Los datos de salud son una categoría especial de datos personales según el RGPD y la LOPDGDD, lo que les otorga una protección reforzada frente al resto de información personal. Cualquier paciente en España puede ejercer los derechos de acceso, rectificación, supresión, limitación y oposición sobre su historia clínica, aunque con límites concretos. En la asistencia sanitaria, además, la base legal para tratar estos datos no siempre es el consentimiento, algo que genera confusión constante entre pacientes y profesionales.
En resumen:
- La protección de datos de salud en España se basa en el RGPD, LOPDGDD y la Ley 41/2002, lo que permite tratamientos sin consentimiento explícito en ciertos casos.
- Los datos de salud incluyen diagnósticos, informes, datos genéticos y anotaciones clínicas, incluso si no mencionan directamente una enfermedad, por su carácter sensible.
- El consentimiento del paciente no siempre es obligatorio para el tratamiento de datos asistenciales, ya que la base legal suele ser el interés vital o la gestión sanitaria.
- Los responsables deben implementar medidas técnicas y organizativas, como cifrado y control de accesos, y documentar todo para demostrar cumplimiento ante posibles inspecciones.
- En la gestión telefónica y de citas, se recomienda evitar comunicar datos sensibles y garantizar seguridad en las grabaciones, con contratos claros con proveedores externos.
Tabla de contenidos
- Normativa aplicable en España: RGPD, LOPDGDD y Ley 41/2002
- Qué se considera dato de salud según el RGPD y la LOPDGDD
- ¿Necesita el paciente dar su consentimiento para que se traten sus datos de salud?
- Cómo ejercer los derechos sobre la historia clínica y qué límites existen
- Cuánto tiempo hay que conservar la historia clínica y por qué no se puede borrar antes
- Qué deben hacer responsables y encargados para cumplir con la protección de datos sanitarios
- Cuándo es obligatorio tener un delegado de protección de datos en sanidad
- Cómo reclamar ante la AEPD si no se respetan sus derechos como paciente
- Medidas prácticas para proteger datos de salud en la gestión telefónica y de citas
- Cómo aplica ClicFone estas garantías en el secretariado médico
- Lo que la mayoría de centros pasa por alto en protección de datos sanitarios
- ClicFone como apoyo operativo para cumplir con la protección de datos en su consulta
- Fuentes
- Preguntas frecuentes
Normativa aplicable en España: RGPD, LOPDGDD y Ley 41/2002
El punto de partida es el Reglamento General de Protección de Datos, de aplicación directa en toda la Unión Europea. La Ley Orgánica 3/2018 de protección de datos y garantía de los derechos digitales, conocida como LOPDGDD, no sustituye al RGPD: lo desarrolla y adapta a las particularidades españolas, manteniendo habilitaciones sectoriales que el reglamento europeo deja en manos de cada estado miembro.
En sanidad, esa adaptación tiene un peso especial. La disposición adicional decimoséptima de la LOPDGDD regula expresamente los tratamientos de datos de salud realizados por profesionales sanitarios y centros, y fija previsiones para la investigación biomédica y en salud pública. Esta disposición permite, por ejemplo, que los datos genéticos y biométricos utilizados con fines de identificación inequívoca de una persona se traten sin necesidad de un consentimiento explícito adicional cuando existe una habilitación legal previa, algo que resulta clave para entender por qué muchos tratamientos sanitarios se legitiman sin pedir una firma específica de protección de datos.
Junto a estas dos normas convive la Ley 41/2002, de autonomía del paciente, que regula la historia clínica desde una óptica distinta: no protección de datos en sentido estricto, sino derechos asistenciales. Esta ley establece qué debe contener la historia clínica, quién puede acceder a ella y durante cuánto tiempo debe conservarse. La combinación de las tres normas es la que determina, en la práctica, qué puede hacer un centro sanitario con los datos de un paciente y qué puede exigir ese paciente a cambio.
El Ministerio de Sanidad añade una capa adicional a través de la Historia Clínica Digital del Sistema Nacional de Salud (SNS), que permite el intercambio de información clínica entre comunidades autónomas. El propio ministerio limita expresamente el uso de esos datos a los fines asistenciales autorizados, y prohíbe su reutilización para propósitos distintos sin una base legal independiente. Esta arquitectura explica por qué un centro de salud de Cataluña puede consultar el historial de un paciente atendido antes en Andalucía sin pedirle un nuevo consentimiento: la base jurídica no es el consentimiento, sino el interés vital y la gestión de la asistencia sanitaria previstos en la normativa.
