Guías›Seguridad›UK GDPR · Reino Unido

Reino Unido · UK GDPR · Data Protection Act 2018 · NHS Code of Practice 2021

UK GDPR, el criterio de daño grave y el calendario del NHS.

Al salir de la Unión Europea el Reino Unido conservó el RGPD casi sin cambios y lo llama UK GDPR. Así que la mayor parte de lo que se aplica aquí es igual que en la UE, y la página del RGPD cubre ese terreno común: base jurídica, acceso, supresión, portabilidad y los registros de gobernanza.

Lo que cubre esta página es lo que cambia. La Data Protection Act 2018 añade reglas propias de la sanidad que el reglamento europeo no tiene, el NHS fija plazos de conservación que la UE deja a cada país, y existe un derecho sobre las historias de personas fallecidas al que el RGPD no llega en absoluto. Para un servicio de salud mental esas diferencias no son pequeñas.

Delegados de protección de datos del Reino Unido Caldicott Guardians Direcciones clínicas Responsables de gobernanza de la información
20 añosconservación en salud mental 6 mesesdura una decisión de reserva 4reglas de conservación del NHS incluidas 1990la ley que cubre a las personas fallecidas ICOel regulador ante el que responde
01 — Empiece por aquí

Casi todo UK GDPR es el RGPD, así que lea antes esa página

No tiene sentido repetir noventa y nueve artículos. La tabla siguiente dice qué partes de la página europea se aplican sin cambios en el Reino Unido y qué partes sustituye esta página. Hay una diferencia práctica importante al final, y conviene leerla antes de dar por hecho que las dos son intercambiables.

En las tablas de esta página se usan cuatro marcas. La diferencia entre las dos del medio importa: una significa que falta algo, la otra significa que no falta nada y que la decisión es suya.

✓ConstruidoEstá ya en el software y se puede demostrar. ⚙Construido: usted fija el valorNo falta nada; la respuesta es una decisión de su servicio. ◐Construido en parteFalta algo de verdad, y la fila dice qué. —No construidoNombrado en la sección de carencias en lugar de dejarlo para que se descubra.
MateriaRUDónde se trata
Base jurídica de las historias clínicas✓Igual que en la UE: artículo 9(2)(h) en vez de consentimiento, registrado por tipo de documento. Véase la página del RGPD.
Derecho de acceso✓El mismo derecho, con plazo de un mes natural y la prórroga permitida, y la primera copia gratuita según el art. 15(3). El Reino Unido añade el criterio de daño grave como causa para reservar material: sección 02 de esta página.
Supresión, portabilidad, limitación✓Igual que en la UE, con las excepciones británicas. Véase la página del RGPD.
Registros de gobernanza✓El registro de tratamientos y la evaluación de impacto funcionan igual. Véase la página del RGPD.
Calendario de conservación✓Distinto. El Reino Unido incluye el calendario del NHS como datos. La UE deja la conservación a cada Estado miembro. Sección 03 de esta página.
Historias de personas fallecidas✓Solo en el Reino Unido. El RGPD no se aplica a las personas fallecidas. Sección 04 de esta página.
Flujo de notificación de brechas ✓ Los deberes son los mismos que en la UE: 72 horas para avisar a la ICO según el artículo 33, e informar a los interesados según el artículo 34 salvo que los datos estuvieran cifrados. El registro de la brecha está en el núcleo compartido, así que una instalación británica lo tiene: la hora del conocimiento, los documentos y las personas implicadas, si los datos estaban cifrados y si se llevaron las claves. Una pregunta de claves sin responder cuenta en contra de la exención.
02 — El criterio de daño grave

Reservar una historia frente a la persona de la que trata

La parte 2 del anexo 3 de la Data Protection Act 2018 permite reservar datos de salud frente a la solicitud de acceso de la propia persona, en la medida en que entregarlos probablemente causaría un daño grave a la salud física o mental de cualquiera. En un servicio de salud mental esto es lo más parecido que tiene el Reino Unido a la excepción estadounidense de las notas de psicoterapia, y se usa por motivos reales: una historia que nombra a un tercero en riesgo, o una cuya entrega en el momento equivocado dañaría a la propia persona.

