Prioridad: garantizar el cumplimiento legal antes de cualquier despliegue tecnológico. Cumplir el RGPD, la directiva NIS2 y los requisitos del EHDS exige una revisión inmediata de contratos con encargados del tratamiento y una evaluación de riesgos que cubra específicamente las comunicaciones de voz. A partir de ahí, cifrado, control de accesos y trazabilidad documentada son los tres controles técnicos que no admiten demora.
En resumen:
- La protección de datos en sanidad exige cifrado, control de accesos y trazabilidad en todas las comunicaciones de voz, sin retrasos en su implementación.
- La normativa europea combina RGPD, NIS2 y EHDS, aplicándose de manera acumulativa según el tipo de dato y canal de comunicación.
- Las llamadas que contienen información sensible deben estar protegidas contra interceptaciones, suplantaciones y riesgos internos, reforzando con formación y planes de continuidad.
- Es fundamental exigir a los proveedores externos cláusulas específicas en contratos sobre tratamiento de datos, notificación de brechas y destrucción segura al finalizar el servicio.
- La trazabilidad de interacciones telefónicas es un derecho que refuerza el EHDS, obligando a los centros a disponer de registros precisos de quién, cuándo y cómo accede a datos sanitarios.
Tabla de contenidos
- Normativa y obligaciones que afectan a voz y datos sanitarios
- Riesgos concretos de las llamadas telefónicas en sanidad
- Medidas técnicas y organizativas recomendadas para voz y datos
- Qué exigir en contratos con encargados del tratamiento
- Gestión de incidentes, notificación y continuidad del servicio
- Checklist operativo breve para gestores sanitarios
- Evidencias operativas para exigir a un proveedor externo
- Responsable y encargado del tratamiento: quién responde de qué
- Minimización de datos y limitación de la finalidad en las llamadas
- Consentimiento informado frente a consentimiento de datos por teléfono
- El EHDS y su efecto en la gestión de voz sanitaria
- Evaluación de impacto (DPIA) para sistemas de voz sanitarios
- Interoperabilidad y estándares seguros para voz en sanidad
- Perspectiva del autor: prioridades prácticas para gestores
- Alternativa práctica: cómo ClicFone apoya la seguridad de voz y datos
- Fuentes
- Preguntas frecuentes
Normativa y obligaciones que afectan a voz y datos sanitarios
El marco legal que rige las comunicaciones sanitarias no distingue entre una llamada telefónica y un historial clínico digital: ambos son datos de categoría especial según el artículo 9 del RGPD. Esto obliga a los centros y profesionales a aplicar una responsabilidad proactiva, documentando cada decisión sobre cómo se recogen, almacenan y transmiten esos datos, incluida la voz.
El artículo 32 del RGPD concreta esa responsabilidad en medidas técnicas y organizativas «apropiadas al riesgo»: cifrado, capacidad de restaurar el servicio tras un incidente y procedimientos para verificar la eficacia de esas medidas de forma periódica. No es una lista cerrada, sino un mandato de proporcionalidad que cada gestor debe justificar según el volumen y la sensibilidad de los datos que trata.
La directiva NIS2 (UE 2022/2555) añade una capa adicional para las entidades sanitarias, a las que trata como parte de los servicios esenciales. Las organizaciones sanitarias están sujetas a NIS2, que exige medidas técnicas y organizativas robustas para proteger la información sanitaria, y las guías de INCIBE-CERT insisten en que la seguridad de la información debe entenderse como parte de la seguridad del paciente, no como un proyecto aislado de tecnología. Esto tiene consecuencias prácticas: los planes de continuidad de servicios de voz (centralitas, líneas de urgencia) entran dentro del perímetro de cumplimiento igual que los sistemas clínicos.
El Espacio Europeo de Datos Sanitarios (EHDS o EEDS en sus siglas en español) introduce un régimen adicional centrado en la trazabilidad y la reutilización secundaria de datos sanitarios entre países miembros. El BOE ha publicado resoluciones que definen la gobernanza de servicios transfronterizos de información sanitaria dentro del marco EHDSI/CBeHIS, con anexos que detallan responsabilidades y mecanismos de coordinación entre administraciones, según la Resolución de 17 de diciembre de 2021. Aunque el EHDS se centra sobre todo en historiales electrónicos, su exigencia de trazabilidad reforzada afecta también a cualquier sistema que registre interacciones de voz vinculadas a un paciente identificable.
