03/09/2003 El paciente tiene derecho a conocer su historia clínica y a tener copia ENTREVISTA CON JOSÉ LUIS PIÑAR DIRECTOR DE LA AGENCIA DE PROTECCIÓN DE DATOS Una nueva ley refuerza las normas sobre protección de datos sanitarios y obliga, entre otros aspectos, a implantar medidas de seguridad en ficheros informáticos José Luis Piñar Mañas (Madrid, 1957), catedrático de Derecho Administrativo, es desde finales de 2002 el responsable de la Agencia de Protección de Datos, la entidad que se encarga de que las administraciones públicas y las empresas cumplan las leyes que obligan a "cuidar" los datos de los ciudadanos. Piñar accedió al cargo casi al mismo tiempo que entró en escena la Ley de Autonomía del Paciente. Una norma que regula, entre otras cuestiones, el acceso a las historias clínicas, informatizadas o en papel, y establece quién es el responsable de su custodia. - ¿A qué normas están sujetas las historias clínicas informatizadas? Esta regulación se incluye básicamente en la Ley 14/1986, General de Sanidad y en sus disposiciones de desarrollo y, muy especialmente, en la reciente Ley 41/2002, básica reguladora de la autonomía del paciente y de derechos y obligaciones en materia de información y documentación clínica. No obstante, la propia Ley Orgánica de Protección de Datos (LOPD) resulta aplicable directamente a los tratamientos de datos de carácter personal llevados a cabo en el ámbito sanitario, regulando entre otras cuestiones, la especial protección que debe dispensarse a los datos de salud, la exigencia del consentimiento expreso del afectado en relación con el tratamiento de dichos datos, y la implantación de las medidas de seguridad técnicas y organizativas previstas por el Reglamento de Seguridad, dictado en desarrollo de la Ley. Además, la LOPD prevé la posibilidad de acceso al historial para la prevención y el diagnóstico médicos, la prestación de la asistencia sanitaria y la gestión de los servicios sanitarios, siempre que dicho acceso lo realicen profesionales sanitarios sujetos a secreto profesional u otras personas sujetas a una obligación equivalente de secreto. -¿Cómo se debe regular su acceso? La Ley de Autonomía del Paciente regula con bastante detalle esta cuestión. Así, de una parte, se prevé el acceso a la historia clínica por parte de los facultativos que estén llevando a cabo actividades de diagnóstico o tratamiento del paciente al que dicho historial médico se refiere y, de otra parte, se regula con criterio muy restrictivo la posibilidad de otro tipo de accesos. Información facilitada por HELGUERO ASOCIADOS C/ Magallanes, 24 – 1º C 28015 Madrid Tfno. 902.440.003 www.protegemostusdatos.com 1 En este segundo capítulo, sólo se admiten dos excepciones: el supuesto de investigación de la autoridad judicial, limitado al ámbito al que se refiera cada procedimiento concreto en que se solicite, y el acceso efectuado por el personal sanitario debidamente acreditado que ejerza funciones de inspección, evaluación, acreditación y planificación de la Administración sanitaria. Además, se limita el acceso a los datos por el personal no facultativo, como el de admisión o administración, salvo en lo que sea necesario para el desempeño de sus funciones. - ¿La Administración es responsable de su custodia? La Ley de Autonomía del Paciente determina que su gestión y custodia estarán bajo la responsabilidad del centro sanitario correspondiente, o de los profesionales que, en su caso, desarrollen su actividad de manera individual. Además, la mencionada Ley encomienda a los centros sanitarios la elaboración de las reglas internas que garanticen el ejercicio por el paciente de su derecho de acceso, de lo que se deduce que son dichos centros sanitarios quienes custodian el historial. - ¿Qué ocurre, por tanto, si hay accesos indebidos o no justificados a una historia? Las infracciones de lo dispuesto en la Ley de Autonomía del Paciente se encuentran sometidas tanto al régimen sancionador previsto por la Ley General de Sanidad, como al establecido por la propia Ley Orgánica de Protección de Datos cuando dichas conductas constituyan infracciones tipificadas por ésta Ley. La LOPD contempla un conjunto de supuestos entre los que se puede encuadrar este tipo de comportamiento, consistente en acceder indebidamente a datos de carácter personal especialmente protegidos. También se tipifican la vulneración del deber de secreto y la cesión ilícita de los datos. Además, para este supuesto, la propia Ley de Autonomía del Paciente dispone que las medidas técnicas de seguridad, establecidas por la normativa sobre protección de datos de carácter personal, resultan de aplicación a la documentación clínica de los pacientes. - En caso de que se produzcan estos accesos ¿qué sanción se prevé? ¿Puede ser un delito? En ciertos casos, si se dan las circunstancias establecidas por el artículo 197 del vigente Código Penal, este acceso puede ser constitutivo de un delito de descubrimiento y revelación de secretos, especialmente grave cuando los datos descubiertos o revelados se refieren a la ideología, religión, creencias, salud, origen racial o vida sexual de las personas. La pena prevista es la de prisión de uno a cuatro años. Información facilitada por HELGUERO ASOCIADOS C/ Magallanes, 24 – 1º C 28015 Madrid Tfno. 902.440.003 www.protegemostusdatos.com 2 En cualquier otro supuesto, la conducta podría constituir una infracción administrativa, tipificada como grave o muy grave, según los casos, por la Ley Orgánica de Protección de Datos. La sanción prevista por la LOPD para las infracciones graves es la de multa de 60.000 a 300.000 euros, pudiendo llegar en el caso de las infracciones muy graves a los 600.000 euros. - ¿Qué derechos tiene el ciudadano sobre su historia clínica? ¿Puede pedir que se borren datos? ¿Y que no se informatice su historia? ¿Y que se revise si ha habido accesos indebidos en su historia? De acuerdo con la LOPD, y con el fin de garantizar a los ciudadanos su derecho a la salud, no es necesario el consentimiento del afectado para el tratamiento, incluso en soporte informatizado, de sus datos de salud cuando ello obedezca a finalidades de prevención, diagnóstico médico, o prestación de asistencia sanitaria, cuando se trate de proteger un interés vital del propio afectado o el tratamiento se realice con la finalidad de realizar un estudio epidemiológico. En todo caso, el ciudadano tiene derecho a conocer la documentación de su historia clínica y a obtener copia de los datos que figuran en ella. Dicho acceso no podrá realizarse en perjuicio del derecho de terceras personas, y deja a salvo del mismo las anotaciones subjetivas del profesional participante en su elaboración, quien puede oponer su reserva. Además, la Ley de Autonomía del Paciente consagra el principio de proporcionalidad en el tratamiento de los datos, al enumerar taxativamente los datos que componen dicho historial, y establece reglas referidas al período de conservación de los datos en el historial. Información facilitada por HELGUERO ASOCIADOS C/ Magallanes, 24 – 1º C 28015 Madrid Tfno. 902.440.003 www.protegemostusdatos.com 3