También es una potestad seria, y la ley es estricta en el procedimiento. La opinión tiene que venir de un profesional sanitario competente implicado en la asistencia de esa persona, y tiene que haberse emitido en los seis meses anteriores. Construido como una casilla, eso se convierte en una marca que alguien puso en 2023 y que nadie ha vuelto a mirar. Por eso está construido como un flujo que caduca solo.

Qué exige el sistema

Antes de que una decisión pueda existir siquiera

  1. Un profesional con nombreLa decisión registra quién la tomó, no solo que se tomó.
  2. Una relación asistencial vigenteSolo quien mantiene una relación viva con esa persona puede tomar la decisión. El sistema lo comprueba en lugar de fiarse.
  3. El razonamiento con sus propias palabrasNo un desplegable. El profesional escribe por qué, y ese texto es el registro.
  4. Los documentos concretosLa decisión abarca documentos nombrados, no un expediente entero ni a una persona entera.

Qué hace el sistema después

Que es donde una casilla fallaría

  1. Caduca a los seis mesesDe forma automática, igual que la ventana de seis meses que la propia ley impone a la opinión profesional. Nada depende de que alguien se acuerde.
  2. Antes aparece en una cola de revisiónUna tarea programada saca a la luz las decisiones próximas a caducar, para que una que siga siendo válida se renueve a propósito.
  3. Levantarla devuelve la etiqueta anteriorNo «normal». Un documento que era sensible antes de la decisión vuelve a serlo después, en lugar de quedar rebajado en silencio.
  4. El equipo asistencial sigue viendo el documentoLa reserva es frente a la persona, no frente a quienes la tratan. Ese es el sentido de reservar en lugar de borrar.
  5. El registro de accesos lo anota como un evento propioAsí el historial muestra qué se reservó, frente a quién, cuándo y por decisión de quién.
Por qué la caducidad importa más de lo que parece

El fallo más común con la reserva no es tomar una decisión equivocada. Es tomar una decisión correcta y no volver a revisarla nunca, de modo que ese material siga oculto para alguien años después de que el motivo haya desaparecido. La ventana de seis meses de la ley existe para evitar exactamente eso, y un sistema que guarda la decisión como una marca permanente la anula en silencio. Que caduque por defecto pone la carga en renovar una restricción y no en acordarse de levantarla.

03 — Conservación del NHS

Cuánto se guardan las historias y desde cuándo cuentan los plazos

El NHS Records Management Code of Practice 2021 fija los plazos de conservación de las historias clínicas. Obliga a las organizaciones del NHS y a los servicios contratados para prestar asistencia del NHS. Una clínica privada fija su propia política, pero adoptar el calendario del NHS es el valor por defecto seguro, porque acortar después un plazo de conservación es sencillo y descubrir que se ha eliminado algo que hacía falta no lo es.

Las cuatro reglas siguientes vienen como datos, listas para usar. Cada una cuenta desde una fecha de anclaje almacenada, que es la parte que casi todos los calendarios de conservación hacen mal: un plazo expresado en años no significa nada sin algo desde lo que contar, y «cuando se creó el expediente» casi nunca es la respuesta correcta.

Tipo de historiaPlazoDesde cuándo cuenta, y por qué
Historias de salud mental 20 años Desde la fecha del último contacto con el servicio. Es el plazo más largo del proyecto y es aquello en torno a lo que se diseñó el motor de conservación: un sistema que no puede custodiar bien una historia durante veinte años no sirve para una consulta de salud mental.
Tras el fallecimiento 10 años Desde la fecha de defunción. Por eso la fecha de defunción se guarda como anclaje de conservación por derecho propio y no se trata como el final de la relación.
Historias generales de adultos 8 años Desde el último contacto. Se aplica al material no clínico de salud mental que una consulta acumula junto al expediente clínico.
Historias de menores Hasta los 25 años Desde la fecha de nacimiento, por lo que la fecha de nacimiento también es un anclaje. Un plazo que termina en un cumpleaños no se puede calcular desde ninguna otra cosa.
Qué pasa cuando vence un plazo

Se destruye la clave de cifrado de esa historia; la página de documentos seguros explica el mecanismo y sus límites. El contenido queda ilegible para siempre mientras permanecen el envoltorio vacío y el rastro de auditoría, de modo que puede demostrar que la historia existió y que se eliminó en plazo. Nada se destruye mientras haya una retención legal. Y como la eliminación corre como tarea programada, alguien tiene que confirmar que sigue ejecutándose: una tarea de conservación que se detiene en silencio es un problema que solo sale a la luz en una auditoría.

