Skip to main content

Oregon State Flag An official website of the State of Oregon »

Ficha informativa sobre el sistema de Inteligencia Artificial de Oregon para el agente virtual automatizado y el chatbot de Explore Health

Los Servicios de Información de la Administración del Estado de Oregon exigen que se haga una ficha informativa sobre el Sistema de Inteligencia Artificial (IA) utilizado en chatbots para el público. La siguiente información explica en lenguaje sencillo el sistema de IA, cómo funciona, los posibles riesgos identificados y las medidas necesarias para reducirlos, cómo se ha probado, cómo se monitorea y cualquier implicación sobre la privacidad de los usuarios del chatbot.

Qué es y qué hace el sistema de IA

NombreAgente virtual automatizado y chatbot de Explore Health
¿Qué hace este servicio?

El agente virtual automatizado y chatbot de Explore Health ofrece a los usuarios ayuda rápida, cómoda y accesible para navegar por la información y los servicios relacionados con el seguro médico. El agente virtual utiliza tecnología de conversación para responder preguntas frecuentes, guiar a los usuarios hacia los recursos adecuados y ayudarles a utilizar los servicios de Explore Health.  

El chatbot, está diseñado para mejorar la experiencia de los usuarios, está disponible las 24 horas del día, los 7 días de la semana, y puede ofrecer ayuda en todo momento, al mismo tiempo que ayuda a los usuarios a encontrar la información que necesitan de forma más eficiente. El chatbot no toma ninguna decisión ni sobre los beneficios ni la elegibilidad de un solicitante.

¿Quién puede usar el servicio?

El agente virtual automatizado y el chatbot de Explore Health están diseñados para los usuarios de Explore Health, las personas que quieren inscribirse, los socios de inscripción y otras personas que necesiten ayuda con información y servicios relacionados con el seguro médico. Cualquier persona que necesite orientación o ayuda para encontrar los recursos disponibles de Explore Health puede utilizar el servicio.

El acceso y las funciones disponibles pueden variar según el tipo usuario, su elegibilidad y los servicios disponibles a través de Explore Health. Los servicios están disponibles en inglés y español.

¿Cómo se accede a estos servicios?

El agente virtual automatizado de Explore Health está disponible a través del Centro de Atención al Cliente (855-268-3767). Cuando una persona llama por teléfono, puede interactuar con el agente virtual automatizado para recibir ayuda, buscar información y navegar por los servicios disponibles de Explore Health.

El chatbot está disponible a través del sitio web de Explore Health (ExploreHealthOR.gov) y de su plataforma digital. Los usuarios pueden abrir el chatbot virtual e interactuar con él mediante una interfaz de conversación para hacer preguntas, buscar información y recibir ayuda.

El acceso puede variar según el servicio específico de Explore Health o la plataforma que se utilice.

¿Quién es dueño del sistema?La Oregon Health Authority (OHA) es dueño del sistema de este chatbot. El chatbot fue creado y es administrado por Vimo bajo contrato con el Mercado de Seguros de Salud de Oregon.
¿Qué datos se usan?

El agente virtual automatizado de Explore Health y el chatbot del sitio web utilizan la información necesaria para ayudar a los usuarios con sus preguntas y los ayuda a navegar por los servicios disponibles de Explore Health.

  • Agente virtual automatizado: Está disponible a través del Centro de Atención al Cliente, el agente virtual utiliza la información proporcionada por la persona que llama y la información autorizada disponible en el sistema para ayudar con las consultas y la navegación por los servicios.
  • Chatbot del sitio web: Está disponible a través del sitio web de Explore Health, el chatbot utiliza la información ingresada por el usuario y la información autorizada que está disponible en el sistema para dar respuestas y guiar a los usuarios hacia los recursos adecuados.

