KeyFarma es una plataforma de software como servicio (SaaS) para farmacias, titularidad de EXTREMANET CONSULTORES TEC. SLU. Como farmacia, eres sujeto obligado: tratas datos de salud de tus pacientes (Art. 9 RGPD) y, cada vez más, te apoyas en sistemas de inteligencia artificial para tu actividad diaria. Esta página resume, en lenguaje llano, el marco normativo que te aplica —protección de datos, el Reglamento europeo de IA (AI Act) y la gobernanza que exige— y explica, sección por sección, cómo lo cumple KeyFarma desde el diseño.
Cumplimiento y protección de datos
Última actualización: agosto de 2026
Protección de datos
El punto de partida es un derecho fundamental: que cada persona controle su propia información. Sobre él se construye todo lo demás.
- Autodeterminación informativa
- Derecho fundamental de cada persona a saber quién usa su información personal, con qué fin y dónde está alojada.
- RGPD
- Reglamento General de Protección de Datos de la UE: la norma principal que regula el tratamiento de datos personales en el ámbito comunitario.
- LOPDGDD
- Ley Orgánica de Protección de Datos y Garantía de Derechos Digitales: la normativa española que adapta y complementa el marco del RGPD.
- Principio de consentimiento & carga de la prueba
- Obligación de obtener una autorización precisa, expresa e inequívoca (no vale el silencio ni el consentimiento tácito). Y la carga de la prueba es tuya: debes poder demostrar que cuentas con ese consentimiento.
- Principio de información
- Comunicar de forma clara y transparente la finalidad del tratamiento y qué datos concretos se recaban.
- Datos sensibles Art. 9 RGPD
- Categorías especiales que exigen mayor protección: salud, origen racial, ideología, afiliación sindical o información financiera.
- Principio de minimización
- Usar solo los datos estrictamente necesarios para la finalidad para la que se recabaron.
Generas con un clic tu Registro de Actividades de Tratamiento (RAT) y tu dossier de cumplimiento desde Mi Empresa → Cumplimiento. Capturamos el consentimiento con fecha, canal y finalidad (presencial, firma u OTP web), lo guardamos en un registro exportable, y emitimos documentos de consentimiento en PDF con tu logo, firmables por el paciente en Control de Peso, Residencias y Dermofarmacia. Cada uno incluye una cláusula de limitación de finalidad: sus datos no se usan para nada más ni para entrenar modelos de IA. Los datos de salud viajan cifrados y con auditoría de accesos.
El AI Act y el marco europeo
El Reglamento (UE) 2024/1689 no llega solo: se apoya en toda una arquitectura digital europea. Saber qué normas aplican de verdad es el primer control.
- Reglamento de Inteligencia Artificial (AI Act)
- Marco de la UE que regula el desarrollo y uso de sistemas de IA según su nivel de riesgo y el respeto a los derechos fundamentales, con obligaciones para proveedores y usuarios y un régimen sancionador.
- Mercado único digital
- Estrategia de la UE para que las libertades del mercado común rijan también en el entorno online, con los derechos de la ciudadanía en el centro.
- DSA · DMA
- La Digital Services Act busca un entorno online seguro y responsable en plataformas y mercados; la Digital Markets Act regula a las grandes plataformas para asegurar la competencia justa.
- Data Governance Act · Data Act
- Marco para fomentar el intercambio y la gobernanza de datos en la UE; y las reglas sobre quién puede acceder y usar los datos generados en la UE en todos los sectores.
- Digital Omnibus · Trílogos
- Paquete de simplificación regulatoria para reducir carga burocrática; y las negociaciones interinstitucionales (Parlamento, Comisión y Consejo) que cierran las propuestas legislativas.
- Evaluación de conformidad & System card
- Procedimiento previo y obligatorio para demostrar que un sistema de IA cumple los requisitos antes de su puesta en uso; la system card es la documentación técnica que acredita sus características, análisis previo y evaluación.
- Legitimación de datos
- Acreditar jurídicamente que los datos usados como materia prima de la IA se obtuvieron de forma legal y con autorización.
- AESIA & AEPD
- La Agencia Española de Supervisión de la IA vela por el cumplimiento del AI Act con potestad inspectora y sancionadora; la Agencia Española de Protección de Datos hace lo propio en materia de datos.
- Mapa de dominio regulatorio
- Identificación de todas las normas —generales y sectoriales— que aplican de verdad a tu actividad, mantenida viva y con horizonte a 6, 12 y 36 meses.
Cada uso de IA de la plataforma nace documentado desde el diseño e inventariado en tu dossier, con su finalidad y su base de legitimación. El módulo de Cumplimiento traza tu mapa de dominio regulatorio (RGPD · LOPDGDD · AI Act · DSA · DMA · Data Act · Data Governance Act · NIS2/DORA/ENS), de modo que no partes de cero ante la AESIA: la adecuación normativa ya viene hecha producto.