Las normas sanitarias nacionales (autorización de centros, historia clínica, protección de datos de pacientes) conviven con estas obligaciones europeas sin sustituirlas. En la práctica, esto significa:
- El RGPD fija el suelo mínimo de protección de datos personales de salud, incluida la voz grabada o transcrita.
- NIS2 añade obligaciones de gestión de riesgo de ciberseguridad y notificación a las entidades consideradas esenciales o importantes.
- El EHDS refuerza la trazabilidad y prepara el terreno para la interoperabilidad de datos sanitarios entre países.
- La normativa sanitaria nacional regula aspectos asistenciales que no eximen del cumplimiento de las anteriores.
Ningún marco sustituye a otro: se aplican de forma acumulativa según el tipo de dato, el canal y el destinatario.
Riesgos concretos de las llamadas telefónicas en sanidad
Una llamada telefónica que revela un diagnóstico, una cita en una unidad de oncología o un resultado de laboratorio contiene la misma información sensible que un informe escrito, pero suele recibir menos atención en los planes de seguridad. Los riesgos son específicos del canal de voz y merecen tratamiento propio.
La intercepción de llamadas y la suplantación de identidad, conocida como vishing, son vectores habituales: un atacante que se hace pasar por un paciente o un profesional sanitario puede obtener datos de agenda, confirmar ausencias del personal o incluso modificar citas. INCIBE señala que el ransomware y las fugas de datos son vectores críticos en el sector salud, y recomienda autodiagnóstico, formación del personal y planes de continuidad como respuesta, según su análisis de ciberseguridad en el sector salud.
Los riesgos internos son igual de relevantes. Una recepción con la centralita en manos de personal sin formación específica, o una sala de espera donde se repiten en voz alta datos de pacientes, constituyen exposición accidental de datos de salud tan real como una filtración digital.
Casi la mitad de los incidentes de ciberseguridad en el sector salud europeo están vinculados a servicios expuestos a internet sin parches ni configuración adecuada, según recoge el plan de acción de la Comisión Europea para hospitales y proveedores sanitarios. Esto incluye centralitas IP y sistemas de gestión de llamadas conectados a redes corporativas sin segmentación.
Los vectores de riesgo más relevantes para voz y telefonía sanitaria incluyen:
- Interceptación de señalización y audio en centralitas VoIP mal configuradas.
- Vishing dirigido a personal administrativo para obtener datos de pacientes o credenciales.
- Ransomware que bloquea sistemas de gestión de citas y obliga a interrumpir la atención telefónica.
- Exposición accidental de información en recepciones, salas de espera o líneas compartidas.
El impacto de un ransomware que paraliza la centralita no es solo económico: puede significar que un paciente en situación de urgencia no consiga contactar con su centro de salud durante horas.
Medidas técnicas y organizativas recomendadas para voz y datos
Los controles no necesitan ser exóticos para ser eficaces. Lo que exige la normativa, y lo que la práctica confirma como razonable, se puede ordenar en cinco bloques que cubren desde la red hasta la formación del personal.
- Cifrado de extremo a extremo en telefonía: la señalización SIP y el audio (RTP) deben cifrarse mediante protocolos como TLS y SRTP, y los datos de agenda o historiales asociados a las llamadas deben cifrarse tanto en tránsito como en reposo.
- Segmentación de red y redes privadas cuando el volumen lo justifique: las guías de INCIBE sobre redes privadas 5G describen controles de segmentación mediante identificadores de red (NSSAI) y nombres de red de datos (DNN) que permiten mantener el tráfico sanitario dentro de un dominio local y reducir su exposición, según la guía de buenas prácticas para redes privadas 5G. Una red de acceso local (LADN) bien configurada mantiene el tráfico de voz dentro del perímetro del centro y aplica políticas más estrictas que una red pública compartida.
- Autenticación fuerte y control de privilegios: el acceso a centralitas, paneles de gestión de llamadas y agendas debe exigir autenticación multifactor (MFA) y limitar los permisos al mínimo necesario según el rol de cada trabajador.
- Registro y trazabilidad inmutable: cada acceso a un sistema de voz o agenda debe quedar registrado de forma que no pueda alterarse retroactivamente, permitiendo reconstruir quién consultó o modificó un dato y cuándo.
- Formación continua y medidas organizativas: políticas claras sobre qué se puede decir por teléfono, quién puede acceder a según qué información y cómo actuar ante una sospecha de vishing, reforzadas con simulacros periódicos.
Consejo profesional: antes de invertir en una nueva centralita o pasarela de voz, pida al proveedor una demostración de cómo cifra la señalización y dónde almacena los registros de llamadas: la respuesta suele revelar en segundos el nivel real de madurez en seguridad.
Estas medidas no operan de forma aislada. Un sistema con cifrado impecable pero sin control de accesos sigue siendo vulnerable a un insider malintencionado, y una política de formación excelente no compensa una centralita sin segmentación de red. La eficacia depende de aplicar los cinco bloques como un conjunto coherente, no como opciones intercambiables.
La Comisión Europea recomienda además coordinar a los equipos clínicos con los equipos de seguridad durante cualquier integración de nuevos sistemas de voz o agenda, precisamente porque los cambios técnicos afectan directamente al flujo asistencial, según su plan de acción para hospitales. Un cambio de proveedor de centralita decidido únicamente por el departamento de sistemas, sin consultar a quienes atienden las urgencias telefónicas, suele generar fricciones que la normativa no puede resolver por sí sola.
Qué exigir en contratos con encargados del tratamiento
Externalizar el secretariado telefónico o la gestión de agenda convierte automáticamente al proveedor en encargado del tratamiento, con obligaciones contractuales que van más allá de un acuerdo de servicio genérico. La AEPD exige cláusulas contractuales específicas para encargados del tratamiento, obligaciones de secreto, listas de personal autorizado y notificación de brechas en un plazo de 72 horas, según su modelo de cláusulas para contratos de encargado del tratamiento.
Un contrato de externalización de servicios de voz o agenda debería incluir, como mínimo:
- El alcance exacto del tratamiento: qué datos se tratan, con qué finalidad y durante cuánto tiempo.
- Las condiciones bajo las que el proveedor puede subcontratar parte del servicio, con autorización previa del responsable.
- Las medidas técnicas y organizativas concretas que aplicará el encargado, alineadas con el artículo 32 del RGPD.
- La obligación de secreto profesional para todo el personal con acceso a los datos, junto con una lista actualizada de personas autorizadas.
- El procedimiento y el plazo de notificación de cualquier brecha de seguridad, coordinado con la obligación de notificar a la AEPD en 72 horas.
- Las condiciones de devolución o destrucción segura de los datos al finalizar la prestación del servicio.
Este último punto suele pasarse por alto en la fase de contratación, pero es tan relevante como el cifrado: los modelos de la AEPD exigen que, al terminar el contrato, el encargado devuelva o destruya de forma verificable toda la información tratada, sin conservar copias más allá de lo estrictamente necesario. Nuestro artículo sobre las normas de confidencialidad en el secretariado médico detalla cómo estas obligaciones se traducen en la práctica diaria de un equipo de atención telefónica.
Gestión de incidentes, notificación y continuidad del servicio
Un incidente que afecta a la centralita o a los sistemas de agenda de un centro sanitario no es solo un problema técnico: puede significar que ningún paciente consiga contactar con su médico durante horas. Un plan de respuesta bien diseñado sigue una secuencia clara.
- Detección: monitorización activa de los sistemas de voz y agenda para identificar comportamientos anómalos, como picos de llamadas fallidas o accesos fuera de horario.
- Contención: aislar el sistema afectado sin interrumpir por completo la atención al paciente, activando canales alternativos si es necesario.
- Comunicación: notificar internamente a los responsables designados y, cuando corresponda, a la AEPD dentro del plazo de 72 horas que exige la normativa.
- Recuperación: restaurar el servicio desde copias de seguridad verificadas, comprobando la integridad de los datos antes de reanudar la operación completa.
- Revisión post-incidente: analizar qué falló, documentar las lecciones aprendidas y ajustar el plan de continuidad en consecuencia.
La coordinación con las autoridades no termina con la notificación inicial: la AEPD puede requerir información adicional durante la investigación, y el responsable del tratamiento debe estar en condiciones de aportarla con rapidez. Por eso los planes de continuidad para servicios de comunicación deberían incluir copias de seguridad específicas de los registros de llamadas y agendas, no solo de los sistemas clínicos principales.
Los simulacros periódicos, aunque cuesten tiempo, son la única forma fiable de comprobar si un plan de respuesta funciona realmente cuando se necesita. INCIBE recomienda precisamente el autodiagnóstico y la formación continua como base de cualquier plan de continuidad sanitaria, según su blog de ciberseguridad en el sector salud.
