RGPD en clínicas veterinarias: guía práctica de protección de datos
Los datos del animal no son datos personales, pero los del propietario sí, y una clínica maneja muchos. Qué documentación hay que tener, qué base legal ampara cada tratamiento y dónde falla casi todo el mundo.
Hay un malentendido muy extendido sobre el RGPD en clínicas veterinarias: como los pacientes son animales, mucha gente asume que la normativa de protección de datos casi no le afecta. Es justo al revés. Los datos del animal no son datos personales, pero todo lo que rodea a ese animal sí lo es, y una clínica pequeña puede tener miles de fichas de propietarios con nombre, DNI, teléfono, domicilio, correo y datos de pago.
A eso hay que añadir información que aparece sin buscarla. El propietario que explica que no puede pasear al perro porque está en tratamiento oncológico. La nota de recepción que dice que la señora del quinto ya no puede subir escaleras. Los datos de salud de una persona son información especialmente protegida, y acaban en el campo de observaciones sin que nadie lo haya decidido.
Esta guía ordena lo que una clínica debería tener resuelto en materia de RGPD en clínicas veterinarias, en lenguaje de clínica y no de despacho. No sustituye al análisis de tu caso: para lo específico, apóyate en la Agencia Española de Protección de Datos y en un especialista o delegado de protección de datos.
Qué datos maneja de verdad una clínica
Antes de hablar de documentos, mira el inventario real. Casi siempre es más largo de lo que se piensa.
- Identificación y contacto del propietario: nombre, DNI, domicilio, teléfono, correo electrónico.
- Datos económicos: facturación, forma de pago, domiciliaciones, impagos.
- Datos vinculados al animal que identifican indirectamente al dueño, como el número de microchip asociado a su titularidad en el registro autonómico.
- Comunicaciones: conversaciones de WhatsApp, correos, notas de llamadas, formularios de la web.
- Datos del equipo: nóminas, fichajes, ausencias.
- Imágenes: fotos de pacientes, vídeos para redes, grabaciones de videovigilancia.
- Datos de salud del propietario que aparecen incidentalmente en las observaciones.
El registro del microchip merece un matiz. La identificación del animal y su inscripción en el censo son obligaciones del propietario y de la clínica que las gestiona, y esos registros vinculan al animal con una persona concreta. Si quieres el detalle del procedimiento, tienes el asunto explicado en la guía sobre microchip e identificación animal; a efectos de protección de datos, lo relevante es que esa información identifica a un titular y se trata como tal.
Qué hay que tener para cumplir el RGPD en clínicas veterinarias
1. Registro de actividades de tratamiento
Es el documento base: para qué usas datos personales, de quién, con qué base legal, a quién se los comunicas y cuánto los conservas. En una clínica salen cinco o seis actividades: asistencia clínica, facturación, personal, comunicaciones comerciales, videovigilancia y web. Es el mapa del que salen todas las demás obligaciones.
2. Bases legales de cada tratamiento
Este punto es el que más se simplifica mal. No todo se ampara en el consentimiento, y de hecho la mayoría de lo que hace una clínica no lo necesita.
| Para qué usas los datos | Base legal habitual | Qué implica |
|---|---|---|
| Atender al animal y llevar su historial | Ejecución del contrato de servicios | No necesitas consentimiento para prestar el servicio |
| Emitir y conservar facturas | Obligación legal | Se conservan aunque el cliente pida la supresión |
| Recordatorios de cita y avisos de vacuna | Relación contractual o interés legítimo, según el caso | Conviene informarlo con claridad y permitir oponerse |
| Campañas comerciales y promociones | Consentimiento | Hay que poder acreditarlo y ofrecer baja en cada envío |
| Publicar fotos de pacientes en redes | Consentimiento específico | Documentado, y revocable |
| Videovigilancia | Interés legítimo, con cartel informativo | Zonas limitadas y plazo de conservación corto |
Distinguir avisos de servicio de mensajes comerciales es lo que evita casi todos los problemas. Recordar que a un gato le toca la trivalente no es lo mismo que anunciar un descuento en pienso. Si haces marketing para clínicas veterinarias, lo que necesitas es una segmentación que respete quién ha consentido recibir comunicaciones comerciales y quién no, y que registre las bajas automáticamente.
