Escenario transitorio en el que conviven el criterio del TS actualmente aplicable, y una interpretación más favorable a la transparencia propugnada por la AEPD

El derecho del paciente a conocer la identidad del profesional que accede a su historia clínica tras la STS de 24 de junio de 2026, y el nuevo criterio de la AEPD

Tribuna
Historial clínico y protección de datos_img

A la vista del reciente cambio de criterio manifestado por la Agencia Española de Protección de Datos (AEPD) en relación con la posibilidad de conocer la identidad de las personas que hayan accedido a los datos de salud, resulta conveniente analizar el alcance y las consecuencias que esta nueva posición puede tener para las Administraciones sanitarias.

Este análisis adquiere especial relevancia por la concurrencia de dos circunstancias, de una parte, el Tribunal Supremo (TS), en su sentencia de junio de 2026, ha fijado un criterio que, aunque presenta importantes puntos de coincidencia con la posición de la AEPD, no resulta plenamente coincidente con ella. Por otra, la nueva orientación de la autoridad de control se apoya en el Reglamento del Espacio Europeo de Datos de Salud, que pese a encontrarse e ya en vigor, todavía no resulta aplicable.

Nos encontramos, por tanto, ante un escenario transitorio en el que conviven el criterio del TS actualmente aplicable, y una interpretación más favorable a la transparencia propugnada por la AEPD, inspirada en un régimen europeo cuya aplicación efectiva se encuentra todavía diferida. Esta circunstancia hace necesario determinar cómo deben actuar, entretanto, las Administraciones sanitarias ante las solicitudes dirigidas a conocer la identidad de quienes han accedido a la historia clínica.

1. Posición tradicional de la AEPD

La AEPD ha mantenido tradicionalmente una posición restrictiva respecto de la posibilidad de que un paciente pudiera conocer la identidad de las personas que habían consultado su historia clínica.

En el Informe Jurídico 171/2008[1] la AEPD analizaba, entre otras cuestiones, la posibilidad de acceder a los datos de los facultativos y del personal que había atendido a determinadas pacientes. La Agencia consideraba que tales personas formaban parte de la organización del responsable del fichero y distinguía entre las comunicaciones de datos a terceros (destinatarios), y los accesos realizados internamente por los usuarios pertenecientes a la propia organización. A partir de esa distinción, concluyó que el conocimiento de los usuarios concretos que hubieran consultado los datos de la historia clínica no podía entenderse comprendido en el derecho de acceso, regulado entonces por el artículo 15 de la Ley Orgánica 15/1999:

“…debe considerarse que el conocimiento de los concretos usuarios de la organización que hubieran accedido a los datos de carácter personal de la historia clínica no puede en ningún caso entenderse comprendido dentro del derecho de acceso a tribuido al afectado por la Ley Orgánica 15/1999, como ha tenido la ocasión de indicar esta Agencia Española de Protección de Datos en reiteradas resoluciones, como la de 15 de junio de 2007, en que se considera

lícitamente denegado por la Agencia Estatal de la Administración tributaria la solicitud de acceso efectuada por el interesado en la que se especificaba que “deseaba, entre otros, que se le proporcionara la lista de las personas que hubieran tenido acceso a sus datos” en un período concreto.

Por tanto, la revelación de los datos de los facultativos o personal que atendió a las afectadas no se encontrará amparada por el ejercicio del derecho de acceso, no procediendo otorgar el mismo en relación con este punto si, conforme a lo que se ha venido indicando en el presente informe, concurrieran los requisitos necesarios para atender a la solicitud formulada.”

En este mismo sentido véase el posterior Informe Jurídico 003/2021, también sobre si el derecho de acceso a la historia clínica comprendía tanto la información sobre la existencia de accesos, como la identidad de las personas que los habían realizado.  En dicho informe se ponía de manifiesto que, de acuerdo con la Ley 41/2002, de 14 de noviembre, la relación de personas que habrían consultado la  historia clínica no figuraba entre el contenido mínimo de la historia clínica descrito en el artículo 18 de la referida Ley.

A su vez, desde la perspectiva de la legislación de protección de datos, la AEPD se apoyaba en otros dos informes previos, los Informes 165/2005 y 171/2008, en los que decía:

“…, el criterio reiterado de esta Agencia es que el contenido del derecho de acceso a la historia clínica no comprende conocer la información sobre quién ha accedido a la misma, pues ni forma parte de la historia clínica y además hace referencia datos personales de terceros, sirva hacer referencia a los Informes 165/2005 y 171/2008 que la propia consultante cita en su escrito.”

