All articles

Industry guides

IA de voz y TTS para el sector sanitario en Alemania: privacidad, idioma y despliegue

Una guía de voz para el sector sanitario alemán centrada en los límites de los datos sensibles, las opciones de despliegue, la retención y las pruebas de pronunciación médica.

Viktor Presber15 min read
Una esfera de voz serena atravesada por un pulso clínico preciso
On this page

Nota sobre el alcance. Este artículo es orientación técnica para procesos de compra, no asesoramiento médico, de seguridad ni jurídico.

Ideas clave

  • Separe los flujos administrativos de los clínicos. Enrutar una cita no supone el mismo riesgo que evaluar síntomas, aconsejar sobre medicación o hacer triaje.
  • Los datos de salud necesitan tanto una base jurídica del artículo 6 del RGPD como una excepción aplicable del artículo 9. El tratamiento a gran escala de datos de salud exige una evaluación de impacto antes del lanzamiento.
  • El enrutamiento por la UE y el despliegue on-premise acotan la ruta de datos; ninguno de los dos hace conforme el flujo de voz completo ni demuestra retención cero.
  • El TTS debe reproducir el texto de origen aprobado. No debe elegir un medicamento, una dosis, un diagnóstico o un tratamiento, y una voz sintética no debe presentarse como personal clínico.
  • Una prueba de lanzamiento debe fallar ante cualquier nombre de paciente, medicamento, dosis, unidad, fecha o referencia de cita incorrectos dentro del conjunto crítico de publicación del flujo.
  • Cada petición fuera de alcance, discrepancia de identidad, escritura no confirmada y frase relevante para la seguridad necesita una vía probada hacia una persona o hacia el protocolo de emergencia aprobado.

Última actualización: 10 de agosto de 2026. Los despliegues administrativos requieren revisión jurídica, de seguridad, de privacidad y operativa; el uso clínico requiere además una revisión clínica cualificada y de producto sanitario.

¿Cuál es la arquitectura de TTS más segura para el sector sanitario alemán?

Empiece por el flujo de datos más reducido que permita realizar la tarea aprobada. Envíe al TTS solo el texto que debe pronunciarse, excluya los identificadores de paciente innecesarios y mantenga el contenido original fuera de los logs rutinarios. Elija después un despliegue en función del límite de datos que la organización pueda operar y verificar realmente.

DespliegueLímite del contenidoControl de la retenciónCarga operativaIdóneo para
TTS operado por el clienteLa inferencia se ejecuta en el clúster de Kubernetes del cliente; verifique por separado las vías de licencia, actualización, telemetría y soporteEl cliente configura los logs de la aplicación, las cachés y las copias de seguridad; la documentación pública no promete operación aislada de la red ni retención cero automáticaMáximaFlujos sensibles con una plataforma y un equipo de seguridad maduros
Endpoint directo en la UELas peticiones usan el endpoint de KugelAudio en la UE; los contratos deben identificar igualmente los subencargados, el acceso de soporte y cualquier ruta ulteriorEl proveedor controla el servicio; los ajustes y el contrato deben definir el comportamiento del contenido, los logs, las copias de seguridad y la supresiónMediaOperación gestionada que exige un endpoint de TTS fijado a la UE
Endpoint canónico con enrutamiento geográficoEl servicio elige el enrutamiento; no es un compromiso exclusivo con la UEPolítica del proveedor y contratoMínimaFlujos aprobados sin requisito de fijar el tráfico de TTS a la UE

KugelAudio documenta un endpoint directo en la UE y un despliegue autoalojado comercial con Kubernetes/Helm. La página pública de autoalojamiento establece dónde puede ejecutarse la inferencia, no qué hacen todos los sistemas conectados de licencia, soporte, monitorización, STT, LLM, telefonía o historia clínica. Use la guía más amplia de infraestructura on-premise para trazar esos límites.

Idóneo para: el TTS operado por el cliente cuando la organización pueda ejecutar el servicio de forma segura y deba controlar el límite de la síntesis; el endpoint directo en la UE cuando necesite operación gestionada y una ruta de TTS fijada a la UE.

¿Por qué son sensibles los datos de voz en el ámbito sanitario?

Una llamada puede revelar datos de salud antes de que nadie mencione un diagnóstico: el nombre de una clínica, el motivo de la cita, un medicamento, un síntoma o una referencia de seguro pueden bastar. Los datos de voz solo son datos biométricos a efectos del RGPD cuando se tratan con medios técnicos específicos para identificar de forma unívoca a una persona; un flujo de audio corriente no es automáticamente un dato biométrico a efectos del artículo 9.

Para los datos personales, identifique una base jurídica del artículo 6. Si el flujo trata datos de salud, identifique además una excepción válida del artículo 9 y la legislación alemana aplicable; el consentimiento no es la única vía posible y no debería elegirse por defecto. El RGPD oficial también exige, en su artículo 32, una seguridad adecuada al riesgo. En este flujo, eso significa evidencia de control de acceso, cifrado cuando proceda, confidencialidad, integridad, recuperación y pruebas periódicas de los controles, no una afirmación genérica de que la plataforma es segura.

El artículo 35 exige una evaluación de impacto relativa a la protección de datos antes de un tratamiento que probablemente entrañe un riesgo alto; el tratamiento a gran escala de datos del artículo 9 es un supuesto expreso. Una consulta médica pequeña no entra automáticamente en esa categoría, así que documente la escala y el riesgo en lugar de afirmar que todo despliegue sanitario de voz necesita, o no necesita, una evaluación de impacto. Las directrices del CEPD sobre asistentes de voz resultan útiles en materia de transparencia, base jurídica y protección de datos desde el diseño.

El secreto profesional alemán es una cuestión aparte. El § 203 StGB protege los secretos confiados a determinados profesionales, entre ellos los médicos. Un contrato de encargo del tratamiento no resuelve por sí solo si un proveedor puede recibir un secreto del paciente: el asesor jurídico debe documentar si cada prestador de servicios es una persona participante necesaria, qué datos necesita y cómo se imponen las obligaciones de secreto a lo largo de la cadena.

El Reglamento del Espacio Europeo de Datos Sanitarios está en vigor, pero se aplica por fases: la aplicación general comienza el 26 de marzo de 2027, y otras disposiciones se aplican más adelante. En la fecha de actualización de este artículo es un elemento de planificación, no una base para afirmar que ya se aplican todas las obligaciones del EEDS.

¿Significa no grabar las llamadas que hay retención cero?

No. Desactivar la grabación de llamadas deja otros almacenes: transcripciones en directo, prompts y respuestas del LLM, texto de síntesis, audio generado, trazas, cargas útiles de excepciones, tickets de soporte, cachés y copias de seguridad. Inventaríe cada clase de datos y compruebe su supresión o su conservación obligatoria.

Clase de datosAcción por defectoEvidencia de aceptación
Carga útil transitoria de STT, LLM y TTSNo persistir salvo que una finalidad definida lo exijaInspección de logs más una prueba de supresión que cubra cachés y rutas de error
Grabación de la llamadaMantener desactivada hasta que se aprueben la habilitación jurídica y el flujo con el participanteExportación de la configuración y una llamada de prueba que muestre los pasos de autorización, información y consentimiento exigidos cuando proceda
Historia clínicaGuardar solo el registro necesario y verificado en el sistema clínicoMapeo del registro, autorización, controles de integridad y calendario de conservación
Resultado administrativoGuardar el resultado confirmado mínimo, como un identificador de citaAcuse de recibo del sistema receptor y entrada de auditoría sin el contenido original de la llamada
Evento de seguridadPreferir identificadores y metadatos al contenido del pacienteEventos de muestra, revisión de accesos y calendario de supresión
Referencia de clonación de vozSepararla del contenido de la llamada y restringir su usoRegistro de procedencia o consentimiento, prueba de acceso, revocación y prueba de supresión

La retención cero no debe eliminar registros que la ley obligue al prestador a conservar. Por ejemplo, el § 630f BGB exige conservar las historias clínicas, por lo general durante diez años tras la finalización del tratamiento, sin perjuicio de otras normas. Eso no justifica conservar todas las grabaciones ni todas las trazas del modelo: preserve el registro obligatorio en el sistema designado y elimine los datos transitorios no relacionados según su propio calendario.