Para quien gestiona un centro médico, entender esta jerarquía no es un ejercicio académico. Determina qué cláusulas debe incluir en sus formularios, qué puede negarse a entregar cuando un paciente solicita su historial y qué plazos de conservación debe respetar antes de destruir cualquier documentación.
Qué se considera dato de salud según el RGPD y la LOPDGDD
El artículo 4.15 del RGPD define los datos relativos a la salud como aquellos datos personales relativos a la salud física o mental de una persona física, incluida la prestación de servicios de atención sanitaria, que revelen información sobre su estado de salud. Es una definición deliberadamente amplia, y ahí está la trampa: mucha más información de la que parece entra dentro de esta categoría especial.
No hace falta que un dato mencione una enfermedad de forma explícita para calificar como dato de salud. Basta con que permita deducir información sobre el estado físico o mental de alguien. Esto incluye, entre otros:
- Informes médicos, diagnósticos y resultados de pruebas de laboratorio o de imagen.
- Datos genéticos y biométricos utilizados para identificar de forma unívoca a una persona.
- Recetas, tratamientos farmacológicos y pautas de medicación.
- Anotaciones clínicas realizadas por el profesional durante la consulta, incluidas observaciones subjetivas.
- Citas con determinados especialistas (psiquiatría, oncología, salud sexual) que, por sí solas, ya revelan información sensible.
- Bajas laborales, certificados de discapacidad y registros de rehabilitación.
Dentro de la historia clínica conviven dos tipos de información que conviene distinguir con claridad. Por un lado están los datos identificativos del paciente (nombre, DNI, dirección, teléfono), que son datos personales ordinarios sujetos al régimen general del RGPD. Por otro, los datos clínicos propiamente dichos (diagnósticos, tratamientos, evolución) que constituyen la categoría especial y exigen medidas de seguridad reforzadas según el artículo 9 del RGPD.
Esta distinción tiene consecuencias prácticas inmediatas para cualquier centro que gestione citas y llamadas. Un listado de pacientes con nombre y teléfono, sin más, se trata como dato personal ordinario. El mismo listado con el motivo de la consulta añadido (“revisión oncológica”, “seguimiento psiquiátrico”) pasa a tratarse como dato de salud, y eso obliga a aplicar controles de acceso más estrictos, cifrado reforzado y, en muchos casos, justifica la designación de un delegado de protección de datos.
¿Necesita el paciente dar su consentimiento para que se traten sus datos de salud?
No siempre, y esta es probablemente la confusión más extendida entre pacientes y también entre parte del personal administrativo sanitario. El artículo 9.2 del RGPD prohíbe, con carácter general, el tratamiento de categorías especiales de datos, pero establece excepciones muy concretas que permiten tratarlos sin pedir un consentimiento adicional: cuando el tratamiento es necesario para fines de medicina preventiva o laboral, diagnóstico médico, prestación de asistencia sanitaria o gestión de sistemas de salud, siempre que se realice por personal sujeto a secreto profesional o bajo su responsabilidad.
La propia AEPD aclara que no es necesario que el médico o el centro sanitario solicite el consentimiento del paciente para tratar sus datos personales con fines asistenciales, porque la base jurídica ya existe en la propia normativa. Esto no significa que el consentimiento desaparezca del todo del entorno sanitario: sigue siendo imprescindible, pero en un plano distinto.
Aquí conviene separar dos conceptos que se mezclan constantemente:
- El consentimiento informado clínico es el que el paciente firma antes de una intervención, prueba invasiva o tratamiento concreto. Regula la relación médico-paciente y responde a la Ley 41/2002, no al RGPD.
- La base jurídica de protección de datos es la que legitima el tratamiento de la información personal del paciente. En el contexto asistencial, suele ser el interés vital, la gestión de la asistencia sanitaria o una obligación legal, no el consentimiento del artículo 6.1.a) del RGPD.
Consejo profesional: si gestiona un centro médico, documente por escrito qué base jurídica del artículo 9.2 ampara cada tratamiento de datos de salud que realiza. No basta con decir “porque el paciente lo consintió”: la AEPD espera que pueda justificar la base concreta, y confundir ambos consentimientos es, según sus propias guías, la causa más habitual de incumplimientos evitables.
