NetSereno
Guía práctica

Acceso indebido a la historia clínica o a datos de salud

Alguien ha consultado su historia clínica sin motivo asistencial, o los datos de salud de los pacientes de un centro han quedado al alcance de quien no debía. Los datos de salud son categoría especial y su tratamiento indebido es una infracción muy grave.

Recuerde ratificar su denuncia en 72 horas

La denuncia presentada en la Oficina Virtual de Denuncias de la Policía Nacional no produce efecto jurídico alguno mientras no la firme presencialmente en la comisaría que haya elegido, dentro de las 72 horas siguientes. Si dispone de certificado digital, DNIe o Cl@ve, la sede electrónica de la Guardia Civil evita este trámite.

¿Es su caso?

  • Un profesional consulta su historia clínica sin motivo asistencial
  • Datos de pacientes accesibles para personal no autorizado
  • Resultados clínicos enviados a la persona equivocada
  • Fuga de la base de datos del software de gestión de la clínica

Ante quién se denuncia

Esta es la ruta habitual. El orden importa: algunas vías tienen plazos que empiezan a correr con su primera comunicación, y otras exigen haber agotado un paso previo. El asistente la ajusta a su caso concreto —comunidad autónoma, tipo de entidad responsable, si dispone de certificado digital— y puede cambiarla por completo.

1

Agencia Española de Protección de Datos (AEPD)

Empiece por aquí

Agotado el requerimiento previo al responsable, procede la reclamación ante la autoridad de control.

La autoridad dispone de tres meses para decidir sobre la admisión a trámite.

Cómo se presenta: Sede electrónica de la AEPD (requiere certificado digital, DNIe o Cl@ve). También cabe la presentación en cualquier registro público. Abrir sede oficial ↗

Domicilio: C/ Jorge Juan, 6 — 28001 Madrid

  • La Agencia dispone de un plazo máximo de tres meses para decidir sobre la admisión a trámite de la reclamación.
  • Conviene acompañar copia del requerimiento previo dirigido al responsable y de la respuesta recibida, si la hubo.
2

Policía Nacional — Oficina Virtual de Denuncias

El acceso o la utilización no autorizada de datos reservados de carácter personal registrados en ficheros informáticos constituye el delito del artículo 197.2 del Código Penal, agravado por el artículo 197.5 cuando los datos revelan la salud.

Ratificación presencial obligatoria dentro de las 72 horas siguientes a la presentación en línea.

Cómo se presenta: Oficina Virtual de Denuncias. No exige certificado digital. Abrir sede oficial ↗

  • ATENCIÓN: la denuncia presentada por este canal debe ratificarse firmándola presencialmente en la comisaría elegida dentro de las 72 horas siguientes. Si no se ratifica, no produce efecto jurídico alguno.
  • Lleve a la comisaría el justificante, su documento de identidad y las pruebas impresas o en soporte digital.
3

Comisaría de Policía Nacional o puesto de la Guardia Civil

Alternativa presencial: evita el trámite de ratificación.

Cómo se presenta: Presencialmente, en cualquier dependencia policial, sin cita previa. Abrir sede oficial ↗

  • Lleve este escrito impreso y firmado por duplicado: uno se queda la dependencia y el otro, sellado, es su justificante.
  • Lleve también las pruebas en un soporte (USB o impresas) y su documento de identidad.
4

Juzgado de Instrucción en funciones de Guardia

Vía judicial directa prevista en los artículos 259 y siguientes de la Ley de Enjuiciamiento Criminal.

Cómo se presenta: Presentación presencial en el Decanato de los Juzgados del partido judicial correspondiente. Abrir sede oficial ↗

  • Vía alternativa a la policial, prevista en los artículos 259 y siguientes de la Ley de Enjuiciamiento Criminal.
  • Recomendable cuando urge solicitar diligencias de aseguramiento de prueba (por ejemplo, la conservación de registros de conexión) o cuando la denuncia se presenta a través de procurador y abogado.

Apoyo disponible (no reciben denuncias)

INCIBE — Línea de Ayuda en Ciberseguridad 017

Orientación gratuita y confidencial sobre qué hacer a continuación.

Teléfono 017, WhatsApp 900 116 117 y Telegram @INCIBE017. Gratuito y confidencial, todos los días del año.

Normativa que se cita en el escrito

  • Artículo 9 del Reglamento General de Protección de Datos, que somete los datos relativos a la salud al régimen reforzado de las categorías especiales de datos.
  • Artículos 5 y 32 del Reglamento General de Protección de Datos, sobre los principios de integridad y confidencialidad y sobre la seguridad del tratamiento.
  • Artículo 197.1 y 197.2 del Código Penal, sobre el descubrimiento y revelación de secretos y el acceso o utilización no autorizada de datos reservados de carácter personal registrados en ficheros o soportes informáticos.
  • Artículo 197.5 del Código Penal, que agrava la pena cuando los datos afectados sean de carácter personal que revelen la salud.
  • Artículos 7 y 16 de la Ley 41/2002, básica reguladora de la autonomía del paciente, sobre el derecho a la intimidad y el acceso a la historia clínica.
  • Artículo 72 de la Ley Orgánica 3/2018, que califica como muy graves las infracciones relativas al tratamiento de categorías especiales de datos.

