Cómo elegir un DPO para tu clínica sanitaria: guía práctica 2026
Todo lo que necesitas saber sobre el Delegado de Protección de Datos en una clínica privada: cuándo es obligatorio, qué perfil debe tener, diferencias entre modelo interno, externo y mixto, coste real de mercado en España y cómo notificarlo correctamente ante la AEPD paso a paso.
Elegir bien al DPO es de las decisiones más importantes en el cumplimiento del RGPD.1. Cuándo es obligatorio tener DPO en una clínica sanitaria
El error más frecuente en clínicas pequeñas y medianas es asumir que el DPO es algo para «clínicas grandes». No es así. La obligación nace de dos condiciones simultáneas que la inmensa mayoría de clínicas privadas cumplen sin saberlo:
- Que el centro esté legalmente obligado a mantener historias clínicas de sus pacientes (artículo 14 de la Ley 41/2002).
- Que ese mantenimiento de historias clínicas se haga de forma sistemática y continua.
El artículo 34.1.l de la LOPDGDD es inequívoco: todos los centros sanitarios que cumplan estas dos condiciones deben designar un DPO. No existe umbral mínimo de pacientes, de profesionales ni de tamaño. Un gabinete de un único psicólogo que mantiene historias clínicas electrónicas tiene la misma obligación que una policlínica con 30 especialidades.
1.1. La excepción que confunde a muchos profesionales
El artículo 34.1.l incluye una excepción que genera confusión: quedan excluidos los «profesionales de la salud que ejerzan su actividad a título individual». Esto significa que el médico o psicólogo autónomo que trabaja en solitario, sin estructura societaria y sin empleados, puede estar exento. Pero en cuanto existe una SL, un centro con varios profesionales o personal administrativo contratado, la obligación del DPO aplica con toda su fuerza.
1.2. Tres señales de que tu clínica necesita DPO urgentemente
- Tienes más de un profesional sanitario atendiendo pacientes con historias clínicas propias.
- Usas un software clínico para gestionar citas, expedientes y facturación.
- Tienes personal administrativo con acceso a datos de salud de los pacientes.
Si tu clínica cumple las tres condiciones y no tienes DPO notificado ante la AEPD, tienes una infracción grave activa. El primer paso para resolverla es leer esta guía. El segundo es hacer la auditoría RGPD completa de tu clínica para conocer el resto de incumplimientos antes de designar al DPO.
2. Qué hace realmente un DPO: funciones y límites
2.1. Las funciones tasadas del artículo 39
El delegado de protección de datos no es un asesor legal genérico ni un técnico informático. Es una figura con un mandato legal específico, independencia funcional garantizada por el RGPD y un papel de intermediación entre la clínica y la AEPD. Sus funciones están tasadas en el artículo 39 del RGPD:
- Informar y asesorar a la dirección y al personal sobre sus obligaciones en materia de protección de datos.
- Supervisar el cumplimiento del RGPD, la LOPDGDD y las políticas internas de protección de datos.
- Asesorar sobre la Evaluación de Impacto en Protección de Datos (EIPD) y verificar su ejecución.
- Cooperar con la AEPD y actuar como punto de contacto en inspecciones y requerimientos.
- Atender las consultas de los pacientes sobre el ejercicio de sus derechos ARSULIPO.
2.2. Lo que no hace, y conviene tener claro antes de contratarlo
Lo que el DPO no hace: tomar decisiones ejecutivas sobre el tratamiento de datos. El responsable del tratamiento sigue siendo la clínica (su dirección), no el DPO. El DPO asesora y supervisa, pero la responsabilidad última es de la organización.
3. Perfil y conocimientos que debe tener el DPO sanitario
El RGPD exige que el DPO tenga «conocimientos especializados del Derecho y la práctica en materia de protección de datos» (artículo 37.5 RGPD). En el sector sanitario, esto se traduce en un perfil concreto que va más allá de conocer el RGPD genérico:
3.1. Conocimientos jurídicos imprescindibles
- RGPD (UE 2016/679) y LOPDGDD en profundidad.
