RGPD en clínicas privadas: las 7 obligaciones concretas y cómo cumplirlas
Para directores y gestores de clínicas sanitarias privadas que quieren entender exactamente qué exige el RGPD para su tipo de organización, qué documentación necesitan tener preparada y cómo estructurar el cumplimiento sin necesitar un equipo jurídico a tiempo completo. Se complementa con el Espacio Europeo de Datos Sanitarios, marco específico para el sector sanitario.
El cumplimiento del RGPD es un sistema que se construye una vez y se mantiene con revisiones periódicas.1. Por qué los datos de salud cambian todas las obligaciones
1.1. La distinción que lo cambia todo
El RGPD establece dos niveles de protección: datos personales ordinarios (nombre, correo, teléfono) y datos de categoría especial (salud, origen étnico, religión, orientación sexual). Los datos de salud son siempre categoría especial, y eso endurece tres cosas a la vez: la base legal que necesitas, las medidas de seguridad que se te exigen y las garantías que tienes que pedir a los proveedores que acceden a esos datos.
1.2. La base legal válida es el artículo 9.2.h
Para datos ordinarios, la base legal más habitual es el interés legítimo o la ejecución de un contrato. Para datos de salud, esas bases no bastan. La que sostiene la actividad de una clínica privada es el artículo 9.2.h del RGPD: el tratamiento necesario para el diagnóstico médico, la prestación de asistencia o tratamiento sanitario, o la gestión de los servicios de asistencia sanitaria. El consentimiento informado del paciente acompaña a esa base, no la sustituye.
1.3. Qué entra en «dato de salud» en tu clínica
No solo los diagnósticos y los tratamientos. También las citas —el hecho de que alguien acuda a tu centro ya revela algo sobre su salud—, los datos de la exploración, los resultados de pruebas, la medicación prescrita y los comentarios del paciente sobre su estado. Todo eso está sujeto al artículo 9. Es la razón por la que una simple lista de citas exportada a una hoja de cálculo y enviada por correo ya es un tratamiento de datos de categoría especial.
2. Las tres obligaciones que la AEPD mira primero
Las tres primeras obligaciones son las que más aparecen en las inspecciones al sector sanitario.2.1. Obligación 1 — Consentimiento informado explícito
Para tratar datos de salud, el consentimiento del paciente tiene que ser explícito: no basta con que se deduzca del hecho de haber pedido cita. El formulario debe informar de quién es el responsable del tratamiento, qué datos se recogen, para qué se usan, cuánto tiempo se conservan y cuáles son los derechos del paciente. Es más fácil de sostener cuando queda registrado con fecha y versión, como en el consentimiento informado digital de obeliOmed.
2.2. Obligación 2 — Un contrato de encargo con cada proveedor que toca datos
El acuerdo de encargado del tratamiento es obligatorio con cualquier proveedor que acceda a los datos de tus pacientes: el software de gestión clínica, el laboratorio externo, el proveedor de correo, el servicio de almacenamiento en la nube, la gestoría que factura. Sin ese contrato firmado, usar el servicio con datos de salud no es lícito, por muy correcta que sea la relación comercial. Y hay que revisarlo cuando cambia el proveedor, no solo al contratarlo. Los elementos mínimos que el contrato de encargo tiene que contener según el artículo 28 se detallan aparte.
2.3. Obligación 3 — Política de privacidad actualizada y visible
Tiene que estar disponible en la web y en el espacio físico de recepción. Contenido mínimo: identidad del responsable, finalidades, bases legales, plazos de conservación, derechos del paciente y cómo ejercerlos. Una política de hace cinco años con el nombre del RGPD pegado encima no cumple: si desde entonces has cambiado de software, has abierto sede o has empezado a mandar recordatorios, las finalidades y los encargados que enumera ya no son los tuyos.
