Los centros de masajes, estética y bienestar suelen pedir información para saber si existe alguna circunstancia que aconseje modificar o evitar un servicio: alergias, embarazo, lesiones, operaciones recientes, medicación, problemas circulatorios o patologías determinadas.
Desde el punto de vista del RGPD, muchas de estas respuestas son datos relativos a la salud y pertenecen a las categorías especiales del artículo 9.
Eso cambia el nivel de exigencia. No basta con incluir una frase genérica de privacidad al final de un formulario.
Primero: decidir si realmente es necesario preguntar
El principio de minimización obliga a recoger solo los datos adecuados, pertinentes y limitados a lo necesario.
Una ficha no debería convertirse en un cuestionario médico por costumbre.
Antes de incluir cada pregunta conviene responder:
- - ¿qué riesgo concreto se pretende evitar?;
- - ¿necesitamos conocer el diagnóstico o bastaría con preguntar por una contraindicación?;
- - ¿la respuesta modifica realmente el servicio?;
- - ¿quién necesita acceder a ella?;
- - ¿durante cuánto tiempo es útil conservarla?
Por ejemplo, quizá para un determinado servicio sea suficiente preguntar si existe una circunstancia incompatible con el tratamiento, sin solicitar detalles clínicos innecesarios.
La protección de datos debe empezar en el diseño del formulario, no cuando ya se ha construido una base de datos con información excesiva.
Un centro de bienestar no es lo mismo que un centro sanitario
Es importante distinguir actividades.
Cuando un médico o un centro sanitario trata datos para prestar asistencia sanitaria pueden aplicarse bases jurídicas y excepciones del artículo 9 diferentes del consentimiento.
En cambio, un negocio de masajes de bienestar o estética que no presta asistencia sanitaria no debería asumir automáticamente que puede utilizar esas mismas habilitaciones.
Si necesita tratar datos de salud y no existe otra excepción aplicable, el consentimiento explícito del interesado puede ser una de las vías previstas por el artículo 9.2 del RGPD. Pero deberá analizarse también la base de licitud del artículo 6 y la naturaleza concreta del servicio.
Por eso no conviene copiar la cláusula de una clínica médica para un centro de bienestar ni hacer lo contrario.
Consentimiento explícito no significa una casilla genérica
Una casilla que diga «acepto la política de privacidad» no sustituye automáticamente al consentimiento necesario para una finalidad concreta.
Si el tratamiento de datos de salud se basa en consentimiento, este debe ser:
- - libre;
- - específico;
- - informado;
- - inequívoco;
- - y, al tratarse de una categoría especial, explícito.
Además, el responsable debe poder demostrar que se obtuvo.
La información sobre privacidad y el consentimiento son conceptos distintos. La persona debe recibir información sobre el tratamiento y, cuando proceda, prestar además un consentimiento específico.
No mezclar salud y publicidad en la misma casilla
Una persona puede consentir que el centro utilice determinada información de salud para adaptar un masaje y, al mismo tiempo, no querer recibir publicidad por email o WhatsApp.
Son finalidades diferentes.
La autorización comercial debería aparecer separada, ser opcional y no estar premarcada. Rechazar publicidad no puede impedir disfrutar del servicio principal.
Del mismo modo, la ficha de salud no debería convertirse en una autorización general para «cualquier tratamiento presente o futuro».
La ficha firmada con el dedo también forma parte del tratamiento
Muchos centros utilizan un móvil o tableta donde el cliente completa la ficha y firma con el dedo.
La firma es un dato personal. El hecho de dibujarla en una pantalla no la convierte automáticamente en un dato biométrico de categoría especial. Para que exista tratamiento biométrico en el sentido del RGPD debe producirse un tratamiento técnico específico de características físicas, fisiológicas o conductuales dirigido a identificar de manera unívoca a una persona.
Lo relevante es conocer qué hace realmente la aplicación:
- - si guarda solo la imagen de la firma;
- - si extrae velocidad, presión o dinámica del trazo;
- - dónde se almacena;
- - quién presta el servicio;
- - durante cuánto tiempo se conserva;
- - si existe sincronización con servidores externos.
No debe suponerse nada por el aspecto visual de la aplicación.
El RAT debe reflejar el tratamiento real
Si se recogen datos de salud, deben aparecer correctamente en el Registro de Actividades de Tratamiento (RAT).
No basta con registrar «clientes» de forma genérica. Hay que describir la finalidad, categorías de datos, interesados, destinatarios, conservación y medidas aplicables.
También deberían inventariarse por separado otros tratamientos del centro, por ejemplo:
- - gestión de citas;
- - facturación;
- - comunicaciones comerciales;
- - trabajadores;
- - videovigilancia, si existe;
- - currículums;
- - gestión de proveedores.