¿Qué debe pronunciar correctamente un TTS sanitario en alemán?

Construya el conjunto de publicación a partir de los guiones administrativos o clínicamente aprobados que el sistema vaya a pronunciar. Incluya nombres de pacientes y de personal clínico, nombres de medicamentos, concentraciones, unidades, valores decimales, fechas, horas, números de teléfono, nombres de centros, referencias de citas, compuestos alemanes, abreviaturas y la alternancia entre alemán e inglés que sea necesaria. Añada audio telefónico con ruido y las voces y velocidades de habla usadas en producción.

Mantenga tres comprobaciones separadas:

  1. Corrección del origen: el sistema autorizado suministró el valor correcto.
  2. Corrección de la representación: la normalización no alteró el significado ni agrupó mal los dígitos, decimales, unidades o abreviaturas.
  3. Corrección del audio: revisores nativos de alemán con conocimiento del dominio oyeron el valor previsto sin tener que adivinarlo.

KugelAudio documenta diccionarios de pronunciación, AFI en línea, normalización y etiquetas de pausa. Esos controles pueden corregir una representación conocida; no pueden verificar que una dosis prescrita sea clínicamente correcta. Bloquee la publicación del flujo afectado si algún elemento crítico es incorrecto, versione el diccionario y el conjunto de prueba aprobados y vuelva a ejecutarlos tras cualquier cambio de modelo, voz, diccionario, normalización o prompt. Este artículo no publica ningún resultado de alemán médico ni dialectal; use el método de benchmark en alemán con revisores nativos en lugar de inferir la calidad a partir de una lista de idiomas.

¿Cómo debe fallar con seguridad un flujo de voz sanitario?

Defina las condiciones de parada como casos de aceptación ejecutables, no como una promesa genérica de «traspasar en caso de duda». El TTS por sí solo no tiene diagnóstico, confianza sobre la intención ni juicio clínico; el flujo que lo rodea debe detectar el desencadenante y elegir la respuesta aprobada.

DesencadenanteComportamiento exigido al sistemaPrueba de aceptación
No se puede verificar la identidadNo revelar información específica del paciente; ofrecer la vía aprobada de verificación o de atención por personalLas entradas de identidad erróneas o ausentes nunca revelan datos de otra persona
Falta el medicamento, la dosis, la unidad o la instrucción, o resultan ambiguosNo adivinarlos, parafrasearlos ni confirmarlos; transferir al rol clínico autorizadoTodas las ambigüedades introducidas a propósito alcanzan el estado seguro especificado
Quien llama pregunta por síntomas, diagnóstico, tratamiento o triaje fuera de la finalidad aprobadaIndicar el alcance limitado y transferir o aplicar la instrucción de emergencia aprobada por la instituciónToda intención fuera de alcance sale del flujo administrativo
La escritura de la cita o del registro en el sistema receptor agota el tiempo de espera o fallaNo dar por hecho el éxito; facilitar una referencia solo tras un acuse de recibo confirmadoLa inyección de fallos no produce confirmaciones falsas ni acciones duplicadas
El TTS o la telefonía no están disponiblesUsar el canal alternativo aprobado o la atención por personalLos fallos de dependencias preservan el estado de la tarea y no exponen contenido de salud original
Falla la transferencia a una personaOfrecer la devolución de llamada o la vía de emergencia aprobadas y registrar un estado explícito de transferencia fallidaLas desconexiones y los fallos de cola son visibles y recuperables

Para cada transferencia, defina el horario de atención, quién gestiona la cola, qué contexto puede transmitirse, qué escucha la persona mientras espera y qué ocurre cuando no hay nadie disponible. Un responsable clínicamente cualificado debe aprobar los guiones de emergencia y clínicos; un responsable de producto puede aprobar los puramente administrativos.

