Cómo debe gestionar una clínica médica los datos personales y de salud de sus pacientes conforme al RGPD y la LOPDGDD

Protección de datos y clínicas médicas: ¿por qué es especialmente importante?
Una clínica médica maneja diariamente una gran cantidad de datos personales y datos relativos a la salud de sus pacientes.

Nombre, DNI, teléfono, dirección, citas médicas, informes, diagnósticos, resultados de pruebas, tratamientos, antecedentes médicos o imágenes clínicas son ejemplos de información que puede formar parte de los tratamientos realizados por una clínica.

Pero no todos estos datos tienen la misma consideración.

Los datos relativos a la salud son una categoría especial de datos personales y cuentan con una protección reforzada en el Reglamento General de Protección de Datos (RGPD).

Esto significa que una clínica médica debe prestar especial atención a cómo recoge, utiliza, almacena, comunica y protege la información de sus pacientes.

Por tanto, cumplir con la protección de datos no consiste simplemente en tener una política de privacidad en la página web. La clínica debe analizar sus tratamientos y establecer las medidas necesarias para cumplir con el RGPD, la LOPDGDD y la normativa sanitaria aplicable.

 
¿Qué datos personales trata una clínica médica?
En una clínica pueden existir numerosos tratamientos de datos personales.

Entre ellos encontramos:

Datos identificativos de los pacientes.
Datos de contacto.
Información relacionada con las citas médicas.
Historia clínica.
Diagnósticos.
Informes médicos.
Resultados de análisis y pruebas diagnósticas.
Información sobre tratamientos y medicación.
Fotografías o imágenes clínicas.
Datos de facturación.
Datos de las compañías aseguradoras cuando corresponda.
Datos de empleados y profesionales sanitarios.
Datos de proveedores y colaboradores.
Especial importancia tiene la historia clínica, que contiene información sobre la situación y evolución clínica del paciente y puede incluir pruebas diagnósticas, tratamientos, antecedentes y otra información sanitaria.

 
Los datos de salud tienen una protección reforzada
El artículo 9 del RGPD establece un régimen especialmente protegido para las categorías especiales de datos, entre las que se encuentran los datos relativos a la salud.

La regla general es la prohibición de su tratamiento, salvo que concurra alguna de las excepciones previstas legalmente. En el ámbito sanitario, una de las bases especialmente relevantes es la necesaria para fines relacionados con el diagnóstico médico, la prestación de asistencia o tratamiento sanitario y la gestión de los sistemas y servicios sanitarios, bajo las condiciones establecidas por la normativa.

Por eso, no debe confundirse la legitimación para tratar datos personales con el consentimiento del paciente para recibir asistencia médica.

Son cuestiones jurídicas diferentes y deben analizarse correctamente.

 
¿Es obligatorio pedir consentimiento al paciente?
Esta es una de las preguntas más habituales.

La respuesta no es simplemente "sí".

El tratamiento de datos personales de los pacientes puede estar legitimado por diferentes bases jurídicas dependiendo de la finalidad del tratamiento.

En el ámbito sanitario, el RGPD contempla supuestos específicos que permiten tratar datos de salud sin que sea necesario basar todo tratamiento en un consentimiento explícito del paciente.

Por ejemplo, la AEPD señala que el tratamiento puede resultar necesario para fines de medicina preventiva, diagnóstico médico, prestación de asistencia o tratamiento sanitario o gestión de sistemas y servicios sanitarios, siempre que concurran las condiciones previstas en el RGPD.

Por ello, una clínica debe analizar cada tratamiento y determinar cuál es su base jurídica, en lugar de utilizar un único formulario de consentimiento para todas las situaciones.

 
Información que debe recibir el paciente
Cuando una clínica recoge datos personales, debe facilitar al paciente la información exigida por la normativa de protección de datos.

La información debe permitir al paciente conocer, entre otras cuestiones:

Quién es el responsable del tratamiento.
Para qué se utilizan sus datos.
Cuál es la base jurídica del tratamiento.
Durante cuánto tiempo se conservarán los datos o los criterios utilizados para determinarlo.
Quién puede recibir sus datos.
Cuáles son sus derechos.
Cómo puede ejercerlos.
Cómo contactar con el responsable o, cuando corresponda, con el Delegado de Protección de Datos.
Esta información debe proporcionarse de forma clara, transparente y comprensible.