Las dos herramientas están diseñadas para limitar el uso y divulgación de información privada. Los usuarios no deben proporcionar intencionadamente al modelo de IA información personal, información de salud protegida (PHI, por sus siglas en inglés) ni otros datos regulados o restringidos, a menos que su uso esté específicamente autorizado y sea necesario para proporcionar el servicio. El modelo de IA no recibe datos médicos protegidos por la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA, por sus siglas en inglés), la Ley de Derechos Educativos y Privacidad de la Familia (FERPA, por sus siglas en inglés), los Servicios de Información de Justicia Penal (CJIS, por sus siglas en inglés) ni la Información Fiscal Federal (FTI, por sus siglas en inglés).

¿Dónde se almacenan los datos?Ningún dato de producción del estado, incluyendo preguntas, respuestas, archivos adjuntos, registros, datos de telemetría o copias de seguridad, se almacena, procesa o consulta fuera de Estados Unidos.
Modelo de IA y ficha del modeloAVA usa modelos de la serie GPT-5 de OpenAI, a los que se accede directamente desde el punto final de almacenamiento de datos de OpenAI en Estados Unidos, de acuerdo con un contrato empresarial que establece que los datos no se guardan para entrenar otros modelos ni capacitación. Cualquier cambio en el modelo de IA o en la versión del modelo activa los criterios establecidos para volver a realizar las pruebas que se describen a continuación.
No se utiliza para entrenar modelosNo se utilizan datos del estado, información ingresada por los miembros ni resultados de AVA para entrenar, ajustar o actualizar de cualquier otra forma los modelos de IA. El contrato prohíbe a OpenAI utilizar estos datos para entrenar modelos y AVA tampoco aprende de las interacciones de los usuarios.
Principales riesgos identificados que deben mitigarse

Los principales riesgos identificados para este sistema de IA son los siguientes:

  • Respuestas incorrectas, incompletas o desactualizadas por parte de AVA
  • Divulgación involuntaria de información personal o de salud personal, ya sea para el usuario o para un agente de ayuda
  • Que AVA no pueda escalar o transferir correctamente a un agente humano cuando la conversación vaya más allá de lo que AVA está diseñada para hacer
  • Uso no controlado de tokens por parte de AVA
  • Exceso de confianza de los agentes de ayuda en el contenido generado por AVA sin una verificación independiente.

Se ha creado un sistema de pruebas y supervisión para reducir estos y otros riesgos identificados. A continuación se incluye un resumen general de cómo está trabajando el propietario del sistema para reducir estos riesgos.

Resumen de las pruebas

AVA se prueba mediante un plan estructurado diseñado para reducir los riesgos identificados en la Guía OWASP de las 10 principales vulnerabilidades en aplicaciones LLM (2026) (en inglés) y para cumplir los requisitos de la  Política de uso responsable de la IA  del estado, en su anexo sobre el control de riesgos de la IA. Se han desarrollado baterías de pruebas específicas para lo siguiente:

  • Precisión y calidad: pruebas con una serie de preguntas y respuestas validadas por expertos humanos en el tema
  • Imparcialidad y equidad: pruebas para confirmar consistencia en las respuestas en diferentes poblaciones y con diferentes estilos de vida
  • Privacidad: pruebas de eliminación de información personal y de información médica personal
  • Seguridad y ataques: pruebas para comprobar que AVA es resistente a intentos de manipulación, como inyecciones de instrucciones (prompt injection) e intentos de saltarse sus controles (jailbreak). 
  • Pruebas de uso de tokens 
  • Pruebas de escalamiento y transferencia: comprobar que AVA identifique correctamente las solicitudes que están fuera de su alcance y las transfiera a un agente humano.
  • Verificación de la ubicación de los datos: confirmar que todo el tráfico de producción se resuelve en el extremo OpenAI, que solo se encuentra en Estados Unidos

Se han establecido requisitos para volver a hacer las pruebas. Se volverán a hacer pruebas cuando pase cualquiera de las siguientes situaciones: 

  • Cambios importantes en las políticas. 
  • Cambios en el modelo de GenAI utilizado.
  • Cambios en las instrucciones o prompts. 
  • Cambios en el punto final del modelo o en la configuración de la ubicación de los datos
  • Otros cambios significativos en el sistema
  • Un aumento definido en el número de problemas notificados
Comentarios de los usuarios

