Sector sanitario
Protección de datos para
farmacias
La historia farmacológica y las recetas electrónicas son datos de salud bajo el art. 9 RGPD y exigen el nivel de protección más elevado. A ello se suma la gestión de empleados, proveedores de software y posibles sistemas de videovigilancia.
Art. 9
RGPD — datos de salud
72 h
para notificar una brecha
24 h
propuesta personalizada
Contexto normativo
Obligaciones generales para farmacias
Las farmacias tratan datos de salud a diario y están sujetas al RGPD y la LOPDGDD en los mismos términos que cualquier otro responsable del tratamiento que maneje categorías especiales de datos.
Datos de salud y deber de confidencialidad
La historia farmacológica y los datos de dispensación son categoría especial bajo el art. 9 RGPD. Su tratamiento exige base jurídica adecuada, medidas de seguridad reforzadas y estricta confidencialidad.
Deber de información al paciente
Los clientes deben ser informados de forma clara y accesible sobre qué datos se recogen, con qué finalidad y quién es el responsable. Esto incluye los formularios en papel, los sistemas digitales y la web.
Control de acceso del personal
El titular, los técnicos, los auxiliares y el personal en prácticas no tienen el mismo nivel de acceso. Los perfiles deben estar definidos, documentados y ajustados al principio de minimización.
Software farmacéutico y proveedores
Los proveedores de software de gestión, sistemas de receta electrónica o servicios en la nube que accedan a datos de clientes deben estar correctamente identificados y documentados.
Videovigilancia de seguridad
Si la farmacia dispone de cámaras, debe cumplir con la cartelería informativa, el acceso restringido a las grabaciones y el plazo de conservación máximo de 30 días establecido por la normativa.
Protocolo de brechas de seguridad
Ante cualquier incidente que afecte a datos personales, la farmacia debe estar en condiciones de notificarlo a la AEPD en el plazo de 72 horas y, si procede, al propio afectado.
Delegado de Protección de Datos
¿Es obligatorio el DPD en una farmacia?
Las farmacias son establecimientos sanitarios que tratan datos de salud de forma habitual, pero no se encuadran necesariamente en los centros sanitarios con obligación de historia clínica del art. 34.1.g LOPDGDD. La norma se refiere a centros sanitarios en sentido estricto, no a establecimientos sanitarios en general.
La necesidad de designar DPD depende del tipo, volumen y escala de los tratamientos de cada farmacia concreta. Una farmacia que trate datos de salud a gran escala o de forma sistemática deberá analizar si concurren los supuestos del art. 37 RGPD. Cada caso requiere análisis individualizado.
Si del análisis resulta aconsejable, el DPD externo de Certix asume esta función mediante un contrato independiente del servicio de consultoría estándar.
Cuándo evaluar la designación de DPD
Farmacias con atención farmacéutica personalizada y seguimiento
El tratamiento continuado y sistemático de datos de salud puede requerir evaluación de la obligación.
Farmacias con formulación magistral a gran volumen
El volumen y la profundidad del tratamiento de datos de salud son factores relevantes.
Farmacias integradas en redes o cadenas
El tratamiento a escala de datos de pacientes puede activar los supuestos del art. 37 RGPD.
Farmacias con servicios complementarios de salud
La ampliación de la actividad asistencial puede incrementar el riesgo y el volumen del tratamiento.
El servicio
Qué incluye el servicio de protección de datos para tu farmacia
El contrato estándar de Certix, adaptado a la operativa de una farmacia comunitaria.
RAT y estructura técnico-organizativa
Registro de Actividades de Tratamiento adaptado a la actividad de la farmacia: dispensación, historia farmacológica, empleados y software de gestión.
Cláusulas informativas adaptadas
Textos adaptados para el mostrador, formularios de atención al paciente y comunicaciones con clientes.
Documentación web adaptada
Documentación adaptada para la web de la farmacia: formulario de contacto, tienda online si aplica y gestión de cookies.
Contratos con encargados del tratamiento
Acuerdos de encargo para el proveedor de software de gestión farmacéutica y servicios de almacenamiento en la nube.
Protocolo de brechas de seguridad
Procedimiento interno para detectar, clasificar y notificar incidentes a la AEPD en el plazo de 72 horas exigido por el RGPD.
Atención a derechos del interesado
Procedimiento documentado para atender solicitudes de acceso, rectificación, supresión y oposición de clientes.
Plataforma de gestión documental
Acceso a plataforma privada con todos los documentos y plantillas actualizados en tiempo real.
Soporte continuado
Soporte continuado ante cambios normativos o cambios en la actividad de la farmacia.
DPD externo (servicio independiente)
La designación de Delegado de Protección de Datos es un contrato separado, presupuestado a medida si el análisis individualizado así lo aconseja.
