El dolor real: las imágenes oftalmológicas —OCT, retinografías, angiografías, topografías, biometrías— son datos de categoría especial. La mayoría de las clínicas las gestionan con sentido común, y el sentido común no sostiene el contraste con la norma si llega una auditoría inesperada.
Back-office

RGPD aplicado a imágenes y pruebas oftalmológicas en la nube

Qué exige realmente la norma cuando las imágenes diagnósticas viven en la nube, y cómo cumplirla sin convertir la operativa diaria en un problema administrativo.

Caja fuerte entreabierta con una carpeta de separadores dentro y una llave apoyada al lado Las imágenes diagnósticas son datos de categoría especial, no un archivo más.

1. Por qué una OCT es un dato de categoría especial

1.1. El régimen reforzado del artículo 9

El artículo 9 del RGPD define como datos de categoría especial los relativos a la salud. Su tratamiento está prohibido por defecto, con excepciones tasadas: el consentimiento explícito, la finalidad de asistencia sanitaria por un profesional sujeto a secreto profesional, o los fines de diagnóstico y tratamiento bajo responsabilidad profesional. Las imágenes diagnósticas oftalmológicas entran de lleno en esta categoría: revelan estado de salud, son identificables —especialmente las que incluyen biometría—, y su tratamiento queda amparado por la finalidad asistencial dentro de la relación clínica.

1.2. Lo que se deriva de esa categoría

De ahí se derivan obligaciones concretas: medidas técnicas y organizativas reforzadas, registro de actividades de tratamiento detallado, y una rendición de cuentas que pueda demostrar el cumplimiento, no solo declararlo. Las clínicas que mantienen sus imágenes en discos locales de los equipos, en pendrives circulando entre consultas o en carpetas de red sin control de acceso registrable no cumplen ese estándar, aunque tengan firmado el consentimiento del paciente: el consentimiento es solo una de las legitimaciones, las medidas de seguridad y la trazabilidad son obligaciones aparte.

Es una distinción que conviene tener clara porque es fácil de confundir: el consentimiento firmado da cobertura legal para tratar el dato, pero no dice nada sobre si el dato está bien protegido una vez tratado. Son dos preguntas distintas, y el RGPD exige responder bien a las dos, no solo a la primera.

1.3. Qué imágenes concretas entran en esta categoría

En la práctica de una consulta oftalmológica, esto incluye cualquier estudio con valor diagnóstico: OCT de polo posterior y de segmento anterior, retinografías, angiografías, topografías corneales, biometrías, campimetrías y las fotografías clínicas que se tomen con fines de seguimiento. No hay una lista cerrada en la norma: el criterio es si la imagen revela información sobre el estado de salud del paciente, y prácticamente cualquier prueba diagnóstica lo hace.

2. Cuánto tiempo hay que conservar las imágenes

2.1. El plazo mínimo y la práctica habitual

La Ley 41/2002, básica reguladora de la autonomía del paciente, con desarrollos autonómicos, establece la conservación mínima de la documentación clínica durante cinco años desde el último episodio asistencial, con plazos ampliados para determinados procedimientos quirúrgicos y para pacientes menores en algunas comunidades. Las imágenes diagnósticas que forman parte de la historia clínica siguen ese mismo régimen. El plazo de prescripción de acciones de responsabilidad civil sanitaria puede extenderse considerablemente más, y la práctica habitual en clínicas con cirugía es conservar la documentación completa por periodos superiores al mínimo legal.

2.2. Lo que la norma no permite

Lo que no permite es el extremo opuesto: conservar imágenes indefinidamente sin propósito, sin política documentada y sin posibilidad de aplicar derechos del paciente. La conservación debe responder a una política definida y escrita, no a la inercia de tener espacio en disco.

En la demo de 30 minutos configuramos obeliomed con los datos reales de tu especialidad.

3. La nube como encargado de tratamiento: qué firmar

3.1. El contrato de encargo de tratamiento

Cuando una clínica utiliza un software clínico alojado en la nube, el proveedor actúa como encargado de tratamiento en los términos del artículo 28 del RGPD. La clínica sigue siendo responsable del tratamiento; el proveedor trata los datos por cuenta de ella. Esa relación debe formalizarse por escrito, recogiendo el objeto y la duración, la naturaleza y la finalidad, el tipo de datos, las obligaciones del encargado, las medidas de seguridad y las condiciones de finalización. La AEPD verifica la existencia y los contenidos de este contrato en cualquier procedimiento que abra contra una clínica.

Dos manos estrechándose sobre un documento con un trazo de firma en la parte baja El proveedor en la nube firma como encargado del tratamiento, no como dueño del dato.

