DOF analysis · November 10, 2025
Diario Oficial de la Federación, No. de publicación 303/2025, Ciudad de México, lunes 10 de noviembre de 2025 (Edición Matutina)
Document type: Edición del Diario Oficial de la Federación (compendio: Avisos, Oficios, Manual de Organización, Convenios, Programas Institucionales y Acuerdos)
Statistics
Metadata
Risk categories present
Urgency justification
Source content shown in its original language (Spanish).
El documento contiene (1) mandatos explícitos de despliegue de IA en decisiones clínicas críticas de salud materno-perinatal y oncológica (INPer e INCan) sin marco alguno de validación, supervisión humana, evaluación de sesgo ni protección de datos genómicos sensibles; y (2) un acuerdo de la Fiscalía General del Estado de Guanajuato que activa la infraestructura de retención masiva de metadatos (24 meses), geolocalización en tiempo real e intervención de comunicaciones, base típica de vigilancia y análisis masivo (R9/R3) sin control judicial sobre metadatos. La combinación de IA en salud de alto riesgo y de infraestructura de vigilancia poblacional, en ausencia total de un marco regulatorio federal de IA, exige atención prioritaria.
Executive summary
Source content shown in its original language (Spanish).
Esta edición del DOF (10 de noviembre de 2025) es un compendio multisectorial. La mayor parte de su contenido (registros de asociaciones religiosas, cancelaciones consulares, un oficio bancario de la CNBV, el Manual de Organización de la SEMARNAT, una resolución antidumping de Economía y avisos judiciales) no tiene relevancia para IA. Sin embargo, tres Programas Institucionales 2025-2030 de Institutos Nacionales de Salud (Perinatología -INPer-, Cancerología -INCan- y Salud Pública -INSP-) contienen menciones EXPLÍCITAS y sustantivas de inteligencia artificial, y un Acuerdo de la Fiscalía General del Estado de Guanajuato activa infraestructura de vigilancia de telecomunicaciones. En salud, el INPer mandata crear una 'Unidad de inteligencia artificial para la toma de decisiones clínicas complejas' y algoritmos para predecir complicaciones perinatales (muerte materna, hemorragia obstétrica, preeclampsia), un Laboratorio de IA aplicada a la salud y telemedicina, y la incorporación de IA en la formación médica. El INCan desarrollará modelos predictivos de respuesta a terapia mediante IA sobre datos multiómicos y genómicos compartidos en biobancos. El INSP incorpora IA aplicada a la epidemiología e impulsa la interoperabilidad e integración de bases de datos nacionales de salud. Estos usos, en dominios críticos, se ordenan SIN ningún marco de validación clínica, supervisión humana obligatoria, evaluación de sesgo, ni protección reforzada de datos sensibles (incluidos genómicos y de salud reproductiva), lo que constituye un gap regulatorio significativo (riesgos R1, R2, R3). En seguridad, el Acuerdo 10/2025-FGEG, al designar fiscales facultados conforme a los artículos 182-183 de la nueva Ley en materia de Telecomunicaciones y Radiodifusión, hace operativa la retención obligatoria de metadatos por 24 meses, la geolocalización en tiempo real y la intervención de comunicaciones: la infraestructura clásica sobre la que operan sistemas de vigilancia y análisis masivo (R9, R3), sin control judicial sobre los metadatos. Se recomienda, con carácter urgente, establecer lineamientos federales de IA clínica (validación, supervisión humana, auditoría de sesgo), gobernanza de datos genómicos y de salud, y control judicial y límites de proporcionalidad sobre la retención y geolocalización de datos de comunicaciones.
Mexican context
Source content shown in its original language (Spanish).
Special considerations
- México no cuenta aún con una ley federal de inteligencia artificial ni con una NOM que regule la IA aplicada a decisiones clínicas; los Institutos Nacionales de Salud despliegan IA en ausencia de ese marco.