El intercambio de información dentro del Sistema Nacional de Salud es un buen ejemplo de tratamiento sin consentimiento adicional: la Historia Clínica Digital permite que un hospital consulte pruebas realizadas en otra comunidad autónoma sin pedir autorización expresa, porque la gestión de la asistencia sanitaria ya lo ampara. En cambio, cuando una aseguradora privada solicita datos de salud para tramitar una póliza, la base jurídica suele ser el consentimiento explícito del asegurado, porque ahí no hay una relación asistencial directa que lo justifique. Y en investigación biomédica, la disposición adicional decimoséptima de la LOPDGDD permite tratar datos con fines de investigación bajo garantías específicas (anonimización, comités de ética, seudonimización), sin que sea siempre necesario un consentimiento individualizado para cada estudio.
Cómo ejercer los derechos sobre la historia clínica y qué límites existen
El paciente tiene derecho a acceder a su historia clínica completa, obtener copia de los datos que le conciernen y solicitar rectificación cuando detecte errores. El procedimiento, sin embargo, no es tan simple como pedir “toda mi documentación” y recibirla sin más.
- Solicitud de acceso. El paciente puede solicitar por escrito, presencial o electrónicamente, el acceso a su historia clínica. El centro sanitario suele pedir que se concrete la petición (un informe determinado, un periodo concreto, una prueba específica) para evitar entregar documentación irrelevante o que contenga datos de terceros, según indica la propia AEPD en su guía para pacientes.
- Entrega de la documentación. El acceso incluye tanto la documentación electrónica como la que aún se conserva en papel en centros que no han completado su digitalización. El responsable debe facilitar copia en un formato accesible dentro del plazo legal.
- Aplicación de límites. El derecho de acceso no es absoluto. Las anotaciones subjetivas de los profesionales sanitarios pueden quedar excluidas cuando su revelación no aporta valor clínico al paciente y sí compromete la relación asistencial. Del mismo modo, si la historia contiene datos de terceras personas (un familiar mencionado en el contexto de una consulta, por ejemplo), esa parte se protege y no se entrega sin más.
- Identidad de quienes consultaron el historial. El acceso no implica automáticamente conocer la identidad de todos los profesionales que han consultado la historia clínica en el pasado, salvo que exista una sospecha fundada de acceso indebido.
- Rectificación y supresión. El paciente puede pedir que se corrija un dato erróneo, pero la supresión tiene un límite claro: mientras exista una obligación legal de conservación de la documentación clínica, el centro no puede eliminarla, por mucho que el paciente lo solicite.
Este último punto merece una aclaración porque genera muchas reclamaciones injustificadas: el derecho de supresión (el llamado derecho al olvido) cede ante obligaciones legales de conservación. No es que el centro se niegue por comodidad. Es que la ley se lo impide durante un periodo determinado, y ese periodo tiene su propia lógica, que se explica en el siguiente apartado.
Cuánto tiempo hay que conservar la historia clínica y por qué no se puede borrar antes
El artículo 17.1 de la Ley 41/2002 establece un plazo mínimo de conservación de cinco años desde la fecha de alta de cada proceso asistencial. Este plazo no es una recomendación: es una obligación legal que prevalece sobre cualquier solicitud de supresión que pueda presentar el paciente durante ese periodo.
El plazo de cinco años es el mínimo estatal, pero varía según la comunidad autónoma y el tipo de documentación. Algunas normativas autonómicas amplían este plazo para determinadas especialidades (salud mental, pediatría, obstetricia) o establecen conservaciones más largas cuando hay implicaciones legales pendientes, como procedimientos judiciales abiertos, investigaciones de salud pública en curso o estudios epidemiológicos autorizados. En la práctica, muchos hospitales optan por conservar la documentación completa durante periodos superiores al mínimo legal, precisamente para cubrirse ante reclamaciones tardías o requerimientos judiciales.
Si usted es responsable de un centro y no tiene claro qué política aplica, hay tres preguntas que debe hacer a su asesoría legal o a su delegado de protección de datos: qué plazo fija la normativa autonómica específica para su tipo de centro, si existen procesos judiciales o de investigación que obliguen a extender la conservación más allá del mínimo, y qué mecanismo de destrucción segura aplicará una vez transcurrido el plazo. Documentar estas respuestas por escrito es la mejor defensa frente a una inspección de la AEPD.
Qué deben hacer responsables y encargados para cumplir con la protección de datos sanitarios
Cualquier centro sanitario, clínica privada o profesional que trate datos de salud tiene obligaciones concretas que van mucho más allá de firmar un aviso de privacidad. El RGPD exige poder demostrar el cumplimiento, no solo alcanzarlo sobre el papel.
