Guías›Seguridad›RGPD · Unión Europea

Unión Europea · Reglamento (UE) 2016/679

El RGPD, artículo por artículo, y lo que realmente está construido.

El RGPD no es sobre todo un reglamento de seguridad. La seguridad es un artículo de noventa y nueve. La mayor parte trata de los derechos que una persona tiene sobre los datos que se guardan sobre ella y de poder demostrar qué se hace y por qué. Esa es la parte que el software sostiene o no sostiene, y esta página la recorre artículo por artículo.

Los datos de salud reciben el trato más estricto que tiene el RGPD. Son lo que el reglamento llama datos de categoría especial: tratarlos está prohibido por defecto y solo es lícito cuando se cumple una condición concreta del artículo 9. Acertar con esa condición, y dejarla registrada, es donde se tuercen muchas implantaciones sanitarias.

Los cimientos técnicos —cifrado, control de acceso, registro de auditoría, conservación— son comunes a todos los países y se describen en la página principal de seguridad. Lo que sigue es lo que el módulo europeo añade encima.

Delegados de protección de datos Responsables de cumplimiento Auditores de seguridad Abogados en una diligencia debida
72 hpara notificar a la autoridad Art. 9(2)(h)la base de las historias clínicas 3derechos construidos como flujos de trabajo 2registros de gobernanza mantenidos vivos 0teatro del consentimiento
01 — Base jurídica

Por qué las historias clínicas no se apoyan en el consentimiento, y por qué esa es la respuesta más segura

El instinto en casi todas las organizaciones es pedir el consentimiento a las personas. Para una historia clínica ese instinto es equivocado, y seguirlo crea un problema serio más adelante.

El consentimiento bajo el RGPD debe ser libre. Si una persona no puede negarse sin perder algo que necesita, el consentimiento no es válido. Quien está en mitad de un tratamiento no puede negarse de verdad a que su terapeuta tome notas. Así que el consentimiento obtenido en ese contexto probablemente sea inválido; y peor aún, el consentimiento se puede retirar, lo que dejaría a la clínica con la obligación de conservar la historia y sin base jurídica para conservarla.

La condición correcta para las historias clínicas es el artículo 9(2)(h): tratamiento necesario para la prestación de asistencia sanitaria o social. Es estable, no se evapora cuando alguien cambia de opinión y es lo que el reglamento previó exactamente para esta situación.

RequisitoEstadoQué está construido
Base jurídica registrada por tipo de documentoArt. 6 · Art. 9 ✓ Cada tipo de documento lleva tanto su base jurídica ordinaria como su condición de categoría especial, además de una nota libre para el razonamiento. El tipo es lo que dice qué clase de tratamiento es este, así que registrarlo contra el tipo hace que se aplique a todos los documentos archivados bajo él, de forma automática y coherente.
La base se fija antes de que existan los datos ✓ Como vive en el tipo y no en el documento concreto, la pregunta se responde al configurar y no en manos de quien archiva en ese momento. Esa es la diferencia entre una política y un control.
Consentimiento donde el consentimiento sí es la baseArt. 7 ✓ El contacto comercial, la participación en investigación y cosas así sí se apoyan en el consentimiento, y el módulo de firma electrónica los guarda como consentimientos firmados y revocables, no como una casilla que después nadie puede mostrar.
✓ConstruidoEstá ya en el software y se puede demostrar. ⚙Construido: usted fija el valorNo falta nada; la respuesta es una decisión de su servicio. ◐Construido en parteFalta algo de verdad, y la fila dice qué. —No construidoNombrado en la sección de carencias en lugar de dejarlo para que se descubra.
02 — Los derechos

Acceso, supresión y portabilidad, construidos como flujos de trabajo y no como promesas

Cada uno de estos derechos tiene un plazo y una decisión detrás. Construidos como una bandeja de entrada y una buena intención, se incumplen. Construidos como un registro con seguimiento y una fecha de vencimiento calculada, se responden; y, igual de importante, después se puede demostrar que se respondieron.

