¿Cómo debe verificar la identidad un asistente de IA antes de cambiar una cita?
Un diseño práctico para vincular al llamante con el paciente, reforzar la verificación y gestionar fallos sin revelar datos.

La respuesta corta
Un asistente de IA para pacientes debe verificar la identidad en proporción a la acción solicitada. Preguntar por el horario puede no requerir ninguna comprobación. Para escuchar datos de una cita, cancelarla o elegir otra fecha, la persona debe quedar vinculada al registro correcto antes de revelar o modificar información personal.
Un diseño seguro usa preguntas aprobadas para la primera coincidencia y añade un paso más sólido cuando la acción implica mayor riesgo. Si la comprobación falla o el paciente no puede usar el método elegido, la transacción se detiene y se ofrece una vía controlada con personal. El asistente no debe adivinar, calificar a la persona de fraudulenta ni decidir si puede recibir asistencia sanitaria.
Ajuste la comprobación a cada acción
Enumere las acciones disponibles por teléfono y asigne un nivel de verificación. La información general sobre aparcamiento u horario puede seguir siendo pública. Buscar un registro, leer una cita futura, cambiar una reserva, comunicar un mensaje clínico y dar acceso a otra persona no tienen la misma consecuencia. Cada acción necesita su comprobación aprobada y una ruta alternativa.
Así se evitan dos errores. Una comprobación débil puede revelar o cambiar el registro equivocado. Una comprobación excesiva puede impedir un trámite administrativo sencillo y recoger más datos de los necesarios. La guía de la Comisión Europea sobre el RGPD vincula minimización, exactitud y confidencialidad con la finalidad concreta. Privacidad, seguridad y operaciones deben documentar los niveles antes del lanzamiento.
Vincule a la persona sin convertir datos privados en secretos sólidos
La guía telefónica actual de NHS England ofrece como ejemplo operativo dos o tres datos, como fecha de nacimiento, código postal y primera línea de la dirección. Es una referencia útil, no una regla para toda clínica europea. La persona debe decir los datos. El asistente no debería leer un valor y pedir confirmación, porque así podría revelar información a quien no corresponde.
Los datos demográficos ayudan a encontrar un registro, pero muchos son localizables o conocidos dentro de la familia. Úselos como evidencia para una acción definida, no como contraseña universal. Limite intentos, no diga qué respuesta falló y no confirme que el paciente existe en el sistema. Compare con el sistema de pacientes que actúa como fuente, no con una copia separada del servicio de voz.
Refuerce la verificación antes de revelar o escribir
Una acción de mayor impacto puede necesitar otro factor. Según el diseño aprobado, puede ser un código de un solo uso enviado a un canal ya registrado en el sistema del paciente, un portal autenticado o una devolución de llamada del personal a un número conocido. El número facilitado durante la misma llamada sin verificar no debería convertirse en silencio en el destino de confianza para códigos o mensajes posteriores.
La identidad es solo una parte de un cambio seguro. El asistente también debe seleccionar la cita correcta, enviar una única escritura resistente a duplicados y esperar la confirmación del sistema de agenda. Si la conexión se corta después del envío, el resultado queda incierto hasta la conciliación. El paciente debe oír que la acción está pendiente, no una confirmación rotunda que puede ser falsa.
Separe llamadas entrantes, salientes y buzón de voz
En una llamada entrante, el asistente puede identificar a la clínica y avisar de que es IA. Después solicita los datos aprobados antes de hablar del registro. Una llamada saliente exige más cautela porque puede contestar otra persona. NHS England aconseja verificar a la persona antes de mencionar el servicio o el motivo de una llamada sanitaria y no dejar información confidencial en el buzón de voz.
Defina por campaña qué puede decirse antes de verificar. Una petición neutra para llamar al número oficial puede ser preferible cuando nombrar una especialidad, prueba o procedimiento ya revela información sensible. Quien recibe la llamada también necesita comprobar a la clínica, por ejemplo colgando y usando el número publicado en la web propia de la organización.