- Alta desigualdad y gradiente geográfico/étnico en mortalidad materna y acceso oncológico: modelos de IA mal calibrados o entrenados con datos no representativos pueden amplificar brechas en poblaciones indígenas, rurales y migrantes, expresamente identificadas como prioritarias en los propios programas.
- Los datos genómicos de poblaciones mexicanas (incluidas indígenas) integrados en biobancos y registros poblacionales son un activo sensible de soberanía de datos, vulnerable a explotación por terceros o proveedores extranjeros.
- La retención masiva de metadatos y la geolocalización por fiscalías estatales, en un contexto de débiles controles y de antecedentes de espionaje (p. ej. Pegasus) a periodistas y defensores, conlleva alto riesgo de abuso.
- La inclusión de población migrante en registros nacionales de salud interoperables es benéfica para la atención, pero peligrosa si esos datos se comparten con autoridades migratorias o de seguridad.
Enforcement capacity
Baja-Media. No existe una autoridad federal especializada en IA. La protección de datos personales se reconfiguró tras la extinción del INAI (con transferencia de funciones a la Secretaría Anticorrupción y Buen Gobierno y otras instancias), lo que genera incertidumbre sobre el órgano que supervisará el tratamiento de datos sensibles de salud y de telecomunicaciones. COFEPRIS y el Consejo de Salubridad General no tienen lineamientos vigentes sobre IA clínica. Las fiscalías estatales operan requerimientos de telecomunicaciones con escasa transparencia y rendición de cuentas. La capacidad técnica para auditar algoritmos y biobancos es limitada.
Relevant precedents
- Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados y Ley Federal de Protección de Datos Personales en Posesión de los Particulares (ambas DOF 20/03/2025), aplicables al tratamiento de datos sensibles de salud y telecomunicaciones.
- Ley en materia de Telecomunicaciones y Radiodifusión (DOF 16/07/2025), artículos 182 y 183, que sustituye los antiguos artículos 189 y 190 de la LFTR 2014 sobre colaboración con la justicia, retención de datos y geolocalización.
- Precedentes de la SCJN sobre constitucionalidad de la retención de datos, la geolocalización en tiempo real y la inviolabilidad de las comunicaciones privadas (acciones de inconstitucionalidad contra la LFTR 2014).
- Ley General de Salud y Ley de los Institutos Nacionales de Salud, marco bajo el cual se emiten los Programas Institucionales que incorporan IA.
- Norma Oficial Mexicana NOM-024-SSA3 sobre sistemas de información de registro electrónico para la salud (expediente clínico electrónico), relevante para el ECE/SIGIn y su interoperabilidad.
Findings
Findings detected by the analysis. Expand each one to see the original fragment and recommendations.
Source content shown in its original language (Spanish).
Salud Pública / Atención Clínica Perinatal y Neonatal Explícito High
Regulatory domain
Salud Pública / Atención Clínica Perinatal y Neonatal
Regulatory gap
Yes
Original fragment
Estrategia 4.5.- Crear la Unidad de inteligencia artificial para la toma de decisiones clínicas complejas, que permitan predecir y prevenir complicaciones perinatales prevalentes. Relevance analysis
Hallazgo EXPLÍCITO de mayor relevancia del documento. El INPer mandata crear una 'Unidad de inteligencia artificial para la toma de decisiones clínicas complejas' y 'algoritmos de inteligencia artificial que permitan predecir y prevenir complicaciones perinatales prevalentes (enfermedades hipertensivas, hemorragia obstétrica, muerte materna, diabetes gestacional, parto prematuro, entre otras)'. RIESGOS: R1 (Malfunctions): Se trata de IA aplicada a decisiones clínicas de alto riesgo en un dominio crítico (salud materno-fetal y neonatal), donde un falso negativo (no predecir una hemorragia obstétrica o preeclampsia) puede causar muerte materna o neonatal. El programa NO establece requisitos de validación clínica prospectiva, supervisión humana obligatoria, tasas mínimas de sensibilidad/especificidad, ni manejo de 'automation bias' del personal médico. R2 (Discrimination): Los modelos predictivos de complicaciones perinatales se entrenan con datos poblacionales; si el dataset subrepresenta a mujeres indígenas, rurales, migrantes o de bajos recursos (poblaciones prioritarias del propio INPer), el modelo puede subestimar el riesgo en esos grupos y perpetuar brechas de mortalidad materna ya existentes en México. GAPS: No hay mención de evaluación de sesgo, auditoría de equidad, consentimiento informado del uso de IA en la decisión clínica, trazabilidad/explicabilidad de los algoritmos, ni mecanismos de responsabilidad ante error. CONTEXTO MEXICANO: La mortalidad materna en México tiene fuerte gradiente socioeconómico y geográfico; un sistema mal calibrado podría amplificar esa desigualdad. No existe aún una NOM ni marco federal que regule IA clínica.
