Saltar al contenido
megapromotingVamos a hablar

Soluciones · Clínicas dentales

Aplicaciones web para clínicas dentales.

Software para procesos que necesitan su propio espacio de trabajo. Esta página presenta la mecánica del servicio junto con las reglas que se aplican en clínicas dentales — sin pretender un proyecto que no hemos hecho.

Serviciul, aplicatNu am livrat încă exact această combinație. Ce citești mai jos e mecanica serviciului nostru, verificabilă pe pagina lui, pusă lângă regulile care guvernează clinici stomatologice — fiecare cu articolul din care vine. Ce am construit efectiv stă pe pagina serviciului și în portofoliu.

Punto de partida

Cómo son las clínicas dentales antes de cualquier software

El teléfono suena mientras alguien sostiene el instrumento en la mano. En un pequeño consultorio, la persona que responde suele ser la misma que esteriliza, cobra y lleva al paciente al sillón. La llamada perdida no deja rastro en ningún sitio: no existe una línea en un sistema que diga que alguien llamó a las 14:20 y no fue atendido. El paciente llama a otro consultorio. No es un problema de amabilidad, es un problema de arquitectura — no existe un lugar donde la solicitud pueda esperar.

El dossier del paciente no está en un solo lugar, aunque todo el mundo hable de él en singular. Existe la ficha clínica propiamente dicha, llevada por el médico en papel o en un programa de consultorio. Existe la agenda de citas, muchas veces en un servicio de reservas en línea, con el nombre, el teléfono y la denominación del procedimiento. Y existe el hilo de mensajería en el que el paciente envió una foto del diente y describió desde cuándo le duele. El tercero es el que nadie declara como tratamiento, aunque contiene exactamente los mismos datos que el primero.

Entre lo cubierto por el seguro obligatorio y lo que se paga de su bolsillo pasa una línea que la recepción está obligada a explicar por teléfono, decenas de veces al día. La respuesta depende del estado de asegurado del paciente y del servicio exacto, no de su categoría general. Una lista de precios publicada sin esa distinción no ahorra ninguna llamada — la reproduce, porque plantea exactamente la pregunta a la que no responde.

La recepción no es el médico, y ese límite es jurídico, no de cortesía. La persona que responde conoce el horario, la dirección, la lista de servicios y quién está libre el jueves a las 16:00. No sabe ni tiene derecho a decir si el diente debe extraerse. Todo sistema construido para la recepción hereda ese límite: puede decir cuándo hay hueco, no puede decir qué tiene el paciente. Un sistema que cruza la línea no se vuelve más útil, se vuelve otra cosa — un tratamiento sin base legal.

La odontología funciona con imágenes. Ortopantomografías, radiografías retroalveolares, fotografías intraorales, comparaciones antes–después. Las imágenes circulan por mensajería, llegan a presentaciones y a páginas de redes sociales, y el consentimiento firmado para el tratamiento no es lo mismo que el consentimiento para la publicación. Son dos decisiones distintas, tomadas en momentos distintos, y en la práctica solo se toma la primera.

Trei pași, ordinea lor, și săgeata care se întoarceÎntâi regulile domeniului, scrise în text: vocabularul, invariantele și ce cade închis când un serviciu tace. Apoi nucleul cu testele lui, care rulează pe fixturi capturate din răspunsuri reale — linia punctată din dreapta e limita la care testele se opresc: sistemele vii nu sunt atinse. Apoi punerea în funcțiune și predarea: depozit, document de instalare pentru o mașină goală, accese. Săgeata de întoarcere de la pasul trei la pasul unu e reală: ce se descoperă la punerea în funcțiune schimbă regulile, nu se ascunde sub ele.la noisistemele viinu sunt atinse de teste1Regulile domeniuluivocabular, invariantece cade închis2Nucleul, cu testele luipe fixturi capturatedin răspunsuri reale3Punere în funcțiunedepozit și accesedocument de instalareCe se descoperă la punerea în funcțiune schimbă regulile.Nu se ascunde sub ele — de aceea săgeata înapoi e desenată.
Trei pași și săgeata care se întoarce

Regulile

Lo que se aplica en las clínicas dentales, con el artículo del que proviene

Cada regla de abajo lleva el acto normativo que la impone. La verificación no exige que nos creas por nuestra palabra.

