Certix

Sector sanitario

Protección de datos para
psicólogos y terapeutas

Las notas de sesión y los expedientes de salud mental son datos de categoría especial bajo el art. 9 RGPD. El secreto profesional y el RGPD coexisten y deben cumplirse de forma simultánea. La obligación de designar DPD recae sobre centros colectivos de salud mental y clínicas; el profesional que ejerce a título individual está expresamente exento por el art. 34.1.l) LOPDGDD.

Art. 9

RGPD — datos de salud mental

Art. 34

LOPDGDD — analizar por centro

72 h

para notificar una brecha

24 h

propuesta personalizada

Contexto normativo

Obligaciones generales para psicólogos y terapeutas

Los datos de salud mental están entre los más sensibles del RGPD. Su gestión combina las obligaciones de documentación y seguridad del reglamento con el secreto profesional del terapeuta.

Datos de salud mental (art. 9 RGPD)

Las notas de sesión, diagnósticos, evaluaciones y evolución del paciente son datos de salud mental con protección máxima. Requieren base jurídica específica y acceso estrictamente restringido.

Confidencialidad y cumplimiento simultáneos

El secreto profesional y el RGPD no son incompatibles: el primero protege el contenido de las sesiones; el segundo regula cómo se documentan y almacenan los datos. Ambos deben cumplirse a la vez.

Acceso restringido al expediente

En gabinetes con varios terapeutas, el acceso al expediente del paciente debe limitarse al profesional responsable. Compartir notas entre colegas exige base jurídica y, en muchos casos, información previa al paciente.

Plataformas de videoterapia y almacenamiento

Las plataformas de teleconsulta y las herramientas de almacenamiento en la nube pueden actuar como encargados del tratamiento. Debe verificarse dónde se almacenan los datos y, si procede, formalizar el contrato de encargo.

Medidas de seguridad adecuadas

Dispositivos cifrados, contraseñas robustas, acceso con credenciales individuales y gestión segura del correo son medidas básicas para cualquier profesional que maneje datos de salud mental.

Plazos de conservación

Existe normativa que establece durante cuánto tiempo debe conservarse el expediente psicológico. Durante ese período, no puede eliminarse aunque el paciente solicite la supresión de sus datos.

Obligación legal

El DPD en psicología y terapia: quién está obligado y quién está exento

El art. 34.1.l) de la LOPDGDD establece la obligación de designar DPD para los centros sanitarios que prestan servicios de salud mental. Pero la misma ley recoge una exención expresa e inequívoca: los profesionales de la salud que ejerzan a título individual —autónomos en su propia consulta privada— están legalmente dispensados de esta obligación.

La obligación recae sobre los centros colectivos: gabinetes con varios terapeutas, clínicas de salud mental integradas y entidades jurídicas de mayor dimensión. Si tu consulta encaja en ese supuesto, el DPD de Certix asume esta función como servicio independiente desde el primer día.

Centros donde puede resultar aplicable

Gabinetes de psicología clínica
Centros de psicoterapia individual, de pareja y familiar
Centros de terapia sistémica y conductual
Gabinetes de psicología infantil y adolescente
Centros de atención psicológica online (videoterapia)
Asociaciones con servicios de atención psicológica

Lista orientativa. La obligación concreta de cada entidad requiere análisis individualizado.

El servicio

Qué incluye el servicio de protección de datos para tu consulta

El contrato estándar de Certix, adaptado a la casuística específica de un gabinete de psicología o consulta terapéutica.

RAT y estructura técnico-organizativa

Registro de Actividades de Tratamiento adaptado a tu actividad terapéutica, junto con la estructura de medidas técnicas y organizativas aplicables a tu consulta.

Cláusulas informativas adaptadas

Textos adaptados a formularios de admisión, consentimientos de tratamiento y comunicaciones con profesionales derivantes.

Documentación web adaptada

Documentación adaptada para la web del gabinete: formulario de cita online, contacto y gestión de cookies.

Contratos con encargados del tratamiento

Acuerdos de encargo para plataformas de videoterapia, software de gestión de citas y herramientas de almacenamiento en la nube.

Protocolo de brechas de seguridad

Procedimiento interno para detectar, clasificar y notificar incidentes a la AEPD en el plazo de 72 horas exigido por el RGPD.

Atención a derechos del interesado

Procedimiento documentado para atender las solicitudes de derechos de pacientes en los plazos establecidos.

Plataforma de gestión documental

Acceso a plataforma privada con todos los documentos, plantillas y firma electrónica actualizados en tiempo real.

Soporte continuado

Soporte continuado ante cambios normativos, nuevas guías de la AEPD o cambios en la actividad de la consulta.

DPD externo (servicio independiente)

La designación formal de Delegado de Protección de Datos es un contrato separado, presupuestado a medida según las características del centro.

¿Necesitas una propuesta para tu consulta?

Cuéntanos tu actividad. Propuesta personalizada en menos de 24 horas.