Recommendations
- Exigir validación clínica prospectiva y publicación de métricas de sensibilidad/especificidad antes de usar la IA en decisiones que afecten a pacientes.
- Establecer supervisión humana obligatoria (médico responsable) sobre toda recomendación algorítmica, con prohibición de decisiones clínicas totalmente automatizadas.
- Realizar análisis de sesgo y de impacto diferencial sobre poblaciones vulnerables (indígenas, rurales, migrantes) en los datos de entrenamiento y en el desempeño del modelo.
- Requerir consentimiento informado sobre el uso de IA y un registro auditable (trazabilidad) de las predicciones y sus desenlaces.
- Coordinar con el Consejo de Salubridad General y COFEPRIS la emisión de lineamientos o NOM sobre IA aplicada a decisiones clínicas.
Risk categories
Salud Pública / Salud Reproductiva y Perinatal (modelos predictivos sobre personas) Explícito High
Regulatory domain
Salud Pública / Salud Reproductiva y Perinatal (modelos predictivos sobre personas)
Regulatory gap
Yes
Original fragment
Otro punto importante es fomentar líneas de investigación en el área de inteligencia artificial, no tan sólo porque con ella se pueden acelerar los diagnósticos, sino porque se pueden generar modelos de predicción social que ayuden a identificar situaciones potenciales de riesgo clínico en la mujer. Relevance analysis
Hallazgo EXPLÍCITO que complementa y refuerza a H1. El INPer no solo mandata una Unidad de IA para decisiones clínicas (H1), sino que declara expresamente la intención de 'generar modelos de predicción SOCIAL que ayuden a identificar situaciones potenciales de riesgo clínico en la mujer'. Esta misma fórmula se repite en la Estrategia 5.1 ('generar modelos de predicción que ayuden a identificar situaciones potenciales de riesgo clínico en la mujer'). RIESGOS: R2 (Discrimination & Bias): Un 'modelo de predicción social' que perfila a mujeres según factores sociales (escolaridad, ruralidad, etnia, condición migratoria, edad adolescente -todas variables expresamente discutidas en el diagnóstico del propio programa-) para estimar 'riesgo clínico' es exactamente un sistema de scoring/perfilamiento sobre personas. Si se entrena con datos que reflejan las brechas socioeconómicas existentes, puede reproducir y amplificar sesgos contra poblaciones vulnerables, etiquetando a priori a ciertas mujeres como 'de riesgo'. R1 (Malfunctions): Predicciones erróneas (falsos positivos/negativos) sobre riesgo clínico pueden derivar en intervenciones innecesarias o, peor, en la falta de atención por subestimación del riesgo. R3 (Privacy): Inferir 'riesgo' a partir de variables sociales implica tratamiento e inferencia sensible sobre individuos. GAPS: El programa no define qué variables alimentan el 'modelo de predicción social', ni prevé evaluación de sesgo, transparencia, supervisión humana, ni mecanismos de impugnación ante la clasificación de 'riesgo'. CONTEXTO MEXICANO: El perfilamiento social de mujeres embarazadas en un país con fuerte gradiente étnico/socioeconómico en mortalidad materna conlleva alto riesgo de discriminación algorítmica si no se audita la equidad del modelo.