La ficha dental es una categoría especial de datos, no datos ordinarios

La ley parte de una prohibición, no de una अनुमति: el tratamiento de los datos relativos a la salud está prohibido, y lo que lo hace legal son las excepciones enumeradas de forma limitativa. La definición es amplia — «datos relacionados con la salud física o mental de una persona física, incluida la prestación de servicios de asistencia médica que revelen información sobre su estado de salud». En un consultorio, eso cubre la anamnesis, el diagnóstico, el plan de tratamiento, las radiografías y, en muchos casos, incluso la denominación del procedimiento programado. La diferencia práctica frente a los datos ordinarios: no basta con identificar una de las seis bases generales, también necesitas una excepción del artículo de las categorías especiales.

SursaLegea 195/2024, art. 9 alin. (1) și art. 4 (definiția „date privind sănătatea”); Regulamentul (UE) 2016/679, art. 9 alin. (1)

La excepción médica se detiene en la puerta de recepción

La excepción en la que se apoya cualquier consultorio — el tratamiento necesario para establecer un diagnóstico, prestar asistencia o tratamiento — viene con una condición que se lee rara vez: los datos pueden tratarse con este fin solo por o bajo la responsabilidad de un profesional sujeto a la obligación de guardar el secreto profesional. La excepción está vinculada a la persona y al fin, no a la institución. Una cita no es un diagnóstico, así que no puede apoyarse en ella; para la cita, el fundamento natural es la ejecución de un contrato o las medidas adoptadas a petición de la persona antes del contrato. La consecuencia de diseño es simple y firme: el flujo de cita no debe pedir información clínica, porque no tiene con qué sostenerla.

SursaLegea 195/2024, art. 9 alin. (2) lit. h) și alin. (3); art. 6 alin. (1) lit. b)

El secreto médico es una segunda capa, con otros límites que la protección de datos

Por encima de la ley de datos hay una obligación más antigua y más estricta. Todos los datos sobre la identidad y el estado del paciente, los resultados de las investigaciones, el diagnóstico, el pronóstico y el tratamiento son confidenciales y deben protegerse también después de su muerte. Los médicos, los demás trabajadores médico-sanitarios y los farmacéuticos están obligados a mantener el secreto de la información relativa a la enfermedad y a la vida íntima y familiar del paciente. La divulgación sin consentimiento solo se admite en los casos enumerados — participación de otros especialistas en el proceso curativo, en el volumen necesario para la decisión; peligro real de propagación de enfermedades infecciosas; solicitud motivada del órgano de persecución penal o del tribunal, y los demás del mismo artículo. La diferencia que importa para el diseño: la ley de datos se refiere a las personas físicas, el secreto médico no se extingue con la muerte.

SursaLegea 263/2005 privind drepturile și responsabilitățile pacientului, art. 12 alin. (1)–(4); Legea ocrotirii sănătății nr. 411/1995, art. 14 alin. (1)

El consentimiento informado para el tratamiento no es consentimiento para el tratamiento de datos

Son dos consentimientos distintos, exigidos por dos leyes diferentes, y se confunden casi sistemáticamente. El consentimiento del paciente para la intervención médica se perfecciona mediante la anotación en la documentación médica, y para las intervenciones con riesgo elevado —invasivas o quirúrgicas— obligatoriamente por escrito, en un formulario de consentimiento informado, que describe el propósito, los métodos, el riesgo, las consecuencias y las alternativas. El consentimiento para el tratamiento de datos, cuando se utiliza, es otra cosa: debe ser explícito para las categorías especiales, presentarse de una forma que lo diferencie claramente de los demás aspectos de una declaración escrita, en un lenguaje claro y sencillo, y su retirada debe ser tan sencilla como su otorgamiento. Un formulario que los mezcle no cumple ninguna de las dos exigencias.