3. Las otras cuatro, igual de obligatorias
3.1. Obligaciones 4 y 5 — Registro de actividades y medidas de seguridad
El registro de actividades de tratamiento es un documento interno, no público, que describe qué datos recoges, para qué, con qué base legal, cuánto los conservas y con quién los compartes. Es obligatorio para cualquier organización que trate datos de categoría especial, sea del tamaño que sea. Cómo lo lleva una clínica sin dejarlo desfasado —qué contiene, cuándo se actualiza y qué mira la AEPD si lo pide— se cuenta aparte en el RAT en la clínica sanitaria. La quinta obligación son las medidas técnicas de seguridad adecuadas al riesgo, y como es la que más se malinterpreta tiene sus dos secciones propias más abajo. Entre esas medidas técnicas la seudonimización es una de las que más ganancia aporta cuando se aplica bien —qué es registrar tratamiento sin identificar al paciente, qué se pierde y qué se conserva se cuenta aparte—.
3.2. Obligación 6 — Procedimiento de notificación de brechas
Si ocurre una brecha que pueda afectar a los pacientes, tienes 72 horas para notificarla a la Agencia, y si el riesgo es alto, además hay que comunicárselo a los propios pacientes. Lo que permite cumplir ese plazo no es la rapidez del día del incidente, sino tener el procedimiento escrito antes: quién decide, quién contiene, quién redacta. Está desarrollado en cómo se notifica una brecha a la AEPD.
3.3. Obligación 7 — Gestión de los derechos de los pacientes
El paciente puede ejercer acceso, rectificación, supresión, portabilidad y oposición, y tienes un mes para responder. La respuesta se documenta siempre, también cuando es una negativa. El derecho de supresión tiene un matiz importante en sanidad: la obligación legal de conservar la documentación clínica puede impedir el borrado aunque el paciente lo pida, y entonces lo que procede es bloquear. Está detallado en los plazos de conservación de la historia clínica.
4. La documentación que tienes que poder enseñar
4.1. El dossier, pieza a pieza
Ante una inspección de la Agencia, estos son los documentos que se piden:
- Registro de actividades de tratamiento, actualizado y con fecha de última revisión.
- Contratos de encargo firmados con todos los encargados del tratamiento activos.
- Modelo de consentimiento informado, o los formularios firmados si son en papel.
- Política de privacidad en vigor, con su historial de versiones.
- Análisis de riesgos, o evaluación de impacto si el tratamiento la exige.
- Protocolo de respuesta a brechas de seguridad, con responsables y teléfonos.
- Registros de formación del personal en protección de datos.
4.2. Lo que la inspección mira primero
Las inspecciones al sector sanitario privado se concentran en tres preguntas: cómo se recoge el consentimiento y si es explícito; si están firmados los contratos de encargo con todos los proveedores; y dónde están los datos, quién accede y si queda registro. Una clínica que responde a esas tres con documentos encima de la mesa está en otra posición que la que empieza a buscarlos. El repertorio de casos está en qué sanciona la AEPD a clínicas sanitarias.
4.3. Cada cuánto se revisa
No hay un plazo legal fijo de revisión, pero sí momentos que la obligan: cambiar de software clínico o incorporar cualquier plataforma nueva que toque datos, modificar el proceso de consentimiento, añadir una finalidad nueva —empezar a hacer captación con datos de pacientes, por ejemplo—, abrir sede o incorporar un profesional. Al margen de eso, una revisión anual completa es lo que evita que la documentación envejezca sin que nadie lo note.
Antes de elegir software, conoce las preguntas que debes hacerte
En 30 minutos de análisis gratuito identificamos qué procesos de tu clínica se pueden digitalizar hoy.
5. Las medidas técnicas mínimas
5.1. Cifrado, en reposo y en tránsito
Los datos de salud tienen que ir cifrados cuando están almacenados —AES-256 es el estándar de referencia— y cuando viajan, con TLS 1.2 o superior. Conviene preguntar por los dos niveles por separado: hay sistemas que cifran la conexión y guardan la base de datos en claro, y desde fuera se ven igual. Y conviene preguntar también qué se cifra exactamente, porque «cifrado» a secas puede significar el disco entero o solo unos campos.