- Ley 41/2002 de autonomía del paciente e historia clínica.
- Normativa sanitaria autonómica aplicable al territorio de la clínica.
- Reglamento eIDAS sobre firma electrónica avanzada.
- Jurisprudencia reciente de la AEPD y el TJUE en materia sanitaria.
3.2. Conocimientos técnicos mínimos
- Fundamentos de ciberseguridad: cifrado, RBAC, logs, copias de seguridad.
- Evaluación de riesgos técnicos en sistemas de información sanitaria.
- Comprensión de arquitecturas cloud y sus implicaciones para la custodia de datos.
- Análisis de brechas de seguridad y protocolo de notificación. Los detalles del protocolo están en protocolo de actuación ante brechas de seguridad en clínicas sanitarias.
3.3. Habilidades organizativas
- Capacidad de formar al personal de forma comprensible.
- Gestión documental: RAT, EIPD, contratos de encargados.
- Comunicación con la AEPD y con la dirección.
- Independencia de criterio: no puede ser presionado por la dirección para actuar de forma contraria al RGPD.
No existe en España una titulación oficial obligatoria para ser DPO. Sin embargo, las certificaciones más valoradas en el sector son la CIPP/E (International Association of Privacy Professionals), la CIPM y el Certificado de Experto en Privacidad y Protección de Datos de ENAC. Para el sector sanitario específicamente, los DPO con experiencia previa como abogados sanitaristas o como responsables de IT en hospitales tienen una ventaja operativa significativa.
4. DPO interno vs externo vs mixto: ventajas e inconvenientes reales
Esta es la decisión práctica más importante. No hay un modelo universalmente mejor: la elección correcta depende del tamaño de la clínica, su complejidad operativa y el presupuesto disponible.
No hay un modelo universalmente mejor: depende del tamaño y la complejidad de cada clínica.4.1. DPO interno
Un empleado de la propia clínica asume las funciones de DPO, compatibilizándolas con otras responsabilidades o en dedicación exclusiva.
- ✅ Conoce a fondo la operativa de la clínica.
- ✅ Disponible de forma inmediata para cualquier consulta.
- ✅ Coste predecible (salario).
- ❌ Riesgo de conflicto de interés si tiene otras funciones ejecutivas.
- ❌ Requiere formación continua propia a cargo de la clínica.
- ❌ En clínicas pequeñas, puede resultar excesivo dedicar una persona a tiempo completo.
Perfil recomendable: clínicas medianas o grandes (más de 20 profesionales) con estructura administrativa suficiente.
4.2. DPO externo
Una consultora o profesional independiente ejerce las funciones de DPO bajo contrato de servicios.
- ✅ Independencia funcional garantizada (no tiene relación laboral que condicione su criterio).
- ✅ Experiencia comparada con otras clínicas del mismo sector.
- ✅ Sin coste de formación interna.
- ✅ Modelo más flexible para clínicas pequeñas.
- ❌ Conocimiento más limitado de la operativa diaria de la clínica.
- ❌ Menor disponibilidad inmediata ante incidentes urgentes.
- ❌ Requiere briefings periódicos para mantenerlo al día.
Perfil recomendable: clínicas pequeñas y medianas (1-20 profesionales) o cualquier clínica que quiera garantizar la independencia funcional del DPO.
4.3. Modelo mixto: el más recomendable
Un responsable interno de privacidad (que no ostenta el título formal de DPO) coordina el día a día, mientras un DPO externo ejerce las funciones legales formales, firma los documentos y mantiene la interlocución con la AEPD.
- ✅ Combina el conocimiento operativo interno con la independencia externa.
- ✅ Coste intermedio.
- ✅ Mayor resiliencia ante bajas, cambios de personal o crisis.
- ❌ Requiere coordinación y comunicación fluida entre ambas figuras.
Perfil recomendable: clínicas de cualquier tamaño que quieran el equilibrio entre coste y calidad. Es el modelo que más DPOs especializados en sanidad recomiendan actualmente en España.
Riesgo normativo
¿Tu infraestructura resistiría una inspección de la AEPD?
