La clínica integra un servicio externo de laboratorio; contrata un módulo de facturación con proveedor específico; abre acceso puntual al soporte técnico para resolver una incidencia. Cada uno de esos accesos exige el mismo tratamiento: autenticación específica del proveedor, trazabilidad de la sesión desde el inicio hasta el cierre, contrato de encargo del tratamiento firmado, revisión periódica del propio uso. La ausencia de estas medidas convierte a cada acceso de proveedor externo en una puerta abierta cuya trazabilidad aparece solo cuando alguien reclama. El registro exige diseño desde el propio flujo, no confianza en la buena fe del proveedor con el que se ha firmado.

Accesos de proveedores externos e integraciones: qué queda registrado

Para dirección clínica y para responsable técnico: cuándo entra un tercero en el sistema clínico, qué exige la figura del encargado del tratamiento, cómo se autentica el proveedor de forma específica, qué queda registrado de la sesión, qué puede ver y qué no, y qué se hace al terminar la relación con el proveedor.

puerta lateral estrecha con cerradura visible aparte de la puerta principal en pasillo clínico El acceso del proveedor externo tiene puerta propia. Autenticación específica, trazabilidad completa, contrato firmado.

1. Cuándo entra un tercero

Este artículo trata la trazabilidad operativa de accesos de proveedores externos al sistema clínico. La firma del contrato de encargo con esos proveedores vive aparte en contrato de encargado del tratamiento. Aquí se decide qué queda registrado técnicamente cuando el proveedor accede al sistema durante la vigencia del contrato.

1.1. Los tres escenarios habituales

Proveedor de servicio integrado que accede al sistema para sincronización periódica automatizada —laboratorio externo, facturación con mutuas, sistema externo de citación—; proveedor de soporte técnico que accede puntualmente para resolver incidencia específica; asesor externo con acceso limitado en el marco de una consultoría específica. Los tres son accesos externos con trazabilidad diferente pero con exigencia común de registro.

1.2. La diferencia con acceso interno del propio equipo

El acceso interno del equipo del centro se registra en la trazabilidad general de accesos al expediente, tratada en trazabilidad de accesos internos. El acceso externo del proveedor tiene registro adicional específico porque su naturaleza es distinta: proviene de fuera del centro, se apoya en contrato de encargo del tratamiento y suele tener alcance funcional específico limitado al servicio contratado.

1.3. Lo que este artículo no cubre

Este artículo no ofrece asesoría técnica sobre configuración concreta ni sustituye la valoración del responsable técnico. Cuenta qué exige el RGPD del acceso de proveedores externos y qué queda registrado. La decisión sobre la política concreta corresponde al centro con asesoramiento cualificado.

Para directores de clínica

¿Tu clínica todavía gestiona esto de forma manual?

Descubre qué procesos puedes automatizar sin cambiar cómo trabajas, y cuánto tiempo recuperas cada semana.

2. La figura del encargado del tratamiento

El proveedor externo que accede al sistema clínico trata datos personales por cuenta del centro y se convierte por definición en encargado del tratamiento según el artículo 4.8 del RGPD. La figura tiene consecuencias específicas sobre la relación con el proveedor.

2.1. El contrato firmado como base del acceso

El acceso del proveedor no procede sin contrato de encargo firmado y vigente. Iniciar el servicio sin contrato firmado deja al proveedor accediendo a datos sin cobertura jurídica del propio encargo, y la regularización posterior no repara íntegramente el periodo sin contrato vigente. La política del centro exige contrato firmado antes del inicio del acceso, no después.

2.2. Las instrucciones documentadas

El proveedor accede al sistema solo siguiendo instrucciones documentadas del centro. El alcance del acceso —qué servicios puede usar, qué datos puede consultar, qué operaciones puede realizar— se define expresamente en el propio contrato con el detalle correspondiente al servicio concreto. El acceso más allá del alcance documentado es incumplimiento contractual con consecuencias específicas.

2.3. La responsabilidad compartida ante incidentes

Cuando aparece incidencia relacionada con el acceso del proveedor —acceso indebido a datos, exfiltración de información, comportamiento anómalo detectado en la trazabilidad—, la responsabilidad se reparte según lo pactado en el contrato y según la investigación específica del incidente. La existencia del contrato es la primera línea de defensa de ambas partes ante cualquier reclamación posterior.