5.2. Un usuario por persona, y permisos por función
Cada persona que entra al sistema necesita sus propias credenciales: el usuario compartido por todo el equipo es incompatible con el tratamiento de datos de salud, y además hace imposible investigar cualquier incidente. Encima de eso, cada perfil accede solo a lo que necesita para su trabajo: quien pasa consulta ve la historia; quien está en recepción ve la cita y los datos de contacto; quien lleva la facturación ve importes, no diagnósticos.
5.3. Registro de accesos que alguien revise
El sistema debe registrar quién accedió a qué dato y cuándo. Ese registro tiene que estar protegido frente a manipulación —el usuario que consulta no puede editarlo ni borrarlo— y, sobre todo, tiene que revisarlo alguien: un registro que nadie mira sirve para reconstruir un incidente pasado, no para detectarlo. Media hora al mes basta, con criterios escritos, como se explica en qué debe cumplir un software sanitario.
6. Dónde viven los datos, y qué pasa si se pierden
6.1. Servidores en la Unión Europea
Para datos de salud, los servidores deben estar en la Unión Europea, o en un país con decisión de adecuación de la Comisión Europea y con las garantías correspondientes firmadas. Los grandes proveedores de nube estadounidenses pueden encajar si se usa explícitamente su región europea y se firma el contrato de encargo adecuado. Los servicios que por defecto almacenan fuera y no permiten elegir región no valen para este tipo de dato.
6.2. La copia que puedes restaurar
Perder datos de salud es un problema clínico antes que legal. Lo que hay que poder responder no es «¿hacéis copias?», sino tres cosas: con qué frecuencia se hace una copia, dónde se guarda —nunca en el mismo sitio que el original— y cuándo fue la última vez que alguien comprobó que se puede restaurar. Una copia que nadie ha restaurado nunca es una suposición, no una medida de seguridad.
6.3. Las preguntas que le haces al proveedor
- ¿Firmas el contrato de encargo con datos de salud, y viene con el servicio o hay que pedirlo aparte?
- ¿Dónde están los servidores, con nombre del país, y qué pasa con las copias: ¿viajan a otra región?
- ¿Qué se cifra exactamente en reposo, con qué algoritmo, y qué queda sin cifrar.
- ¿Hay registro de accesos, quién puede consultarlo y si el propio proveedor puede modificarlo.
- ¿Cómo me llevo mis datos si me voy, en qué formato y con qué plazo. Conviene probarlo antes de firmar.
7. Cuándo necesitas un DPO, y de qué tipo
7.1. Para un centro sanitario, es obligatorio
No es una zona gris. El artículo 34.1.l de la Ley Orgánica 3/2018 obliga a designar delegado de protección de datos a «los centros sanitarios legalmente obligados al mantenimiento de las historias clínicas de los pacientes». La única excepción que reconoce son los profesionales de la salud que ejercen su actividad a título individual. Un centro con varios profesionales entra, tenga el tamaño que tenga: está desarrollado en cuándo es obligatorio el DPO en clínicas.
7.2. Interno, externo o compartido
El delegado puede ser una persona de la plantilla, un profesional externo o un servicio compartido entre varias clínicas. Lo que no puede es estar en conflicto de interés: no vale el gerente que decide las finalidades del tratamiento, ni el responsable de sistemas que ejecuta lo que el delegado tendría que supervisar. Para elegir hay criterios concretos en cómo elegir un DPO para tu clínica.
7.3. Qué le pides una vez está
Designarlo y comunicarlo a la Agencia es el trámite; el trabajo empieza después. Un delegado útil revisa el registro de actividades al menos una vez al año, valida los contratos de encargo nuevos antes de firmarlos, es el interlocutor que figura en la política de privacidad y en las notificaciones de brecha, y deja por escrito lo que recomienda. Si en doce meses no ha producido ni un documento, tienes la designación cumplida y la función vacía.
Riesgo normativo
¿Tu infraestructura resistiría una inspección de la AEPD?