El RGPD clasifica los expedientes clínicos como datos de categoría especial. Una brecha técnica o un consentimiento mal custodiado puede acarrear sanciones muy elevadas. Solicita un análisis técnico de viabilidad normativa.
5. Cuánto cuesta un DPO, y cómo se compara
5.1. Qué hay en el mercado, y qué mueve el precio
El coste del DPO varía significativamente según el modelo elegido, el tamaño de la clínica y la complejidad de sus tratamientos de datos. Lo que conviene es pedir dos o tres presupuestos y compararlos por entregables, no por cuota. Esto es lo que hay en el mercado en España en 2026:
| Modelo | Tamaño clínica | Qué dispara el precio | Qué incluye normalmente |
|---|---|---|---|
| DPO externo básico | 1-5 profesionales | Poco: pocas actividades de tratamiento y documentación ya hecha | Notificación AEPD, RAT básico, atención consultas por email |
| DPO externo estándar | 5-20 profesionales | El número de tratamientos, la formación presencial y si hay evaluación de impacto | RAT completo, EIPD, formación anual, atención derechos, informe auditoría |
| DPO externo premium | 20+ profesionales o multisede | Las sedes, la disponibilidad fuera de horario y el volumen de contratos de encargo | Todo lo anterior + auditorías trimestrales, gestión brechas 24/7, contratos encargados |
| DPO interno (media jornada) | 20+ profesionales | Es coste de plantilla: salario, formación continua y herramientas | Nómina + SS + formación continua + herramientas |
| DPO interno (jornada completa) | Policlínicas grandes | Coste de plantilla completo, más desplazamientos y sustitución en vacaciones | Nómina + SS + formación + herramientas + viajes inspecciones |
5.2. El error de ir al más barato
Un error frecuente es buscar el DPO más barato del mercado. Una cuota que no da ni para revisar el registro de actividades una vez al año es una señal de alarma: no permite la dedicación real que requiere el puesto. La revisión del RAT de la clínica es una de las tareas que el DPO acompaña, no sustituye, y el tiempo que dedica es una medida directa de si la relación con el delegado está funcionando. La AEPD ha comenzado a verificar en inspecciones que el DPO tiene dedicación suficiente, no solo que figura notificado en su registro.
5.3. Con qué se compara de verdad
La comparación útil no es con otra cuota, sino con lo que cuesta no tenerlo: no designar delegado cuando es obligatorio se sanciona por sí mismo y, además, agrava cualquier otro expediente, porque la Agencia pondera el grado de responsabilidad según las medidas implantadas. Los casos concretos están en qué sanciona la AEPD a clínicas sanitarias, y los supuestos exactos de obligación en cuándo es obligatorio el DPO en clínicas.
6. Qué no puede hacer el DPO: conflictos de interés que lo invalidan
El artículo 38.6 del RGPD establece que el DPO no puede recibir instrucciones del responsable del tratamiento en el ejercicio de sus funciones y no puede ser destituido ni sancionado por ejercerlas. Pero hay más restricciones específicas que muchas clínicas desconocen:
6.1. Incompatibilidades funcionales
El DPO no puede ser simultáneamente:
- Director médico o gerente de la clínica (define las finalidades y medios del tratamiento).
- Responsable de IT o CTO (es quien implementa los sistemas que el DPO audita).
- Director financiero o CFO (tiene acceso ejecutivo a datos de facturación y personal).
- Responsable de marketing (decide sobre uso de datos para comunicaciones comerciales).
La AEPD ha declarado en varias resoluciones que designar al director médico como DPO supone un conflicto de interés estructural. Si en una inspección se detecta esta situación, la designación puede considerarse nula y la clínica sancionada por carecer efectivamente de DPO.
6.2. El consultor que diseña y audita a la vez
Si el DPO externo es la misma entidad que ha diseñado el sistema de cumplimiento de la clínica (redactó las políticas, contratos, RAT, EIPD), hay un conflicto de interés en la función de supervisión posterior. La AEPD lo ha señalado en su Guía de DPO: auditar lo que uno mismo ha creado no es supervisión independiente. Para clínicas que han contratado a la misma consultora para todo, la solución es contratar una segunda empresa para la auditoría anual.
