DPO en clínicas sanitarias: cuándo es obligatorio y qué se le exige
Qué dice el artículo 34.1.l de la LOPDGDD, quién queda fuera, qué hace un delegado de protección de datos en el día a día de una clínica, cómo se decide entre interno y externo, y qué pasa si no lo designas.
La obligación no se deduce del tamaño del centro: está en una lista cerrada de la ley.1. Qué es un delegado de protección de datos, y qué no es
1.1. Ni el abogado del centro ni el informático
El delegado de protección de datos es una figura de supervisión interna: informa, asesora y vigila que el centro cumpla la normativa, y hace de puente con la autoridad de control y con los pacientes. No redacta los contratos del centro, no administra los servidores y no decide qué datos se tratan ni para qué —eso lo decide la dirección, que es la responsable del tratamiento—. Confundir los papeles es lo que produce designaciones que no sirven de nada.
1.2. Lo que dice el RGPD: designación, posición y funciones
El Reglamento General de Protección de Datos dedica tres artículos seguidos a la figura: el 37 fija cuándo hay que designarlo, el 38 su posición dentro de la organización y el 39 sus funciones. Ese orden importa: la ley se preocupa tanto de que exista como de que pueda trabajar. Un delegado nombrado al que nadie consulta incumple el artículo 38 aunque la designación esté perfectamente tramitada.
1.3. El conflicto de interés, que es donde más se falla
El delegado puede tener otras tareas, pero no que le pongan a supervisar decisiones suyas. Quedan descartados por definición quien fija las finalidades del tratamiento —la dirección, la gerencia— y quien ejecuta la parte técnica que habría que auditar, es decir el responsable de sistemas. Nombrar al gerente porque «es quien más sabe del centro» es la vía más rápida a una designación que un inspector tumba en una pregunta.
La obligación no se deduce del tamaño del centro: está en una lista cerrada, con su excepción escrita justo debajo.2. Cuándo es obligatorio en una clínica: el artículo 34.1.l
2.1. La regla, con su redacción literal
El artículo 34.1 de la Ley Orgánica 3/2018 enumera las entidades que deben designar delegado «en todo caso», y en su letra l incluye «los centros sanitarios legalmente obligados al mantenimiento de las historias clínicas de los pacientes». Es una lista cerrada y no admite ponderación: si el centro está obligado a mantener historias clínicas —y toda clínica privada lo está por la Ley 41/2002—, entra.
2.2. La excepción, también literal
El mismo apartado la recoge a continuación: «se exceptúan los profesionales de la salud que, aun estando legalmente obligados al mantenimiento de las historias clínicas de los pacientes, ejerzan su actividad a título individual». Es decir, el profesional que ejerce solo. La excepción es del profesional individual, no de la clínica pequeña: un centro con dos profesionales y una recepción no ejerce «a título individual» por muy pequeño que sea.
2.3. Los casos de frontera
- Consulta unipersonal con personal administrativo: hay quien lo lee como ejercicio individual y quien no. Es el supuesto que conviene consultar antes de decidir, y dejar por escrito el criterio.
- Varios autónomos que comparten local y recepción: si comparten sistema y base de pacientes, el centro trata datos como tal y no encaja en la excepción.
- Sociedad profesional con varios facultativos: entra sin discusión, sea cual sea su facturación o su número de pacientes.
- Centro que externaliza todo salvo la consulta: sigue siendo el responsable del tratamiento, y la obligación es suya, no de sus proveedores.
3. La otra vía: el artículo 37.1 del RGPD
3.1. Observación habitual y sistemática a gran escala
Al margen de la lista española, el RGPD obliga a designar delegado cuando la actividad principal consiste en operaciones que requieren una observación habitual y sistemática de personas a gran escala. En sanidad esto aparece en escenarios de monitorización continua, no en la consulta ordinaria. Es una vía distinta y adicional: se cumple una u otra, y basta con encajar en cualquiera de las dos para que la designación sea obligatoria.
3.2. Tratamiento a gran escala de categorías especiales
La segunda vía del artículo 37.1 se activa cuando la actividad principal es el tratamiento a gran escala de datos de categorías especiales —y los datos de salud lo son siempre—. Aquí empieza la discusión de siempre: qué es «a gran escala». Se pondera el número de pacientes, el volumen de datos, la duración del tratamiento y su alcance geográfico, y no hay una cifra oficial que sirva de umbral.
3.3. Por qué en España esa discusión suele sobrar
Porque la ley española llega antes. Un centro sanitario obligado a mantener historias clínicas ya está dentro por el artículo 34.1.l, sin necesidad de valorar escalas. La discusión sobre «gran escala» solo es relevante para quien está en la excepción —el profesional individual— o para actividades sanitarias que no encajan en la definición de centro. Para el resto, la respuesta ya está dada y ahorra un análisis entero.
