En resumen:
- Externalizar el secretariado médico cumple con el RGPD y el secreto médico si se exige un contrato de tratamiento, autenticación fuerte, trazabilidad y alojamiento certificado HDS. Es esencial firmar un DPA detallado, limitar los accesos a datos necesarios y exigir medidas de seguridad antes de activar el servicio. La responsabilidad recae en el responsable del tratamiento; el proveedor debe demostrar cumplimiento mediante evidencias documentadas y procesos adecuados.
Externalizar el secretariado médico es conforme con el RGPD y el secreto médico siempre que el responsable exija un contrato de tratamiento (DPA) según el artículo 28, acceso nominativo con autenticación fuerte, trazabilidad de accesos y alojamiento con certificación HDS o equivalente reconocido. Sin estos cuatro pilares, la responsabilidad jurídica recae íntegramente sobre el profesional o centro sanitario, no sobre el proveedor.
Acciones imprescindibles antes de activar cualquier servicio de tele-secretariado:
- Firmar un DPA artículo 28 con finalidades, categorías de datos, medidas técnicas y prohibición de subcontratación sin autorización previa.
- Limitar los accesos a los datos estrictamente necesarios para la gestión de citas: identidad, contacto y motivo de consulta limitado.
- Exigir autenticación fuerte (MFA o tarjeta CPS) para cada operador, con cuentas nominativas e intransferibles.
- Registrar las actividades de tratamiento con el encargado como subprocesador identificado.
- Definir los subprocesadores autorizados y el procedimiento de notificación de brechas, que debe permitir cumplir el plazo de 72 horas que fija el artículo 33 del RGPD.
Tabla de contenidos
- ¿Qué marco legal rige la protección de datos en clínicas de Europa central?
- ¿Qué cláusulas son obligatorias en el contrato con el proveedor de secretaría?
- ¿Cómo aplicar la minimización de datos al personal de secretaría?
- ¿Qué medidas técnicas debe ofrecer el proveedor de tele-secretariado?
- ¿Cómo construir el registro de actividades de tratamiento para el secretariado externalizado?
- Formación y acuerdos de confidencialidad del personal externalizado
- ¿Qué hacer ante una violación de seguridad en el tele-secretariado?
- ¿Cómo evaluar y aprobar un proveedor de tele-secretariado conforme a normativa?
- ¿Cuánto tiempo y coste supone implantar un tele-secretariado conforme?
- ¿Qué controles periódicos garantizan la conformidad continua?
- Puntos clave
- La especialización en salud no es un diferencial; es un requisito
- Clicfone: tele-secretariado médico con conformidad documentada desde el primer día
- Fuentes útiles y normativa aplicable
- Preguntas frecuentes
¿Qué marco legal rige la protección de datos en clínicas de Europa central?
El profesional sanitario o el centro de salud es siempre el responsable del tratamiento. El proveedor de tele-secretariado actúa como encargado del tratamiento (processor) en el sentido del artículo 28 del RGPD. Esta distinción no es semántica: si el encargado actúa fuera de las instrucciones del responsable, ambas partes pueden incurrir en responsabilidad, pero la obligación de garantizar la conformidad parte del responsable.
El RGPD y el secreto médico coexisten y se refuerzan mutuamente. El RGPD regula el tratamiento de datos personales de salud como categoría especial (artículo 9). El secreto médico, por su parte, constituye un bloque legal independiente con consecuencias penales: revelar información clínica sin justificación puede acarrear sanciones penales y administrativas, y delegar la gestión de llamadas no exime al médico de esa obligación.
«Los tratamientos destinados a la gestión médica y administrativa de los gabinetes, ya sean internos o externalizados, están sujetos al RGPD y deben garantizar la confidencialidad de los datos de los pacientes.» Référentiel CNIL — gestion des cabinets médicaux et paramédicaux
Para el almacenamiento de datos sanitarios, la normativa exige acreditación HDS (Hébergeur de Données de Santé) según el artículo L.1111-8. Usar servicios en la nube sin esta certificación obliga a un análisis detallado de transferencias y puede invalidar la conformidad.
¿Qué cláusulas son obligatorias en el contrato con el proveedor de secretaría?