El RGPD clasifica los expedientes clínicos como datos de categoría especial. Una brecha técnica o un consentimiento mal custodiado puede acarrear sanciones muy elevadas. Solicita un análisis técnico de viabilidad normativa.
8. El riesgo real: qué sanciona la AEPD y qué lo atenúa
Lo que más pesa en una sanción es la falta de diligencia anterior, no el incidente en sí.8.1. Los dos niveles de sanción del RGPD
El Reglamento fija dos techos: hasta 10 millones de euros o el 2 % del volumen de negocio anual global para un grupo de infracciones, y hasta 20 millones o el 4 % para las más graves, entre ellas tratar datos de categoría especial sin base legal válida. Son máximos, no importes habituales: lo que se impone en cada caso sale de los criterios de graduación del artículo 83.2 del RGPD y del artículo 76 de la Ley Orgánica 3/2018.
8.2. Los tres detonantes de una inspección
Las actuaciones al sector sanitario suelen arrancar por tres vías: la reclamación de un paciente, que es la más frecuente con diferencia; la notificación de una brecha que la Agencia decide investigar a fondo; y las campañas sectoriales, cuando se revisa a varios centros a la vez. Ninguna de las tres avisa. Y en las tres, lo que se examina es la documentación que ya existía, no la que se prepara después de recibir el requerimiento.
8.3. Los tres números que conviene mirar cada trimestre
Primero, cuántos días tardas de media en responder a una solicitud de derechos: el límite es un mes y conviene no vivir pegado a él. Segundo, cuántos proveedores con acceso a datos siguen sin contrato de encargo firmado, que debería ser cero. Tercero, cuánto hace que nadie revisa el registro de accesos. Los tres se pueden medir en una tarde con el checklist de auditoría RGPD para clínicas.
9. Qué aporta obeliOmed, y qué sigue siendo tuyo
9.1. Lo que se puede comprobar del sistema
Los servidores están en España. Los documentos clínicos y los campos marcados como sensibles se cifran con AES-256-GCM, con la clave derivada por ámbito mediante HKDF-SHA-256 y rotación de claves, y la conexión viaja bajo TLS. Se cifran esos documentos y esos campos, no el expediente entero, y decirlo con precisión importa. Los permisos se conceden por rol y por pantalla, sobre la misma historia clínica electrónica que usa todo el equipo.
9.2. Trazabilidad, y una copia que es tuya
Cuando alguien corrige una prueba o un dato del expediente, el dato se modifica —hace falta, porque los profesionales se equivocan al guardar—, pero el cambio queda registrado con su autor, su fecha y el valor anterior. Y cada centro puede descargar en cualquier momento una copia de sus propios datos: sirve para la portabilidad, para tu propia política de copias y para poder cumplir la custodia si algún día cierras.
9.3. Lo que no puede hacer por ti
El software no te designa el delegado de protección de datos, no forma a tu equipo y no contesta las solicitudes de derechos de tus pacientes. Esas son responsabilidades de la dirección de la clínica como responsable del tratamiento, y ningún proveedor las asume por contrato. Desconfía de quien te venda «cumplimiento RGPD llave en mano»: lo que un proveedor puede aportar es su parte técnica documentada y el contrato de encargo firmado.
10. Preguntas frecuentes
¿Cuánto cuesta poner en orden el RGPD de una clínica privada?
Depende de tres cosas, y conviene pedir dos o tres presupuestos antes de decidir: cuántas actividades de tratamiento tiene el centro, cuánta documentación existe ya y si el delegado de protección de datos se contrata aparte o va incluido. Suele venderse en dos partes, un proyecto inicial de análisis, documentación e implantación, y una cuota de mantenimiento para actualizar lo que cambie. Pregunta siempre qué entregables concretos incluye el precio, porque «asesoramiento RGPD» sin lista de documentos es donde más varían las ofertas.
¿El software de gestión clínica que ya tengo cumple con el RGPD?