7. Cómo notificar el DPO a la AEPD: pasos exactos
La designación interna del DPO no es suficiente. El RGPD obliga a notificarlo oficialmente a la autoridad de control (en España, la AEPD). El proceso es gratuito, completamente online y tarda menos de 30 minutos si tienes los datos preparados.
La notificación del DPO ante la AEPD es gratuita, online y tarda menos de media hora.7.1. Documentación que necesitas antes de empezar
- NIF/CIF del responsable del tratamiento (la clínica).
- Nombre, apellidos, email y teléfono del DPO designado.
- NIF del DPO si es persona física, o CIF de la consultora si es persona jurídica.
- Certificado digital o Cl@ve PIN del representante legal de la clínica.
7.2. Pasos del proceso de notificación
- Accede a la sede electrónica de la AEPD: sedeagpd.gob.es
- Busca el trámite «Comunicación de designación de Delegado de Protección de Datos» (formulario NOTIDPD).
- Identifícate con certificado digital o Cl@ve PIN.
- Rellena los datos del responsable del tratamiento (la clínica).
- Rellena los datos del DPO designado.
- Indica si el DPO es interno (empleado) o externo (servicio contratado).
- Envía y guarda el acuse de recibo con número de registro.
7.3. Qué ocurre después
La AEPD incorpora al DPO en su registro público de DPOs. La clínica debe actualizar la notificación si cambia de DPO, si el DPO cambia de datos de contacto o si la clínica cambia su razón social. No actualizar el registro supone una infracción leve pero perfectamente evitable.
Importante: publicar los datos de contacto del DPO en la política de privacidad de la web de la clínica es obligatorio (art. 37.7 RGPD). Debe aparecer el nombre o la denominación de la consultora y, al menos, una dirección de correo electrónico de contacto específica para asuntos de protección de datos.
8. Cómo evaluar y controlar la calidad del DPO externo
Contratar un DPO externo no significa delegar el cumplimiento y olvidarse. La clínica sigue siendo la responsable del tratamiento y debe supervisar que el DPO cumple su función con la diligencia exigida. Estos son los mecanismos de control más efectivos:
8.1. Indicadores de rendimiento (KPIs) del DPO
- Número de consultas de derechos ARSULIPO resueltas en el plazo legal de 30 días.
- Estado de actualización del RAT (debe revisarse al menos anualmente).
- EIPDs ejecutadas en el último ejercicio.
- Sesiones de formación al personal completadas.
- Tiempo de respuesta ante brechas de seguridad.
- Cumplimiento del plan de acción derivado de la última auditoría.
8.2. Reuniones de seguimiento mínimas recomendables
- Reunión mensual de 30 minutos para revisión operativa.
- Reunión trimestral de 90 minutos para estado del cumplimiento y alertas regulatorias.
- Reunión anual de medio día para auditoría completa y planificación del siguiente ejercicio.
8.3. Señales de que el DPO externo no está cumpliendo
- No actualiza el RAT pese a que ha habido cambios en los tratamientos.
- No ha ejecutado ninguna EIPD antes de implementar el nuevo software clínico —cuándo la exige la ley y cómo se documenta se cuenta en la evaluación de impacto en protección de datos en clínica—.
- No puede entregar en 24 horas el contrato de encargado del tratamiento firmado con cualquier proveedor nuevo.
- No tiene plan de actuación ante brechas documentado y actualizado.
- El personal de la clínica no sabe quién es el DPO ni cómo contactarlo.
Si tu DPO actual muestra alguna de estas señales, la auditoría RGPD de tu clínica lo pondrá de manifiesto con evidencias concretas que te permitirán tomar decisiones informadas.