Recommendations
- Especificar y publicar las variables y la metodología de cualquier 'modelo de predicción social' del riesgo clínico, sometiéndolo a auditoría de sesgo e impacto diferencial antes de su uso.
- Prohibir el uso de variables proxy de etnia, condición migratoria o nivel socioeconómico como determinantes automáticos de 'riesgo' sin supervisión clínica humana.
- Garantizar el derecho de las pacientes a conocer e impugnar una clasificación algorítmica de riesgo y a recibir atención con independencia de dicha clasificación.
Salud / Telemedicina y Primer Nivel de Atención Explícito High
Regulatory domain
Salud / Telemedicina y Primer Nivel de Atención
Regulatory gap
Yes
Original fragment
Crear y promover el Laboratorio de Inteligencia Artificial Aplicada a la Salud y Telemedicina para transferir y maximizar el impacto del conocimiento generado en el primer nivel de atención, a través de telemedicina, capacitación y simuladores. Relevance analysis
Hallazgo EXPLÍCITO. El INPer crea un 'Laboratorio de Inteligencia Artificial Aplicada a la Salud y Telemedicina' para llevar el conocimiento al primer nivel de atención mediante telemedicina y simuladores. RIESGOS: R1: La transferencia de modelos de IA desde un instituto de tercer nivel hacia el primer nivel (donde el contexto de pacientes, equipamiento y prevalencias difiere) implica riesgo de aplicación fuera del dominio de entrenamiento, produciendo recomendaciones inadecuadas a personal de salud menos especializado. R3: La telemedicina y los laboratorios de IA en salud implican procesamiento de datos clínicos sensibles (incluyendo de salud reproductiva, dato especialmente protegido). El programa no define salvaguardas de privacidad, anonimización, ni límites de uso secundario de los datos para entrenar modelos. GAPS: Falta de un marco de protección de datos personales sensibles en salud para entrenamiento de IA; ausencia de gobernanza sobre quién accede a los datos del Laboratorio de IA. CONTEXTO MEXICANO: La Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados (DOF 20/03/2025) aplica, pero no contempla específicamente datasets para entrenamiento de IA ni inferencias sensibles.
Recommendations
- Definir un marco de gobernanza de datos para el Laboratorio de IA: minimización, anonimización/seudonimización y prohibición de uso secundario sin base legal.
- Validar localmente los modelos antes de su despliegue en primer nivel de atención (validación externa fuera del dominio de origen).
- Garantizar el consentimiento y los derechos ARCO de las pacientes cuyos datos clínicos alimenten los modelos.
- Aplicar evaluaciones de impacto en la protección de datos personales (EIPDP) conforme a la normativa de datos personales vigente.
Risk categories
Salud / Oncología y Genómica Explícito Very High
Regulatory domain
Salud / Oncología y Genómica
Regulatory gap
Yes
Original fragment
3.1.4.1 Desarrollar modelos predictivos de respuesta a terapia mediante inteligencia artificial aplicada a datos multiómics. Relevance analysis
Hallazgo EXPLÍCITO. El INCan desarrollará 'modelos predictivos de respuesta a terapia mediante inteligencia artificial aplicada a datos multiómics', en conjunto con compartir y analizar biobancos y datos genómicos con IMSS, ISSSTE e INMEGEN, y con la contribución al Registro Nacional del Cáncer con Base Poblacional. RIESGOS: R3 (Muy Alta): Los datos genómicos y multiómicos son los datos personales más sensibles que existen (revelan predisposiciones, parentesco y características inmutables). Su integración en biobancos compartidos entre instituciones y un registro poblacional, alimentando modelos de IA, crea riesgo de reidentificación, inferencias sensibles y uso secundario sin consentimiento. El programa solo menciona 'lineamientos para el consentimiento informado en estudios de secuenciación genómica'. R2: Los modelos de predicción de respuesta a terapia entrenados con poblaciones no representativas pueden orientar decisiones de tratamiento que discriminen a grupos subrepresentados. R1: Errores en la predicción de respuesta terapéutica pueden conducir a elección de tratamientos oncológicos subóptimos. GAPS: No hay regulación específica sobre biobancos genómicos, gobernanza del Registro Nacional del Cáncer, ni límites al uso de datos genómicos para entrenar IA. CONTEXTO MEXICANO: México carece de una ley específica de datos genómicos; el riesgo de explotación de bases genómicas de poblaciones mexicanas (incluidas indígenas) por terceros o proveedores extranjeros es relevante (soberanía de datos).
