España — ANX-ES: Anexo España
ID del documento: ANX-ES · Versión: 1.0 · Fecha de entrada en vigor: [[TO CONFIRM: fecha de publicación]]
Idioma: este texto en español es el auténtico. La versión en inglés (../annex-es.md) es una traducción de conveniencia.
Se aplica a: las Clínicas establecidas en España, junto con el MDPA y el Módulo de Transferencia del EEE (TM-EEA). Los términos definidos en el MDPA tienen aquí el mismo significado.
1. Marco legal
Este Anexo complementa el MDPA, que es el contrato exigido por el artículo 28 del RGPD, con lo dispuesto en:
- la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales ("LOPDGDD"); y
- la Ley 41/2002, básica reguladora de la autonomía del paciente ("Ley 41/2002").
2. Uso para fines propios (LOPDGDD, art. 33.2)
Si VstreamX destinase los Datos de la Clínica a sus propias finalidades, o los tratase en su propio nombre, tendría la consideración de responsable del tratamiento respecto de ese tratamiento. Respondería como tal, sin perjuicio de la cláusula 17.2(c) del MDPA.
3. Fin del servicio: devolución, bloqueo y destrucción (LOPDGDD, art. 33.3)
3.1 Devolución y destrucción. Al término del servicio, VstreamX devuelve los Datos de la Clínica a la Clínica mediante la exportación completa (cláusula 14 del MDPA), y luego los destruye.
3.2 Conservación exigida por la ley. Cuando una norma legal exija la conservación de los datos, VstreamX no los destruye antes de devolverlos a la Clínica. La Clínica queda entonces a cargo de su conservación.
3.3 Datos bloqueados. VstreamX puede conservar, debidamente bloqueados, los datos necesarios mientras puedan derivarse responsabilidades de su relación con la Clínica. Los datos bloqueados:
- no se tratan para ninguna otra finalidad; y
- solo se ponen a disposición de los jueces y tribunales, el Ministerio Fiscal o las Administraciones Públicas competentes, en particular las autoridades de protección de datos.
El registro de auditoría que se conserva conforme a la cláusula 14.5(c) del MDPA se conserva en estos términos.
4. Bloqueo (LOPDGDD, art. 32)
4.1 La obligación de la Clínica. Cuando la Clínica rectifique o suprima los datos de un paciente, debe bloquearlos en los casos que exige el artículo 32 de la LOPDGDD.
4.2 El estado "bloqueado" de DentalX. DentalX ofrece un estado "bloqueado" para el expediente de un paciente, que la Clínica puede usar en lugar de la supresión. Un expediente bloqueado:
- queda oculto para todos los Usuarios;
- no puede modificarse; y
- solo se pone a disposición para atender un requerimiento de un juez, del Ministerio Fiscal o de una Administración competente, mediante una acción expresa del propietario de la Clínica.
[[TO CONFIRM: fecha de disponibilidad del estado "bloqueado" para las Clínicas de España]]
5. Historia clínica (Ley 41/2002)
5.1 Conservación. La Clínica conserva la documentación clínica de cada proceso asistencial durante, como mínimo, cinco años contados desde la fecha del alta (Ley 41/2002, art. 17), o durante el plazo superior que exija la normativa de su Comunidad Autónoma.
5.2 Configuración de la conservación. DentalX permite a la Clínica seleccionar su Comunidad Autónoma y fija para ella el plazo de conservación predeterminado. No suprime automáticamente las historias clínicas.
5.3 Acceso de los pacientes. La Clínica garantiza el derecho de acceso del paciente a la historia clínica conforme al artículo 18 de la Ley 41/2002. VstreamX la asiste conforme a la cláusula 8 del MDPA.
6. Delegado de Protección de Datos
6.1 Cuándo lo necesita la Clínica. Conforme al artículo 34.1.l) de la LOPDGDD, los centros sanitarios legalmente obligados al mantenimiento de las historias clínicas de los pacientes deben designar un Delegado de Protección de Datos. Se exceptúan los profesionales de la salud que ejerzan su actividad a título individual.
6.2 El recordatorio de DentalX. Cuando la Clínica declara en el registro que en ella ejerce más de un profesional, DentalX le recuerda:
- que debe designar un DPD;
- que debe comunicar la designación a la Agencia Española de Protección de Datos en el plazo de diez días (art. 34.3); y
- que debe registrarlo en el Servicio.
7. Recetas
7.1 Solo papel y PDF. DentalX produce las recetas como documentos impresos o en PDF. No se conecta a los sistemas de receta electrónica del Sistema Nacional de Salud ni de las Comunidades Autónomas.
7.2 La responsabilidad de la Clínica. La Clínica es responsable de que cada receta que emita cumpla el Real Decreto 1718/2010, sobre receta médica y órdenes de dispensación. [[TO CONFIRM: que el formato de receta de DentalX cumple el RD 1718/2010 para la receta privada antes de promoverlo entre las Clínicas de España]]
8. Violaciones de seguridad
La notificación de VstreamX dentro de las 24 horas (cláusula 9 del MDPA) permite a la Clínica notificar a la Agencia Española de Protección de Datos dentro de las 72 horas (RGPD, art. 33).
9. Idioma
La versión en español de este Anexo es el texto auténtico. El MDPA en español es también el texto auténtico para las Clínicas de España (cláusula 22 del MDPA).
Puntos por confirmar antes de la publicación (España)
- La fecha de publicación.
- La fecha de disponibilidad del estado "bloqueado" (§4.2).
- Que el formato de receta cumple el RD 1718/2010 para la receta privada (§7.2).