Una clínica privada trata datos de salud, que el RGPD considera categoría especial (art. 9) y que exigen medidas de seguridad adecuadas al riesgo (art. 32). Si su centro no tiene concierto ni contrato con la administración, el ENS no le llega por esa vía. Lo que sí le conviene es formar a su equipo y poder demostrarlo.
¿Qué pide el RGPD a una clínica privada?
Como trata datos de categoría especial (art. 9), debe aplicar medidas técnicas y organizativas apropiadas al riesgo (art. 32), entre ellas asegurarse de que quien accede a los datos solo los trata siguiendo sus instrucciones (art. 32.4). Formar al personal es una de esas medidas. El resto conviene revisarlo con su delegado de protección de datos o su asesor.
¿Cuándo se aplica el ENS a un centro sanitario privado?
Cuando presta servicios a una administración pública, por ejemplo mediante un concierto o un contrato, el ENS puede alcanzar a los sistemas con los que presta ese servicio (art. 2.3 del RD 311/2022). Si no tiene esa relación, el ENS no le llega por esa vía. Revise sus contratos y, si tiene dudas, consulte con un asesor especializado.
Si su centro sí trabaja para la administración, vea Proveedores del sector público.
¿Qué situaciones de riesgo son habituales en una consulta?
Correos que suplantan a proveedores, laboratorios o aseguradoras; contraseñas compartidas en recepción; acceso a la historia clínica desde equipos personales; y llamadas que piden datos de un paciente haciéndose pasar por un familiar o por otro profesional. La formación trabaja precisamente esas situaciones, con ejemplos que su equipo reconocerá.
¿Qué recibe la clínica?
Formación breve para todo el equipo, simulaciones de phishing periódicas, aviso si las credenciales de su dominio aparecen en filtraciones conocidas y un registro por persona de la formación completada. Es la evidencia que puede mostrar a su aseguradora, a un auditor o a la autoridad de protección de datos si alguna vez se la pide.