Un Acuerdo de Tratamiento de Datos (DPA) específico para secretariado telefónico garantiza que los datos de salud de sus pacientes se traten únicamente según instrucciones documentadas del responsable y con medidas técnicas y organizativas verificadas. En Europa Central, el marco aplicable es el RGPD, no la HIPAA estadounidense: cuando los profesionales sanitarios buscan un «acuerdo BAA HIPAA», lo que necesitan en la práctica es un DPA conforme al artículo 28 del RGPD, adaptado a la categoría especial de datos de salud del artículo 9.
Las garantías mínimas que debe asegurar ese contrato son:
- Almacenamiento de datos exclusivamente dentro del Espacio Económico Europeo (EEE) o con cláusulas contractuales tipo (SCCs) vigentes para transferencias fuera del EEE.
- Cifrado en tránsito y en reposo, autenticación multifactor (MFA) y segregación de entornos.
- Obligación contractual de notificar brechas de seguridad sin demora indebida y en los plazos legales aplicables.
- Derecho de auditoría del responsable y destrucción certificada de datos al término del contrato, conforme a la normativa vigente.
Consejo profesional: Exija certificación ISO 27001 o NEN 7510 con alcance documentado, o un informe de auditor independiente (Third Party Memorandum), antes de firmar cualquier contrato con un proveedor de secretariado que gestione datos clínicos.
Puntos clave
Un DPA conforme al artículo 28 del RGPD, con TOMs verificadas y cláusulas específicas para datos de salud, es la garantía contractual mínima que toda clínica debe exigir a su proveedor de secretariado telefónico.
| Punto | Detalles |
|---|---|
| DPA obligatorio por escrito | El contrato debe cubrir objeto, duración, naturaleza, finalidad y categorías de datos según el artículo 28 del RGPD. |
| TOMs verificables | Exija cifrado AES-256, MFA, pentest anual y RTO/RPO documentados, no solo declaraciones genéricas. |
| Certificaciones como filtro previo | ISO 27001 o NEN 7510 con alcance documentado, o informe de auditor independiente, antes de firmar. |
| Cláusula de destrucción certificada | Al término del contrato, el proveedor debe entregar certificación escrita con lista de medios eliminados. |
| Clicfone | Ofrece DPA adaptado a datos de salud, integraciones seguras con Doctolib/LibreRDV/Maiia/CalenDoc y evidencias de cumplimiento desde el inicio del servicio. |
Tabla de contenidos
- ¿Qué es un DPA sanitario y por qué no sirve un contrato genérico?
- Cláusulas obligatorias que debe incluir el DPA con el proveedor de secretariado
- ¿Qué medidas técnicas y organizativas debe demostrar el proveedor?
- ¿Qué cláusulas específicas exige el DPA cuando el proveedor usa IA?
- Cómo validar al proveedor antes de contratar y supervisarlo después
- ¿Qué debe pedir sobre los datos cuando finaliza el servicio?
- Cuándo necesita una EIPD y qué documentación debe facilitar el proveedor
- Plantilla de cláusulas y anexo técnico modelo para negociar con el proveedor
- Señales de alarma que deben detener la firma o exigir renegociación
- Por qué Clicfone diseña DPA específicos para el sector salud
- Clicfone: secretariado médico con DPA adaptado y garantías verificables
- Fuentes
- Preguntas frecuentes
¿Qué es un DPA sanitario y por qué no sirve un contrato genérico?
El DPA es el contrato escrito que formaliza la relación entre el responsable del tratamiento (la clínica) y el encargado (el proveedor de secretariado). Según la Decisión de ejecución (UE) 2021/915, las cláusulas contractuales tipo deben cubrir todos los elementos del artículo 28(3) y (4) del RGPD y pueden integrarse en contratos más amplios. La distinción de roles no es un formalismo: la clínica sigue siendo la principal responsable legal aunque delegue la gestión de llamadas.
Los datos de salud son categoría especial bajo el artículo 9 del RGPD. Un contrato de prestación de servicios estándar no contempla las salvaguardas adicionales que exige esa categoría: control de acceso granular, registros de actividad, restricciones de finalidad y obligaciones específicas de notificación. Firmar un contrato genérico con un tele-secretariado equivale a dejar sin cobertura contractual los riesgos más graves.
El DPA debe constar por escrito, incluido el formato electrónico, y detallar como mínimo:
- Objeto, duración y naturaleza del tratamiento.
- Finalidad y categorías de datos tratados.
- Categorías de personas cuyos datos se procesan.
- Obligaciones y derechos del responsable.
Cláusulas obligatorias que debe incluir el DPA con el proveedor de secretariado
La Guía AEPD sobre contratos entre responsables y encargados y la Guía APDCAT del encargado del tratamiento coinciden en las cláusulas mínimas del artículo 28.3:
-
Instrucciones documentadas: el encargado trata los datos solo según instrucciones escritas del responsable.