4. Qué hace un delegado en el día a día de una clínica
4.1. Mantener vivo el registro de actividades
El registro de actividades de tratamiento no es un documento que se escribe una vez: cambia cada vez que entra un proveedor, se abre una sede o aparece una finalidad nueva. El delegado es quien vigila que se actualice y quien pone la fecha de revisión. Es también el primer papel que pide una inspección, y su estado dice más del centro que cualquier declaración: se comprueba con el checklist de auditoría RGPD para clínicas.
4.2. Validar encargos, plazos y evaluaciones de impacto
Antes de firmar con un proveedor que va a tocar datos de pacientes, el delegado revisa el contrato de encargo. Cuando el tratamiento puede suponer un alto riesgo, decide si procede una evaluación de impacto y supervisa cómo se hace. Y valida la política de conservación, que es donde se cruzan dos normas distintas: los plazos de conservación de la historia clínica y el principio de limitación del plazo del RGPD.
4.3. Ser el interlocutor cuando algo pasa
Sus datos de contacto figuran en la política de privacidad y en las notificaciones a la Agencia. Es a quien puede dirigirse un paciente antes de reclamar, y quien está al lado de la dirección cuando hay que decidir en horas si se notifica una brecha y con qué alcance. Ese papel está descrito en cómo se notifica una brecha a la AEPD, y solo funciona si se le avisa el primer día, no el tercero.
Riesgo normativo
¿Tu infraestructura resistiría una inspección de la AEPD?
El RGPD clasifica los expedientes clínicos como datos de categoría especial. Una brecha técnica o un consentimiento mal custodiado puede acarrear sanciones muy elevadas. Solicita un análisis técnico de viabilidad normativa.
5. Cualificación y posición: qué exige la ley del que designas
5.1. Cualificación, no titulación
La Ley Orgánica 3/2018 dedica un artículo a la cualificación del delegado, y lo que pide son conocimientos especializados de derecho y de práctica en protección de datos, proporcionados al tratamiento que va a supervisar. No exige una carrera concreta ni una certificación obligatoria: existen esquemas de certificación de delegados y ayudan a acreditar, pero ninguno es requisito legal. Lo que sí se examina es que sepa del sector en el que trabaja.
5.2. Posición: acceso a la dirección y sin instrucciones
La ley pide que participe de forma adecuada y en tiempo oportuno en todas las cuestiones de protección de datos, que disponga de recursos, y que no reciba instrucciones sobre cómo desempeñar su función ni sea sancionado por ejercerla. En una clínica esto se traduce en algo muy concreto: que se le consulte antes de firmar y antes de implantar, no después, y que reporte al máximo nivel de dirección.
5.3. De plantilla o externo, la ley admite las dos
Puede ser una persona de la organización o alguien externo con un contrato de servicios. Las obligaciones son las mismas en los dos casos, y también las garantías: independencia, recursos y acceso. Lo que cambia es el coste, la disponibilidad y el conocimiento interno del centro. Esa decisión se toma mejor con los criterios de cómo elegir un DPO para tu clínica delante.
6. Interno, externo o compartido: cómo se decide
6.1. Cuándo compensa el externo
Es la opción por defecto para la mayoría de centros privados: no hay volumen de trabajo para una dedicación completa y sí hace falta un conocimiento que dentro no está. Lo que hay que mirar al contratar es concreto: cuántas horas incluye, qué entregables produce al año, en cuánto tiempo responde a una consulta urgente y si tiene experiencia en sanidad, que no es lo mismo que experiencia en protección de datos.
6.2. Cuándo tiene sentido el interno
A partir de cierto tamaño —varias sedes, plantilla propia de sistemas, tratamientos que cambian a menudo— el externo llega tarde a demasiadas decisiones. Ahí compensa alguien de dentro, siempre que se pueda resolver el conflicto de interés: no puede ser quien decide las finalidades ni quien administra los sistemas. La figura suele funcionar en calidad, en asesoría jurídica interna o en dirección de operaciones sin mando técnico.
6.3. El compartido entre varias clínicas
Varios centros pueden designar al mismo delegado, y es una fórmula razonable para clínicas pequeñas de la misma especialidad. Dos condiciones: que sea accesible desde cada uno de los centros y que no acabe con conflictos entre clientes que compiten. Conviene que el contrato diga cuántas horas corresponden a tu centro, porque un delegado compartido sin horas asignadas es el que aparece cuando ya hay un problema.
7. La designación y su comunicación a la Agencia
7.1. El trámite
Designar no basta: hay que comunicar el nombramiento a la Agencia Española de Protección de Datos, que mantiene un registro de delegados, y comunicar también las bajas y los cambios. Es un trámite electrónico y rápido. Lo que se ve con frecuencia es el centro que tiene contratado a un delegado desde hace dos años y nunca lo comunicó: a efectos de la Agencia, ahí no hay delegado.
