Protección de datos en psicología: RGPD e historia clínica

Equipo MiTerapiaTime ·

Esto es una guía informativa de gestión, no asesoramiento jurídico. Cada consulta tiene su situación (comunidad autónoma, servicios, herramientas): contrástalo con un asesor antes de dar por buena tu configuración.

Casi ningún psicólogo se plantea esto el primer día. Se lo plantea el día que se le pierde el portátil en un tren, o el día que una paciente pregunta, con toda naturalidad, "oye, ¿y lo que te cuento dónde queda guardado?". Ahí es cuando uno cae en la cuenta de que las notas están en un cuaderno, las citas en WhatsApp, los informes en el correo y las facturas en una carpeta del escritorio.

Lo que se dice en una sesión de terapia es, en términos legales, el tipo de dato más protegido que existe. La buena noticia: ponerse en regla no es un proyecto de seis meses, sino una tarde bien invertida y cuatro decisiones sobre dónde vive cada cosa. Aquí van la norma, los documentos que te van a pedir y el plan para esta semana.

Por qué tu consulta maneja datos de máxima protección

El artículo 9 del RGPD llama "categorías especiales" a un grupo reducido de datos: origen étnico, opiniones políticas, orientación sexual, datos biométricos y datos de salud. Todo lo que registras de un paciente entra ahí, incluido el simple hecho de que alguien acuda a tu consulta. No hace falta que la nota diga nada delicado: el dato de que existe un proceso asistencial ya lo es.

Eso tiene tres consecuencias prácticas:

  • No te vale la exención de "organización pequeña". Varias obligaciones del RGPD se relajan para organizaciones de menos de 250 personas, pero esa relajación decae cuando tratas categorías especiales de forma habitual. Aunque trabajes solo, te aplica el régimen completo.
  • Tu deber de secreto es doble. Está en el RGPD y está en tu código deontológico. Un incumplimiento puede acabar en dos sitios a la vez: la Agencia Española de Protección de Datos y tu colegio profesional.
  • El riesgo real no es la multa millonaria de los titulares. Es la reclamación de un paciente que activa un requerimiento de la AEPD, y ese requerimiento empieza pidiéndote exactamente los documentos del apartado siguiente.

Los cinco documentos que te van a pedir

Si mañana alguien te pregunta "demuéstrame que tratas bien estos datos", la respuesta no es una opinión: es una carpeta. Estos son sus cinco archivos.

1. El registro de actividades de tratamiento. Un documento interno donde describes qué datos tratas, para qué, dónde los guardas, quién accede y cuánto tiempo los conservas. Es el artículo 30 del RGPD y, por lo dicho arriba, te obliga aunque seas una consulta unipersonal. Ocupa dos o tres páginas.

2. La base jurídica, bien identificada. Aquí está el malentendido más extendido. Muchos psicólogos creen que tratan la historia clínica "porque el paciente firmó el consentimiento". No: la base para llevar el historial es la prestación de asistencia sanitaria por un profesional sujeto a secreto. Importa por lo que pasa después: si la base fuera el consentimiento, retirarlo te obligaría a borrar; como no lo es, tu deber de conservación sigue vivo. El consentimiento sí es la base para otras cosas: una newsletter, publicar su testimonio, compartir un informe con un tercero.

3. El consentimiento informado clínico. Es un documento distinto, regulado por la Ley 41/2002, y conviene tenerlo por escrito, sobre todo en modalidad online. No lo mezcles con la cláusula de protección de datos: son dos papeles con dos funciones.

4. Los contratos de encargo del tratamiento. Cada empresa que trata datos por ti —la agenda, la videollamada, el correo, la nube, la facturación— es "encargada del tratamiento" y necesita un contrato contigo (artículo 28 del RGPD). Este es el punto que más consultas suspenden, y volvemos a él en un momento.

5. Un procedimiento para los derechos. Qué haces cuando un paciente pide acceso a su historia, una rectificación o una supresión, y en qué plazo (un mes). No hace falta un manual: media página con los pasos y un correo de contacto.

La historia clínica: qué guardas y cuánto tiempo

La regla general la fija la Ley 41/2002: la historia clínica se conserva un mínimo de cinco años desde la fecha del alta de cada proceso asistencial. Ojo al detalle, porque no se cuenta desde la última sesión sin más, sino desde el cierre del proceso.

Sobre ese mínimo estatal, varias comunidades autónomas han fijado plazos más largos —en algunas, hasta quince o veinte años para determinados documentos—. Es de las pocas cosas que conviene comprobar sí o sí en la normativa de tu comunidad.

Dos matices que ahorran disgustos:

  • Las anotaciones subjetivas del profesional tienen un tratamiento aparte. La propia Ley 41/2002 permite reservarlas cuando el paciente ejerce su derecho de acceso. Para que eso funcione en la práctica, tienen que estar identificadas como tales, no mezcladas en el mismo párrafo que los datos objetivos.
  • Historia clínica y contabilidad son dos archivos distintos, con dos plazos distintos. Las facturas responden a la prescripción tributaria (cuatro años, seis si te guías por el Código de Comercio); la historia clínica va por su propia norma. Guardarlas con el mismo criterio garantiza que uno de los dos plazos esté mal.

El fallo que más se repite: herramientas sin contrato detrás

Vamos al artículo 28. Si usas una cuenta personal y gratuita de una app de consumo —el WhatsApp del móvil, un Drive personal, un correo doméstico— para mover información de pacientes, no tienes contrato de encargo con nadie. No es que esté mal firmado: es que no existe.

