Sanciones de la AEPD a clínicas sanitarias: qué se sanciona, cuánto cuesta y cómo evitarlo
Para directores de clínicas privadas que quieren saber por dónde llega de verdad un expediente sancionador, qué pesa al calcular la multa, qué son las medidas correctivas y qué documentación marca la diferencia entre una resolución con sanción y una sin ella.
Lo que se examina en un expediente no es el incidente, sino la diligencia anterior.1. Cómo llega un expediente a una clínica privada
1.1. La reclamación de un paciente, que es la vía normal
Es con diferencia la más frecuente, y casi nunca nace de un tratamiento ilícito: nace de una petición que no se contestó. Alguien pide copia de su historial, no recibe respuesta en plazo y reclama. A partir de ahí la Agencia no revisa solo lo que motivó la queja, revisa el cumplimiento del centro en lo que se cruce por el camino. Un correo sin contestar acaba abriendo la carpeta entera.
1.2. La brecha que tú mismo notificaste
Notificar una brecha no dispara automáticamente un expediente, y no notificarla cuando procedía es peor. Pero la notificación sí se lee, y si de ella se deduce que faltaban medidas básicas, la Agencia puede investigar. Por eso la notificación se redacta con la misma atención que una defensa: está desarrollado en cómo se notifica una brecha a la AEPD.
1.3. Las campañas sectoriales y la denuncia interna
La Agencia también actúa de oficio y planifica actuaciones por sectores, en las que se revisa a varios centros a la vez con un guion común. Y existe una tercera vía que nadie prevé: la denuncia de alguien de dentro, normalmente tras un conflicto laboral, que suele venir con detalle y con capturas. Ninguna de las tres avisa, y en las tres se examina documentación que ya tenía que existir.
2. Qué se sanciona de verdad en el sector sanitario
La reclamación de un paciente es la vía de entrada más frecuente y no cuesta nada presentarla.2.1. El acceso indebido de alguien de dentro
Es el caso arquetípico: un profesional o un administrativo consulta la historia de una persona conocida sin que su puesto lo justifique. Se sanciona por dos motivos a la vez, el acceso en sí y el fallo de fondo que revela: que los permisos estaban repartidos de más y que nadie revisaba el registro de accesos. Y suele salir a la luz porque se entera el propio paciente.
2.2. La solicitud de derechos que nadie contestó
No responder en plazo es una infracción por sí sola, con independencia de que en el fondo tuvieras razón. Un paciente que pide el borrado de su historia no tiene derecho a que se lo concedas —la ley te obliga a conservarla— pero sí a recibir una respuesta motivada dentro del plazo. El silencio convierte un «no procede» perfectamente defendible en un expediente.
2.3. El proveedor sin contrato de encargo
Cualquier servicio que acceda a datos de pacientes necesita su acuerdo de encargado firmado: el software clínico, el correo, la nube, el laboratorio externo, la gestoría. Es de lo más fácil de comprobar en una inspección —existe o no existe— y de lo más caro de improvisar. La lista completa de obligaciones está en las obligaciones del RGPD en clínicas privadas.
3. Cómo se decide la cuantía
3.1. Los dos techos del artículo 83
El RGPD fija dos límites máximos: hasta 10 millones de euros o el 2 % del volumen de negocio anual global para un grupo de infracciones, y hasta 20 millones o el 4 % para las más graves, entre ellas tratar datos de categoría especial sin base legal válida. Se aplica la cifra mayor de las dos. Son techos, no importes habituales, y confundirlos alimenta un pánico que no ayuda a decidir nada.
3.2. Los criterios de graduación, que son los que mandan
Lo que de verdad determina la cuantía está en el artículo 83.2 del RGPD y en el artículo 76 de la Ley Orgánica 3/2018, que regula las sanciones y las medidas correctivas: la intencionalidad o la negligencia, las medidas adoptadas para paliar el daño, el grado de responsabilidad según las medidas técnicas y organizativas implantadas, los antecedentes, la cooperación y la categoría de los datos. Casi todos miran lo que hiciste antes, no el incidente.
3.3. Por qué no hay una tarifa por infracción
Dos clínicas con el mismo fallo pueden acabar en resoluciones muy distintas, y no es arbitrariedad: es que los criterios de graduación pesan más que el hecho. Por eso cualquier tabla de «esta infracción cuesta tanto» es engañosa. La pregunta útil no es cuánto cuesta un fallo, sino en qué lado de los criterios te va a colocar tu documentación el día que alguien la pida.
Riesgo normativo
¿Tu infraestructura resistiría una inspección de la AEPD?
El RGPD clasifica los expedientes clínicos como datos de categoría especial. Una brecha técnica o un consentimiento mal custodiado puede acarrear sanciones muy elevadas. Solicita un análisis técnico de viabilidad normativa.
