RGPD y LOPD en clínicas sanitarias: qué añade la ley española
Cómo encajan el RGPD, la Ley Orgánica 3/2018 y la Ley 41/2002 en un centro privado: qué aportó España sobre datos de salud, cómo se tramitan los derechos del paciente, qué se le exige al proveedor y qué pasa cuando llama la Agencia.
Las tres normas no compiten: se encajan, cada una concretando lo que la anterior dejó abierto.1. Tres normas, y en qué orden se aplican
1.1. El RGPD pone el marco; la ley española lo completa
El Reglamento General de Protección de Datos se aplica directamente en toda la Unión, sin necesidad de que ningún país lo traslade. Pero deja margen a los Estados en materias concretas, y ahí entra la Ley Orgánica 3/2018, la que casi todo el mundo sigue llamando LOPD. No sustituye al Reglamento ni lo repite: rellena sus huecos y añade obligaciones propias.
1.2. La Ley 41/2002 no es «de datos», y manda igual
La Ley 41/2002 de autonomía del paciente regula la historia clínica: qué contiene, quién accede a ella, cuánto se conserva. No es normativa de protección de datos, pero condiciona buena parte de las decisiones que sí lo son —el plazo de conservación, los límites del acceso, las anotaciones subjetivas—. Ignorarla al montar el cumplimiento es lo que produce políticas que chocan con la realidad: se detalla en los plazos de conservación de la historia clínica.
1.3. Y encima, la norma de tu comunidad
Varias comunidades autónomas han legislado sobre documentación clínica y amplían los plazos estatales para parte de los documentos. No es un detalle menor: dos centros idénticos en comunidades distintas tienen calendarios de destrucción distintos. La regla práctica es sencilla: cuando dos normas se solapan, se aplica la más protectora para el paciente, y en conservación eso significa el plazo más largo de los que te obliguen.
No se aplica una norma: se aplican tres, y se apoyan una en otra. La española concreta lo que Europa le dejó decidir.2. Lo que la ley española añadió sobre datos de salud
2.1. El consentimiento, por sí solo, no lo levanta todo
El artículo 9 de la Ley Orgánica 3/2018 aclara algo que se malinterpreta a diario: para determinados datos especialmente sensibles, el solo consentimiento del afectado no basta para levantar la prohibición de tratarlos, y los tratamientos fundados en el Derecho español tienen que estar amparados en una norma con rango de ley, que además puede imponer requisitos de seguridad y confidencialidad. Traducido: el papel firmado no es un cheque en blanco.
2.2. La disposición adicional decimoséptima, que es la pieza clave
Es donde la ley española conecta el tratamiento de datos de salud con las leyes sanitarias. Declara amparados por las letras g), h), i) y j) del artículo 9.2 del RGPD los tratamientos regulados en un listado de normas, y entre ellas está la Ley 41/2002, junto con la Ley General de Sanidad, la de ordenación de las profesiones sanitarias o la de investigación biomédica. Esa disposición es la que da cobertura legal a lo que hace una clínica todos los días.
2.3. Qué significa esto en la consulta
Que la base legal de tratar la historia clínica no es el consentimiento, sino la prestación de asistencia sanitaria amparada en esas leyes. El consentimiento informado sigue siendo obligatorio, pero por la vía clínica —el paciente autoriza un acto médico—, no como base para tratar sus datos. La consecuencia práctica es que un paciente no puede retirar «el consentimiento de datos» y obligarte a borrar su historia, como se explica en las obligaciones del RGPD en clínicas privadas.
3. Los derechos del paciente, uno a uno
3.1. Acceso y portabilidad se parecen, y no son lo mismo
El acceso da derecho a saber qué datos se tratan y a obtener una copia; la portabilidad, a recibir los que uno mismo facilitó, en un formato estructurado de uso común y legible por máquina, y a que se transmitan a otro responsable cuando sea técnicamente posible. La diferencia importa en sanidad: buena parte de la historia no la facilitó el paciente, la generó el profesional, y esa parte entra en el acceso pero no necesariamente en la portabilidad. Qué se entrega y en qué formato cuando el paciente pide su historia para llevársela a otro centro se cuenta en el derecho de portabilidad de la historia clínica.