Gobernanza y responsabilidad proactiva
Cumplir no basta: hay que poder demostrarlo. La diferencia entre un cumplimiento real y uno de papel está en las evidencias.
- Adecuación normativa
- Proceso de ajustar las actividades de la organización para cumplir las leyes vigentes, en especial en el uso de IA.
- Responsabilidad proactiva (accountability)
- Aplicar medidas técnicas y organizativas eficaces y ser capaz de demostrar que el tratamiento de datos y el uso de IA cumplen la ley.
- Diligencia debida
- Actuación responsable y precavida para prevenir riesgos legales y cumplir las obligaciones reglamentarias.
- Sistema de gestión de cumplimiento normativo
- Estructura organizativa que acredita la responsabilidad proactiva y reduce las consecuencias legales ante una infracción.
- Sujeto obligado
- Entidad o profesional que, por su actividad, está sometido a normativas específicas —a diferencia del uso doméstico. Tu farmacia lo es.
- Gestión de riesgos
- Marco que analiza y evalúa las amenazas legales y operativas derivadas del uso de tecnologías disruptivas.
- Cumplimiento cosmético vs. operativo
- El cumplimiento que solo existe en documentos, pero que no se aplica ni se conoce en la práctica. El objetivo es justo lo contrario: un cumplimiento operativo, con roles claros y hábitos de trabajo.
La pestaña Cumplimiento es tu sistema de gestión: dossier, registro de accesos (quién accedió a qué y cuándo), registro de consentimientos, registro de sistemas de IA y Plan Director. Es la evidencia exportable de tu diligencia debida y tu accountability — no un cumplimiento cosmético, sino operativo y trazable.
Uso responsable de la IA en el día a día
La mayoría de los riesgos no están en la ley, sino en los hábitos: qué se sube a una IA, quién valida el resultado y con qué herramienta se trabaja.
- Supervisión humana
- Un profesional valida y controla de forma real y demostrable lo que genera la IA, evitando sesgos o resultados descontrolados.
- Principio de explicabilidad
- Poder explicar de manera comprensible cómo un sistema de IA llegó a un resultado o decisión.
- Sesgos (bias)
- Prejuicios o errores sistemáticos en los algoritmos que pueden derivar en discriminación o falta de equidad.
- Anonimización & seudonimización
- Eliminar los datos identificativos (nombres, DNI, teléfonos) para que las personas no sean identificables; o sustituirlos por códigos manteniendo la estructura para el análisis.
- Información sensible/confidencial & documentos sintéticos
- Datos críticos de negocio (planes financieros, ventas, cuentas) que no deben exponerse a modelos externos. Los documentos sintéticos imitan la estructura de datos reales para trabajar con IA sin comprometer información real.
- Shadow AI
- Uso de herramientas de IA dentro de la organización de forma extraoficial, sin conocimiento ni control de sistemas o legal. Uno de los mayores riesgos actuales.
- Registro de sistemas homologados & soluciones enterprise
- Listado oficial de herramientas de IA validadas técnica y legalmente por la organización; y el uso de versiones corporativas, con mayores garantías de confidencialidad y cumplimiento que las gratuitas o personales.
- Sandbox
- Entorno controlado y seguro para probar desarrollos tecnológicos y regulatorios antes de su implantación definitiva.
- Alfabetización en IA Art. 4 & transparencia Art. 50
- Formación obligatoria a empleados —sensibilización sobre riesgos y capacitación técnica— y la obligación de informar de cuándo interviene la IA.
- By design (desde el diseño)
- Las medidas legales, de seguridad y de privacidad se integran en el sistema desde el minuto cero de su concepción, no como parche posterior.
Nuestras salidas de IA (propuestas de compra, textos, predicción de demanda) son sugerencias que el farmacéutico valida —nunca decisiones automáticas— y mostramos los datos en que se apoyan (explicabilidad). Trabajamos sobre los datos de tu propia farmacia, aislados y sin usarlos para entrenar IA, mitigando sesgos. KeyFarma es una solución enterprise y figura como sistema homologado en tu registro, que aflora y controla el Shadow AI. El Plan Director incorpora el plan de alfabetización de tu equipo y los protocolos de anonimización, seudonimización y datos sintéticos.
IA agéntica: gobernar al agente
Cuando una IA deja de ser una prueba y se conecta a datos, herramientas y procesos reales, asume la exposición de cualquier sistema crítico. Autonomía y alcance no escalan de golpe: se conquistan por fases.