¿Dónde pueden usar la IA de voz de forma responsable los equipos sanitarios?

Empiece por tareas administrativas acotadas: horarios de apertura, indicaciones para llegar, enrutamiento de citas o recordatorios extraídos de una agenda autorizada. Incluso estas necesitan controles de identidad y de información cuando hay datos específicos del paciente de por medio.

La evaluación de síntomas, el consejo sobre medicación, el diagnóstico, la elección del tratamiento y el triaje de emergencias son flujos clínicos. Un agente de voz genérico o un motor de TTS no deben tratarse como personal clínico. Esos usos necesitan un responsable clínico definido, una finalidad prevista validada, gestión de riesgos, supervisión humana y una evaluación regulatoria antes de su implantación.

¿Cuándo puede un software sanitario de voz convertirse en producto sanitario o en IA de alto riesgo?

Usarlo en un hospital no convierte por sí solo a un software en producto sanitario. Conforme al Reglamento de Productos Sanitarios de la UE, la calificación depende de la finalidad prevista por el fabricante: el software de uso general no entra por el mero hecho de emplearse en el ámbito sanitario, mientras que el software destinado a diagnóstico, prevención, monitorización, predicción, pronóstico o tratamiento sí puede calificar. La guía MDCG 2019-11 rev.1 de la Comisión Europea ofrece el marco de decisión para software. Evalúe el producto completo y sus afirmaciones, no el componente de TTS por separado.

El Reglamento de IA de la UE tampoco clasifica como de alto riesgo todo sistema sanitario de IA. Según el artículo 6(1), un sistema de IA pasa a ser de alto riesgo por la vía del producto solo cuando es un componente de seguridad de un producto cubierto por la legislación europea de productos listada, o es ese producto, y dicho producto requiere una evaluación de la conformidad por un tercero; conforme al calendario actual, esas obligaciones del artículo 6(1) se aplican desde el 2 de agosto de 2027. Por separado, las obligaciones de transparencia del artículo 50 se aplican desde el 2 de agosto de 2026. En un sistema de IA de cara a quien llama e incluido en el ámbito, asegúrese de que se informe a las personas en la primera interacción de que están interactuando con una IA, salvo que resulte evidente por las circunstancias y el contexto. No confíe en la voz sintética por sí sola como forma de información.

¿Qué debería preguntar el departamento de compras del sector sanitario?

  • Dibuje el flujo completo de datos de STT, LLM, TTS, telefonía, analítica, soporte y copias de seguridad. ¿Qué contenido sale del entorno sanitario?
  • Identifique los roles de responsable y encargado, las bases de los artículos 6 y 9, los subencargados, las ubicaciones de acceso remoto y las transferencias internacionales.
  • Muestre las pruebas de los controles del artículo 32 y, cuando proceda, la evaluación de impacto, no solo documentos de política o certificaciones.
  • Explique cómo se han valorado el § 203 StGB, la grabación de llamadas, las historias clínicas y la supresión específica por clase de datos.
  • Demuestre cada fila de escalado anterior, incluida una transferencia fallida a una persona y una escritura no confirmada en el sistema receptor.
  • Ejecute el conjunto de publicación en alemán con forma de producción y aporte el texto de origen, el audio original, los ajustes, las versiones de modelo y de voz, las decisiones de los revisores y los fallos.
  • Declare la finalidad prevista y documente la clasificación conforme al Reglamento de Productos Sanitarios y al Reglamento de IA, incluido quién asume la reevaluación cuando cambien las funciones o los mensajes comerciales.