- Registro de actividades de tratamiento (RAT). Todo responsable debe documentar qué datos trata, con qué finalidad, durante cuánto tiempo, quién tiene acceso y qué medidas de seguridad aplica. En sanidad, este registro suele incluir tratamientos como la gestión de citas, la facturación, la comunicación con aseguradoras y el archivo de historiales.
- Medidas técnicas y organizativas. El acceso a los datos de salud debe limitarse al personal que realmente lo necesita para su función (principio de mínimo acceso), y la información debe protegerse mediante cifrado tanto en tránsito como en reposo. La protección de datos desde el diseño y por defecto obliga a incorporar estas garantías desde el momento en que se configura cualquier sistema, no después de un incidente.
- Notificación de brechas de seguridad. Cuando se produce una violación de seguridad que afecta a datos de salud (un acceso no autorizado, una filtración, un correo mal enviado con información clínica), el responsable debe notificarlo a la AEPD en un plazo máximo de 72 horas desde que tuvo conocimiento del incidente, salvo que sea improbable que constituya un riesgo para los derechos de los afectados. Si el riesgo es alto, también debe comunicarse a los propios pacientes afectados.
La AEPD subraya en su guía para profesionales del sector sanitario que la responsabilidad proactiva no se satisface con el cumplimiento formal: hace falta poder demostrar, con evidencias documentadas, que las medidas aplicadas son proporcionales al riesgo real del tratamiento. Un centro que dice tener cifrado pero no puede mostrar cómo lo configura, ni cuándo lo revisó por última vez, no está cumpliendo, aunque lo crea sinceramente.
Cuándo es obligatorio tener un delegado de protección de datos en sanidad
La designación de un Delegado de Protección de Datos (DPD) no es opcional para buena parte del sector sanitario. El RGPD y la LOPDGDD la exigen para autoridades y organismos públicos, y también para aquellas entidades cuya actividad principal consista en el tratamiento a gran escala de categorías especiales de datos, como ocurre con hospitales, clínicas y centros que mantienen historiales clínicos de forma sistemática.
La AEPD confirma que los centros sanitarios obligados a mantener historias clínicas deben contar con esta figura, mientras que los profesionales sanitarios que ejercen a título individual, sin estructura organizativa compleja, suelen quedar exceptuados de esta obligación concreta.
El DPD cumple una función de puente entre el centro, los pacientes y la propia autoridad de control. Entre sus funciones esenciales están asesorar sobre las obligaciones legales, supervisar el cumplimiento interno, actuar como punto de contacto para los pacientes que quieran ejercer sus derechos y colaborar directamente con la AEPD cuando esta requiere información o investiga una reclamación. No decide por el centro, pero su ausencia en una entidad obligada a tenerlo es, por sí sola, motivo de sanción, independientemente de que exista o no una infracción adicional.
Para un centro pequeño que duda si le corresponde esta obligación, la recomendación práctica es sencilla: si el tratamiento de datos de salud es sistemático y a gran escala (más allá de la atención puntual a un número reducido de pacientes), consulte con un profesional especializado antes de descartar la necesidad de un DPD.
Cómo reclamar ante la AEPD si no se respetan sus derechos como paciente
Cuando un centro sanitario no responde a una solicitud de acceso, la deniega sin justificación suficiente o incumple cualquier otra obligación de protección de datos, el paciente tiene un camino claro para reclamar.
- Presente primero la solicitud formal al responsable. Debe identificarse claramente (nombre completo, documento de identidad), especificar con precisión qué derecho ejerce y qué información solicita, y adjuntar copia del documento de identidad si el centro lo requiere para verificar que la petición viene de la persona correcta.
- Respete y exija los plazos legales. El responsable dispone, con carácter general, de un mes para responder, ampliable a dos meses adicionales en casos complejos, siempre informando al solicitante del motivo de la ampliación. Si no responde en plazo, o deniega la solicitud sin fundamento legal, el paciente puede reclamar.
- Interponga la reclamación en la sede electrónica de la AEPD. El trámite se realiza a través de la sede electrónica de la AEPD, donde se puede presentar la reclamación de forma completamente electrónica, adjuntando la solicitud original y la respuesta (o falta de respuesta) del responsable. La AEPD investiga el caso y puede imponer sanciones si confirma el incumplimiento.