Recommendations
- Emitir lineamientos vinculantes de gobernanza de biobancos y del Registro Nacional del Cáncer con Base Poblacional, incluyendo seudonimización fuerte y control de reidentificación.
- Exigir consentimiento informado específico y revocable para el uso de datos genómicos en entrenamiento de modelos de IA.
- Establecer salvaguardas de soberanía de datos: prohibir la transferencia de datos genómicos de poblaciones mexicanas a proveedores externos sin control estatal.
- Realizar auditoría de representatividad poblacional y de sesgo en los modelos predictivos antes de su uso clínico.
Salud Pública / Epidemiología y Vigilancia Sanitaria Explícito Very High
Regulatory domain
Salud Pública / Epidemiología y Vigilancia Sanitaria
Regulatory gap
Yes
Original fragment
diplomados especializados y cursos de actualización que abordan temas emergentes como salud global, cambio climático y salud, inteligencia artificial aplicada a la epidemiología, gestión de riesgos sanitarios y análisis avanzado de datos para la toma de decisiones. Relevance analysis
Hallazgo EXPLÍCITO. El INSP incorpora 'inteligencia artificial aplicada a la epidemiología' y 'análisis avanzado de datos para la toma de decisiones' en su oferta académica, vinculado al objetivo de 'robustecer la interoperabilidad de los sistemas de información en salud' e 'integrar bases de datos nacionales para análisis conjunto'. RIESGOS: R9: La IA aplicada a la epidemiología y la interoperabilidad/integración de bases de datos nacionales de salud crean la infraestructura técnica para vigilancia sanitaria poblacional. Aplicada a poblaciones sensibles (migrantes -mencionados expresamente-, comunidades indígenas), puede derivar en seguimiento de grupos vulnerables. R3: La integración de bases nacionales de salud incrementa el riesgo de perfilamiento e inferencias sensibles sobre individuos. R1: Modelos epidemiológicos erróneos pueden orientar mal la asignación de recursos sanitarios. GAPS: La integración nacional e interoperabilidad de datos de salud no se acompaña de límites de finalidad, controles de acceso ni supervisión de un órgano de protección de datos. CONTEXTO MEXICANO: La inclusión de población migrante en registros nacionales 'para facilitar la planeación' es de doble filo: útil para la salud, pero riesgosa si se comparte con autoridades migratorias o de seguridad.
Recommendations
- Establecer estricta limitación de finalidad y barreras legales que impidan el uso de datos de salud integrados (especialmente de migrantes) para fines migratorios o de seguridad.
- Definir controles de acceso, registro de auditoría y minimización en los sistemas de información en salud interoperables.
- Someter la integración de bases de datos nacionales de salud a evaluación de impacto en privacidad y a supervisión del órgano garante de datos personales.
Salud Pública / Capacitación de Personal de Salud (Violencia de Género) Explícito Medium
Regulatory domain
Salud Pública / Capacitación de Personal de Salud (Violencia de Género)
Regulatory gap
No
Original fragment
Número de responsables estatales de violencia de género y sexual que cursaron y aprobaron el “Curso de Inteligencia Artificial para su aplicación en la Salud Publica” Relevance analysis
Hallazgo EXPLÍCITO de menor severidad. El convenio Salud-Puebla mide la capacitación de responsables estatales mediante un 'Curso de Inteligencia Artificial para su aplicación en la Salud Pública', dirigido a responsables de violencia de género y sexual. RELEVANCIA: Evidencia la incorporación institucional de IA en la formación de operadores de salud pública en un ámbito sensible (violencia de género). Es un indicador de adopción más que de despliegue operativo, por lo que la severidad es Media. RIESGO R1: Si la capacitación promueve el uso de IA en la identificación de casos de violencia sin criterios de validación, podría inducir confianza indebida (automation bias) en herramientas no auditadas. GAP: No se especifica el contenido, los criterios de calidad ni los límites del uso de IA enseñado en el curso.
