Informativo ⏱ 9 min de lectura

RGPD para clínicas en España: qué debes tener sí o sí en tu web

Las clínicas tratan datos de salud de categoría especial según el RGPD. Qué aviso legal, política de privacidad y formularios necesitas para cumplir la normativa en 2026 y evitar sanciones de la AEPD.

Documento de protección de datos con estetoscopio sobre mesa de consulta médica
Respuesta directa

Las clínicas tratan datos de salud de categoría especial según el RGPD, lo que obliga a tener aviso legal específico para servicios sanitarios, política de privacidad adaptada, formularios con doble consentimiento explícito, banner de cookies conforme y, si tratan datos de más de 250 personas habitualmente, un Registro de Actividades de Tratamiento. Sin esto, la AEPD puede sancionar con entre 3.000 y 300.000 €.

Las clínicas tienen obligaciones de protección de datos distintas a las de cualquier otro negocio. No porque haya más burocracia, sino porque los datos de salud son datos de categoría especial según el RGPD europeo: tienen un régimen jurídico propio, sanciones propias y requisitos técnicos que una web genérica no cumple. Y la AEPD lo sabe.

En este artículo te explico qué debe tener sí o sí la web de tu clínica para cumplir la normativa en 2026, qué sanciones reales están imponiendo a clínicas en España y qué errores concretos hacen que una web «con aviso legal» siga sin estar en regla.

Por qué las clínicas tienen obligaciones distintas al resto

El artículo 9 del RGPD clasifica los datos de salud como categoría especial de datos: información sobre la salud física o mental de una persona, incluyendo diagnósticos, tratamientos y cualquier dato que revele información sanitaria. Cuando un paciente rellena un formulario en tu web indicando que tiene una lesión de rodilla o que busca tratamiento psicológico, ya estás recogiendo datos de categoría especial.

Esto no es una formalidad menor. La LOPDGDD (Ley Orgánica de Protección de Datos española) complementa el RGPD con obligaciones adicionales para el sector sanitario. Las infracciones graves en este ámbito pueden alcanzar los 300.000 € para personas físicas o hasta el 4% de la facturación anual global para organizaciones.

¿Cuánto ha sancionado la AEPD a clínicas?

La AEPD ha impuesto sanciones a clínicas dentales, centros de fisioterapia y consultas médicas privadas en los últimos años. Las sanciones a pequeñas clínicas suelen oscilar entre 3.000 y 60.000 €, siendo los motivos más frecuentes: formularios web sin consentimiento explícito, cesión de datos sin autorización y falta de cláusulas informativas específicas para datos de salud.

Los 6 elementos que tu web debe tener sí o sí

1. Aviso legal adaptado al sector sanitario

El aviso legal estándar que generan las plantillas de WordPress no es suficiente para una clínica. Debe incluir la identificación del responsable del tratamiento de datos de salud, la base jurídica del tratamiento (generalmente «ejecución de un contrato de prestación de servicios sanitarios» o «consentimiento explícito»), los derechos del paciente y el procedimiento para ejercerlos, y la posibilidad de reclamación ante la AEPD.

2. Política de privacidad para datos de categoría especial

No basta con una política de privacidad genérica. La de una clínica debe indicar explícitamente que se tratan datos de salud, la finalidad concreta (diagnóstico, tratamiento, seguimiento), el plazo de conservación de la historia clínica (mínimo 5 años según la Ley de Cohesión del SNS en España, aunque varía por comunidad autónoma), y los posibles destinatarios de los datos si existen derivaciones o colaboraciones con otros profesionales.

3. Formularios con doble consentimiento explícito

Para recoger datos de salud, el consentimiento debe ser explícito y específico: no basta con una casilla genérica de «acepto la política de privacidad». El formulario de primera cita o de contacto de una clínica debe incluir una casilla específica para el tratamiento de datos de salud, separada del consentimiento de comunicaciones comerciales si las hay, y con texto claro que explique qué datos se recogen y para qué.

4. Banner de cookies técnicamente correcto

Si tu web usa Google Analytics, píxeles de Meta o cualquier cookie no estrictamente necesaria, necesitas un banner de consentimiento que cumpla las directrices de la AEPD: sin botón de aceptar preseleccionado, con opción de rechazar igual de visible que la de aceptar y sin «dark patterns» que dificulten el rechazo. Las guías de la AEPD de 2023 son claras al respecto y han dado lugar a sanciones por banners no conformes.

5. Registro de Actividades de Tratamiento

Si tu clínica trata datos de más de 250 personas o trata datos de categoría especial de forma habitual —lo que aplica a prácticamente cualquier clínica activa—, estás obligado a mantener un Registro de Actividades de Tratamiento (RAT). Este documento no es público ni va en la web, pero la AEPD puede solicitarlo en cualquier inspección. Muchas clínicas no lo tienen.