3. Autenticación específica del proveedor

El acceso del proveedor externo exige autenticación específica distinta de la autenticación del equipo interno del centro. La distinción es de arquitectura y facilita la trazabilidad posterior.

3.1. Credencial específica del proveedor

El proveedor accede con credencial específica creada para su acceso —usuario técnico dedicado al proveedor concreto, certificado específico del propio proveedor, credencial API con permisos acotados al servicio contratado—. La credencial no se comparte con el equipo interno del centro ni con otros proveedores. Cada proveedor tiene la suya identificable en el propio registro.

3.2. Factor adicional cuando aplica

Determinados accesos exigen factor adicional al básico —código único enviado por otro canal, certificado con dispositivo criptográfico, autenticación reforzada específica—. La política del centro identifica qué tipo de accesos exigen factor adicional según la sensibilidad del servicio y el nivel de acceso concedido al proveedor.

3.3. La rotación de credenciales

Las credenciales del proveedor se rotan periódicamente para reducir la ventana de exposición ante posible filtración. La rotación es coordinada con el proveedor y se produce sin interrupción del servicio operativo cuando el proveedor gestiona bien la operación. La política del centro sobre frecuencia de rotación se define en el propio contrato de encargo.

4. Trazabilidad de la sesión

candado con cadena parcialmente enrollada sobre bandeja pequeña de mostrador Fecha exacta de inicio, actividad durante la sesión, cierre por inactividad razonable. Todo queda registrado.

Cada sesión del proveedor en el sistema clínico queda registrada con la información suficiente para reconstruir después la actividad del propio proveedor. La trazabilidad completa es exigencia del artículo 32 del RGPD sobre seguridad del tratamiento.

4.1. Inicio y cierre de sesión

Fecha y hora exactas de inicio de la sesión, credencial utilizada, dirección técnica desde la que se conecta el proveedor, fecha y hora de cierre —cierre explícito o cierre por inactividad después del plazo configurado—. La sesión abierta indefinidamente es riesgo específico y la política del centro configura cierre automático por inactividad razonable.

4.2. La actividad durante la sesión

Cada operación del proveedor durante la sesión queda registrada con el detalle correspondiente al tipo de operación: consulta a datos concretos, modificación de configuración, ejecución de proceso automatizado, exportación de información. La granularidad del registro se ajusta al perfil de riesgo del propio servicio.

4.3. La correlación con la trazabilidad general

El registro específico de sesiones de proveedor externo se correlaciona con la trazabilidad general del sistema y con el registro de eventos, tratado en registro de eventos del sistema clínico. La combinación de los tres registros permite reconstruir después la actividad completa del proveedor con precisión.

Demo configurada para tu especialidad

30 minutos con datos reales de tu tipo de clínica. Sin ejemplos genéricos.

5. Lo que puede ver y lo que no

El alcance del acceso del proveedor está limitado por el propio contrato de encargo y por la configuración técnica del sistema. Ambas capas trabajan juntas para que el proveedor acceda únicamente a lo que necesita para prestar el servicio contratado.

5.1. El principio de mínimo privilegio

El proveedor recibe únicamente los permisos técnicos estrictamente necesarios para prestar el servicio. Un proveedor de laboratorio externo puede acceder a los datos de las pruebas que gestiona pero no al expediente clínico completo; un proveedor de facturación con mutuas puede acceder a los datos administrativos que factura pero no al contenido clínico. La configuración técnica hace efectivo el propio principio del contrato.

5.2. La segmentación por tipo de dato

La segmentación operativa del sistema clínico permite otorgar al proveedor acceso a algunas categorías de datos y no a otras. Datos administrativos habitualmente sí, contenido clínico con detalle habitualmente no salvo cuando el propio servicio lo exige explícitamente. La política del centro identifica la segmentación adecuada por tipo de proveedor.

5.3. La prohibición de acceso más allá del alcance

El acceso más allá del alcance definido es incumplimiento contractual del propio proveedor y activa las consecuencias previstas en el contrato de encargo. La trazabilidad de la sesión detecta este tipo de accesos con relativa facilidad cuando la revisión periódica del propio registro incluye alertas específicas sobre patrones fuera del alcance previsto.

6. El registro del encargo

El propio encargo se registra en el RAT del centro con la información específica que la relación con el proveedor exige. La entrada del RAT es más detallada que la de un tratamiento interno ordinario.

