Los datos de salud mental son la categoría más protegida del RGPD — no porque el legislador sea especialmente duro con los psicólogos, sino porque son los más sensibles. El historial de un paciente de psicología puede contener traumas, adicciones, relaciones familiares, orientación sexual o situaciones laborales. Una filtración ahí hace un daño que no se repara. Esta guía separa lo obligatorio de lo recomendable, y dice qué hacer con cada cosa.

RGPD en psicología: cómo proteger las historias clínicas y cumplir sin necesitar un abogado

Para psicólogos autónomos y directores de centros privados que quieren saber qué exige exactamente el RGPD para sus historiales y si lo que tienen hoy cumple: las obligaciones documentales, las medidas técnicas mínimas, los derechos del paciente y un checklist de diez puntos.

Carpeta a medio sacar de una balda llena de carpetas idénticas, lista para enseñarse Cumplir el RGPD en psicología exige saber qué papeles enseñar si alguien pregunta, no ser experto en derecho de datos.

1. Por qué estos datos son los más sensibles de todos

Cajita de joyería con un candado diminuto, más reforzada que cajas más grandes sin cerradura Dentro de los datos de salud, los de salud mental son los que peores consecuencias tienen si salen.

1.1. Qué dice el artículo 9, y por qué el interés legítimo no vale

El RGPD clasifica los datos relativos a la salud como categoría especial, y los de salud mental están dentro sin discusión. La consecuencia inmediata es que las bases legales que sirven para el resto de tu actividad no sirven aquí: el interés legítimo queda descartado, y la ejecución del contrato solo cubre la parte administrativa, no la clínica. Es la misma exigencia que el cumplimiento del RGPD en cualquier clínica privada, con el listón más alto por tratarse de salud mental.

1.2. Las dos bases legales que puedes usar

El artículo 9.2.a admite el consentimiento explícito del paciente: libre, específico, informado, inequívoco y documentado —el verbal no basta para categoría especial—. El artículo 9.2.h ampara el tratamiento necesario para la asistencia sanitaria cuando el profesional está sujeto a secreto. Son bases distintas para cosas distintas: la asistencia se apoya en la segunda, mientras que enviar comunicaciones comerciales necesita consentimiento propio y separado.

1.3. Lo que revela una agenda, sin abrir ninguna sesión

Un listado de citas de una consulta de psicología ya es un dato de salud: revela que esas personas están en tratamiento, aunque no contenga ni una línea de contenido clínico. Por eso las medidas no se aplican solo al historial: alcanzan a la agenda, a los recordatorios, a la facturación con concepto detallado y al buzón donde llegan las peticiones de cita. Es el punto que más se olvida al montar el sistema.

2. Lo que la ley española añade en salud mental

2.1. El consentimiento, por sí solo, no lo levanta todo

El artículo 9 de la Ley Orgánica 3/2018 precisa que, para determinados datos, el solo consentimiento del afectado no basta para levantar la prohibición de tratarlos, y que los tratamientos fundados en el Derecho español deben ampararse en una norma con rango de ley que además puede imponer requisitos de seguridad. Es la razón por la que un consentimiento bien firmado no exime de nada de lo que viene después.

2.2. La disposición adicional decimoséptima

Es la pieza que conecta el tratamiento de datos de salud con las leyes sanitarias: declara amparados en el artículo 9.2 del RGPD los tratamientos regulados en un listado de normas españolas, y entre ellas está la Ley 41/2002 de autonomía del paciente. De ahí sale la obligación de conservar la historia y el régimen de acceso, que en psicología condiciona más decisiones que el propio RGPD. El encaje completo está en cómo se combinan el RGPD y la ley española.

2.3. Las anotaciones subjetivas, que aquí pesan más

La Ley 41/2002 reserva al profesional sus anotaciones subjetivas y permite limitar el acceso a esa parte. En psicología la frontera es especialmente delicada, porque buena parte del trabajo son impresiones y formulaciones. La regla no cambia: son impresiones personales del profesional, no hechos ni diagnósticos, y no vale usar ese apartado como cajón para todo lo que preferirías no entregar. Conviene marcarlas como tales en el momento de escribirlas, no al recibir la solicitud.