Un contrato comercial estándar no equivale a un DPA. El artículo 28 exige cláusulas específicas que muchos contratos de tele-secretariado omiten. Sin un DPA detallado, la responsabilidad recae sobre el responsable del tratamiento en caso de control por parte de la autoridad competente.
Cláusulas mínimas que debe contener el DPA:
- Finalidades del tratamiento y categorías de datos afectadas.
- Instrucciones documentadas del responsable al encargado.
- Medidas técnicas y organizativas conforme al artículo 32.
- Obligación de confidencialidad para todo el personal del proveedor.
- Asistencia en el ejercicio de derechos de los pacientes (acceso, rectificación, supresión).
- Procedimiento y plazos de notificación de brechas.
- Condiciones de reversibilidad y destrucción de datos al finalizar el contrato.
- Lista de subprocesadores autorizados y obligación de notificar cambios.
Evidencias documentales que debe solicitar antes de firmar:
- Certificación HDS del alojamiento o análisis de transferencias si el hosting está fuera de la UE.
- Política de seguridad (ISO 27001 o equivalente) con fecha de última revisión.
- Modelo de cláusulas de subcontratación conforme a las recomendaciones de la CNIL.
- Registro de actividades de tratamiento del encargado.
- Evidencia de auditorías o pruebas de penetración recientes.
Consejo profesional: Solicite el DPA antes de la demostración comercial. Un proveedor que no dispone de él o que tarda más de 48 horas en facilitarlo raramente tiene los procesos internos en orden.
¿Cómo aplicar la minimización de datos al personal de secretaría?
El acceso a los sistemas debe ser nominativo, trazable y protegido con autenticación fuerte. Las secretarias solo deben ver los campos necesarios para gestionar citas: nombre, teléfono, fecha de nacimiento y motivo de consulta en formato limitado. El historial clínico, los diagnósticos y los resultados de pruebas quedan fuera de su perímetro salvo excepción justificada y documentada.
| Campo | Secretaría (ver) | Secretaría (editar) | Médico |
|---|---|---|---|
| Nombre y apellidos | Sí | Sí | Sí |
| Teléfono / email | Sí | Sí | Sí |
| Fecha de nacimiento | Sí | No | Sí |
| Motivo de cita (limitado) | Sí | Sí | Sí |
| Historial clínico | No | No | Sí |
| Resultados de pruebas | No | No | Sí |
| Notas médicas | No | No | Sí |
Cada cuenta debe ser personal e intransferible. La revocación de accesos debe ejecutarse el mismo día en que un operador deja de prestar servicio. Los logs por usuario permiten detectar accesos anómalos y son la primera evidencia que solicita cualquier auditoría.
Consejo profesional: Revise la clasificación de datos transmitidos en secretaría médica para definir qué campos son administrativos y cuáles clínicos antes de configurar los perfiles de acceso.
¿Qué medidas técnicas debe ofrecer el proveedor de tele-secretariado?
Exija cifrado en tránsito (TLS 1.2 como mínimo) y en reposo (discos cifrados), autenticación fuerte para cada operador, registros de acceso inmutables y alojamiento con certificación HDS o equivalente reconocido. Estas no son opciones avanzadas: son el umbral mínimo para datos de salud.

| Medida técnica | Estándar exigible | Evidencia a solicitar |
|---|---|---|
| Cifrado en tránsito | TLS 1.2 | Informe de configuración |
| Cifrado en reposo | — | Política de cifrado |
| Autenticación fuerte | MFA / CPS | Capturas o política |
| Logs de acceso | Inmutables | Muestra de registros |
| Backups cifrados | Probados trimestralmente | Acta de prueba |
| Detección de intrusiones | IDS/IPS activo | Informe de incidentes |
| Pruebas de penetración | Anuales por tercero | Último informe |
La segregación multi-cliente es otro punto crítico: los datos de su clínica no deben mezclarse con los de otros centros en la misma base de datos sin controles de aislamiento verificables.
¿Cómo construir el registro de actividades de tratamiento para el secretariado externalizado?
