Datos personales sanitarios (III) | Especificidad

En este apartado se explica el tratamiento de datos personales de personas fallecidas y de menores de edad
El derecho a la protección de datos personales es un derecho fundamental “para garantizar el honor, la intimidad personal y familiar de los ciudadanos y el pleno ejercicio de sus derechos” por la que se garantiza a la persona el control sobre sus datos personales, y sobre su uso y destino.
La Ley Orgánica 3/2018 de 5 de diciembre de protección de datos personales y garantía de los derechos digitales (en adelante LOPDGDD), proyecta su ámbito de aplicación sobre el conjunto de los datos personales, si bien con algunas referencias aisladas a sanidad en su disposición adicional decimoséptima y la disposición final novena, que inevitablemente hay que completar con la lectura del Reglamento UE 2016/679 de 27 de abril.
Un buen ejemplo del carácter complementario/subsidiario de la Ley respecto del Reglamento de la UE se advierte, por ejemplo, en la ausencia de una definición legal de “dato sanitario” que, en cambio, sí nos lo proporciona la referida disposición comunitaria en su artículo 4, distinguiendo entre: a) datos genéticos, b) datos biométricos, y c) datos relativos a la salud.
La LOPDGDD parece contemplar la primacía de los regímenes especiales que, en materia de protección de datos de carácter personal, pueden establecerse por otras leyes, como las sanitarias.
En este caso en particular, la normativa en protección de datos se complementa con la Ley de Autonomía del Paciente 41/2002, de 14 de noviembre, la cual se encarga de regular los derechos y las obligaciones en materia de información y documentación clínica en la que se regula su historial.
Veamos muy brevemente desde una perspectiva sanitaria los aspectos más relevantes del marco normativo actual en materia de protección de datos, destacando cuatro en los que puedan existir diferencias con la legislación sectorial, o bien adquieran especial interés para el ámbito sanitario.
I- Los deberes de confidencialidad y secreto profesional
La LOPDGDD establece que el tratamiento de los datos personales, incluidos los datos de carácter sanitario, están sometidos al deber de confidencialidad por parte tanto de los responsables y encargados del tratamiento, como de todas las personas que intervengan en cualquier fase de éste (artículo 5.1).
Estamos ante un deber que se complementa, a su vez, con los deberes de secreto profesional a los que alude el apartado segundo del referido precepto legal, y que deberán interpretarse de conformidad con su normativa vigente.
En el ámbito sanitario la relevancia del deber de secreto profesional resulta más que evidente; pensemos por un momento en las obligaciones deontológicas que en este sentido deben asumir todas y todos los profesionales sanitarios, o en las graves responsabilidades penales a las que se enfrenta este colectivo por incurrir en la comisión de un delito de descubrimiento y revelación de secreto tipificado en los artículos 197 y siguientes del Código Penal, en los supuestos de accesos indebidos a la historia clínica, o revelación de secreto a terceros.
Precisamente el Reglamento, en su artículo 9.2. h), cuando alude al tratamiento de datos para fines de medicina preventiva o laboral, diagnóstico médico, prestación de asistencia o tratamiento de tipo sanitario, o gestión de sistemas y servicios de asistencia sanitaria, establece claramente la obligación de que dicho tratamiento sea realizado por un profesional sujeto a la obligación de secreto profesional o bajo su responsabilidad, o por cualquier otra persona sujeta también a la obligación de secreto de acuerdo con el Derecho de la Unión o de los Estados miembros.
II- Delimitación de bases jurídicas para el tratamiento de datos de salud por las Administraciones Públicas
Por lo que respecta a la delimitación de las bases jurídicas necesarias para legitimar el tratamiento de los datos sanitarios, cabría destacar la regulación recogida en los artículos 8 y 9 de la LOPDGDD. El primero de ellos por cuanto viene a perfilar con mayor claridad el alcance de las bases jurídicas recogidas en el artículo 6.1 del Reglamento con proyección en el ámbito de las Administraciones Públicas, en concreto: a) el tratamiento de datos para el cumplimiento de una misión realizada en interés público, y b) el ejercicio de poderes públicos conferidos al responsable del tratamiento.
En ambos casos, la LOPDGDD deja bien claro que podremos estar ante un tratamiento de datos fundado en cualquiera de los supuestos anteriormente citados, siempre que “derive de una competencia atribuida por una norma con rango de ley”.
En definitiva, la reserva de ley para el tratamiento legítimo de datos personales de carácter sanitario resulta indiscutible.
III- Tratamiento de datos de personas fallecidas
La LOPDGDD, al igual que el Reglamento comunitario, excluye de su ámbito de aplicación el tratamiento de datos personales de personas fallecidas (art. 2.2.b). Sin embargo, el legislador nacional, en su artículo 3, ha querido regular el acceso a los datos personales del o la fallecida por parte de aquellas personas vinculadas a éste por razones familiares o de hecho, así como sus herederos.
Desde el punto de vista de la legislación sanitaria, el art. 18.4 de la Ley 41/2002 de 14 de noviembre, básica reguladora de la autonomía del paciente y de derechos y obligaciones en materia de información y documentación clínica, distingue en cuanto al régimen jurídico de acceso a la historia clínica del o la paciente fallecida según si la petición de acceso la protagoniza un familiar, o si ésta la formula un tercero.
En el primer caso, hay que entender que las personas vinculadas al paciente por razones familiares (considerando como tales al cónyuge, ascendientes y descendientes y hermanos si nos ajustamos a lo dispuesto en el art. 4 de la LO 1/82) o de hecho, pueden acceder a la historia clínica salvo que el o la fallecida se hubiera opuesto y así se acredite, y en todo caso siendo de aplicación las mismas limitaciones que regirían para el propio paciente si estuviese vivo, a saber: a) la intimidad de terceras personas, b) anotaciones subjetivas, y c) el conocido “privilegio terapéutico” de los profesionales sanitarios.
IV- Consentimiento de las personas menores de edad
Otro aspecto especialmente delicado en el ámbito sanitario, y sobre el que se pronuncia la LOPDGDD, es el relativo al tratamiento de datos personales de los menores de edad. La Ley en su artículo 7 fija en 14 años la mayoría de edad en relación con la protección de datos de carácter personal, de modo que el tratamiento de los datos personales de un menor de edad únicamente podrá fundarse en su consentimiento cuando sea mayor de 14 años. A su vez el artículo 12.6 del referido texto legal, establece que “en cualquier caso los titulares de la patria potestad podrán ejercitar en nombre y representación de los menores de 14 años, los derechos de acceso, rectificación, cancelación, oposición o cualesquiera otros que pudieran corresponderles”.
La pregunta obligada que habría que plantearse sería si, a la luz de la actual regulación en materia de protección de datos de carácter personal, un o una paciente menor de edad con 14 o más años cumplidos, podría oponerse a que sus padres puedan acceder al contenido de su historia clínica sin su consentimiento, teniendo en cuenta la existencia en la legislación sanitaria de la figura conocida como “menor maduro”.
Sobre este respecto, el Informe 339/2015 de la Agencia Española de Protección de Datos, sobre acceso a la historia clínica de los menores entre 16 y 18 años, concluía afirmando que si bien el menor de edad mayor de catorce años podrá, en general, ejercitar por sí solo el derecho de acceso a la historia clínica, en cambio no podría oponerse a que sus padres, titulares de la patria potestad, pueden acceder igualmente a los datos del menor de edad para el cumplimiento de las obligaciones previstas en el Código Civil.
Dirección de Personas