3. Las obligaciones documentales

3.1. Consentimiento explícito y firmado

Por escrito —en papel o con firma electrónica válida— y antes de la primera sesión. El consentimiento clínico de la Ley 41/2002 y la información sobre el tratamiento de datos pueden ir en el mismo documento, pero tienen que poder distinguirse: son cosas distintas y el paciente debe entender qué acepta en cada caso. El modelo y sus elementos están en el consentimiento informado digital en psicoterapia.

3.2. Registro de actividades y política de privacidad

El registro de actividades es un documento interno que describe qué datos recoges, para qué, con qué base legal, cuánto los conservas y con quién los compartes. Es obligatorio aunque trabajes solo, porque la exención por tamaño no se aplica a categorías especiales. La política de privacidad, en cambio, es pública: va en la web y en la consulta, con las finalidades reales y los derechos del paciente.

3.3. Contrato de encargo con cada proveedor

Cualquier servicio que acceda a datos de tus pacientes necesita su acuerdo de encargado: el software clínico, el correo profesional, el almacenamiento en la nube, la plataforma de consulta a distancia si la usas, la gestoría. Sin ese contrato firmado, usar el servicio con datos de salud no es lícito. Y hay que pedir la lista de subencargados del proveedor, que es donde suelen aparecer las transferencias fuera de la Unión Europea.

4. Las medidas técnicas mínimas

4.1. Cifrado en reposo y en tránsito

Los datos tienen que ir cifrados cuando están almacenados —AES-256 es el estándar de referencia— y cuando viajan, con TLS 1.2 o superior. Conviene preguntar por los dos niveles por separado, porque hay sistemas que cifran la conexión y guardan la base de datos en claro. Y preguntar además qué se cifra exactamente: no es lo mismo el disco entero, los documentos adjuntos o unos campos concretos.

4.2. Un usuario por persona

Cada persona que entra al sistema, con sus credenciales. El usuario compartido —«en la consulta entramos todos con el mismo»— es incompatible con el tratamiento de datos de salud y, sobre todo, hace imposible investigar nada: si un historial aparece donde no debía, no hay forma de saber quién lo abrió. En un centro con varios profesionales, además, cada uno debería ver lo suyo y no lo de los demás.

4.3. Registro de accesos, y alguien que lo mire

El sistema debe registrar quién accedió a qué historial y cuándo, y también quién exportó o imprimió, que es por donde sale la información de verdad. El registro tiene que estar fuera del alcance de quien consulta: el usuario no puede editar ni borrar su propia traza. Y hay que revisarlo periódicamente, porque un registro que nadie mira sirve para reconstruir después, nunca para detectar a tiempo.

Antes de elegir software, conoce las preguntas que debes hacerte

En 30 minutos de análisis gratuito identificamos qué procesos de tu clínica se pueden digitalizar hoy.

5. El proveedor, la copia y dónde viven los datos

5.1. Servidores en la Unión Europea

Transferir datos de salud fuera de la Unión exige garantías adicionales: una decisión de adecuación o cláusulas contractuales tipo con su análisis. Un proveedor que almacena por defecto en Estados Unidos y no permite elegir región no encaja para este tipo de dato. Pregunta el país concreto, no el continente, y pregunta también dónde se guardan las copias, que a menudo viajan a otra región sin que nadie lo haya mirado.

5.2. La copia que puedes restaurar

Perder los historiales es un problema clínico antes que legal. Lo que hay que poder responder son tres cosas: con qué frecuencia se hace una copia, dónde se guarda —nunca en el mismo sitio que el original— y cuándo fue la última vez que alguien comprobó que se puede restaurar. Una copia que nunca se ha restaurado es una suposición. Y si trabajas solo, esa comprobación es tuya y de nadie más.

5.3. Las preguntas que le haces al proveedor

  • ¿Firmas el contrato de encargo con datos de salud, viene con el servicio o hay que pedirlo aparte?
  • ¿En qué país están los servidores, y dónde se guardan las copias de seguridad.
  • ¿Qué se cifra exactamente en reposo, con qué algoritmo, y qué queda sin cifrar.
  • ¿Puede tu personal ver mis historiales, en qué casos, y queda registrado cuando lo hace.
  • ¿Cómo me llevo mis datos si me voy, en qué formato y con qué plazo. Pruébalo antes de firmar, no al darte de baja.

