Toda clínica odontológica constituida como centro sanitario necesita un DPO por el art. 34.1.l) de la LOPDGDD, salvo el profesional que ejerce a título individual, ya que trata datos de diagnóstico y tratamiento de nivel reforzado según el art. 9 del RGPD. No designarlo expone a la clínica a multas de la AEPD de hasta 10 millones de euros o el 2% de la facturación, el importe que resulte mayor, conforme al art. 83.4 del RGPD: el RGPD no fija una multa mínima.
Cada vez que una clínica dental abre una historia clínica, digitaliza una radiografía o envía un recordatorio de cita por WhatsApp, está tratando datos de categoría especial en el sentido del artículo 9 del Reglamento General de Protección de Datos (RGPD, Reglamento UE 2016/679). Eso no es un detalle menor: los datos de salud gozan del nivel de protección más elevado que prevé la normativa europea, y su tratamiento incorrecto puede acarrear sanciones de hasta 20 millones de euros, o el 4 % de la facturación anual global, el importe que resulte mayor. El RGPD no fija una multa mínima.
La Agencia Española de Protección de Datos (AEPD) ha sancionado a clínicas dentales, centros de salud y hospitales por brechas de datos, accesos no autorizados a historias clínicas y ausencia de medidas técnicas adecuadas. La pregunta no es si tu clínica necesita cumplir el RGPD, sino cuándo y cómo empezar.
En este artículo encontrarás la respuesta completa: qué obliga la norma, cuándo es obligatorio el Delegado de Protección de Datos (DPO), qué funciones tiene, cómo externalizar el rol a un DPO externo y qué pasos concretos debe dar una clínica dental en 2025-2026 para estar en regla.
Por qué las clínicas dentales son un objetivo prioritario de la AEPD
Las clínicas dentales reúnen, en una misma base de datos, información extremadamente sensible: diagnósticos bucodentales, radiografías panorámicas y periapicales, presupuestos vinculados al estado de salud del paciente, tratamientos realizados, medicación prescrita y, en muchos casos, datos de filiación y de facturación. Todo ello bajo una sola empresa, a menudo gestionada con recursos IT mínimos.
La Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales, refuerza el RGPD en el ámbito español: su artículo 34.1.l) de la LOPDGDD obliga expresamente a los centros sanitarios legalmente obligados al mantenimiento de historias clínicas a designar un delegado de protección de datos, con la única excepción de los profesionales de la salud que ejerzan su actividad a título individual. Adicionalmente, la Ley 41/2002, de Autonomía del Paciente, fija los derechos del paciente sobre su historia clínica, que se superponen con los derechos del interesado bajo el RGPD (acceso, rectificación, supresión, portabilidad).
El perfil de riesgo alto que asigna la AEPD a estas entidades responde a varios factores concurrentes:
- Volumen elevado de tratamiento de datos de salud, aunque la clínica tenga pocos empleados.
- Uso de software de gestión dental (Gesden, Dentalink, Clinic Cloud, etc.) que puede estar mal configurado en cuanto a permisos de usuario o copias de seguridad.
- Comunicación con pacientes por canales no seguros (WhatsApp personal del profesional, correo sin cifrar).
- Comunicación de datos a laboratorios, aseguradoras dentales o financieras de fraccionamiento de pagos sin haber definido si actúan como encargados del tratamiento o como responsables independientes, ni el documento que ampara cada caso.
- Ausencia de Registro de Actividades de Tratamiento (RAT) y de análisis de riesgos documentado.
¿Cuándo es obligatorio designar un DPO en una clínica dental?
El artículo 37 del RGPD establece tres supuestos de obligatoriedad para nombrar un Delegado de Protección de Datos. Para las clínicas dentales pueden concurrir dos de ellos:
En derecho español, la base determinante para las clínicas dentales es el artículo 34.1.l) de la LOPDGDD, que obliga a designar DPO a los centros sanitarios legalmente obligados al mantenimiento de historias clínicas de sus pacientes. La única excepción son los profesionales de la salud que, aun estando sujetos a esa obligación, ejerzan su actividad a título individual. A esta obligación específica se suman los supuestos generales del artículo 37.1 del RGPD, que también pueden concurrir según el volumen y la naturaleza del tratamiento:
- Tratamiento a gran escala de datos de salud (art. 37.1.c RGPD). El Grupo de Trabajo del Artículo 29 —ahora Comité Europeo de Protección de Datos (CEPD)— aclaró en las Directrices sobre los DPO (WP243rev01) que «a gran escala» no se mide solo en número absoluto de pacientes, sino también en la naturaleza del tratamiento, su alcance geográfico y la duración. Una clínica con varios sillones, varias sedes o que gestiona historias clínicas de miles de pacientes activos entra en este umbral.
