1/5 Expediente Nº: E/05043/2015 RESOLUCIÓN DE ARCHIVO DE ACTUACIONES De las actuaciones practicadas por la Agencia Española de Protección de Datos ante El Servicio Canario de Salud: Hospital Nuestra Sra. de la Candelaria, en virtud de denuncia presentada por Don A.A.A., y teniendo como base los siguientes HECHOS PRIMERO: Con fecha 20 de julio de 2015, tuvo entrada en esta Agencia un escrito remitido por Don A.A.A., en el que denuncia al Dr. Don B.B.B., Cirujano pediátrico del Hospital citado. Declara que tiene una relación sentimental con la anterior pareja del denunciado y que por ello el denunciado ha estado acosando y hostigando a la nueva pareja. El hecho denunciado es que el cirujano pediátrico, desde su puesto de trabajo en el hospital accedió irregularmente al historial clínico del denunciante. Aporta copia de un documento, firmado por el Jefe de Servicio de Asesoría Jurídica de diciembre de 2014, en contestación a la solicitud formulada por Don A.A.A., en la que solicitaba información sobre la identidad de las personas que habían accedido a su Historia Clínica y mediante el que adjunta listado de accesos a su Historia clínica. En el listado constan seis accesos desde el servicio de cirugía pediátrica el día 20 de junio de 2014, desde las 11:54:40 hasta las 11:55:33. SEGUNDO: Tras la recepción de la denuncia la Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos denunciados, teniendo conocimiento de los siguientes extremos: Con fecha 24 de septiembre se solicita información al Hospital Nuestra Sra. de Candelaria sobre el motivo por el cual se accedió a la historia clínica del denunciante así como justificación documental que acredite dichos accesos; contestando en el sentido siguiente: El acceso del día 20 de junio de 2014, lo realizó la Dra. Dª C.C.C., residente de primera año en la especialidad de Cirugía Pediátrica en el momento en que se produjo el acceso. La Dra. D.D.D. alega que durante este periodo rotó en el Servicio de Cirugía General y que tenía autorizado el acceso a las historias de los pacientes al tratarse de personal sanitario. En la actualidad ya no tiene vinculación con este hospital y no recuerda el motivo concreto del acceso. Aporta documento firmado por Dª C.C.C. donde pone de manifiesto que no recuerda el motivo por el que accedió a dicha historia ya que ha pasado más de un año y ya no se encuentra realizando la residencia ese hospital. FUNDAMENTOS DE DERECHO C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/5 I Es competente para resolver la Directora de la Agencia Española de Protección de Datos, conforme a lo establecido en el artículo 37.
- d)en relación con el artículo 36, ambos de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal (en lo sucesivo LOPD). II La Ley 41/2002, de 14 de noviembre, reguladora de la autonomía del paciente y de derechos y obligaciones en materia de información y documentación clínica, en su artículo 16 dedicado a los usos de la historia clínica, dispone: “1. La historia clínica es un instrumento destinado fundamentalmente a garantizar una asistencia adecuada al paciente. Los profesionales asistenciales del centro que realizan el diagnóstico o el tratamiento del paciente tienen acceso a la historia clínica de éste como instrumento fundamental para su adecuada asistencia. 2. Cada centro establecerá los métodos que posibiliten en todo momento el acceso a la historia clínica de cada paciente por los profesionales que le asisten. (…) 4. El personal de administración y gestión de los centros sanitarios sólo puede acceder a los datos de la historia clínica relacionados con sus propias funciones. 5. El personal sanitario debidamente acreditado que ejerza funciones de inspección, evaluación, acreditación y planificación, tiene acceso a las historias clínicas en el cumplimiento de sus funciones de comprobación de la calidad de la asistencia, el respeto de los derechos del paciente o cualquier otra obligación del centro en relación con los pacientes y usuarios o la propia Administración sanitaria. 6. El personal que accede a los datos de la historia clínica en el ejercicio de sus funciones queda sujeto al deber de secreto. 7. Las Comunidades Autónomas regularán el procedimiento para que quede constancia del acceso a la historia clínica y de su uso.” El artículo 6.1 de la LOPD dispone lo siguiente: “El tratamiento de los datos de carácter personal requerirá el consentimiento inequívoco del afectado, salvo que la Ley disponga otra cosa”. Por su parte, el apartado 2 del mencionado artículo contiene una serie de excepciones a la regla general contenida en aquel apartado 1, estableciendo que: “No será preciso el consentimiento cuando los datos de carácter personal se recojan para el ejercicio de las funciones propias de las Administraciones Públicas en el ámbito de sus competencias; cuando se refieran a las partes de un contrato o precontrato de una relación negocial, laboral o administrativa y sean necesarios para su mantenimiento o cumplimiento; cuando el tratamiento de los datos tenga por finalidad proteger un interés vital del interesado en los términos del artículo 7, apartado 6, de la presente Ley, o cuando los datos figuren en fuentes accesibles al público y su tratamiento sea necesario para la satisfacción del interés legítimo perseguido por el responsable del fichero o por el del tercero a quien se comuniquen los datos, siempre que no se vulneren los derechos y libertades fundamentales del interesado.” El artículo 3 de la LOPD define en su apartado
- h)como “Consentimiento del C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/5 interesado” a: “Toda manifestación de voluntad, libre, inequívoca, específica e informada, mediante la que el interesado consienta el tratamiento de datos personales que le conciernen.” A su vez, el artículo 3.
