Proteccion de datos de pacientes en Espana: guia LOPDGDD 3/2018 y RGPD para clinicas dentales
Una clinica dental que opera en Espana maneja datos de categoria especial todos los dias: nombres de pacientes, fechas de nacimiento, diagnosticos, tomografias CBCT y radiografias. Esos datos estan protegidos por uno de los marcos regulatorios mas estrictos del mundo. Una sola brecha mal gestionada puede costar hasta 20 millones de euros o el 4 por ciento de la facturacion global anual del responsable.
Este articulo explica que dice la Ley Organica 3/2018 de Proteccion de Datos Personales y Garantia de los Derechos Digitales (LOPDGDD), como se articula con el Reglamento General de Proteccion de Datos (UE 2016/679, RGPD) y la Ley 41/2002 de Autonomia del Paciente, y como CBCTHub cumple cada exigencia tecnica para que tu centro radiologico no tenga que reinventar la rueda.
La LOPDGDD 3/2018 en pocas palabras
La LOPDGDD es la ley espanola que desarrolla y completa el RGPD europeo. Entro en vigor el 7 de diciembre de 2018 y se aplica a cualquier tratamiento de datos personales realizado en territorio espanol, incluidos los datos de salud. Los datos de salud son datos de categoria especial segun el articulo 9 del RGPD, lo que significa que su tratamiento esta prohibido por defecto y solo se permite con base legal especifica (consentimiento explicito, asistencia sanitaria, interes vital, etc.).
Marco regulatorio: las leyes que aplican a una clinica dental
- RGPD (Reglamento UE 2016/679): base europea, define los principios y derechos universales.
- LOPDGDD 3/2018: desarrollo nacional, anade derechos digitales y precisa el regimen sancionador.
- Ley 41/2002: regula la historia clinica, el consentimiento informado y los plazos minimos de conservacion (cinco anos desde el alta).
- Real Decreto 1720/2007: aunque parcialmente derogado, sigue siendo referencia para medidas de seguridad en historia clinica.
- Codigo Deontologico de los Colegios Oficiales de Odontologos y Estomatologos: refuerza el secreto profesional.
Que exige la ley sobre los datos del paciente
Consentimiento informado y base juridica
Antes de tratar datos de salud, el responsable debe identificar una base juridica del articulo 6 del RGPD y una excepcion del articulo 9.2. Para una tomografia CBCT, normalmente se combinan dos: el consentimiento explicito del paciente (articulo 9.2.a) y la asistencia sanitaria (articulo 9.2.h). El consentimiento debe ser libre, especifico, informado e inequivoco, y debe poder retirarse con la misma facilidad con la que se otorga.
Derechos del titular: acceso, rectificacion, supresion, oposicion y portabilidad
El paciente puede pedir en cualquier momento copia de sus datos, su correccion, su borrado (derecho al olvido), oponerse a tratamientos concretos o exigir su portabilidad en formato estructurado. La clinica debe responder en un plazo maximo de un mes, ampliable a tres en casos complejos.
Seguridad tecnica y organizativa (articulo 32 RGPD)
El responsable y el encargado deben aplicar medidas tecnicas y organizativas apropiadas: cifrado y seudonimizacion, capacidad de garantizar confidencialidad, integridad, disponibilidad y resiliencia, restauracion del acceso ante incidentes y proceso de verificacion regular. Para datos de salud, la AEPD recomienda nivel alto.
Notificacion de brechas en 72 horas
Cualquier violacion de seguridad que afecte a datos personales debe notificarse a la Agencia Espanola de Proteccion de Datos en un plazo de 72 horas desde que se tiene constancia. Si el riesgo para los derechos del paciente es alto, tambien hay que comunicarlo a los afectados sin dilacion indebida.
Transferencias internacionales
Trasladar datos fuera del Espacio Economico Europeo solo es legal con decision de adecuacion (por ejemplo, EE.UU. bajo el Data Privacy Framework), Clausulas Contractuales Tipo o normas corporativas vinculantes. Si tu proveedor cloud aloja servidores fuera de la UE, tienes que documentar la garantia adoptada.