4. Dónde consultar las cifras reales
4.1. El buscador de resoluciones de la AEPD
No hace falta creerse los rangos que circulan por ahí: la Agencia publica sus resoluciones y se pueden consultar en su buscador de resoluciones, filtrando por sector, por tipo de procedimiento —sancionador, de derechos, de archivo— y por los artículos infringidos. Es la fuente primaria, es pública y es gratuita. Media hora ahí vale más que cualquier resumen de segunda mano, incluido este.
4.2. Cómo se lee una resolución
Ve directo a tres partes. Los hechos probados, que cuentan qué pasó de verdad y no lo que alegó cada parte. Los fundamentos donde se gradúa la sanción, que es donde se ve qué pesó y en qué dirección. Y el fallo, que además de la multa suele incluir medidas correctivas con plazo. El importe sin los otros dos apartados no informa de nada.
4.3. Qué buscar en tu propio sector
Filtra por sector sanitario y por el artículo que te preocupe, y lee cuatro o cinco resoluciones completas. Vas a reconocer tu propia clínica en más de una, y ese reconocimiento vale más que un plan de cumplimiento genérico: te dice qué fallo concreto acaba en resolución y cuál se archiva. Es también el mejor material para convencer a una dirección que no ve el riesgo.
5. Las medidas correctivas, que se subestiman
5.1. Qué son, y por qué pueden doler más que la multa
Además de la sanción económica, la Agencia puede imponer obligaciones concretas: adecuar un tratamiento, atender un derecho, suspender una operación o modificar un procedimiento. Una orden de suspender un tratamiento concreto afecta a la operativa diaria de un centro más que el importe, porque hay que cambiar cómo se trabaja, no solo firmar un pago.
5.2. El plazo de subsanación
Las medidas vienen con un plazo, y ese plazo se cumple o se acredita. Es el momento en que conviene tener al delegado de protección de datos dentro del asunto, porque hay que traducir una orden jurídica en cambios de sistema y de procedimiento: se explica en cuándo es obligatorio el DPO en clínicas. Lo que no funciona es dejarlo para el final del plazo.
5.3. Incumplirlas abre un expediente nuevo
Y ese segundo expediente llega con un antecedente encima, que es justo uno de los criterios de graduación. Es la forma más rápida de convertir un asunto puntual en un historial: la primera resolución se explica, la segunda ya no. Guarda evidencia de lo que hiciste para cumplir cada medida, con fecha, aunque nadie te la pida en ese momento.
6. Qué agrava y qué atenúa
Casi todos los criterios de graduación miran lo que existía antes del incidente. La documentación fechada es lo único que inclina la balanza.6.1. Lo que agrava en una clínica
- El permiso de más: que quien accedió indebidamente pudiera hacerlo porque su perfil llegaba a donde no le hacía falta.
- El registro que no existe o que nadie mira: deja el alcance sin acreditar y demuestra que no había vigilancia.
- Enterarse por el paciente: revela que ningún control interno lo detectó, y se lee así.
- La reincidencia: el mismo tipo de fallo repetido pesa más que el fallo en sí.
- Los datos de salud: la categoría del dato es un criterio expreso, y aquí siempre juega en contra.
6.2. Lo que atenúa, y cómo se acredita
Haber actuado con diligencia antes, haber cooperado durante la investigación, haber adoptado medidas para paliar el daño y no tener antecedentes. Todo eso se demuestra con documentos fechados: el registro de actividades con su revisión, el análisis de riesgos, los contratos de encargo, el registro interno de brechas anteriores. Una explicación sin documento detrás no es un atenuante, es una alegación.
6.3. Cooperar no es estar de acuerdo
Se puede discrepar del fondo y cooperar con el procedimiento: contestar en plazo, aportar lo que se pide, no obstaculizar. La resistencia a la investigación es uno de los comportamientos que peor resultado da, y se confunde a menudo con defenderse. Defenderse es alegar y aportar prueba; obstaculizar es no contestar, y eso ya se ha visto lo que produce.
7. Las cuatro cosas que hay que poder enseñar
7.1. El consentimiento, y qué versión firmó cada uno
No basta con tener consentimientos firmados: hay que poder decir qué texto tenía delante el paciente y cuándo lo firmó. Si has cambiado el documento y no queda constancia de las versiones, tu archivo prueba menos de lo que crees. El mecanismo está en la página de consentimiento digital, y aplica igual al papel: el papel también tiene versiones.
7.2. Los contratos de encargo, con la lista al día
Uno por cada proveedor con acceso a datos, vigente y firmado, más la lista de subencargados que cada uno usa. Es el documento que más veces falta y el más fácil de comprobar. Y hay que revisarlo cuando el proveedor cambia de infraestructura, no solo al contratarlo: ahí es donde aparecen las transferencias fuera de la Unión Europea que nadie había mirado.
