Anonimización de historiales clínicos para clínicas, hospitales y grupos de investigación
Un historial clínico concentra datos de categoría especial —salud— y el RGPD les aplica el nivel más alto de protección. A la vez, son la materia prima de la investigación, la docencia y la mejora asistencial. La anonimización real e irreversible es la puerta de salida del régimen reforzado: una vez anonimizado, el dato clínico se puede usar sin consentimiento explícito; mientras siga siendo personal, hace falta base legal específica. anonimiza.do procesa informes, notas y exportaciones en segundos, incluidos los textos libres, y deja registro de cada operación.
Qué documentos clínicos llevan datos identificables
Un historial contiene más capas de información identificable de las que se suele asumir:
- Informes de ingreso, evolución y alta, notas de enfermería y juicio clínico: el contenido narrativo, con nombres, referencias a terceros, fechas y lugares insertados en prosa.
- Datos de filiación: nombre y apellidos, DNI, NIE o pasaporte, tarjeta sanitaria, número de la Seguridad Social, número de historia clínica, teléfono, email y dirección.
- Identificadores del entorno asistencial: centro (en una zona pequeña identifica por sí solo), médico o equipo, planta, habitación y cama, fechas exactas de ingreso, alta y consulta.
- Pruebas diagnósticas, resultados de laboratorio e imagen, con la etiqueta identificativa del hospital.
- Exportaciones de la historia clínica electrónica a hoja de cálculo para un estudio, con los metadatos del fichero y las columnas de identificación que se ocultan pero no se borran.
- Documentación de investigación: consentimientos informados, cuadernos de recogida de datos, informes al Comité de Ética.
Cuándo hay que anonimizar historiales clínicos
La asistencia al paciente, la facturación y el acceso del propio paciente a su historia tienen base legal propia. Lo que exige anonimizar es el uso secundario:
Investigación con datos retrospectivos
Un estudio transversal sobre historiales ya existentes no necesita la identidad del paciente. Con anonimización real e irreversible el dato deja de ser personal y el proyecto no depende del consentimiento explícito del RGPD, aunque la Ley de Investigación Biomédica y la normativa autonómica sigan exigiendo informar sobre el uso secundario.
Estudios longitudinales y con muestras biológicas
Cuando hay que seguir al paciente en el tiempo, ligar muestras con nuevos datos o poder contactarle ante un hallazgo relevante, no se puede anonimizar: la técnica correcta es la seudonimización con doble clave, en la que la tabla de correspondencia la custodia un responsable independiente del equipo investigador.
Docencia, sesiones clínicas y publicaciones
Presentar un caso en una sesión, un congreso o una revista exige que nadie pueda reidentificar al paciente cruzando edad, sexo, localidad y una condición poco frecuente. En diagnósticos raros hace falta ir más allá de borrar el nombre.
Cesión a otros centros, universidades o empresas
Compartir historiales con un grupo de otro hospital, una universidad o una empresa que desarrolla un modelo requiere anonimización previa o, si se seudonimiza, contrato de encargo y, fuera de la UE, las garantías del capítulo V del RGPD. Anonimizado, puede compartirse sin esas restricciones.
Reclamaciones, peritajes y auditorías de calidad
El perito, el auditor de calidad o el comité que revisa un episodio necesitan el contenido clínico, no la identidad de los demás pacientes que aparecen en el mismo informe o en la misma exportación. Se anonimiza a los terceros.
Entornos de prueba y migraciones de la historia clínica
Cargar historiales reales en un entorno de pruebas al cambiar de sistema, o enviárselos al proveedor para reproducir una incidencia, es una cesión sin base legal. Se anonimizan antes o se generan datos sintéticos.
Qué hay que eliminar, qué generalizar y qué vigilar
La anonimización clínica es más exigente que la de otros documentos: borrar nombres no basta cuando el propio diagnóstico singulariza.
- Identificadores directos, a eliminar por completo: nombre, DNI, NIE, pasaporte, tarjeta sanitaria, Seguridad Social, número de historia clínica, teléfono, email, dirección. Sustituirlos por un código sería seudonimización, no anonimización.
- Identificadores del entorno: centro, médico, planta, cama y fechas exactas de ingreso, alta y consulta.
- Cuasi-identificadores, a generalizar: fecha de nacimiento a grupo de edad, código postal a provincia, profesión a sector, fechas exactas a mes.
- Contenido narrativo: es donde fallan los procesos simples. Los campos estructurados se limpian bien; las notas de evolución llevan nombres, familiares, vecinos y lugares en texto libre.