Reunir y revisar los comentarios sobre el funcionamiento de AVA es muy importante para administrar y mejorar el sistema. Los comentarios se obtienen a través de un proceso de control de calidad (QC, por sus siglas en inglés) establecido:

  • Un grupo de revisores humanos de control de calidad revisa una muestra de las interacciones de AVA utilizando una lista de criterios específicos que evalúan la precisión de las respuestas, que sean completas, que el tono sea adecuado, que las solicitudes se transfieran correctamente a un agente humanos cuando sea necesario y que las respuestas no tengan ni información personal ni de salud personal.  
  • Los resultados de las revisiones se registran, clasifican y evalúan por un equipo designado dentro de la organización responsable del sistema.
  • Los problemas identificados durante el control de calidad se utilizan directamente para actualizar las instrucciones o prompts, corregir la base de conocimientos y determinar cuándo es necesario repetir las pruebas, de acuerdo con los criterios descritos anteriormente.
  • Los problemas escalados o notificados por los usuarios a través de los canales habituales de atención al cliente se incorporan al mismo proceso de revisión y corrección de control de calidad. 

Al final de una interacción por voz o chat, se ofrece a los usuarios una breve encuesta de satisfacción; las respuestas a la encuesta se reúnen, se incluyen en los informes junto con los resultados del control de calidad y son revisadas por el mismo equipo designado 

Métricas del sistema: 

  • Último trimestre: se completará después de que el sistema haya estado en funcionamiento durante tres meses. 
  • Últimos 12 meses: se completará después de que el sistema haya estado en funcionamiento durante un año.
MonitoreoAdemás de los comentarios de los usuarios y los agentes, AVA se supervisa a través de una serie de alertas establecidas, incluyendo ataques de ciberseguridad, eliminación de datos personales o información médica personal, uso de tokens, errores en la escalación y transferencia de llamadas, y errores en los puntos finales del modelo o en la API.
Reversión y desactivaciónAVA puede desactivarse en cualquier momento. También todas las interacciones se pueden dirigir a agentes humanos sin desactivar el sistema completo. Se están elaborando criterios específicos para determinar cuándo es necesaria una reversión o desactivación, pero aún no se han finalizado.

¿Cuáles son las implicaciones de privacidad para los usuarios del sistema de IA?

Registros públicos, privacidad y conservación de datos

El sistema conserva la siguiente información durante tres (3) años, y esta información puede ser divulga según la ley de registros públicos de Oregón:

  • Texto ingresado por el usuario en el chat
  • Respuestas de AVA, tanto en el canal de chat como en el de voz
  • Transcripciones de las interacciones de voz
  • Grabaciones de audio de las interacciones de voz
  • Dirección IP del usuario (canal de chat)
  • Número de teléfono de origen del usuario (canal de voz)
  • Respuestas de las encuestas de satisfacción
  • Registros de las revisiones de control de calidad, incluyendo los resultados de los revisores y las notas de corrección
  • La información personal y la información de salud personal detectadas en las entradas del usuario o en las respuestas de AVA se oculta de acuerdo con los controles de confidencialidad descritos anteriormente.  

Revisión de la política

Esta política será revisada al menos una vez al año por el responsable del cumplimiento legislativo de Explore Health, o la persona designada, para garantizar el cumplimiento continuo de las leyes y reglamentos federales y estatales aplicables, los requisitos contractuales y las necesidades operativas del Mercado de seguros médicos.

La política podrá revisarse en cualquier momento para reflejar cambios en los requisitos legales o reglamentarios, las responsabilidades de la organización, los procesos operativos, los riesgos identificados, los resultados de las auditorías u otras consideraciones relacionadas con la integridad del programa.

Las revisiones aprobadas se comunicarán al personal afectado, a los contratistas, a los socios de inscripción y a otras personas u organizaciones afectadas por esta política, según sea el caso.