Muchas externalizaciones carecen de registro de actividades actualizado, y esa ausencia es la vulnerabilidad más frecuente en una inspección. El registro no es un documento estático: debe reflejar cada cambio en el tratamiento, incluida la incorporación de un nuevo subprocesador.
| Campo del registro | Contenido mínimo |
|---|---|
| Responsable del tratamiento | Nombre, dirección y datos de contacto del centro |
| Encargado (proveedor) | Razón social, DPO si aplica, país de alojamiento |
| Finalidad del tratamiento | Gestión de citas y coordinación de pacientes |
| Categorías de datos | Identidad, contacto, motivo de cita |
| Base legal | Ejecución de contrato / interés legítimo / consentimiento |
| Subprocesadores | Nombre, país, finalidad y garantías |
| Medidas técnicas | Referencia al DPA y política de seguridad |
| Plazo de retención | Según normativa aplicable al tipo de dato |
Para mantenerlo actualizado:
- Asigne un responsable interno de la revisión trimestral.
- Versione el documento con fecha y firma del responsable.
- Exporte en formato auditable (PDF firmado o sistema con control de versiones) antes de cada inspección.
- Revise el registro cada vez que cambie un subprocesador o una finalidad.
- Solicite al proveedor confirmación escrita de cualquier cambio en su cadena de subcontratación.
- Archive las versiones anteriores durante al menos tres años.
Formación y acuerdos de confidencialidad del personal externalizado
Cada operador debe firmar un compromiso individual de secreto profesional antes de gestionar su primera llamada. Este acuerdo no es una formalidad: la revelación de información clínica por un operario puede comportar sanciones penales, y la firma individual es la prueba de que el proveedor ha cumplido su obligación de instrucción.
La formación inicial debe cubrir al menos:
- Principio de minimización y qué datos no deben registrarse ni comentarse.
- Manejo de llamadas sensibles: urgencias, solicitudes de información clínica, pacientes en situación de vulnerabilidad.
- Procedimiento de escalado ante dudas sobre divulgación.
- Gestión de errores: qué hacer si se facilita información a una persona no autorizada.
El reciclaje anual es obligatorio. Exija al proveedor las actas de formación firmadas y los registros de asistencia como evidencia ante una auditoría. Consulte también las normas de confidencialidad en el secretariado médico para definir los contenidos mínimos del programa formativo.
Consejo profesional: Incluya en el contrato una cláusula que obligue al proveedor a notificarle en 24 horas si un operador es desvinculado por razones disciplinarias relacionadas con datos de pacientes.
¿Qué hacer ante una violación de seguridad en el tele-secretariado?
El artículo 33 del RGPD obliga a notificar a la autoridad de control en 72 horas desde que el responsable tiene conocimiento de la brecha. El proveedor debe facilitar toda la información necesaria para que ese plazo sea viable.
- Detección y contención: el proveedor activa su protocolo de respuesta y corta el acceso comprometido.
- Notificación al responsable: el proveedor informa al centro en el menor tiempo posible, con los datos disponibles sobre el alcance.
- Evaluación del riesgo: determinar si la brecha afecta a datos clínicos y si existe riesgo elevado para los pacientes.
- Notificación a la autoridad: el responsable notifica a la autoridad competente en un máximo de 72 horas.
- Comunicación a pacientes: si el riesgo es alto, notificar a los afectados sin dilación indebida.
- Informe post-incidente: análisis de causa raíz, medidas correctoras y plan de prevención documentado.
Exija al proveedor que el informe técnico incluya: logs del período afectado, categorías y volumen de datos expuestos, cronología del incidente y medidas correctoras aplicadas. Sin esa información, cumplir el plazo de 72 horas es prácticamente imposible.
¿Cómo evaluar y aprobar un proveedor de tele-secretariado conforme a normativa?
Un proveedor que se anuncia como «compatible RGPD» sin aportar DPA, registros ni evidencias técnicas no cumple los requisitos. La reputación comercial no equivale a conformidad documentada. Use esta matriz para tomar la decisión:
| Criterio | Evidencia exigible | Clicfone |
|---|---|---|
| Contrato artículo 28 (DPA) | DPA firmado con cláusulas específicas | Disponible |
| Hosting certificado | HDS o análisis de transferencias | Sí |
| Controles de acceso | Cuentas nominativas + MFA | Sí |
| Registros de actividad | Logs inmutables | Sí |
| Notificación de brechas | Procedimiento documentado | Sí |
| Pruebas de auditoría | Informe de tercero o certificación | A petición |
| Integración de agendas | Doctolib, Maiia, LibreRDV, CalenDoc | Sí |
| Formación del personal | Actas firmadas disponibles | Sí |
Clicfone opera desde 2010 con integración nativa en Doctolib, Maiia, LibreRDV y CalenDoc, y ofrece DPA conforme al artículo 28, formación documentada para sus operadores y soporte en procesos de notificación de brechas. Una parte significativa de sus clientes llevan varios años contratando el servicio, lo que refleja una relación de confianza sostenida en el tiempo.
