Saúde e benestar
Protección de datos
para clínicas e centros médicos
As clínicas e centros médicos tratan datos de saúde dos pacientes, que son datos de categoría especial con máxima protección. O RGPD e a LOPDGDD impoñen obrigas específicas para o sector sanitario.
Marco normativo
Obrigas xerais para clínicas e centros médicos
O sector sanitario trata os datos máis sensibles que existen. Cada historia clínica, diagnóstico ou tratamento require xestión conforme á normativa de protección de datos e á lexislación sanitaria específica.
Historias clínicas
Os expedientes clínicos dos pacientes son datos de categoría especial. Requiren base xurídica sanitaria, acceso limitado ao persoal autorizado e prazos de conservación conforme á normativa autonómica aplicable.
DPD posiblemente requirido
Os centros sanitarios que tratan datos de saúde de forma habitual deben contar cun Delegado de Protección de Datos, agás profesionais que exercen a título individual. Cada caso require análise individualizada.
Software clínico
Os provedores de software que acceden a datos de pacientes actúan como encargados de tratamento. É obrigatorio formalizar contratos de encargado con todas as cláusulas do RGPD.
Comunicación de datos
O intercambio de datos de pacientes con outros especialistas ou centros está suxeito a restriccións severas. Só está xustificado no marco da continuidade asistencial e require análise de cada caso.
Videovigilancia
As cámaras en zonas de espera ou acceso requiren información á comunidade mediante carteis visibles e documentación específica no Rexistro de Actividades de Tratamento.
Protocolo de incidentes
Calquera brecha que afecte a datos de pacientes require avaliación inmediata e, se procede, notificación á AEPD no prazo de 72 horas e posiblemente ao propio paciente afectado.
Servizo
Que inclúe o servizo de Certix para clínicas e centros médicos
RAT sanitario
Rexistro de Actividades de Tratamento adaptado ao sector sanitario, con todos os fluxos: pacientes, traballadores, provedores de software e comunicacións a terceiros.
Información a pacientes
Cláusulas informativas para a recollida de datos en consulta, conformes ao RGPD, adaptadas a cada tipo de tratamento médico.
Documentación web
Aviso legal, política de privacidade e xestión de cookies para a web da clínica, incluíndo formularios de cita previa.
Contratos con provedores
Acordos de encargado de tratamento para software clínico, laboratorios e outros provedores con acceso a datos de pacientes.
Protocolo de incidentes
Procedemento documentado para detectar, xestionar e notificar brechas de seguridade que afecten a datos de pacientes.
Soporte continuo
Asistencia permanente ante consultas do equipo médico e administrativo sobre o tratamento de datos de pacientes.
FAQ
Preguntas frecuentes sobre protección de datos en clínicas médicas
As clínicas médicas están obrigadas a ter un DPD?
A normativa esixe contar cun Delegado de Protección de Datos para os centros sanitarios que tratan datos de saúde de forma habitual, a excepción dos profesionais que exercen a título individual. Aínda que esta é a regra xeral do sector, a esixencia final dependerá da escala, volume e tipoloxía exacta dos tratamentos de cada entidade. Cada caso require análise individualizada.
Os datos de saúde dos pacientes son de categoría especial?
Si. Os datos relativos á saúde das persoas son datos de categoría especial conforme ao art. 9 do RGPD. Iso implica que o seu tratamento está suxeito a restriccións severas, require base xurídica específica e medidas de seguridade reforzadas respecto dos datos ordinarios.
Cal é a base xurídica para tratar datos dos pacientes nunha clínica médica?
A base xurídica principal para o tratamento de datos de saúde en centros sanitarios é a prestación de asistencia sanitaria ou social. Para outros tratamentos non vinculados directamente á atención clínica, como o uso de imaxes para publicidade ou envío de comunicacións comerciais, pode ser necesario o consentimento expreso do paciente.
Pódense compartir datos dos pacientes con outros especialistas?
A comunicación de datos entre profesionais sanitarios para a continuidade asistencial ten base xurídica na propia prestación do servizo de saúde. Non obstante, calquera comunicación fóra do ámbito asistencial estrito está suxeita a restriccións severas e require análise xurídica individualizada de cada situación.
Canto tempo hai que conservar as historias clínicas?
A normativa sanitaria establece prazos mínimos de conservación das historias clínicas. Con carácter xeral, a lexislación estatal e autonómica establece prazos de polo menos cinco anos desde o alta médica, aínda que existen particularidades segundo o tipo de documentación e a comunidade autónoma aplicable.
O software de xestión da clínica é un encargado de tratamento?
Si. O provedor de software de xestión clínica que accede a datos de pacientes actúa como encargado de tratamento. É obrigatorio formalizar un contrato de encargado de tratamento con todas as cláusulas esixidas polo RGPD. Se o provedor está fóra da UE, deben verificarse as garantías de transferencia internacional aplicables.
Que é unha brecha de seguridade nunha clínica e como debe xestionarse?
Unha brecha de seguridade é calquera incidente que afecte a confidencialidade, integridade ou dispoñibilidade de datos de pacientes: acceso non autorizado, perda de datos ou un ciberataque. A clínica debe ter un protocolo documentado que permita avaliar cada incidente e, se procede, notificalo á AEPD no prazo de 72 horas.
Ferramenta gratuíta
Test xeral de protección de datos
Comproba en 5 minutos o teu grao xeral de adaptación en protección de datos.
Sen email · Anónimo · Sen compromiso
Saúde e benestar
Cumprimento do RGPD
para a túa clínica.
Protexemos os datos dos teus pacientes e adaptamos o cumprimento ás especificidades do sector sanitario.
Proposta en 24 h · info@certix.es
Nota legal: Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizada.