Health Tech
El sector sanitario español atraviesa una fase de transformación digital acelerada.
Clínicas, grupos hospitalarios, startups y profesionales independientes desarrollan o adquieren software con capacidades de inteligencia artificial para apoyar el diagnóstico, el razonamiento clínico, la gestión de pacientes y la investigación.
Este fenómeno genera una demanda jurídica específica, técnica y multidisciplinar que los servicios de asesoramiento generalista no están en condiciones de satisfacer.
De Lorenzo Abogados cuenta con una posición diferencial para atender esta demanda: más de setenta años de especialización en Derecho sanitario, una cartera consolidada de clientes en el sector privado y público, y el área digital Área de Derecho Digital como estructura de referencia en protección de datos, inteligencia artificial y dispositivos médicos.
De Lorenzo Abogados HealthTech es el servicio de asesoramiento jurídico integral diseñado específicamente para proyectos de software sanitario e inteligencia artificial en salud. Su propuesta de valor se articula en dos productos diferenciados: una implantación modular por bloques y una bolsa de consultas para necesidades sobrevenidas.
Nuestros Clientes
De Lorenzo Abogados HealthTech está dirigido a cualquier organización o profesional que desarrolle, utilice o pretenda comercializar software con componentes de inteligencia artificial en el ámbito sanitario:
Clínicas y centros sanitarios privados
Con desarrollo propio de herramientas de apoyo al diagnóstico o gestión clínica
Startups y empresas healthtech
En fase de desarrollo o previas a la comercialización de su producto
Grupos hospitalarios
Que incorporen soluciones de IA de terceros en su operación asistencial.
Profesionales sanitarios
Que desarrollen aplicaciones o algoritmos de forma individual o con socios tecnológicos
Proveedores TIC
Que vendan soluciones software a clientes del sector salud y necesitan acreditar su cumplimiento normativo
Marco Normativo Aplicable
La complejidad regulatoria de este tipo de proyectos justifica por sí sola la necesidad de asesoramiento especializado. Las normas concurrentes son:
Reglamento (UE) 2024/1689 de Inteligencia Artificial (RIA)
Establece un sistema de clasificación por niveles de riesgo. Los sistemas de IA que asisten al diagnóstico médico o al tratamiento de pacientes pueden ser calificados como de alto riesgo (Anexo III), lo que activa obligaciones sustanciales de documentación técnica, registro, supervisión humana y gobernanza.
Reglamento (UE) 2017/745 sobre productos sanitarios (MDR)
El software puede constituir un producto sanitario per se (Software as a Medical Device, SaMD). Su clasificación y regulación son independientes del RIA y pueden concurrir con él.
REGLAMENTO (UE) 2016/679 DE PROTECCIÓN DE DATOS (RGPD) Y LEY ORGÁNICA 3/2018 (LOPDGDD)
Los datos de salud son los más protegidos por la ley. Usarlos en un sistema de IA exige una base legal clara, un análisis previo de riesgos y, en muchos casos, un Delegado de Protección de Datos. También limita las decisiones automáticas sobre pacientes y obliga a firmar contratos con los proveedores tecnológicos que acceden a los datos.
Ley de Propiedad Intelectual (Real Decreto Legislativo 1/1996)
El código fuente es protegible como obra literaria. La titularidad del software, especialmente cuando el desarrollo es colaborativo o realizado por empleados o socios, requiere formalización contractual.
LEY 41/2002 DE AUTONOMÍA DEL PACIENTE Y NORMATIVA AUTONÓMICA DE HISTORIA CLÍNICA
Regula la historia clínica: qué debe contener, cuánto tiempo se guarda y quién puede acceder. Cualquier software que registre información de pacientes pasa a formar parte de ella. Cada comunidad autónoma tiene además su propia normativa, con plazos de conservación y requisitos distintos, por lo que el análisis
LEY 14/2007 DE INVESTIGACIÓN BIOMÉDICA Y NORMATIVA DE ENSAYOS CLÍNICOS
Fijan las condiciones para usar datos de pacientes en investigación: consentimiento, anonimización y autorización de los comités de ética. Afectan a plataformas de reclutamiento, estudios y biobancos.
REGLAMENTO (UE) 2025/327 DEL ESPACIO EUROPEO DE DATOS SANITARIOS (EEDS)
Crea reglas comunes en toda Europa para que los datos de salud circulen entre sistemas y puedan reutilizarse en investigación. Los programas de historia clínica deberán cumplir requisitos técnicos y registrarse.
REGLAMENTO (UE) 2023/2854 DE DATOS (DATA ACT)
Da al usuario derecho a acceder a los datos que generan sus dispositivos conectados (pulseras, sensores, aparatos médicos) y limita las cláusulas abusivas en los contratos sobre datos entre empresas.