Ofrezca una salida segura y accesible tras un fallo
Una discordancia debe detener la revelación y el cambio solicitado, pero no convertirse en bloqueo permanente ni en una decisión sobre el derecho a recibir asistencia. Responda de forma neutra, limite intentos y cree una tarea para personal sin copiar las respuestas fallidas en una nota de acceso amplio. El seguimiento debe usar un canal ya conocido por la clínica o dirigir a un punto de contacto oficial.
Prepare alternativas para pacientes que han cambiado de número, comparten teléfono, no pueden recibir un código, tienen una discapacidad o necesitan otro idioma. Algunos casos exigirán una comprobación presencial o personal autorizado para otro procedimiento. Si alguien llama por el paciente, verificar al llamante no demuestra autoridad para actuar. Representación, consentimiento, capacidad y protección necesitan su propio proceso bajo control humano.
No use el reconocimiento de voz como atajo
Reconocer palabras no es lo mismo que crear un perfil de voz para identificar a una persona. El EDPB explica que usar la voz para identificación o autenticación única es tratamiento biométrico y añade requisitos. Una clínica no debería incorporar reconocimiento del hablante solo porque la conversación ya contiene audio. Necesita una evaluación jurídica, de privacidad y seguridad separada, información clara y una alternativa práctica.
El asistente tampoco debe deducir enfermedad, emoción, fiabilidad o capacidad por el sonido de la voz. El ruido, el acento, una dificultad del habla y una mala conexión afectan a la llamada sin aportar conocimiento fiable sobre el paciente. Si el audio no es claro, repita o transfiera la tarea. No convierta la incertidumbre del reconocimiento de voz en un juicio de identidad o clínico.
Registre el resultado y pruebe el límite
El evento de auditoría puede incluir la acción pedida, categoría del método, resultado, identificador del registro, confirmación de escritura y referencia de transferencia. No guarde respuestas completas, códigos de un solo uso ni contenido innecesario de la llamada. Restrinja el acceso a intentos fallidos y defina la conservación por una finalidad documentada, no por la opción predeterminada de la plataforma.
Las pruebas deben cubrir nombres duplicados, datos incorrectos, número cambiado, teléfono familiar compartido, corte tras el envío, ruido, cambio de idioma y una persona que llama por otra. Un miembro autorizado debe ser responsable de las excepciones. La IA puede aplicar la comprobación y detenerse con seguridad, pero no omitir un fallo, decidir que existe fraude, conceder representación, revelar datos clínicos ni decidir urgencia o acceso a la asistencia.
FAQ
¿Bastan la fecha de nacimiento y el código postal para cambiar una cita?
No de forma automática. Pueden ayudar a vincular a la persona con un registro, pero suelen ser localizables y no son secretos sólidos. La clínica debe fijar una comprobación proporcionada para cada acción y añadir un paso más fuerte cuando revelar o cambiar datos suponga mayor riesgo.
¿Puede el asistente enviar un código al número que la persona da durante la llamada?
Un número nuevo aportado en una llamada sin verificar no debe considerarse de confianza. El código debe ir solo a un canal registrado previamente mediante un proceso aprobado. Cambiar ese canal exige un procedimiento separado o revisión del personal.
¿Qué ocurre si el paciente no supera la comprobación?
El asistente detiene la revelación o el cambio, explica el siguiente paso de forma neutra y ofrece una alternativa autorizada, como devolver la llamada a un número conocido, usar la línea oficial o comprobar la identidad en persona. El fallo no puede convertirse en una decisión automática sobre fraude o acceso a la asistencia.
Fuentes y lecturas adicionales
- European Commission: principles of the GDPR
- European Data Protection Board: Guidelines 02/2021 on virtual voice assistants
- European Data Protection Board: Guidelines 01/2022 on data subject rights and authentication
- NHS England Digital: protecting confidentiality and privacy on the telephone
- NIST: SP 800-63 Revision 4 Digital Identity Guidelines