RGPD y perito médico: responsable del tratamiento, base legal y secreto profesional

Un perito médico trata datos de salud de terceros en cada encargo, y responde de ellos. Qué papel le asigna el RGPD, con qué base legal trata la historia clínica y qué le exige el secreto profesional.

Equipo PeriaMed · 5 min de lectura

Cada encargo pericial empieza igual: alguien entrega al perito una carpeta con informes de urgencias, pruebas de imagen, partes de baja y, a veces, años de historia clínica de una persona que no es su paciente. Desde ese momento, el perito trata datos de salud de un tercero, que el RGPD considera una categoría especial. Y responde de ellos.

Este artículo ordena qué papel le asigna la normativa, con qué base legal trata esa documentación y qué le exige, además, el secreto profesional.

El perito es el responsable del tratamiento

El RGPD distingue entre quien decide sobre un tratamiento y quien lo ejecuta por cuenta de otro:

  • Responsable (art. 4.7): determina los fines y los medios.
  • Encargado (art. 4.8): trata los datos por cuenta del responsable y siguiendo sus instrucciones.

En la pericial de parte, el perito decide qué documentación necesita, para qué la usa y dónde la guarda. Es el responsable. Todo lo que usa para manejarla —el correo, el almacenamiento en la nube, la plataforma con la que redacta— actúa como encargado, y con cada uno debería existir un contrato de encargo conforme al art. 28 RGPD.

En la designación judicial hay matices: el perito actúa en el marco de un procedimiento y por encargo del juzgado. Aun así, sigue siendo quien decide cómo custodia la documentación que recibe, y conviene actuar con el mismo nivel de cuidado.

La consecuencia práctica es la que más se olvida: elegir una herramienta no es una decisión técnica, es una decisión de cumplimiento. Si el proveedor no ofrece contrato de encargo, el perito está comunicando datos de salud a un tercero sin la garantía que exige la ley.

Los datos de salud tienen el tratamiento prohibido por defecto (art. 9.1) salvo que concurra alguna de las excepciones del artículo 9.2. Para la actividad pericial, la que encaja de forma natural es la letra f: el tratamiento es necesario para la formulación, el ejercicio o la defensa de reclamaciones o cuando los tribunales actúan en su función judicial.

A esa excepción se suma una base de licitud del artículo 6, normalmente la ejecución del encargo profesional.

Dos consecuencias:

  • Minimización (art. 5.1.c). La base legal cubre lo necesario para el dictamen, no toda la historia clínica por si acaso. Si el objeto es una lesión de rodilla, la salud mental del paciente de hace quince años normalmente sobra.
  • Finalidad (art. 5.1.b). La documentación de un caso no se reutiliza para otro ni para fines distintos, como la docencia o la investigación, sin una base propia.

El secreto profesional no desaparece por ser perito

El perito médico no actúa como médico asistencial, pero sigue siendo médico. Sobre él pesan dos deberes de confidencialidad que se suman:

  • El deber de confidencialidad de la normativa de protección de datos (art. 5 LOPDGDD), que alcanza a todo el que interviene en un tratamiento y subsiste después de terminar la relación.
  • El secreto profesional médico, recogido en el Código de Deontología Médica y protegido penalmente: revelar secretos ajenos conocidos por razón de la profesión es delito (art. 199 del Código Penal).

El dictamen revela lo necesario para la cuestión litigiosa, ante quien debe conocerlo. Fuera de ese circuito, la información del caso no se comparte, y hay que recordarlo cuando se trabaja con colaboradores o se consulta un caso con un colega.

Las obligaciones que se suelen pasar por alto

  • Registro de actividades de tratamiento. El art. 30.5 RGPD exime a quien tiene menos de 250 trabajadores, pero no cuando el tratamiento incluye categorías especiales. Un perito médico trata datos de salud de forma habitual, así que la excepción no le alcanza.
  • Brechas de seguridad. Un portátil perdido o un correo enviado al destinatario equivocado son brechas. Si suponen un riesgo, se notifican a la AEPD en 72 horas (art. 33).
  • Recepción de documentación. WhatsApp y las transferencias de archivos por enlace público son la vía de filtración más común. Por eso conviene solicitar los documentos por un canal seguro.
  • Conservación. Los datos no se guardan indefinidamente. El cuándo y el cómo merecen artículo propio: cuánto tiempo conservar la documentación de un peritaje.

Qué papel tiene PeriaMed en esto

En PeriaMed, el perito es el responsable y la plataforma actúa como encargada del tratamiento, con su contrato de encargo publicado. Los datos se alojan en servidores de la Unión Europea, y los documentos no se usan para entrenar ningún modelo. Lo detallamos en privacidad y RGPD.

Lo que la herramienta no puede hacer es asumir las obligaciones del perito: decidir qué documentación es necesaria, cuánto tiempo conservarla o a quién mostrar el dictamen sigue siendo responsabilidad de quien firma.

Conclusión

Un perito médico es responsable del tratamiento de los datos de salud que recibe en cada encargo. Su base legal es la del artículo 9.2.f del RGPD: tratar lo necesario para una reclamación o un procedimiento, nada más. A eso se suman el secreto profesional y unas obligaciones formales —registro de actividades, contratos de encargo, gestión de brechas— que la excepción de las pequeñas organizaciones no le quita. Elegir con qué herramientas trabaja forma parte de cumplirlas.

Si quieres trabajar tus casos en una plataforma que actúa como encargada con contrato y datos en la UE, puedes probar PeriaMed gratis, sin tarjeta.

Referencias

Preguntas frecuentes

¿El perito médico es responsable del tratamiento de los datos del caso?
En la pericial de parte, sí: el perito decide para qué y cómo trata la documentación clínica que recibe para elaborar su dictamen, que es lo que define al responsable según el artículo 4.7 del RGPD. Las herramientas que utiliza para almacenarla o procesarla actúan como encargadas del tratamiento y deben estar vinculadas por un contrato del artículo 28. En la designación judicial hay matices que conviene consultar en cada caso.
¿Con qué base legal trata un perito los datos de salud de un paciente?
Los datos de salud son una categoría especial y su tratamiento está prohibido salvo que concurra una excepción del artículo 9.2 del RGPD. En la actividad pericial la más habitual es la de la letra f): el tratamiento es necesario para la formulación, el ejercicio o la defensa de reclamaciones, o cuando los tribunales actúan en ejercicio de su función judicial. A ella se suma una base del artículo 6, normalmente la ejecución del encargo.
¿Un perito que trabaja solo tiene que llevar un registro de actividades de tratamiento?
Sí, en la práctica. El artículo 30.5 del RGPD exime del registro a las organizaciones de menos de 250 trabajadores, pero esa excepción no se aplica cuando el tratamiento incluye categorías especiales de datos, como los de salud. Un perito médico trata datos de salud de forma habitual, así que la excepción no le alcanza.