41.6134°N · 2.2825°E — GRANOLLERSDLL–DIV 09:00–20:00
Serveis Internet Starlink Suport informàtic Recuperació de dades Fibra i xarxes Càmeres de seguretatEmpresesParticularsTarifesContactePressupost gratis
Inici / Blog / Empreses
Blog · Empreses

Checklist RGPD per a
despatxos i clíniques

Un despatx i una consulta manegen dades que l'RGPD tracta amb una cura especial: salut, infraccions penals, situació econòmica i familiar. Això no és un resum de la llei: són deu comprovacions concretes que podeu fer aquesta setmana, amb el que es resol per informàtica i el que ha de mirar el vostre assessor jurídic.

Per , fundador i tècnic · Publicat el 1 de setembre de 2026

Per què vosaltres

No és el mateix risc que una botiga

La diferència no és la mida del negoci: és la categoria de les dades.

Un comerç tracta noms, telèfons i compres. Una clínica tracta dades de salut, i un despatx tracta sovint dades econòmiques, familiars i de vegades relatives a infraccions penals. L'RGPD tracta aquestes categories amb una cura diferent, i això canvia tres coses pràctiques: l'exempció de registre per a organitzacions petites deixa d'aplicar-se, les mesures de seguretat esperades són més grans, i una bretxa té conseqüències més serioses.

També canvia qui ve a preguntar. En un despatx o una consulta, la reclamació que arriba a l'Agència no sol venir d'un competidor: ve d'un client o un pacient enfadat que demana accés al seu expedient i no obté resposta en termini.

El que segueix són deu comprovacions, no un resum de la llei. La meitat es resolen amb informàtica i les fem nosaltres; l'altra meitat són del vostre assessor jurídic i ho diem a cada punt.

El checklist

Deu comprovacions que podeu fer aquesta setmana

En ordre del que més s'enyora quan arriba una reclamació.

01

1. El registre d'activitats de tractament existeix i està actualitzat

És un document intern, no un tràmit davant de ningú, i l'excepció per a organitzacions de menys de 250 empleats no us cobreix: no s'aplica quan el tractament és habitual o inclou categories especials. Ha d'enumerar quines dades tracteu, per a què, amb quina base jurídica, a qui les cediu i quant temps les guardeu. Jurídic, amb ajuda vostra per a l'inventari de sistemes.

02

2. Hi ha contracte d'encarregat amb cada proveïdor que toca dades

Informàtica, allotjament, el programa de gestió al núvol, la gestoria, l'empresa que destrueix paper. Tots accedeixen a dades personals i tots necessiten el contracte de l'article 28. Un proveïdor seriós el treu ell mateix; si ningú ho ha esmentat mai, aquest és el senyal. Ho desenvolupem a manteniment informàtic i RGPD.

03

3. Cada persona té el seu usuari i ningú comparteix contrasenya

L'usuari compartit és la fallada més comuna i la més cara, perquè destrueix la traçabilitat: si tres persones entren amb el mateix compte, no es pot saber qui va consultar un expedient. Un usuari per persona, i la baixa de l'usuari el mateix dia que algú deixa el despatx. Informàtica.

04

4. Els accessos estan limitats al que cada lloc necessita

Recepció no ha de veure l'historial complet, i qui porta facturació no necessita entrar a les notes clíniques. Gairebé tots els programes de gestió permeten perfils i gairebé ningú els configura. És mitja hora de feina que canvia del tot la resposta a «qui va poder veure això». Informàtica.

05

5. Hi ha còpies, estan xifrades i algú ha provat de restaurar-les

Tenir còpies no és el mateix que poder recuperar-les, i la diferència només es descobreix el dia dolent. Agafa un fitxer a l'atzar, restaura'l i obre'l; si això no s'ha fet mai, no teniu còpies. La regla de les tres còpies i el perquè de cadascuna són a NAS o núvol per a les còpies. Informàtica.

06

6. Els portàtils i els mòbils amb dades estan xifrats

Un portàtil perdut sense xifrar és una bretxa notificable; el mateix portàtil amb el disc xifrat, a la pràctica, no ho és. És una casella que s'activa en una estona i que canvia la qualificació d'un incident sencer. Inclou els mòbils amb accés al correu del despatx. Informàtica.