- Actividad principal que requiere observación sistemática y a gran escala de los interesados (art. 37.1.b RGPD), como el rastreo o la elaboración de perfiles de pacientes a gran escala.
En la práctica, si tu clínica es un centro sanitario legalmente obligado a mantener historias clínicas de sus pacientes, la designación de DPO es obligatoria conforme al artículo 34.1.l) de la LOPDGDD, salvo que ejerzas tu actividad a título individual; no deberías presumir que te aplica esa excepción sin un análisis documentado. Puedes contrastar tu caso concreto con el test de obligatoriedad del DPO. Nombrar un DPO no es un gasto discrecional: es una obligación legal cuyo incumplimiento puede ser sancionado por sí solo.
La excepción del profesional sanitario individual
La LOPDGDD, en su artículo 34.1.l), añade expresamente a la obligación de designar DPO a los centros sanitarios legalmente obligados al mantenimiento de historias clínicas de sus pacientes, exceptuando a los profesionales de la salud que, aun estando sujetos a esa obligación, ejerzan su actividad a título individual. La AEPD resume que los centros sanitarios públicos y privados deben disponer de DPO, mientras que la excepción se reserva al profesional que actúa de forma privada e individual. Una clínica con entidad jurídica propia, autorización como centro sanitario, varios profesionales o una estructura organizativa no debería presumir que le aplica la excepción sin un análisis documentado.
| Situación | Criterio inicial | Acción prudente |
|---|---|---|
| Dentista individual sin estructura de centro | Puede encajar en la excepción | Documentar la forma de ejercicio y revisar el artículo 37 del RGPD |
| Clínica dental constituida como centro sanitario | Designación obligatoria | Nombrar y comunicar el DPO |
| Sociedad con varias consultas o profesionales | Normalmente centro sanitario | Analizar responsables y designar DPO |
| Profesional dentro de una clínica ajena | El centro suele ser el responsable | Confirmar los roles contractuales |
| Grupo con varios centros y servicios comunes | Tratamientos coordinados y complejos | Definir responsables y alcance del DPO |
La decisión no debe tomarse solo por el volumen de pacientes: en derecho español, lo determinante es la condición de centro sanitario y la obligación legal de mantener historia clínica.
Qué funciones tiene el DPO en una clínica dental
El DPO no es un abogado que redacta cláusulas y desaparece. El artículo 39 del RGPD le atribuye funciones concretas y continuas que deben ejercerse con independencia efectiva respecto de la dirección de la clínica:
- Informar y asesorar al responsable del tratamiento (el titular de la clínica) y a los encargados sobre las obligaciones que derivan del RGPD y de la LOPDGDD.
- Supervisar el cumplimiento de ambas normas, de las políticas internas de protección de datos y de los procedimientos establecidos, incluida la asignación de responsabilidades y la formación del personal.
- Asesorar sobre la Evaluación de Impacto en la Protección de Datos (EIPD) cuando proceda, y supervisar su aplicación.
- Cooperar con la AEPD y actuar como punto de contacto para las autoridades de control.
- Atender las consultas de pacientes sobre el ejercicio de sus derechos (acceso, rectificación, supresión, oposición, portabilidad, limitación del tratamiento).
- Gestionar o coordinar la respuesta ante brechas de seguridad: el RGPD obliga a notificar a la AEPD en un plazo máximo de 72 horas desde que se tenga conocimiento de la brecha (art. 33 RGPD).
En el contexto específico de una clínica dental, el DPO debe además verificar que los contratos de encargo del tratamiento con laboratorios protésicos y proveedores de software cumplan el artículo 28 del RGPD; que las comunicaciones a aseguradoras y financieras cuenten con la base jurídica y la información adecuadas cuando actúen como responsables independientes de ese tratamiento; y que las transferencias internacionales de datos —si el software está alojado en un servidor fuera de la UE— cuenten con las garantías adecuadas previstas en el Capítulo V del RGPD.