3. Información clara en formularios y web
El alta de cliente, el formulario de contacto de la web y cualquier hoja de recogida de datos deben decir quién es el responsable, para qué se usan los datos, con qué base legal, a quién se ceden, cuánto se conservan y cómo ejercer los derechos. En dos capas: un texto breve al lado del formulario y la política completa a un clic.
4. Contratos de encargado de tratamiento
Cada proveedor que accede a datos de tus clientes tiene que estar cubierto por un contrato de encargo. La lista suele incluir el proveedor del software de gestión, el laboratorio externo de análisis, la asesoría que lleva la contabilidad, quien mantiene la web, el centro de referencia al que derivas casos y la empresa de la centralita.
Pregunta también dónde se alojan los datos y quién tiene acceso técnico a ellos. Es una diferencia real entre una gestión veterinaria en la nube con contrato de encargo firmado y un servidor en la trastienda que nadie actualiza: en el primer caso sabes quién responde; en el segundo respondes tú de todo.
5. Medidas de seguridad razonables
- Usuario individual y contraseña para cada persona. Nada de una cuenta común llamada "recepción".
- Permisos por perfil: recepción no necesita ver las nóminas ni la contabilidad.
- Copias de seguridad automáticas y, al menos una vez al año, una prueba de restauración. Una copia que nunca se ha restaurado es una copia que no sabes si funciona.
- Cifrado del disco de los equipos, sobre todo de los portátiles.
- Bloqueo automático de pantalla en el mostrador.
- Actualizaciones del sistema y de los programas al día.
- Baja inmediata del usuario cuando alguien deja la clínica.
Plazos de conservación y protocolo de brechas
Define cuánto guardas cada cosa: historial clínico, facturas, currículums recibidos, grabaciones de cámaras, listas de correo. Y ten escrito qué hacer si hay una brecha —un portátil robado, un ransomware, un correo masivo enviado con todas las direcciones a la vista—: quién se entera, qué se documenta y en qué plazo hay que notificar a la autoridad de control cuando proceda. Ese protocolo se escribe antes, no el día que pasa.
Cumplir no consiste en tener carpetas con documentos. Consiste en que el día que alguien pregunte puedas explicar qué datos tienes, por qué los tienes y quién puede verlos.
Los derechos del cliente y cómo atender una solicitud
Un propietario puede pedirte acceso a sus datos, rectificación, supresión, limitación, portabilidad u oposición. En una clínica lo más frecuente es que pidan copia del historial o que les dejes de enviar comunicaciones.
- Identifica a quien solicita. Verifica que es el titular antes de entregar nada.
- Responde en plazo. El RGPD marca un mes, ampliable en casos justificados.
- Da una respuesta escrita, aunque sea para denegar total o parcialmente, explicando el motivo.
- Deja constancia de la solicitud y de la respuesta.
Ojo con la supresión: no es absoluta. La documentación clínica y las facturas tienen plazos de conservación propios, así que lo habitual no es borrar todo, sino dejar de usar los datos para lo que ya no procede, como el envío de campañas. Explícalo así al cliente y evitarás un conflicto.
Dónde falla el RGPD en clínicas veterinarias
- Usuario compartido en recepción. Tres personas entrando con la misma clave hacen imposible saber quién consultó qué. Es el fallo más común y el más fácil de arreglar.
- WhatsApp en el móvil personal. Fotos de heridas, resultados y teléfonos de clientes en el terminal privado de alguien que un día se va de la clínica. Cuando ese canal se centraliza en una bandeja de WhatsApp y chat web de la clínica, el historial deja de depender de un dispositivo personal. En la WhatsApp para clínicas veterinarias tienes el detalle de cómo montar ese canal.