SursaLegea 263/2005, art. 13 alin. (1)–(3); Legea 195/2024, art. 9 alin. (2) lit. a), art. 7 alin. (2) și (3)

El registro de los tratamientos es obligatorio independientemente del tamaño del consultorio; el responsable de protección de datos, no necesariamente

La exención para las organizaciones con menos de 250 empleados cae si el tratamiento incluye categorías especiales de datos —lo que es el caso de cualquier consultorio odontológico. Por tanto, el registro de las actividades de tratamiento, con los fines, las categorías de personas y de datos, los destinatarios, los plazos de supresión y la descripción de las medidas de seguridad, se lleva también en un consultorio con tres personas. La designación de un responsable de protección de datos es otra cuestión: se vuelve obligatoria cuando las actividades principales consisten en tratamiento a gran escala de categorías especiales. Y «a gran escala» tiene un criterio explícito: el tratamiento no debería considerarse a gran escala cuando se refiere a los datos de los pacientes de un solo médico o de otro profesional de la salud. Un consultorio pequeño no entra automáticamente, una red de clínicas es otra discusión.

SursaLegea 195/2024, art. 30 alin. (5) și alin. (1); art. 37 alin. (1) lit. c); Regulamentul (UE) 2016/679, considerentul (91)

Cualquier proveedor que vea la ficha es encargado y necesita contrato

El servicio de citas online, el alojamiento, el horario del consultorio, el canal de mensajería por el que circulan las fotos —todos tratan datos en nombre del consultorio, así que son encargados. La ley exige un contrato escrito que establezca el objeto, la duración, la naturaleza, el propósito, el tipo de datos y las categorías de interesados, y que prevea que el proveedor trabaja solo según instrucciones documentadas, mantiene al personal sujeto a confidencialidad, no subcontrata sin autorización del consultorio, ayuda a responder a los pacientes y a notificar las brechas, y al final suprime o devuelve los datos. Dónde está el servidor cuenta por separado: las transferencias a Estados del Espacio Económico Europeo no requieren autorizaciones especiales, las demás necesitan una decisión sobre el carácter adecuado o garantías adecuadas, como las cláusulas tipo de protección de datos.

SursaLegea 195/2024, art. 28 alin. (3), (4) și (8); art. 44 alin. (2); art. 46 alin. (2) lit. c)

Mecanica

Qué hacen las aplicaciones web, concretamente

Las mismas capacidades que están en la página del servicio, donde cada una tiene su archivo y su línea de fondo.

Escribimos las reglas del dominio antes de la primera pantalla

Un contrato de implementación, en texto, que fija el vocabulario y los invariantes: qué significa un asiento reservado, qué significa un pago cobrado, qué falla en cerrado cuando un servicio no responde. En la plataforma para la institución de espectáculos las reglas son explícitas — el dinero en unidades menores enteras más la moneda, la disponibilidad solo a partir de reservas duraderas en la base de datos, claves de idempotencia en los pedidos críticos, la memoria intermedia nunca como fuente de verdad para el stock, los datos de tarjeta nunca almacenados. Son reglas que se verifican en el código, no principios.

Construimos el núcleo sobre pruebas que se ejecutan sin el sistema vivo

Las respuestas reales de los sistemas externos se guardan como fixtures y el analizador se prueba sobre ellas, no sobre el portal que puede estar caído justo el día en que trabajas. En el sistema de consulta de portales de vuelos, la suite se ejecuta en 0,52 segundos y pasa íntegramente; las pruebas que realmente tocan los portales se marcan aparte y se piden explícitamente. La misma separación existe en los cuatro sistemas: lo que se puede verificar en la mesa se verifica en la mesa.