6.1. La entrada en el RAT del centro

Identificación del proveedor como encargado, categorías de datos que trata, finalidad específica del tratamiento por parte del propio proveedor, alcance del acceso concedido, duración prevista del encargo, medidas técnicas y organizativas del propio proveedor. La entrada forma parte del RAT del responsable, tratado en RAT: cómo lo lleva una clínica sanitaria.

6.2. La documentación complementaria

Contrato de encargo firmado con todos sus elementos, evidencia de las medidas técnicas y organizativas del proveedor, informes de auditoría anterior cuando existan, política de subencargados del propio proveedor con notificación de cambios. La documentación completa vive en el expediente del proveedor que el centro mantiene actualizado.

6.3. La actualización ante cambios del servicio

Cuando el servicio del proveedor cambia —ampliación del alcance, incorporación de nuevos módulos, cambio de infraestructura del propio proveedor— la documentación se actualiza con la nueva situación y el contrato de encargo se revisa para reflejar el cambio. La actualización no se pospone; ocurre en el momento del cambio efectivo del servicio.

El acceso del proveedor externo es acceso al sistema clínico y requiere el mismo régimen que el acceso interno del propio equipo, con las particularidades específicas de la relación de encargo. Autenticación específica identificable, trazabilidad completa de la sesión, alcance limitado por el propio contrato firmado, revisión periódica del uso real frente al uso previsto. La ausencia de cualquiera de estos elementos convierte al proveedor en zona de sombra sobre el propio sistema clínico. La política del centro sobre gestión de proveedores externos se documenta con el detalle correspondiente y se revisa periódicamente para mantener la relación dentro del marco del propio contrato y del propio RGPD.

7. La revisión anual

La política del centro programa revisión anual de la relación con cada proveedor externo para confirmar que el acceso sigue justificado, que el uso real se ajusta al uso previsto y que las medidas del proveedor siguen vigentes.

7.1. La revisión del acceso real

Análisis del registro de sesiones del proveedor durante el año: frecuencia de acceso, tipos de operación realizada, patrones anómalos detectados. La revisión identifica accesos que no se ajustan al servicio contratado y activa aclaración con el propio proveedor cuando aparece divergencia.

7.2. La revisión del alcance contratado

Revisión del alcance definido en el contrato para verificar que sigue siendo el adecuado según el servicio actual del proveedor. Alcances excesivos que ya no se justifican por el servicio se reducen; nuevos servicios que no cubre el alcance actual se incorporan expresamente al contrato.

7.3. La auditoría del proveedor

Cuando la política del centro y el propio contrato lo prevén, la revisión anual incluye auditoría de las medidas técnicas y organizativas del proveedor. La modalidad —documental, por tercero cualificado, directa por el propio centro— se acuerda en el contrato y se ejercita con las condiciones específicas correspondientes, tratadas en contrato de encargado del tratamiento.

8. Cuando termina la relación

llavero devuelto sobre bandeja al lado de sobre cerrado con lacre pequeño Credenciales desactivadas, certificados anulados, devolución o destrucción de datos con certificación.

El fin de la relación con el proveedor externo activa circuito específico de cierre que la política del centro y el propio contrato definen. El cierre es paso crítico y no puede quedar informal.

8.1. La revocación inmediata del acceso técnico

Al finalizar la relación —por vencimiento del contrato, por resolución anticipada, por cambio de proveedor— el acceso técnico del proveedor se revoca inmediatamente. Las credenciales del propio proveedor se desactivan, los certificados específicos se anulan, cualquier vía técnica de acceso se cierra desde el propio sistema.

8.2. La devolución o destrucción de datos

El proveedor devuelve al centro todos los datos personales tratados por cuenta del centro y destruye las copias existentes, salvo obligación legal específica de conservación posterior. La certificación de la destrucción se incorpora al expediente del proveedor que la clínica conserva como evidencia del cumplimiento del cierre.

8.3. El registro del cierre

El cierre se registra como acto específico con la fecha efectiva, la certificación recibida del proveedor y la constancia de la revocación técnica del acceso. El registro sostiene la posición del centro ante cualquier requerimiento posterior sobre la relación finalizada con el propio proveedor.

9. Qué aporta obeliOmed

Para que el acceso de proveedores externos se gestione con la trazabilidad correspondiente, el sistema tiene que soportar credenciales específicas por proveedor, registro completo de sesión, segmentación por tipo de dato y revocación inmediata del acceso al finalizar la relación.

