Los datos de salud son, junto con los datos biometricos y los relativos a creencias religiosas o politicas, la categoria de datos mas protegida por el Reglamento General de Proteccion de Datos (RGPD). Una clinica dental, un consultorio medico o un centro de fisioterapia trata diariamente datos de salud de sus pacientes. El nivel de exigencia normativa es alto. Y las consecuencias de incumplir, tambien.
Esta guia resume las obligaciones practicas mas importantes para el sector sanitario privado en Espana, con especial atencion a los aspectos tecnologicos.
Base legal para tratar datos de salud
El tratamiento de datos de salud esta prohibido por defecto, salvo que concurra alguna de las excepciones que contempla el RGPD. Para una clinica privada, las bases legales habitualmente aplicables son: el consentimiento explicito del paciente (que debe ser especifico, informado y revocable), la necesidad para la prestacion de atencion sanitaria, y el cumplimiento de obligaciones legales (como la conservacion de historiales clinicos).
El consentimiento generico que muchas clinicas tenian en sus formularios previos al RGPD no es suficiente. Hay que revisar los formularios de recogida de datos y asegurarse de que cumplen con los requisitos actuales.
El historial clinico: conservacion y acceso
La legislacion sanitaria espanola establece plazos minimos de conservacion del historial clinico: con caracter general, cinco anos desde la fecha del alta de cada proceso asistencial, aunque algunas comunidades autonomas establecen plazos superiores. Para menores, el plazo se cuenta desde que alcanzan la mayoria de edad.
El acceso al historial debe estar limitado al personal que lo necesita para su trabajo. Esto implica configurar los sistemas de gestion de la clinica con perfiles de usuario diferenciados y registrar los accesos para poder demostrar quien accedio a que en caso de incidente o reclamacion.
Medidas de seguridad tecnica obligatorias
- Cifrado de datos: los datos de salud deben estar cifrados, tanto en almacenamiento como en transmision. Esto incluye los correos electronicos con informacion clinica.
- Control de accesos: usuario y contrasena robusta por cada empleado, sin cuentas compartidas. La Agencia Espanola de Proteccion de Datos (AEPD) ha sancionado clinicas por usar una unica cuenta compartida entre todo el personal.
- Copias de seguridad: backup regular de los historiales clinicos, con verificacion periodica de restauracion.
- Gestion de dispositivos: los moviles y tablets que accedan a datos clinicos deben tener cifrado activado y la posibilidad de borrado remoto en caso de perdida.
- Registro de actividad: los sistemas que tratan datos de salud deben registrar los accesos y modificaciones para garantizar la trazabilidad.
Contratos con proveedores: el encargado del tratamiento
Cualquier proveedor que acceda a datos de pacientes — el proveedor de software de gestion, la empresa de soporte informatico, el servicio de backup en la nube — debe firmar un contrato de encargado del tratamiento que cumpla con los requisitos del articulo 28 del RGPD. Sin ese contrato, la clinica puede ser sancionada aunque el incidente lo haya causado el proveedor.
En OFISUR firmamos contratos de encargado del tratamiento con todos los clientes del sector sanitario en los que accedemos a datos de pacientes. Es parte de nuestro compromiso con el cumplimiento normativo.
El Delegado de Proteccion de Datos en sanidad
Los centros sanitarios estan obligados a designar un Delegado de Proteccion de Datos (DPD o DPO en ingles) cuando realizan tratamientos a gran escala de datos de salud. Para una clinica pequena con pocos pacientes, la obligacion puede no aplicar, pero es recomendable hacer un analisis formal de la situacion.
En OFISUR ayudamos a clinicas y consultorios a cumplir con sus obligaciones tecnologicas en materia de RGPD: configuracion de sistemas, cifrado, control de accesos, contratos con proveedores y formacion del personal. Contacta con nosotros para una evaluacion gratuita.