7.3. El registro de actividades y el de accesos
El primero describe qué tratas y con qué base legal, y tiene que llevar fecha de revisión. El segundo dice quién accedió a qué y cuándo, y tiene que estar protegido frente a quien consulta y ser revisado periódicamente. Los dos juntos son lo que permite responder al alcance de un incidente, junto con la política de conservación de la historia clínica.
Antes de elegir software, conoce las preguntas que debes hacerte
En 30 minutos de análisis gratuito identificamos qué procesos de tu clínica se pueden digitalizar hoy.
8. La auditoría interna, que sale mucho más barata
8.1. Qué se revisa
Lo mismo que miraría una inspección, y en el mismo orden: consentimiento y política de privacidad, contratos de encargo, registro de actividades, medidas técnicas y circuito de derechos. No hace falta un despacho para la primera pasada; hace falta una lista y alguien que la recorra sin autoengaño. La versión detallada está en el checklist de auditoría RGPD para clínicas.
8.2. Con qué frecuencia
Una vez al año, y siempre que cambie algo estructural: nuevo software, nueva sede, nueva finalidad, incorporación de profesionales. Guarda la lista con la fecha y las respuestas, porque un checklist repetido y fechado es, por sí mismo, evidencia de diligencia. Ese es el segundo valor de la auditoría, y el que la mayoría no aprovecha.
8.3. Qué hacer con lo que aparece
Priorizar por exposición, no por facilidad. Primero lo que un paciente puede ver y reclamar; después lo que una inspección pide; al final lo técnico, que suele depender del proveedor. Y dejar por escrito lo que se decide no hacer todavía, con el motivo: una decisión razonada y fechada defiende mucho mejor que un pendiente sin explicar, sobre todo si quien la firma es el delegado. Para elegirlo, cómo elegir un DPO para tu clínica.
9. Qué aporta obeliOmed frente al riesgo sancionador
9.1. Permisos por rol, contra el agravante más repetido
Los permisos se conceden por rol y por pantalla, que es la manera de que recepción no llegue a lo que no necesita para trabajar. Dado que el acceso indebido de alguien de dentro es el caso más frecuente y que el permiso de más es su agravante, es la medida con mejor relación entre esfuerzo y riesgo evitado. Todo sobre la misma historia clínica electrónica.
9.2. Traza de cada cambio, para responder al alcance
Cuando alguien corrige un dato del expediente, el dato se modifica —hace falta, porque los profesionales se equivocan al guardar— y el cambio queda registrado con su autor, su fecha y el valor anterior. Es el material con el que se responde a la pregunta que decide un expediente: qué se vio, quién lo vio y qué decía antes el documento.
9.3. Dónde están los datos, y una copia que es tuya
Los servidores están en España. Los documentos clínicos y los campos marcados como sensibles se cifran con AES-256-GCM, con la clave derivada por ámbito mediante HKDF-SHA-256 y rotación de claves, y la conexión viaja bajo TLS. Y cada centro puede descargar en cualquier momento una copia de sus propios datos, que es lo que permite una revisión independiente sin pedir permiso a nadie.
10. Preguntas frecuentes
¿La AEPD sanciona a clínicas pequeñas o solo a organizaciones grandes?
El tamaño no protege, aunque sí es uno de los factores que se ponderan al graduar la sanción. Lo que decide es la vía de entrada, y la más frecuente —la reclamación de un paciente— no distingue por facturación: una consulta de dos profesionales puede recibir una reclamación exactamente igual que un hospital privado. Lo que cambia con el tamaño es la capacidad de responder: un centro grande tiene departamento que atiende el requerimiento, y una consulta pequeña suele descubrir en ese momento que le faltan la mitad de los documentos.
¿Puede un paciente reclamar directamente ante la AEPD?
Sí, y no necesita abogado ni pagar nada: la reclamación se presenta por la sede electrónica. Antes puede dirigirse al delegado de protección de datos del centro, si lo hay, y esa vía previa resuelve muchos casos sin expediente, porque buena parte de las reclamaciones nacen del silencio y no de una infracción de fondo. Por eso conviene que el contacto del delegado esté publicado y que alguien lea ese buzón: es la última oportunidad de cerrar el asunto en casa.
¿Una sanción de la AEPD es pública?
Las resoluciones se publican y se pueden consultar en el buscador de la Agencia, que permite filtrar por sector, por procedimiento y por artículos infringidos. La identificación de las partes depende del tipo de procedimiento y de las reglas de publicación aplicables, así que no todas las resoluciones se leen igual. En cualquier caso, para una clínica el daño reputacional no suele venir de ahí: viene del paciente que cuenta lo ocurrido, que es mucho más rápido que cualquier boletín oficial.