Delegado de Proteccion de Datos (DPD/DPO)
El articulo 37 del RGPD obliga a designar DPD cuando el tratamiento principal consista en operaciones a gran escala de categorias especiales de datos. La AEPD interpreta que cualquier centro sanitario que trate datos de varios miles de pacientes esta obligado. Su nombramiento se comunica a la AEPD a traves de su sede electronica.
Registro de actividades de tratamiento
Toda clinica debe mantener un registro escrito o electronico de sus actividades de tratamiento (RAT). Es el primer documento que la AEPD pide en una inspeccion.
Conservacion y plazos
La Ley 41/2002 fija un minimo de cinco anos desde el alta del proceso asistencial, pero varias comunidades autonomas amplian a quince anos para imagen diagnostica. Pasado el plazo, los datos deben suprimirse o anonimizarse de forma irreversible.
Sanciones por incumplimiento
- Infracciones leves: hasta 40.000 euros (LOPDGDD art. 74).
- Infracciones graves: hasta 300.000 euros (art. 73) o el 2 por ciento de la facturacion global anual.
- Infracciones muy graves: hasta 20 millones de euros o el 4 por ciento de la facturacion global anual (art. 83.5 RGPD).
- Publicacion en el BOE de la resolucion sancionadora en infracciones muy graves.
Riesgos concretos para un centro radiologico dental
El pendrive olvidado en la recepcion, el CD que se entrega al paciente equivocado, el correo con la tomografia adjunta sin cifrar, la copia de seguridad expuesta en un NAS sin contrasena. Todos son escenarios reales que la AEPD ha sancionado. En 2023 una clinica espanola fue multada con 70.000 euros por enviar resultados clinicos por email sin cifrado a una direccion equivocada.
Como CBCTHub te ayuda a cumplir la LOPDGDD y el RGPD
Cifrado en transito y en reposo
Todas las conexiones a CBCTHub usan HTTPS con TLS 1.3. El almacenamiento de DICOM se realiza en Cloudflare R2 con cifrado AES-256 en reposo. Las contrasenas se almacenan con bcrypt y los tokens de sesion son JWT firmados.
Control de acceso por PIN y enlaces unicos
Cada examen genera una URL unica con identificador opaco y, opcionalmente, un PIN de cuatro a seis digitos. Nadie puede acceder a un estudio adivinando la URL. La pagina publica de la clinica requiere PIN obligatorio para revelar el examen.
Audit log de todos los accesos
Cada apertura del visor queda registrada con marca temporal, IP y exam_id. El responsable puede exportar el log desde el panel de la clinica en /dashboard/ajustes para responder a una inspeccion de la AEPD o demostrar diligencia ante una reclamacion.
Consentimiento informado integrado
CBCTHub incluye plantillas legales adaptadas por pais y por idioma. Genera el documento, lo envia al paciente por correo, recoge la firma electronica con verificacion publica y lo archiva enlazado al examen. Cumple los requisitos del articulo 7 del RGPD y de la Ley 41/2002.
Expiracion automatica de enlaces
La clinica configura la caducidad del enlace compartido: 24 horas, 7 dias, 90 dias o personalizado. Por defecto los enlaces expiran y el destinatario externo deja de tener acceso. Este control limita el principio de minimizacion del articulo 5 del RGPD.
Derecho al olvido y borrado seguro
El endpoint DELETE /api/v1/exams/{id} elimina el examen y todos los DICOM asociados en R2 de forma irreversible. Cumple el derecho de supresion del articulo 17 del RGPD y la Ley 41/2002.
Portabilidad de datos (articulo 20 RGPD)
El endpoint /api/account/export-data permite a la clinica o al paciente descargar todos sus datos en JSON estructurado. Cumple el derecho de portabilidad sin intervencion manual.
Acuerdo de encargo de tratamiento (DPA)
CBCTHub firma un DPA con cada clinica del EEE bajo las Clausulas Contractuales Tipo de la Comision Europea. La plantilla esta disponible para descarga en /privacidad y cumple los requisitos del articulo 28 del RGPD.