Checklist operativo breve para gestores sanitarios
Estas son las tareas que un gestor sanitario puede poner en marcha en las próximas semanas, sin esperar a una revisión completa de sistemas.
- Realizar un autodiagnóstico de ciberseguridad, como los que ofrece INCIBE, para identificar brechas antes de que las encuentre un atacante.
- Auditar todos los contratos vigentes con encargados del tratamiento y comprobar que incluyen las cláusulas modelo de la AEPD sobre secreto, plazos de notificación y destrucción de datos.
- Activar de inmediato los controles técnicos mínimos: cifrado de voz y datos, autenticación multifactor y segmentación de red donde sea viable.
- Programar una sesión de formación para el personal de recepción y agenda, junto con un simulacro de respuesta a incidentes en los próximos tres meses.
Consejo profesional: empiece por el contrato más antiguo con su proveedor de secretariado o centralita: suele ser el que menos cláusulas de cumplimiento actual incorpora.
Ninguna de estas acciones exige una gran inversión inicial. Lo que exigen es disciplina para no posponerlas indefinidamente, algo que la presión asistencial diaria hace fácil de justificar pero difícil de sostener.
Evidencias operativas para exigir a un proveedor externo
Cuando un centro externaliza la atención telefónica, la seguridad de voz y datos deja de depender solo de sus propios sistemas y pasa a depender también de la madurez del proveedor. Antes de firmar, conviene pedir pruebas concretas, no solo declaraciones de intenciones.
- Antigüedad y estabilidad del proveedor en el sector médico y paramédico, como garantía de experiencia acumulada en el tratamiento de datos sensibles.
- Integraciones documentadas con plataformas de gestión de citas como Doctolib, Maiia, LibreRDV o CalenDoc, que permiten trazar cada cita desde la llamada hasta el registro en agenda.
- Políticas internas de confidencialidad, designación de un delegado de protección de datos (DPO) cuando corresponda y registros de formación del personal.
- Evidencia de que el proveedor actúa como encargado del tratamiento con las obligaciones que ello implica: listas de personal autorizado y procedimientos de destrucción de datos al finalizar el contrato.
Externalizar no elimina la responsabilidad del centro sanitario como responsable del tratamiento. Cuando se trata de decisiones sobre finalidades del tratamiento, evaluaciones de impacto o relaciones con la autoridad de control, el centro debe mantener el control directo y no delegarlo por completo, por muy sólido que sea el proveedor.
Responsable y encargado del tratamiento: quién responde de qué
El RGPD distingue con claridad dos figuras que conviene no confundir en la práctica diaria de un centro sanitario. El responsable del tratamiento es quien decide por qué y cómo se tratan los datos de los pacientes: normalmente el centro médico, la clínica o el profesional sanitario. El encargado del tratamiento es quien trata esos datos por cuenta del responsable, siguiendo sus instrucciones, sin decidir finalidades propias.

Un servicio de secretariado telefónico externo, una plataforma de gestión de citas o un proveedor de centralita actúan como encargados del tratamiento en la inmensa mayoría de los casos. Esto no reduce la responsabilidad legal del centro: el responsable sigue obligado a elegir encargados que ofrezcan garantías suficientes y a formalizar esa relación mediante contrato, tal como exige la guía de la AEPD para profesionales del sector sanitario.
En la práctica, esto significa que un centro no puede alegar desconocimiento de cómo trata los datos su proveedor de telefonía: debe auditarlo, exigirle garantías documentadas y responder ante la AEPD si algo falla, incluso cuando el incidente se origine en los sistemas del encargado.
Minimización de datos y limitación de la finalidad en las llamadas
El principio de minimización obliga a recoger solo los datos de voz y agenda estrictamente necesarios para la finalidad concreta de cada llamada, ni un dato más. Una recepción telefónica que pide confirmar el nombre, la fecha de nacimiento y el motivo de consulta para localizar una cita no necesita, por ejemplo, preguntar por el historial médico completo del paciente.
La limitación de la finalidad añade una segunda capa: los datos recogidos para gestionar una cita no pueden reutilizarse después para otro propósito, como campañas comerciales o estudios internos, sin una base legal específica y, en muchos casos, sin informar de nuevo al paciente.
