Nube preparada para el KVKK Desarrollado en Turquía

Clineo Lab

Un programa aparte para laboratorios dentales

Convierta el caso que envía la clínica en una orden de trabajo, siga la producción en un tablero y gestione la cuenta de cada clínica en un solo lugar.

Software para laboratorio

Guía

¿Cómo cumple una clínica el KVKK?

Según la Ley n.º 6698 de Protección de Datos Personales de Turquía (KVKK), los datos de salud son datos personales de categoría especial y están sujetos a normas más estrictas. Esta guía explica con sencillez qué debe hacer. No sustituye al asesoramiento jurídico; consulte a su abogado sobre la situación de su clínica.

Actualización: 2 de agosto de 20268 min de lectura

¿Por qué los datos de salud son distintos?

La Ley n.º 6698 de Protección de Datos Personales define los datos de salud como “datos personales de categoría especial”. Para esta categoría, tanto las condiciones de tratamiento como las medidas de seguridad exigidas son más estrictas. Casi todos los registros de una clínica entran aquí: diagnóstico, tratamiento, receta, imagen, medición.

En la práctica significa que debe saber, y poder demostrar, quién ve los datos, dónde están y cuánto tiempo se conservan. “Está en el ordenador” no es una respuesta suficiente.

Información al interesado y consentimiento explícito

Son dos cosas distintas y se confunden a menudo.

Deber de información

Explica con qué finalidad trata los datos, a quién los cede, cuánto tiempo los conserva y cuáles son los derechos de la persona. Es información; no depende de su aprobación.

Consentimiento explícito

Es la aprobación dada sobre un asunto concreto, informada y libre. En algunos casos es necesaria para tratar datos de salud; pero la ley también prevé excepciones para el tratamiento con fines asistenciales.

Manténgalos separados

Hacer firmar la información y considerarla “consentimiento obtenido” es un error frecuente. Los textos deben ser distintos y el consentimiento debe marcarse aparte.

La comunicación comercial es aparte

El recordatorio de cita forma parte de la prestación del servicio. El anuncio de una campaña, en cambio, es una comunicación comercial electrónica y requiere permiso aparte.

Si hace firmar los consentimientos en digital, debe quedar registrado qué versión del formulario se firmó y cuándo. En Clineo, los formularios de consentimiento propios están disponibles desde Clineo Soft y el formulario firmado se vincula a la historia clínica.

¿Cuánto tiempo se conserva y qué pasa después?

Los datos personales no pueden conservarse una vez desaparecida la finalidad. Pero en sanidad la normativa aplicable fija plazos de conservación que tienen prioridad. La clínica debe crear una política de conservación y destrucción y dejar por escrito cuánto se guarda cada tipo de dato.

Si llega una solicitud de supresión

La persona puede pedir que se supriman sus datos. Si tiene una obligación legal de conservarlos, la explica con su justificación. Es importante registrar la solicitud y la respuesta dada.

Las copias de seguridad también son datos

Al suprimir, también hay que pensar en lo que hay en las copias. Pregunte a su proveedor cuánto se conservan las copias y cómo se refleja en ellas la supresión.

Medidas técnicas que hay que tomar

Cómo se traducen a escala de clínica las medidas que espera la Autoridad:

Permisos de acceso

No todo el mundo debe verlo todo. Los permisos deben ajustarse por rol y, si es posible, por módulo.

Cifrado

Campos como el número de identidad y los datos de contacto deben guardarse cifrados y mostrarse en pantalla solo lo necesario.

Registros de acceso

Debe registrarse quién abrió cada registro y cuándo. Ante una sospecha de brecha, es su única prueba.

Autenticación robusta

La contraseña sola es débil. Debe añadirse un segundo paso, como un código de un solo uso.

Gestión de sesiones

Una sesión abierta en un ordenador sin nadie delante es la brecha más frecuente. Debe cerrarse sola tras un tiempo.

Copias de seguridad

Copias regulares, automáticas y comprobadas. Una copia que nunca se ha probado a restaurar no cuenta como copia.

En Clineo esto se traduce así: el número de identidad y el teléfono se guardan cifrados y aparecen enmascarados; los permisos se ajustan por módulo y por persona; las aperturas de registros sensibles quedan registradas; al entrar se pide un código de un solo uso; la sesión se cierra tras un tiempo sin actividad; la copia de seguridad se hace sola cada día.

¿Hace falta registrarse en VERBİS?

