Sector sanitario
Protección de datos para
clínicas dentales
El historial odontológico, las radiografías y las imágenes diagnósticas son datos de categoría especial bajo el art. 9 RGPD. La normativa exige un nivel de cumplimiento reforzado y, en la mayoría de clínicas, la designación obligatoria de un Delegado de Protección de Datos.
Art. 9
RGPD — datos de salud
Art. 34
LOPDGDD — DPD obligatorio
72 h
para notificar una brecha
24 h
propuesta personalizada
Contexto normativo
Obligaciones generales para clínicas dentales
El historial odontológico no es un dato ordinario. El RGPD lo clasifica como categoría especial y exige un régimen de cumplimiento significativamente más exigente que el de otros sectores comerciales.
Datos de salud (art. 9 RGPD)
El historial dental, los diagnósticos, los presupuestos aceptados y las imágenes diagnósticas son categoría especial. Su tratamiento exige base jurídica específica y medidas de seguridad reforzadas.
Perfiles de acceso diferenciados
El odontólogo, el higienista, el auxiliar y el personal de recepción no tienen el mismo nivel de acceso. Definir, documentar y revisar estos perfiles es una obligación, no una opción.
Relaciones con terceros
Laboratorios protésicos, especialistas externos y plataformas de gestión pueden estar implicados en el tratamiento de datos de pacientes. Cada relación debe analizarse y documentarse de forma adecuada.
Formación y concienciación del personal
Todo el personal que accede a datos de pacientes debe conocer sus obligaciones y actuar conforme a ellas. El factor humano es el principal vector de riesgo en cualquier centro sanitario.
Medidas de seguridad adecuadas
Control de accesos por usuario, cifrado de dispositivos, copias de seguridad y protección del archivo radiológico digital son medidas básicas en cualquier clínica dental.
Plazos de conservación
La Ley 41/2002 y la normativa autonómica establecen durante cuánto tiempo debe conservarse el historial. Durante ese período, no puede eliminarse aunque el paciente lo solicite.
Obligación legal
La designación de DPD es obligatoria en clínicas dentales
El art. 34 de la LOPDGDD exige la designación de un Delegado de Protección de Datos en centros sanitarios privados, categoría en la que se encuadran las clínicas dentales. La norma recoge expresamente una excepción: los profesionales de la salud que ejerzan a título individual quedan fuera de su ámbito de aplicación directo.
La aplicación concreta a cada clínica requiere análisis individualizado. El DPD supervisa el cumplimiento normativo, actúa como punto de contacto con la AEPD y asesora al equipo en el tratamiento de datos de salud. Certix asume esta función como servicio independiente desde el primer día.
Centros generalmente sujetos al art. 34 LOPDGDD
Lista orientativa. La obligación concreta de cada entidad requiere análisis individualizado.
El servicio
Qué incluye el servicio de protección de datos para tu clínica dental
El contrato estándar de Certix, adaptado a la casuística específica de una clínica dental.
RAT y estructura técnico-organizativa
Registro de Actividades de Tratamiento adaptado a tu actividad odontológica, junto con la estructura de medidas técnicas y organizativas aplicables a tu centro.
Cláusulas informativas adaptadas
Textos adaptados a formularios de admisión de pacientes, consentimientos informados y comunicaciones con laboratorios y especialistas.
Documentación web adaptada
Documentación adaptada para la web de la clínica: formulario de cita online, contacto y gestión de cookies.
Contratos con encargados del tratamiento
Acuerdos de encargo para laboratorios dentales, software de historia clínica y plataformas de gestión de citas.
Protocolo de brechas de seguridad
Procedimiento interno para detectar, clasificar y notificar incidentes a la AEPD en el plazo de 72 horas exigido por el RGPD.
Atención a derechos del interesado
Procedimiento documentado para atender las solicitudes de derechos de pacientes y empleados en los plazos establecidos.
Plataforma de gestión documental
Acceso a plataforma privada con todos los documentos, plantillas y firma electrónica actualizados en tiempo real.
Soporte continuado
Soporte continuado ante cambios normativos, nuevas guías de la AEPD o cambios en la actividad de la clínica.
DPD externo (servicio independiente)
La designación formal de Delegado de Protección de Datos es un contrato separado, presupuestado a medida según las características del centro.
¿Necesitas una propuesta para tu clínica dental?
Cuéntanos tu actividad y el tamaño de tu centro. Propuesta personalizada en menos de 24 horas.