Recommendations
- Documentar y estandarizar el contenido del curso de IA aplicada a salud pública, incluyendo módulos sobre limitaciones, sesgo y supervisión humana.
- Asegurar que cualquier herramienta de IA usada para identificar víctimas de violencia tenga validación y protección reforzada de datos sensibles.
Risk categories
Salud / Formación de Recursos Humanos Médicos Explícito Medium
Regulatory domain
Salud / Formación de Recursos Humanos Médicos
Regulatory gap
No
Original fragment
Capacitar a profesores y médicos residentes en el uso de herramientas tecnológicas basadas en la Inteligencia Artificial. Relevance analysis
Hallazgo EXPLÍCITO. El INPer rediseñará programas académicos de especialidades médicas para incluir IA y capacitará a profesores y residentes en herramientas basadas en IA. RELEVANCIA: Institucionaliza la IA en la formación médica de alta especialidad. La severidad es Media porque es formación, no despliegue clínico directo; sin embargo, sienta las bases para el uso clínico de IA por personal en formación. RIESGO R1: La capacitación debe incluir alfabetización crítica sobre limitaciones, alucinaciones y sesgos de los sistemas de IA, para evitar dependencia acrítica. GAP: No se mencionan competencias en evaluación crítica, ética y supervisión de la IA.
Recommendations
- Incorporar en los programas académicos competencias en evaluación crítica de IA, sesgo algorítmico, privacidad y supervisión humana.
- Definir lineamientos sobre uso responsable de IA por médicos residentes en la atención de pacientes.
Risk categories
Seguridad y Procuración de Justicia / Telecomunicaciones Implícito - Riesgo/Gap Regulatorio Very High
Regulatory domain
Seguridad y Procuración de Justicia / Telecomunicaciones
Regulatory gap
Yes
Original fragment
Para tales efectos, el concesionario y en su caso, el autorizado deberá conservar los datos referidos en el párrafo anterior durante los primeros doce meses en sistemas que permitan su consulta y entrega en tiempo real a las autoridades competentes, a través de medios electrónicos. Relevance analysis
Hallazgo IMPLÍCITO (gap) de alta criticidad. El Acuerdo designa a fiscales facultados para requerir, a concesionarios de telecomunicaciones, la conservación obligatoria de metadatos de comunicaciones por 24 meses (12 en tiempo real + 12 adicionales), la 'localización geográfica, en tiempo real, de los equipos terminales', la 'ubicación digital del posicionamiento geográfico de las líneas telefónicas' y la 'intervención de comunicaciones privadas'. RELEVANCIA IA: Aunque no menciona IA, este es el insumo y la infraestructura típica sobre la cual operan sistemas de análisis masivo, geolocalización y vigilancia predictiva (R9). La retención masiva de metadatos de toda la población y la entrega en tiempo real, sin que el documento exija control judicial previo para los metadatos (solo se reserva la autorización judicial para la intervención de contenido), habilita procesamiento automatizado a gran escala. Es precisamente el escenario de 'análisis masivo de actividad' e 'integración de bases de datos' de la taxonomía R9, y de 'vigilancia masiva' / 'retención indefinida de datos' de R3. GAPS: No hay mención de límites algorítmicos, prohibición de cruce automatizado con otras bases, control judicial sobre metadatos de geolocalización, ni supervisión de un órgano garante. La conservación de 24 meses de datos de toda la ciudadanía es desproporcionada bajo estándares interamericanos. CONTEXTO MEXICANO: La SCJN ya ha analizado la constitucionalidad de la retención de datos y la geolocalización (antecedentes de la LFTR 2014). La capacidad de fiscalías estatales para realizar análisis masivo conlleva riesgo de uso contra periodistas, activistas u opositores, en un contexto de débiles controles.