Aplicado a los sistemas de voz, esto tiene consecuencias muy concretas: las grabaciones de llamadas, cuando existen, deben tener un plazo de conservación definido y una finalidad declarada, y no deberían almacenarse «por si acaso» durante años. Cuanto menos dato se acumula sin necesidad, menor es la superficie expuesta ante una eventual brecha de seguridad.
Consentimiento informado frente a consentimiento de datos por teléfono
Uno de los errores más frecuentes en la gestión telefónica sanitaria es asumir que el consentimiento clínico del paciente cubre automáticamente el tratamiento de sus datos personales. La AEPD advierte que esta suposición es incorrecta y recomienda aplicar medidas de privacidad desde el diseño en cualquier canal de comunicación con pacientes, según sus preguntas frecuentes para profesionales sanitarios.
El consentimiento informado, en su sentido clínico, autoriza un tratamiento médico concreto tras haber sido informado de sus riesgos y alternativas. El consentimiento para el tratamiento de datos personales es una cuestión distinta: autoriza que una organización recoja, almacene o transmita información sobre el paciente, incluida su voz grabada, con una finalidad determinada.
En la práctica telefónica, esto implica informar al paciente, de forma breve pero clara, si la llamada se está grabando y con qué propósito, y ofrecer alternativas cuando sea razonable hacerlo. Nuestra guía sobre el consentimiento informado por teléfono profundiza en cómo formular ese aviso sin interrumpir la fluidez de la atención al paciente.
El EHDS y su efecto en la gestión de voz sanitaria
El Espacio Europeo de Datos Sanitarios introduce un cambio de fondo: refuerza el derecho de los pacientes a acceder a la trazabilidad de quién ha consultado sus datos de salud, y ese derecho se extiende a cualquier sistema que registre interacciones vinculadas a un paciente identificable, incluidas las telefónicas.
La AEPD ha analizado cómo el acceso a la información de trazabilidad de datos de salud se articula en relación con el reglamento EHDS, subrayando que la trazabilidad deja de ser una buena práctica opcional para convertirse en un derecho exigible, según sus criterios jurídicos sobre trazabilidad y EHDS. Para comunicaciones de voz, esto significa que exigir un registro detallado de accesos es tan importante como cifrar la señal de audio.
Para un centro sanitario, la implicación práctica es que cualquier sistema de gestión de llamadas o agenda debería poder responder, en cualquier momento, a la pregunta de quién accedió a los datos de un paciente concreto y cuándo. Los sistemas que no ofrecen esa trazabilidad quedarán cada vez más alejados de lo que exige el marco europeo, incluso si hoy cumplen el mínimo del RGPD.
Evaluación de impacto (DPIA) para sistemas de voz sanitarios
Cuando un centro introduce un nuevo sistema de telefonía, una centralita en la nube o una plataforma de gestión de citas que trata datos de salud a gran escala, el RGPD puede exigir una evaluación de impacto relativa a la protección de datos, conocida como DPIA. El criterio determinante no es la tecnología en sí, sino el riesgo que el tratamiento supone para los derechos de los pacientes.
Una DPIA específica para sistemas de voz debería analizar, como mínimo, qué datos se capturan durante la llamada (identidad, motivo de consulta, en ocasiones datos clínicos mencionados de forma incidental), dónde se almacenan esos registros, quién tiene acceso a ellos y qué medidas de cifrado y control de accesos se aplican. También debe valorar los riesgos específicos de la interceptación de llamadas y del vishing, que no están presentes en un tratamiento puramente documental.

Los modelos y guías de la AEPD para el sector sanitario recuerdan que el encargado del tratamiento, en este caso el proveedor de telefonía o secretariado, tiene obligación de colaborar activamente en estas evaluaciones cuando el responsable las requiera. Un proveedor que se niega a facilitar esa información, o que no puede explicar cómo trata los datos de voz, no está en condiciones de superar una DPIA razonable.
Interoperabilidad y estándares seguros para voz en sanidad
La interoperabilidad entre sistemas de telefonía, agendas y historiales clínicos no es solo una cuestión de comodidad operativa: cuanto más fragmentados están los sistemas, más difícil resulta mantener la trazabilidad exigida por el RGPD y el EHDS. Un sistema de voz que no se integra correctamente con la plataforma de citas obliga a duplicar registros manuales, con el riesgo de errores y de pérdida de control sobre quién accede a qué dato.