7.2. Publicar sus datos de contacto
El contacto del delegado tiene que ser accesible para los pacientes y aparecer en la información que se les entrega: política de privacidad, cláusulas informativas, formularios de consentimiento. Un correo genérico que nadie lee no cumple la finalidad. Y ese mismo contacto es el que se facilita en las notificaciones de brecha, así que conviene que esté vigente antes de necesitarlo con prisa.
7.3. La reclamación previa ante el delegado
La ley española prevé que el interesado pueda dirigirse al delegado antes de reclamar ante la Agencia, y que este responda en un plazo. Es una vía de ahorro real: buena parte de las reclamaciones nacen de una respuesta que no llegó, no de una infracción de fondo. Un delegado que contesta en plazo evita expedientes que después cuestan mucho más que su cuota anual.
En la demo de 30 minutos configuramos obeliomed con los datos reales de tu especialidad.
8. Qué cuesta no tenerlo, y qué revisar cada año
8.1. No designarlo es una infracción por sí sola
No es un requisito formal cuyo incumplimiento se disculpe si todo lo demás está bien: no designar delegado cuando es obligatorio se sanciona por sí mismo. Y tiene un efecto multiplicador, porque agrava cualquier otro expediente: cuando la Agencia examina el grado de responsabilidad del centro, la ausencia de la figura obligatoria pesa en contra. El repertorio está en qué sanciona la AEPD a clínicas sanitarias.
8.2. El fallo silencioso: designado y sin función
Más común que la ausencia es la figura vacía: alguien nombrado y comunicado a quien nadie consulta, que no ha revisado el registro de actividades ni ha validado un contrato en dos años. Formalmente la casilla está marcada; materialmente, el centro incumple la obligación de involucrarlo. Y se detecta fácil, porque no hay ni un documento firmado por él que enseñar.
8.3. Los tres números del año
- Cuántos documentos ha producido en doce meses: informes, validaciones de contratos, actas de revisión. Si es cero, la función está vacía.
- Cuánto tarda en contestar a una consulta interna. Si la respuesta llega después de firmar, llega tarde por definición.
- Cuántas decisiones se tomaron sin él: proveedores nuevos, sedes, herramientas. Cada una es un incumplimiento del deber de involucrarlo.
El fallo más común no es no tener delegado: es tenerlo nombrado y no consultarle nunca antes de decidir.9. Qué aporta obeliOmed al trabajo del delegado
9.1. Registro de accesos y de cambios
Buena parte del trabajo del delegado consiste en poder responder «quién vio esto y quién lo cambió». Cuando alguien corrige una prueba o un dato del expediente, el dato se modifica —hace falta, porque los profesionales se equivocan al guardar— y el cambio queda registrado con su autor, su fecha y el valor anterior. Eso es lo que permite revisar accesos por muestreo sin depender de nadie.
9.2. Lo que puedes enseñarle sin pedir nada a nadie
Los servidores están en España. Los documentos clínicos y los campos marcados como sensibles se cifran con AES-256-GCM, con la clave derivada por ámbito mediante HKDF-SHA-256 y rotación de claves, y la conexión viaja bajo TLS. Los permisos se conceden por rol y por pantalla sobre la misma historia clínica electrónica. Es información técnica que el delegado necesita para su análisis, y está detallada en qué debe cumplir un software sanitario.
9.3. Lo que sigue siendo del centro
Ningún proveedor designa por ti al delegado, ni asume sus funciones, ni responde de que se le consulte. El software aporta el material —trazas, permisos, exportaciones— y el contrato de encargo firmado; el resto es de la dirección, que es la responsable del tratamiento. Y cada centro puede descargar en cualquier momento una copia de sus propios datos, que es lo que hace posible una revisión independiente cuando alguien la pide.
10. Preguntas frecuentes sobre el DPO en clínicas
Soy un profesional que pasa consulta solo. ¿Estoy obligado a tener DPO?
La ley exceptúa expresamente a los profesionales de la salud que ejercen a título individual, así que en el caso más claro —consulta propia, sin más profesionales— no estás obligado por la vía del artículo 34.1.l. Ojo con dos matices: la excepción es solo de la obligación de designar, no del resto del RGPD, que se te aplica entero; y si incorporas a otro profesional o montas sociedad, dejas de estar en la excepción. Y la vía del artículo 37.1 del RGPD sigue existiendo para actividades de monitorización a gran escala.
¿Puede ser el gerente de la clínica, que es quien más conoce el centro?
No, y es de los errores que se detectan en la primera pregunta de una inspección. El delegado no puede estar en conflicto de interés, y quien decide las finalidades y los medios del tratamiento no puede supervisarse a sí mismo. Por el mismo motivo quedan fuera el responsable de sistemas y, en general, cualquier puesto que ejecute lo que habría que auditar. Sí puede ser alguien de dentro con otras funciones, siempre que esas funciones no determinen cómo se tratan los datos ni cómo se protegen.
