IA on-premise para hospitales e investigación: los datos no salen de tu perímetro
Desplegamos modelos de lenguaje y modelos de IA médica abiertos en tu propia infraestructura o en servidores ubicados en España, con el cumplimiento resuelto antes de procesar el primer documento: RGPD, contrato de encargado de tratamiento, evaluación de impacto y alineación con el Esquema Nacional de Seguridad.
Para hospitales, institutos y fundaciones de investigación, grupos de investigación y biotech que quieren usar IA sobre datos sanitarios sin enviarlos a un intermediario que no controlan.
Solicitar una evaluación de desplieguePara quién es
Hospitales e institutos de investigación sanitaria
Tienes informes, registros y documentación que no pueden salir del centro, y un delegado de protección de datos que pregunta dónde se procesan. Aquí la respuesta es concreta: en tu red o en un servidor en España con contrato de encargado.
Fundaciones y grupos de investigación
Necesitas extraer variables de miles de informes para un registro o un estudio, y el comité de ética exige saber qué proveedor toca los datos y bajo qué contrato.
Biotech y promotores
Manejas documentación regulatoria y clínica bajo acuerdos de confidencialidad que no permiten servicios de IA de terceros con condiciones de uso genéricas.
Si tu caso es asistencial (apoyo al diagnóstico o a la decisión clínica sobre pacientes), lee primero el apartado sobre la Ley de IA y el marcado CE: no es lo que ofrece esta página.
Qué resolvemos
Los "hubs" de IA médica que se ofrecen a hospitales funcionan casi siempre igual: tus datos viajan a una plataforma intermedia, se procesan en modelos alojados fuera de tu control y vuelven como respuesta. Quién los ha visto, dónde se han almacenado y durante cuánto tiempo depende de unas condiciones de uso que tú no has redactado.
Nuestro planteamiento es el contrario. El modelo se ejecuta donde están los datos, no al revés. Tres piezas, en clave de resultado:
Modelos de lenguaje sobre tu documentación interna
Un asistente que responde a partir de tus protocolos, procedimientos, guías y bases documentales, y que cita el documento del que sale cada respuesta. Nada de lo que preguntas ni de lo que consulta sale de tu perímetro. Sirve a gerencia, calidad, investigación y a cualquier equipo que hoy busca a mano en carpetas compartidas.
Modelos de IA médica abiertos ejecutados en local
Modelos abiertos de dominio médico, desplegados en tu infraestructura, para tareas de datos: extraer variables de informes en texto libre para alimentar un registro o un estudio, proponer codificación (CIE-10, SNOMED CT) para revisión humana, detectar inconsistencias y controlar la calidad de los datos recogidos. La persona que valida sigue siendo del centro.
Integración con tus datos de investigación
Los resultados van a donde ya trabajas: instancias REDCap, bases de datos en OMOP CDM o repositorios de investigación. Es la misma línea de trabajo que Tiviztech mantiene en REDCap gestionado y en OMOP, y encaja con la preparación para el uso secundario de datos que exige el EHDS.
Ver REDCap gestionado en España, OMOP CDM y qué exige el EHDS.
Cumplimiento resuelto desde el diseño
No es una capa que se añade después. Cada despliegue arranca con cuatro garantías cerradas por escrito.
RGPD y contrato de encargado de tratamiento
Tiviztech actúa como encargado de tratamiento con contrato conforme al artículo 28 del RGPD: finalidad, categorías de datos, medidas de seguridad, subencargados (si los hay) y devolución o borrado al final del servicio. Si el despliegue es íntegramente en tu infraestructura y nuestro equipo no accede a datos personales, el contrato lo refleja y el alcance del encargo se reduce a lo que realmente hacemos.
Evaluación de impacto
Un tratamiento de datos de salud con IA exige, en la práctica, una evaluación de impacto en protección de datos. Preparamos con tu delegado de protección de datos la descripción del tratamiento, los riesgos específicos del modelo y las medidas que los mitigan, con la documentación técnica que la evaluación necesita. La evaluación la firma tu organización; nosotros aportamos la parte que solo el proveedor puede aportar.
Alineación con el Esquema Nacional de Seguridad
Para organismos públicos y entidades que les prestan servicio, el despliegue se documenta con las medidas del ENS que aplican al sistema: control de accesos, trazabilidad, copias, cifrado y gestión de incidencias. Si tu centro ya tiene el sistema categorizado, nos adaptamos a esa categoría; si no, te ayudamos a situar el nuevo sistema dentro de tu declaración de aplicabilidad.
Ley de IA y marcado CE
Esta página cubre usos de investigación, gestión y entornos no asistenciales. Un sistema de IA con finalidad médica sobre pacientes (diagnóstico, pronóstico, decisión terapéutica) es producto sanitario y requiere marcado CE conforme al Reglamento de productos sanitarios (MDR), además de las obligaciones del Reglamento de IA para sistemas de alto riesgo. Si tu proyecto va por ahí, te lo diremos en la primera conversación y no lo venderemos como lo que no es.
Términos relacionados en el glosario: RGPD y EHDS. Si lo que necesitas revisar es la seguridad de una instancia REDCap existente, ver auditoría de seguridad REDCap.