Los estándares de cifrado (TLS, SRTP) y los protocolos de señalización segura mencionados en secciones anteriores forman parte de esta interoperabilidad técnica, pero también importa la compatibilidad entre plataformas de gestión de citas ampliamente usadas, como Doctolib, Maiia, LibreRDV o CalenDoc, y los sistemas de telefonía que alimentan esas agendas. Una integración bien diseñada permite que cada llamada quede registrada automáticamente en el sistema correcto, sin intervención manual adicional que multiplique los puntos de fallo.
Para los gestores sanitarios, la pregunta práctica no es solo «¿este sistema cifra los datos?», sino «¿este sistema se comunica de forma segura con el resto de mi infraestructura?». Un sistema aislado, aunque sea técnicamente robusto, puede acabar generando más riesgo si obliga al personal a recurrir a soluciones improvisadas para conectar la voz con la agenda.
Perspectiva del autor: prioridades prácticas para gestores
Mi lectura tras revisar este terreno es sencilla: la mayoría de los centros invierte primero en tecnología y después, si queda tiempo, en revisar contratos. Debería ser al revés. Un contrato de encargado del tratamiento bien redactado, con cláusulas claras sobre destrucción de datos y notificación de brechas, protege más que una centralita cara sin esas garantías. Priorice trazabilidad y papeles, después imponga MFA y cifrado como estándar no negociable, y programe formación real, no un correo anual que nadie lee.
— Rudolph
Alternativa práctica: cómo ClicFone apoya la seguridad de voz y datos
Externalizar el secretariado telefónico no tiene por qué significar renunciar al control sobre el cumplimiento normativo. Existen proveedores con amplia experiencia en el sector médico y paramédico, con clientes vinculados al servicio durante largos períodos, lo que puede respaldar una operativa acostumbrada a tratar datos de salud con las garantías que exige la normativa.

Los servicios de gestión de llamadas, agenda y triaje telefónico pueden integrarse con plataformas como Doctolib, Maiia, LibreRDV y CalenDoc, facilitando mantener la trazabilidad que exige el RGPD y el EHDS sin duplicar registros manuales.
- Antes de contratar, solicite las cláusulas de encargado del tratamiento, la designación de DPO y los informes de auditoría del proveedor.
- Consulte la página de recepción telefónica médica y paramédica para conocer el alcance del servicio.
- Revise el tri téléphonique médical si su prioridad es el triaje de llamadas urgentes con protocolos definidos.
Para valorar si su centro cumple hoy con lo mínimo exigible, puede solicitar una revisión inicial a través de la página de secretariado y gestión de llamadas de ClicFone.
Este artículo es información general y no sustituye el consejo de un médico cualificado. Consulte a un profesional de la salud cualificado sobre su caso particular antes de actuar según este contenido.
Fuentes
- Sanitario | INCIBE-CERT | INCIBE
- Modelo de cláusula para contratos de encargado del tratamiento — AEPD
- BOE-A-2021-21534 Resolución de 17 de diciembre de 2021 — BOE
Preguntas frecuentes
¿Qué normativa regula la seguridad de la voz en sanidad?
El RGPD regula la protección de datos de salud transmitidos por voz, la directiva NIS2 exige medidas de ciberseguridad a las entidades sanitarias y el EHDS refuerza la trazabilidad de accesos. Estas normas se aplican de forma conjunta, no como alternativas.
¿Quién es responsable si falla la seguridad de un proveedor externo?
El centro sanitario sigue siendo responsable del tratamiento aunque externalice el servicio, y debe elegir encargados que ofrezcan garantías documentadas mediante contrato. El proveedor, como encargado, responde de aplicar las medidas técnicas y organizativas acordadas, según el modelo de cláusulas de la AEPD.
¿Cuánto tiempo hay para notificar una brecha de datos sanitarios?
El plazo general para notificar una brecha de seguridad a la AEPD es de 72 horas desde que se tiene conocimiento del incidente, tal como recoge el modelo de cláusulas para encargados del tratamiento. Superar ese plazo sin justificación puede considerarse un incumplimiento adicional.
¿El consentimiento clínico cubre también el tratamiento de datos por teléfono?
No, son consentimientos distintos con finalidades diferentes. El consentimiento clínico autoriza un tratamiento médico, mientras que el tratamiento de datos personales, incluida una llamada grabada, requiere su propia base legal e información al paciente, según advierte la AEPD en sus preguntas frecuentes.