-
Confidencialidad: todo el personal con acceso a datos clínicos firma un acuerdo de confidencialidad.
-
Medidas de seguridad: el encargado aplica las TOMs acordadas en el anexo técnico.
-
Subencargados: autorización previa por escrito del responsable para cualquier subcontratación; el subencargado asume las mismas obligaciones.
-
Asistencia en derechos de los pacientes: el encargado facilita respuesta a solicitudes de acceso, rectificación o supresión en los plazos legales.
-
Eliminación o devolución de datos al término del contrato, con certificación escrita.
-
Colaboración en auditorías e inspecciones del responsable o de la autoridad de control.
Para un proveedor de secretariado telefónico, añada cláusulas específicas:
- Registro de accesos y logs de llamadas con retención mínima definida.
- Protocolo para llamadas que contengan información clínica sensible.
- Mapeo de responsabilidades técnicas en integraciones con Doctolib, LibreRDV, Maiia y CalenDoc, detallando quién realiza cada transferencia y los puntos de control.
Consejo profesional: Negocie límites de responsabilidad proporcionales al volumen de datos tratados y exija que el contrato especifique plazos concretos para la corrección de incumplimientos detectados en auditoría.
¿Qué medidas técnicas y organizativas debe demostrar el proveedor?
Un DPA efectivo no enumera TOMs de forma genérica: especifica niveles, frecuencias y evidencias. Las medidas mínimas exigibles a un tele-secretariado que procesa datos de salud con controles documentados son:
- Cifrado AES-256 en reposo y TLS 1.2 o superior en tránsito.
- MFA obligatorio para todas las cuentas con acceso a datos clínicos.
- Segregación de entornos de producción y pruebas.
- Pseudonimización cuando el proceso lo permita.
- Copias de seguridad con RTO y RPO definidos contractualmente.
- Pruebas de penetración con periodicidad mínima anual y remediación documentada.
- Gestión de vulnerabilidades con plazos de corrección según criticidad.
Nota sobre certificaciones: la AEPD recomienda exigir certificaciones ISO 27001 o NEN 7510 con alcance documentado, o un informe de auditor independiente, para tratamientos que implican datos de salud. El modelo sectorial BoZ refuerza esta recomendación para el ámbito médico, señalando que NEN 7510 e ISO 27001 son los estándares de referencia.
Consejo profesional: Pida el certificado ISO 27001 con el alcance detallado: un certificado que no cubra el servicio de secretariado telefónico no aporta garantía real para su contrato.
¿Qué cláusulas específicas exige el DPA cuando el proveedor usa IA?
El uso de automatización e inteligencia artificial en el secretariado añade una capa de riesgo que el DPA debe regular de forma explícita. Según el modelo BoZ para acuerdos de tratamiento en salud, el DPA debe especificar qué procesos usan IA, quién tiene acceso y dónde residen los modelos y los datos.
Las cláusulas mínimas para entornos con IA o automatización:
- Prohibición expresa de enviar datos de pacientes a modelos de IA generales o a servidores fuera del EEE sin garantías equivalentes.
- Trazabilidad de decisiones automatizadas: el encargado documenta qué decisiones toma el sistema y cuáles requieren revisión humana.
- Autorización expresa y por escrito del responsable para cualquier nuevo procesamiento automatizado.
- Restricción de uso secundario: los datos de pacientes no pueden usarse para entrenar modelos propios del proveedor.
Consejo profesional: Si el proveedor no puede garantizar que la IA opera exclusivamente dentro del EEE con datos anonimizados, limite la automatización a funciones no sensibles (confirmación de citas, recordatorios genéricos) y exija una enmienda contractual específica antes de ampliar el alcance.
Cómo validar al proveedor antes de contratar y supervisarlo después
Muchas clínicas tratan el DPA como un trámite administrativo. La mejor práctica, según la AEPD, es verificar evidencias técnicas reales, no solo firmar el contrato.
Checklist de onboarding:
- Certificación ISO 27001 o NEN 7510 con alcance que cubra el servicio contratado.
- Informe de auditoría independiente o Third Party Memorandum (si no hay certificación).
- Resultado del último pentest con plan de remediación.
- Política de subcontratación y lista actualizada de subencargados.
- Evidencias de formación del personal en protección de datos (registros y fechas).
- Acuerdos de confidencialidad firmados por el equipo con acceso a datos clínicos.
