Guía
¿Cómo cumple una clínica el KVKK?
Según la Ley n.º 6698 de Protección de Datos Personales de Turquía (KVKK), los datos de salud son datos personales de categoría especial y están sujetos a normas más estrictas. Esta guía explica con sencillez qué debe hacer. No sustituye al asesoramiento jurídico; consulte a su abogado sobre la situación de su clínica.
¿Por qué los datos de salud son distintos?
La Ley n.º 6698 de Protección de Datos Personales define los datos de salud como “datos personales de categoría especial”. Para esta categoría, tanto las condiciones de tratamiento como las medidas de seguridad exigidas son más estrictas. Casi todos los registros de una clínica entran aquí: diagnóstico, tratamiento, receta, imagen, medición.
En la práctica significa que debe saber, y poder demostrar, quién ve los datos, dónde están y cuánto tiempo se conservan. “Está en el ordenador” no es una respuesta suficiente.
Información al interesado y consentimiento explícito
Son dos cosas distintas y se confunden a menudo.
Explica con qué finalidad trata los datos, a quién los cede, cuánto tiempo los conserva y cuáles son los derechos de la persona. Es información; no depende de su aprobación.
Es la aprobación dada sobre un asunto concreto, informada y libre. En algunos casos es necesaria para tratar datos de salud; pero la ley también prevé excepciones para el tratamiento con fines asistenciales.
Hacer firmar la información y considerarla “consentimiento obtenido” es un error frecuente. Los textos deben ser distintos y el consentimiento debe marcarse aparte.
El recordatorio de cita forma parte de la prestación del servicio. El anuncio de una campaña, en cambio, es una comunicación comercial electrónica y requiere permiso aparte.
Si hace firmar los consentimientos en digital, debe quedar registrado qué versión del formulario se firmó y cuándo. En Clineo, los formularios de consentimiento propios están disponibles desde Clineo Soft y el formulario firmado se vincula a la historia clínica.
¿Cuánto tiempo se conserva y qué pasa después?
Los datos personales no pueden conservarse una vez desaparecida la finalidad. Pero en sanidad la normativa aplicable fija plazos de conservación que tienen prioridad. La clínica debe crear una política de conservación y destrucción y dejar por escrito cuánto se guarda cada tipo de dato.
Si llega una solicitud de supresión
La persona puede pedir que se supriman sus datos. Si tiene una obligación legal de conservarlos, la explica con su justificación. Es importante registrar la solicitud y la respuesta dada.
Las copias de seguridad también son datos
Al suprimir, también hay que pensar en lo que hay en las copias. Pregunte a su proveedor cuánto se conservan las copias y cómo se refleja en ellas la supresión.
Medidas técnicas que hay que tomar
Cómo se traducen a escala de clínica las medidas que espera la Autoridad:
No todo el mundo debe verlo todo. Los permisos deben ajustarse por rol y, si es posible, por módulo.
Campos como el número de identidad y los datos de contacto deben guardarse cifrados y mostrarse en pantalla solo lo necesario.
Debe registrarse quién abrió cada registro y cuándo. Ante una sospecha de brecha, es su única prueba.
La contraseña sola es débil. Debe añadirse un segundo paso, como un código de un solo uso.
Una sesión abierta en un ordenador sin nadie delante es la brecha más frecuente. Debe cerrarse sola tras un tiempo.
Copias regulares, automáticas y comprobadas. Una copia que nunca se ha probado a restaurar no cuenta como copia.
En Clineo esto se traduce así: el número de identidad y el teléfono se guardan cifrados y aparecen enmascarados; los permisos se ajustan por módulo y por persona; las aperturas de registros sensibles quedan registradas; al entrar se pide un código de un solo uso; la sesión se cierra tras un tiempo sin actividad; la copia de seguridad se hace sola cada día.
¿Hace falta registrarse en VERBİS?
VERBİS es el Sistema de Registro de Responsables del Tratamiento de Turquía. La obligación de registro depende del número anual de empleados, del balance y de la naturaleza de los datos tratados. Para responsables cuya actividad principal es tratar datos de categoría especial se aplican umbrales distintos.
Confirme si su clínica está obligada según los criterios vigentes de la Autoridad; los umbrales pueden cambiar. Si lo está, al registrarse declara las categorías de datos, los plazos de conservación y las medidas adoptadas; es decir, ya debe haber hecho los pasos anteriores.
Inventario de datos: sepa qué hay y dónde
El primer paso del cumplimiento es hacer una lista.
El cumplimiento del KVKK no empieza redactando un texto, sino sabiendo qué trata. Sin anotar uno a uno los datos que genera la clínica, no puede decidir qué medidas tomar.
Identidad, contacto, datos de salud, datos de pago, imágenes y grabaciones. Los datos de salud se tratan aparte por ser de categoría especial.
Software clínico, programa de contabilidad, teléfonos, correo, apps de mensajería y archivo en papel. El sitio que se olvida suele ser las fotos de los móviles.
Médicos, recepción, asistentes, contabilidad y, si los hay, proveedores externos. Debe poder escribirse por qué tiene acceso cada persona.