9. Particularidades del DPO según especialidad médica
El perfil técnico del DPO varía según la especialidad de la clínica. Estas son las particularidades más relevantes que debe dominar un DPO sanitario especializado:
9.1. Clínicas oftalmológicas
El DPO de una clínica de oftalmología debe conocer las implicaciones del almacenamiento de imágenes diagnósticas PACS (OCT, retinografías, campos visuales) como datos biométricos y de salud de categoría especial. Debe supervisar los contratos con proveedores de servidores DICOM, el acceso desde terminales del optometrista y la compartición de estudios con laboratorios de lentes. La guía completa de RGPD para clínicas sanitarias detalla los requisitos técnicos aplicables.
9.2. Centros de psicología y salud mental
El DPO de un centro de psicología se enfrenta al caso de mayor sensibilidad jurídica del sector sanitario: las notas de sesión psicoterapéutica. Debe conocer la distinción que hace la jurisprudencia del Tribunal Constitucional entre la historia clínica estructurada (sujeta al derecho de acceso) y las notas subjetivas del terapeuta (excluidas del mismo). Profundizamos en este punto crítico en RGPD en psicología: cómo proteger las historias clínicas de tu centro.
9.3. Centros multidisciplinares
El DPO de un centro con varias especialidades debe gestionar la compartimentación de accesos entre profesionales de distintas ramas. Un fisioterapeuta no puede ver las notas del psicólogo del mismo paciente salvo justificación asistencial concreta. El RBAC del software clínico y los contratos de confidencialidad cruzados entre especialidades son su responsabilidad directa.
10. Preguntas frecuentes sobre el DPO en clínicas sanitarias
¿Puede ser el propio médico titular el DPO de su clínica?
Depende. Si el médico es la única persona que toma decisiones sobre los tratamientos de datos (es decir, define las finalidades y los medios), actúa como responsable del tratamiento. Ser simultáneamente responsable del tratamiento y DPO crea un conflicto de interés estructural que la AEPD ha rechazado en varias resoluciones. La regla práctica es: si el médico toma decisiones ejecutivas sobre los datos, no puede ser su propio DPO. La única excepción es el profesional completamente autónomo sin empleados ni sistemas complejos.
¿El DPO tiene que estar físicamente en la clínica?
No. El RGPD no exige presencia física. El DPO externo puede ejercer sus funciones de forma remota siempre que esté disponible para las consultas del personal, pueda acceder a la documentación necesaria y se garantice su presencia física cuando la situación lo requiera (inspecciones, brechas, formaciones presenciales). Lo que sí exige el RGPD es que sus datos de contacto sean públicos y accesibles para los pacientes, y que se le consulte a tiempo: un delegado localizable en dos días no sirve el día que hay que decidir en horas si se notifica una brecha. Pacta por contrato un plazo de respuesta para urgencias, que es lo que de verdad distingue a uno de otro.
¿Qué pasa si cambio de DPO? ¿Tengo que volver a notificarlo a la AEPD?
Sí. Cualquier cambio en el DPO (persona o entidad) debe notificarse a la AEPD mediante el mismo formulario NOTIDPD, actualizando los datos del nuevo DPO y la fecha del cambio. No actualizar el registro supone una infracción leve. El trámite es gratuito y se hace por la sede electrónica de la Agencia. Aprovecha el cambio para pedirle al saliente todo lo que ha producido —registro de actividades, informes, validaciones de contratos— antes de cerrar la relación: recuperarlo después es mucho más difícil, y el entrante empieza a ciegas si no lo tiene.
¿El DPO puede ser sancionado personalmente por la AEPD?
No directamente. Las sanciones del RGPD recaen sobre el responsable del tratamiento (la clínica) y, en su caso, sobre el encargado del tratamiento. El DPO no es sancionable por la AEPD salvo que su actuación constituya una infracción autónoma (por ejemplo, falsificación de documentos). Lo que sí puede ocurrir es que el DPO incurra en responsabilidad civil frente a la clínica si su negligencia causa una sanción, en función de lo pactado en el contrato de servicios. Por eso conviene que sus recomendaciones consten por escrito: es lo que permite saber después qué avisó y qué decidió la dirección, que son dos responsabilidades distintas.
¿Cuánto tiempo debo conservar los contratos con el DPO externo?