La versión sensata no es prohibirte el móvil, es delimitar. Confirmar "nos vemos el jueves a las 17:00" por un canal genérico es un riesgo bajo. Mandar un informe en PDF, comentar la evolución de un caso o guardar ahí las notas, no. La línea es fácil de recordar: logística sí, contenido clínico no.

Y una comprobación que casi nadie hace: cifra el disco del portátil. BitLocker en Windows y FileVault en Mac vienen incluidos y se activan en diez minutos. Importa porque cambia la naturaleza de un incidente. Si te roban un portátil sin cifrar con historiales dentro, tienes una brecha de seguridad que probablemente debas notificar a la AEPD en 72 horas y comunicar a los pacientes afectados. Si el disco está cifrado y la contraseña es decente, el riesgo baja mucho y con él, la obligación.

Qué hacer esta semana (unas cuatro horas)

No hace falta parar la consulta. Este es el orden que mejor funciona:

Paso Tiempo
1. Inventario: lista dónde vive hoy cada dato (agenda, notas, informes, facturas, correo) 30 min
2. Cifra el disco del portátil y pon bloqueo con PIN o biometría en el móvil 15 min
3. Configura una copia de seguridad cifrada y automática 30 min
4. Redacta el registro de actividades de tratamiento 1 h
5. Reúne los contratos de encargo de cada herramienta que uses 1 h
6. Revisa la cláusula informativa y el consentimiento informado 45 min

Un aviso sobre el paso 4: la AEPD publica una herramienta gratuita, Facilita_RGPD, que mucha gente recomienda a autónomos. Está pensada para tratamientos de escaso riesgo y, en cuanto marcas que tratas datos de salud, te avisa de que tu caso queda fuera de su alcance. Sirve para entender la lógica, no como documentación de tu consulta.

Cuánto cuesta ponerse en regla

Estos son los rangos que se ven en el mercado español para una consulta unipersonal. Son orientativos: pide dos presupuestos antes de contratar nada.

Partida Coste orientativo
Cifrado del disco (BitLocker / FileVault) 0 €
Copia de seguridad cifrada en la nube 0 – 60 €/año
Asesoría RGPD inicial (documentación + cláusulas) 200 – 500 €
Mantenimiento anual 150 – 400 €/año
Gestor de contraseñas 0 – 40 €/año

Pongámoslo en la moneda que de verdad usas. Con la sesión a 55 €, la documentación inicial de un asesor equivale a entre cuatro y nueve sesiones, una sola vez, y el mantenimiento anual a otras cinco o seis al año. Frente al escenario de tener que explicarle a un paciente que sus datos estaban en un portátil sin cifrar, es de las partidas que mejor se amortizan de una consulta.

Dónde encaja una plataforma como MiTerapiaTime

Buena parte de este trabajo se simplifica cuando el circuito completo vive en un sitio en lugar de en cinco herramientas pegadas entre sí. En MiTerapiaTime, el historial y las notas de sesión, los documentos compartidos, el chat, la videollamada y las facturas están en la misma plataforma, con los ficheros en almacenamiento privado y control de acceso, no en un enlace público que circula por ahí. Eso reduce los encargados del tratamiento que tienes que gestionar y, sobre todo, los sitios donde puede quedarse una copia olvidada.

Ahora, la parte honesta: una plataforma no te convierte en cumplidor. El responsable del tratamiento sigues siendo tú; nosotros somos un encargado más, con su contrato. Tu registro de actividades, tus cláusulas y tu consentimiento informado los necesitas igual. Lo que cambia es si reúnes un contrato de encargo o cuatro.

El modelo es el de siempre: alta y uso gratis, sin cuota mensual, y solo un 3 % por sesión cobrada. Para el resto del circuito tenemos guías sobre qué exigir a una videollamada para terapia online y cómo elegir software para tu consulta.

Preguntas frecuentes

¿Puedo usar WhatsApp con mis pacientes? Para logística mínima —confirmar un horario, avisar de un retraso— es un riesgo asumible. Para contenido clínico, informes o documentos, no: con una cuenta personal no tienes contrato de encargo ni controlas dónde acaba la copia. Logística sí, contenido no.

¿Cuánto tiempo tengo que guardar la historia clínica? Como mínimo cinco años desde el alta de cada proceso asistencial, según la Ley 41/2002. Varias comunidades autónomas fijan plazos superiores para determinados documentos, así que comprueba la norma de la tuya antes de borrar nada.

Un paciente me pide que borre todos sus datos, ¿tengo que hacerlo? No de forma automática. El derecho de supresión decae cuando existe una obligación legal de conservar, y la historia clínica la tiene. Lo correcto es responderle por escrito y en plazo, explicando qué se conserva, por qué y hasta cuándo. Lo que sí puedes eliminar es lo que no forma parte del historial: su dirección en tu lista de correo, por ejemplo.

¿Necesito un delegado de protección de datos (DPD)? Si ejerces a título individual, normalmente no. La ley española obliga a designar DPD a los centros sanitarios obligados a conservar historias clínicas, pero exceptúa expresamente a los profesionales de la salud que ejercen su actividad a título individual. En una consulta con varios profesionales conviene revisarlo caso por caso.

Tu consulta, en un solo sitio

Agenda con reserva y pago en un paso, videollamada integrada, historial y facturas.
Gratis, sin cuota: solo un 3% por sesión cobrada.

Crear cuenta gratis