07

7. Els terminis de conservació estan definits i s'apliquen

Aquí el problema gairebé mai és esborrar de més: és guardar indefinidament perquè el disc és gran i ningú va fixar el termini. La història clínica té mínims legals —cinc anys des de l'alta de cada procés assistencial a la llei estatal, i a Catalunya més—, i la resta de documentació també. Definiu-los per escrit i programeu-ne la revisió. Jurídic per als terminis, informàtica per aplicar-los.

08

8. La informació a l'interessat és on ha de ser

Al formulari del web, al consentiment en paper, al cartell de la sala d'espera i al peu dels correus. En dues capes: l'essencial visible i la resta a un clic o a una girada de full. És el punt més fàcil de tots i per això convé no confondre'l amb haver acabat. Jurídic.

09

9. Existeix un procediment de bretxa, escrit, d'una pàgina

A qui s'avisa, qui decideix, què es documenta i qui parla amb l'Agència. Una pàgina. Sense ella, les 72 hores de l'article 33 se'n van a esbrinar qui mana. I anoteu també les bretxes que no es notifiquen: el registre intern és obligatori igualment. Tots dos.

10

10. Algú té assignat respondre als drets en un mes

Accés, rectificació, supressió, portabilitat. El termini és d'un mes des de la sol·licitud i no s'atura perquè la persona sigui de vacances. Que hi hagi una bústia que algú mira i un procediment per localitzar tot el que teniu d'una persona: si les dades estan repartides en tres sistemes, això últim és la part difícil. Tots dos.

El que més veiem

Cinc errors freqüents en un despatx o una consulta

Cap és exòtic. Els cinc són avui en instal·lacions que funcionen bé per la resta.

La contrasenya del programa de gestió, enganxada al monitor

O compartida per tot l'equip, que és el mateix amb més passos. Anul·la la traçabilitat de cop i converteix qualsevol investigació interna en impossible. És el primer lloc on mira qui audita.

El correu amb còpia visible a trenta persones

El clàssic: s'envia una circular als pacients i es posa tothom al camp «Per a». Això és una cessió de dades a tercers i una bretxa notificable. S'evita amb còpia oculta, i encara millor amb una eina d'enviament que no depengui que ningú es despisti un dimarts.

Documentació per WhatsApp des del mòbil personal

Informes, analítiques, escriptures. Acaben copiats automàticament a un núvol personal, en un dispositiu que es deixa i en un historial que ningú esborra. Si cal enviar documentació, ha d'anar per un canal que es pugui controlar i registrar.

El disc de la sala d'espera amb dotze anys d'expedients

Sense xifrar, sense inventariar i sense termini de conservació. Sol aparèixer en canviar de local. Guardar de més no és prudència: és ampliar la superfície del que es pot perdre.

Càmeres enfocant la zona d'atenció

Una càmera que grava converses amb pacients o clients és un tractament addicional que cal justificar i del qual cal informar. I si a més enfoca la plantilla, hi entren les regles de gravar els empleats, que són estrictes.

On és la frontera

Què és cosa de l'assessor i què és cosa nostra

La confusió entre les dues és la raó per la qual molts despatxos paguen dues vegades per mitja cosa.

El vostre assessor jurídic

Les bases jurídiques de cada tractament, el registre d'activitats, els terminis de conservació, si cal delegat de protecció de dades, si escau una avaluació d'impacte, els textos informatius i el contingut dels consentiments. És feina de dret, no d'informàtica, i no la fa bé qui us instal·la els ordinadors.

Nosaltres

Que cada persona tingui el seu usuari, que els permisos corresponguin al lloc, que els equips i els mòbils estiguin xifrats, que les còpies existeixin i es puguin restaurar, que els accessos quedin registrats, que les baixes s'executin el mateix dia i que el proveïdor signi el que ha de signar. És la part que fa que l'escrit per l'assessor sigui veritat a la pràctica.

Per on començar

Si només fareu tres coses

Aquestes tres, en aquest ordre. Són les que més canvien el resultat d'una reclamació.

