AsesoraMedic

Estudio · Cumplimiento normativo

Lo que sancionan realmente la AEPD en clínicas, según los expedientes publicados

Publicado el 25 de septiembre de 2026

Hallazgo principal

La AEPD abrió 187 expedientes sancionadores al sector salud entre 2024 y 2025, con sanciones típicas entre 15.000€ y 50.000€; el acceso indebido a historiales es el motivo más frecuente, presente en el 38% de los casos.

Firma de un consentimiento informado sobre el mostrador de una clínica

Nuestra lectura

Lo que más nos llamó la atención revisando los expedientes es que ninguno de los casos citados viene de un hackeo: son procesos cotidianos sin protocolo, justo el tipo de cosa que se corrige en una tarde, no en un proyecto de meses.

01

La pregunta de negocio

La mayoría de clínicas dan por hecho que una sanción de protección de datos es cosa de grandes hospitales o de errores muy graves. Quisimos revisar qué documentan realmente los expedientes publicados sobre clínicas del tamaño con el que trabajamos.

02

Qué documentan las fuentes

Según recoge Legiscope en su repaso de sanciones AEPD al sector sanidad y salud, hubo 187 expedientes sancionadores abiertos entre 2024 y 2025, con importes típicos de entre 15.000€ y 50.000€ y una sanción media en torno a los 18.000€ para clínicas privadas. El acceso indebido a historiales clínicos es el motivo más repetido, presente en el 38% de los expedientes.

Los casos publicados no son, en su mayoría, filtraciones masivas: Noticias Jurídicas documenta una sanción de 30.000€ a una clínica dental por pedir el DNI de un paciente para tramitar un reembolso, un caso de principio de minimización de datos, no de ciberseguridad. Otro caso recogido por Adaptación RGPD sancionó a una clínica dental por no atender correctamente una solicitud de acceso de un paciente a su propio historial.

Atico34, especializada en protección de datos para clínicas dentales y centros de estética, señala la publicación de imágenes de pacientes en redes sociales sin consentimiento explícito específico como otro foco recurrente de sanción, con importes en el mismo rango de 15.000€ a 50.000€.

03

Qué significa para tu clínica

El patrón se repite: las sanciones no suelen venir de un fallo técnico sofisticado, sino de procesos cotidianos sin protocolo, quién puede acceder a qué historial, qué se pide de más a un paciente, qué se publica sin consentimiento explícito. Es exactamente el tipo de proceso que se puede documentar y revisar antes de que se convierta en un expediente.

Eso también cambia por dónde conviene empezar: no por la auditoría técnica más cara, sino por los dos o tres procesos de cara al paciente que se repiten todos los días, pedir datos, dar acceso a un historial, publicar una foto, porque son los que generan más expedientes y los más baratos de corregir.

Qué puedes hacer ya

Revisa si pedís habitualmente el DNI u otros datos que no son estrictamente necesarios para el trámite que estáis haciendo (como un reembolso), y si tenéis un procedimiento escrito para responder a una solicitud de acceso de un paciente a su historial. Son los dos motivos de sanción más fáciles de evitar sin ningún coste.