3.2. Rectificación y supresión, con el freno de la conservación
La rectificación de un dato erróneo se atiende, pero en la historia clínica no se borra el valor anterior: se corrige dejando constancia, porque la trazabilidad forma parte del propio documento asistencial. Y la supresión choca de frente con la obligación legal de conservar, así que lo que procede es bloquear los datos y dejarlos accesibles solo para jueces, Ministerio Fiscal y administraciones competentes hasta que prescriban las responsabilidades.
3.3. Oposición y limitación, los dos que casi nadie tramita bien
La oposición permite al paciente pedir que se deje de tratar sus datos para una finalidad concreta —típicamente, recordatorios comerciales o comunicaciones no asistenciales—, y ahí sí hay que parar. La limitación es un estado intermedio: los datos se conservan pero no se usan, mientras se resuelve una disputa sobre su exactitud o su licitud. Ambos exigen respuesta escrita, y en salud mental tienen matices propios recogidos en cómo proteger las historias clínicas en psicología.
4. El plazo, el canal y la prueba
4.1. Un mes, y desde cuándo cuenta
El plazo general de respuesta es de un mes desde la recepción de la solicitud, prorrogable hasta dos meses más cuando la petición es compleja o se acumulan varias, y la prórroga hay que comunicarla dentro del primer mes explicando el motivo. Lo que se olvida siempre es el arranque: cuenta desde que la solicitud entra en el centro, no desde que llega al despacho de quien la va a tramitar.
4.2. Cualquier canal vale, y ese es el problema
El paciente puede ejercer sus derechos por el medio que quiera: un correo, una carta, un mensaje en el formulario web o de viva voz en el mostrador. No puedes exigirle un formulario concreto ni obligarle a desplazarse. Por eso el riesgo real no es negarse a atender una solicitud: es no reconocerla como tal cuando llega, y que el plazo corra mientras el correo espera en una bandeja que nadie mira los lunes.
4.3. La reclamación previa ante el delegado
La ley española permite que el paciente se dirija al delegado de protección de datos antes de reclamar ante la Agencia, y que este le responda en plazo. Es una vía de ahorro real, porque muchas reclamaciones nacen del silencio y no de una infracción de fondo. Para que funcione, sus datos de contacto tienen que estar publicados y alguien tiene que leer ese buzón: está desarrollado en cuándo es obligatorio el DPO en clínicas.
5. El proveedor que trata tus datos: elegirlo y vigilarlo
5.1. Lo que tiene que decir el contrato
- Objeto, duración y finalidad del tratamiento, y qué categorías de datos y de interesados abarca. Sin esto, el contrato no cumple.
- Que actúa solo siguiendo tus instrucciones, y qué hace con los datos al terminar: devolverlos o destruirlos, a tu elección.
- Deber de confidencialidad del personal del proveedor, y las medidas de seguridad concretas que aplica.
- Obligación de avisarte de una brecha sin dilación indebida, con un plazo y un canal nombrados, no una fórmula genérica.
- Asistencia para atender derechos de tus pacientes y para las evaluaciones de impacto, cuando las necesites.
5.2. Los subencargados, la cadena que nadie mira
Tu proveedor casi siempre se apoya en otros: el centro de datos, el servicio de copias, el de mensajería o el que le lleva el soporte. Esos subencargados necesitan tu autorización, y el contrato debe decir si es específica o general con derecho a oponerte. Merece la pena pedir la lista y mirarla: es donde aparecen las transferencias fuera de la Unión Europea que nadie había considerado.
5.3. Diligencia en la elección: no basta con firmar
La ley te pide elegir únicamente encargados que ofrezcan garantías suficientes, y esa elección hay que poder justificarla. Guardar el contrato firmado no acredita diligencia por sí solo: lo que la acredita es haber preguntado y haber recibido respuesta documentada sobre dónde están los servidores, qué se cifra y cómo te llevas tus datos, algo que se compara bien en software médico en la nube frente a on-premise.
Antes de elegir software, conoce las preguntas que debes hacerte
En 30 minutos de análisis gratuito identificamos qué procesos de tu clínica se pueden digitalizar hoy.