04 — Historias de personas fallecidas

Un derecho al que el RGPD no llega

El RGPD protege a las personas vivas. No dice nada sobre las historias de quien ha fallecido, lo que deja un hueco que el Reino Unido cubre con legislación propia. La Access to Health Records Act 1990 permite al representante legal de la persona fallecida, o a quien tenga una reclamación derivada del fallecimiento, pedir sus historias.

Esa es una clase de solicitud realmente distinta, y tratarla como una solicitud de acceso ordinaria crea un riesgo real. Quien solicita no es el interesado. Su derecho se apoya en su legitimación —ser albacea, o tener una reclamación— y esa legitimación hay que acreditarla y registrarla en lugar de darla por supuesta porque sea de la familia. Un hermano no tiene derecho automáticamente; un albacea sí.

AspectoEstadoCómo se trata
Una clase de solicitud aparte ✓ Se registra como tipo de solicitud propio y no se mete en la vía de acceso del interesado, porque quien solicita, el derecho y las causas de denegación son todos distintos.
La legitimación de quien solicita ✓ Se recoge en la solicitud. Quién pregunta y con qué base tiene derecho a preguntar.
La fecha de defunción como anclaje de conservación ✓ Se guarda, de modo que el plazo de diez años posterior al fallecimiento se calcula en vez de estimarse, y así la historia sigue existiendo cuando llega una solicitud años después.
Causas de denegación ◐ Construido: la denegación se registra, con el razonamiento escrito y atribuido.

Lo que queda: las causas propias de la ley —material que la persona fallecida esperaba que quedara confidencial, e información que identifica a un tercero— no se ofrecen como opciones separadas para elegir. Alguien tiene que conocer las causas y escribir cuál se aplicó, en lugar de escogerla de una lista como puede hacerse en una denegación HIPAA.
05 — Caldicott

El principio que dice que bloquearlo todo también es un fallo

La gobernanza de la información sanitaria británica se rige por los Principios Caldicott, supervisados en cada organización por un Caldicott Guardian. Casi todos son los que cabe esperar: justificar la finalidad, usar el mínimo necesario, acceder solo con necesidad de conocer, ser consciente de las propias responsabilidades y cumplir la ley.

El principio 7 es el que cambia el diseño del sistema. Dice que el deber de compartir información puede ser tan importante como el deber de proteger la confidencialidad del paciente. Un sistema construido solo para negar no es un sistema seguro: es uno en el que un clínico ante una crisis a las dos de la madrugada no alcanza lo que necesita, y donde el apaño se convierte en una llamada de teléfono y una nota en papel que nadie registra.

Ese principio es la razón de que el acceso de emergencia sea una función diseñada de esta plataforma y no un agujero dejado en ella. Un clínico puede alcanzar una historia con la que no tiene relación, en una emergencia real, abriendo una sesión de rotura de cristal. Queda registrado como evento y se revisa después. El acceso está disponible; su uso nunca es silencioso. Esas dos propiedades juntas son lo que lo hace defendible a la vez bajo el principio 7 y bajo UK GDPR.

06 — Dónde siguen los bordes

Lo que no está construido del lado británico

El módulo británico es el más pequeño de los tres, porque casi todo lo que el Reino Unido necesita se hereda del RGPD. Eso significa que sus carencias son sobre todo las específicamente británicas.