¿Puedo recurrir una sanción?
Sí. Las resoluciones de la Agencia agotan la vía administrativa y son recurribles ante la jurisdicción contencioso-administrativa, con la opción previa de reposición. Recurrir tiene sentido cuando discutes los hechos probados o la graduación, no cuando lo que falta es documentación que nunca existió. Y conviene decidirlo con asesoramiento y con los plazos delante, porque son cortos. Mientras tanto, cumplir las medidas correctivas impuestas no equivale a renunciar al recurso: son dos vías independientes y pueden llevarse en paralelo sin que una perjudique a la otra.
¿El seguro de la clínica cubre las multas de la AEPD?
No. Las multas administrativas de carácter punitivo no son asegurables en el ordenamiento español: la cuantía la paga la clínica con su patrimonio. Lo que una póliza de ciberriesgo sí puede cubrir son los costes que rodean al incidente —peritaje informático, defensa jurídica, notificación a los afectados, gestión de crisis— y las indemnizaciones por responsabilidad civil que un juzgado conceda a los pacientes. Es una cobertura útil, y conviene leer sus exclusiones antes de contar con ella, porque muchas pólizas excluyen expresamente los incidentes derivados de una negligencia grave en la configuración de accesos.
¿Mandar correos comerciales a mis pacientes actuales necesita consentimiento?
Es un tratamiento distinto del asistencial y necesita su propia base, normalmente el consentimiento, recogido de forma separada y revocable sin que afecte a la atención. Hay un supuesto acotado para comunicaciones sobre productos o servicios similares a los ya contratados por el propio cliente, pero es estrecho y en sanidad hay que manejarlo con cuidado. La regla práctica: casilla propia, nunca premarcada, y una vía de baja que funcione en un clic y de la que quede registro. Confundir esto con la comunicación asistencial —un recordatorio de cita, un aviso de resultado— es el error más habitual: esa sí forma parte del tratamiento principal y no necesita consentimiento aparte.
¿Qué hago si recibo una notificación de investigación?
Apunta la fecha y el plazo lo primero, porque suele ser corto. Avisa al delegado de protección de datos y a tu asesoría, reúne exactamente lo que se pide sin improvisar documentos nuevos con fecha de hoy, y contesta en plazo aunque la respuesta sea parcial. Lo que hunde estos procedimientos es el silencio y la documentación fabricada a posteriori, que se detecta. Y no modifiques registros del periodo investigado: eso convierte un problema de cumplimiento en otro mucho peor.
¿Es verdad que quien recibe una sanción suele recibir otra?
La reincidencia es un criterio expreso de graduación, así que un segundo expediente parte de peor posición. Y hay una razón práctica detrás: si el primero se resolvió pagando y sin cambiar el procedimiento que lo causó, la causa sigue ahí. Los centros que no repiten son los que usan la resolución como diagnóstico: revisan permisos, cierran el circuito de derechos y documentan la revisión. Esa es la diferencia real, y no depende del tamaño del centro ni del importe de la primera.
¿Tienes dudas antes de decidir? Hablamos.
Respuesta en menos de 2 horas en horario laboral. Te atiende el equipo que conoce el producto.
Más sobre RGPD y protección de datos en clínicas

Cómo elegir un DPO para tu clínica sanitaria: guía práctica 2026
Aviso de obligatoriedad legal: El artículo 34.1.l de la LOPDGDD obliga a los centros sanitarios con obligación legal…
Leer artículo →
Marketing para psicólogos: captar pacientes sin cruzar la línea
Qué permite y qué prohíbe la norma en publicidad sanitaria, los cinco canales que funcionan en salud mental…
Leer artículo →
DPO en clínicas sanitarias: cuándo es obligatorio y qué se le exige
El artículo 34.1.l de la LOPDGDD obliga a designar delegado de protección de datos a los centros sanitarios…
Leer artículo →Referencias
- Reglamento (UE) 2016/679, art. 83: condiciones generales para la imposición de multas administrativas, sus dos límites máximos y los criterios de graduación.
- Ley Orgánica 3/2018 (LOPDGDD), arts. 72 a 76: infracciones muy graves, graves y leves, y régimen de sanciones y medidas correctivas en España.
- AEPD — Buscador de resoluciones: resoluciones publicadas, filtrables por sector, tipo de procedimiento y artículos infringidos. Fuente primaria para consultar casos reales.
- Ley 41/2002, arts. 17 y 18: conservación de la documentación clínica y derecho de acceso, que condicionan cómo se responde a una solicitud de supresión.
- Compartir datos clínicos con un tercero legalmente
Última actualización: agosto de 2026.