MadridBarcelonainfo@velardevidal.com
Firma Legal & Tax
España · desde 2023
V&V Velarde & VidalLegal & Tax
InicioAnálisisFiscal
Inicio · Recursos · Guias · Salud y farmacéutico: cómo notificar una brecha a la AEPD
Protección de datos y compliance

Salud y farmacéutico: cómo notificar una brecha a la AEPD

Por Sergio Lozano, Socio — Protección de datos y complianceActualizado: 2028-08-29

El sector salud y el farmacéutico operan con algunas de las categorías de datos más sensibles que reconoce el ordenamiento europeo: historiales clínicos, diagnósticos, medicación, ensayos clínicos, datos genéticos. Cuando se produce un incidente de seguridad sobre esa información, el reloj empieza a correr de inmediato. La dirección debe decidir, en horas, si notifica, a quién notifica y qué comunica. El margen para improvisar es nulo.

En breve: La notificación de una brecha de seguridad a la Agencia Española de Protección de Datos (AEPD) en el sector salud y farmacéutico exige actuar en el plazo de 72 horas desde que el responsable del tratamiento tiene conocimiento del incidente. El marco aplicable es el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD). Un protocolo de respuesta preconstituido reduce de forma significativa la exposición sancionadora y el daño reputacional.

Por qué el sector salud y farmacéutico es el más expuesto a las brechas de datos

La respuesta corta es que nadie trata más datos especialmente protegidos que un hospital, una aseguradora médica o un laboratorio farmacéutico. Esos datos tienen un valor altísimo en mercados ilícitos. Son, además, irreemplazables: un número de tarjeta bancaria puede anularse; un historial oncológico, no.

En nuestra práctica hemos observado que las empresas del sector suelen gestionar al menos cuatro flujos de datos con riesgo elevado de forma simultánea: historia clínica electrónica, ensayos clínicos con datos de participantes, sistemas de farmacovigilancia y plataformas de telemedicina. Cada uno de estos flujos implica responsabilidades distintas bajo el RGPD.

La AEPD ha consolidado una doctrina de escrutinio reforzado para el tratamiento de datos de salud. No es una tendencia abstracta. Según los informes periódicos de actividad de la AEPD, el sector sanitario se sitúa sistemáticamente entre los que mayor número de reclamaciones y procedimientos sancionadores concentra. Las brechas de seguridad no notificadas o notificadas fuera de plazo han generado expedientes con consecuencias severas para los responsables.

¿Qué diferencia a una empresa que sale bien parada de una que no? Fundamentalmente, tres cosas: un protocolo documentado previo al incidente, una cadena de decisión activable en horas y un asesoramiento jurídico que encuadre la decisión correctamente desde el primer momento.

¿Qué exige el marco regulatorio a la empresa responsable del tratamiento?

El RGPD impone al responsable del tratamiento una obligación de notificación a la autoridad de control competente, la AEPD en España, cuando se produce una brecha de seguridad que pueda suponer un riesgo para los derechos y libertades de las personas físicas. La norma no exige certeza absoluta sobre el riesgo; basta con que ese riesgo sea probable.

La LOPDGDD complementa ese régimen en el contexto español, y la legislación sectorial sanitaria – la normativa de ordenación sanitaria estatal y autonómica, la Ley General de Sanidad y sus desarrollos reglamentarios – añade capas adicionales de cumplimiento que el responsable del tratamiento en salud no puede ignorar.

Tres obligaciones nucleares definen el deber del responsable:

  • Notificación a la AEPD en 72 horas desde que tiene conocimiento del incidente, salvo que la brecha no genere riesgo para los afectados. El cómputo empieza desde el momento en que cualquier persona de la organización con responsabilidad sobre el tratamiento conoce los hechos.
  • Comunicación a los interesados afectados cuando la brecha suponga un riesgo alto para sus derechos. En datos de salud, este umbral se alcanza con relativa facilidad.
  • Documentación interna de todos los incidentes, incluidos aquellos que no se notifiquen, con constancia de la evaluación de riesgo que motivó la decisión de no notificar.

La creencia de que una cláusula de privacidad en la web y un aviso de cookies cubren todo el cumplimiento es uno de los malentendidos más costosos que encontramos en las auditorías de empresas del sector. El RGPD exige un sistema, no un documento. La diferencia entre ambos enfoques puede ser determinante cuando llega una inspección de la AEPD.