6. Los derechos del paciente, con su plazo

6.1. Acceso, rectificación y portabilidad

El acceso da derecho a una copia de los datos; la rectificación, a corregir lo inexacto —dejando constancia del cambio, no borrando el valor anterior—; la portabilidad, a recibir en formato estructurado lo que el propio paciente facilitó. El plazo general es de un mes desde que la solicitud entra en la consulta, prorrogable si es compleja, y la prórroga se comunica dentro del primer mes.

DerechoQué implicaPlazoEl matiz en psicología
Acceso (art. 15)Copia de sus datos1 mesFuera quedan las anotaciones subjetivas y los datos de terceros que aparezcan en el relato
Rectificación (art. 16)Corregir datos inexactos1 mesSe corrige dejando constancia; el histórico forma parte del documento asistencial
Supresión (art. 17)Borrar cuando ya no son necesarios1 mesCede ante la obligación legal de conservar: lo que procede es bloquear
Portabilidad (art. 20)Recibirlos en formato estructurado1 mesAlcanza a lo que facilitó el paciente, no a las formulaciones del profesional
Oposición (art. 21)Parar un uso concreto1 mesTípicamente recordatorios y comunicaciones no asistenciales: se para y se registra

6.2. Supresión: el choque con la conservación

Un paciente puede pedirte que borres su historial, y no vas a poder hacerlo: la Ley 41/2002 obliga a conservar la documentación clínica, y la norma de tu comunidad puede alargar ese plazo. Lo que procede es bloquear —sacar los datos de la operativa diaria y dejarlos disponibles solo para jueces, Ministerio Fiscal y administraciones competentes— y explicárselo por escrito. El detalle está en los plazos de conservación de la historia clínica.

6.3. Lo que se sanciona casi siempre es el silencio

De los expedientes que nacen de una reclamación, buena parte no van de un tratamiento ilícito sino de una petición que nadie contestó. Responder a tiempo diciendo que no procede, con la base legal, cierra el asunto; no responder lo abre. Por eso conviene tener un sitio único donde aterrizan estas solicitudes llegen por donde lleguen, y revisarlo con la misma disciplina que la agenda.

7. Los canales del día a día, que es por donde se filtra

7.1. La mensajería instantánea

Confirmar una cita por mensaje no es lo mismo que comentar contenido clínico. Lo primero es defendible si el paciente lo ha pedido y se ha informado del canal; lo segundo, no: el contenido queda en dispositivos personales, en copias automáticas fuera de tu control y en un servicio con el que no tienes contrato de encargo. La regla práctica es corta: por ahí, logística; nunca contenido de sesión ni documentos.

7.2. El correo y sus adjuntos

El correo profesional necesita su contrato de encargo con el proveedor, igual que el software clínico. Y los adjuntos son el punto débil: un informe enviado sin cifrar a una dirección tecleada a mano es la brecha más común de todas, y casi siempre la causa un autocompletado. Si mandas documentos con regularidad, el envío protegido con contraseña aparte deja de ser una molestia y pasa a ser el procedimiento.

7.3. Las notas fuera del sistema

El cuaderno de la sesión, las notas en el móvil, el archivo en el escritorio del portátil «para pasarlo luego». Existen en casi todas las consultas y son datos de salud a todos los efectos: entran en el registro de actividades, en el deber de seguridad y en el derecho de acceso. Si vas a mantenerlas, que sea con criterio escrito y con un plazo para volcarlas al sistema y destruir el intermedio.

Riesgo normativo

¿Tu infraestructura resistiría una inspección de la AEPD?

El RGPD clasifica los expedientes clínicos como datos de categoría especial. Una brecha técnica o un consentimiento mal custodiado puede acarrear sanciones muy elevadas. Solicita un análisis técnico de viabilidad normativa.

8. Checklist de diez puntos, y qué hacer con los «no»

Botones cosidos en una tira de tela, los últimos con el hilo largo y suelto Diez preguntas que se responden en media hora dicen dónde está tu consulta.