DerechoEstadoQué está construido
Derecho de accesoArt. 15 · Art. 12(3) ✓ Una solicitud con seguimiento que recoge el interesado, el alcance, los documentos que abarca, una fecha de vencimiento calculada y una decisión de atender o denegar. El plazo es de un mes natural, contado como un mes y no como 30 días, lo cual importa: una solicitud que llega el 31 de enero no vence 30 días después. La prórroga que permite el artículo 12(3) también está construida: registra el motivo y, por separado, la fecha en que se informó realmente a la persona, porque una prórroga de la que nadie fue informado no es una prórroga.
Derecho de supresiónArt. 17 ✓ Se ejecuta destruyendo la clave de cifrado en lugar de borrar la fila; véase la página de documentos seguros para saber cómo funciona y qué cuesta. El contenido queda ilegible para siempre mientras sobreviven el envoltorio vacío y el registro de accesos, de modo que el derecho se atiende sin destruir con él la prueba de qué se guardaba y quién lo vio. La solicitud registra la valoración que hay detrás de la decisión y enumera los documentos que quedaron bloqueados y por qué.
La supresión no es absoluta, y el sistema lo sabeArt. 17(3) · Art. 9(3) ✓ Las historias clínicas rara vez admiten una supresión pura: las obligaciones de conservación y el secreto profesional suelen prevalecer. Nada se destruye mientras haya una retención legal o un periodo de conservación vivo, y los documentos bloqueados se enumeran en la solicitud, de modo que la denegación se explica en vez de sobreentenderse. Un derecho de supresión no cancela una obligación de conservar.
Derecho a la portabilidadArt. 20 ✓ Una exportación construida en memoria y servida como zip: los metadatos en JSON y el contenido tal como se archivó. Cada documento incluido queda registrado uno a uno, y eso importa: de otro modo una exportación masiva se convierte en una forma silenciosa de leer una historia entera sin dejar rastro de cada lectura.
Derecho de rectificaciónArt. 16 · Art. 19 ✓ Se atiende con el flujo compartido de enmienda: una corrección se archiva como una versión nueva y la original queda intacta. Está completo hasta lo que ocurre cuando una corrección se deniega: la declaración de desacuerdo de la persona con sus propias palabras, la respuesta de la clínica y la regla de que ambas viajan con cualquier comunicación futura. A los destinatarios que ya tienen la versión anterior se les puede notificar, que es lo que pide el artículo 19.
La primera copia es gratuitaArt. 15(3) ✓ El artículo facilita la copia y solo permite cobrar por las copias siguientes . Se aplica en lugar de dejarlo a quien rellene el formulario: el sistema cuenta las copias que esta persona ha recibido realmente y no admite cobro en la primera. Una solicitud denegada antes no cuenta, porque no se entregó nada, así que la siguiente solicitud sigue siendo la primera copia. Perdonar la tasa también cumple, porque perdonada significa que no se cobra nada.
Derecho a la limitación del tratamientoArt. 18 ✓ Una limitación sella los documentos que abarca y registra el motivo y la decisión. Levantarla devuelve al documento su etiqueta de sensibilidad anterior en lugar de volverlo ordinario.
03 — Notificación de brechas

Dos plazos desde un mismo momento, y una exención que hay que ganarse

Aquí es donde el diseño del cifrado se paga solo. El artículo 34(3)(a) dice que no hay que informar a los interesados si los datos estaban cifrados, pero solo si se puede demostrar que las claves no se llevaron también. Esa única condición es la razón de que las claves se guarden donde se guardan: fuera de la base de datos y nunca en la misma copia de seguridad que los datos.

Tener conocimiento

Ambos plazos corren desde el momento en que se tiene conocimiento, no desde el momento en que ocurrió el incidente. El registro de la brecha hace de ese momento un campo obligatorio, de modo que se fija al principio en lugar de reconstruirse después bajo presión.

La autoridad de control

El artículo 33 da 72 horas desde el conocimiento. El sistema calcula ese plazo a partir de la hora del conocimiento y una tarea programada avisa doce horas antes de que se agote, porque un plazo del que nadie recibe recordatorio es un plazo que se incumple un viernes por la tarde.

Las personas afectadas

El artículo 34 obliga a informar también a los interesados, salvo que se aplique la exención. El registro guarda la lista de personas afectadas y los documentos implicados, de modo que la lista de notificación se deriva de pruebas en vez de estimarse.