Una respuesta aceptable es evidencia: un diagrama de flujo de datos, una cláusula contractual, una exportación de la configuración, una revisión de accesos, una prueba de restauración o supresión, un conjunto de audio original, un resultado de inyección de fallos o una decisión de clasificación firmada. Un «sí» del proveedor no es un resultado de aceptación.

¿Cuándo es un error elegir un TTS sanitario on-premise?

No autoaloje si la organización no puede parchear, monitorizar, escalar, respaldar y recuperar el entorno de servicio, ni proteger los recursos de modelo y de voz. Un servicio en la UE bien contratado puede ser más seguro que un clúster local mal operado.

A la inversa, una plataforma interna bien operada puede reducir la superficie de divulgación del texto sensible que se sintetiza. Decida a partir de un modelo de amenazas, un mapa de datos, una prueba de capacidad operativa y un simulacro de recuperación, no a partir de la palabra «on-premise».

¿Qué limitaciones tiene esta guía?

Esta guía no determina la base jurídica, las bases del artículo 9, el resultado de una evaluación de impacto, el cumplimiento del secreto profesional, la condición de producto sanitario, la clasificación conforme al Reglamento de IA ni la seguridad clínica de un flujo concreto. Trata el TTS como un componente más de un sistema de voz y no publica resultados de pruebas de pronunciación médica, dialecto, seguridad, retención ni rendimiento clínico.

Preguntas frecuentes

¿Permite el RGPD usar TTS en el ámbito sanitario?

Es posible. El responsable necesita una base jurídica del artículo 6 y, cuando se traten datos de salud, una excepción aplicable del artículo 9, además de limitación de la finalidad, minimización, seguridad, conservación, transparencia, derechos y controles sobre el encargado. Se exige una evaluación de impacto antes de un tratamiento probablemente de alto riesgo, incluido el tratamiento a gran escala de datos del artículo 9.

¿Puede ejecutarse un TTS sanitario on-premise?

Sí. KugelAudio documenta un despliegue comercial con Kubernetes/Helm que ejecuta el TTS en la infraestructura del cliente. El cliente sigue teniendo que verificar las licencias, las actualizaciones, la telemetría, el acceso de soporte y todos los demás componentes de la pila de voz.

¿Ofrece retención cero un TTS sanitario on-premise?

La etiqueta del despliegue no conlleva ninguna garantía automática. El cliente puede controlar los logs de aplicación, las cachés y las copias de seguridad de la capa de TTS, pero debe configurarlos y probarlos, y gobernar por separado los sistemas de STT, LLM, telefonía, soporte e historia clínica. Las historias clínicas obligatorias deben permanecer en el sistema clínico designado.

¿Está admitida la pronunciación médica en alemán?

Kugel 3 admite el alemán, y KugelAudio ofrece diccionarios, AFI en línea, normalización y etiquetas de pausa. Eso no es una afirmación certificada de calidad en lenguaje médico; pruebe cada término y valor crítico para producción con revisores nativos de alemán con conocimiento del dominio antes de publicar.

¿Puede un agente de voz sanitario grabar llamadas en Alemania?

Solo bajo un flujo jurídico y de participación aprobado. El § 201 StGB tipifica la grabación no autorizada de palabras pronunciadas de forma no pública; un aviso por sí solo no necesariamente constituye autorización. Mantenga la grabación desactivada hasta que el asesor jurídico haya documentado la base, el consentimiento u otra autorización cuando proceda, la transparencia, los accesos y la conservación.

¿Hace conforme a un agente de voz sanitario el hecho de alojarlo en la UE?

No. Un endpoint en la UE acota una cuestión de ubicación y de transferencia. No establece por sí solo la licitud de la finalidad, las bases del artículo 9, el secreto profesional, la seguridad, la conservación, la transparencia, los derechos, la condición de producto sanitario ni un comportamiento seguro a lo largo de toda la cadena de tratamiento.

Build with KugelAudio

Put European voice infrastructure into production.

Use the EU endpoint or discuss a customer-operated Kubernetes deployment.