Está en la página 1de 13

LEY DE PROTECCIÓN DE DATOS

CONTENIDO

LOPD. Obligaciones de los profesionales y centros asistenciales u hospitalarios

01 | OBLIGACIONES PREVIAS AL TRATAMIENTO DE LOS DATOS

02 | OBLIGACIONES A CUMPLIR DURANTE EL TRATAMIENTO DE LOS DATOS


Recordemos que el Responsable del Fichero o Tratamiento es la persona
física o jurídica que, en relación a los datos que recoge, decide sobre la
finalidad, contenido y uso de los mismos.

Esta figura, en el sector sanitario, será el médico (cuando ejerza su


actividad a título meramente privado) o el centro u hospital, cuando
recaiga en el mismo la figura de Responsable del Fichero que ha de
recabar datos para desempeñar su actividad.

Comencemos, pues, a conocer cuáles son esas obligaciones:

INTRODUCCIÓN Obligaciones previas al tratamiento de los datos


Estas obligaciones son, básicamente, la declaración de los
ficheros tanto de titularidad pública como privada y la inscripción
Conociendo ya lo que es el derecho a la protección de los datos
de los mismos.
y las figuras fundamentales que intervienen en el panorama
de este derecho fundamental, vamos ahora a comenzar por el Notificación de los ficheros
análisis de las obligaciones que impone la LOPD y su Reglamento
¿En qué consiste la notificación de ficheros?
de desarrollo para aquellas Entidades Públicas o Privadas que
posean ficheros con datos de carácter personal. La notificación de los ficheros es el procedimiento mediante el
cual se informa a la Agencia Española de Protección de Datos
Para poder examinar cuáles son estas obligaciones, cuyo
de la existencia de un fichero de datos, con el fin de que tras
cumplimiento recaen en el Responsable del Fichero o Tratamiento,
haberse comprobado que cumple con los requisitos legalmente
vamos a distinguir entre aquellas que deberá observar con
establecidos, se acuerde su inscripción en el Registro General de
carácter previo al tratamiento de los datos y las que deberá tener
Protección de Datos.
en cuenta posteriormente, las cuales, como veremos, encuentran
en muchos casos su fundamento en el cumplimiento de una serie
de principios.
01
¿A quién incumbe la obligación de notificación? ¿En qué consiste el procedimiento de notificación e
inscripción de ficheros?
Teniendo en cuenta que, tal y como ya se indicó, la forma de
creación de los ficheros de titularidad pública es distinta a la de El procedimiento atraviesa por las siguientes fases:
los ficheros de titularidad privada (los primeros se crean en virtud
• Notificación
N del fichero, mediante la cumplimentación de un
de una norma o acuerdo que deberá ser publicado en el diario
formulario electrónico gratuito denominado NOTA, que se
oficial que corresponda, en tanto que los segundos se crean por
descarga desde la página web de la Agencia.
una simple decisión), la obligación notificar los ficheros de uno u
otro tipo es diferente. Así: • Tras
T la cumplimentación del formulario NOTA, éste deberá
ser enviado a la AEPD por internet o se presentará el
Los ficheros de titularidad pública deberán ser notificados por el
formulario en papel directamente ante la Agencia.
órgano competente de la Administración que sea responsable del
Fichero para ser inscrito en el Registro General de Protección de • Si
S la notificación cumple la totalidad de los requisitos legales,
Datos, dentro del plazo de 30 a partir de la publicación de la norma el Director de la AEPD, a propuesta del Registro General de
o acuerdo de creación en el diario oficial correspondiente. Protección de Datos acordará la inscripción del fichero y le
asignará el correspondiente código de inscripción.
Los ficheros de titularidad privada deben ser notificados por la
persona o entidad privada que pretenda crearlos con carácter • Si
S la documentación aportada para la inscripción no contuviera
previo a su creación. los requisitos legales correspondientes, el Director de la
AEPD, a propuesta del Registro General de Protección de
Datos, dictará resolución denegando la inscripción.

• Si
S en el plazo de un mes el Director de la AEPD no hubiera
dictado una resolución expresa acerca de la inscripción del
fichero, éste se considerará inscrito a todos los efectos.