El software no cumple ni deja de cumplir por sí solo: la responsable es la clínica, y el software aporta o no las medidas técnicas que necesitas. Las preguntas concretas son las de la sección 6: contrato de encargo firmado con datos de salud, dónde están los servidores, qué se cifra exactamente, si hay registro de accesos protegido frente a manipulación y cómo te llevas tus datos si te vas. Si el proveedor no puede responder con documentación, tienes un riesgo abierto, y es un riesgo tuyo, no suyo.
¿Las clínicas pequeñas tienen las mismas obligaciones que las grandes?
En lo esencial, sí: consentimiento, contrato de encargo, política de privacidad y medidas técnicas no dependen del tamaño. La exención del registro de actividades para organizaciones de menos de 250 trabajadores no se aplica cuando se tratan datos de categoría especial, que es exactamente el caso de cualquier consulta. Una clínica con un médico y dos empleados trata datos de salud a diario y tiene las mismas obligaciones sustanciales que una policlínica. Lo que cambia es el trabajo de implantarlas, no si te obligan.
¿Necesito hacer una evaluación de impacto en mi clínica?
La evaluación de impacto es obligatoria cuando el tratamiento puede suponer un alto riesgo para los derechos de los pacientes, y la Agencia publica una lista de tipos de tratamiento que la exigen. El tratamiento sistemático y a gran escala de datos de salud está entre ellos, y también los que usan decisiones automatizadas o perfilado. Una consulta con actividad asistencial ordinaria no suele llegar a ese umbral; un centro que incorpora ayuda diagnóstica automatizada o monitorización continua, sí. En la duda, lo decide el delegado por escrito.
¿Cada cuánto hay que actualizar la documentación?
Siempre que cambie algo que la documentación describe, y además una revisión anual completa aunque no haya cambiado nada. Los disparadores típicos: contratar un software clínico nuevo o cualquier herramienta que toque datos de pacientes, cambiar el proceso de consentimiento, añadir una finalidad nueva como la captación con datos propios, abrir sede, incorporar profesionales o un cambio legislativo relevante. Cada uno de ellos obliga a tocar al menos dos documentos, el registro de actividades y la política de privacidad. El error habitual es actualizar el documento pero no el contrato firmado con el encargado del tratamiento correspondiente, que queda desincronizado y descubre la incoherencia justo el día de una inspección.
¿La LOPDGDD cambia algo respecto al RGPD para las clínicas españolas?
La Ley Orgánica 3/2018 adapta el RGPD al ordenamiento español y lo completa en lo que el Reglamento dejaba a cada Estado. Para una clínica, lo más relevante es el artículo 34, que hace obligatorio el delegado de protección de datos en los centros sanitarios obligados a mantener historias clínicas, y el artículo 32, que regula el bloqueo de datos cuando no se puede atender una supresión. También añade obligaciones laborales que afectan a la clínica como empresa, en materia de intimidad digital y desconexión.
¿Cómo gestiono el RGPD con médicos colaboradores autónomos?
Depende de cómo esté estructurada la relación, y conviene aclararlo por escrito antes de que surja un problema. Si el colaborador usa tu sistema y tu base de pacientes, actúa como encargado del tratamiento y necesita su acuerdo de encargo además del contrato de colaboración. Si gestiona pacientes propios de forma independiente y solo comparte el espacio, puede ser responsable por su cuenta, y entonces cada uno responde de lo suyo. La figura intermedia, la corresponsabilidad, existe y también hay que documentarla.
¿Qué documentación aporta obeliOmed para el dossier de la clínica?
El contrato de encargo del tratamiento firmado como parte del servicio, la descripción técnica de las medidas de seguridad —dónde están los servidores, qué se cifra y con qué, cómo funciona el registro de cambios y de accesos— y las plantillas de consentimiento informado digital y de política de privacidad para adaptarlas al centro. Lo que no entrega, porque no puede, es tu registro de actividades relleno, la formación de tu equipo o la designación de tu delegado: eso lo firma la clínica.