Solicitar propuesta

Buenas prácticas

Aspectos clave en el día a día de un gabinete de psicología

El cumplimiento normativo no termina en la documentación. En la práctica terapéutica, la gestión cotidiana de la información es especialmente sensible:

  • Almacenamiento de notas de sesión. Las notas deben almacenarse en sistemas seguros, con acceso por credenciales individuales. Google Drive, Dropbox u otras plataformas en la nube deben ser evaluadas como posibles encargados del tratamiento antes de su uso.
  • Supervisión clínica. La supervisión con otro profesional implica compartir información de casos. Debe anonimizarse en la medida de lo posible y, cuando no sea posible, existir base jurídica adecuada.
  • Informes para terceros. Los informes psicológicos para juzgados, colegios o empresas implican una comunicación de datos que requiere base jurídica específica, generalmente el consentimiento del paciente.
  • Formación y concienciación. En gabinetes con varios terapeutas o personal auxiliar, cada miembro del equipo debe conocer sus obligaciones en materia de protección de datos.

Bases jurídicas más habituales en psicología clínica

Art. 9.2.h RGPD

Prestación de asistencia sanitaria — base principal para el tratamiento de notas de sesión y el expediente psicológico.

Art. 6.1.b RGPD

Ejecución del contrato de prestación de servicios terapéuticos.

Art. 6.1.c RGPD

Cumplimiento de obligaciones legales: conservación del expediente clínico y obligaciones deontológicas.

Art. 6.1.a RGPD

Consentimiento — para comunicaciones con terceros no implicados en la asistencia directa.

Art. 9.2.j RGPD

Fines de investigación científica o estadística en proyectos de investigación psicológica.

FAQ

Preguntas frecuentes sobre protección de datos en psicología

¿Es obligatorio designar un DPD en un gabinete de psicología?

El art. 34 de la LOPDGDD prevé la obligación de designar DPD para determinados centros sanitarios. Su aplicación a un gabinete de psicología o centro de terapia depende de la naturaleza jurídica del centro, del tipo de servicios prestados y del volumen de datos tratados. Los profesionales de la salud que ejerzan a título individual quedan excluidos de esta obligación. Cada caso requiere análisis individualizado.

¿Las notas de sesión son datos de salud según el RGPD?

Sí. Las anotaciones sobre el estado emocional, el diagnóstico o la evolución del paciente son datos de salud mental según el art. 9 RGPD. Su tratamiento requiere base jurídica específica, medidas de seguridad reforzadas y acceso estrictamente restringido al terapeuta responsable.

¿El secreto profesional del psicólogo exime del cumplimiento del RGPD?

No. Ambas obligaciones coexisten y se refuerzan mutuamente. El secreto profesional protege el contenido de las sesiones; el RGPD regula cómo se documentan, almacenan y protegen los datos del paciente. El terapeuta debe cumplir las dos normativas de forma simultánea.

¿Puede un psicólogo compartir información del paciente con otro profesional?

Solo si existe base jurídica para ello. La derivación o la supervisión clínica externa puede ampararse en la prestación asistencial o en el consentimiento del paciente. En cualquier caso, la comunicación debe documentarse y el paciente debe haber sido informado de esta posibilidad en la cláusula informativa.

¿Las plataformas de videoterapia son encargadas del tratamiento?

Con carácter general sí. Las plataformas de teleconsulta que procesan datos de salud mental pueden actuar como encargados del tratamiento. La relación jurídica exacta depende de las condiciones de cada proveedor; el terapeuta debe verificar dónde se almacenan los datos y, si actúa como encargado, contar con el contrato de encargo firmado.

¿Cuánto tiempo deben conservarse los expedientes psicológicos?

Existe normativa específica que establece plazos mínimos de conservación para el expediente clínico psicológico, que varían según la comunidad autónoma. Durante ese período, los datos no pueden eliminarse aunque el paciente lo solicite. Cada caso requiere verificar la normativa aplicable.

¿Un psicólogo autónomo que trabaja solo tiene que cumplir el RGPD?

Sí. El RGPD aplica a cualquier profesional que trate datos personales de pacientes, independientemente de su tamaño o forma de ejercicio. El psicólogo autónomo que ejerce a título individual queda excluido de la obligación de designar DPD según el art. 34 LOPDGDD, pero debe cumplir el resto de obligaciones: RAT, cláusulas informativas, medidas de seguridad y protocolo de brechas.

Herramienta gratuita

Test general de protección de datos

Comprueba en 5 minutos tu grado general de adaptación en protección de datos.

Sin email · Anónimo · Sin compromiso

Empezar test

Sector sanitario

Cumplimiento RGPD
para tu consulta.

Un experto en protección de datos analiza tu actividad y te propone la solución más adecuada. Sin intermediarios, sin burocracia.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidad con las normativas de Protección de Datos, le facilitamos la siguiente información del tratamiento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidad: atender su solicitud y contactarle para ofrecerle la información solicitada. Derechos: acceso, rectificación, portabilidad, supresión, limitación y oposición, así como otros derechos detallados en la información adicional. + info: Puedes encontrar información más detallada en nuestra Política de privacidad.

O cuéntanos tu caso completo →

Propuesta en 24 h · info@certix.es

Nota legal: Este contenido es meramente orientativo y divulgativo; no constituye en ningún caso asesoramiento jurídico especializado. La aplicación de la normativa a cada caso concreto requiere análisis individualizado.