Para finalizar concluyendo que:

“De acuerdo con lo expuesto y para dar respuesta a la consulta planteada es que el criterio fijado en los Informes 165/2005 y 171/2008 debe mantenerse y por tanto no debe entenderse incluido dentro del derecho de acceso a la historia clínica al amparo del artículo 18 de la LAP, la información referida a si ha habido accesos y a la identidad de las personas que han accedido, salvo que en la normativa autonómica aplicable o en otras normas se prevea expresamente esa posibilidad”

Especial interés reviste el hecho de que el Informe 003/2021 se emitiera con posterioridad a la STS 476/2020, de 25 de septiembre, dictada por la Sala de lo Penal[2]. En aquel asunto, el paciente había conocido la identidad de dos profesionales que habían accedido indebidamente a su historia clínica, y dicha información había sido utilizada en el proceso penal seguido contra ellos.  A juicio de la Agencia, la sentencia penal no estaba delimitando el contenido del derecho de acceso a la historia clínica, ya que su objeto era determinar si la prueba obtenida por el denunciante al margen del cauce establecido, podía utilizarse válidamente en el proceso penal.[3]

2. La Sentencia del Tribunal de Justicia de la Unión Europea de 22 de Junio de 2023

En esta sentencia el TJUE no reconocía al interesado un derecho general e incondicionado a conocer la identidad de todos los empleados que hubieran consultado sus datos personales, pero sí introduce una importante precisión al señalar que, en determinadas circunstancias, esa identificación sí puede resultar indispensable para que el afectado pueda ejercer los derechos que le reconoce el Reglamento General de Protección de Datos (RGPD).

En el caso enjuiciado, el interesado había tenido conocimiento de que otros empleados del banco habían consultado sus datos personales en varias ocasiones. Al albergar dudas sobre la licitud de esas consultas, solicitó que se le informara de la identidad de las personas que habían accedido a sus datos, de las fechas en que se produjeron los accesos, y de las razones que los habían motivado.

La entidad bancaria le comunicó las fechas y las finalidades de las operaciones, pero rechazó facilitar la identidad de los empleados, al considerar que esa información constituía un dato personal de estos últimos.

El TJUE parte de la premisa de que las personas que tratan datos bajo la autoridad directa del responsable o del encargado y siguiendo sus instrucciones no tienen, por esa sola circunstancia, la condición de “destinatarios” de los datos a los efectos del artículo 15.1.c) del RGPD. Dicho precepto no reconoce, como regla general, un derecho automático a recibir la identidad nominal de todos los empleados que hayan consultado los datos personales.

Ahora bien, si un empleado, aun perteneciendo a la organización del responsable, hubiese accedido a los datos sin actuar bajo su autoridad o sin atenerse a sus instrucciones, la identidad de la persona que efectuó la consulta sí podría resultar indispensable para que el interesado pueda ejercer los derechos reconocidos por el RGPD. En tal caso la comunicación de esa información exigiría ponderar los derechos del interesado con los derechos y libertades del empleado afectado, sin establecer que la constatación de un acceso irregular determine que se deba proceder en todo caso a la comunicación de la identidad.

3. La recepción de la doctrina del Tribunal de Justicia por el Consejo de Transparencia y Protección de Datos de Andalucía[4]

La doctrina sentada por el TJUE fue acogida en nuestro país por el Consejo de Transparencia y Protección de Datos de Andalucía, en su Dictamen 3/2023, de 8 de noviembre. En dicho informe el CTPDA establece que el paciente tiene derecho a conocer los datos objetivos relativos a las consultas efectuadas sobre su historia clínica que comprende, al menos, la fecha en que se produjo cada acceso y la finalidad para la que se realizó, información que resulta necesaria para que el interesado pueda comprobar la licitud del tratamiento de sus datos personales y decidir, en su caso, el ejercicio de los derechos que le reconoce el Reglamento.

Y respecto de la identidad de los profesionales que materializaron dichos accesos rechaza que exista un derecho automático a conocer el nombre y apellidos de los profesionales sanitarios que consultaron la historia clínica, información que conforme al criterio el TJUE deberá facilitarse cuando resulte indispensable para permitir al interesado el ejercicio efectivo de los derechos que le reconoce el RGPD y, además, tras realizar la necesaria ponderación con los derechos y libertades de las personas empleadas cuyos datos personales puedan verse afectados.

En tal caso sería recomendable que el responsable, antes de decidir sobre el ejercicio del derecho de acceso, otorgara a cada una de las partes afectadas la oportunidad de expresar su opinión, pudiendo realizar las alegaciones o aportar la documentación que estimen oportuno para la defensa de sus intereses.

Si el responsable pudiera comprobar de manera fehaciente e irrefutable que un empleado hubiese actuado sin cumplir con los procedimientos establecidos y tratado datos personales para su propia finalidad, entonces dicho empleado sí tendría la condición de destinatario y, por ende, el responsable tendría la obligación de informar al interesado de la identidad de éste sin mayor análisis.

Lee el artículo completo aquí

 


ElDerecho.com no comparte necesariamente ni se responsabiliza de las opiniones expresadas por los autores o colaboradores de esta publicación