¿Qué datos de salud activan la obligación de notificar con mayor probabilidad?

No toda brecha activa automáticamente la obligación de notificar a la AEPD. La evaluación de riesgo es el paso previo. Sin embargo, la naturaleza de los datos determina en gran medida el resultado de esa evaluación.

El RGPD clasifica los datos de salud como categoría especial. Esto significa que el umbral de riesgo que activa la obligación de notificar a los interesados es más bajo que para datos ordinarios. Y el umbral de riesgo que activa la notificación a la AEPD no exige esperar a tener un daño materializado.

En el contexto del sector farmacéutico y sanitario, los incidentes más frecuentes que hemos gestionado incluyen:

  • Acceso no autorizado a sistemas de historia clínica electrónica, ya sea por terceros externos (ransomware, phishing) o por empleados sin las autorizaciones correspondientes.
  • Pérdida o robo de dispositivos – ordenadores portátiles, tabletas, memorias USB – con información de pacientes o de participantes en ensayos clínicos no cifrada.
  • Envíos accidentales de información de salud a destinatarios erróneos, tanto por correo electrónico como por plataformas de mensajería corporativas.
  • Vulnerabilidades en plataformas de telemedicina que permiten visualizar datos de otros usuarios.
  • Incidentes en proveedores que actúan como encargados del tratamiento: laboratorios de análisis externalizados, compañías de gestión de historiales, proveedores de infraestructura en la nube.

En todos estos supuestos, la presencia de datos de salud eleva materialmente la probabilidad de que la evaluación de riesgo concluya con una obligación de notificar. Actuar como si el incidente fuera menor porque "solo se han afectado unos pocos registros" es un error de análisis que hemos visto repetirse.

Las 72 horas: cómo funciona el plazo en la práctica y qué decisiones debe tomar la dirección

El plazo de 72 horas no es un plazo para completar la investigación. Es un plazo para notificar con la información disponible en ese momento, incluso si es parcial. El RGPD permite expresamente notificaciones por fases cuando la información completa aún no está disponible.

Esto tiene una implicación práctica decisiva: la dirección debe activar la cadena de respuesta desde el primer momento en que se detecta el incidente, sin esperar a tener todos los detalles. El error más frecuente es el opuesto: esperar a tener certeza antes de moverse, y llegar a la AEPD fuera de plazo.

¿Cómo debe organizarse esa cadena de decisión en las primeras horas?

  1. Detección y comunicación interna inmediata. El empleado o sistema que detecta el incidente debe reportarlo al delegado de protección de datos (DPD) o, en su defecto, al responsable de cumplimiento o al director de sistemas, en el plazo más breve posible.
  2. Primera evaluación de la naturaleza y el alcance. El DPD, con apoyo del equipo técnico y del asesor jurídico, determina si hay brecha en sentido técnico-jurídico y cuál es el nivel de riesgo provisional.
  3. Decisión de notificación. Si la evaluación inicial apunta a riesgo probable, se prepara la notificación preliminar a la AEPD. Esta puede ser incompleta; se completará en fases posteriores.
  4. Contención y análisis forense. En paralelo a la notificación, el equipo técnico trabaja para contener el incidente y documentar su alcance real.
  5. Comunicación a afectados. Si la evaluación definitiva confirma riesgo alto, se procede a notificar individualmente a los interesados afectados.
  6. Documentación del incidente. Todo el proceso queda registrado en el registro de incidentes del responsable del tratamiento, con independencia de si se notificó o no a la AEPD.

La figura del Delegado de Protección de Datos (DPD) es obligatoria en el sector salud. No es una opción. Su designación, sus funciones y su posición dentro de la organización deben estar claramente establecidas antes de que ocurra cualquier incidente. Un DPD designado el día que se produce la brecha no cumple la función para la que está previsto.

El papel del encargado del tratamiento: laboratorios, proveedores cloud y CROs

El sector farmacéutico y sanitario opera con una cadena de proveedores que actúan como encargados del tratamiento: organizaciones de investigación por contrato (CRO), laboratorios de análisis subcontratados, plataformas de gestión de ensayos clínicos, proveedores de almacenamiento en la nube. Todos ellos tratan datos de salud por cuenta del responsable.