DPO interno vs. DPO externo: tabla comparativa para clínicas dentales
| Criterio | DPO interno | DPO externo |
|---|---|---|
| Coste | Coste laboral elevado (salario + Seguridad Social) | Cuota mensual de servicio; sensiblemente inferior para clínicas con un único centro |
| Disponibilidad | Dedicación completa si es exclusivo; conflicto si acumula otras funciones | Disponibilidad pactada contractualmente; respuesta rápida ante incidentes |
| Independencia | Riesgo real de conflicto de intereses si depende jerárquicamente del director médico | Independencia estructural más fácil de proteger; el RGPD exige que el DPO no reciba instrucciones sobre sus funciones |
| Conocimiento sectorial | Depende del perfil contratado; puede requerir formación específica en derecho sanitario | Un DPO externo especializado aporta experiencia acumulada de múltiples clínicas y criterios AEPD sectoriales |
| Continuidad | Riesgo de vacante por baja, rotación o despido | El proveedor puede pactar cobertura continua del servicio |
| Obligación de registro ante AEPD | Sí, debe comunicarse a la AEPD (datos de contacto publicados) | Sí, igualmente; el proveedor gestiona el trámite de registro |
| Idoneidad para clínicas pequeñas y medianas | Raramente justificable: el volumen no amortiza el coste | Solución habitual para pymes sanitarias |
El artículo 37.6 del RGPD permite expresamente que el DPO sea externo a la organización, con base en un contrato de servicios. Para una clínica dental con varios profesionales, el DPO externo es, en muchos casos, la opción más eficiente para sostener la independencia que exige la norma.
Si quieres conocer en detalle cómo funciona este modelo, el equipo de Summum Consultoría lleva desde 2007 acompañando a organizaciones en el cumplimiento normativo: puedes consultar el servicio de DPO externo con el detalle del alcance, las fases y la metodología de trabajo.
Cuánto cuesta un DPO externo para una clínica dental en España
El coste de un servicio de DPO externo en el sector sanitario varía en función de varios factores: número de centros, volumen de pacientes, tecnologías empleadas y situación de partida de la clínica. No existe una tarifa oficial ni una fuente pública que fije rangos de precio; el importe se pacta con cada proveedor según el alcance del servicio contratado.
El precio definitivo depende del alcance contractual pactado con el proveedor elegido. Algunos proveedores facturan por horas adicionales fuera del contrato base; otros incluyen todas las incidencias en la cuota. Compara siempre qué está incluido.
Factores que mueven el precio del DPO externo
- Número de centros y ubicaciones. Cada centro implica un RAT diferenciado, posibles EIPD adicionales y desplazamientos o reuniones presenciales.
- Volumen de pacientes y número de tratamientos. A mayor base de pacientes, mayor superficie de riesgo y más horas de supervisión necesarias.
- Tecnologías utilizadas. Historia clínica en nube (SaaS), videovigilancia con grabación, apps de seguimiento de pacientes o integración con equipos conectados exigen análisis específicos y EIPD propias.
- Situación de partida. Una clínica que parte de cero requiere un proyecto de adecuación inicial antes de entrar en el mantenimiento recurrente del DPO.
- Acuerdos con aseguradoras dentales. Las comunicaciones a una o varias aseguradoras multiplican los contratos y documentos que hay que gestionar y revisar.
Casos de uso concretos: qué revisa un DPO en una clínica dental
1. Consentimiento del paciente y base jurídica del tratamiento
No todos los tratamientos de datos en una clínica dental se apoyan en el consentimiento. El artículo 9.2 del RGPD prevé otras bases legítimas para datos de salud: la necesidad para la prestación de asistencia sanitaria (letra h), el cumplimiento de obligaciones legales (art. 6.1.c) o el interés vital del interesado (letra d del art. 6, o letra c del art. 9.2). El DPO audita qué base jurídica sustenta cada tratamiento y detecta las frecuentes confusiones que llevan a pedir consentimiento cuando en realidad la base es la asistencia sanitaria (art. 9.2.h RGPD) o una obligación legal derivada de la Ley 41/2002.
2. Software de gestión clínica y encargados del tratamiento
Si la clínica usa un software SaaS alojado en la nube (Clinic Cloud, Gesden Online, Dentsply Sirona Connect…), el proveedor tiene acceso técnico a los datos clínicos. Debe existir un contrato de encargo del tratamiento conforme al artículo 28 del RGPD que especifique la finalidad, la duración, la naturaleza del tratamiento y las medidas de seguridad. El DPO revisa y actualiza estos contratos, que en muchas clínicas o bien no existen o bien son formularios genéricos desactualizados. Antes de firmar conviene además comprobar una diligencia mínima: regiones de almacenamiento y soporte, subencargados y cómo se notifican los cambios, cifrado y registro de accesos, copias de seguridad con RTO y RPO definidos, si el proveedor usa los datos para analítica o entrenamiento de modelos, exportación completa y legible de los datos, borrado con evidencia al finalizar el contrato, plazo de notificación de incidentes y transferencias internacionales con garantías. Un contrato firmado no sustituye la comprobación técnica.