VERBİS es el Sistema de Registro de Responsables del Tratamiento de Turquía. La obligación de registro depende del número anual de empleados, del balance y de la naturaleza de los datos tratados. Para responsables cuya actividad principal es tratar datos de categoría especial se aplican umbrales distintos.

Confirme si su clínica está obligada según los criterios vigentes de la Autoridad; los umbrales pueden cambiar. Si lo está, al registrarse declara las categorías de datos, los plazos de conservación y las medidas adoptadas; es decir, ya debe haber hecho los pasos anteriores.

Inventario de datos: sepa qué hay y dónde

El primer paso del cumplimiento es hacer una lista.

El cumplimiento del KVKK no empieza redactando un texto, sino sabiendo qué trata. Sin anotar uno a uno los datos que genera la clínica, no puede decidir qué medidas tomar.

Qué datos

Identidad, contacto, datos de salud, datos de pago, imágenes y grabaciones. Los datos de salud se tratan aparte por ser de categoría especial.

Dónde están

Software clínico, programa de contabilidad, teléfonos, correo, apps de mensajería y archivo en papel. El sitio que se olvida suele ser las fotos de los móviles.

Quién accede

Médicos, recepción, asistentes, contabilidad y, si los hay, proveedores externos. Debe poder escribirse por qué tiene acceso cada persona.

Durante cuánto tiempo

Debe fijarse un plazo de conservación por tipo de dato y decidirse de antemano qué hacer cuando venza.

A quién se cede

Laboratorio, asesor fiscal, proveedor de software. La base y el alcance de la cesión deben estar definidos.

Una vez hecha la lista, todas las preguntas posteriores son más fáciles. Sobre qué redactar la información, qué pantallas necesitan limitar permisos y qué se ve afectado en una brecha: todo se lee en esta lista.

El lado del personal: confidencialidad y permisos

Es el lado que más se pasa por alto.

En seguridad de datos se habla sobre todo de medidas técnicas, pero en la práctica buena parte de los problemas surge del lado humano. Dejar la pantalla abierta, una cuenta de usuario compartida o compartir datos de pacientes desde el móvil personal encabezan la lista.

Cuentas personales

Con una cuenta compartida no se sabe quién hizo cada acción. Cada empleado debe tener su propia cuenta.

Compromiso de confidencialidad

Hacer firmar a los empleados un compromiso por escrito sobre la confidencialidad de los datos de pacientes es una práctica habitual y adecuada.

Conceda permisos según la necesidad

No todo el mundo necesita acceder a todas las pantallas. Cobros para recepción, registro clínico para el médico: abra el acceso solo hasta donde exige el trabajo.

Empleados que se van

El acceso de quien deja el trabajo debe cerrarse el mismo día. Si se olvida este paso, el riesgo sigue en silencio.

Dispositivos personales

Que las fotos de pacientes se queden en el móvil personal es una brecha frecuente. Las imágenes deben guardarse en el sistema de la clínica.

¿Qué hacer si hay una brecha?

El plan hay que hacerlo antes de que ocurra algo.

Una brecha de datos no es solo un ciberataque. Un portátil perdido, un correo enviado a la persona equivocada o un disco de copias robado también lo son. Por eso, quedarse sin plan pensando que “a nosotros no nos pasará” es el error más frecuente.

Según la decisión de principio de la Junta de Protección de Datos Personales, el responsable notifica a la Junta lo antes posible y sin demora desde que conoce la brecha; como referencia se toma un plazo de setenta y dos horas. También debe notificarse a los interesados en el menor plazo razonable. Confirme los procedimientos y plazos vigentes en los anuncios de la propia Autoridad.

La preparación práctica son tres puntos: que esté claro quién decide cuando ocurre algo, que se sepa de antemano qué registros revisar y que haya un borrador de la notificación. Intentar montar esto desde cero en pleno incidente es lo que más tiempo hace perder.

Su proveedor de software es encargado del tratamiento

La responsabilidad sigue siendo suya.

Cuando usa un software clínico, los datos de pacientes se tratan técnicamente en la infraestructura del proveedor. Eso no significa que haya delegado la responsabilidad: la clínica es la responsable del tratamiento y el proveedor, el encargado.

Por eso hay que pedir al proveedor cosas concretas. Dónde se guardan los datos, si se transfieren al extranjero, cómo son las copias, si se guardan registros de acceso y qué pasa con los datos al terminar el servicio: todo debe estar por escrito.