Consejo profesional: Solicite la guía práctica de externalización del secretariado médico para preparar su diligencia previa antes de la primera reunión con cualquier proveedor.
¿Cuánto tiempo y coste supone implantar un tele-secretariado conforme?
El despliegue en una clínica de tamaño medio suele completarse en varias semanas, distribuidas en fases que incluyen diagnóstico, integración técnica y formación con pilotaje.
| Fase | Actividades | Duración orientativa |
|---|---|---|
| Diagnóstico y contrato | Cartografía, DPA, AIPD si procede | 1–2 semanas |
| Integración técnica | Conexión de agendas, pruebas de acceso, logs | 2–3 semanas |
| Formación y pilotaje | Formación de operadores, prueba en paralelo | 1–2 semanas |

Los costes mensuales de un servicio de tele-secretariado varían según el volumen de llamadas y el nivel de integración. La auditoría inicial de conformidad, cuando se contrata a un consultor externo, puede suponer un coste adicional puntual. Las medidas HDS o las integraciones con plataformas de agenda pueden implicar gastos de configuración que conviene presupuestar desde el inicio.
Factores que alargan el plazo:
- Necesidad de AIPD (Análisis de Impacto en la Protección de Datos) por tratamiento de datos a gran escala.
- Integraciones con sistemas de historia clínica electrónica propietarios.
- Procesos de aprobación internos del centro o del grupo sanitario.
¿Qué controles periódicos garantizan la conformidad continua?
La conformidad no es un estado que se alcanza una vez: es un proceso de supervisión activa. Exija al proveedor auditorías anuales, informes de vulnerabilidades y los siguientes indicadores operativos:
- Tiempo medio de revocación de accesos tras baja de un operador (objetivo: mismo día).
- Número de incidentes de seguridad detectados y tiempo de notificación al responsable.
- Porcentaje de operadores con formación vigente (objetivo: 100 %).
- Frecuencia de pruebas de backup y resultado de la última prueba de restauración.
Controles que debe programar anualmente:
- Revisión del DPA y actualización de la lista de subprocesadores.
- Prueba de penetración por tercero independiente con informe compartido.
- Auditoría de registros de acceso para detectar cuentas inactivas o permisos excesivos.
- Verificación de actas de formación y contratos de confidencialidad vigentes.
Integre los resultados de cada auditoría en la cartografía de tratamientos como evidencia versionada. Un plan de mejora continua con fechas y responsables asignados es la prueba más sólida ante una inspección.
Consejo profesional: Incluya en el contrato una cláusula que obligue al proveedor a compartir el informe de auditoría anual en un plazo máximo de 30 días desde su emisión.
Puntos clave
Garantizar la conformidad y seguridad de los datos en un tele-secretariado médico requiere un DPA artículo 28 firmado, acceso nominativo con MFA, alojamiento HDS y un registro de actividades actualizado.
| Punto | Detalles | ||||||
|---|---|---|---|---|---|---|---|
| DPA artículo 28 | Sin contrato de tratamiento detallado, la responsabilidad recae íntegramente sobre el centro sanitario. | ||||||
La especialización en salud no es un diferencial; es un requisito
Después de analizar decenas de proyectos de externalización en el sector sanitario, la conclusión es siempre la misma: los fallos de conformidad no provienen de la tecnología sino de la ausencia de instrucciones documentadas entre responsable y encargado. Un proveedor generalista puede tener infraestructura impecable y aun así carecer de los procesos específicos que exige el manejo de datos de salud: conocimiento de HDS, protocolos de escalado ante llamadas sensibles y comprensión real del secreto médico como obligación penal, no solo administrativa.