- c)de la LOPD define el tratamiento de datos personales en los siguientes términos: “Operaciones y procedimientos técnicos de carácter automatizado o no, que permitan la recogida, grabación, conservación, elaboración, modificación, bloqueo y cancelación, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias.” El Real Decreto 1720/2007, de 21 diciembre, por el que se aprueba el reglamento de desarrollo de la LOPD define el tratamiento de datos personales en su artículo 5.t), en los siguientes términos: “cualquier operación o procedimiento técnico, sea o no automatizado, que permita la recogida, grabación, conservación, elaboración, modificación, consulta, utilización, modificación, cancelación, bloqueo o supresión, así como las cesiones de datos que resulten de comunicaciones, consultas, interconexiones y transferencias”. De acuerdo con estas definiciones no cabe duda de que los accesos del imputado en este procedimiento a la historia clínica de la denunciante constituyen un tratamiento de datos personales relacionados con la salud. La LOPD no requiere, que el consentimiento se preste por escrito o con formalidades determinadas, pero sí exige que el consentimiento de los afectados sea “inequívoco”. Es por ello que el tratamiento de datos de carácter personal tiene que contar con el consentimiento del afectado o, en su defecto, entre otros supuestos, debe acreditarse que los datos provienen de fuentes accesibles al público, que existe una ley que ampara ese tratamiento o una relación contractual o negocial entre el titular de los datos y el responsable del tratamiento que sea necesaria para el mantenimiento del contrato. El tratamiento de datos sin consentimiento de los afectados constituye un límite al derecho fundamental a la protección de datos. Este derecho, en palabras del Tribunal Constitucional en su Sentencia 292/2000, de 30 de noviembre (F.J. 7 primer párrafo) “… consiste en un poder de disposición y de control sobre los datos personales que faculta a la persona para decidir cuáles de esos datos proporcionar a un tercero, sea el Estado o un particular, o cuáles puede este tercero recabar, y que también permite al individuo saber quién posee esos datos personales y para qué, pudiendo oponerse a esa posesión o uso. Estos poderes de disposición y control sobre los datos personales, que constituyen parte del contenido del derecho fundamental a la protección de datos se concretan jurídicamente en la facultad de consentir la recogida, la obtención y el acceso a los datos personales, su posterior almacenamiento y tratamiento, así como su uso o usos posibles, por un tercero, sea el estado o un particular (...).” Son, pues, elementos característicos del derecho fundamental a la protección de datos personales los derechos del afectado a consentir sobre la recogida y uso de sus datos personales y a saber de los mismos. El artículo 7 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal establece el régimen específicamente protector diseñado por el legislador para aquellos datos personales que proporcionan una información de esferas más íntimas del individuo, a los que etiqueta bajo la denominación común de “Datos especialmente protegidos”. Para las diversas categorías de éstos el precepto citado establece específicas medidas para su protección. En el supuesto específico de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/5 los datos de salud, el legislador español siguiendo al europeo (artículo 6 del Convenio 108/81 Consejo de Europa, para la protección de las personas con respecto al tratamiento de datos de carácter personal) y al de la Comunidad Europea (artículo 8 Directiva 95/46 CEE de 24 de octubre de 1995) los considera como especialmente protegidos, o sensibles, en la denominación europea o comunitaria y prevé que sólo puedan ser recabados, tratados y cedidos, cuando por razones de interés general así lo disponga una Ley o el afectado consienta expresamente (artículo 7.3 LOPD). Ello quiere decir que sólo en estos supuestos específicos dichos datos podrán ser tratados. No obstante lo anterior, el artículo 8 la Ley Orgánica 15/99 establece que las instituciones y centros sanitarios, y los profesionales correspondientes podrán tratar sin consentimiento datos relativos a la salud de las personas que a los mismos acudan o hayan de ser