Una misma persona puede estar incluida en varios tratamientos con finalidades distintas.
Reservas online: cuidado con los proveedores
Aunque la empresa diga que «los datos están en nuestro servidor», el proceso completo puede utilizar:
- - una plataforma de reservas;
- - email externo;
- - hosting;
- - servicios de mensajería;
- - WhatsApp;
- - pasarela de pago;
- - herramientas de analítica;
- - newsletter;
- - formularios de terceros.
Hay que comprobar qué proveedores acceden a información y bajo qué relación jurídica.
Si una plataforma de reservas recibe además datos de salud, el análisis debe ser especialmente cuidadoso.
Cuánto tiempo conservar las declaraciones de salud
No existe un plazo universal aplicable a cualquier centro de masaje o estética.
El plazo debe relacionarse con la finalidad, responsabilidades legales y tipo de actividad.
Una práctica adecuada consiste en definir un criterio documentado y revisar periódicamente si sigue siendo necesario conservar la información.
Guardar fichas indefinidamente «por si el cliente vuelve» es difícil de conciliar con el principio de limitación del plazo cuando la información ya no es necesaria.
Quién puede ver la ficha
Los datos de salud no deberían estar disponibles para toda la plantilla por defecto.
El acceso debe limitarse a las personas que lo necesiten para prestar o gestionar el servicio correspondiente.
Esto exige combinar organización y tecnología:
- - usuarios individuales;
- - contraseñas adecuadas;
- - bloqueo de dispositivos;
- - permisos por perfiles;
- - registro o control de accesos cuando resulte proporcionado;
- - copias de seguridad;
- - cifrado cuando sea adecuado;
- - deber de confidencialidad;
- - procedimientos ante incidencias.
Estas decisiones forman parte del Análisis de riesgos y de las Medidas técnicas y organizativas.
Embarazo, lesiones o alergias: no son «datos normales»
A veces se considera que una simple respuesta «sí/no» no es un dato de salud porque no contiene un diagnóstico.
Sin embargo, si revela información sobre el estado físico o de salud de una persona puede entrar en esa categoría.
La forma breve de la respuesta no cambia necesariamente su naturaleza.
Por ejemplo, marcar que se padece una alergia, que existe una lesión o que se está siguiendo determinada medicación puede revelar información sanitaria aunque no se adjunte un informe médico.
¿Hace falta una EIPD?
Tratar datos de salud no significa automáticamente que cualquier pequeño centro necesite una EIPD.
Debe analizarse el contexto, volumen, tecnología, colectivos afectados, alcance y riesgo.
No es comparable una ficha limitada utilizada por un pequeño establecimiento con una plataforma que elabora perfiles de salud a gran escala o combina información procedente de múltiples fuentes.
Lo importante es realizar primero la evaluación de riesgos y documentar la decisión.
¿Hace falta un Delegado de Protección de Datos?
Tampoco debe concluirse que cualquier negocio que pregunte por alergias necesite un DPD.
La obligación depende de los supuestos del RGPD y de la LOPDGDD. En España, por ejemplo, determinados centros sanitarios legalmente obligados a mantener historias clínicas están incluidos en los supuestos de designación.
Un centro de bienestar no sanitario necesita analizar su realidad jurídica antes de asumir que esa obligación le afecta.
Preguntas frecuentes
¿Puedo preguntar al cliente si está embarazada antes de un masaje?
Solo debería solicitarse si la información es relevante para la seguridad o adaptación del servicio y debe tratarse con las garantías correspondientes a un dato de salud.
¿Puedo obligar a aceptar publicidad para reservar?
No debería condicionarse el servicio principal a un consentimiento para marketing que no sea necesario para prestar el servicio.
¿La firma con el dedo es un dato biométrico?
No necesariamente. Depende del tratamiento técnico que realice el sistema. Una simple imagen de la firma no equivale automáticamente a autenticación biométrica.
¿Puedo guardar las fichas para siempre?
Debe existir un criterio de conservación relacionado con la finalidad y las posibles responsabilidades. La conservación indefinida por comodidad no es una regla válida.
Una ficha pequeña puede contener información muy sensible
El riesgo no depende del número de campos del formulario. Una sola pregunta sobre enfermedad, lesión, embarazo o medicación puede introducir al negocio en el tratamiento de categorías especiales.
Por eso una correcta Adaptación al RGPD debe estudiar el servicio real, las preguntas que se hacen al cliente, quién accede a las respuestas y qué proveedores intervienen. La ficha no debería pedir más de lo necesario, pero aquello que realmente sea necesario debe protegerse correctamente.