Todavía abierto

  • Las causas de denegación de la Access to Health Records Act son texto libre. La ley tiene causas propias para denegar: material que la persona fallecida esperaba que siguiera confidencial e información que identifica a un tercero. La denegación y su razonamiento se registran, pero esas causas no están modeladas como opciones separadas que se elijan.
  • No hay registro del Caldicott Guardian. El papel es obligatorio en las organizaciones del NHS y esperable en los servicios que prestan asistencia del NHS. El responsable de seguridad y el responsable de privacidad estadounidenses tienen designación en el sistema; el Caldicott Guardian no, así que el nombramiento vive fuera.
  • El National Data Opt-Out no está implementado. Si usa datos para fines que van más allá de la asistencia directa, los pacientes pueden oponerse a ese uso a nivel nacional, y respetarlo es un requisito para los servicios que trabajan con el NHS. Nada en el producto lo sigue ni lo aplica.
  • El Data Security and Protection Toolkit queda fuera de alcance. Las organizaciones que trabajan con el NHS lo completan cada año. Evalúa a su organización, no a este software, y ninguna parte del producto lo incorpora.
  • Los documentos cifrados no se pueden buscar por contenido. Consecuencia directa del cifrado. Los documentos se encuentran por interesado, tipo y fecha.

Construido, pero vale lo que usted haga con ello

  • La cola de revisión de reservas hay que trabajarla. Las decisiones aparecen antes de caducar para que una que siga siendo válida se renueve a propósito. Si nadie lee la cola, decisiones válidas decaen y se vuelve visible material que un clínico juzgó que no debía serlo.
  • Los registros de rotura de cristal hay que revisarlos. Todo acceso de emergencia queda registrado. El control es la revisión, no el registro.
  • Hay que confirmar que la conservación se está ejecutando. Los plazos del NHS vienen como datos y la eliminación corre en un programador. Una tarea de conservación que se detiene en silencio es un fallo de gobernanza que solo aparece en una auditoría años después.
07 — Su lado de la línea

Lo que se queda en su organización

No es asesoramiento jurídico, y ningún producto está certificado

La ICO no certifica software como conforme a UK GDPR. Esta página describe las medidas técnicas y organizativas que la plataforma aporta. Confirme cada punto con abogados británicos o con su responsable de gobernanza de la información antes de que llegue a un contrato.

  • Usted es el responsable del tratamiento. Los fines y los medios del tratamiento los decide usted.
  • Los contratos de encargo de tratamiento con cualquier encargado que conecte, y las condiciones de subencargo que vienen con ellos.
  • Nombrar un Caldicott Guardian y, cuando sea obligatorio, un delegado de protección de datos, y publicar cómo se llega a ellos.
  • Decidir su propia política de conservación si es una clínica privada. Adoptar el calendario del NHS es un valor por defecto defendible, pero es una decisión que usted toma y registra.
  • Completar el Data Security and Protection Toolkit si presta asistencia del NHS.
  • Quién recibe una relación asistencial, y la formación y la supervisión que hay detrás.
  • Revisar el uso de la rotura de cristal. El sistema registra todo acceso de emergencia. Alguien tiene que leer esos registros y actuar según lo que muestren.
  • Vigilar las tareas programadas, incluidas las pasadas de conservación y la cola de revisión de reservas. Una tarea que se detiene en silencio es un fallo de gobernanza que solo aparece más tarde.
El resumen honesto en un párrafo

UK GDPR es el RGPD, así que la base jurídica, el acceso, la supresión, la portabilidad y la gobernanza descritos en la página europea se aplican aquí sin cambios. Encima de eso, el criterio de daño grave está construido como un flujo que exige un profesional con nombre y una relación asistencial vigente, registra su razonamiento, aparece para revisión y caduca solo a los seis meses. El calendario de conservación del NHS viene como datos, incluido el plazo de veinte años de salud mental en torno al cual se diseñó el motor de conservación. Las historias de personas fallecidas se tratan como una clase de solicitud propia, porque quien solicita no es el interesado, y la notificación de brechas a la ICO corre sobre el registro compartido de brechas. Lo que falta son las causas de denegación concretas de la ley como opciones elegibles, un registro del nombramiento del Caldicott Guardian y el National Data Opt-Out.