Guías

RGPD para nutricionistas: autoauditoría de cumplimiento en 10 pasos

Checklist práctico para revisar el cumplimiento del RGPD en una consulta de nutrición en España: qué documento generar en cada paso, en qué orden y cómo saber si está bien.

9 min de lectura

Esta guía no explica el RGPD: lo audita. Son diez pasos en el orden en que conviene hacerlos, cada uno con un entregable concreto. Si completas los diez tienes la carpeta de cumplimiento que te pedirían en una inspección.

Si buscas la explicación de por qué el RGPD te exige todo esto, está en la guía de protección de datos para nutricionistas en España. Aquí vamos directos a la ejecución: qué haces, en qué orden y qué documento queda al final de cada paso.

Los diez pasos

#PasoEntregable
1Inventario de datosLista de qué datos tratas, de quién y dónde están
2Mapa de tratamientosCada finalidad, separada, con su base legal
3Registro de actividadesEl documento del artículo 30, firmado y fechado
4Cláusula informativaEl texto que entregas al paciente en la primera visita
5Consentimientos separadosFormularios distintos por finalidad no asistencial
6Contratos con proveedoresUn acuerdo de encargado por cada servicio
7Análisis de riesgosRiesgos identificados y medidas adoptadas
8Procedimiento de derechosCómo atiendes acceso, rectificación y supresión
9Procedimiento de brechasQuién detecta, quién decide, a quién se notifica
10Revisión anualFecha de la próxima revisión, en el calendario

Paso 1 · Inventario de datos

Antes de documentar nada hay que saber qué tienes. Recorre mentalmente el ciclo completo de un paciente y anota dónde queda información suya: el software de gestión, el correo, el móvil, la carpeta de la nube, la libreta de la consulta, la hoja de cálculo antigua que nadie ha borrado, el grupo de WhatsApp. Casi siempre aparecen dos o tres sitios que no estaban en la lista inicial.

Paso 2 · Mapa de tratamientos

Separa las finalidades. No es lo mismo atender a un paciente que enviarle una newsletter, y cada una necesita su propia base legal. Un mapa mínimo para una consulta:

  • Asistencia nutricional — artículo 9.2.h del RGPD.
  • Facturación y obligaciones fiscales — obligación legal.
  • Gestión de citas y recordatorios — ejecución del contrato.
  • Comunicaciones comerciales — consentimiento.
  • Publicación de casos o fotografías — consentimiento específico.

Paso 3 · Registro de actividades

Es el documento del artículo 30 y es obligatorio en tu caso: la exención para organizaciones de menos de 250 empleados no se aplica cuando se tratan categorías especiales de datos. Basta una tabla con una fila por tratamiento y estas columnas: finalidad, categorías de interesados, categorías de datos, destinatarios, plazo de conservación y medidas de seguridad.

Paso 4 · Cláusula informativa

Es lo que el paciente lee o recibe antes de que empieces a tratar sus datos. Debe cubrir identidad del responsable, finalidades y bases, destinatarios, plazos, derechos y cómo ejercerlos, y la posibilidad de reclamar ante la AEPD. Funciona bien en dos niveles: una versión resumida en el formulario de primera visita y la completa accesible en tu web.

Paso 5 · Consentimientos separados

Un formulario por finalidad no asistencial, cada uno con su casilla sin premarcar y la mención de que puede retirarse en cualquier momento. Guarda constancia de qué versión firmó cada paciente y cuándo: si cambias el texto, los consentimientos antiguos siguen refiriéndose al texto antiguo.

Paso 6 · Contratos con proveedores

Lista todos los servicios que tocan datos de pacientes y consigue el acuerdo de encargado de tratamiento de cada uno. Los que casi siempre faltan:

  • El software de gestión de la consulta.
  • El proveedor de correo electrónico.
  • El almacenamiento en la nube donde guardas PDF de planes.
  • La pasarela de pago.
  • La herramienta de videollamada.
  • La gestoría, si accede a datos de pacientes.
  • El servicio de firma electrónica, si lo usas para consentimientos.

Paso 7 · Análisis de riesgos

No hace falta una metodología formal para una consulta pequeña. Basta con listar los escenarios realistas —pérdida del portátil, acceso indebido de un colaborador, envío al destinatario equivocado, ransomware, cierre del proveedor— y anotar junto a cada uno qué medida tienes y cuál falta. Lo que se te va a exigir es haber pensado el riesgo y actuado en consecuencia, no un documento bonito.

Paso 8 · Procedimiento de derechos

Define por escrito por qué canal se reciben las solicitudes, cómo verificas la identidad de quien pide, quién responde y en qué plazo. Un mes, prorrogable a tres si el caso lo justifica. Y ten decidido de antemano el caso difícil: qué respondes ante una petición de supresión cuando tienes obligación de conservar la historia clínica.

Paso 9 · Procedimiento de brechas

Setenta y dos horas es poco tiempo para improvisar. Deja escrito en una página: cómo se detecta, quién evalúa el riesgo, con qué criterio se decide notificar, quién notifica a la AEPD y quién comunica a los afectados si el riesgo es alto. Documenta todas las brechas, incluidas las que decidas no notificar, con el motivo.

Paso 10 · Revisión anual

Pon una fecha en el calendario. En la revisión: comprueba si has añadido proveedores nuevos, si has empezado tratamientos nuevos, si siguen activos accesos de personas que ya no colaboran contigo y si los plazos de conservación se están aplicando de verdad. La mayoría de incumplimientos no nacen de no haber hecho el trabajo, sino de no haberlo actualizado.

Preguntas frecuentes

¿Cuánto tiempo lleva completar los diez pasos?

Para una consulta individual, entre uno y dos días de trabajo repartidos, siendo el paso 6 el que más depende de terceros porque hay que pedir documentación a cada proveedor.

¿Necesito contratar a una consultora?

Una consulta individual puede completar esta autoauditoría por su cuenta. Tiene más sentido buscar apoyo externo si tienes varios profesionales, tratamientos poco habituales o dudas sobre la base legal de algún uso concreto.

¿Sirve esto si atiendo también fuera de España?

La estructura sí, pero cada país añade sus propias exigencias. Si atiendes en Latinoamérica, revisa además la guía del país correspondiente.

¿Qué pasa si detecto un incumplimiento al hacer la auditoría?

Corregirlo y dejar constancia de cuándo lo detectaste y qué hiciste. La responsabilidad proactiva valora precisamente eso: identificar y subsanar, no aparentar que nunca hubo un problema.

Esta guía es informativa y no constituye asesoramiento legal. Consulta la normativa vigente en tu país y, si tienes dudas, con un profesional.

Próximo paso

Lleva la nutrición clínica al siguiente nivel con Almendra

Diseña planes, gestiona pacientes y automatiza seguimientos en una sola plataforma.

Comenzar gratis ahora
Usamos cookies para mejorar tu experiencia
Estas cookies nos ayudan a mantener la página segura, darte una mejor experiencia, y enseñarte publicidad más relevante. No las encenderemos al menos que aceptes.

Lee más en nuestra Política de privacidad