9.1. Credencial por proveedor con trazabilidad completa

En obeliOmed cada proveedor externo dispone de credencial específica identificable en el propio registro de sesiones. La actividad durante la sesión queda registrada con la granularidad correspondiente al tipo de operación. La segmentación técnica por tipo de dato aplica el alcance definido en el contrato de encargo. La revocación al finalizar la relación se ejecuta desde el propio sistema con constancia del acto. La responsabilidad de gestionar los contratos con los proveedores y de revisar el uso real corresponde al centro; lo que el sistema aporta es no dejar a la clínica sin la infraestructura técnica para separar accesos de proveedores externos, registrar su actividad con precisión y cerrar limpiamente cuando la relación termina.

9.2. Con qué se combina

Los accesos de proveedores externos son parte del despliegue de seguridad técnica del centro, sostenidos por el pilar del cumplimiento del RGPD en RGPD en clínicas privadas.

10. Preguntas frecuentes sobre accesos de proveedores externos

¿Qué proveedores exigen credencial específica?

Todo proveedor externo con acceso al sistema clínico. Proveedor de servicio integrado que accede al sistema para sincronización periódica automatizada —laboratorio externo, facturación con mutuas, sistema externo de citación—, proveedor de soporte técnico que accede puntualmente para resolver incidencia específica, asesor externo con acceso limitado en el marco de una consultoría específica. Cada proveedor tiene credencial específica creada para su acceso: usuario técnico dedicado al proveedor concreto, certificado específico del propio proveedor, credencial API con permisos acotados al servicio contratado. La credencial no se comparte con el equipo interno del centro ni con otros proveedores, y cada proveedor tiene la suya identificable en el propio registro de sesiones. Compartir credenciales entre el equipo interno y proveedores externos rompe la trazabilidad específica que la relación de encargo exige, y expone al centro cuando aparece la reclamación sobre un acceso concreto que no se puede atribuir con claridad a un actor específico.

¿Qué queda registrado de una sesión de soporte?

Fecha y hora exactas de inicio de la sesión, credencial utilizada del proveedor, dirección técnica desde la que se conecta, fecha y hora de cierre —cierre explícito o cierre por inactividad después del plazo configurado—. La sesión abierta indefinidamente es riesgo específico y la política del centro configura cierre automático por inactividad razonable. Cada operación del proveedor durante la sesión queda registrada con el detalle correspondiente al tipo de operación: consulta a datos concretos, modificación de configuración, ejecución de proceso automatizado, exportación de información. La granularidad del registro se ajusta al perfil de riesgo del propio servicio. El registro específico de sesiones de proveedor externo se correlaciona con la trazabilidad general del sistema y con el registro de eventos, y la combinación de los tres registros permite reconstruir después la actividad completa del proveedor con precisión ante cualquier requerimiento o investigación posterior.

¿El proveedor puede acceder a todo el expediente?

No. El proveedor recibe únicamente los permisos técnicos estrictamente necesarios para prestar el servicio contratado —principio de mínimo privilegio del RGPD—. Un proveedor de laboratorio externo puede acceder a los datos de las pruebas que gestiona pero no al expediente clínico completo; un proveedor de facturación con mutuas puede acceder a los datos administrativos que factura pero no al contenido clínico; un proveedor de soporte técnico puede acceder a la configuración del sistema pero no al contenido de expedientes concretos salvo cuando la resolución de la incidencia específica lo exige. La segmentación operativa del sistema clínico permite otorgar al proveedor acceso a algunas categorías de datos y no a otras. La política del centro identifica la segmentación adecuada por tipo de proveedor. El acceso más allá del alcance definido es incumplimiento contractual del propio proveedor y activa las consecuencias previstas en el contrato de encargo firmado.

¿Cada cuánto se revisa el acceso del proveedor?

La política del centro programa revisión anual de la relación con cada proveedor externo para confirmar que el acceso sigue justificado, que el uso real se ajusta al uso previsto y que las medidas del proveedor siguen vigentes. La revisión incluye análisis del registro de sesiones del proveedor durante el año —frecuencia de acceso, tipos de operación realizada, patrones anómalos detectados—, revisión del alcance definido en el contrato para verificar que sigue siendo el adecuado según el servicio actual, y auditoría de las medidas técnicas y organizativas del proveedor cuando la política y el propio contrato lo prevén. La modalidad de auditoría —documental, por tercero cualificado, directa por el propio centro— se acuerda en el contrato y se ejercita con las condiciones específicas correspondientes. Fuera de la revisión anual sistemática, cualquier anomalía detectada en la trazabilidad ordinaria activa aclaración inmediata con el proveedor y ajuste del alcance o del uso cuando corresponda.