 
Protección de la historia clínica
La historia clínica requiere una atención especial.

No solamente debe garantizarse que la información se conserve correctamente, sino también que solo puedan acceder a ella las personas que estén legitimadas para hacerlo.

La AEPD destaca que tanto los profesionales que ejercen en el ámbito privado como los centros sanitarios públicos y privados deben aplicar medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad apropiado al riesgo. Estas medidas deben proteger la confidencialidad, integridad y disponibilidad de los datos.

Además, la normativa sanitaria establece obligaciones específicas de conservación de la documentación clínica. La AEPD señala que la historia clínica debe conservarse, con carácter general, durante un mínimo de cinco años desde el alta de cada proceso asistencial, aunque pueden existir particularidades y plazos adicionales conforme a la normativa aplicable.

Por tanto, no siempre puede eliminarse la información simplemente porque el paciente haya dejado de acudir a la clínica.

 
¿Quién puede acceder a los datos de los pacientes?
El acceso a los datos de salud debe estar limitado a las personas que necesiten acceder a ellos para realizar sus funciones y que estén legitimadas para hacerlo.

Una clínica debería establecer procedimientos internos para controlar:

Quién puede acceder a las historias clínicas.
A qué información puede acceder cada usuario.
Desde qué dispositivos se puede acceder.
Cómo se gestionan las contraseñas.
Qué ocurre cuando un trabajador abandona la clínica.
Cómo se registran o controlan los accesos cuando corresponda.
Qué medidas existen frente a accesos no autorizados.
La AEPD considera la gestión de los accesos a la información clínica una cuestión especialmente relevante dentro del ámbito sanitario.

 
Protección de datos de los empleados de la clínica
La protección de datos no afecta únicamente a los pacientes.

Una clínica también trata datos personales de:

Médicos.
Enfermeros.
Auxiliares.
Administrativos.
Personal de recepción.
Personal de limpieza.
Profesionales externos.
Candidatos a puestos de trabajo.
Por ello, la clínica debe analizar también los tratamientos relacionados con sus trabajadores y establecer las correspondientes medidas de protección.

Además, cuando se traten datos de salud de empleados, el análisis debe ser especialmente cuidadoso al tratarse también de una categoría especial de datos.

 
Proveedores y encargados del tratamiento
Muchas clínicas utilizan servicios externos que pueden implicar acceso a datos personales.

Por ejemplo:

Software de gestión de pacientes.
Servicios de alojamiento web.
Plataformas de gestión de citas.
Empresas de mantenimiento informático.
Servicios de destrucción de documentación.
Gestorías.
Servicios de almacenamiento en la nube.
Empresas de marketing.
Servicios externos de atención telefónica.
Cuando un proveedor actúa como encargado del tratamiento, la relación debe regularse adecuadamente conforme al RGPD.

No basta con contratar un servicio y asumir que el proveedor se encarga de la protección de datos.

La clínica debe identificar qué proveedores acceden a información personal y comprobar que las relaciones estén correctamente documentadas.

 
¿Qué ocurre con las cámaras de videovigilancia?
Si una clínica dispone de cámaras de seguridad, también debe analizar el tratamiento de las imágenes conforme a la normativa de protección de datos.

Es necesario prestar atención, entre otras cuestiones, a:

Finalidad de la videovigilancia.
Ubicación de las cámaras.
Información a las personas.
Acceso a las imágenes.
Conservación.
Medidas de seguridad.
Proveedores externos.
Posibles accesos o comunicaciones a terceros.
La videovigilancia debe responder a una finalidad legítima y realizarse respetando los principios de proporcionalidad y minimización.

 
Citas médicas y recepción de pacientes: un riesgo que suele pasar desapercibido
La protección de datos también debe aplicarse a situaciones aparentemente cotidianas.

Por ejemplo:

"¿Quién es el siguiente paciente?"

Aunque parezca una situación trivial, la forma en que una clínica identifica o llama a sus pacientes debe evitar revelar información innecesaria a otras personas presentes en la sala de espera.

La propia AEPD identifica como uno de los riesgos habituales para la confidencialidad en el sector sanitario las modalidades de acceso a la información de los pacientes cuando son llamados para acudir a consulta.