Una: usuaris individuals. Treure el compte compartit i donar de baixa qui ja no hi és. És el primer que es mira i el més ràpid d'arreglar.

Dues: provar una restauració. No comprovar que la còpia s'executa: restaurar un fitxer de debò i obrir-lo. Si funciona, teniu una xarxa de seguretat; si no, el millor és saber-ho avui.

Tres: el contracte de l'article 28 amb qui us porta la informàtica. Si no existeix, demaneu-lo. La reacció a aquesta petició us dirà força sobre el proveïdor.

La resta del checklist es pot repartir en unes setmanes. I si preferiu que ho mirem nosaltres, la revisió de la part tècnica és una visita: en sortim amb una llista del que falta, ordenada pel que més risc treu i el que menys costa.

Dubtes freqüents

El que soleu preguntar

Un despatx o una clínica petits estan obligats al registre d'activitats de tractament?+

Sí, gairebé sempre, tot i que el registre en si no és un tràmit davant de ningú sinó un document intern. L'article 30.5 del RGPD eximeix de tenir-lo les organitzacions de menys de 250 empleats, però aquesta excepció no s'aplica quan el tractament no és ocasional o quan inclou categories especials de dades. Una clínica tracta dades de salut per definició, i un despatx tracta de manera habitual i no ocasional les dades dels seus clients, així que tots dos queden fora de l'excepció per mida. A la pràctica el registre ha d'enumerar quines dades es tracten, amb quina finalitat, amb quina base jurídica, a qui es cedeixen si es cedeixen, i quant de temps es conserven. No cal presentar-lo a ningú tret que ho demani l'autoritat de control en una inspecció, però sense ell no hi ha manera de demostrar que la resta del compliment té una base ordenada al darrere.

Cal un delegat de protecció de dades?+

En clíniques, sovint sí. La normativa espanyola l'exigeix als centres sanitaris legalment obligats a mantenir històries clíniques, amb una excepció expressa per al professional sanitari que exerceix a títol individual sense estructura al darrere. En despatxos d'advocats, gestories o assessories no sol ser obligatori per llista tancada, tot i que pot ser-ho si el volum o el tipus de tractament ho justifica: no és el mateix un despatx unipersonal que una gestoria amb desenes de clients i diversos empleats accedint a les seves dades. Aquesta és exactament la pregunta que convé portar a l'assessor jurídic i no al proveïdor informàtic: nosaltres podem dir-te si els teus sistemes compleixen les condicions tècniques perquè algú exerceixi aquesta funció, però si la figura és obligatòria en el teu cas concret, i qui l'ha d'assumir, és una valoració legal que depèn de com estigui organitzada l'activitat.

He de signar alguna cosa amb el meu proveïdor d'informàtica?+

Sí: el contracte d'encarregat del tractament que exigeix l'article 28 del RGPD, a més del contracte de servei habitual. Si algú accedeix als vostres sistemes i per tant a dades de pacients o clients, ha d'estar regulat què pot fer amb aquestes dades, amb quina finalitat, quina confidencialitat s'exigeix al seu personal i què passa si acaba la relació. Això no aplica només al proveïdor d'informàtica: val igual per a l'allotjament on viu la web o el correu, per al programa de gestió al núvol que feu servir cada dia, per a la gestoria si porta també altres dades, i per a l'empresa que destrueix documentació en paper. Qualsevol d'ells que toqui dades personals necessita aquest contracte signat. És habitual trobar despatxos amb tota la part jurídica en ordre i sense ni un sol contracte d'aquest tipus signat amb qui més accés tècnic té als seus sistemes.

Quant temps s'ha de guardar una història clínica?+

La Llei 41/2002 fixa un mínim estatal de cinc anys des de l'alta de cada procés assistencial, i les comunitats autònomes poden ampliar aquest termini: a Catalunya els períodes de conservació són més llargs, així que convé confirmar-los amb el vostre assessor jurídic abans de destruir cap història clínica, i no fiar-se d'una xifra genèrica trobada a internet. Però des del costat informàtic el problema real gairebé mai és el que preocupa: gairebé ningú esborra de més ni destrueix abans d'hora. El més habitual és el contrari, guardar indefinidament perquè el disc té espai i ningú va fixar mai un termini ni un procediment per aplicar-lo. Això també és un incompliment, encara que no ho sembli: conservar dades de salut més temps del que correspon amplia sense necessitat la quantitat d'informació sensible que cal protegir i que es pot perdre si alguna cosa falla al sistema.