NORMATIVA DE CIBERSEGURIDAD: NIS2, ESQUEMA NACIONAL DE SEGURIDAD Y REGLAMENTO DE CIBERRESILIENCIA
El sector sanitario es considerado esencial: exige medidas de seguridad, comunicación de incidentes y, en el software que se comercializa, seguridad desde el diseño. Si se trabaja con la Administración, se añade la certificación ENS (lo sustituyes por la Norma UNE-EN ISO y el ENS).
LEY 34/2002 DE SERVICIOS DE LA SOCIEDAD DE LA INFORMACIÓN (LSSI-CE)
Se aplica en cuanto hay una web, una app o una tienda online. Obliga a identificar a la empresa, informar sobre cookies y pedir permiso antes de enviar publicidad por correo electrónico o mensajería, con sanciones si se hace sin consentimiento.
PUBLICIDAD SANITARIA Y PROTECCIÓN DE CONSUMIDORES
Limitan lo que se puede afirmar sobre un producto: no cabe prometer que diagnostica o cura sin estar autorizado para ello. Si la app se ofrece directamente al paciente, se aplican además las normas de consumo.
ÓMNIBUS DIGITAL (EN TRAMITACIÓN)
Europa está revisando varias de estas normas para simplificarlas y unificarlas. No es exigible todavía, pero conviene tenerlo en cuenta en cualquier proyecto que vaya a durar más de un año.
Implantación Healthtech
El servicio de implantación se estructura en siete bloques modulares. El cliente contrata únicamente los bloques que corresponden a su caso de uso. El Bloque II (Clasificación y Hoja de Ruta Regulatoria) es el bloque de entrada obligatorio, ya que determina qué bloques adicionales resultan necesarios.
Propiedad Intelectual e Industrial
Análisis de la situación jurídica de titularidad del software. Identificación del régimen aplicable según el origen del desarrollo (empleado, socio, tercero). Redacción del contrato de cesión o transferencia de derechos. Orientación sobre la vía de protección más adecuada: registro en el Registro de la Propiedad Intelectual, descarte motivado de la vía patente, coordinación con agentes de propiedad intelectual e industrial para el registro
Clasificación y Hoja de Ruta Regulatoria
Clasificación del sistema bajo el RIA: nivel de riesgo, aplicabilidad del Anexo III y obligaciones derivadas. Análisis MDR: determinación de si el software constituye un SaMD y clase de riesgo aplicable. Árbol de decisión regulatorio según el escenario de uso (interno o comercialización). Implicaciones sobre ISO 13485 y marcado CE si MDR es aplicable. Cronograma regulatorio con hitos y plazos.
Protección de Datos y EIPD
Determinación del rol de las partes (responsable, encargado, corresponsable). Mapa de tratamientos: finalidades, bases jurídicas, categorías de datos, destinatarios. Base jurídica para el tratamiento de datos de salud (artículo 9.2 RGPD). Análisis de la necesidad de Evaluación de Impacto y redacción si procede (artículo 35 RGPD). Cláusulas informativas y modelo de consentimiento
Documentación Técnica del Sistema
Casos de uso, system card y ficha técnica del sistema. Evaluación de riesgos del sistema de IA. Política de transparencia e información al usuario. Mecanismos de logging y supervisión humana del output. Si la clasificación MDR resulta aplicable: esqueleto del expediente técnico conforme a la clase de riesgo.
Marco Contractual con Terceros
Contratos con proveedores de infraestructura cloud. Acuerdos de tratamiento (artículo 28 RGPD) con proveedores de datos. Licencias de uso de datasets de entrenamiento. Cláusulas sobre APIs de modelos de lenguaje de terceros. Acuerdos de confidencialidad sobre el modelo y el código
Gobernanza y Seguridad del Sistema
Política de gobernanza del sistema en producción. Procedimientos de auditoría del output del modelo. Mecanismo de retirada o desactivación del sistema. Medidas de seguridad específicas para sistemas de IA: envenenamiento de datos, ataques adversariales, gestión de sesgos. Aplicación del Esquema Nacional de Seguridad si hay componente de sector público.
Comercialización
Contrato de licencia o SaaS B2B para la comercialización del sistema. Condiciones de uso para profesionales sanitarios. Revisión de claims regulatorios en materiales comerciales. Protección de marca del producto: registro de nombre comercial y marca ante la OEPM.
Bolsa de Consultas De Lorenzo Abogados HealthTech
La Bolsa de Consultas es un servicio complementario diseñado para atender necesidades jurídicas sobrevenidas una vez concluida la implantación: consultas regulatorias puntuales, revisión de contratos con nuevos proveedores, análisis de actualizaciones normativas, respuesta a requerimientos de autoridades de control o adaptación del sistema a cambios en los casos de uso