- Diagnósticos raros y fechas: con edad quinquenal, sexo, código postal y una condición infrecuente, una persona puede ser única en una comarca de 50.000 habitantes. Hay que comprobar que cada combinación de cuasi-identificadores tenga al menos k registros iguales, con k de 5 como referencia para datos clínicos.
- Metadatos del fichero: autor, fecha de creación, dispositivo e historial de cambios delatan qué médico generó el documento.
Proceso recomendado de anonimización clínica
- Definir el caso de uso: seguimiento longitudinal (seudonimización con doble clave) o datos agregados para un estudio transversal (anonimización irreversible). El nivel depende del uso previsto.
- Clasificar los campos en identificadores directos, identificadores del entorno y cuasi-identificadores.
- Eliminar por completo los identificadores directos y generalizar los cuasi-identificadores.
- Procesar el texto narrativo con detección en español clínico: nombres, referencias a terceros, ubicaciones y fechas dentro de la prosa.
- Eliminar los metadatos del fichero y evaluar el riesgo de reidentificación: k-anonimidad sobre cada combinación de cuasi-identificadores.
- Documentar el procedimiento —fecha, responsable, técnicas, resultado del test— y pasar por el Comité de Ética de la Investigación antes de iniciar el proyecto.
Qué aporta anonimiza.do a un centro sanitario o un grupo de investigación
- Detecta las 20 tipologías del catálogo —nombre, NIF, NIE, pasaporte, Seguridad Social, dirección, teléfono, email, fechas— con los formatos españoles validados por su dígito de control, y admite tipologías propias descritas en lenguaje natural para lo que no está en el catálogo: número de historia clínica, tarjeta sanitaria, CIAS, diagnóstico.
- Trabaja sobre el texto libre de informes y notas de evolución, no solo sobre campos estructurados, y sobre hojas de cálculo columna por columna para las exportaciones de la historia clínica electrónica.
- Dos modos según el estudio: anonimización irreversible, o seudonimización reversible que mantiene la trazabilidad del paciente dentro del lote; y verificación de k-anonimidad sobre el conjunto de datos.
- OCR para informes escaneados y procesamiento por lotes, con eliminación de los metadatos del fichero antes de la descarga.
- Log de auditoría de cada documento procesado: la evidencia que se presenta al Comité de Ética y a la AEPD.
- Datos siempre en la Unión Europea (AWS Frankfurt), con opción de despliegue en la región de AWS en España; Esquema Nacional de Seguridad categoría MEDIA y contrato de encargado del tratamiento.
- Plan gratuito de 3 documentos al mes sin tarjeta; plan Profesional con OCR, lotes y API; plan Empresa con volumen ilimitado y SSO para hospitales y grupos.
Probar gratis: 3 documentos al mes
Preguntas frecuentes
¿Hace falta consentimiento del paciente para usar su historial en investigación si se anonimiza?
Una vez el dato está correctamente anonimizado no hay dato personal, y no aplica el consentimiento del RGPD. Aun así, la Ley de Investigación Biomédica y la normativa autonómica exigen en muchos casos informar al paciente con antelación sobre el uso secundario de sus datos, aunque sea anonimizado.
¿Anonimizar o seudonimizar un historial clínico?
Si el estudio no necesita volver al paciente, anonimización irreversible: se eliminan los identificadores directos y se generalizan los cuasi-identificadores. Si hay seguimiento longitudinal, muestras biológicas o posibilidad de contactar al paciente, seudonimización con doble clave y tabla de correspondencia custodiada por un responsable independiente.
¿Puedo compartir historiales anonimizados con investigadores de fuera de la UE?
Sí. Una vez anonimizados de verdad pueden compartirse sin las restricciones del capítulo V del RGPD. Si están seudonimizados, siguen siendo datos personales y aplican las reglas de transferencias internacionales.
¿Basta con borrar el nombre y el DNI?
No. El texto libre de las notas de evolución contiene tantos datos personales como los campos estructurados, y un diagnóstico poco frecuente combinado con edad, sexo y localidad puede identificar a una sola persona. Hay que tratar el texto narrativo, generalizar los cuasi-identificadores y comprobar la k-anonimidad.
¿Cuánto tarda anonimizar un historial de 50 páginas a mano?
Entre dos y cuatro horas, y el resultado es inconsistente porque cada persona aplica criterios distintos. Con una herramienta especializada el mismo historial se procesa en segundos y con criterios homogéneos.
¿La historia clínica electrónica no anonimiza ya al exportar?
Algunos sistemas borran identificadores directos al exportar, pero casi ninguno generaliza cuasi-identificadores, trata el texto libre ni evalúa el riesgo de reidentificación. Para investigación hace falta una capa adicional.