tratados en ellos, de acuerdo con la legislación estatal o autonómica sobre sanidad. III Por otra parte, la LOPD regula en su artículo 4 el principio de calidad de datos que resulta aplicable al supuesto de hecho que se analiza. Este artículo debe interpretarse de forma conjunta y sistemática. El artículo 4.2 de la LOPD, señala lo siguiente: “2. Los datos de carácter personal objeto de tratamiento no podrán usarse para finalidades incompatibles con aquellas para las que los datos hubieran sido recogidos. No se considerará incompatible el tratamiento posterior de éstos con fines históricos, estadísticos o científicos”. El “principio de calidad”, que prohíbe utilizar datos de carácter personal para una finalidad incompatible o distinta de aquella para la que los mismos fueron recabados, se recoge en el Título II de la LOPD, como uno de los principios básicos de la protección de datos. Las “finalidades” a las que se refiere el transcrito apartado 2, están ligadas con el “principio de pertinencia” o limitación en la recogida de datos regulado en el artículo 4.1 de la misma Ley. Conforme a dicho precepto, los datos sólo podrán tratarse cuando “sean adecuados, pertinentes y no excesivos en relación con el ámbito y las finalidades determinadas, explícitas y legítimas para las que se hayan obtenido.” La LOPD contempla en su Título II (artículos 4 a 12) una serie de principios generales, entre los que destacan los del consentimiento y de calidad de datos, que constituyen el contenido esencial de este derecho fundamental y configuran un sistema que garantiza una utilización racional de los datos personales, que permite el equilibrio entre los avances de la sociedad de la información y el respeto a la libertad de los ciudadanos. En el caso concreto que nos ocupa, el denunciante señala que el Dr. B.B.B. ha accedido a su historia clínica de forma irregular. Tras las actuaciones previas de investigación se ha constatado que no fue el médico denunciado la persona que accedió a su historia clínica. La Dra. D.D.D., residente de primer año en la especialidad de Cirugía Pediátrica, en fecha 20 de junio de 2014, accedió al estar rotando en el Servicio de Cirugía General, no recordando el motivo por el que accedió en ese momento; acceso que duró menos de un minuto. En este procedimiento no se ha acreditado que el denunciado haya accedido a los datos relativos a la salud del denunciante; tampoco ha quedado probado que la Dra. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/5 D.D.D. accediese para una finalidad incompatible con aquella para la que fueron recogidos los datos y para cuyo acceso contaba con habilitación por el trabajo que realizaba. Por lo tanto, de acuerdo con lo señalado, Por la Directora de la Agencia Española de Protección de Datos, SE ACUERDA: 1. PROCEDER AL ARCHIVO de las presentes actuaciones. 2. NOTIFICAR la presente Resolución al Servicio Canario de Salud: Hospital Nuestra Sra. de la Candelaria y a Don A.A.A.. De conformidad con lo establecido en el apartado 2 del artículo 37 de la LOPD, en la redacción dada por el artículo 82 de la Ley 62/2003, de 30 de diciembre, de medidas fiscales, administrativas y del orden social, la presente Resolución se hará pública, una vez haya sido notificada a los interesados. La publicación se realizará conforme a lo previsto en la Instrucción 1/2004, de 22 de diciembre, de la Agencia Española de Protección de Datos sobre publicación de sus Resoluciones y con arreglo a lo dispuesto en el artículo 116 del Real Decreto 1720/2007, de 21 diciembre, por el que se aprueba el Reglamento de desarrollo de la LOPD. Contra esta resolución, que pone fin a la vía administrativa (artículo 48.2 de la LOPD), y de conformidad con lo establecido en el artículo 116 de la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones Públicas y del Procedimiento Administrativo Común, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución, o, directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Sin embargo, el responsable del fichero de titularidad pública, de acuerdo con el artículo 44.1 de la citada LJCA, sólo podrá interponer directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la LJCA, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 del referido texto legal. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es