Checklist AEPD para clínicas privadas: 11 puntos clave

Once puntos verificables que un inspector AEPD comprueba en una clínica privada — consentimientos, LSSI, contratos con encargados, derechos del paciente.

Nacho Collby Updated 8 min read
Once puntos verificables que un inspector AEPD comprueba en una clínica privada — consentimientos, LSSI, contratos con encargados, derechos del paciente.

Aviso: este artículo es una guía operativa basada en la práctica habitual del sector, no asesoramiento legal. Para situaciones específicas o sanciones en curso, consulta con un asesor especializado en LOPDGDD + LSSI sanitaria.

La AEPD (Agencia Española de Protección de Datos) inspecciona clínicas privadas regularmente — frecuencia más alta en clínicas con +500 pacientes activos y prácticamente garantizada cuando alguien presenta una reclamación formal. Las multas oscilan entre 300 € y 600.000 € dependiendo del tamaño + del tipo de incumplimiento.

El checklist que sigue cubre los 11 puntos que un inspector AEPD comprueba en una visita estándar a una clínica privada española. Si tu clínica cumple los 11, la inspección termina con un acta positiva. Si fallan 3 o más, hay sanción.

Vista de la ficha del paciente con consentimiento firmado en Zellbox

1. Consentimiento informado de tratamiento, firmado y guardado

Qué: Para cualquier tratamiento invasivo (cirugía menor, depilación láser, mesoterapia, peeling químico, etc.), el paciente debe haber firmado un documento de consentimiento informado ANTES de la sesión 1. El documento explica el principio activo, los efectos esperados, los efectos secundarios posibles, las alternativas.

Cómo verificar: abre la ficha de 3-5 pacientes que recibieron tratamientos invasivos en los últimos 6 meses. Debes encontrar el PDF firmado con fecha + hora + huella de auditoría en cada ficha.

Fallo típico: el consentimiento está en una carpeta física separada de la ficha, o nunca se firmó (la auxiliar lo entregó en papel, el paciente nunca lo devolvió).

2. Consentimiento LOPDGDD para tratamiento de datos sanitarios

Qué: Diferente del consentimiento informado de tratamiento médico. Este es el consentimiento general para que tu clínica trate los datos sanitarios del paciente. Es obligatorio y debe firmarse en el primer contacto.

Cómo verificar: abre la ficha de 3-5 pacientes nuevos del último mes. Debes encontrar el PDF firmado con fecha clara, antes de la primera consulta agendada.

Fallo típico: confundido con el consentimiento informado de tratamiento. Son dos documentos distintos con bases legales diferentes.

3. Consentimiento LSSI separado para marketing

Qué: Si envías comunicaciones promocionales (ofertas, newsletter, “esta semana 20% de descuento”), necesitas un consentimiento de marketing firmado por separado. Una casilla marcada genéricamente como “acepto todo” no vale — la AEPD exige opt-in explícito y granular.

Cómo verificar: abre la ficha de pacientes que reciben newsletter o promociones. Debes encontrar un consentimiento de marketing distinto del operativo, con fecha + hora.

Fallo típico: todos los pacientes reciben newsletter promocional porque “firmaron al darse de alta” — pero esa firma era de consentimiento general, no de marketing. Multa garantizada si un paciente reclama.

4. Contrato de encargado del tratamiento con cada proveedor

Qué: Cualquier servicio externo que accede a datos de tus pacientes — software de gestión, plataforma de email, plataforma de WhatsApp, proveedor de hosting, gestoría — necesita un contrato de encargado del tratamiento firmado por ambas partes. Este contrato especifica qué datos accede, con qué finalidad, bajo qué medidas de seguridad.

Cómo verificar: lista de proveedores que tocan datos de pacientes. Para cada uno, debes tener un contrato firmado y archivado.

Fallo típico: la clínica usa Calendly + Mailchimp + Google Workspace + Zoom — ninguno tiene contrato de encargado firmado. La AEPD pide la prueba en la inspección.

5. Política de privacidad publicada y accesible

Qué: Tu web debe tener una política de privacidad accesible desde cada página (footer típicamente), explicando: qué datos recoges, qué tratamientos haces con esos datos, qué subprocesadores usas, cuánto tiempo conservas los datos, qué derechos tiene el paciente.

Cómo verificar: visita tu web pública. La política de privacidad debe estar en el footer de cada página, ser accesible sin login, y mencionar los puntos del párrafo anterior.

Fallo típico: política de privacidad copiada de una plantilla genérica que no menciona tus subprocesadores reales (los que aparecen en tu lista del punto 4).

6. Política de cookies + banner de consentimiento

Qué: Si tu web usa cookies analíticas (Google Analytics, Hotjar, etc.) o de marketing, debes mostrar un banner de consentimiento ANTES de instalar las cookies. El banner debe permitir aceptar todo, rechazar todo, o personalizar por categoría.

Cómo verificar: abre tu web en una ventana de incógnito. El banner debe aparecer antes de que se carguen las cookies analíticas. Rechazar debe NO instalarlas.

Fallo típico: el banner se muestra pero las cookies analíticas se cargan independientemente. Esto es un fallo técnico común con Google Analytics 4 sin Consent Mode.

7. Procedimiento documentado de respuesta a derechos del paciente

Qué: Los pacientes tienen derechos ARCO+ (Acceso, Rectificación, Cancelación, Oposición, Limitación, Portabilidad). Cuando un paciente solicita “quiero saber qué datos tienes míos”, debes responder en menos de 30 días.

Cómo verificar: ¿existe un procedimiento escrito? ¿Hay un email único para recibir solicitudes (típicamente privacidad@clinica.es)? ¿Hay un registro de las solicitudes recibidas + las respuestas dadas?