Entregamos el repositorio, la puesta en funcionamiento y los accesos

No un archivo zip. El repositorio con el historial de commits, un documento que describe cómo se levanta el sistema en una máquina vacía — base de datos, variables de entorno, servicio del sistema, servidor web delante — y los accesos que lo hacen tuyo. Bajo nuestro directorio de proyectos existen hoy 150 repositorios git, 103 README y 19 documentos de tipo DEPLOY o HANDOVER; esa forma de entrega es la costumbre, no la excepción.

Cuando el sistema del otro no tiene API, te decimos qué riesgo asumes

Los portales B2B que consultamos no publican interfaz programática, así que la autenticación se hace como la de un usuario, con cookie de sesión y clave de conexión, y se rehace automáticamente al expirar. El riesgo está escrito en el README del proyecto, no descubierto después: la autenticación programática es una zona gris frente a las condiciones de uso del portal, y para un volumen de producción intenso la solución correcta es pedir al operador su API oficial. Un cliente tiene derecho a saberlo antes de firmar, no después.

Los documentos entran una sola vez, aunque los leamos diez veces

Cada transacción extraída de una notificación bancaria o de un extracto PDF recibe un identificador externo calculado como fingerprint SHA-256 sobre sus campos, y la inserción en Postgres se hace con `ON CONFLICT (external_id) DO NOTHING`. La consecuencia práctica: el buzón puede releerse tantas veces como quieras, y el saldo no se duplica. Sin esta regla, cualquier canal de ingestión acaba produciendo duplicados, es decir, un problema de contabilidad.

La clasificación con modelo se hace mediante herramientas, no mediante texto libre

El modelo no escribe una frase que luego adivinamos nosotros: recibe siete herramientas — pago de cliente, salario, impuesto, pago a acreedor, gasto de explotación, desconocido — y debe elegir una, con un puntaje de confianza entre 0 y 1. Para la coincidencia aproximada de nombres de contrapartida existe una reserva separada, basada en similitud de vectores. «Desconocido» es una salida legítima, con motivo, no un fallo oculto.

Los datos

Qué toca cualquier sistema de la industria

Las clases de datos que tiene la clínica odontológica, con la base de conservación allí donde la ley la establece.

