:2022 y auditoría SOC 2 Tipo II renovada anualmente. Los informes están disponibles bajo NDA para clientes corporativos.


Cómo verificar la residencia de datos antes de contratar

Antes de firmar, solicita al proveedor una declaración escrita que incluya:

1. Región AWS/GCP/Azure exacta donde se almacenan audios y transcripciones (ej: eu-central-1, europe-west3).

2. Política de replicación geográfica: ¿existen copias de respaldo fuera de la UE?

3. Subprocesadores: listado completo con ubicación (el proveedor del modelo de IA subyacente puede residir fuera de la UE aunque el almacenamiento esté dentro).

4. Cláusulas contractuales tipo (SCC) actualizadas si algún subprocesador está fuera de la UE.

5. Plazo de eliminación de audio en días naturales.

6. Derecho de auditoría: tu clínica puede solicitar evidencia técnica del cumplimiento.

Si el proveedor no responde estos seis puntos por escrito en 72 horas, descártalo.

Implementar un transcriptor IA sin validar la residencia de datos expone a la clínica a responsabilidad directa ante la AEPD.

Acceso a los datos: quién puede ver tus transcripciones

El almacenamiento de datos médicos IA debe garantizar que solo el médico propietario accede a la