6. El registro de accesos, que es donde se ve la verdad
6.1. Qué tiene que registrar
Quién accedió, a qué historia, cuándo y qué hizo: consultar, modificar, exportar o imprimir. Además de ese registro específico de accesos, el sistema mantiene el registro de eventos del sistema —autenticación, configuración, errores, servicios internos— con arquitectura distinta y finalidad forense complementaria. La exportación y la impresión son las que más se olvidan, y son justo por donde sale la información de verdad. Sin ese detalle, ante un incidente se puede decir que alguien entró, pero no si se llevó algo, que es exactamente la pregunta que hay que responder en una notificación.
6.2. Protegido frente a manipulación, no «inalterable»
Conviene decirlo con precisión, porque se vende mucho humo con esto: lo exigible es que el usuario que consulta no pueda editar ni borrar la traza de lo que hizo, y que el registro esté fuera de su alcance. Los datos clínicos, en cambio, sí se corrigen —un profesional que se equivoca al guardar tiene que poder rectificar—, y lo que queda es constancia del cambio con su autor, su fecha y el valor anterior. La diferencia entre corregir un error material y enmendar un juicio clínico ya firmado se cuenta en el derecho de rectificación en la historia clínica, con lo que el paciente puede pedir y lo que va por otra vía.
6.3. Revisarlo es parte de la obligación
Un registro que nadie mira sirve para reconstruir después, no para detectar. La revisión periódica —accesos fuera de horario, consultas a historias sin cita asociada, usuarios que abren muchas más fichas que la media de su puesto— es lo que convierte el registro en una medida de seguridad y no en un archivo. Los detalles operativos —qué se anota en cada apertura, cómo se distingue apertura administrativa de acceso al contenido clínico, cómo se trata el acceso de emergencia— viven aparte en la trazabilidad de accesos internos a la historia clínica. Los criterios concretos están en qué debe cumplir un software sanitario.
7. Qué pasa cuando la Agencia llama
7.1. Las tres categorías de infracción
La Ley Orgánica 3/2018 clasifica las infracciones en muy graves, graves y leves, con artículos propios para cada categoría, y establece después los criterios de graduación y las medidas correctivas que pueden acompañar a la multa. Esas medidas correctivas se subestiman: una orden de suspender un tratamiento concreto puede afectar más a la operativa de un centro que la cuantía económica del expediente.
7.2. Qué se pide en el primer requerimiento
Casi siempre lo mismo, y casi siempre con poco margen: registro de actividades de tratamiento, contratos de encargo con los proveedores implicados, política de privacidad y cláusulas informativas vigentes, evidencia del consentimiento cuando proceda, y el registro de accesos del periodo investigado. Cada documento que no existe se convierte en una respuesta que hay que redactar explicando por qué no existe.
7.3. Lo que atenúa
Haber actuado con diligencia antes del incidente, haber cooperado, haber adoptado medidas para paliar el daño y no tener antecedentes del mismo tipo. Todo eso se demuestra con documentos fechados, no con explicaciones. Los casos concretos y qué se sancionó en cada uno están en qué sanciona la AEPD a clínicas sanitarias.
Riesgo normativo
¿Tu infraestructura resistiría una inspección de la AEPD?
El RGPD clasifica los expedientes clínicos como datos de categoría especial. Una brecha técnica o un consentimiento mal custodiado puede acarrear sanciones muy elevadas. Solicita un análisis técnico de viabilidad normativa.
8. El calendario mínimo de un centro que cumple
8.1. Lo mensual
Media hora para revisar el registro de accesos con criterios escritos, y un repaso del buzón por el que llegan las solicitudes de derechos para comprobar que no hay ninguna esperando. Son las dos tareas que más barato salen y que más expedientes evitan, porque atacan los dos motivos más frecuentes de reclamación: el acceso indebido de alguien de dentro y la petición que nadie contestó.