Dónde se ejecutan los modelos
Tres opciones. La elección depende de tu equipo TIC, de la categoría del sistema y de la capacidad de cómputo que ya tengas.
| Opción | Dónde están los datos | Quién opera | Para quién encaja |
|---|---|---|---|
| En tu propio centro de datos | En tu red, siempre | Tu equipo TIC con nuestro soporte | Centros con infraestructura propia y una política estricta de no salida de datos |
| Servidor dedicado en España | En un centro de datos en territorio español, dedicado a tu organización | Tiviztech como encargado de tratamiento | Centros sin capacidad de cómputo propia que necesitan arrancar sin inversión en hardware |
| Nube de la Unión Europea | En una región de la UE, con contrato de encargado y sin transferencias internacionales | Tiviztech como encargado de tratamiento | Proyectos que requieren escalar cómputo de forma puntual |
En ninguna de las tres el proveedor del modelo ve tus datos, porque el modelo se ejecuta en la infraestructura elegida, no en la del fabricante.
Qué incluye el servicio
Evaluación inicial
Revisamos el caso de uso, los datos implicados, la infraestructura disponible y el marco de cumplimiento aplicable. Entregamos una propuesta con alcance, opción de despliegue, plazo y documentación de cumplimiento necesaria. La primera conversación es sin compromiso.
Despliegue
Instalación y configuración del modelo y del asistente en la opción elegida, con controles de acceso integrados en tu directorio de usuarios y trazabilidad de consultas.
Documentación de cumplimiento
Contrato de encargado, aportación a la evaluación de impacto, registro de actividades de tratamiento y medidas ENS documentadas.
Operación y mantenimiento
Actualización de modelos, supervisión, copias y gestión de incidencias, con el nivel de servicio acordado en la propuesta.
Formación
Sesiones para el equipo que va a usar el asistente y para el equipo TIC que lo va a operar.
Empezar acotado
Si lo prefieres, el despliegue arranca sobre un único caso de uso y un conjunto de datos delimitado, y se amplía cuando el equipo ha comprobado que le sirve.
Usos en investigación y gestión
Ejemplos del tipo de proyecto para el que está pensado el servicio. No son casos de clientes.
Registro multicéntrico
Extrae variables clínicas de informes en texto libre y las vuelca en REDCap para revisión de los investigadores.
Grupo de investigación
Revisa y clasifica literatura, protocolos y documentación de ensayos con un asistente que trabaja solo sobre su biblioteca.
Gerencia o dirección de calidad
Consulta procedimientos, normativa interna y contratos con respuestas trazables al documento original.
Biotech
Organiza y consulta documentación regulatoria y de farmacovigilancia bajo confidencialidad.
Instituto de investigación
Prepara sus datos para el uso secundario previsto en el EHDS: estandariza y controla la calidad antes de compartirlos.
Hub de IA externo frente a despliegue en tu infraestructura
| Hub de IA externo | Despliegue en tu infraestructura | |
|---|---|---|
| Dónde están los datos | En la plataforma del proveedor, a menudo fuera de la UE | En tu red o en un servidor en España |
| Encargado de tratamiento | Condiciones de uso genéricas del proveedor | Contrato del artículo 28 negociado con tu organización |
| Evaluación de impacto | La haces con la información que el proveedor publique | La haces con documentación técnica del sistema real |
| ENS | Depende de las certificaciones del proveedor | Medidas documentadas sobre tu sistema y tu categoría |
| Dependencia | Cambio de precio, de modelo o de condiciones sin tu control | Modelos abiertos que puedes mantener aunque cambies de proveedor |
| Modelo de coste | Pago por uso, difícil de prever | Coste de despliegue y operación conocido de antemano |
Preguntas frecuentes
¿Los datos salen de mi centro en algún momento?
En la opción de despliegue en tu centro de datos, no. En las opciones de servidor dedicado en España o nube de la UE, los datos se procesan en esa infraestructura bajo contrato de encargado de tratamiento y no se envían al fabricante del modelo ni a terceros.
¿Qué modelos se pueden desplegar?
Modelos abiertos de propósito general y modelos abiertos de dominio médico, elegidos según el caso de uso, el idioma y la capacidad de cómputo disponible. Los evaluamos contigo en la fase inicial; no dependemos de un único fabricante.
¿Necesito GPU propia?
No necesariamente. Si tu centro no tiene capacidad de cómputo, las opciones de servidor dedicado en España o nube de la UE la aportan. Si la tiene, la aprovechamos.
¿Sirve para uso asistencial o diagnóstico?
No. El servicio cubre investigación, gestión y entornos no asistenciales. Un sistema con finalidad médica sobre pacientes es producto sanitario y requiere marcado CE (MDR) y las obligaciones del Reglamento de IA para sistemas de alto riesgo.
¿Quién hace la evaluación de impacto?
Tu organización, con tu delegado de protección de datos. Nosotros aportamos la descripción técnica del tratamiento, los riesgos específicos del modelo y las medidas de mitigación, que es la parte que un proveedor debe facilitar.
¿En cuánto tiempo está operativo?
Depende de la opción de despliegue elegida y de la infraestructura disponible. El plazo se cierra por escrito en la propuesta que sale de la evaluación inicial, junto con el alcance y la documentación de cumplimiento.
¿Tienes un caso de uso con datos que no pueden salir?
Cuéntanos qué quieres hacer, con qué datos y en qué infraestructura. Te decimos si encaja, qué opción de despliegue conviene y qué documentación de cumplimiento hace falta.