02
Este principio se recoge en el artículo 5 de la LOPD, cuyo texto
inicial señala que:

“Los interesados a los que se soliciten datos personales, deberán


ser previamente informados de modo expreso, preciso e inequívoco
de:

• La
L existencia de un fichero o tratamiento de datos de carácter
personal.

• La
L finalidad de la recogida de los datos.

OBLIGACIONES A CUMPLIR DURANTE EL TRATAMIENTO • Los


L destinatarios de la información.

DE LOS DATOS L posibilidad de ejercer los derechos de acceso, rectificación,


• La
cancelación u oposición.

El cumplimiento de las obligaciones que el Responsable del • El


E carácter obligatorio o facultativo de la respuesta de los
Fichero deberá tener en cuenta durante el tratamiento de los interesados a las preguntas que les sean planteadas.
datos son, básicamente, las siguientes:
• Las
L consecuencias de la obtención de los datos o de la
Información negativa a suministrarlos”.

Concepto: Se trata de un principio que la Ley obliga a cumplir con


carácter previo a la recogida de datos del interesado.

El deber de información se traduce en el derecho de los interesados


a conocer qué datos sobre su salud van a ser recogidos e
incorporados al correspondiente fichero.

03
Como podemos ver, en el cumplimiento de este principio, ¿Cómo se debe facilitar al interesado o afectado los extremos
intervienen tanto el Responsable del Fichero, que va a recabar los relativos al principio de información que hemos citado?
datos, como los propios interesados, ya que:
Como se ha señalado antes, el artículo 5 LOPD únicamente indica
• A
Al Responsable del Fichero le corresponde articular el que la información debe facilitarse de forma expresa, precisa e
sistema que permita informar a los interesados. inequívoca, pero no regula el medio concreto a través del cual
deberá proporcionarse.
• L
Los interesados tienen que participar en la medida requerida
por el Responsable para garantizar el cumplimiento de esta Esta laguna de la Ley la resuelve el Reglamento de desarrollo de
obligación con carácter previo a facilitar sus datos y a la la misma, al disponer que:
prestación de su consentimiento para tratarlos.
“El deber de información al que se refiere el artículo 5 de la LOPD
En virtud, pues, del principio de información, sólo cuando el deberá llevarse a cabo a través de un medio que permita acreditar su
interesado ha sido informado de forma expresa, precisa e cumplimiento, debiendo conservarse mientras persista el tratamiento
inequívoca de la finalidad de la recogida de sus datos, podrá decidir de los datos del afectado.
si quiere que los mismos sean tratados y estén almacenados o
El responsable del fichero o tratamiento deberá conservar el
incorporados en un fichero y se puedan utilizar para la finalidad
soporte en el que conste el cumplimiento del deber de informar.
que de la que se ha informado.
Para el almacenamiento de los soportes, el responsable del fichero
o tratamiento podrá utilizar medios informáticos o telemáticos.
En particular, podrá proceder al escaneado de la documentación
en soporte papel, siempre y cuando se garantice que en dicha
automatización no ha mediado alteración alguna de los soportes
originales”.

04
En definitiva, el cumplimiento del deber de informar debe poder CONSENTIMIENTO
acreditarse y conservarse en un soporte, ya sea automatizado o
Concepto
en papel.