8.2. Lo anual
Revisión completa del registro de actividades con su fecha, repaso de los contratos de encargo vigentes y de la lista de subencargados, actualización de la política de privacidad si algo ha cambiado, depuración de los expedientes que han cumplido plazo con su acta, formación breve al equipo y un simulacro de brecha con reloj. Cabe en una jornada si la documentación está viva; en una semana si no.
8.3. Lo que dispara una revisión fuera de calendario
Cambiar de software o incorporar cualquier herramienta que toque datos de pacientes, abrir sede, incorporar profesionales o colaboradores, empezar una finalidad nueva —captación, encuestas, investigación— y, por supuesto, cualquier incidente de seguridad, aunque se decida no notificarlo. En ese último caso, el procedimiento está en cómo se notifica una brecha a la AEPD.
Lo mensual son treinta minutos de registro de accesos y el buzón de derechos. Lo anual cabe en una jornada si la documentación está viva.9. Qué aporta obeliOmed a este encaje
9.1. Dónde están los datos y qué va cifrado
Los servidores están en España, que es más concreto que decir «territorio europeo». Los documentos clínicos y los campos marcados como sensibles se cifran con AES-256-GCM, con la clave derivada por ámbito mediante HKDF-SHA-256 y rotación de claves, y la conexión viaja bajo TLS. Se cifran esos documentos y esos campos, no el expediente entero: la precisión importa cuando hay que describirlo en un contrato o en una notificación.
9.2. Trazabilidad y permisos, que es lo que piden las tres normas a la vez
Cuando alguien corrige un dato del expediente, el cambio queda registrado con su autor, su fecha y el valor anterior: eso satisface a la vez la exigencia de exactitud del RGPD y la de documentación clínica de la Ley 41/2002. Y los permisos se conceden por rol y por pantalla sobre la misma historia clínica electrónica, que es como se evita el acceso por curiosidad dentro del propio equipo.
9.3. Lo que sigue siendo del centro
El contrato de encargo firmado y la descripción técnica de las medidas los aporta el proveedor; el registro de actividades, la formación, el delegado y la respuesta a los derechos de los pacientes son de la clínica, que es la responsable del tratamiento. Y cada centro puede descargar en cualquier momento una copia de sus propios datos, que sirve tanto para la portabilidad como para no depender de nadie el día que haya que demostrar algo.
10. Preguntas frecuentes sobre RGPD y LOPDGDD en clínicas
¿La LOPD sigue existiendo, o la sustituyó el RGPD?
La LOPD de 1999 quedó derogada, pero España aprobó en 2018 la Ley Orgánica 3/2018 de Protección de Datos y Garantía de los Derechos Digitales, que es la que la gente sigue llamando LOPD por costumbre. No sustituye al RGPD ni lo repite: desarrolla los puntos que el Reglamento dejó a cada Estado y añade obligaciones propias, algunas muy relevantes para una clínica, como la designación obligatoria de delegado o el régimen de bloqueo de los datos cuando no se puede atender una supresión.
Si un paciente retira su consentimiento, ¿tengo que borrar su historia?
No, y conviene explicárselo bien porque suele sorprender. El tratamiento de la historia clínica no se basa en su consentimiento, sino en la prestación de asistencia sanitaria amparada por las leyes sanitarias, así que retirarlo no arrastra la historia. Además pesa la obligación legal de conservar la documentación durante los plazos que fija la Ley 41/2002 y la norma de tu comunidad. Lo que sí puedes y debes hacer es dejar de usar sus datos para lo que sí dependía del consentimiento, como los envíos comerciales.
¿Puedo exigir que las solicitudes lleguen por un formulario concreto?
Puedes ofrecer un formulario y facilita mucho el trámite, pero no puedes imponerlo: el paciente ejerce sus derechos por el medio que elija, incluido decírtelo en el mostrador. Lo que sí puedes es identificarle correctamente antes de entregar nada, y ahí conviene ser estricto. El riesgo práctico no está en la vía de entrada sino en el reconocimiento: si nadie identifica ese correo como una solicitud de derechos, el plazo de un mes corre igual mientras espera en la bandeja.
¿Qué diferencia hay entre portabilidad y derecho de acceso?