Antes de llegar a la AEPD, muchos conflictos se resuelven simplemente reformulando la solicitud. Si el centro pide concretar qué documentación exacta se necesita, no es una maniobra dilatoria: suele ser un requisito legítimo para evitar entregar datos de terceros mezclados en el mismo historial. Precisar la petición desde el principio ahorra tiempo a ambas partes.
Medidas prácticas para proteger datos de salud en la gestión telefónica y de citas
La teoría legal se pone a prueba en el terreno más cotidiano: una llamada para confirmar una cita, un mensaje de voz con un resultado pendiente, un correo mal dirigido. Es en estos gestos diarios donde más incumplimientos se producen, no en grandes filtraciones.
La AEPD recomienda expresamente evitar canales inseguros para comunicar información sanitaria, porque una llamada o un mensaje mal gestionado pueden revelar datos sensibles a personas ajenas a la relación asistencial. Confirmar una cita, por ejemplo, debe hacerse sin mencionar el motivo clínico de la consulta: basta con indicar fecha, hora y centro, sin especificar si se trata de una revisión oncológica, una consulta de salud mental o cualquier otro dato que revele el estado de salud del paciente.
Algunas medidas operativas reducen el riesgo de forma inmediata:
- Confirmar citas mencionando solo fecha, hora y ubicación, nunca el motivo de la consulta, salvo que el paciente lo solicite expresamente.
- Establecer una política de retención de grabaciones de llamadas y mensajes de voz, con plazos definidos de conservación y borrado automático una vez transcurrido ese periodo.
- Limitar el acceso al sistema de gestión de citas al personal estrictamente necesario, con perfiles de usuario diferenciados según la función.
- Usar canales de comunicación cifrados para el envío de informes o resultados, evitando el correo electrónico ordinario sin protección adicional.
- Verificar la identidad del interlocutor antes de facilitar cualquier información por teléfono, incluso a familiares que aseguren tener autorización.
Consejo profesional: si conserva mensajes de voz o grabaciones de llamadas que contienen información clínica, aunque sea mínima (un motivo de consulta, un nombre de tratamiento), trátelos como datos de salud y aplíqueles el mismo nivel de protección que a la historia clínica escrita: cifrado, acceso restringido y un plazo de retención definido por escrito.
Si su centro trabaja con un proveedor externo para la gestión de llamadas o citas, hay una lista mínima de comprobaciones antes de firmar: exigir un contrato de encargado de tratamiento que detalle las medidas de seguridad aplicadas, confirmar que las integraciones con plataformas de agenda cumplen con cifrado extremo a extremo, verificar la política de retención y destrucción de grabaciones, y solicitar evidencia de auditorías o evaluaciones de seguridad periódicas. Ninguna de estas comprobaciones es opcional si el proveedor va a manejar datos que revelan información sobre la salud de sus pacientes.

Cómo aplica ClicFone estas garantías en el secretariado médico
La externalización del secretariado telefónico introduce un actor adicional en la cadena de tratamiento de datos de salud, y eso exige garantías específicas. Un proveedor especializado en secretariado médico gestiona la recepción de llamadas, la organización de citas y el triage telefónico para consultas médicas y paramédicas, integrando estos procesos con plataformas como Doctolib, Maiia, LibreRDV y CalenDoc.
Esa integración directa con los sistemas de agenda que ya usa el centro médico evita duplicar información sensible en sistemas paralelos poco controlados, uno de los riesgos más habituales cuando se subcontrata la gestión de citas sin coordinación técnica. Cada llamada de confirmación o reprogramación queda reflejada en el mismo sistema que gestiona el profesional sanitario, sin crear copias adicionales de datos clínicos fuera de ese entorno.
Al evaluar cualquier proveedor de secretariado médico, conviene pedir por escrito tres cosas: el acuerdo de tratamiento de datos que regule las obligaciones del encargado, la política de retención de grabaciones de llamadas aplicable, y el detalle de las medidas de seguridad y conformidad que protegen la información en tránsito y en reposo. También merece la pena revisar cómo se gestiona el correo electrónico seguro con pacientes cuando la comunicación no puede resolverse por teléfono. Documentar estas respuestas en el contrato de prestación de servicios es lo que convierte una externalización en una relación de cumplimiento verificable, no en un punto ciego dentro de la cadena de tratamiento.