Recommendations
- Exigir autorización judicial previa también para el acceso a metadatos y a la geolocalización en tiempo real, no solo para la intervención de contenido.
- Limitar y proporcionar el periodo de retención de datos conforme a estándares interamericanos; evitar la conservación generalizada de 24 meses.
- Prohibir expresamente el cruce o análisis automatizado de los datos requeridos con otras bases sin control judicial y registro auditable.
- Establecer supervisión del órgano garante de datos personales y transparencia estadística sobre el número y tipo de requerimientos.
- Crear mecanismos de notificación posterior a las personas afectadas y de impugnación.
Salud Pública / Comunicación de Riesgos Implícito - Tecnología Medium
Regulatory domain
Salud Pública / Comunicación de Riesgos
Regulatory gap
Yes
Original fragment
El indicador mide el porcentaje de estrategias de comunicación bidireccional (envío de mensajes SMS, chatbots, etc.), para fomentar estilos de vida saludables en grupos específicos de la población. Relevance analysis
Hallazgo IMPLÍCITO. El convenio Salud-Puebla emplea 'chatbots' para comunicación bidireccional con la población a fin de fomentar estilos de vida saludables. Los chatbots modernos suelen apoyarse en modelos de lenguaje (IA generativa). RIESGOS: R8: Los chatbots dirigidos a 'grupos específicos de la población' implican personalización de mensajes; en salud, hay riesgo de información imprecisa o de sustituir orientación humana. R3: La interacción por SMS/chatbot con segmentación de la población implica tratamiento de datos personales y de salud. GAP: No se especifica si los chatbots usan IA, qué salvaguardas de exactitud de la información tienen, ni cómo se protegen los datos de los usuarios. Severidad Media por ser comunicación informativa, no decisión clínica.
Recommendations
- Aclarar si los chatbots emplean IA/LLM y, en su caso, validar la exactitud de la información de salud que entregan.
- Informar a las personas que interactúan con un sistema automatizado (deber de transparencia) y proteger los datos recabados.
Risk categories
Salud / Sistemas de Información Clínica Implícito - Tecnología Medium
Regulatory domain
Salud / Sistemas de Información Clínica
Regulatory gap
Yes
Original fragment
el Instituto ha encaminado sus esfuerzos hacia la implementación de un sistema integral de gestión clínica hospitalaria cuya iniciativa busca consolidarse a través de dos pilares: el Expediente Clínico Electrónico (ECE) y el Sistema de Información y Gestión Institucional (SIGIn). Relevance analysis
Hallazgo IMPLÍCITO de tecnología habilitante. La implementación del Expediente Clínico Electrónico (ECE) interoperable y los sistemas integrales de gestión clínica son la base de datos sobre la cual el propio INPer planea aplicar IA (ver H1-H3). La acumulación e interoperabilidad de datos clínicos sensibles constituye el sustrato de futuros usos de IA. RIESGOS: R3: Concentración e interoperabilidad de datos clínicos sensibles sin que el documento detalle controles de acceso, cifrado o límites de uso secundario para entrenamiento de modelos. R1: La dependencia de sistemas integrados implica que errores o caídas afecten la continuidad de la atención. GAP: El ECE/SIGIn no se acompaña de salvaguardas explícitas de privacidad ni de reglas sobre su reutilización para IA. Severidad Media (infraestructura habilitante, no decisión automatizada).
Recommendations
- Establecer reglas claras sobre el uso secundario del ECE para entrenamiento de IA, con base legal y minimización.
- Implementar controles de acceso, cifrado y registro de auditoría en el ECE/SIGIn y su interoperabilidad.
Risk categories