3. Comunicaciones con laboratorios y seguros dentales
Cada vez que la clínica envía datos de un paciente —diagnóstico, medidas, código del trabajo— a un laboratorio protésico externo que trabaja siguiendo sus instrucciones, ese tratamiento debe ampararse en un contrato de encargo (art. 28 RGPD). Cuando se envía un presupuesto o un informe a una aseguradora dental (Adeslas, Asisa, DKV, etc.) para gestionar una prestación, la aseguradora suele actuar como responsable independiente de ese tratamiento, y la comunicación exige informar al paciente conforme al artículo 13 del RGPD. El DPO verifica en cada caso qué rol corresponde a cada tercero y qué documento ampara la comunicación.
4. Canal de WhatsApp con pacientes
El uso de WhatsApp Business —y, peor aún, del WhatsApp personal del odontólogo— para enviar recordatorios de cita, presupuestos o resultados plantea riesgos de cumplimiento. WhatsApp (Meta Platforms Ireland) procesa los metadatos de las comunicaciones, y la clínica debe poder acreditar que existe un contrato de encargo del tratamiento conforme al artículo 28 del RGPD que cubra ese canal. El DPO recomienda alternativas conformes: SMS a través de proveedores con DPA firmado, email con aviso de privacidad o el módulo de comunicación del propio software de gestión clínica.
5. Gestión de brechas de seguridad
Un ransomware que cifra el servidor donde están las radiografías, un portátil del auxiliar extraviado con acceso al software clínico sin cifrado de disco, un correo con el historial de varios pacientes enviado a la dirección equivocada: los tres son brechas de datos personales que deben notificarse a la AEPD en 72 horas (art. 33 RGPD) y, si entrañan alto riesgo, también a los pacientes afectados (art. 34 RGPD). El DPO prepara el procedimiento interno de gestión de brechas y redacta la notificación cuando se produce el incidente.
6. Conservación y supresión de historias clínicas
La Ley 41/2002 establece un período mínimo de conservación de las historias clínicas de 5 años desde la fecha de alta, aunque algunas comunidades autónomas regulan el plazo con matices propios (en el País Vasco, por ejemplo, el periodo mínimo también es de 5 años, con determinados documentos que no pueden destruirse, conforme al Decreto 38/2012). Una vez transcurrido el plazo legal, el principio de limitación del plazo de conservación del artículo 5.1.e del RGPD obliga a suprimir o anonimizar los datos. El DPO define la política de retención y organiza las purgas periódicas en el software de gestión.
7. Fotografías, radiografías y casos clínicos
Las imágenes clínicas son datos de salud siempre que puedan vincularse a una persona o revelen información asistencial. Su uso para diagnóstico forma parte de la asistencia; su utilización en la web, en redes sociales, en formación o en congresos es una finalidad distinta que exige una base propia. Antes de reutilizar una imagen, la clínica debe comprobar que existe una base válida, limitar los elementos identificativos y explicar el canal, la audiencia, la duración y cómo puede retirarse. Tapar los ojos no garantiza la anonimización: la dentición, el rostro, la voz, las fechas y el contexto pueden permitir la reidentificación. El material docente debe separarse del expediente operativo y protegerse; si la persona sigue siendo identificable, sigue siendo un dato personal.
Evaluación de impacto (EIPD): cuándo es necesaria en una clínica dental
No toda clínica necesita una EIPD para todos sus tratamientos, pero debe valorarla cuando sea probable un alto riesgo: nuevas tecnologías, biometría, observación sistemática, combinación masiva de datos, inteligencia artificial aplicada al diagnóstico o elaboración de perfiles significativa. La EIPD describe el tratamiento, su necesidad, su proporcionalidad, los riesgos para las personas y las medidas previstas. El DPO asesora en su elaboración, pero es la clínica quien aprueba la evaluación y asume el riesgo residual.