8.1. Los diez puntos

#Requisito¿Lo tienes?
1Consentimiento explícito firmado para el tratamiento de datos de cada paciente¿Sí / No?
2Política de privacidad actualizada, publicada y con las finalidades reales¿Sí / No?
3Registro de actividades de tratamiento documentado y con fecha de revisión¿Sí / No?
4Contrato de encargo firmado con el proveedor del software clínico¿Sí / No?
5Servidores en la Unión Europea y cifrado en reposo y en tránsito¿Sí / No?
6Acceso al sistema con credenciales individuales, nunca compartidas¿Sí / No?
7Registro de accesos activo, protegido y revisado periódicamente¿Sí / No?
8Una copia reciente, guardada aparte y restaurada alguna vez para comprobarlo¿Sí / No?
9Protocolo escrito de notificación de brechas en menos de 72 horas¿Sí / No?
10Plazos de conservación definidos y procedimiento de bloqueo documentado¿Sí / No?

8.2. Cómo se priorizan los «no»

No todos pesan igual. Van primero los que te exponen a una reclamación de un paciente: el consentimiento, la política de privacidad y el circuito de derechos, porque son los que el paciente ve. Después los que te exponen ante una inspección: el registro de actividades y los contratos de encargo. Y por último los técnicos, que suelen depender del proveedor y se resuelven cambiando de herramienta o exigiéndole por escrito.

8.3. Cada cuánto se repite

Una vez al año, y siempre que cambies de software, incorpores a alguien, abras una segunda consulta o empieces a hacer algo nuevo con los datos. Guarda la lista con la fecha y las respuestas: un checklist fechado y repetido es, por sí mismo, evidencia de diligencia. Si prefieres una versión más completa, está el checklist de auditoría RGPD para clínicas.

9. Qué aporta obeliOmed en una consulta de psicología

9.1. Dónde están los datos y qué va cifrado

Los servidores están en España. Los documentos clínicos y los campos marcados como sensibles se cifran con AES-256-GCM, con la clave derivada por ámbito mediante HKDF-SHA-256 y rotación de claves, y la conexión viaja bajo TLS. Se cifran esos documentos y esos campos, no el expediente entero: conviene decirlo así, porque es la clase de precisión que hay que poder trasladar a tu registro de actividades.

9.2. Permisos por rol y traza de cada cambio

Los permisos se conceden por rol y por pantalla, que es lo que permite que en un centro con varios profesionales y una recepción cada uno llegue a lo suyo. Y cuando alguien corrige un dato del expediente, el cambio queda registrado con su autor, su fecha y el valor anterior. En salud mental eso importa el doble: el acceso por curiosidad dentro del propio equipo es el incidente más frecuente y el peor recibido.

9.3. Lo que sigue siendo tuyo

Puedes descargar en cualquier momento una copia de tus propios datos, lo que resuelve la portabilidad y tu política de copias. Lo que ningún proveedor hace por ti es tu registro de actividades, tu política de privacidad ni la respuesta a las solicitudes de tus pacientes: eso lo firma quien es responsable del tratamiento, que eres tú. El resto del marco para montar la consulta está en los requisitos legales de una clínica de psicología.

Una precisión sobre las certificaciones. Ningún software te deja «conforme con el RGPD»: la responsable del tratamiento eres tú, y lo que un proveedor aporta es su parte técnica documentada y el contrato de encargo firmado. Si alguien te vende cumplimiento llave en mano, pídele por escrito qué asume exactamente y qué sigue siendo tuyo. Suele ser una conversación corta.

10. Preguntas frecuentes

¿Puedo guardar historiales de psicología en Google Drive o Dropbox?

Técnicamente puedes, legalmente es otra cosa. Necesitas contrato de encargo firmado con ese proveedor para datos de salud, elegir explícitamente región europea, controlar quién más tiene acceso a la carpeta y saber dónde acaban las copias. En la práctica el problema no es el cifrado del servicio, que suele ser bueno, sino el uso: carpetas compartidas que se quedan abiertas, enlaces que circulan y sincronización con dispositivos personales. Para el historial clínico, un sistema pensado para eso te ahorra justificar todo lo anterior.