¿Tienes dudas antes de decidir? Hablamos.
Respuesta en menos de 2 horas en horario laboral. Te atiende el equipo que conoce el producto.
Más sobre RGPD y cumplimiento en clínicas sanitarias

Cómo elegir un DPO para tu clínica sanitaria: guía práctica 2026
Aviso de obligatoriedad legal: El artículo 34.1.l de la LOPDGDD obliga a los centros sanitarios con obligación legal…
Leer artículo →
RGPD y LOPD en clínicas sanitarias: qué añade la ley española
En una clínica española se aplican tres normas a la vez: el RGPD, la Ley Orgánica 3/2018 y…
Leer artículo →
Accesos de proveedores externos e integraciones: qué queda registrado
Cuándo entra un tercero al sistema clínico, cómo se autentica, qué queda registrado de la sesión y qué…
Leer artículo →Información adicional
Normativa y Compliance
- Auditoría RGPD para clínicas sanitarias: checklist completo paso a paso
- DPO en clínicas sanitarias: cuándo es obligatorio y qué se le exige
- Cómo elegir un DPO para tu clínica sanitaria: guía práctica 2026
- Marketing para psicólogos: captar pacientes sin cruzar la línea
- Protección de datos en psicología: guía RGPD y LOPDGDD 2026
- Requisitos legales para abrir una clínica de psicología en España en 2026
- RGPD en psicología: cómo proteger las historias clínicas y cumplir sin necesitar un abogado
- RGPD y LOPD en clínicas sanitarias: qué añade la ley española
- Sanciones de la AEPD a clínicas sanitarias: qué se sanciona, cuánto cuesta y cómo evitarlo
- Telepsicología: requisitos legales, técnicos y clínicos para implementarla en tu consulta
- Telepsicología segura: plataforma con cifrado, protocolo de crisis y documentación
Seguridad de Datos
- Almacenamiento cloud con cumplimiento de grado médico en Europa: qué exige el RGPD
- Brecha de seguridad en clínicas sanitarias: protocolo de actuación y notificación a la AEPD
- Notificación de brecha a la AEPD: qué hacer en las primeras 72 horas
- Ciberseguridad en clínicas sanitarias: amenazas más comunes y cómo prevenirlas
- Copias de seguridad del historial médico en la nube: qué es real y qué hacer si borras algo
- Plan de contingencia ante una brecha de seguridad de datos médicos: el protocolo de 72 horas
Anonimización, acceso y retención
- Anonimizar una demo con datos de verdad: qué borrar y qué se rompe si borras mal
- Auditoría de accesos de empleados a la historia clínica: qué exige el RGPD y cómo organizarla
- Borrar una historia clínica: cuándo se puede y cuándo la ley te obliga a conservarla
- Compartir datos clínicos con un tercero: cuándo anonimizas y cuándo firmas contrato
- Datos clínicos para estadística sin identificar a nadie
- Derecho de acceso a la historia clínica: plazos, formato y qué se puede negar
- Firma digital del consentimiento informado: adiós al papel en la clínica
- Gestión de accesos por roles: qué debe ver cada perfil en tu clínica
- Historia clínica y RGPD: plazos de conservación y derecho de acceso
- Seudonimización de texto clínico antes de pasarlo por la IA
Referencias
- Reglamento (UE) 2016/679, arts. 9, 28, 30, 33, 35 y 83: categorías especiales de datos, encargado del tratamiento, registro de actividades, notificación de brechas, evaluación de impacto y cuantías de las sanciones.
- Ley Orgánica 3/2018 (LOPDGDD), arts. 32, 34 y 76: bloqueo de los datos, designación obligatoria de delegado en centros sanitarios, y sanciones y medidas correctivas.
- Ley 41/2002, art. 17: obligación de conservar la documentación clínica, que limita el derecho de supresión.
- AEPD — Brechas de seguridad: criterios sobre el plazo de 72 horas, la valoración del riesgo y la notificación.
Última actualización: agosto de 2026.