¿Estaban cifrados los datos, y se llevaron las claves?

Dos preguntas almacenadas por separado: si los datos estaban cifrados y si las claves quedaron comprometidas. Una pregunta de claves sin responder se resuelve en contra de la exención. No se puede cerrar una brecha como no notificable dejando en blanco el campo incómodo.

Una decisión con su razonamiento adjunto

El registro produce si la notificación individual es obligatoria, una nota de exención que explica el razonamiento y las fechas en que se informó realmente a la autoridad y a los interesados. Ese es el documento que se entrega a un regulador.

Un registro, valorado una vez, frente a las reglas que le apliquen

El registro de la brecha vive en el núcleo compartido, así que lo tiene toda implantación: cuándo tuvo conocimiento, qué estaba implicado, a quién afectó, si los datos estaban cifrados y si se llevaron las claves. El módulo europeo añade el plazo de 72 horas del artículo 33 y la decisión del artículo 34 descrita arriba. El módulo estadounidense añade su propia capa sobre el mismo registro: la valoración de cuatro factores, el plazo de 60 días y los umbrales de comunicación. Un incidente que toque ambos se valora una vez y se responde dos.

04 — Registros de gobernanza

Los dos documentos que quedan desfasados en cuanto se deja de mantenerlos

El RGPD pide dos piezas de gobernanza escrita. Casi todas las organizaciones producen ambas como documentos antes de arrancar y no vuelven a tocarlas, con lo que acaban describiendo un sistema que ya no existe. Aquí se guardan como registros vivos, que es la única versión de ellas que sobrevive al contacto con una implantación real.

Artículo 30

Registro de actividades de tratamiento

Una lista de qué trata, para qué, sobre quién, quién lo recibe, si sale de la UE, cuánto lo conserva y qué lo protege. Es lo primero que pide una autoridad de control y la forma más rápida de parecer poco preparado si está desfasado.

  • Cada actividad registra su finalidad, las categorías de datos y de personas, los destinatarios, las transferencias fuera de la UE, la conservación y las medidas de seguridad
  • Viene precargado con las actividades que esta plataforma realiza de verdad: historias clínicas, gestión de los derechos de los interesados y registro de auditoría
  • Se mantiene como registros editables a medida que cambia la implantación, y no como un documento que haya que reescribir
Artículo 35

Evaluación de impacto relativa a la protección de datos

Obligatoria cuando el tratamiento probablemente entrañe un alto riesgo para los derechos de las personas. El tratamiento a gran escala de datos de salud siempre cumple ese criterio, así que para una clínica no hay discusión sobre si hace falta.

  • Registra la naturaleza y el alcance del tratamiento, por qué es necesario y proporcionado, los riesgos, las medidas que los abordan, el riesgo residual, el responsable y una fecha de revisión
  • Viene parcialmente rellenada como punto de partida, porque las partes que son ciertas de la plataforma son las mismas en toda implantación
  • Las partes que solo conoce su implantación están marcadas como tales en lugar de dejarse en blanco, de modo que una evaluación sin terminar parece sin terminar
  • Lleva el campo de consulta para el caso en que el riesgo residual siga siendo alto y haya que consultar a la autoridad antes de empezar
05 — Dónde siguen los bordes

Lo que no está construido, dicho en voz alta

El módulo europeo es el más completo de los tres, porque la maquinaria de derechos del RGPD es aquello para lo que se escribió. Aun así no está terminado. Esto es lo que no está, sacado de leer el código y no de una lista de deseos.

Todavía abierto

  • La oposición del artículo 21 no es un tipo de solicitud propio. En un entorno asistencial rara vez es el derecho operativo —el tratamiento se apoya en el artículo 9(2)(h) y no en el interés legítimo—, pero si alguien lo invoca no hay un lugar dedicado donde registrar la decisión.
  • No hay registro para decisiones automatizadas ni elaboración de perfiles del artículo 22. La plataforma puede hacer recomendaciones. Si las activa, esto pasa a formar parte de su evaluación y no hay ningún sitio en el sistema que lo siga.
  • Las transferencias fuera de la UE se registran como texto libre. El registro de tratamientos tiene un campo para ellas, pero no un registro estructurado de la garantía en la que se apoya. Si usa encargados fuera de la UE, aquí es donde un auditor querrá más que una frase.
  • El delegado de protección de datos no está modelado. Donde haya que nombrar uno, el nombramiento y la vía de contacto publicada viven fuera del sistema. Los papeles estadounidenses equivalentes —responsable de seguridad y responsable de privacidad— sí tienen registro, así que esto es una asimetría y no una decisión de diseño.
  • Los documentos cifrados no se pueden buscar por contenido. Consecuencia directa del cifrado, y no va a cambiar. Los documentos se encuentran por interesado, tipo y fecha.