El consentimiento es la piedra angular sobre la que se asienta


Ello significa que para acreditar que efectivamente se ha
toda la normativa en materia de protección de datos de carácter
informado, deberá constar por escrito (con la firma del afectado),
personal.
siendo también admisible una grabación en vídeo o medio similar
que permita acreditar su cumplimiento. La LOPD define el consentimiento como toda manifestación de
voluntad, libre, inequívoca, específica e informada, mediante la
No obstante, la Agencia Española de Protección de Datos ha
que el interesado consienta el tratamiento de los datos personales
señalado que el cumplimiento del deber de información se
que le conciernen.
cumple de manera suficiente mediante la existencia de un cartel
anunciador, que esté colocado en un lugar claramente visible por La regla general en materia de consentimiento, se establece en
el interesado. el artículo 6.1 LOPD, cuando señala que: “El tratamiento de los
datos de carácter personal requerirá el consentimiento inequívoco
Ámbito temporal del deber de información
del afectado, salvo que la ley disponga otra cosa”.
A diferencia de lo que se entiende por consentimiento informado
Clases de consentimiento
en la práctica asistencial, sobre el que hablaremos en la segunda
parte de esta formación, cuyo cumplimiento deberá observarse La LOPD se refiere a dos de consentimiento:
sistemáticamente en todos y en cada uno de los supuestos de
actuaciones en el ámbito de la salud en los que legalmente es • Tácito: Se deriva de la falta de actuación del interesado (en
exigible, facilitándose la información clínica concerniente a cada el ámbito sanitario, del paciente), de su silencio. A modo
nuevo acto médico, el cumplimiento del deber de información en de ejemplo,se manda una comunicación a los pacientes de
la recogida de datos debe llevarse a cabo una única vez cuando el la clínica en la que se les indica que salvo que manifiesten
paciente tiene acogida en el centro u hospital en el que va a recibir lo contrario, sus datos van a ser tratados con determinada
atención sanitaria. finalidad.

05
• Expreso: Exige que se declare de forma clara e inequívoca por El consentimiento en el tratamiento de los datos de salud
parte del interesado que acepta o consiente el tratamiento
El artículo 7.3 de la LOPD señala, en cuanto a los datos de salud,
de sus datos para una finalidad, mediante la expresión de su
que sólo podrán ser recabados, tratados y cedidos cuando así lo
voluntad, que podrá ser por escrito, verbalmente, mediante
disponga una ley o el afectado lo consienta expresamente.
comunicación telemática o por cualquier otro medio.

Sin embargo, el mismo precepto establece una excepción a esa


Consentimiento exigido en cada caso
regla general, al disponer en su apartado 6 que pueden ser objeto
L Regla General es que es válido el consentimiento tácito.
• La de tratamiento los datos de salud sin consentimiento:

• Si
S se trata de datos especialmente protegidos (a los que ya • C
Cuando resulte necesario para la prevención o para el
hemos hecho referencia), debemos distinguir: diagnóstico médico.

- Si se trata de datos relativos a la Salud, Origen racial o Vida • L


La prestación de asistencia sanitaria o tratamientos médicos.
sexual, el consentimiento deberá ser siempre expreso.
• L
La gestión de servicios sanitarios, siempre que dicho
- Si se trata de datos de ideología, afiliación sindical, religión y tratamiento se realice:
creencias: expreso y por escrito.
- Por un profesional sanitario sujeto al secreto profesional.
La realidad es que en la práctica asistencial diaria, la acreditación
- Por otra persona sujeta asimismo a una obligación equivalente
por parte del centro asistencial o de la clínica de que se ha recabado
de secreto.
el consentimiento correspondiente sólo podrá realizarse mediante
la conservación de la documentación en la que conste la firma de Parece evidente que en el ámbito de la asistencia sanitaria, tiene
los pacientes, lo que implicará un consentimiento expreso y por razón de ser que el interesado consienta el tratamiento de sus
escrito. datos en función de la atención sanitaria que va a recibir y el hecho
de que se requiera que así lo disponga una ley,viene a reforzar la
protección de tales datos especialmente sensibles como son los
de salud.

06
Por su parte, la LOPD habilita a las instituciones y centros En este caso, puede verse claramente como la Ley hace prevalecer
sanitarios, tanto públicos como privados, para tratar los datos el derecho a la vida sobre el derecho a la intimidad o la protección
relativos a la salud de las personas que a ellos acudan o hayan de los datos personales, pues como el TC señaló “sin vida no hay
de ser tratados en los mismos, de acuerdo con lo dispuesto en la derecho a la intimidad”.
legislación estatal o autonómica sobre sanidad.
Calidad de los datos
Ello implicaría que será suficiente con el consentimiento previo
Los tres primeros apartados del artículo 4 de la LOPD disponen
que se deriva de la relación de los usuarios o pacientes con
textualmente que:
los centros y profesionales sanitarios para permitir también
el tratamiento de tales datos sin necesidad de que presten un L datos de carácter personal sólo se podrán recoger para
1. Los
consentimiento específico, al dar por sentado que la presencia del su tratamiento, así como someterlos a dicho tratamiento,
mismo en tales centros hospitalarios persiguiendo una finalidad cuando sean adecuados, pertinentes y no excesivos en
de asistencia sanitaria y consintiendo en ello se extiende también relación con el ámbito y las finalidades determinadas,
al tratamiento de datos sanitarios. explícitas y legítimas para las que se hayan obtenido.

Finalmente, la LOPD añade que también pueden ser objeto de 2. Los


L datos de carácter personal objeto de tratamiento no
tratamiento los datos de salud cuando: podrán usarse para finalidades incompatibles con aquellas
para las que los datos hubieran sido recogidos. No se
• D
Dicho tratamiento sea necesario para salvaguardar el interés
considerará incompatible el tratamiento posterior de éstos
vital del afectado o de otra persona, en el supuesto de que.
con fines históricos, estadísticos o científicos.
• E
El afectado esté física o jurídicamente incapacitado para dar
L datos de carácter personal serán exactos y puestos al día
3. Los
su consentimiento.
de forma que respondan con veracidad a la situación actual
del afectado.

07
Parece evidente que del contenido del artículo 4 de la LOPD La realidad es que para que un dato pueda ser considerado más
pueden distinguirse 3 principios diferentes que deben cumplirse o menos pertinente deberá ponerse necesariamente en relación
inexorablemente en el tratamiento de los datos. con la finalidad para la que los datos fueron recabados.

Por una parte, el principio de “finalidad” que impone que “los Y, por otra parte, los datos son pertinentes o no, para el
datos de carácter personal objeto de tratamiento no podrán cumplimiento de una finalidad determinada.
usarse para finalidades incompatibles con aquellas para las que
Lo mismo puede decirse del principio de veracidad, ya que
los datos hubieran sido recogidos. No se considerará incompatible
para que los datos puedan cumplir con el fin para el que fueron
el tratamiento posterior de éstos con fines históricos, estadísticos
recabados es preciso que esos datos estén actualizados y que
o científicos”.
respondan siempre a la realidad, pues iría en contra de la esencia
Por otra parte, el principio de “pertinencia”, que implica que de la propia normativa el tratamiento datos de carácter personal
“los datos de carácter personal sólo se podrán recoger para su con un fin determinado si los mismos son erróneos.
tratamiento, así como someterlos a dicho tratamiento, cuando
Teniendo claro lo anterior y centrando el principio de calidad
sean adecuados, pertinentes y no excesivos en relación con el
de los datos en el principio de finalidad, la conclusión respecto
ámbito y las finalidades determinadas, explícitas y legítimas para
del mismo es que si la recogida de datos se realizó con una
las que se hayan obtenido”
finalidad determinada, cualquier tratamiento posterior que no
Y, finalmente, el principio de “veracidad”, según el cual “los datos esté íntimamente relacionado con esos fines para los que fueron
de carácter personal serán exactos y puestos al día de forma que suministrados o facilitados, es incompatible con la finalidad que
respondan con veracidad a la situación actual del afectado”. motivó la entrega.

Aunque, a priori, podría entenderse que cada uno de estos


principios presenta unas características y cometidos propios,
parece unánime la postura que defiende que los tres principios
girarían alrededor del de finalidad, como fundamental dentro del
marco regulador del derecho a la protección de los datos.