¿Cuántas horas al mes necesita una clínica pequeña de delegado?
No hay un mínimo legal: la ley pide recursos suficientes para la función, y eso depende de cuántos tratamientos tenga el centro y de cuánto cambien. Un criterio práctico es mirar el calendario del año en vez de las horas sueltas: revisión anual del registro de actividades, validación de cada proveedor nuevo, respuesta a las solicitudes de derechos que lleguen y disponibilidad real si hay un incidente. Si el contrato no dice cuánto tarda en responder a una urgencia, ese es el punto a negociar.
¿Hay que comunicar el nombramiento a la AEPD, o basta con designarlo?
Hay que comunicarlo. La Agencia mantiene un registro de delegados de protección de datos, y la comunicación es obligatoria tanto al designar como al cesar o cambiar de persona. Es un trámite electrónico breve, y su ausencia es de lo más fácil de comprobar para un inspector: si el centro está obligado y no consta comunicación, la conclusión es inmediata. Conviene además guardar el justificante junto con el contrato o el nombramiento, en el mismo sitio que el resto del dossier.
¿El delegado responde de las multas si algo sale mal?
No. Quien responde ante la Agencia es el responsable del tratamiento, es decir la clínica, y la ley protege expresamente al delegado frente a sanciones o despido por ejercer sus funciones. Eso no significa que no tenga responsabilidad ninguna: si es externo, responde contractualmente frente a ti por su trabajo, en los términos que diga el contrato. Por eso conviene que sus recomendaciones consten por escrito: es la manera de saber después qué se avisó y qué decidió el centro.
¿Sirve el asesor jurídico que ya lleva la clínica?
Puede servir si tiene conocimientos especializados en protección de datos y no está en conflicto de interés, pero no vale por el mero hecho de ser abogado. Protección de datos es una materia propia, y en sanidad se cruza con normativa clínica —conservación de historias, acceso, consentimiento— que un despacho generalista no maneja a diario. La pregunta útil no es qué titulación tiene, sino qué documentos concretos va a producir en el primer año y con qué experiencia previa en centros sanitarios.
Somos tres autónomos que compartimos local y recepción. ¿Nos aplica?
Depende de cómo esté montado, y conviene aclararlo por escrito. Si compartís sistema de gestión, base de pacientes y personal de recepción, hay un tratamiento común y no encaja en la excepción del ejercicio a título individual: lo lógico es una designación para el centro. Si cada uno gestiona sus pacientes de forma independiente, con sus propios ficheros y sin acceso cruzado, y solo compartís el espacio, cada profesional puede seguir en la excepción. La diferencia está en si los datos se comparten, no en si el local se comparte.
¿Qué le pido al delegado el primer mes para saber que va a funcionar?
Tres cosas concretas y con fecha. Un inventario de tratamientos y de proveedores con acceso a datos, que es la foto de partida. Una lista priorizada de lo que falta, separando lo que expone al centro de lo que es mejora. Y el calendario del año: cuándo revisa el registro, cuándo la política de privacidad, cuándo el simulacro de brecha. Si al cabo de un mes lo que hay es una carpeta de plantillas genéricas sin nombres de tu centro, ya sabes lo que va a ser el resto del contrato.
Sin tarjeta · Sin compromiso · Sin permanencia
Empieza gratis. 30 días completos.
Acceso completo a obeliomed configurado para tu clínica. Si no te convence, no pagas nada.
Más sobre normativa y cumplimiento en la clínica

Requisitos legales para abrir una clínica de psicología en España en 2026
Abrir una clínica de psicología en España requiere gestionar trámites ante varios organismos diferentes con plazos distintos.
Leer artículo →
RGPD en psicología: cómo proteger las historias clínicas y cumplir sin necesitar un abogado
Los datos de salud mental son la categoría de datos más protegida del RGPD — no porque el…
Leer artículo →
Marketing para psicólogos: captar pacientes sin cruzar la línea
Qué permite y qué prohíbe la norma en publicidad sanitaria, los cinco canales que funcionan en salud mental…
Leer artículo →Referencias
- Ley Orgánica 3/2018 (LOPDGDD), arts. 34 a 37: designación obligatoria del delegado —letra l para los centros sanitarios, con su excepción—, cualificación, posición e intervención en caso de reclamación.
- Reglamento (UE) 2016/679, arts. 37, 38 y 39: supuestos de designación, posición del delegado dentro de la organización y funciones que se le atribuyen.
- Ley 41/2002, art. 17: obligación de los centros de conservar la documentación clínica, que es la que sitúa a una clínica dentro del artículo 34.1.l.
- Compartir datos clínicos con un tercero legalmente
Última actualización: agosto de 2026.