- Evidencias de copias de seguridad y pruebas de restauración.
| Documento | Frecuencia de actualización | Para qué sirve |
|---|---|---|
| Certificado ISO 27001 / NEN 7510 | Anual | Verifica controles de seguridad |
| Informe de pentest | Anual mínimo | Detecta vulnerabilidades activas |
| Lista de subencargados | Ante cada cambio | Control de cadena de subcontratación |
| Registros de formación | Semestral | Acredita competencia del personal |
| Evidencias de backup | Trimestral | Garantiza continuidad operativa |
Consejo profesional: Incluya en el contrato el derecho a realizar o encargar una auditoría independiente con un preaviso razonable (p. ej. 30 días) y establezca plazos máximos para la corrección de hallazgos según su nivel de criticidad.
¿Qué debe pedir sobre los datos cuando finaliza el servicio?
El fin del contrato no extingue las obligaciones sobre los datos de salud. El DPA debe regular con precisión qué ocurre con cada soporte y copia.
- Defina en el contrato si opta por devolución segura (exportación cifrada al responsable) o destrucción certificada, con plazo máximo desde la fecha de terminación.
- Exija una certificación escrita de destrucción que liste los medios eliminados, el método utilizado y la fecha.
- Verifique que las copias de seguridad también se destruyen, no solo los datos en producción.
- Solicite confirmación de que los subencargados han eliminado igualmente los datos que trataban.
- Archive la certificación de destrucción en el expediente del proveedor durante el período de prescripción aplicable.
Consejo profesional: Incluya una cláusula que suspenda el pago de la última factura hasta recibir la certificación de destrucción firmada: es el incentivo contractual más eficaz para garantizar el cumplimiento.
Cuándo necesita una EIPD y qué documentación debe facilitar el proveedor
Una Evaluación de Impacto en la Protección de Datos (EIPD o DPIA) es obligatoria cuando el tratamiento implica datos de salud a gran escala, decisiones automatizadas con efectos significativos o transferencias internacionales. Un tele-secretariado que gestiona la agenda completa de una clínica con integración a plataformas digitales suele superar ese umbral.
El DPA debe obligar al encargado a:
- Participar activamente en la EIPD y facilitar toda la información técnica necesaria.
- Documentar el plan de respuesta a incidentes con roles, plazos y canales de comunicación.
- Notificar cualquier brecha de seguridad sin demora indebida, con información suficiente para que la clínica pueda reportar a la autoridad de control en el plazo de 72 horas que establece el RGPD.
Los elementos mínimos del plan de respuesta a incidentes son:
- Criterios de clasificación de la brecha (gravedad, alcance, tipos de datos afectados).
- Responsable interno del encargado para la comunicación con la clínica.
- Plantilla de notificación con los campos exigidos por la autoridad de control.
- Registro de incidentes con fecha, descripción y medidas adoptadas.
Consejo profesional: Incorpore en el DPA la obligación del encargado de participar en consultas previas a la autoridad de control si la EIPD concluye que el tratamiento presenta riesgos residuales altos que no pueden mitigarse internamente.
Plantilla de cláusulas y anexo técnico modelo para negociar con el proveedor
Los siguientes fragmentos son orientativos y deben revisarse con asesoría legal antes de su uso. Para una referencia práctica completa, la plantilla DPA de Promise Legal incluye anexos técnicos, cláusulas de subencargados y secciones de auditoría y borrado de datos.
Fragmentos de cláusulas:
- Instrucciones: «El encargado tratará los datos personales únicamente según las instrucciones documentadas del responsable, salvo obligación legal en contrario, en cuyo caso notificará al responsable antes del tratamiento, salvo que la ley lo prohíba.»
- Notificación de brechas: «El encargado notificará al responsable cualquier violación de seguridad sin demora indebida y, en todo caso, en un plazo máximo de 24 horas desde su detección, facilitando la información necesaria para cumplir la obligación de notificación a la autoridad en 72 horas.»
- Destrucción: «A la terminación del contrato, el encargado destruirá o devolverá todos los datos personales en un plazo de 30 días y entregará certificación escrita de destrucción que incluya la lista de medios eliminados y el método empleado.»
- Auditoría: «El responsable podrá realizar o encargar auditorías con un preaviso de 30 días; el encargado facilitará acceso a instalaciones, sistemas y documentación relevante.»
| Medida técnica | Estándar mínimo | Frecuencia de revisión | Evidencia exigida |
|---|---|---|---|
| Cifrado en reposo | AES-256 | Anual | Informe técnico |
| Cifrado en tránsito | TLS 1.2+ | Anual | Configuración auditada |
| Autenticación MFA | Todas las cuentas con acceso | Continua | Lista de cuentas activas |
| Prueba de penetración | Alcance completo del servicio | Anual | Informe + remediación |
| Copia de seguridad | RTO/RPO definidos | Trimestral | Prueba de restauración |
| Formación del personal | Protección de datos y confidencialidad | Semestral | Registros firmados |

Señales de alarma que deben detener la firma o exigir renegociación
Algunos hallazgos durante la negociación o la auditoría son incompatibles con un tratamiento seguro de datos de salud.