Obligaciones documentales que el DPO debe mantener al día
Más allá de las funciones de asesoramiento, el DPO es el motor del sistema documental de protección de datos de la clínica. Los documentos esenciales que deben estar actualizados son:
- Registro de Actividades de Tratamiento (RAT): obligatorio para toda clínica dental con independencia de su tamaño, porque el artículo 30.5 del RGPD excluye la exención de menos de 250 empleados cuando el tratamiento incluye categorías especiales de datos, como los datos de salud (art. 31 LOPDGDD). Debe recoger, como mínimo, las finalidades del tratamiento, las categorías de interesados y datos, los destinatarios, los plazos de supresión y las medidas de seguridad.
- Cláusulas de información (arts. 13 y 14 RGPD): el documento de «información básica sobre protección de datos» que el paciente recibe y firma en la primera visita.
- Contratos de encargo del tratamiento con todos los terceros que acceden a datos de la clínica.
- Análisis de riesgos: evaluación documentada de los riesgos asociados a cada actividad de tratamiento.
- Evaluación de Impacto en la Protección de Datos (EIPD): obligatoria cuando el tratamiento «pueda entrañar un alto riesgo» (art. 35 RGPD). La Lista de tratamientos que requieren EIPD publicada por la AEPD en 2019 incluye el tratamiento de datos de salud a gran escala, la elaboración de perfiles de pacientes y el uso de nuevas tecnologías de diagnóstico.
- Política de seguridad y protocolos de brecha: procedimiento paso a paso para detectar, contener, analizar, notificar y documentar incidentes de seguridad.
- Registro de ejercicios de derechos: log de las solicitudes de acceso, rectificación, supresión u oposición recibidas y el plazo de respuesta (máximo 1 mes, prorrogable 2 meses en casos complejos, art. 12.3 RGPD).
Sanciones reales de la AEPD por no designar DPO
Las resoluciones sancionadoras de la AEPD son públicas y consultables en su sede electrónica. No hemos localizado ninguna resolución publicada contra una clínica dental por este motivo, pero dos ejemplos —de otros sectores— ilustran las consecuencias reales de no designar DPO cuando es exigible: en la Resolución PS/00417/2019, la AEPD sancionó a Glovoapp23, S.L. con 25.000 € por no haber designado DPO pese a realizar un tratamiento de datos a gran escala (art. 37.1.b RGPD), infracción tipificada como grave por el artículo 73.v de la LOPDGDD y sancionada conforme al artículo 83.4 del RGPD. En la Resolución PS/00381/2022, la AEPD impuso un apercibimiento al Ayuntamiento de Algete por no haber designado DPO, después de dos avisos previos sin respuesta.
El Plan Estratégico 2025-2030 de la AEPD sitúa la salud entre sus ámbitos de actuación. Las inspecciones de oficio —iniciadas por la propia Agencia sin necesidad de denuncia— son un mecanismo habitual de supervisión.
Para completar el cumplimiento en el sector sanitario, el equipo de Summum Consultoría también ofrece el servicio de DPO externo para centros sanitarios, que cubre desde el diagnóstico inicial hasta el mantenimiento continuo del sistema.
Cómo implantar el cumplimiento RGPD en una clínica dental: hoja de ruta
El proceso no es complicado si se aborda de forma ordenada. Estas son las fases habituales en un proyecto de adecuación para una clínica dental:
- Auditoría inicial (diagnóstico): inventario de todos los tratamientos de datos existentes, identificación de brechas de cumplimiento, evaluación del software y de los contratos con terceros. Duración estimada: 2-4 semanas.
- Elaboración del sistema documental: redacción del RAT, de las cláusulas de información, de los contratos de encargo y de la política de seguridad. El DPO lidera esta fase con la participación del responsable de la clínica.
- Formación del personal: auxiliares, recepcionistas, higienistas y odontólogos deben conocer los protocolos básicos: cómo responder a un paciente que ejerce sus derechos, qué hacer ante una brecha, qué canales usar para comunicarse con pacientes.
- Implantación de medidas técnicas: cifrado de dispositivos portátiles, configuración de permisos en el software, activación de copias de seguridad verificadas, revisión de contraseñas. Esta fase se coordina con el proveedor IT de la clínica (área Sistemas si se trabaja con Summum grupo).
- Designación y registro del DPO: comunicación formal a la AEPD de los datos de contacto del DPO (obligatorio cuando el nombramiento es exigible por la norma).
- Mantenimiento continuo: revisión anual del sistema, actualización de contratos y documentación ante cambios de software o de proveedores, gestión de ejercicios de derechos e incidentes.
Preguntas frecuentes
¿Una clínica dental unipersonal está obligada a designar DPO?