En Clineo explicamos nuestro enfoque de seguridad en la página de seguridad y las copias en la página de copias de seguridad. Le recomendamos pedir respuestas igual de claras a cada producto que evalúe.

¿Qué hacer si un paciente presenta una solicitud?

El plazo de respuesta lo fija la ley.

El KVKK no solo exige medidas a la clínica; también da derechos al paciente. El paciente puede pedir saber si se tratan sus datos, que se rectifiquen o, si se cumplen las condiciones, que se supriman. Cuando llega la solicitud, la clínica está obligada a responder.

Según la ley, el responsable resuelve la solicitud lo antes posible y como máximo en treinta días, sin coste. Si la actuación tiene un coste adicional, puede cobrarse la tarifa fijada por la Junta. Consulte los anuncios de la Autoridad para la tarifa y el procedimiento vigentes.

Defina el canal de solicitud

La información al interesado debe indicar dónde presentar la solicitud. Un canal poco claro es la causa más habitual de incumplir el plazo.

Verifique la identidad

Hay que asegurarse de que quien solicita es realmente el interesado; si no, la propia respuesta se convierte en una brecha.

Deje constancia

La solicitud recibida, la respuesta y sus fechas deben quedar registradas. En una inspección es lo primero que se pide.

Evalúe la solicitud de supresión

Los datos de salud pueden tener plazos de conservación legales. La solicitud de supresión no se acepta automáticamente en todos los casos; se responde de forma motivada.

Para que el proceso funcione basta con un responsable: que esté claro a quién le llega la solicitud y qué debe hacer. El plazo empieza a correr en cuanto llega.

Preguntas frecuentes

Lo más preguntado sobre este tema

Preguntar en la demo
¿Es obligatorio para las clínicas cumplir el KVKK?
Sí. Toda clínica que trata datos de pacientes es responsable del tratamiento y está sujeta a la Ley n.º 6698. Como los datos de salud son de categoría especial, las medidas son más estrictas.
¿Son lo mismo la información al interesado y el consentimiento explícito?
No. La información no depende de la aprobación. El consentimiento explícito es la aprobación libre sobre un asunto concreto. Unir ambos en un solo texto y hacerlo firmar es un error frecuente; deben ir separados.
¿Guardar datos de pacientes en la nube va contra el KVKK?
No. Lo decisivo es dónde se guardan los datos, con qué medidas se protegen y si se transfieren al extranjero. Pida por escrito a su proveedor dónde se guardan, cómo son las copias y qué medidas de seguridad aplica.
¿Cómo limito el acceso de mi personal a los datos de pacientes?
Ajusta los permisos por rol y, si es posible, por módulo; define quién tiene lectura, escritura o control total en cada pantalla. También deben registrarse las aperturas de registros sensibles.
¿Tengo que registrarme en VERBİS?
La obligación depende del número de empleados, del balance y de la naturaleza de los datos tratados. Los umbrales son distintos para quienes tratan datos de categoría especial como actividad principal. Confirme los criterios vigentes con la Autoridad de Protección de Datos Personales.
¿Hace falta un permiso aparte para los recordatorios de citas?
El recordatorio de cita forma parte del servicio prestado. Los mensajes con campañas y promociones, en cambio, son comunicaciones comerciales y requieren permiso aparte. No deben mezclarse en el mismo mensaje.
¿Es obligatorio preparar un inventario de datos?
La obligación de preparar el inventario está ligada al registro en VERBİS y no surge igual para todas las clínicas. Pero aunque no esté obligado, sin saber qué trata y dónde no podrá dar bien los demás pasos.
¿Puedo tener fotos de pacientes en mi teléfono?
No se recomienda. Las imágenes clínicas en un dispositivo personal quedan fuera del control de acceso y, si se pierde el dispositivo, se convierten en una brecha. Deben guardarse en el sistema de la clínica, protegidas por permisos.
¿A quién notifico una brecha de datos?
A la Junta de Protección de Datos Personales y a los interesados afectados. La decisión de principio de la Junta toma como referencia setenta y dos horas; confirme el procedimiento vigente en los anuncios de la Autoridad.
¿Puede el proveedor de software usar los datos?
El proveedor es encargado del tratamiento y solo puede tratar los datos en la medida que exige el servicio. El alcance debe constar en el contrato; un alcance impreciso crea un riesgo bajo su responsabilidad.

Si quiere probarlo

Lleve su clínica a un solo panel.

Pruébelo gratis 14 días, con sus propios pacientes y a su manera.