El RGPD establece que el encargado del tratamiento tiene la obligación de notificar cualquier brecha al responsable sin dilación indebida. El responsable, a su vez, tiene el plazo de 72 horas para notificar a la AEPD desde que tiene conocimiento, y ese conocimiento puede llegar del encargado.

¿Qué significa esto en la práctica? Que el contrato de encargo del tratamiento – el acuerdo de procesamiento de datos, o DPA por su denominación habitual en inglés – debe incluir, de forma expresa y operativa, el procedimiento de notificación de brechas. Un DPA genérico que dice que "el encargado notificará las brechas" no es suficiente. Necesita decir cómo, en qué plazo interno, por qué canal y a quién dentro de la organización responsable.

En nuestra experiencia asesorando a empresas del sector, una parte significativa de los retrasos en la notificación a la AEPD tiene su origen en cadenas de comunicación deficientes entre el responsable y sus encargados. El responsable no se entera del incidente hasta que ya ha pasado un día o más. Cuando eso ocurre, el plazo de 72 horas se come antes de que la empresa pueda reaccionar de forma ordenada.

La gestión de la cadena de proveedores es, por tanto, una dimensión crítica del compliance en protección de datos para el sector. No se trata solo de firmar los contratos correctos; se trata de asegurarse de que esos contratos funcionan como sistemas de alerta temprana.

¿Cuáles son los principales riesgos que debe evitar la empresa en la gestión de una brecha?

Más allá de la sanción directa, la gestión deficiente de una brecha de datos de salud genera riesgos que se materializan en múltiples planos. Identificarlos con claridad permite priorizar las decisiones de la dirección.

Riesgo sancionador de la AEPD. La no notificación en plazo o la notificación incompleta de forma deliberada son infracciones calificadas como graves o muy graves bajo el RGPD y la LOPDGDD. Las sanciones pueden ser de gran magnitud, calculadas como porcentaje del volumen de negocio global de la empresa.

Riesgo reputacional. En el sector salud, la pérdida de confianza de los pacientes o de los participantes en ensayos clínicos puede tener consecuencias sobre la actividad que superan con mucho el importe de cualquier sanción administrativa. La comunicación del incidente a los afectados, si está bien gestionada, puede mitigar ese daño. Una comunicación tardía o deficiente lo amplifica.

Riesgo de reclamaciones civiles. Los afectados por una brecha de datos de salud tienen derecho a reclamar daños y perjuicios. La legislación de protección de datos contempla expresamente esta vía. Una brecha que afecte a un número significativo de pacientes puede generar un pasivo civil relevante.

Riesgo en el marco del compliance penal. En empresas con un programa de cumplimiento penal implantado, la gestión de una brecha de datos debe articularse también con el canal de denuncias y con el órgano de cumplimiento. Un incidente de seguridad que no se reporta internamente de forma adecuada puede tener implicaciones en el marco del derecho penal corporativo si revela fallos sistemáticos en el modelo de prevención.

Riesgo regulatorio sectorial. Las empresas farmacéuticas que participan en ensayos clínicos están sujetas, adicionalmente, a las normas de la Agencia Española de Medicamentos y Productos Sanitarios (AEMPS) y, cuando operan en el ámbito europeo, a la supervisión de la Agencia Europea de Medicamentos (EMA). Una brecha que afecte a datos de ensayos clínicos puede activar obligaciones de reporte adicionales ante estas autoridades.

Cómo un programa de compliance en protección de datos reduce la exposición antes y después de la brecha

La prevención es más barata que la reacción. Esta afirmación, que parece obvia, no se traduce en la práctica de muchas empresas del sector hasta que viven un incidente de primera mano.

Un programa de cumplimiento en protección de datos que funciona como sistema tiene tres componentes que marcan la diferencia cuando ocurre una brecha.

El registro de actividades de tratamiento es la base. Sin él, la empresa no sabe exactamente qué datos tiene, dónde están almacenados, quién accede a ellos y qué encargados los tratan. Cuando ocurre una brecha, la primera pregunta que hace cualquier equipo de respuesta es "¿qué datos se han visto afectados?". Si no hay un registro actualizado, responder esa pregunta puede llevar días. Esos días se restan del plazo de 72 horas.