Lo que la mayoría de centros pasa por alto en protección de datos sanitarios
El error más repetido no es técnico, es conceptual: seguir pidiendo un consentimiento de protección de datos para actos asistenciales que ya están legitimados por otra vía, mientras se descuidan los canales de comunicación reales por donde se filtra la información. Un centro puede tener un formulario de consentimiento impecable y, al mismo tiempo, confirmar citas por WhatsApp mencionando el motivo de la consulta.
Las prioridades prácticas están claras si se miran con honestidad: primero, un inventario real de qué datos de salud se tratan y con qué base jurídica concreta, no genérica. Segundo, evaluar si la estructura del centro obliga a designar un DPD, y no asumir que no aplica sin comprobarlo. Tercero, formar al personal administrativo en los límites de lo que puede decirse por teléfono. Cuarto, revisar los controles técnicos de acceso y cifrado con la misma exigencia con la que se revisan los protocolos clínicos.
Ninguna de estas prioridades exige presupuestos desproporcionados. Exige, sobre todo, dejar de tratar la protección de datos como un trámite de bienvenida y empezar a tratarla como parte del proceso asistencial. Consulte siempre las guías oficiales de la AEPD y revise los acuerdos con sus proveedores antes de asumir que el cumplimiento ya está resuelto.
— Rudolph
ClicFone como apoyo operativo para cumplir con la protección de datos en su consulta
ClicFone es la alternativa a montar un departamento administrativo propio para gestionar llamadas y citas sin comprometer la confidencialidad de los datos de salud de sus pacientes. Con amplia experiencia en el sector médico y paramédico, y con clientes que utilizan el servicio durante largos periodos, ClicFone combina personal cualificado con integraciones directas a Doctolib, Maiia, LibreRDV y CalenDoc.

Antes de externalizar su secretariado, pida siempre por escrito el acuerdo de tratamiento de datos, la política de retención de grabaciones y el detalle de las medidas de seguridad aplicadas: son las tres comprobaciones que marcan la diferencia entre un proveedor conforme y uno que solo lo parece. Los servicios de recepción telefónica médica y paramédica y de triage telefónico médico de ClicFone están diseñados para confirmar citas y gestionar urgencias sin exponer información clínica innecesaria durante la llamada. Si gestiona una consulta o un centro sanitario y quiere revisar cómo encajaría este modelo en su organización, consulte los servicios de ClicFone y solicite una valoración de su caso.
Fuentes
La normativa sobre datos de salud cambia con el tiempo, y las guías oficiales son la referencia más fiable para confirmar cualquier duda concreta:
- Ley Orgánica 3/2018 (texto consolidado) — BOE
- Ley 41/2002 — resumen y obligaciones sobre historia clínica
- FAQ AEPD — Profesionales sanitarios
- Sede electrónica de la AEPD
Preguntas frecuentes
¿Qué datos concretos protege la LOPDGDD como datos de salud?
La LOPDGDD, en línea con el RGPD, protege cualquier dato que revele información sobre el estado físico o mental de una persona: diagnósticos, tratamientos, pruebas, datos genéticos y biométricos, y también anotaciones clínicas subjetivas. Incluye información indirecta, como una cita con un especialista concreto que ya delata una condición de salud.
¿Qué establece exactamente la Ley Orgánica 3/2018 sobre salud?
La LOPDGDD complementa al RGPD en España y, a través de su disposición adicional decimoséptima, regula específicamente los tratamientos de datos sanitarios y de investigación biomédica. No sustituye al reglamento europeo, sino que adapta sus previsiones a las particularidades del sistema sanitario español.
¿Son confidenciales los datos médicos frente a terceros?
Sí, los datos médicos están sujetos al secreto profesional y a la protección reforzada de categorías especiales del RGPD. Solo pueden acceder a ellos las personas autorizadas por una base jurídica concreta, como el personal asistencial directamente implicado en el cuidado del paciente.
¿Qué es la LOPDGDD y en qué se diferencia del RGPD?
La LOPDGDD es la ley española que adapta y desarrolla el RGPD, manteniendo habilitaciones sectoriales propias, como las aplicables a sanidad e investigación biomédica. El RGPD marca el marco general europeo; la LOPDGDD ajusta ese marco a la realidad jurídica española, sin contradecirlo.
¿Necesito el consentimiento del paciente para tratar sus datos de salud?
No siempre. Cuando el tratamiento es necesario para la asistencia sanitaria y lo realiza personal sujeto a secreto profesional, la AEPD confirma que no hace falta un consentimiento adicional de protección de datos, distinto del consentimiento informado clínico que sí exige la Ley 41/2002 para intervenciones concretas.