¿Necesitas una propuesta para tu farmacia?
Cuéntanos tu actividad. Propuesta personalizada en menos de 24 horas.
Buenas prácticas
Aspectos clave en el día a día de una farmacia
El cumplimiento normativo en una farmacia va más allá de la documentación. Hay situaciones cotidianas que exigen criterio claro:
- Recogida de medicamentos por terceros. Cuando un familiar recoge medicamentos en nombre del titular, la farmacia debe verificar la autorización para no incurrir en una cesión indebida de datos de salud.
- Programas de fidelización. Los que registren el historial de medicamentos o productos de salud están sujetos a restricciones severas. Requieren consentimiento explícito y base jurídica diferenciada de la dispensación.
- Formulación magistral. Implica el tratamiento de datos de salud del paciente con las mismas garantías reforzadas que cualquier otro dato de salud.
- Atención a menores. La dispensación a menores de edad conlleva consideraciones adicionales en materia de consentimiento y representación que conviene revisar y documentar.
Bases jurídicas más habituales en farmacias
Art. 9.2.h RGPD
Prestación de asistencia sanitaria — base principal para el tratamiento de datos de salud en la dispensación.
Art. 6.1.b RGPD
Ejecución del contrato de prestación del servicio farmacéutico.
Art. 6.1.c RGPD
Cumplimiento de obligaciones legales: conservación de la documentación de dispensación.
Art. 6.1.a + 9.2.a RGPD
Consentimiento explícito — para programas de fidelización vinculados a datos de salud y comunicaciones comerciales.
Art. 6.1.f RGPD
Interés legítimo — para videovigilancia de seguridad en el establecimiento, previo análisis de proporcionalidad.
FAQ
Preguntas frecuentes sobre protección de datos en farmacias
¿Es obligatorio el DPD en una farmacia?
Las farmacias son establecimientos sanitarios y tratan datos de salud de forma habitual, pero no se encuadran necesariamente en los centros sanitarios con obligación de historia clínica del art. 34.1.g LOPDGDD. La obligación de designar DPD depende del tipo, escala y volumen concreto de los tratamientos de cada establecimiento. Cada caso requiere análisis individualizado.
¿La historia farmacológica es un dato de salud?
Sí. El historial de medicamentos dispensados vinculado a un paciente concreto es dato de salud según el art. 9 RGPD. Su tratamiento requiere base jurídica específica, medidas de seguridad reforzadas y acceso restringido al personal con funciones asistenciales.
¿Puede un auxiliar de farmacia acceder a la historia farmacológica del cliente?
Solo a lo necesario para sus funciones. La farmacia debe definir perfiles de acceso diferenciados por rol, limitando el acceso a datos de salud al mínimo necesario conforme al principio de minimización.
¿Las tarjetas de fidelización de la farmacia pueden usar datos de salud?
Los programas de fidelización que registren el historial de medicamentos están sujetos a restricciones severas al implicar datos de salud. Requieren consentimiento explícito y base jurídica diferenciada de la dispensación. Cada caso requiere análisis jurídico previo.
¿Cuánto tiempo hay que conservar la historia farmacológica?
Con carácter general se aplica el plazo mínimo de 5 años de la Ley 41/2002, sin perjuicio de los plazos específicos que establezca la normativa autonómica sobre farmacias. Durante el período de conservación exigido, los datos no pueden suprimirse aunque el cliente lo solicite.
¿El software de gestión de la farmacia en la nube es un encargado del tratamiento?
Con carácter general sí. Los proveedores de software farmacéutico en modalidad SaaS que procesan datos de pacientes por instrucción de la farmacia pueden actuar como encargados del tratamiento. La relación jurídica concreta depende de las condiciones de cada proveedor; conviene revisarla y, si actúa como encargado, formalizar el contrato correspondiente.
¿Cuánto tiempo pueden conservarse las grabaciones de las cámaras de una farmacia?
Con carácter general, las grabaciones de videovigilancia no pueden conservarse más de 30 días salvo requerimiento policial o judicial. La farmacia debe contar con cartelería informativa visible y acceso restringido a las imágenes.
Herramienta gratuita
Test general de protección de datos
Comprueba en 5 minutos tu grado general de adaptación en protección de datos.
Sin email · Anónimo · Sin compromiso
Sector sanitario
Cumplimiento RGPD
para tu farmacia.
Un experto en protección de datos analiza tu actividad y te propone la solución más adecuada. Sin intermediarios, sin burocracia.
Propuesta en 24 h · info@certix.es
Nota legal: Este contenido es meramente orientativo y divulgativo; no constituye en ningún caso asesoramiento jurídico especializado. La aplicación de la normativa a cada caso concreto requiere análisis individualizado.