La ficha clínica del paciente
Identitatea, anamneza, starea dentară la prezentare, diagnosticul, planul de tratament, manoperele executate și evoluția. E miezul categoriei speciale și e, în același timp, documentația medicală pe care legea pacientului o cere semnată la consimțământ. Pacientul are acces nelimitat la propriile date medicale și poate obține copia oricărei părți din propriile dosare, în modul stabilit de minister — un sistem care nu poate produce acea copie e o problemă operațională, nu doar juridică.Păstrare: Neverificat pentru termenul sectorial. Principiul general e păstrarea pe o perioadă care nu depășește ce e necesar scopului. Termenul concret de arhivare a documentației medicale se stabilește prin acte ale Ministerului Sănătății, pe care nu le-am putut deschide azi — sursa oficială consolidată a returnat 403.SursaLegea 195/2024, art. 5 alin. (1) lit. e), art. 15; Legea 263/2005, art. 11 alin. (4), art. 13 alin. (2)
La imagen dental y las fotografías clínicas
Ortopantomograme, radiografii retroalveolare, fotografii intraorale, secvențe înainte–după. Sunt date privind sănătatea prin conținut, nu prin etichetă. Folosirea lor în afara tratamentului — pe site, în social media, într-o prezentare — e un alt scop decât cel pentru care au fost colectate, iar compatibilitatea unui scop nou se evaluează după criterii explicite, între care natura datelor și consecințele posibile asupra persoanei. În practică, pentru publicare temeiul realist rămâne consimțământul explicit, dat separat și retractabil.Păstrare: Cât durează scopul clinic pentru originalul din fișă. Pentru copia publicată, până la retragerea consimțământului — retragerea nu afectează legalitatea publicării anterioare, dar oprește continuarea.SursaLegea 195/2024, art. 4 (definiția „date privind sănătatea”), art. 6 alin. (5), art. 9 alin. (2) lit. a), art. 7 alin. (3)
Los datos de la cita
Nume, telefon, data și ora, medicul, serviciul solicitat. Par date administrative și de multe ori chiar sunt. Devin categorie specială în momentul în care denumirea serviciului dezvăluie starea — o rubrică „extracție” sau „tratament endodontic” lângă un nume e o informație despre sănătatea acelei persoane. Regimul se schimbă din cauza conținutului câmpului, nu a sistemului în care e ținut, iar asta contează când agenda stă la un furnizor extern.Păstrare: Legat de scopul programării și de relația contractuală care urmează. Termenele preconizate de ștergere pe categorii intră în evidența activităților de prelucrare.SursaLegea 195/2024, art. 6 alin. (1) lit. b), art. 9 alin. (1), art. 30 alin. (1) lit. f)
La condición de asegurado y el número de la póliza
Recepția are nevoie de statutul de asigurat ca să răspundă corect la întrebarea despre cost. Numărul de identificare național — inclusiv seria și numărul actului de identitate — are un regim propriu: se prelucrează în situațiile prevăzute pentru orice temei, dar când se folosește interesul legitim, operatorul trebuie să instituie garanții anume — măsuri tehnice și organizatorice pentru reducerea la minimum a datelor și pentru securitate, termene de stocare stabilite pe natura datelor, și instruire periodică a persoanelor care le prelucrează.Păstrare: Cât e necesar pentru decontare și pentru obligațiile contabile aferente. Termenele specifice de ștergere sau de revizuire în vederea ștergerii sunt cerute expres când temeiul e interesul legitim.SursaLegea 195/2024, art. 53 alin. (1) și (2); art. 4 (definiția „număr de identificare național”)
El hilo de mensajería con el paciente
Fotografia dintelui, descrierea durerii, întrebarea de după intervenție. Conținutul e identic cu al fișei, dar locul nu e al cabinetului: e infrastructura unui furnizor de canal, adesea în alt stat. Trei consecințe se lipesc de asta — furnizorul e persoană împuternicită și cere contract, locul de stocare intră în regimul transferurilor, iar informarea pacientului despre destinatari și despre intenția de transfer trebuie făcută în momentul colectării.Păstrare: În practică, nedefinit — firele rămân în aplicație. Exact de aceea termenul trebuie decis explicit și scris în evidență, nu lăsat pe seama comportamentului implicit al aplicației.SursaLegea 195/2024, art. 28 alin. (3), art. 13 alin. (1) lit. e) și f), art. 44 alin. (2), art. 30 alin. (1) lit. f)
Los datos del paciente menor
Două praguri diferite, pentru două lucruri diferite, și amândouă se aplică într-un cabinet care tratează copii. Pentru serviciile societății informaționale — o programare online, de pildă — prelucrarea bazată pe consimțământ e legală dacă minorul are cel puțin 14 ani; sub 14 ani, consimțământul îl dă sau îl autorizează reprezentantul legal. Pentru informația medicală, legea pacientului prevede prezentarea către reprezentanții legali în cazul persoanelor care nu au împlinit 18 ani, informând totodată pacientul în măsură adecvată discernământului lui.Păstrare: Ca la fișa clinică. Faptul că persoana devine majoră nu schimbă termenul, dar schimbă cine exercită drepturile.SursaLegea 195/2024, art. 8 alin. (1) și (2); Legea 263/2005, art. 11 alin. (6), art. 12 alin. (4) lit. d)

Limbajul

Las palabras que usa la gente de allí

Un agente que dice «programación» donde el sector dice otra cosa se oye de inmediato como extranjero. Por eso el vocabulario entra en la configuración, no en el glosario del final.