Buenas prácticas
Aspectos clave en el día a día de una clínica dental
El cumplimiento normativo no termina en la documentación. En el sector odontológico, la forma en que el equipo gestiona la información cotidianamente es determinante:
- Fotos antes/después en marketing. Las fotografías intraorales o de sonrisa obtenidas durante el tratamiento son datos de salud. Su uso en publicidad o redes sociales requiere un consentimiento específico, diferenciado del consentimiento informado clínico.
- Derivaciones a especialistas. Cuando se remite al paciente a un especialista con su historial o imágenes, debe existir base jurídica para esa comunicación y el paciente debe haber sido informado de esta posibilidad.
- Software clínico en la nube. Los proveedores de software de historia clínica dental pueden actuar como encargados del tratamiento. Esta relación debe estar respaldada por un contrato de encargo adecuado.
- Confidencialidad del personal. Todo el equipo que accede a datos de pacientes está sujeto a deber de confidencialidad. Debe quedar documentado y ser conocido por cada persona del centro.
Bases jurídicas más habituales en una clínica dental
Art. 9.2.h RGPD
Prestación de asistencia sanitaria — base principal para el tratamiento del historial dental y los datos asistenciales.
Art. 6.1.b RGPD
Ejecución del contrato de prestación de servicios odontológicos: cita, presupuesto, facturación.
Art. 6.1.c RGPD
Cumplimiento de obligaciones legales: conservación de historia clínica y facturación.
Art. 6.1.a + 9.2.a RGPD
Consentimiento explícito — para usos no asistenciales: comunicaciones comerciales o imágenes en marketing.
Art. 6.1.f RGPD
Interés legítimo — para recordatorios de revisión y seguimiento de la relación asistencial.
FAQ
Preguntas frecuentes sobre protección de datos en clínicas dentales
¿Es obligatorio designar un DPD en una clínica dental?
El art. 34 de la LOPDGDD exige la designación de Delegado de Protección de Datos en centros sanitarios privados, categoría en la que se encuadran las clínicas dentales, a excepción de los profesionales de la salud que ejerzan a título individual. La aplicación concreta a cada centro requiere análisis individualizado.
¿Las radiografías dentales y los escáneres CBCT son datos de salud?
Sí. Las radiografías dentales, los escáneres intraorales y las imágenes CBCT son datos de salud según el art. 9 RGPD, con protección reforzada. Su almacenamiento, acceso y posible cesión a laboratorios o especialistas requieren base jurídica adecuada y, si procede, contrato de encargo del tratamiento.
¿Cuánto tiempo hay que conservar el historial dental?
La Ley 41/2002 establece un mínimo de 5 años desde el último proceso asistencial. Algunas comunidades autónomas amplían este plazo. Durante el período de conservación legalmente exigido, los datos no pueden eliminarse aunque el paciente lo solicite.
¿El laboratorio dental que fabrica prótesis es un encargado del tratamiento?
Con carácter general, el laboratorio dental que recibe datos de pacientes para fabricar prótesis u ortodoncia actúa como encargado del tratamiento. Conviene verificar la relación contractual concreta y, si se confirma esa posición, formalizar un contrato de encargo que regule las obligaciones del laboratorio en materia de seguridad y confidencialidad.
¿Puede el personal administrativo acceder al historial del paciente?
El personal administrativo solo puede acceder a los datos necesarios para sus funciones: citas, facturación, datos de contacto. El historial clínico completo debe estar restringido al personal con función asistencial directa. La clínica debe definir y documentar perfiles de acceso diferenciados por categoría profesional.
¿Pueden usarse fotos de antes/después en marketing o redes sociales?
Las fotografías intraorales o de sonrisa obtenidas durante el tratamiento son datos de salud. Su uso en publicidad, web o redes sociales requiere un consentimiento específico y diferenciado, independiente del consentimiento informado clínico. Su ausencia puede constituir una infracción grave.
¿Necesita una clínica dental pequeña cumplir el RGPD igual que una grande?
Sí. El RGPD no establece umbrales por tamaño. Cualquier clínica dental que trate datos de salud de pacientes queda sujeta a sus obligaciones, independientemente de si tiene uno o veinte empleados. Lo que puede variar es la escala y complejidad de la documentación requerida.
Herramienta gratuita
Test general de protección de datos
Comprueba en 5 minutos tu grado general de adaptación en protección de datos.
Sin email · Anónimo · Sin compromiso
Sector sanitario
Cumplimiento RGPD
para tu clínica dental.
Un experto en protección de datos analiza tu actividad y te propone la solución más adecuada. Sin intermediarios, sin burocracia.
Propuesta en 24 h · info@certix.es
Nota legal: Este contenido es meramente orientativo y divulgativo; no constituye en ningún caso asesoramiento jurídico especializado. La aplicación de la normativa a cada caso concreto requiere análisis individualizado.