Qué pruebas conservar, y cómo

Hágalo antes de nada: los rastros digitales se sobrescriben solos. Esta lista va de lo específico de su caso a lo que vale para cualquier incidente.

  1. Solicite por escrito el registro de accesosLos sistemas de historia clínica registran quién accede, cuándo, desde qué puesto y a qué paciente. Pida ese registro al centro de forma expresa: es la prueba central y el centro está obligado a poder facilitarla.
  2. Identifique el periodo y el episodio asistencialAcote las fechas en que sospecha el acceso indebido y el episodio clínico afectado: reduce la búsqueda y evita que la respuesta sea genérica.
  3. Conserve la prueba de la revelaciónSi supo del acceso porque un tercero conocía su información clínica, documente cómo y cuándo: mensajes, testigos, comunicaciones o publicaciones.
  4. Pida por escrito el nombre del Delegado de Protección de DatosSu nombre y su dirección de contacto deben constar en la política de privacidad del centro y en el buscador de delegados de la sede electrónica de la AEPD.
  5. Conserve todo acuse de reciboEl acuse del registro, el correo enviado al Delegado de Protección de Datos o el burofax. Acredita la fecha de inicio del plazo de un mes de respuesta.
  6. No borre ni «limpie» nadaNo elimine correos, conversaciones, perfiles ni archivos, aunque resulten desagradables. Tampoco reinstale equipos. Todo ello es prueba y su desaparición juega en su contra.
  7. Capture con fecha, hora y contexto visibleLas capturas de pantalla deben mostrar la dirección completa (URL), el remitente, la fecha y la hora del dispositivo. Una captura recortada sin contexto tiene escaso valor probatorio.
  8. Calcule el hash de cada archivo que entregueUn hash SHA-256 acredita que el archivo no se ha modificado desde que lo obtuvo. En Windows: «certutil -hashfile ARCHIVO SHA256». En macOS o Linux: «shasum -a 256 ARCHIVO». Anote el resultado en el propio escrito.
  9. Entregue copia, nunca el originalAporte una copia en un soporte que pueda dejar en la dependencia policial o judicial (un USB barato). Conserve usted el original intacto.
  10. Anote la cronología mientras la recuerdeFecha y hora de cada hecho, de cada llamada y de cada gestión, con el nombre de quien le atendió y el número de referencia que le dieron. Esta bitácora es, a efectos prácticos, prueba.
  11. Valore el sellado de tiempo o el acta notarialSi el contenido puede desaparecer (una publicación, un perfil, una web), un acta notarial o un servicio de sellado de tiempo cualificado fija su existencia en una fecha concreta. Es la forma más sólida de evitar la discusión sobre la autenticidad.

Preguntas frecuentes

¿Cómo sé quién ha entrado en mi historia clínica?

Los sistemas de historia clínica registran cada acceso con usuario, fecha, hora y paciente. Solicite ese registro por escrito al centro o a su Delegado de Protección de Datos: es la prueba central y el centro debe poder facilitarla.

¿Puedo ir directamente a la Agencia de Protección de Datos?

No en lo que se refiere al ejercicio de sus derechos. La autoridad de control inadmite esas reclamaciones si antes no se ha dirigido al responsable o a su Delegado de Protección de Datos y ha transcurrido el plazo de respuesta, que con carácter general es de un mes.

¿Es delito que un sanitario consulte mi historia por curiosidad?

Puede serlo. El artículo 197.2 del Código Penal castiga el acceso no autorizado a datos reservados registrados en ficheros informáticos, y el apartado 5 agrava la pena cuando los datos revelan la salud. Es además una infracción muy grave en materia de protección de datos.

¿Ante qué autoridad reclamo si el hospital es público y estoy en Cataluña, el País Vasco o Andalucía?

Ante la autoridad autonómica: APDCAT, AVPD o el Consejo de Transparencia y Protección de Datos de Andalucía, respectivamente. Si la clínica es privada y no presta un servicio público, la competente es la Agencia Española de Protección de Datos.

Genere su escrito ahora

El asistente ajusta el destinatario a su comunidad autónoma y a su caso, y le deja el documento con la estructura que exige la ley y los huecos señalados.

Abrir el asistente
Aviso. Esta guía es información general orientativa y no constituye asesoramiento jurídico. Verifique siempre el destinatario y el plazo en la sede electrónica oficial antes de presentar su escrito. Aviso legal completo.