6. Medidas de seguridad técnicas adecuadas

El RGPD exige medidas de seguridad «apropiadas» para los datos tratados. Para datos de salud esto incluye conexión HTTPS con certificado válido, cifrado de datos en formularios y bases de datos, control de acceso con contraseñas robustas, y copias de seguridad periódicas. Un formulario de contacto que envíe datos de salud sin cifrar es una infracción directa.

¿Necesita tu clínica un Delegado de Protección de Datos?

El DPO (Delegado de Protección de Datos) es obligatorio para centros sanitarios que traten datos a gran escala. En la práctica, clínicas pequeñas con pocos profesionales pueden no estar obligadas, pero es recomendable contar con asesoramiento jurídico especializado para determinarlo. Designar un DPO sin estarlo no es obligatorio pero tampoco perjudica.

Errores frecuentes que dejan tu web fuera de cumplimiento

Tener «algo de aviso legal» en tu web no significa cumplir el RGPD. Estos son los errores más habituales que detecta la AEPD en webs de clínicas:

  • Formulario de cita previa que recoge información clínica (síntomas, motivo de consulta) sin consentimiento explícito para datos de salud.
  • Política de privacidad copiada de otra web o generada por IA sin adaptarla a los datos sanitarios reales que se tratan.
  • Google Analytics activo sin banner de cookies conforme o sin informar del tratamiento de datos con fines analíticos.
  • Comunicaciones por email o WhatsApp a pacientes sin base jurídica documentada para esas comunicaciones.
  • Almacenamiento de datos de pacientes en servicios cloud de terceros (Google Drive, Dropbox) sin cláusula de encargado del tratamiento.

Preguntas frecuentes sobre RGPD en clínicas

¿Puedo usar un formulario de Google Forms para recoger datos de pacientes?

Técnicamente puedes, pero con condiciones: Google Forms transfiere datos a servidores de Google (EEUU), lo que requiere una transferencia internacional de datos con las garantías adecuadas. Debes firmar un acuerdo de encargado del tratamiento con Google, informar expresamente al paciente de que sus datos se procesan en servidores de Google y obtener consentimiento específico. En la práctica, la mayoría de clínicas no cumple estas condiciones al usar formularios de terceros.

¿Con qué frecuencia debo actualizar la política de privacidad?

Siempre que cambies los tipos de datos que recoges, los proveedores con los que los compartes, las finalidades del tratamiento o cuando haya cambios normativos relevantes. Como mínimo, conviene revisarla una vez al año. La fecha de última actualización debe ser visible en el documento.

¿Puedo mandar información sobre promociones a mis pacientes por email?

Solo si tienes su consentimiento explícito y separado para comunicaciones comerciales. El consentimiento para el tratamiento de datos de salud no incluye automáticamente el consentimiento para recibir publicidad. Necesitas una casilla específica para newsletters o comunicaciones promocionales, separada del consentimiento sanitario.

¿Qué pasa si un paciente me pide que elimine sus datos?

El derecho de supresión (o «derecho al olvido») aplica, pero con una excepción importante en el sector sanitario: la historia clínica debe conservarse el tiempo mínimo legal (habitualmente 5 años desde el último acto clínico), independientemente de la solicitud del paciente. Puedes eliminar datos de contacto y comunicaciones comerciales, pero no la historia clínica en sí.

¿Hay ayuda para implementar todo esto sin ser jurista?

Sí. Existen consultoras especializadas en RGPD para el sector sanitario que ofrecen paquetes de adecuación para clínicas pequeñas desde 300-800 €. Además, muchas webs hechas por desarrolladores especializados en el sector ya incluyen los textos legales adaptados y los formularios con doble consentimiento correctamente configurados.

Si quieres entender cómo afecta el RGPD al presupuesto total de una web para tu clínica, en el artículo sobre precios de webs para clínicas en Granada explico qué incluye cada rango y por qué el cumplimiento legal marca la diferencia entre rangos.

🚀 ¿Quieres saber qué necesita tu negocio?

Te hago una consulta gratuita sin compromiso. Analizamos juntos tu situación actual. Sin presión, sin venderte nada que no necesites. Escríbeme aquí →

Pablo Gómez Villén, Full Stack Developer

Escrito por

Pablo Gómez Villén

Full Stack Developer · Laravel, PHP, JavaScript

Desarrollador Full Stack con más de un año de experiencia en producción. Especializado en PHP (Laravel), JavaScript y MySQL. Comparte su aprendizaje y experiencias técnicas en este blog.

Contacto

Reservar reunión gratis Pedir presupuesto

¡Antes de irte!

Cuéntame tu proyecto

Cuéntame tu proyecto o envíame tu oferta, sin compromiso.
Respondo en menos de 24h.

Agendar llamada gratuita de 20 min Pedir presupuesto sin compromiso
Llamar