Localizacion del servidor
Los datos de clinicas europeas se alojan en regiones del EEE (Frankfurt y Madrid) cuando el plan lo permite. Las transferencias a EE.UU. para servicios auxiliares (Resend, Stripe) estan amparadas por el Data Privacy Framework.
RLS multi-tenant en Supabase
Cada clinica solo accede a sus propios datos mediante Row Level Security de Supabase. Ni siquiera el equipo de CBCTHub puede ver datos de pacientes sin autorizacion expresa: el acceso del personal queda registrado y notificado.
Checklist de cumplimiento LOPDGDD para tu centro
- Designar Delegado de Proteccion de Datos y comunicarlo a la AEPD.
- Mantener Registro de Actividades de Tratamiento actualizado.
- Firmar DPA con CBCTHub y con todos los encargados.
- Plantilla de consentimiento informado vigente y revisada por abogado.
- Procedimiento documentado de respuesta a derechos del titular.
- Plan de respuesta a incidentes con plazo de 72 horas.
- Politica de retencion segun Ley 41/2002 y normativa autonomica.
- Formacion anual del personal en proteccion de datos.
- Auditoria bienal de seguridad.
FAQ
Puedo enviar tomografias por Gmail o WhatsApp?
No de forma directa. Gmail y WhatsApp no cumplen los requisitos del articulo 32 del RGPD para datos de salud porque no garantizan cifrado extremo a extremo verificable ni control de acceso adecuado. Lo correcto es enviar un enlace seguro generado por CBCTHub.
Cuanto tiempo debo conservar la tomografia?
Minimo cinco anos desde el alta segun la Ley 41/2002, hasta quince en algunas comunidades autonomas. Para imagen diagnostica de implantes muchas clinicas conservan toda la vida util del implante.
Que pasa si pierdo un disco con datos de pacientes?
Tienes 72 horas para notificarlo a la AEPD y, si el riesgo es alto, comunicarlo a los pacientes afectados. No notificar es una infraccion muy grave con sancion de hasta 20 millones de euros.
Necesito firmar algo con CBCTHub?
Si. El articulo 28 del RGPD obliga a firmar un contrato de encargo de tratamiento. CBCTHub lo proporciona como plantilla descargable en /privacidad.
Recursos oficiales
- Agencia Espanola de Proteccion de Datos (AEPD)
- LOPDGDD 3/2018 en el BOE
- Reglamento UE 2016/679 (RGPD)
- Ley 41/2002 de Autonomia del Paciente
Descarga la plantilla DPA de CBCTHub | Conoce nuestra solucion para centros radiologicos | Planes y precios
Este articulo es informativo y no constituye asesoria legal. Consulta con un abogado especializado en proteccion de datos para tu caso especifico.
Prueba CBCTHub gratis
Sube, visualiza y comparte examenes DICOM en la nube. Sin instalar nada.
Crear cuenta gratisArticulos relacionados
Proteccion de datos de pacientes en Estados Unidos: guia HIPAA y HITECH para centros radiologicos dentales
Como cumplir HIPAA (Public Law 104-191), Privacy Rule, Security Rule y HITECH Act en una clinica de imagen dental. PHI, BAA, multas OCR hasta USD 1.5M anuales.
Proteccion de datos de pacientes en Chile: Ley 19.628 y la nueva Ley 21.719 para centros radiologicos dentales
Guia completa sobre la Ley 19.628 vigente, la nueva Ley 21.719 que entra en vigor en diciembre de 2026 y la Ley 20.584 de derechos del paciente. Como cumple CBCTHub.
Proteccion de datos de pacientes en Argentina: guia Ley 25.326 y Ley 26.529 para centros radiologicos dentales
Como cumplir la Ley 25.326 de Habeas Data, la Ley 26.529 de Derechos del Paciente, AAIP y el reconocimiento de adecuacion de la UE en una clinica dental. Como CBCTHub ayuda.