08
Deber de Secreto Adoptar las medidas técnicas y organizativas que se
recogen en el Reglamento de desarrollo de la LOPD,
El deber de secreto que incumbe cumplir tanto al Responsable del
entre las que se incluyen la redacción del Documento
Fichero como a cualquier persona que, por razón del trabajo que
de Seguridad y realizar la correspondiente Auditoría
desempeñe, representa o viene a ser la otra cara de la moneda del
de Seguridad en materia de Protección de Datos.
derecho a que se mantenga la confidencialidad de los datos.
Medidas de seguridad en el tratamiento de datos personales
Este deber se recoge en el artículo 10 de la LOPD, al señalar que:
“El Responsable del Fichero y quienes intervengan en cualquier fase Con carácter general, el Responsable del Fichero está obligado
del tratamiento de los datos de carácter personal están obligados al a implantar las medidas de seguridad adecuadas al grado de
secreto profesional respecto de los mismos y al deber de guardarlos, protección que requieran los datos contenidos en cada uno de los
obligaciones que subsistirán aun después de finalizar sus relaciones ficheros, de acuerdo con la normativa.
con el titular del fichero o, en su caso, con el responsable del mismo”.
Las medidas de seguridad a implantar se clasifican, dependiendo de
La observancia de este deber es de tan vital importancia que la naturaleza de la información tratada, en: medidas de seguridad
el Código Penal tipifica como delito la revelación de secretos de nivel básico, de nivel medio y de nivel alto, siendo todas ellas
profesionales. de aplicación a los ficheros automatizados, no automatizados o
mixtos.
Observar lo dispuesto en la normativa LOPD cuando
deba procederse a comunicar o ceder los datos El nivel de seguridad a aplicar a los ficheros estará directamente
obrantes en los ficheros y regular los tratamientos relacionado con el grado de necesidad de garantizar la
de datos por cuenta de terceros. confidencialidad de la información que se contiene en ellos.

Esta obligación será objeto de análisis posteriormente, en un Como regla general, a todos los ficheros les serán de aplicación
epígrafe independiente. las medidas de seguridad de nivel básico (por ejemplo, fichero de
agenda o contactos).

09
Debe tenerse presente que los distintos niveles de seguridad Teniendo que en cuenta, conforme a lo señalado, que a los ficheros
son acumulativos, de tal manera que los ficheros a los que les que contengan datos de salud, como es el caso de las clínicas y
corresponda observar medidas de seguridad de nivel alto, como hospitales, la normativa impone la implantación de medidas de
aquellos que contengan datos de salud, deberán cumplir, además nivel alto, pasaremos por alto cuáles son las relativas al nivel
con las medidas de seguridad de nivel básico y medio. básico y medio y enumeraremos cuáles son aquéllas:

Además de las medidas de nivel básico y medio, las medidas de • M


Medidas de seguridad de nivel básico y medio.
nivel alto se aplicarán en los siguientes ficheros o tratamientos de
• S
Seguridad en la distribución de soportes (Cifrado).
datos de carácter personal:

• R
Registro de acceso (tanto para soportes automatizados como
• Los
L que se refieran a datos de ideología, afiliación sindical,
papel).
religión, creencias, origen racial, salud o vida sexual.

• A
Adopción de medidas adicionales en las copias de respaldo
L que contengan o se refieran a datos recabados para fines
• Los
(copia en un lugar diferente).
policiales sin consentimiento de las personas afectadas.

• C
Cifrado de telecomunicaciones.
• Aquellos
A que contengan datos derivados de actos de violencia
de género. • A
Almacenamiento de ficheros no automatizados o en soporte
papel bajo llave y en áreas de acceso restringido.
Teniendo que en cuenta, conforme a lo señalado, que a los ficheros
que contengan datos de salud, como es el caso de las clínicas y
hospitales, la normativa impone la implantación de medidas de
nivel alto, pasaremos por alto cuáles son las relativas al nivel
básico y medio y enumeraremos cuáles son aquéllas:

10
Redacción del Documento de Seguridad

Las medidas de seguridad a las que se ha hecho referencia,


deberán documentarse en el manual denominado “Documento de
Seguridad”.

La funcionalidad del Documento de Seguridad no es otra que


incorporar las medidas de carácter técnico y organizativo que
deben ser implantadas en los ficheros por parte del Responsable
de cara a garantizar la integridad, confidencialidad y disponibilidad
de los datos incorporados en los mismos.

El Documento de Seguridad, que deberá estar a disposición de la


Agencia Española de Protección de Datos, por si lo requiriera.

Auditoría

Será obligatoria la realización de una auditoría cada dos años


del cumplimiento de la legislación y de los procedimientos de
seguridad.

Cumplir con los derechos ARCO

Esta obligación la analizaremos posteriormente, en epígrafe


independiente.

11

También podría gustarte