¿La AEPD inspecciona consultas de psicología privada?

Sí, y el detonante más frecuente no es una campaña sectorial sino la reclamación de un paciente: alguien pide su historial y no recibe respuesta, o descubre que sus datos se usaron para algo que no esperaba. El tamaño de la consulta no protege, porque lo que se examina son documentos que o existen o no existen. Un profesional que trabaja solo tiene menos obligaciones que un centro —no le aplica la designación obligatoria de delegado— pero las documentales y técnicas las tiene íntegras.

¿Necesito un delegado de protección de datos?

La ley española obliga a designarlo a los centros sanitarios que deben mantener historias clínicas, y exceptúa expresamente a los profesionales de la salud que ejercen a título individual. Si trabajas solo, en el caso claro no estás obligado; si tienes un centro con varios profesionales, sí, y no depende del número de pacientes. La excepción es solo de esa obligación: el resto del RGPD se te aplica igual. Los supuestos concretos están en el artículo 34 de la ley y en nuestra guía sobre el DPO.

¿Cómo gestiono los datos de un paciente que fallece?

La historia se conserva igual: la obligación de custodia no termina con el paciente. La Ley 41/2002 permite el acceso a personas vinculadas al fallecido por razones familiares o de hecho, con tres límites: si el paciente lo prohibió en vida y consta, no se facilita; nunca se entregan las anotaciones subjetivas del profesional; y no se da información que afecte a su intimidad o a terceros. En psicología, ese último límite recorta bastante lo que se puede entregar, y conviene documentar qué se excluyó y por qué.

¿Puedo compartir información con el médico de cabecera sin consentimiento?

Cuando la comunicación es necesaria para la asistencia sanitaria del propio paciente, existe cobertura legal para hacerlo, pero eso no convierte el historial en un documento que circule. Lo razonable es un informe breve, con lo pertinente para la finalidad y nada más, y avisando al paciente. Fuera de la asistencia —una aseguradora, una empresa, un juzgado sin requerimiento— hace falta consentimiento específico o una base legal propia, y en salud mental conviene además dejar constancia escrita de qué se envió.

¿Usar mensajería instantánea con pacientes cumple el RGPD?

Depende de para qué. Para logística —confirmar o mover una cita— es defendible si el paciente eligió ese canal y se le informó de sus límites. Para contenido clínico, no: el mensaje acaba en dispositivos personales, en copias automáticas que no controlas y en un servicio con el que no tienes contrato de encargo. Si vas a usarlo, escribe la regla y dísela al paciente en la primera sesión: por ahí solo citas, y todo lo demás por el canal que sí está preparado.

¿Qué hago si un paciente pide que elimine su historial?

Respóndele dentro del plazo, que es lo que de verdad se sanciona si falta. Explícale que la ley te obliga a conservar la documentación clínica durante un plazo mínimo y que, por eso, la supresión no procede todavía. Lo que sí haces es bloquear los datos: sacarlos de la operativa diaria y dejarlos accesibles solo para jueces, Ministerio Fiscal o administraciones competentes hasta que prescriban las responsabilidades, y entonces destruirlos de verdad. Deja constancia escrita de la decisión y de su fecha.

¿Qué debe incluir el consentimiento de tratamiento de datos en psicología?

Quién es el responsable y cómo contactarlo, qué datos se recogen y con qué finalidad, la base legal de cada finalidad, cuánto tiempo se conservan, a quién se comunican —incluidos los encargados—, y los derechos del paciente con la vía para ejercerlos. En psicología conviene añadir dos cosas: qué canales se usarán para comunicarse con él y qué ocurre con las grabaciones si las hay. Y separar visualmente lo asistencial de lo que sí depende de su consentimiento, como los recordatorios.

Psicología y salud mental

Digitaliza tu consulta de psicología sin tocar el encuadre

Expediente independiente y cifrado para proteger el secreto profesional, y recordatorios automáticos de sesión que no interfieren en la relación terapéutica.

Más sobre RGPD y cumplimiento en psicología privada

Referencias

Última actualización: agosto de 2026.