El software de historia clínica es, probablemente, el sistema que más datos sensibles de tus pacientes maneja en tu consulta. Diagnósticos, notas de sesión, informes, datos de contacto… Todo pasa por él. Y, sin embargo, muchos psicólogos eligen su programa de gestión clínica sin plantearse si cumple con el RGPD.

Esto es un error con consecuencias legales directas: si tu proveedor de software no cumple los requisitos del RGPD, tú como responsable del tratamiento eres quien asume la responsabilidad ante una posible sanción.

Por qué el software de historia clínica es un encargado del tratamiento

Cuando contratas un software de gestión clínica, el proveedor accede a datos personales de tus pacientes para prestarte el servicio. Esto le convierte en un encargado del tratamiento según el artículo 28 del RGPD. La consecuencia directa: necesitas firmar con él un contrato de encargado del tratamiento (también llamado DPA, Data Processing Agreement) antes de empezar a usar el software.

Sin este contrato, el uso del software para gestionar datos de pacientes es técnicamente una infracción del RGPD, independientemente de lo bueno que sea el programa.

Qué debe incluir el contrato con el proveedor de software

El artículo 28 del RGPD establece los elementos mínimos que debe contener el contrato:

  • El objeto y la duración del tratamiento.
  • La naturaleza y finalidad del tratamiento.
  • El tipo de datos personales y las categorías de interesados.
  • Las obligaciones y derechos del responsable (tú).
  • La obligación del encargado de tratar los datos solo según tus instrucciones.
  • El compromiso de confidencialidad del personal del proveedor.
  • Las medidas de seguridad técnicas y organizativas que aplica.
  • Las condiciones para subcontratar a terceros (sub-encargados).
  • La obligación de ayudarte a responder solicitudes de derechos de los pacientes.
  • La obligación de notificarte brechas de seguridad.
  • La devolución o destrucción de datos al finalizar el contrato.

Cómo localizar el DPA de tu proveedor actual

Los proveedores de software que cumplen el RGPD suelen ofrecer el DPA de una de estas formas:

  • Incorporado en las Condiciones Generales de Servicio o en la Política de Privacidad (revisa el documento completo).
  • Como documento separado que puedes solicitar al proveedor.
  • A través de un formulario en su web donde lo aceptas digitalmente.

Si tu proveedor no ofrece DPA o no sabe de qué le hablas cuando lo solicitas, es una señal de alarma seria.

Requisitos técnicos que debe cumplir el software

Más allá del contrato, el software debe ofrecer garantías técnicas adecuadas para el tratamiento de datos de salud:

  • Control de accesos: cada usuario debe tener sus propias credenciales. Los datos de tus pacientes no deben ser accesibles por otros usuarios del sistema.
  • Cifrado: los datos deben estar cifrados tanto en tránsito (cuando viajan por internet) como en reposo (cuando están almacenados en el servidor).
  • Registro de actividad (logs): el sistema debe registrar quién accede a qué datos y cuándo, para poder detectar accesos no autorizados.
  • Copias de seguridad: el proveedor debe realizar backups automáticos y regulares. Pregunta con qué frecuencia y durante cuánto tiempo se conservan.
  • Localización de los datos: los servidores deben estar en la UE o en un país con nivel de protección adecuado. Pregunta explícitamente dónde se almacenan tus datos.
  • Portabilidad: debes poder exportar todos tus datos en un formato estándar si decides cambiar de proveedor.

Programas habituales en consultas de psicología en España

Algunos de los programas más usados por psicólogos en España y su situación general respecto al RGPD:

  • Neec: software español, ofrece DPA, servidores en España.
  • Psicoapps: desarrollado específicamente para psicólogos, cumple RGPD.
  • Clinicalia / Clinic Cloud: plataformas sanitarias con DPA disponible.
  • Mintzio: software sanitario con contratos de encargado del tratamiento.
  • Google Drive / Dropbox para guardar expedientes: no recomendado sin DPA específico para datos de salud. Aunque ambos ofrecen DPA general, no están diseñados para historia clínica.

Qué hacer si tu software actual no cumple

Primero, solicita el DPA al proveedor. Es posible que exista pero no lo hayas firmado. Si el proveedor no ofrece DPA ni puede acreditar medidas de seguridad adecuadas, tienes dos opciones: migrar a un software que sí cumpla, o minimizar el uso del software actual (no guardar en él datos de salud hasta resolver la situación).

Migrar de software tiene un coste, pero es menor que una sanción de la AEPD. Además, muchos proveedores ofrecen migración de datos asistida.

Preguntas frecuentes

¿Puedo usar una hoja de cálculo de Google para llevar mis pacientes?
Google Sheets ofrece DPA (como parte de Google Workspace for Business), pero solo si tienes una cuenta de pago configurada correctamente. La cuenta gratuita de Google no ofrece garantías adecuadas para datos de salud.

¿Necesito DPA con mi proveedor de email también?
Sí, si recibes o envías datos de pacientes por email (informes, consultas clínicas), el proveedor de email es también un encargado del tratamiento.


Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *