Roles
- Responsable: la dirección de la residencia.
- Encargado del tratamiento: el proveedor de software.
- Delegado de protección de datos (DPO): puede ser obligatorio según el artículo 37 del RGPD y la LOPDGDD cuando concurren los supuestos legales (p. ej. tratamiento a gran escala de categorías especiales de datos). No existe un umbral automático por número de plazas; consulta las orientaciones de la AEPD.
Checklist técnico
- Cifrado AES-256-GCM en reposo y en tránsito.
- Auditoría inmutable de cada acceso clínico.
- Multi-factor obligatorio para roles privilegiados.
- Backups cifrados con restauración trimestral verificada.
- Logs centralizados y retención >= 12 meses.
- Sin proveedores fuera de la UE en la ruta de datos productivos.
Checklist organizativo
- Registro de actividades de tratamiento (RAT) actualizado.
- Evaluaciones de impacto (DPIA) por cada nuevo flujo crítico.
- Política de gestión de incidentes con plazo 72h.
- Acuerdos de encargado del tratamiento firmados con cada proveedor.
- Políticas internas de gestión de derechos (ARSULIPO) con plazo 30 días.
Checklist contractual
- Cláusulas estándar UE para subencargados.
- Garantía de salida con datos en formato estándar.
- SLA penalizable por incidentes sin respuesta.
¿Quieres descargarlo en Excel? Pídelo y lo adaptamos a tu centro.