La especialización reduce costes operativos porque anticipa los problemas. Un proveedor que lleva años trabajando con médicos ya tiene el DPA redactado, ya sabe qué campos no deben registrarse y ya ha formado a sus operadores en el manejo de urgencias. Ese conocimiento acumulado vale más que cualquier certificación genérica.
Clicfone lleva más de 15 años prestando servicios de tele-secretariado exclusivamente para el sector médico y paramédico, con integraciones activas en Doctolib, Maiia, LibreRDV y CalenDoc. Que más de la mitad de sus clientes lleven más de una década con el servicio no es un dato de marketing: es la señal más fiable de que los procesos de conformidad funcionan en la práctica, no solo sobre el papel.
Clicfone: tele-secretariado médico con conformidad documentada desde el primer día
Contratar un tele-secretariado conforme no debería requerir meses de negociación ni equipos jurídicos. Clicfone ofrece DPA artículo 28 listo para firmar, operadores formados en secreto médico, integración nativa con Doctolib, Maiia, LibreRDV y CalenDoc, y soporte activo en procesos de notificación de brechas, todo desde una sola interlocución.

La diferencia concreta frente a un proveedor generalista: los procesos de conformidad ya están construidos y documentados, no hay que negociarlos desde cero. Puede solicitar el DPA, revisar las actas de formación y pedir una auditoría previa a la firma antes de comprometerse. Consulte la guía de tele-secretariado médico externalizado para ver los detalles del servicio, o acceda directamente a la gestión de agenda para especialistas médicos para evaluar las integraciones disponibles.
Fuentes útiles y normativa aplicable
Las siguientes referencias institucionales sustentan las recomendaciones de esta guía y son el punto de partida para cualquier diligencia previa al contrato:
- Référentiel CNIL — gestion des cabinets médicaux et paramédicaux: checklist de tratamientos y requisitos de acceso para gabinetes médicos.
- Guía CNIL para subcontratistas (RGPD): obligaciones del encargado del tratamiento y modelo de cláusulas.
- Guía práctica CNIL/CNOM sobre protección de datos: autenticación fuerte, CPS y controles para personal de secretaría.
- Ejemplo de cláusulas de subcontratación — CNIL: modelo de cláusulas artículo 28 adaptables a contratos de tele-secretariado.
- FAQ protección de datos — Consejo Nacional del Orden de Médicos: secreto médico, responsabilidad penal y delegación de funciones.
Para la diligencia previa, solicite al proveedor candidato:
- DPA firmado con cláusulas artículo 28 completas.
- Certificado HDS del alojamiento o análisis de transferencias.
- Último informe de auditoría o prueba de penetración.
- Lista de subprocesadores con garantías documentadas.
- Actas de formación del personal en RGPD y secreto médico.
Preguntas frecuentes
¿El médico sigue siendo responsable si externaliza la secretaría?
Sí. El profesional o centro sanitario es siempre el responsable del tratamiento; el proveedor actúa como encargado y solo puede tratar datos según las instrucciones documentadas del responsable.
¿Es obligatorio el alojamiento HDS para un tele-secretariado médico?
El alojamiento de datos de salud requiere certificación HDS. Si el proveedor usa infraestructura sin esa acreditación, es necesario un análisis detallado de transferencias que puede comprometer la conformidad.
¿Qué ocurre si el proveedor sufre una brecha de seguridad?
El proveedor debe notificar al responsable con la información suficiente para que este pueda notificar a la autoridad competente en el plazo de 72 horas que establece el artículo 33 del RGPD. Sin esa cláusula en el contrato, cumplir el plazo es prácticamente inviable.
¿Clicfone ofrece DPA conforme al artículo 28?
Sí. Clicfone dispone de DPA artículo 28 listo para firmar, con cláusulas sobre finalidades, medidas técnicas, subprocesadores y procedimiento de notificación de brechas, disponible antes de la firma del contrato de servicio.
¿Cuánto tiempo lleva poner en marcha un tele-secretariado conforme?
El despliegue típico en una clínica de tamaño medio requiere entre 4 y 8 semanas, distribuidas entre diagnóstico y contrato, integración técnica de agendas, y formación con pilotaje en paralelo.