Fallo típico: nadie sabe cuál es el procedimiento; la solicitud cae en el email general; la respuesta tarda 60 días o no llega.

8. Cifrado de datos en tránsito y reposo

Qué: Los datos sanitarios son categoría especial bajo el RGPD. Deben estar cifrados en tránsito (HTTPS obligatorio) y en reposo (base de datos cifrada con clave que tú no compartes con terceros no autorizados).

Cómo verificar: ¿tu web pública sirve HTTPS? ¿La base de datos del CRM está cifrada? Si tu CRM es SaaS, ¿el proveedor declara cifrado en reposo en su contrato de encargado del tratamiento?

Fallo típico: la web pública es HTTPS pero el CRM internal tool es HTTP con datos en claro. O la base de datos no está cifrada y un robo del servidor expone todos los registros.

9. Acceso restringido por rol (no todo el personal ve todo)

Qué: La recepcionista no necesita ver el historial médico completo de cada paciente. La doctora sí. El gerente puede necesitar agregados pero no detalles. Los accesos al CRM deben estar segmentados por rol.

Cómo verificar: si abres el CRM con el usuario de la recepcionista, ¿puedes ver el campo “historial médico”? Si sí, falta segmentación.

Fallo típico: todos los usuarios tienen acceso a todo. Vale para clínicas pequeñas (1-2 personas) pero es problema en clínicas medianas (5+).

10. Registro de actividades de tratamiento

Qué: Documento interno requerido por el RGPD (art. 30). Lista cada tratamiento que haces de datos personales: nombre del tratamiento, finalidad, base legal, categorías de datos, plazo de conservación, medidas de seguridad. Para una clínica privada típica son 8-12 tratamientos distintos.

Cómo verificar: ¿existe ese documento? ¿Está actualizado al último año? ¿Lo puede mostrar la directora en menos de 5 minutos si se lo pide la AEPD?

Fallo típico: nunca se ha creado. Es uno de los fallos más frecuentes en la primera inspección.

11. Plan de respuesta a brechas de seguridad

Qué: Si tu CRM es hackeado, o si un USB con datos de pacientes desaparece, debes notificar a la AEPD en menos de 72 horas desde que conoces el incidente. El procedimiento de notificación debe estar pre-establecido — no improvisado el día del incidente.

Cómo verificar: ¿existe un plan escrito? ¿Quién es el responsable de notificar (típicamente el DPO)? ¿Hay una plantilla de notificación lista para enviar?

Fallo típico: nadie ha pensado en esto hasta que ocurre. La notificación tarda 7 días, lo que multiplica la sanción.

Cómo Zellbox cumple por defecto los 11 puntos

Zellbox está construido desde el primer día para cumplir LOPDGDD + AEPD para clínicas privadas en España. Lo que ofrece de manera nativa:

  • Consentimientos firmados (puntos 1, 2, 3) — enviados desde la ficha del paciente, firmados con el dedo desde el móvil, guardados como PDF firmado en la ficha. Distinción operativa vs marketing como dos consentimientos separados.
  • Contratos de encargado del tratamiento (punto 4) — Zellbox firma contrato de encargado contigo al darte de alta; tus subprocesadores (AWS, Meta, Google, Stripe) tienen contratos publicados.
  • Política de privacidad + cookies (puntos 5, 6) — tu cuenta de Zellbox incluye una página de política de privacidad personalizable con tus datos legales + subprocesadores específicos.
  • Procedimiento ARCO+ (punto 7) — endpoint integrado en el CRM para gestionar solicitudes; rastro de auditoría de cada solicitud + respuesta.
  • Cifrado en tránsito y reposo (punto 8) — HTTPS + claves KMS dedicadas por cliente en AWS us-east-1.
  • Acceso por rol (punto 9) — admin / member roles con permisos diferenciados.
  • Registro de actividades de tratamiento (punto 10) — plantilla pre-rellenada con los tratamientos típicos de una clínica, que tú adaptas a tu situación.
  • Plan de brechas (punto 11) — procedimiento integrado de notificación a la AEPD via tu DPO.

Empieza gratis con Zellbox (plan gratuito, sin tarjeta) → Política de privacidad de Zellbox — modelo de referencia para tu propia política → Sector landing por sector: clínicas privadas, fisioterapia, estética, veterinaria

El resumen sin rodeos

La AEPD no inspecciona “por mala suerte” — inspecciona por (a) reclamación de un paciente, (b) tamaño del registro de pacientes superando un umbral, o (c) muestreo aleatorio del sector. Las dos primeras son evitables con higiene operativa; la tercera es probabilidad pura.

Si los 11 puntos del checklist anterior están cubiertos antes de que aparezca un inspector, la inspección termina en acta positiva. Si fallan 3 o más, hay sanción independientemente del tamaño de tu clínica.

La diferencia entre cumplimiento real y cumplimiento aparente está en si los consentimientos están firmados + guardados en ficha (cumplimiento real) o si están en una carpeta de papel sin escanear (cumplimiento aparente que falla en la primera inspección).


Sobre el autor: Nacho Coll es el fundador de Zellbox. Escribe sobre automatización de WhatsApp Business para pymes con cita previa.

El consentimiento operativo separado del marketing se aplica igual en veterinaria — los recordatorios de desparasitación por WhatsApp requieren la misma separación firmada.

Nacho Coll

About the author

Founder & Engineer at Zellbox

Nacho founded Zellbox to give appointment-driven small businesses — clinics, salons, spas, physio, aesthetics, vets, mental-health, and fitness studios — a WhatsApp-first calendar and customer record system. Writes about WhatsApp Business automation, no-show economics, recall-cycle playbooks, and the operational realities of running visit-driven businesses at scale.

Artículos relacionados

Ver todos los artículos »