Prestador de servicios de salud
El término jurídico de la ley del paciente para las instituciones médico-sanitarias y farmacéuticas, independientemente de la forma de propiedad. Es la palabra con la que la ley se dirige al consultorio — no «clínica», no «proveedor».
Historia clínica del paciente
La documentación médica en la que se registran la anamnesis, el estado, el diagnóstico, el plan y los procedimientos. También en ella se formaliza el consentimiento para la intervención. Cuando las personas del consultorio dicen “ficha”, hablan de este documento, no del registro de la agenda online.
Consentimiento informado
El formulario escrito obligatorio para las intervenciones con riesgo elevado — invasivas o quirúrgicas. Contiene el propósito, el efecto esperado, los métodos, el riesgo potencial, las posibles consecuencias y las variantes alternativas. No es un formulario de protección de datos y no lo sustituye.
Ședință
La unidad real de trabajo para un tratamiento que se extiende a lo largo de varias visitas. Un paciente no tiene «una cita para un tratamiento de conducto», tiene la primera sesión de un plan. Un sistema que cuenta solo citas aisladas pierde precisamente el hilo.
Llamada para control
El regreso programado después de un tratamiento o para profilaxis. Es una comunicación vinculada al cuidado ya iniciado, no una campaña — la distinción importa, porque el marketing directo tiene un régimen propio de oposición.
OPG / ortopantomograma
La radiografía panorámica de ambas mandíbulas. En el lenguaje del consultorio es «la panorámica». Como dato, es una imagen médica, por tanto categoría especial.
Unidad de tarificación
Qué se cuenta exactamente en el precio: el diente, el conducto, la mandíbula, la extracción, la sesión, la visita, la consulta o el caso tratado. Dos consultorios pueden tener el mismo precio mostrado y facturas muy diferentes, porque cuentan otra cosa. Cualquier lista de servicios publicada sin unidad es una lista incompleta.
Asegurado / no asegurado
El estado que decide si un servicio está cubierto por los fondos del seguro obligatorio o se paga íntegramente. No es una propiedad del servicio, es una combinación entre servicio y persona — motivo por el cual la pregunta vuelve por teléfono por muy detallada que sea la lista de precios.

Dónde se rompe

Qué sale mal cuando las clínicas odontológicas se digitalizan con prisa

El canal de mensajería se convierte en historial médico sin que nadie decida eso

Nadie decide en una reunión que las fotografías intraorales se guardarán en una aplicación de chat. Sucede porque es el camino más corto entre el paciente y el médico. El resultado es una segunda ficha, mantenida en un proveedor con el que no existe un contrato de encargo, en un lugar que puede estar fuera del Espacio Económico Europeo, sin plazo de borrado y sin registro de quién leyó qué. Cuando llega una solicitud de acceso o una brecha, la consulta ni siquiera puede decir qué contiene.

Digitalización de la agenda sin tocar la pregunta sobre el coste

Se trasladan las citas a online y se espera una bajada de las llamadas. Las llamadas siguen, porque el motivo no era la cita, sino la pregunta de si el servicio está cubierto por el seguro para la persona que llama. Mientras la información publicada no vincule el servicio con el estado de asegurado y con la unidad de tarificación, cada visitante que tenga esa pregunta la hará igualmente por teléfono. El sistema nuevo asume la parte fácil del trabajo y deja intacta la parte difícil.

Una sola cuenta compartida en recepción

Tres personas entran con la misma contraseña, porque es más simple. A partir de ese momento ya no existe atribución: no se puede decir quién abrió la ficha de un paciente y cuándo. Eso afecta dos obligaciones a la vez — las medidas técnicas y organizativas adecuadas al riesgo, y la documentación de las infracciones para que la autoridad pueda verificar qué ocurrió. No es un problema que aparezca en la auditoría, es uno que aparece cuando alguien denuncia una divulgación y la consulta no puede demostrar nada, en ningún sentido.