El protocolo de respuesta a incidentes es el mecanismo operativo. Define roles, responsabilidades, cadena de notificación interna, criterios de evaluación de riesgo y plantillas de comunicación a la AEPD y a los afectados. Cuando el protocolo existe y está interiorizado por el equipo, las 72 horas son gestionables. Cuando no existe, son una carrera contra el reloj con el resultado incierto.

La evaluación de impacto relativa a la protección de datos (EIPD) es obligatoria para determinados tratamientos de alto riesgo, incluidos los que involucran datos de salud a gran escala. Una EIPD bien elaborada identifica los riesgos de antemano y prevé medidas de mitigación que reducen tanto la probabilidad de una brecha como su alcance cuando se produce.

Hemos implantado programas de protección de datos y compliance en empresas tecnológicas, industriales y de salud, y la experiencia es consistente: las organizaciones que llegan a una brecha con estos tres elementos en su lugar la gestionan de forma radicalmente diferente a las que improvisan. La diferencia no es solo en la sanción; es en el tiempo de recuperación, en el coste operativo y en la capacidad de mantener la confianza de los pacientes y de los socios comerciales.

La adaptación al RGPD no es un proyecto de una sola vez. Es un programa continuo que requiere revisiones periódicas, especialmente cuando la empresa incorpora nuevas tecnologías o expande su actividad. Para entender el alcance completo del régimen de cumplimiento en protección de datos, puede consultar nuestra práctica de protección de datos y compliance.

La inteligencia artificial y los datos de salud: una dimensión emergente del riesgo

El uso de sistemas de inteligencia artificial en el sector salud – diagnóstico asistido, modelos predictivos, procesamiento de imágenes médicas – introduce una dimensión adicional de riesgo en materia de protección de datos que no puede ignorarse.

Un sistema de IA que procesa datos de salud es, por definición, un tratamiento de alto riesgo bajo el RGPD. Requiere una EIPD previa a su implantación. Requiere también una evaluación de conformidad bajo el Reglamento de Inteligencia Artificial de la Unión Europea, en proceso de despliegue progresivo, que clasifica los sistemas de IA en el ámbito sanitario como de alto riesgo.

¿Qué ocurre cuando una brecha de seguridad afecta a un sistema de IA que procesa datos de salud? La exposición se multiplica. No solo están en juego los datos; puede estar en juego la integridad del propio modelo, con consecuencias sobre diagnósticos o tratamientos que el sistema haya informado. La notificación a la AEPD puede ir acompañada de reporte a otras autoridades y de revisión de los resultados del sistema.

En este contexto, la gobernanza del uso de la inteligencia artificial en la empresa es inseparable del cumplimiento en protección de datos. Para profundizar en ese enfoque, puede revisar nuestra guía sobre cómo gobernar el uso de inteligencia artificial en la empresa.

Checklist operativo: qué debe tener preparado el responsable del tratamiento en el sector salud

Antes de que se produzca cualquier incidente, la empresa debe poder responder afirmativamente a cada uno de los siguientes puntos:

  • Registro de actividades de tratamiento actualizado, con identificación de los tratamientos de datos de salud y sus encargados.
  • Evaluaciones de impacto (EIPD) realizadas para los tratamientos de alto riesgo, especialmente los que involucran datos de salud a gran escala, datos genéticos o sistemas de IA.
  • Delegado de Protección de Datos (DPD) designado, con funciones documentadas y canal de comunicación directo con la dirección.
  • Protocolo de respuesta a incidentes documentado y conocido por el equipo responsable, con criterios de activación y cadena de notificación interna.
  • Contratos de encargo del tratamiento (DPA) firmados con todos los proveedores que tratan datos de salud, con cláusula operativa de notificación de brechas.
  • Medidas técnicas de seguridad implementadas y revisadas periódicamente: cifrado de datos en reposo y en tránsito, control de accesos, gestión de vulnerabilidades.
  • Formación periódica del personal con acceso a datos de salud sobre reconocimiento y reporte de incidentes.
  • Canal de comunicación activo con la AEPD y conocimiento del procedimiento de notificación en el portal habilitado por la Agencia.
  • Integración del protocolo de brechas con el programa de compliance penal y, si existe, con el canal de denuncias de la empresa.
  • Plan de comunicación a afectados preconstituido, con plantillas aprobadas por el equipo jurídico.