Al menos 5 años desde la finalización del servicio, por analogía con los plazos de la Ley 41/2002 y los plazos de prescripción de las infracciones del RGPD (3 años para infracciones graves, 2 para leves). En la práctica, muchos asesores recomiendan 6 años para cubrir también los plazos fiscales. El contrato debe incluir la descripción del encargo, el período de vigencia, las funciones cubiertas y los mecanismos de reporte. Conviene guardarlo junto con los entregables de cada año, no en la carpeta de proveedores: en una inspección se piden juntos.
¿Tengo que tener un DPO aunque no use software clínico y lleve las historias en papel?
Sí. La obligación de tener DPO nace del tratamiento sistemático de datos de salud, no del soporte en el que se almacenen. Una clínica que lleva las historias clínicas en carpetas físicas está tratando datos de categoría especial de forma sistemática y continua, lo que la obliga al DPO igual que si usara el software más avanzado del mercado. Además, el soporte papel tiene riesgos adicionales (pérdida, acceso físico no controlado, destrucción inadecuada) que el DPO debe gestionar. De hecho, en un archivo de papel el trabajo suele ser mayor: hay que documentar el control de acceso al archivo físico y el procedimiento de destrucción, cosas que en un sistema vienen resueltas.
¿El DPO necesita acceso al software clínico de la clínica?
No necesariamente acceso operativo al día a día, pero sí capacidad de auditar: acceso a los registros de actividad (logs), a los contratos de encargados del tratamiento firmados desde el software, a los informes de cumplimiento del proveedor y a las EIPDs realizadas antes de la implantación. Un software clínico bien diseñado debería permitir la generación de informes de cumplimiento exportables bajo demanda, que faciliten la labor del DPO sin necesidad de que acceda a datos clínicos de los pacientes.
¿Cómo sé si mi DPO actual está haciendo bien su trabajo?
La señal más fiable es hacer una auditoría RGPD independiente de la clínica (ejecutada por alguien distinto al DPO actual) y ver qué no conformidades detecta. Un DPO que está haciendo bien su trabajo dejará un rastro documental claro: RAT actualizado, EIPDs ejecutadas, contratos firmados con todos los proveedores, formaciones registradas, consultas resueltas en plazo y un plan de acción actualizado. Si no puedes encontrar ninguno de esos documentos cuando los pides, la función está vacía aunque la designación sea correcta, y eso es exactamente lo que se ve desde fuera en un expediente.
¿Tienes dudas antes de decidir? Hablamos.
Respuesta en menos de 2 horas en horario laboral. Te atiende el equipo que conoce el producto.
Sigue aprendiendo sobre cumplimiento normativo en clínicas

RGPD en psicología: cómo proteger las historias clínicas y cumplir sin necesitar un abogado
Los datos de salud mental son la categoría de datos más protegida del RGPD — no porque el…
Leer artículo →
Telepsicología segura: plataforma con cifrado, protocolo de crisis y documentación
Qué se registra de cada sesión de telepsicología: la nota, la constancia de la modalidad, el consentimiento con…
Leer artículo →
DPO en clínicas sanitarias: cuándo es obligatorio y qué se le exige
El artículo 34.1.l de la LOPDGDD obliga a designar delegado de protección de datos a los centros sanitarios…
Leer artículo →Referencias
- Ley Orgánica 3/2018 (LOPDGDD), arts. 34 a 37: designación obligatoria del delegado —letra l del art. 34.1 para los centros sanitarios, con su excepción—, cualificación, posición e intervención ante una reclamación.
- Reglamento (UE) 2016/679, arts. 37, 38 y 39: supuestos de designación, posición del delegado dentro de la organización y sus funciones tasadas.
- Ley 41/2002, art. 17: obligación de los centros de conservar la documentación clínica, que es la que sitúa a una clínica dentro del art. 34.1.l.
- AEPD — Buscador de resoluciones: resoluciones publicadas y filtrables por sector, útiles para ver qué se sanciona cuando falta la figura.
Última actualización: agosto de 2026.