- Fotos en redes sin permiso. La foto del bulldog recién operado suele ir acompañada del nombre del animal y del agradecimiento al dueño. Eso es identificable. Pide permiso por escrito y guárdalo.
- Listas de correo antiguas. Direcciones recogidas hace años sin registro de consentimiento con las que se sigue enviando publicidad.
- Correos masivos con todos en copia. Un envío a doscientos clientes con las direcciones visibles es una brecha en toda regla.
- Cámaras mal planteadas. Sin cartel informativo, apuntando a zonas donde el equipo descansa o grabando audio sin justificación.
- Papeles a la vista en el mostrador. Consentimientos firmados, hojas de hospitalización y listados de citas que el siguiente cliente lee mientras espera.
- Pantalla del ordenador orientada a la sala. El mismo problema, en versión digital.
Checklist de protección de datos para tu clínica
- Registro de actividades de tratamiento escrito y actualizado.
- Base legal identificada para cada actividad.
- Cláusula informativa en el alta de cliente y política de privacidad en la web.
- Consentimiento separado y acreditable para comunicaciones comerciales y para el uso de imágenes.
- Contratos de encargado firmados con todos los proveedores que acceden a datos.
- Usuarios individuales, permisos por perfil y bajas al salir de la empresa.
- Copias de seguridad con prueba de restauración anual.
- Plazos de conservación definidos por tipo de documento.
- Protocolo de brechas por escrito.
- Procedimiento para atender derechos, con registro de solicitudes.
- Formación breve al equipo, al menos una vez al año.
- Revisión anual de todo lo anterior.
La ficha del paciente es donde se concentra la mayor parte de este trabajo. Un historial clínico veterinario con accesos por usuario, permisos definidos y documentos archivados dentro del sistema resuelve de golpe varios puntos del checklist que en papel exigen procedimientos manuales. Y los documentos que firma el propietario, empezando por el consentimiento informado veterinario, deben quedar guardados con el mismo criterio de acceso restringido.
Preguntas frecuentes
¿Se aplica el RGPD en clínicas veterinarias si los pacientes son animales?
Sí. La normativa protege los datos de las personas, y los propietarios son personas. El historial del animal contiene datos de identificación, contacto y facturación de su dueño, así que el conjunto está sujeto a protección de datos.
¿Puedo mandar recordatorios de vacunación sin consentimiento expreso?
Un aviso sanitario vinculado al servicio que prestas no es una comunicación comercial y suele ampararse en la relación contractual o en el interés legítimo. La promoción de productos o descuentos es otra cosa y ahí sí necesitas consentimiento. Informa de ambos usos y ofrece siempre la posibilidad de oponerse.
¿Necesita mi clínica un delegado de protección de datos?
La mayoría de las clínicas pequeñas no está obligada a designarlo, pero la obligación depende del tipo y volumen de tratamientos que realices. Es una de esas preguntas que conviene resolver con un especialista en lugar de darla por supuesta.
¿Puedo publicar la foto de un paciente en Instagram?
Solo con permiso del propietario, mejor por escrito y específico para ese uso. Ten en cuenta que el permiso puede retirarse y que en ese caso hay que retirar la publicación.
Por dónde empezar
No intentes resolverlo todo en una tarde. Empieza por lo que reduce más riesgo con menos esfuerzo: usuarios individuales para cada persona, revisión de la lista de correo, retirada de los papeles del mostrador y contratos de encargo con los proveedores que ya tienes. Son cuatro cosas concretas y se hacen en una semana.
Después ordena la documentación: registro de actividades, cláusulas informativas y protocolo de brechas. Ahí sí conviene apoyarse en un especialista, porque el texto importa. Y revisa qué hace tu software para clínicas veterinarias por ti: si gestiona permisos, guarda los documentos firmados, controla el consentimiento de marketing y hace copias automáticas, buena parte del cumplimiento deja de depender de que alguien se acuerde cada día.