Noticia

Privacidad en la consulta: cómo proteger los datos clínicos ante la nueva Ley de Salud Digital

Plataformas de telesalud y prescripción digital siguen transfiriendo historiales clínicos a redes publicitarias de terceros sin consentimiento explícito, según un informe recogido por The Blade / Associated Press.

Privacidad en la consulta: cómo proteger los datos clínicos ante la nueva Ley de Salud Digital

En paralelo, el Ministerio de Sanidad ultima el anteproyecto de Ley de Salud Digital, una norma que pretende regular el uso de datos sanitarios y la historia clínica interoperable. Para el profesional que gestiona una consulta de psicología, ambas noticias convergen en un mismo punto de control: dónde residen los datos del paciente y bajo qué garantías se ceden a terceros.

Dónde falla la cadena de custodia

El informe describe un patrón técnico verificable: empresas de telesalud y prescripción digital canalizan datos de salud hacia plataformas publicitarias sin recabar consentimiento granular. Los expertos citados en la pieza destacan los riesgos legales y éticos de delegar el historial clínico en proveedores que no garantizan una protección estricta de la privacidad médica.

El problema de fondo no es la herramienta, sino el modelo de monetización. Si el proveedor financia el servicio con datos, el dato se convierte en moneda. La consecuencia directa para el terapeuta es contractual: debe exigir al proveedor la relación exacta de terceros receptores, la finalidad declarada y el mecanismo de revocación del consentimiento.

Lo que prepara Sanidad

Según iSanidad, el secretario de Estado Javier Padilla avanzó en el V Congreso de Derecho Farmacéutico, celebrado en el Colegio de la Abogacía de Madrid, que el Ministerio trabaja en el borrador del anteproyecto de Ley de Salud Digital, pendiente de audiencia e información pública. La tramitación se inició hace un año con una consulta pública previa. La norma buscará:

  • Regular la historia clínica digital interoperable y accesible en España y la UE.
  • Establecer garantías para el uso de datos en investigación y ensayos clínicos.
  • Reglamentar tecnologías digitales y emergentes, como biometría y neurotecnologías.
  • Adaptar el ordenamiento español al Reglamento europeo del Espacio Europeo de Datos de Salud (EEDS).

La cercanía del fin de legislatura, según la propia información, complica que el texto llegue a aprobarse. Aun así, condiciona el diseño de cualquier software de gestión clínica que contrates hoy, porque el marco regulatorio no esperará a que la herramienta esté en producción.

Lista de verificación para tu consulta

Antes de renovar o suscribir un nuevo software de gestión, audita los siguientes puntos:

1. Contrato de encargo de tratamiento: exige por escrito el destinatario o las categorías de destinatarios.

2. Transferencias a países terceros: verifica si existen flujos fuera del EEE y bajo qué mecanismo legal se amparan.

3. Finalidad publicitaria: el proveedor debe declarar si los datos se usan para remarketing, segmentación o enriquecimiento de perfiles. Respuesta ambigua = motivo para cambiar.

4. Cifrado en tránsito y en reposo: TLS 1.3 en todas las comunicaciones y AES-256 en el almacenamiento.

5. Doble factor (2FA) en el acceso de profesionales y pacientes.

6. Protocolo de notificación de brechas con plazos definidos hacia el responsable y hacia la autoridad de control.

7. Derecho al olvido y portabilidad: el sistema debe permitir exportar la historia clínica en formato estructurado y eliminarla a solicitud del paciente.

La auditoría no exige conocimientos avanzados de programación. Basta con solicitar la documentación técnica al proveedor y cruzarla con la política de privacidad publicada. Si el proveedor no entrega la documentación, el software no cumple. La diligencia mínima del responsable del fichero, no del proveedor, es lo que la AEPD evalúa en caso de incidente.