3.2. Ubicación de los servidores y salida de datos

Para datos de salud, la práctica recomendable es alojamiento en territorio del Espacio Económico Europeo, donde aplica directamente el RGPD. El contrato debe prever además las condiciones en que los datos se devuelven o suprimen al finalizar la relación: una clínica que decide cambiar de proveedor debe poder recuperar todas sus imágenes en un formato utilizable, en plazos razonables, sin depender de la buena voluntad del proveedor anterior.

Este último punto se pasa por alto con frecuencia porque, al firmar, ninguna clínica está pensando en el día en que se vaya a marchar. Es precisamente por eso por lo que conviene revisarlo antes de firmar, no cuando ya hace falta, porque en ese momento la posición negociadora de la clínica es mucho más débil.

4. Trazabilidad de accesos: la prueba de que el sistema funciona

4.1. Qué debe registrar cada acceso

El principio de responsabilidad proactiva exige que la clínica pueda demostrar que las medidas declaradas se aplican. Un sistema bien diseñado registra automáticamente cada acceso a un expediente clínico: quién accedió, cuándo, y qué tipo de acción realizó —visualización, modificación, exportación—. La clínica que ante una solicitud justificada puede entregar el log completo de accesos al expediente de un paciente está demostrando cumplimiento; la que no puede hacerlo está incumpliendo por omisión, aunque nunca haya recibido la solicitud.

Ese registro no es solo defensivo: también es preventivo. Un empleado que sabe que cada consulta a un expediente queda registrada con su nombre y la hora exacta tiene un incentivo adicional para no curiosear en historiales de pacientes que no le corresponden, algo que en un sistema sin trazabilidad depende únicamente de la confianza.

4.2. Permisos por rol, no acceso indiscriminado

La separación de permisos por rol reduce la superficie de exposición real: recepción ve lo que necesita para citar, el técnico lo que necesita para hacer pruebas, el médico el expediente clínico completo de sus pacientes. Las arquitecturas que dan acceso indiscriminado a todo el personal son insostenibles incluso con un equipo de confianza, porque una sola credencial comprometida abre el sistema entero. El detalle del cumplimiento general está en la guía sobre cumplimiento RGPD en clínicas privadas, y el ejercicio de auditoría documental en la guía de auditoría RGPD con checklist.

5. Derechos del paciente sobre sus imágenes

5.1. Acceso y rectificación

El derecho de acceso permite al paciente solicitar copia de las imágenes que constan en su expediente, que la clínica debe entregar en plazo y en formato utilizable. El derecho de rectificación aplica a datos asociados incorrectos —demográficos, o la vinculación equivocada de una prueba a un paciente—. Nuestro artículo sobre qué debe incluir la historia clínica oftalmológica explica cómo se estructuran estos datos para que localizarlos no dependa de reconstruir el expediente a mano.

5.2. Supresión, con la particularidad de la conservación obligatoria

El derecho de supresión tiene la particularidad de que el deber legal de conservar la historia clínica durante los plazos sanitarios prevalece sobre la solicitud de borrado mientras esos plazos están en vigor. Cuando el plazo de conservación obligatoria termina, sí procede la supresión efectiva. El sistema debe permitir atender estas solicitudes sin convertirlas en proyectos: localizar todas las imágenes de un paciente, generar la copia, registrar la solicitud y la respuesta.

6. Brechas de seguridad: qué hacer si ocurre

6.1. El plazo de 72 horas

Las brechas de seguridad ocurren incluso en organizaciones con buenas medidas. Lo que diferencia el cumplimiento del incumplimiento es la respuesta. El RGPD exige notificar a la AEPD las brechas que supongan riesgo para los derechos de los interesados en un plazo de 72 horas desde su conocimiento, y comunicarlas a los propios afectados sin dilación cuando el riesgo es alto.

6.2. Un procedimiento preparado de antemano

Eso requiere un procedimiento documentado de gestión de incidentes que defina cómo se detectan, cómo se evalúa el riesgo, quién decide la notificación y cómo se comunica. Improvisarlo bajo presión, en las horas siguientes a una brecha, suele salir más caro que la brecha en sí: las sanciones por brechas no notificadas o mal gestionadas son habitualmente mayores que las de la brecha original. El software no resuelve este punto por sí solo, pero debe facilitarlo con los registros de acceso que permiten reconstruir el alcance del incidente sin depender de la memoria de quien lo detectó.

7. Checklist de cumplimiento práctico

7.1. Los puntos que conviene poder responder afirmativamente

  • Contrato de encargo de tratamiento firmado y vigente con el proveedor del software.
  • Ubicación de los servidores documentada y dentro del EEE para datos de salud.
  • Política de conservación de imágenes documentada, con plazos por tipo de prueba.
  • Registro automático de accesos a expedientes activo y conservado durante el plazo apropiado.
  • Permisos por rol definidos: cada miembro del equipo accede solo a lo que su función requiere.
  • Procedimiento documentado para atender derechos del paciente en los plazos del RGPD.
  • Procedimiento documentado de gestión de incidentes con flujo claro de notificación a la AEPD.
  • Consentimiento informado firmado y archivado, con la mecánica descrita en la guía de consentimientos informados digitales.

7.2. Qué hacer si algún punto falla

Si dos o más de estos puntos no se pueden responder con certeza, hay trabajo de adecuación pendiente y conviene priorizarlo. La auditoría sistemática se aborda en detalle en la guía de auditoría RGPD para clínicas privadas, que entra en el detalle de cómo revisar cada punto uno por uno.

¿Comparando opciones?

Compara obeliomed con tu software actual en 30 minutos

Te mostramos en la demo exactamente en qué se diferencia: precio real, funcionalidades que importan y tiempo de implementación.

8. Qué papel tiene el software y qué sigue siendo de la clínica

8.1. El software facilita, no sustituye la responsabilidad

Un software bien diseñado facilita el cumplimiento: registra accesos, separa permisos, aloja los datos donde corresponde. Pero la responsabilidad del tratamiento sigue siendo de la clínica, no del proveedor. El contrato de encargo formaliza esa relación; no la sustituye. Nuestro artículo sobre el ROI del software oftalmológico aborda un principio parecido para otro tipo de decisión: la herramienta ordena y ahorra tiempo, pero el criterio sigue siendo humano.

8.2. Las decisiones de política siguen siendo de la dirección

Qué plazo de conservación aplicar más allá del mínimo legal, qué rol tiene acceso a qué datos, cómo se comunica una brecha a los pacientes afectados: son decisiones de la dirección de la clínica, no del software. La herramienta aporta los mecanismos para ejecutarlas de forma consistente, no el criterio para tomarlas.

9. Cómo se aborda esto al implantar el sistema

9.1. Se revisa el estado actual antes de migrar

La implantación empieza por revisar dónde están hoy las imágenes de la clínica, con qué contratos de encargo cuenta ya y qué política de conservación sigue de facto. Ese diagnóstico inicial es el que determina qué hay que formalizar y qué ya está en orden.

Lupa sobre una carpeta de fichas de colores junto a un archivador moderno Antes de migrar, se revisa dónde está hoy cada imagen y con qué contrato.

9.2. La migración conserva la trazabilidad

Al migrar imágenes desde el sistema anterior, se conserva la referencia de origen de cada una, para que la política de conservación se pueda aplicar sobre la fecha real de la prueba, no sobre la fecha de la migración. Es un detalle pequeño que evita un error frecuente: tratar todo el histórico migrado como si tuviera la misma antigüedad, cuando en realidad cada imagen conserva la suya propia.

10. Preguntas frecuentes sobre RGPD e imágenes oftalmológicas

¿Una OCT es un dato personal de categoría especial?

Sí. Las imágenes diagnósticas oftalmológicas son datos relativos a la salud y están sujetas al régimen reforzado del artículo 9 del RGPD. Su tratamiento queda amparado por la finalidad asistencial dentro de la relación clínica, pero esa cobertura no exime del resto de obligaciones: medidas técnicas y organizativas reforzadas, trazabilidad de accesos, conservación según política documentada y atención de derechos del paciente en los plazos legales que marca la norma, con independencia de que exista consentimiento firmado. Todo lo que se aleja de esas cuatro obligaciones es zona de riesgo, y el centro responde ante la AEPD aunque el fallo lo haya cometido el proveedor tecnológico.

¿Cuánto tiempo hay que conservar las imágenes de un paciente?

El plazo mínimo es el establecido por la legislación sanitaria —Ley 41/2002 y desarrollos autonómicos—, típicamente cinco años desde el último episodio asistencial, con ampliaciones para determinados procedimientos quirúrgicos y para pacientes menores. La práctica habitual en clínicas con cirugía es conservar la documentación completa, incluidas imágenes, por periodos superiores al mínimo, para poder defenderse de reclamaciones tardías. Lo que la norma no permite es conservar indefinidamente sin política definida ni propósito declarado. La política de conservación tiene que estar escrita, aprobada y accesible, no solo asumida como práctica: si la AEPD la pide en una inspección, el centro tiene que poder mostrarla firmada y con fecha, no reconstruirla al momento.

