RGPD per a psicòlegs: quines dades clíniques protegir i com
Si ets psicòleg o psicoterapeuta en exercici, treballes amb algunes de les dades més sensibles que existeixen: el contingut de les sessions de teràpia dels teus pacients. El Reglament General de Protecció de Dades (RGPD), juntament amb la LOPDGDD (Llei Orgànica 3/2018), classifica aquestes dades com a categoria especial — la qual cosa significa que tenen un nivell de protecció més alt que les dades personals comunes.
Quines dades clíniques són de "categoria especial"?
El RGPD considera dades especialment protegides:
- Dades de salut: diagnòstics, notes clíniques, transcripcions de sessions
- Dades sobre la vida sexual o orientació sexual dels pacients
- Dades biomètriques si s'utilitzen per identificar una persona
- Dades sobre creences religioses o filosòfiques que emergeixen en sessió
En la pràctica, gairebé tot el que es parla en una sessió de teràpia pot contenir dades de categoria especial.
Base jurídica: no és (només) el consentiment
Un punt que genera confusió: la base jurídica principal per tractar dades de salut en l'àmbit sanitari no és el consentiment del pacient, sinó l'article 9.2(h) del RGPD — el tractament necessari per a fins de medicina preventiva, diagnòstic mèdic o gestió de sistemes sanitaris, sempre que ho dugui a terme un professional subjecte al secret professional.
Això és important perquè el consentiment pot retirar-se en qualsevol moment, la qual cosa crearia una situació absurda: el pacient podria exigir-te que deixessis de mantenir la seva història clínica, quelcom que contradiu les teves obligacions legals.
El que sí que necessites és complir amb el deure d'informació (articles 13 i 14 del RGPD): informar clarament el pacient de quines dades reculls, per a què, on s'emmagatzemen i quins són els seus drets. Això és diferent del consentiment informat per al tractament terapèutic (regulat per la Llei 41/2002 d'autonomia del pacient), que és un document separat.
Les 5 obligacions clau per a la teva consulta
1. Deure d'informació
Has de proporcionar al pacient un document clar que expliqui:
- Quines dades reculls i amb quina finalitat
- La base jurídica del tractament (Art. 9.2(h) RGPD)
- On s'emmagatzemen les dades
- El termini de conservació
- Els drets del pacient (accés, rectificació, supressió, portabilitat)
2. Registre d'activitats de tractament
Has de mantenir un registre intern que documenti:
- Quines dades tractes i amb quina finalitat
- La base jurídica
- Les mesures de seguretat que apliques
- Els terminis de conservació
3. Mesures de seguretat tècniques
Les dades clíniques han d'estar protegides amb:
- Xifrat en repòs i en trànsit
- Control d'accés — només tu hauries de poder accedir a les dades dels teus pacients
- Còpies de seguretat regulars
- Emmagatzematge a la UE — les dades no han de sortir de l'Espai Econòmic Europeu
4. Terminis de conservació
La Llei 41/2002 estableix un termini mínim de conservació de la història clínica de 5 anys des de la darrera assistència. Moltes comunitats autònomes amplien aquest termini fins a 15 anys. Consulta la normativa específica de la teva comunitat. Un cop complert el termini, les dades s'han d'eliminar de forma segura o anonimitzar.
5. Drets del pacient i notificació de bretxes
Els teus pacients tenen dret a accedir a totes les dades que tinguis sobre ells, sol·licitar-ne la rectificació i, amb limitacions, la supressió (el termini de conservació legal preval).
Si pateixes una bretxa de seguretat que afecti dades de pacients, ho has de notificar a l'AEPD en un termini màxim de 72 hores, i als pacients afectats si el risc és alt.
Com simplificar el compliment
La complexitat del RGPD i la LOPDGDD no hauria de recaure sobre tu. Les eines dissenyades per a l'àmbit clínic poden ajudar-te:
- Xifrat automàtic de notes i transcripcions, en repòs i en trànsit
- Emmagatzematge en servidors europeus per defecte
- Consentiments digitals amb registre d'acceptació
- Control d'accés integrat — les teves dades, només teves
L'important és escollir eines que compleixin el RGPD per disseny, no que t'obliguin a configurar la seguretat tu mateix.
Clara xifra totes les dades en repòs i en trànsit, emmagatzema la informació en servidors europeus, i mai utilitza contingut clínic per entrenar models d'IA. Prova Clara gratis →