Puc fer servir WhatsApp amb els pacients o clients?+

Per avisar que la cita és a les cinc, amb moderació i sense esmentar el motiu de la consulta, molta gent ho fa sense gaire problema. Per enviar informes, analítiques, escriptures o qualsevol documentació de l'expedient, no és un canal adequat: acaba en un mòbil personal, es copia automàticament a un núvol que l'empresa no controla, i queda a l'historial d'un dispositiu que es deixa, es canvia o es perd sense que ningú l'esborri abans. Si un pacient o client demana que se li enviï documentació, ha d'anar per un canal que l'empresa pugui controlar i del qual quedi constància de qui el va enviar i quan: un correu corporatiu, el mateix programa de gestió si té missatgeria, o un enllaç de descàrrega amb caducitat. La comoditat d'un mòbil personal no compensa perdre el control sobre on acaba aquesta informació delicada.

Què faig si hi ha una bretxa de seguretat?+

Documentar-la sempre, sigui quina sigui la seva gravetat, i notificar-la a l'AEPD dins de les 72 hores si és probable que suposi un risc per als drets de les persones afectades. Un correu enviat amb còpia visible a trenta pacients és una bretxa encara que ningú hagi fet res amb aquestes dades després; un portàtil perdut sense xifrar, també, fins i tot si apareix l'endemà sense obrir. El que enfonsa la majoria de despatxos i clíniques no és tant la bretxa en si com descobrir, ja en el moment de l'ensurt, que ningú tenia clar qui decideix si es notifica, qui redacta l'avís i a qui cal avisar primer. Tenir-ho escrit per endavant, encara que sigui en una sola pàgina, és el que marca la diferència entre resoldre-ho en un dia i passar una setmana sense saber ni tan sols si cal trucar a algú.

El consentiment del pacient serveix per a tot?+

No, i recolzar-se només en el consentiment és un error freqüent que a més complica les coses. L'assistència sanitària té la seva pròpia base jurídica a l'article 9.2.h del RGPD, i bona part del tractament de dades en un despatx es sosté en l'obligació legal o en la relació contractual amb el client, no en un consentiment que calgui demanar. El consentiment cal específicament per al que queda fora d'aquestes bases: enviar comunicacions comercials, publicar una fotografia, cedir dades a un tercer que no intervé en la mateixa prestació del servei. Demanar-lo per a tot, inclosa la mateixa assistència, no afegeix protecció: dilueix el consentiment real entre signatures rutinàries que ningú llegeix, i això fa més difícil demostrar que el consentiment que sí importa, quan cal, es va donar de manera lliure i informada.

N'hi ha prou amb tenir el cartell i una clàusula al formulari?+

No. El deure d'informació —el cartell a la sala d'espera, la clàusula al formulari, el paràgraf al peu del correu— és el punt més visible i també el més fàcil de complir, precisament perquè no exigeix canviar res en com funciona el dia a dia. És només una comprovació entre diverses. El que revisa l'AEPD quan arriba una reclamació real són els accessos de qui va poder veure una dada concreta, la traçabilitat d'aquests accessos, si existeixen els contractes amb els proveïdors que toquen els sistemes, i si les còpies de seguretat existeixen de veritat i es poden restaurar. Un cartell impecable a l'entrada amb la contrasenya del programa de gestió enganxada en un pòsit-it sobre el monitor de recepció no protegeix res: compleix la part que es veu i falla la que realment importa quan alguna cosa surt malament.

Parlem

Ho veiem
junts?

Explica'ns el teu cas i t'aconsellem el just, sense vendre de més. Diagnòstic i pressupost gratis.

644 836 122TRUCA'NS O WHATSAPP
Carrer Joan Vidal i Jumbert, 1008403 GRANOLLERS · VALLÈS ORIENTAL
Obre WhatsApp

Pregunta'ns sense compromís

Omple i et truquem. Fàcil.

Trucar WhatsAppPressupost