Recursos

RGPD per a psicòlegs: quines dades clíniques protegir i com

Si ets psicòleg o psicoterapeuta en exercici, treballes amb algunes de les dades més sensibles que existeixen: el contingut de les sessions de teràpia dels teus pacients. El Reglament General de Protecció de Dades (RGPD), juntament amb la LOPDGDD (Llei Orgànica 3/2018), classifica aquestes dades com a categoria especial — la qual cosa significa que tenen un nivell de protecció més alt que les dades personals comunes.

Quines dades clíniques són de "categoria especial"?

El RGPD considera dades especialment protegides:

  • Dades de salut: diagnòstics, notes clíniques, transcripcions de sessions
  • Dades sobre la vida sexual o orientació sexual dels pacients
  • Dades biomètriques si s'utilitzen per identificar una persona
  • Dades sobre creences religioses o filosòfiques que emergeixen en sessió

En la pràctica, gairebé tot el que es parla en una sessió de teràpia pot contenir dades de categoria especial.

Base jurídica: no és (només) el consentiment

Un punt que genera confusió: la base jurídica principal per tractar dades de salut en l'àmbit sanitari no és el consentiment del pacient, sinó l'article 9.2(h) del RGPD — el tractament necessari per a fins de medicina preventiva, diagnòstic mèdic o gestió de sistemes sanitaris, sempre que ho dugui a terme un professional subjecte al secret professional.

Això és important perquè el consentiment pot retirar-se en qualsevol moment, la qual cosa crearia una situació absurda: el pacient podria exigir-te que deixessis de mantenir la seva història clínica, quelcom que contradiu les teves obligacions legals.

El que sí que necessites és complir amb el deure d'informació (articles 13 i 14 del RGPD): informar clarament el pacient de quines dades reculls, per a què, on s'emmagatzemen i quins són els seus drets. Això és diferent del consentiment informat per al tractament terapèutic (regulat per la Llei 41/2002 d'autonomia del pacient), que és un document separat.

Les 5 obligacions clau per a la teva consulta

1. Deure d'informació

Has de proporcionar al pacient un document clar que expliqui:

  • Quines dades reculls i amb quina finalitat
  • La base jurídica del tractament (Art. 9.2(h) RGPD)
  • On s'emmagatzemen les dades
  • El termini de conservació
  • Els drets del pacient (accés, rectificació, supressió, portabilitat)

2. Registre d'activitats de tractament

Has de mantenir un registre intern que documenti:

  • Quines dades tractes i amb quina finalitat
  • La base jurídica
  • Les mesures de seguretat que apliques
  • Els terminis de conservació

3. Mesures de seguretat tècniques

Les dades clíniques han d'estar protegides amb:

  • Xifrat en repòs i en trànsit
  • Control d'accés — només tu hauries de poder accedir a les dades dels teus pacients
  • Còpies de seguretat regulars
  • Emmagatzematge a la UE — les dades no han de sortir de l'Espai Econòmic Europeu

4. Terminis de conservació

La Llei 41/2002 estableix un termini mínim de conservació de la història clínica de 5 anys des de la darrera assistència. Moltes comunitats autònomes amplien aquest termini fins a 15 anys. Consulta la normativa específica de la teva comunitat. Un cop complert el termini, les dades s'han d'eliminar de forma segura o anonimitzar.

5. Drets del pacient i notificació de bretxes

Els teus pacients tenen dret a accedir a totes les dades que tinguis sobre ells, sol·licitar-ne la rectificació i, amb limitacions, la supressió (el termini de conservació legal preval).

Si pateixes una bretxa de seguretat que afecti dades de pacients, ho has de notificar a l'AEPD en un termini màxim de 72 hores, i als pacients afectats si el risc és alt.

Com simplificar el compliment

La complexitat del RGPD i la LOPDGDD no hauria de recaure sobre tu. Les eines dissenyades per a l'àmbit clínic poden ajudar-te:

  • Xifrat automàtic de notes i transcripcions, en repòs i en trànsit
  • Emmagatzematge en servidors europeus per defecte
  • Consentiments digitals amb registre d'acceptació
  • Control d'accés integrat — les teves dades, només teves

L'important és escollir eines que compleixin el RGPD per disseny, no que t'obliguin a configurar la seguretat tu mateix.


Clara xifra totes les dades en repòs i en trànsit, emmagatzema la informació en servidors europeus, i mai utilitza contingut clínic per entrenar models d'IA. Prova Clara gratis →