- IA agente (agentes)
- Sistemas de IA capaces de gestionar aplicaciones, herramientas y plataformas de forma centralizada, actuando con autonomía y privilegios similares a los de un usuario o administrador.
- Inventario dinámico
- Registro actualizado de toda la infraestructura, modelos, flujos de datos y herramientas, para mantener el control sobre la tecnología implantada.
- Matriz de riesgos
- Herramienta que evalúa la relación entre el grado de autonomía otorgado a una IA y su alcance en los procesos, equilibrando innovación y seguridad.
- Ciclo de vida del dato
- Todas las fases de la información —ingesta, uso y procesamiento, salida— asegurando su legalidad y legitimación en cada etapa.
- Human in the loop
- Intervención y verificación humana en los tramos críticos del funcionamiento de una IA para garantizar el cumplimiento.
- Sistema de gestión de riesgos
- Análisis que cruza la probabilidad de que ocurra una amenaza con el impacto que causaría, para establecer las salvaguardas adecuadas.
- Gobernanza de IA
- Estructura de supervisión que asegura que los sistemas cumplen estándares internacionales (normas ISO de calidad, seguridad y compliance) y la legislación vigente.
- Cadena de suministro (proveedores)
- El conjunto de socios tecnológicos que aportan soluciones de IA; es crítico verificar que cumplen la regulación europea revisando sus condiciones de contratación, para que el cumplimiento no dependa de promesas del proveedor.
El módulo de Cumplimiento incorpora un inventario dinámico de los sistemas de IA de tu farmacia y una matriz de riesgos real (autonomía × alcance, con semáforo). Los agentes de KeyFarma arrancan con permisos mínimos y mantienen human-in-the-loop en los tramos críticos; el dato se protege de extremo a extremo a lo largo de su ciclo de vida. La revisión contractual de Extremanet y sus subencargados alinea la cadena de suministro, para que tu cumplimiento no dependa de promesas.
Plan Director y hoja de ruta
Todo lo anterior se ordena en un documento vivo que dice qué se puede hacer, qué no, y quién responde — y en un calendario que lo hace realidad.
- Plan Director / política de uso de IA
- Documento de planificación estratégica —y norma interna— que fija la hoja de ruta para implementar y cumplir la regulación de IA: qué se puede hacer, qué no, y las responsabilidades.
- Compliance (cumplimiento normativo)
- Sistema de gestión que garantiza que la organización cumple todas sus obligaciones legales, técnicas y operativas derivadas de la regulación.
- Fase de activación (kickoff)
- Etapa inicial donde se definen objetivos (qué), metodología (cómo), cronograma (cuándo), responsables (quién) y presupuesto (cuánto).
- Comité de Inteligencia Artificial
- Órgano interno que lidera la adecuación legal, integrado por responsables de cumplimiento, legal, ciberseguridad y protección de datos.
- Evaluación y diagnóstico
- Fase de análisis para identificar, inventariar y categorizar los usos actuales y previstos de IA en los distintos departamentos.
- Estrategia contractual
- Revisión y negociación de contratos con proveedores tecnológicos para delimitar responsabilidades y asegurar que sus soluciones cumplen la normativa europea.
- Evaluación de impacto
- Análisis técnico y legal para identificar y mitigar los riesgos del tratamiento de datos personales en un proyecto o tecnología.
- NIS2 · DORA · ENS & Plan Director de Ciberseguridad
- Marcos de seguridad (ciberseguridad, sector financiero y Administraciones Públicas) que obligan a medidas técnicas de resiliencia; el Plan Director de Ciberseguridad define las pautas que sostienen el cumplimiento de la IA.
Generamos tu Plan Director de IA en PDF, ya pre-cargado con el inventario de usos de IA, las fases del proyecto, la plantilla del comité, la matriz de riesgos y la revisión contractual (Extremanet como encargado y sus subencargados). Tú solo pones los nombres y las fechas — y tienes un documento defendible, no una plantilla en blanco.
Repartido justo donde lo necesitas
KeyFarma pone cada herramienta en su sitio: en Mi IA, tu dossier RGPD, el Plan Director de IA y el inventario de sistemas con su matriz de riesgos; en Accesos, el registro de accesos exportable; y en la ficha de cada paciente, sus consentimientos firmables y su derecho de acceso a los datos. Sin gestorías, sin plantillas de Word: generado desde tus propios datos.
Abrir mi panel →El responsable del tratamiento de los datos de los pacientes es la farmacia. Extremanet Consultores Tec. SLU (CIF B10358208 · Ronda del Salvador 9, 10600 Plasencia, Cáceres · soporte@extremanet.com) actúa como encargado del tratamiento a través de KeyFarma, tratando los datos exclusivamente por cuenta de la farmacia y para las finalidades acordadas.
Este documento es informativo y no constituye asesoramiento jurídico.