Señales rojas contractuales y operativas:
- El proveedor no puede acreditar la ubicación de los datos dentro del EEE ni presenta SCCs válidas.
- Ausencia total de certificaciones y negativa a facilitar un informe de auditor independiente.
- Cláusulas que permiten al proveedor usar datos de pacientes para fines propios (análisis, mejora de modelos, publicidad).
- Lista de subencargados opaca o inexistente, sin mecanismo para que el responsable objete incorporaciones.
- Negativa a aceptar auditorías o a facilitar logs de acceso.
- Plazos de notificación de brechas superiores a 24 horas o ausencia de protocolo documentado.
Acciones recomendadas ante señales de alarma:
- Suspenda cualquier transferencia de datos hasta resolver el hallazgo.
- Exija un plan de remediación escrito con plazos concretos.
- Si el proveedor rechaza negociar las cláusulas críticas, termine la negociación: la responsabilidad legal recae sobre la clínica.
- Documente todas las comunicaciones y conserve los borradores de contrato rechazados.
Por qué Clicfone diseña DPA específicos para el sector salud
Con más de 15 años especializados en secretariado médico y paramédico, Clicfone entiende que un DPA para datos de salud no es un documento estándar. El cumplimiento RGPD en el ámbito sanitario exige una arquitectura contractual y técnica que va más allá de los contratos genéricos de externalización.

Las integraciones con Doctolib, LibreRDV, Maiia y CalenDoc se gestionan con mapeos de flujo de datos que identifican cada punto de transferencia y los controles aplicados en cada etapa. El personal que accede a información clínica firma acuerdos de confidencialidad individuales y recibe formación periódica documentada. Más del 50 % de los clientes de Clicfone llevan más de 10 años confiando el secretariado de su consulta al mismo equipo, una continuidad que refleja tanto la calidad del servicio como la solidez de las garantías de seguridad y conformidad de datos.
Clicfone: secretariado médico con DPA adaptado y garantías verificables
Clicfone ofrece a las clínicas de Europa Central un servicio de secretariado telefónico con un DPA específico para datos de salud, integraciones seguras con las principales plataformas de agenda y evidencias de cumplimiento disponibles desde el primer día.

A diferencia de un proveedor genérico de externalización, Clicfone facilita el alcance de sus controles de seguridad, participa activamente en la EIPD cuando el tratamiento lo requiere y entrega certificación de destrucción de datos al término de cada contrato.
Las clínicas que quieran revisar su situación contractual actual o negociar un DPA adaptado pueden solicitar una propuesta personalizada directamente al equipo. Para médicos que buscan un secretariado especializado con garantías documentadas, la oferta para consultas médicas detalla las pruebas de cumplimiento que Clicfone puede facilitar antes de la firma.
Fuentes
- Guía AEPD: directrices para contratos entre responsables y encargados
- BoZ: Explanatory notes to the BoZ model data processing agreement (sector salud)
- Guía APDCAT: guía del encargado del tratamiento (RGPD)
Este artículo es información general y no sustituye el consejo de un médico cualificado. Consulte a un profesional de la salud cualificado sobre su caso particular antes de actuar según este contenido.
Preguntas frecuentes
¿Qué diferencia hay entre un DPA RGPD y un BAA HIPAA?
El BAA (Business Associate Agreement) es un contrato regulatorio estadounidense bajo la HIPAA para entidades que gestionan información sanitaria protegida (PHI). El DPA es el equivalente europeo bajo el RGPD: regula la relación entre responsable y encargado del tratamiento para cualquier dato personal, con requisitos reforzados para datos de salud según el artículo 9.
¿Es obligatorio el DPA aunque el proveedor sea de confianza?
Sí. El artículo 28 del RGPD exige un contrato escrito independientemente de la relación de confianza con el proveedor. La ausencia de DPA es una infracción directamente sancionable por la autoridad de control.
¿Qué certificación debo pedir a un proveedor de secretariado médico?
Pida ISO 27001 con alcance que cubra el servicio de secretariado, o NEN 7510 si el proveedor opera en el ámbito sanitario. Si no dispone de certificación, exija un informe de auditor independiente (Third Party Memorandum) antes de la firma.
¿En qué plazo debe notificar el proveedor una brecha de seguridad?
El DPA debe obligar al proveedor a notificar sin demora indebida y, como máximo, en 24 horas desde la detección, para que la clínica pueda cumplir su obligación de reportar a la autoridad de control en el plazo de 72 horas que establece el RGPD.
¿Puede Clicfone facilitar un DPA adaptado a datos de salud?
Sí. Clicfone proporciona un DPA específico para tratamientos de datos de salud, con anexos técnicos, integraciones documentadas con Doctolib, LibreRDV, Maiia y CalenDoc, y evidencias de cumplimiento disponibles antes de la firma del contrato.