Construido, pero vale lo que usted ponga dentro

  • La evaluación de impacto viene parcialmente rellenada. Eso es una ventaja de salida, no un documento terminado. Las partes marcadas como propias de la implantación necesitan respuestas reales antes de significar nada.
  • El registro de tratamientos tiene que seguir a la realidad. Llega precargado con lo que hace la plataforma. Cada encargado que conecte y cada finalidad que añada son suyos de registrar.
  • Las tareas programadas tienen que seguir ejecutándose. La conservación, la eliminación y el aviso del plazo de brecha corren todos en un programador. Una tarea que se detiene en silencio es un problema de cumplimiento que solo aparece en una auditoría.
06 — Su lado de la línea

Lo que el RGPD pide a su organización, no a ningún software

El RGPD impone deberes al responsable del tratamiento, que es su clínica. Una plataforma puede guardar las pruebas y hacer reales los flujos de trabajo. No puede ser el responsable.

No es asesoramiento jurídico, y ningún producto está certificado en RGPD

Ninguna autoridad certifica un software como conforme al RGPD. Lo que esta página describe es el conjunto de medidas técnicas y organizativas que la plataforma aporta. Confirme cada punto con un abogado cualificado en el Estado miembro en el que opere: el derecho nacional añade al RGPD, y la salud es una de las materias en las que más añade.

  • Usted es el responsable del tratamiento. Los fines y los medios del tratamiento son decisiones suyas. La plataforma los registra; no los elige.
  • Los contratos de encargo de tratamiento son suyos de firmar, junto con las condiciones de cualquier subencargado de los servicios que conecte: pagos, mensajería, almacenamiento o un proveedor de IA si lo habilita.
  • El derecho del Estado miembro va más allá. El §203 StGB alemán sobre el secreto profesional y el §630f BGB sobre la historia clínica son ejemplos. Los plazos de conservación en particular se fijan a nivel nacional y deben confirmarse localmente.
  • Nombrar un delegado de protección de datos. El tratamiento a gran escala de datos de categoría especial suele exigirlo. El nombramiento, y publicar la vía de contacto, son suyos.
  • La evaluación de impacto hay que completarla de verdad. Viene parcialmente rellenada, que es una ventaja de salida, no un documento terminado. Las partes marcadas como propias de la implantación necesitan respuestas reales.
  • Consulta previa a la autoridad. Cuando el riesgo residual siga siendo alto tras las medidas, el artículo 36 obliga a consultar antes de empezar. Eso es una decisión, no una función.
  • Vigilar las tareas programadas. La conservación, la eliminación y el aviso del plazo de brecha corren todos en un programador. Una tarea que se detiene en silencio es un problema de cumplimiento que solo aparece en una auditoría.
El resumen honesto en un párrafo

La base jurídica se registra por tipo de documento y usa correctamente el artículo 9(2)(h) en lugar del consentimiento. La supresión es real y se ejecuta destruyendo la clave de cifrado, de modo que el derecho se atiende sin destruir la prueba de que una historia existió. La portabilidad produce una exportación servida en flujo con cada documento registrado uno a uno. La notificación de brechas está construida con los dos plazos, la pregunta del cifrado y la pregunta de las claves, y una pregunta de claves sin responder cuenta en contra de la exención. El registro de tratamientos y la evaluación de impacto son registros vivos y no documentos desfasados, y el plazo de acceso es de un mes natural con la prórroga del artículo 12(3) construida encima. Lo que falta es la oposición como tipo de solicitud propio, un registro para las decisiones automatizadas, registros estructurados de las transferencias fuera de la UE y un sitio donde guardar el nombramiento del delegado de protección de datos.