Consentimiento marcado junto con los términos y condiciones

Una sola casilla para «estoy de acuerdo con el tratamiento de los datos y con los términos» parece económica. La ley exige que, en una declaración escrita que también se refiera a otros aspectos, la solicitud de consentimiento se presente en una forma que la diferencie claramente de los demás aspectos. Y el consentimiento no es libre cuando la prestación del servicio se condiciona a un tratamiento que no es necesario para ese servicio. La casilla única no produce un consentimiento débil — no produce ningún consentimiento, y con ello cae también la base jurídica en la que se apoyaban la publicación de las fotografías y los envíos de marketing.

Las copias de seguridad y las fotografías en el dispositivo personal

La radiografía enviada al teléfono del médico se queda allí, se sincroniza en una cuenta personal de cloud y sobrevive a cualquier borrado hecho en el programa de la consulta. El principio de limitación del almacenamiento y la obligación de seguridad no se detienen en los sistemas oficiales — se aplican a los datos, allí donde lleguen. Un plan de borrado que cubre solo la base de datos describe una realidad que no existe.

Preguntas

Qué pregunta alguien de una clínica odontológica antes de comprar software

¿Puede un sistema automático responder al paciente qué tiene y qué tratamiento necesita?

No, y no por prudencia comercial, sino porque le falta la base jurídica. La excepción que permite el tratamiento de datos de salud para diagnóstico y tratamiento exige que el tratamiento lo realice o lo supervise un profesional sujeto a la obligación de guardar el secreto profesional. Un sistema de programación no está en ese régimen. Puede decir qué servicios existen, cuándo hay disponibilidad, dónde está la consulta y qué documentos debe llevar el paciente. No puede establecer ni sugerir un diagnóstico.

¿Necesito un responsable de protección de datos para una consulta con dos médicos?

La obligación aparece cuando las actividades principales consisten en tratamiento a gran escala de categorías especiales de datos. El criterio europeo dice explícitamente que el tratamiento de los datos de los pacientes de un solo médico o de otro profesional del ámbito de la salud no debería considerarse a gran escala. Una consulta pequeña no entra automáticamente en la obligación. Una red de clínicas con gran volumen se evalúa por separado, y ahí la respuesta puede cambiar. Lo que sigue siendo obligatorio sin importar el tamaño es el registro de las actividades de tratamiento, porque la exención por menos de 250 empleados no se aplica a categorías especiales.

¿Necesito una evaluación de impacto antes de poner un sistema nuevo?

La evaluación se exige en especial para el tratamiento a gran escala de categorías especiales, para la evaluación sistemática y exhaustiva basada en tratamiento automatizado que produce efectos significativos, y para la monitorización sistemática a gran escala de una zona accesible al público. El mismo criterio sobre «gran escala» se aplica aquí. Pero la evaluación sigue siendo necesaria cada vez que el tipo de tratamiento pueda generar un riesgo alto, y el Centro aprueba la lista de tipos de operaciones que la exigen — la lista es el criterio que decide, no la impresión del proveedor de software.

¿A dónde van los datos si uso un servicio de programaciones de otro país?

Las transferencias a los Estados del Espacio Económico Europeo no necesitan autorizaciones especiales. Fuera de él, hace falta o bien una decisión del Centro sobre el carácter adecuado del nivel de protección, o bien garantías adecuadas — cláusulas estándar de protección de datos aprobadas por el Centro o adoptadas por la Comisión Europea, normas corporativas vinculantes, un código de conducta o un mecanismo de certificación con compromiso ejecutable. La pregunta práctica para cualquier proveedor es una sola y se formula por escrito: en qué Estado se almacenan los datos y en qué garantía se apoya la transferencia.

El paciente pide la eliminación de los datos. ¿Tengo que borrar la ficha?

El derecho de supresión no se aplica en la medida en que el tratamiento sea necesario para el cumplimiento de una obligación legal que prevea el tratamiento, por motivos de interés público en el ámbito de la salud pública, o para la formulación, el ejercicio o la defensa de un derecho en un procedimiento. La documentación médica entra típicamente en la primera categoría. En cambio, lo que se puede borrar casi siempre es lo añadido encima: el consentimiento de marketing, la fotografía publicada, el hilo de mensajes conservado sin plazo. La respuesta correcta a una solicitud así es una separación, no una negativa global.