Depende de si ejerce a título individual o como centro sanitario. El artículo 34.1.l) de la LOPDGDD obliga a designar DPO a los centros sanitarios legalmente obligados a mantener historias clínicas, y solo exceptúa a los profesionales de la salud que ejercen su actividad de forma individual. Una clínica unipersonal sin estructura de centro puede encajar en la excepción, pero conviene documentar esa forma de ejercicio; si está constituida como centro sanitario, la designación es obligatoria con independencia del número de pacientes. Además, las obligaciones del RGPD que no dependen del DPO —RAT, cláusulas de información, contratos de encargo— aplican igualmente.
¿El DPO puede ser el propio dentista titular de la clínica?
No es recomendable y, en muchos casos, no es conforme con el RGPD. El artículo 38.3 del RGPD exige que el DPO no reciba instrucciones en el ejercicio de sus funciones y que no sea sancionado por ejercerlas. El Grupo de Trabajo del Artículo 29, en sus Directrices sobre el DPO (WP243), señala que el delegado no debe determinar los fines ni los medios del tratamiento que después supervisa; un dentista que es al mismo tiempo responsable de esas decisiones y DPO tiene un conflicto de intereses estructural. La opción más segura es designar a un profesional externo, o a un empleado interno sin ese conflicto (art. 37.6 RGPD).
¿Cuánto tiempo tiene la clínica para responder si un paciente pide acceso a su historia clínica?
El artículo 12.3 del RGPD fija un plazo máximo de un mes desde la recepción de la solicitud, prorrogable otros dos meses en casos complejos, siempre que se comunique la prórroga al interesado dentro del primer mes. En paralelo, la Ley 41/2002 establece el derecho del paciente a acceder a su historia clínica, lo que refuerza la obligación. Si la clínica no responde en plazo, el paciente puede presentar reclamación ante la AEPD y la Agencia puede iniciar un procedimiento sancionador.
¿Qué pasa si hay una brecha de seguridad, por ejemplo, un ataque de ransomware?
El artículo 33 del RGPD obliga a notificar la brecha a la AEPD en un plazo máximo de 72 horas desde que la clínica tenga conocimiento de ella, salvo que sea improbable que la brecha suponga un riesgo para los derechos y libertades de los pacientes. Si el riesgo es alto —por ejemplo, si los historiales clínicos quedan expuestos o cifrados sin posibilidad de recuperación—, además hay que informar a los propios pacientes sin dilación indebida (art. 34 RGPD). El DPO coordina todo este proceso: la notificación a la AEPD, la comunicación a pacientes si procede y la documentación del incidente en el registro interno de brechas.
¿Cuánto tarda en estar operativo un DPO externo?
Una vez firmado el contrato y comunicados los datos del DPO a la AEPD, la figura es formalmente operativa de inmediato. El tiempo necesario para que el DPO externo conozca a fondo los tratamientos de la clínica y esté en condiciones de gestionar incidencias con plenas garantías suele ser de 4 a 8 semanas, durante las cuales se realiza un diagnóstico inicial, se actualiza el RAT y se revisan los contratos con encargados del tratamiento.
¿Es el DPO responsable si la AEPD impone una sanción?
No. La responsabilidad del cumplimiento corresponde al responsable del tratamiento (la clínica) o al encargado, nunca al DPO. El DPO asesora y supervisa con independencia, pero no decide las finalidades ni los medios del tratamiento; esa decisión, y su consecuencia si se sanciona, recae en la dirección de la clínica.
¿Puede el DPO ser también el responsable de informática de la clínica?
Puede existir conflicto de intereses si esa misma persona determina los fines y los medios del tratamiento que después debe supervisar como DPO. Lo relevante no es el cargo formal, sino la función real: quien decide qué software se contrata, cómo se configuran los permisos o qué datos se ceden a terceros no debería ser, al mismo tiempo, quien fiscaliza esas decisiones.
¿Se solapan las obligaciones del DPO con el Esquema Nacional de Seguridad (ENS)?
Las clínicas que trabajan con el sistema público de salud —mediante conciertos con comunidades autónomas o contratos de prestación de servicios al SNS— pueden estar además sujetas al Esquema Nacional de Seguridad (ENS), que exige medidas técnicas y organizativas adicionales sobre los sistemas de información. En ese caso, el DPO externo y el responsable de seguridad ENS deben coordinarse, aunque son figuras distintas con obligaciones diferenciadas.