¿Qué pasa si el proveedor accede fuera del alcance?

La trazabilidad de la sesión detecta este tipo de accesos con relativa facilidad cuando la revisión periódica del propio registro incluye alertas específicas sobre patrones fuera del alcance previsto. El acceso más allá del alcance definido es incumplimiento contractual del propio proveedor y activa las consecuencias previstas en el contrato de encargo: aclaración específica con el proveedor sobre la razón del acceso fuera de alcance, revisión del propio contrato para valorar si el alcance debe ampliarse formalmente o si la actuación del proveedor fue efectivamente indebida, y aplicación de las medidas correctoras que el contrato prevea para el incumplimiento identificado. En casos con implicación específica —acceso indebido a datos con posible exfiltración, patrón repetido de accesos fuera de alcance— la respuesta puede escalar a revisión completa de la relación con el proveedor y eventual comunicación a la AEPD según la valoración del incidente. La política del centro sobre gestión de incidentes con proveedores externos define el circuito operativo específico.

¿La sesión se cierra sola por inactividad?

Sí, cuando la política del centro configura cierre automático por inactividad razonable. La sesión abierta indefinidamente es riesgo específico porque una credencial olvidada en una sesión activa puede ser aprovechada por tercero con acceso al dispositivo desde el que se abrió. El cierre automático por inactividad después de un plazo configurado —típicamente entre quince minutos y una hora según el perfil del acceso— reduce esta exposición al mínimo razonable. El plazo específico se ajusta al tipo de proveedor y al nivel de sensibilidad del servicio: proveedores con acceso a contenido clínico tienen cierre más agresivo que proveedores con acceso únicamente a datos administrativos. La configuración del cierre automático se define en la política del centro y se coordina con el proveedor para que no interrumpa operaciones legítimas en curso. El proveedor puede reabrir la sesión inmediatamente con la misma credencial cuando reanuda la actividad, con nuevo registro del propio acto de reapertura como sesión nueva.

¿Qué hago cuando cambio de proveedor?

Se activa circuito específico de cierre. Al finalizar la relación con el proveedor saliente —por vencimiento del contrato, por resolución anticipada, por cambio a otro proveedor— el acceso técnico del propio proveedor se revoca inmediatamente: credenciales desactivadas, certificados específicos anulados, cualquier vía técnica de acceso cerrada desde el propio sistema. El proveedor devuelve al centro todos los datos personales tratados por cuenta del centro y destruye las copias existentes, salvo obligación legal específica de conservación posterior. La certificación de la destrucción se incorpora al expediente del proveedor que la clínica conserva como evidencia del cumplimiento del cierre. El cierre se registra como acto específico con la fecha efectiva, la certificación recibida del proveedor y la constancia de la revocación técnica del acceso. Cuando el cambio implica transición al nuevo proveedor, la coordinación entre encargado saliente y entrante requiere supervisión del centro para evitar interrupciones del servicio y pérdida de datos durante el propio proceso.

¿La AEPD pide el registro de accesos del proveedor?

Sí, en cualquier inspección seria de la relación de encargo con proveedores externos. El registro de sesiones del proveedor es uno de los documentos que la AEPD pide cuando revisa el cumplimiento del RGPD sobre la propia relación de encargo. La entrega se prepara con el alcance específico solicitado por la Agencia y con las medidas de cadena de custodia correspondientes para preservar la validez de la evidencia. La ausencia de registro de sesiones o su configuración manifiestamente insuficiente es incumplimiento del artículo 32 del RGPD sancionable con arreglo al régimen del artículo 83, con consecuencias específicas cuando la relación con el proveedor está en el origen de una investigación por denuncia del paciente o por incidente detectado. La responsabilidad de mantener el registro correctamente configurado y accesible recae en el centro como responsable del tratamiento, con las obligaciones específicas del proveedor de la infraestructura como encargado del propio sistema clínico que gestiona el registro.

Sin tarjeta · Sin compromiso · Sin permanencia

Empieza gratis. 30 días completos.

Acceso completo a obeliomed configurado para tu clínica. Si no te convence, no pagas nada.

Más sobre seguridad de datos