Los datos de salud piden un cuidado especial
El RGPD considera los datos de salud una categoría especial de datos personales: solo se pueden tratar en los casos que la norma prevé, como la investigación científica con las garantías adecuadas o el consentimiento explícito del participante. Qué base legal se aplica lo decide el equipo investigador con su comité de ética y su delegado de protección de datos (DPD).
Para quien construye la app, eso se traduce en decisiones de diseño:
- Recoger solo lo que pide el protocolo. Si el estudio no necesita el nombre, la app no lo pide. Cada campo de más es un riesgo y algo que justificar ante el comité.
- Seudonimizar desde el principio. El participante entra con un código que le da el equipo, y la relación entre códigos y personas la guarda el centro, no la app. Las exportaciones para el análisis salen con el código, sin datos identificativos.
- Proteger los datos donde estén: cifrados en tránsito y en reposo, con copias de seguridad y un registro de quién accede.
- Decidir qué pasa al terminar el estudio: cuánto tiempo se conservan los datos, cómo se entregan al equipo y cuándo se borran.
Dónde viven los datos
Lo que mejor nos funciona es separar los entornos:
- Desarrollo y preproducción, en nuestros servidores de Barcelona. Ahí construimos y probamos cada versión con el equipo del proyecto, sin depender de los sistemas del centro.
- Producción, en la infraestructura del centro. Instalamos la app y su servidor en los sistemas del propio hospital o instituto, normalmente en su Kubernetes. Los datos de los participantes no salen del centro y quedan cubiertos por las medidas de seguridad que el centro ya aplica a los datos de salud. Si es un hospital público, eso incluye el Esquema Nacional de Seguridad (ENS), que conviene preguntar o mirar en el pliego.
Si el centro no tiene dónde alojar la app, la producción puede ir en servidores contratados para el proyecto, siempre dentro de la UE. Eso añade un proveedor más al contrato de encargo y a la documentación del comité.
Quién es quién: responsable y encargado del tratamiento
El hospital o el instituto de investigación es el responsable del tratamiento: decide para qué y cómo se tratan los datos. Quien desarrolla y mantiene la app, si puede acceder a esos datos, actúa como encargado del tratamiento, y los dos firman un contrato de encargo que fija qué puede hacer con ellos y qué medidas de seguridad aplica.
Conviene tenerlo firmado antes de que entre el primer dato real, y que el DPD del centro lo haya revisado. Con un centro privado suele firmarse junto al contrato del proyecto; con un hospital público, a menudo llega formalizado con la adjudicación de la licitación.
La evaluación de impacto
Cuando se tratan datos de salud, lo habitual es que el centro tenga que hacer una evaluación de impacto en protección de datos (EIPD) antes de empezar. La hace el centro, con su DPD, pero necesita información técnica que solo tiene quien construye la app: qué datos se recogen, dónde se guardan, quién accede y cómo se protegen. Conviene que esa información esté por escrito desde la propuesta.
El comité de ética
Ningún estudio con personas arranca sin el informe favorable de un comité de ética de la investigación. El comité no evalúa solo el protocolo: también quiere saber cómo se recogen los datos y qué ve el participante. Normalmente pide:
- La descripción de la app y de los datos que recoge.
- El texto de la hoja de información y del consentimiento, tal como lo verá el participante.
- Cómo se protegen y se seudonimizan los datos, y quién tiene acceso a ellos.
- Capturas o un prototipo de las pantallas clave.
El calendario del comité suele marcar el del proyecto: si la app tiene que estar lista el día en que se aprueba el estudio, hay que preparar esta documentación en paralelo al desarrollo, no al final. Nosotros preparamos la parte técnica para que el equipo investigador la presente.
El consentimiento, dentro de la app
Si el consentimiento se da en la app, tiene que poder leerse con calma y entenderse: un resumen y el texto completo, un paso claro para aceptar y la posibilidad de retirarlo después. La app debe guardar qué versión del texto aceptó cada participante y cuándo, porque el texto puede cambiar a lo largo del estudio.
¿Es la app un producto sanitario?
Una app que recoge cuestionarios para un estudio normalmente no lo es. Pero si calcula dosis, ayuda a diagnosticar o recomienda un tratamiento, puede ser un producto sanitario y estar sujeta a la normativa europea que los regula, lo que cambia por completo el proyecto. Conviene aclararlo al principio, con el equipo y, si hace falta, con un experto en regulación, porque afecta al alcance, al calendario y al presupuesto.
La publicación en las stores
Apple y Google revisan con más atención las apps de salud:
- Piden una política de privacidad pública que explique qué datos se recogen y para qué, y una forma de borrar la cuenta y los datos.
- En las apps de investigación con personas, pueden pedir que se acredite el consentimiento de los participantes y la aprobación del comité de ética.
- Google Play pide además una declaración específica para las apps de salud.
Que el estudio sea cerrado no impide publicar la app en abierto. Cohorte ARCA se puede descargar libremente, pero solo entra quien recibe por SMS el código que le envía su médico al incluirlo en el estudio. Así la instalación es la de cualquier app y el acceso lo controla el equipo.
Que la gente responda
El mejor diseño legal no sirve si los participantes dejan de contestar. Lo que más ayuda, por nuestra experiencia:
- Cuestionarios cortos y de una pregunta por pantalla, o en formato conversación, como en ARCA.
- Recordatorios en el momento justo, configurables por el equipo.
- Funcionar sin conexión: el participante responde cuando quiere y la app envía las respuestas cuando vuelve la cobertura.
- Pensar en quién responde: niños con sus familias, personas mayores, pacientes en un momento delicado. Letra legible, lenguaje claro y el idioma de cada participante.