¿Necesito consentimiento para enviar un SMS de recordatorio de la cita?

El recordatorio de una cita ya hecha está ligado a la ejecución de lo que el paciente ha pedido y se apoya en la base contractual, no en el consentimiento. Una oferta, una promoción o una reactivación convertida en campaña es marketing directo, y ahí la persona tiene derecho a oponerse en cualquier momento, y si se opone, los datos dejan de tratarse para ese fin. El derecho de oposición debe ponerse en conocimiento de forma explícita, clara y separada de cualquier otra información, como muy tarde en la primera comunicación.

¿Puedo publicar fotos antes–después con el acuerdo verbal del paciente?

Para categorías especiales, la excepción por consentimiento exige consentimiento explícito, para fines específicos. Cuando se da en el contexto de una declaración escrita que también se refiere a otros aspectos, la solicitud debe presentarse en una forma que la diferencie claramente del resto, inteligible y fácilmente accesible. Y el consentimiento no se da libremente si la prestación del servicio está condicionada a un tratamiento que no es necesario para el servicio. La traducción en la práctica: la publicación necesita su propio documento, separado del consentimiento informado para el tratamiento, y el tratamiento no puede depender de él.

¿Cuánto tiempo tengo si se filtran los datos de los pacientes?

La notificación al Centro se hace sin demoras injustificadas y, si es posible, en un plazo máximo de 72 horas desde el momento en que el operador tuvo conocimiento, salvo que la infracción sea poco susceptible de generar un riesgo. Pasadas 72 horas, la notificación debe ir acompañada de una explicación motivada del retraso. Si el riesgo para las personas es alto, el paciente también se informa, sin demoras injustificadas. Y el operador conserva la documentación de todos los casos, para que la autoridad pueda verificar. Lo que significa que un sistema sin registro de acceso hace imposible incluso describir la infracción.

¿Qué riesgo real existe si no hago nada este año?

La ley está en vigor desde el 23 de agosto de 2026, a los 24 meses de su publicación. Las multas llegan hasta 1.000.000 de leus o el 1% del volumen de negocios para las obligaciones del operador, y hasta 2.000.000 de leus o el 2% para los principios de tratamiento, los derechos de las personas afectadas y las transferencias, tomándose en cuenta el valor mayor. Existe, sin embargo, una aplicación por etapas explícita: desde el primer año se aplica el 10% del importe de la multa establecida, desde el segundo el 40%, desde el tercero el 100%. Así que la exposición crece, y este año es el año más barato en el que se puede equivocar.

Ce nu putem susțineNu avem un rezultat măsurat de-al nostru pentru stomatologie pe care să-l punem în această pagină, și nu punem în locul lui o cifră împrumutată. Nu suntem furnizor de servicii de responsabil cu protecția datelor și nu emitem avize juridice — ce e scris aici sunt reguli citate cu articol, nu consultanță pentru un caz anume. Nu am putut verifica termenul de arhivare a documentației medicale stabilit prin acte ale Ministerului Sănătății: sursa oficială consolidată a returnat 403 în ziua verificării, iar un termen pe care nu îl pot arăta rămâne neverificat. Nu avem un cod de conduită aprobat de Centrul Național pentru Protecția Datelor cu Caracter Personal și nici o certificare în sensul legii. Nu facem software medical certificat ca dispozitiv și nu ne ocupăm de conformitatea clinică a actului medical. Nu numim niciun cabinet și nu publicăm nicio informație despre pacienții cuiva.

Surse 8 surse · verificate pe 2026-09-07

¿Qué te gustaría que funcionara mejor?

Cuéntanos tu proceso. Juntos decidimos qué merece la pena construir, qué podemos conectar y cómo verificamos el resultado.

Vamos a hablar