El acceso cubre todos los datos que trata el centro y se entrega en copia legible. La portabilidad es más estrecha: alcanza a los datos que el propio paciente facilitó, exige un formato estructurado de uso común y legible por máquina, y permite pedir que se transmitan a otro responsable cuando sea técnicamente posible. En una historia clínica, la anamnesis que relató el paciente y los informes que redactó el profesional no reciben el mismo trato, aunque en la práctica muchas clínicas entregan el conjunto por comodidad.
Mi proveedor de software usa un centro de datos de otra empresa. ¿Eso me afecta?
Sí. Esa otra empresa es un subencargado, y su intervención necesita tu autorización en los términos que fije el contrato de encargo, que puede ser específica o general con derecho a oponerte a los cambios. Pide la lista de subencargados y revísala: es donde aparecen las transferencias fuera de la Unión Europea que nadie había mirado y los servicios de copias alojados en otra región. La responsabilidad frente a la Agencia sigue siendo tuya como responsable del tratamiento.
¿Tengo que registrar también quién imprime o exporta una historia?
Conviene, y mucho. La consulta en pantalla deja rastro en cualquier sistema medianamente serio, pero la exportación y la impresión son las operaciones por las que la información sale del control del centro, y son justo las que más veces quedan sin registrar. Cuando hay que responder al alcance de un incidente, la pregunta no es quién miró, sino quién se llevó algo. Si tu sistema no distingue una cosa de la otra, es una pregunta que hacerle al proveedor por escrito.
¿Los datos de facturación de un paciente son datos de salud?
Depende de qué revelen. El importe y la forma de pago, por sí solos, son datos ordinarios. Pero una factura que detalla el acto médico, o el simple hecho de que alguien sea paciente de un centro de una especialidad concreta, sí revela información sobre su salud y arrastra el régimen del artículo 9. Por eso el conjunto se protege igual y por eso los permisos se separan: quien lleva la facturación necesita ver importes y conceptos administrativos, no diagnósticos ni evolutivos.
¿Y si la norma de mi comunidad dice algo distinto del RGPD?
Casi nunca es un conflicto real: las normas autonómicas de documentación clínica regulan materias que el RGPD no toca, sobre todo plazos de conservación y custodia. Cuando parecen chocar, lo que suele haber es una obligación adicional que se suma, no una que sustituye. La regla de trabajo es aplicar la más protectora para el paciente, que en conservación significa el plazo más largo de los que te obliguen. Si el choque es de fondo y no de plazos, esa es una consulta para el delegado, por escrito.
¿Tienes dudas antes de decidir? Hablamos.
Respuesta en menos de 2 horas en horario laboral. Te atiende el equipo que conoce el producto.
Más sobre normativa y cumplimiento en la clínica

Telepsicología: requisitos legales, técnicos y clínicos para implementarla en tu consulta
Los cuatro marcos que se aplican a la vez a la telepsicología: Código Deontológico, Ley 41/2002, RGPD y…
Leer artículo →
Cómo elegir un DPO para tu clínica sanitaria: guía práctica 2026
Aviso de obligatoriedad legal: El artículo 34.1.l de la LOPDGDD obliga a los centros sanitarios con obligación legal…
Leer artículo →
Marketing para psicólogos: captar pacientes sin cruzar la línea
Qué permite y qué prohíbe la norma en publicidad sanitaria, los cinco canales que funcionan en salud mental…
Leer artículo →Referencias
- Reglamento (UE) 2016/679, arts. 9, 12 a 22 y 28: categorías especiales de datos, derechos de los interesados y sus plazos, y obligaciones del encargado del tratamiento.
- Ley Orgánica 3/2018 (LOPDGDD), art. 9 y disposición adicional decimoséptima: límites del consentimiento para categorías especiales y leyes sanitarias que amparan el tratamiento de datos de salud.
- Ley Orgánica 3/2018, arts. 32, 34 y 72 a 76: bloqueo de los datos, designación obligatoria de delegado y régimen de infracciones y sanciones.
- Ley 41/2002, arts. 17 y 18: conservación de la documentación clínica y derecho de acceso del paciente, con sus límites.
- Borrar una historia clínica: cuándo se puede y cuándo no
Última actualización: agosto de 2026.