Debe fijarse un plazo de conservación por tipo de dato y decidirse de antemano qué hacer cuando venza.
Laboratorio, asesor fiscal, proveedor de software. La base y el alcance de la cesión deben estar definidos.
Una vez hecha la lista, todas las preguntas posteriores son más fáciles. Sobre qué redactar la información, qué pantallas necesitan limitar permisos y qué se ve afectado en una brecha: todo se lee en esta lista.
El lado del personal: confidencialidad y permisos
Es el lado que más se pasa por alto.
En seguridad de datos se habla sobre todo de medidas técnicas, pero en la práctica buena parte de los problemas surge del lado humano. Dejar la pantalla abierta, una cuenta de usuario compartida o compartir datos de pacientes desde el móvil personal encabezan la lista.
Con una cuenta compartida no se sabe quién hizo cada acción. Cada empleado debe tener su propia cuenta.
Hacer firmar a los empleados un compromiso por escrito sobre la confidencialidad de los datos de pacientes es una práctica habitual y adecuada.
No todo el mundo necesita acceder a todas las pantallas. Cobros para recepción, registro clínico para el médico: abra el acceso solo hasta donde exige el trabajo.
El acceso de quien deja el trabajo debe cerrarse el mismo día. Si se olvida este paso, el riesgo sigue en silencio.
Que las fotos de pacientes se queden en el móvil personal es una brecha frecuente. Las imágenes deben guardarse en el sistema de la clínica.
¿Qué hacer si hay una brecha?
El plan hay que hacerlo antes de que ocurra algo.
Una brecha de datos no es solo un ciberataque. Un portátil perdido, un correo enviado a la persona equivocada o un disco de copias robado también lo son. Por eso, quedarse sin plan pensando que “a nosotros no nos pasará” es el error más frecuente.
Según la decisión de principio de la Junta de Protección de Datos Personales, el responsable notifica a la Junta lo antes posible y sin demora desde que conoce la brecha; como referencia se toma un plazo de setenta y dos horas. También debe notificarse a los interesados en el menor plazo razonable. Confirme los procedimientos y plazos vigentes en los anuncios de la propia Autoridad.
La preparación práctica son tres puntos: que esté claro quién decide cuando ocurre algo, que se sepa de antemano qué registros revisar y que haya un borrador de la notificación. Intentar montar esto desde cero en pleno incidente es lo que más tiempo hace perder.
Su proveedor de software es encargado del tratamiento
La responsabilidad sigue siendo suya.
Cuando usa un software clínico, los datos de pacientes se tratan técnicamente en la infraestructura del proveedor. Eso no significa que haya delegado la responsabilidad: la clínica es la responsable del tratamiento y el proveedor, el encargado.
Por eso hay que pedir al proveedor cosas concretas. Dónde se guardan los datos, si se transfieren al extranjero, cómo son las copias, si se guardan registros de acceso y qué pasa con los datos al terminar el servicio: todo debe estar por escrito.
En Clineo explicamos nuestro enfoque de seguridad en la página de seguridad y las copias en la página de copias de seguridad. Le recomendamos pedir respuestas igual de claras a cada producto que evalúe.
¿Qué hacer si un paciente presenta una solicitud?
El plazo de respuesta lo fija la ley.
El KVKK no solo exige medidas a la clínica; también da derechos al paciente. El paciente puede pedir saber si se tratan sus datos, que se rectifiquen o, si se cumplen las condiciones, que se supriman. Cuando llega la solicitud, la clínica está obligada a responder.
Según la ley, el responsable resuelve la solicitud lo antes posible y como máximo en treinta días, sin coste. Si la actuación tiene un coste adicional, puede cobrarse la tarifa fijada por la Junta. Consulte los anuncios de la Autoridad para la tarifa y el procedimiento vigentes.
La información al interesado debe indicar dónde presentar la solicitud. Un canal poco claro es la causa más habitual de incumplir el plazo.
Hay que asegurarse de que quien solicita es realmente el interesado; si no, la propia respuesta se convierte en una brecha.
La solicitud recibida, la respuesta y sus fechas deben quedar registradas. En una inspección es lo primero que se pide.
Los datos de salud pueden tener plazos de conservación legales. La solicitud de supresión no se acepta automáticamente en todos los casos; se responde de forma motivada.
Para que el proceso funcione basta con un responsable: que esté claro a quién le llega la solicitud y qué debe hacer. El plazo empieza a correr en cuanto llega.
¿Es obligatorio para las clínicas cumplir el KVKK?
¿Son lo mismo la información al interesado y el consentimiento explícito?
¿Guardar datos de pacientes en la nube va contra el KVKK?
¿Cómo limito el acceso de mi personal a los datos de pacientes?
¿Tengo que registrarme en VERBİS?
¿Hace falta un permiso aparte para los recordatorios de citas?
¿Es obligatorio preparar un inventario de datos?
¿Puedo tener fotos de pacientes en mi teléfono?
¿A quién notifico una brecha de datos?
¿Puede el proveedor de software usar los datos?
Páginas relacionadas
Siga leyendo.
Si quiere probarlo
Lleve su clínica a un solo panel.
Pruébelo gratis 14 días, con sus propios pacientes y a su manera.