Si alguno de estos elementos falta o está desactualizado, el momento de remediarlo es antes del incidente, no durante. El coste de la preparación previa es significativamente inferior al coste de gestionar una brecha sin las herramientas adecuadas. Para empresas con actividad en la Comunidad de Madrid puede resultar de interés la información adicional disponible en nuestra página sobre compliance en protección de datos en Madrid.

Servicios relacionados

La gestión de brechas de datos de salud se intersecta con otras áreas de cumplimiento que la empresa debe tener cubiertas. El compliance penal corporativo es una de ellas: un modelo de prevención bien diseñado debe contemplar los riesgos derivados de la gestión de datos de categorías especiales. Igualmente, las empresas farmacéuticas que operan mediante acuerdos de licencia, joint ventures o colaboraciones de investigación deben asegurarse de que sus estructuras contractuales y societarias están alineadas con los requisitos de protección de datos. En Velarde & Vidal integramos el asesoramiento en todas estas dimensiones desde una posición de visión de conjunto.

Preguntas frecuentes

¿Qué implica cómo notificar una brecha a la AEPD para una empresa?
Notificar una brecha a la Agencia Española de Protección de Datos (AEPD) implica comunicar formalmente el incidente en el plazo de 72 horas desde que la empresa tiene conocimiento de él. La notificación debe describir la naturaleza de la brecha, las categorías y el número aproximado de datos y personas afectadas, las posibles consecuencias y las medidas adoptadas o previstas. Para el sector salud, que trata datos de categoría especial, esta obligación se activa con especial frecuencia y con umbrales de riesgo más exigentes que en otros sectores. La empresa debe contar con un protocolo documentado y con un Delegado de Protección de Datos designado con carácter previo.
¿Qué plazos y costes conlleva cómo notificar una brecha a la AEPD?
El plazo de notificación a la AEPD es de 72 horas desde que el responsable del tratamiento tiene conocimiento del incidente. Este plazo no admite demora por falta de información completa: la normativa prevé notificaciones por fases. La comunicación a los interesados afectados debe realizarse "sin dilación indebida" cuando la brecha suponga un riesgo alto. En cuanto al coste, la gestión de una brecha sin protocolo previo genera costes operativos, jurídicos y reputacionales sensiblemente superiores a los de una respuesta preparada. La sanción por incumplimiento puede alcanzar importes significativos, calculados en función del volumen de negocio global.
¿Qué riesgos hay que evitar en cómo notificar una brecha a la AEPD?
Los principales riesgos son: notificar fuera del plazo de 72 horas, notificar con información manifiestamente incompleta de forma deliberada, omitir la comunicación a los afectados cuando el riesgo es alto, y no documentar internamente el incidente ni la evaluación de riesgo que motivó la decisión adoptada. En el sector salud, hay que evitar también ignorar las obligaciones de reporte ante otras autoridades, como la AEMPS en el caso de ensayos clínicos afectados. La falta de coordinación con los encargados del tratamiento es otra fuente frecuente de riesgo que puede hacer que el plazo se agote antes de que el responsable tenga información suficiente para actuar.
¿Cuándo conviene contar con asesoramiento en cómo notificar una brecha a la AEPD?
El momento óptimo es antes del incidente. Un asesoramiento jurídico especializado durante la implantación del programa de cumplimiento – diseño del protocolo de respuesta, revisión de los contratos con encargados del tratamiento, designación y apoyo al DPD – sitúa a la empresa en una posición radicalmente diferente cuando llega la brecha. Una vez producido el incidente, el asesoramiento debe activarse en las primeras horas para apoyar la evaluación de riesgo, la decisión de notificar, la redacción de la comunicación a la AEPD y, en su caso, la comunicación a los afectados. La intervención tardía, cuando ya se ha superado el plazo, limita considerablemente las opciones disponibles.

Hablemos de su caso

Para una primera valoración, escríbanos a info@velardevidal.com.

Plantear mi caso

Este contenido es informativo y no constituye asesoramiento jurídico. Para un análisis de su situación, contacte con info@velardevidal.com.