Por ello, las clínicas deben revisar también sus procedimientos de recepción, citación y atención al público.

 
¿Qué debe tener una clínica para cumplir con la protección de datos?
La adecuación de una clínica médica debe realizarse teniendo en cuenta sus tratamientos concretos y sus riesgos.

Entre los elementos que normalmente deben analizarse se encuentran:

1. Registro de Actividades de Tratamiento
Debe identificarse qué tratamientos realiza la clínica, con qué finalidad, qué datos utiliza, quién puede acceder a ellos y durante cuánto tiempo se conservan.

2. Análisis de riesgos
El responsable debe valorar los riesgos que los tratamientos pueden generar para los derechos y libertades de los pacientes y establecer medidas adecuadas.

La AEPD dispone de herramientas específicas para ayudar a realizar evaluaciones de riesgo, aunque recuerda que la utilización de una herramienta no implica por sí misma el cumplimiento automático del RGPD.

3. Cláusulas informativas
Los pacientes deben recibir la información correspondiente sobre el tratamiento de sus datos.

4. Contratos con encargados del tratamiento
Los proveedores que accedan a datos personales deben analizarse y, cuando corresponda, formalizar las garantías exigidas por el RGPD.

5. Medidas de seguridad
Deben establecerse medidas técnicas y organizativas adecuadas para proteger la información.

6. Procedimientos internos
El personal de la clínica debe conocer cómo debe manejar los datos de los pacientes.

7. Gestión de derechos
La clínica debe disponer de procedimientos para atender las solicitudes de los pacientes relativas a sus derechos de protección de datos.

8. Gestión de brechas de seguridad
Debe existir un procedimiento para detectar, gestionar y, cuando corresponda, notificar las violaciones de seguridad de datos personales.

 
¿Puede una clínica utilizar "Facilita RGPD" para adaptarse?
Hay que tener precaución.

La propia AEPD indica que Facilita RGPD no está diseñada para tratamientos que impliquen un alto riesgo, incluyendo los datos de salud. Además, la obtención de los documentos de esta herramienta no supone automáticamente el cumplimiento de las obligaciones del RGPD.

Por tanto, una clínica médica no debería limitar su adecuación a descargar unos documentos y rellenarlos.

Es necesario realizar un análisis específico de los tratamientos que lleva a cabo.

 
¿Por qué es importante adaptar correctamente una clínica al RGPD?
Los datos sanitarios son especialmente sensibles.

Una filtración, un acceso indebido a una historia clínica o una comunicación incorrecta de información médica puede afectar gravemente a la privacidad del paciente.

La AEPD mantiene un área específica dedicada a salud y protección de datos y ha señalado la especial relevancia del cumplimiento de la normativa en este sector.

Por ello, una clínica debe considerar la protección de datos como una parte integrada de su actividad diaria y no como una simple obligación documental.

 
Acondata puede ayudarte con la adecuación de tu clínica médica
Si tienes una clínica médica, consulta privada o centro sanitario, es importante comprobar que el tratamiento de los datos de tus pacientes se encuentra correctamente adaptado al RGPD y a la LOPDGDD.

En Acondata podemos ayudarte a analizar los tratamientos de tu negocio y a preparar la documentación necesaria para una adecuada gestión de la protección de datos.

La adecuación debe hacerse teniendo en cuenta la actividad concreta de cada clínica, sus tratamientos, proveedores, trabajadores, sistemas informáticos y medidas de seguridad.

¿Tu clínica cumple correctamente con la normativa de protección de datos?

Entra en www.acondata.com y solicita información sobre la adecuación de tu clínica.

 
Conclusión
La protección de datos en clínicas médicas es especialmente importante porque estos centros manejan información relativa a la salud, una categoría especial de datos que cuenta con una protección reforzada.

Cumplir correctamente no consiste únicamente en disponer de una política de privacidad. Es necesario analizar los tratamientos, determinar las bases jurídicas, informar a los pacientes, controlar los accesos, proteger las historias clínicas, gestionar correctamente a los proveedores y establecer medidas de seguridad adecuadas.

Una buena adecuación permite a la clínica cumplir sus obligaciones y, al mismo tiempo, reforzar la confianza de sus pacientes.

Acondata puede ayudarte a adaptar tu clínica médica al RGPD y a la LOPDGDD.