¿Necesito firmar algo con el proveedor del software para cumplir el RGPD?

Sí: un contrato de encargo de tratamiento conforme al artículo 28 del RGPD. El proveedor actúa como encargado que procesa datos por cuenta de la clínica, y la relación debe formalizarse por escrito con los contenidos mínimos exigidos: objeto, duración, naturaleza, tipo de datos, obligaciones del encargado, medidas de seguridad y condiciones de finalización con devolución o supresión de datos. La AEPD verifica la existencia de este contrato en cualquier procedimiento que abra contra una clínica, así que conviene tenerlo firmado y localizable, no solo mencionado de palabra. El coste de tenerlo es cero; el de no tenerlo empieza en varios miles de euros según el volumen del centro y sube según el tiempo que la incidencia haya estado sin cobertura documental.

¿Dónde deben estar los servidores que alojan las imágenes?

La recomendación práctica para datos de salud es alojamiento en territorio del Espacio Económico Europeo, donde aplica directamente el RGPD. Las transferencias internacionales de datos, con servidores fuera del EEE, requieren garantías adicionales y conviene evitarlas para datos sanitarios cuando no hay justificación operativa que lo exija. obeliOmed aloja los datos en servidores situados en España, con los documentos y campos sensibles cifrados. La localización importa no solo por la letra de la norma sino por lo que ocurre ante una petición judicial: los datos alojados fuera del EEE pueden requerir mecanismos adicionales que ni el centro ni el proveedor controlan del todo.

¿Qué tiene que registrar el sistema de cada acceso a un expediente?

Como mínimo: identificación del usuario que accedió, momento del acceso, tipo de acción realizada —visualización, modificación, exportación— y expediente afectado. Esos registros se conservan durante el plazo apropiado y deben ser consultables por la dirección y, si aplica, por el delegado de protección de datos. Ante una solicitud justificada o una incidencia, la clínica debe poder entregar el log completo de accesos al expediente de un paciente en un plazo breve. Esta capacidad se prueba antes de necesitarla: comprobar que se pueden extraer los accesos de un paciente concreto por rango de fechas es la mejor forma de saber si el sistema cumple, sin esperar a que llegue la incidencia.

¿Puede un paciente pedir el borrado de sus imágenes?

Puede solicitarlo, pero el deber legal de conservar la historia clínica durante los plazos sanitarios prevalece sobre la solicitud durante ese periodo. La clínica registra la solicitud, informa al paciente de la situación legal y procede a la supresión efectiva cuando el plazo de conservación obligatoria finaliza. La gestión de este derecho forma parte de los procedimientos documentados que el RGPD exige tener preparados de antemano. Y conviene distinguir con claridad qué se puede borrar sin más y qué debe conservarse por obligación legal: el paciente puede pedir el borrado, pero la clínica no siempre puede concederlo si la conservación de esos datos está exigida por otra norma.

¿Qué pasa si hay una brecha de seguridad en la clínica?

El RGPD obliga a notificar a la AEPD las brechas que supongan riesgo para los derechos de los interesados en un plazo de 72 horas desde su conocimiento, y a comunicarlas a los propios afectados sin dilación cuando el riesgo es alto. Esto requiere un procedimiento documentado de gestión de incidentes preparado de antemano: detección, evaluación de riesgo, decisión de notificación y comunicación. Improvisarlo bajo la presión de una brecha real suele hacer que la sanción por la mala gestión supere a la de la brecha original. El plan de respuesta a incidentes tiene que existir por escrito, con roles asignados y con plazos concretos, antes de que ocurra la primera brecha: cuando ocurre, no queda margen para diseñarlo desde cero.

¿Qué pasa con mis imágenes si decido cambiar de proveedor de software?

El contrato de encargo de tratamiento debe regular la finalización de la relación, incluyendo la devolución de los datos en formato utilizable o su supresión efectiva, según decida la clínica. En la práctica, conviene exigir exportación completa de imágenes en formato estándar y de los registros asistenciales en formato procesable. Verificar esta cláusula antes de contratar evita el problema de quedar atrapado con un proveedor sin política clara de salida. La cláusula tiene que decir qué formato de exportación se entrega, en qué plazo y qué pasa con los datos alojados en los servidores del proveedor tras la baja: si alguno de esos tres puntos falta, la portabilidad prometida no se puede exigir.

Oftalmología

La demo configurada con el flujo real de una consulta de oftalmología

Pruebas diagnósticas centralizadas, bloque quirúrgico con sus tiempos de sala y conexión directa con tus equipos, sin transcribir nada a mano.

Más sobre back-office

Referencias

Última actualización: agosto de 2026.