Legal
RGPD en clínicas estéticas: 7 obligaciones que no puedes saltarte
Sí, también te aplica a ti. Los datos que recoges (foto antes-después, ficha clínica, datos médicos) son categoría especial RGPD. Te lo explico sin susto pero sin saltarme nada.
Aviso desde la primera línea: esto no es un post de "ya, ya, total si soy una clínica pequeña a mí no me va a tocar". La AEPD ha multado a clínicas estéticas concretas en España entre 2023 y 2025, algunas con sanciones de entre 5.000 y 80.000 euros. Y no eran cadenas: eran centros individuales como el tuyo.
El RGPD se aplica con mayor rigor en estética porque los datos que manejas no son cualquier dato. Son:
- Datos de salud: ficha clínica, alergias, tratamientos previos, patologías. Categoría especial (art. 9 RGPD).
- Datos biométricos: las fotos antes-después identifican unívocamente a una persona. Categoría especial.
- Datos de menores: si atiendes a menores de 14 años, consentimiento de progenitores obligatorio.
- Datos económicos: tarjeta, IBAN, historial de pagos.
Y eso convierte a tu clínica en "responsable de tratamiento de datos de categoría especial". Te aplica el RGPD entero con todas las consecuencias. Vamos con las 7 obligaciones que tienes que cumplir sí o sí.
Obligación 1: Consentimiento explícito y separado por finalidad
Una clienta nueva entra en tu clínica. Le tienes que pedir consentimiento de forma separada para cada cosa que vayas a hacer con sus datos:
- Consentimiento para tratarla (ficha clínica, recogida de alergias, historial). Esto es base contractual, suficiente con que firme la hoja de consentimiento informado del tratamiento.
- Consentimiento separado para hacerle fotos antes-después. No vale meterlo dentro de la hoja del tratamiento. Tiene que ser una casilla aparte.
- Consentimiento separado para publicar esas fotos en redes sociales o web. Otro check.
- Consentimiento separado para mandarle comunicaciones comerciales por WhatsApp, email o SMS. Otro check.
El error típico: una hoja general "acepto el tratamiento de mis datos" todo metido en un saco. No vale. La AEPD lo considera consentimiento viciado y te multan.
Recomendación: una hoja de consentimiento con checks independientes, cada uno con su finalidad concreta. La clienta puede decir sí a la ficha clínica y no a las fotos en Instagram, y tú tienes que respetarlo.
Obligación 2: Registro de Actividades de Tratamiento (RAT)
Toda empresa que trate datos personales tiene que llevar un documento llamado Registro de Actividades de Tratamiento. Es obligatorio incluso para autónomos. Para una clínica estética típica, tu RAT debería incluir como mínimo:
- Tratamiento "Gestión de clientela y citas".
- Tratamiento "Historial clínico-estético".
- Tratamiento "Imágenes antes-después".
- Tratamiento "Comunicaciones comerciales".
- Tratamiento "Gestión laboral del personal" (si tienes empleados).
- Tratamiento "Vídeovigilancia" (si tienes cámaras).
En cada uno tienes que documentar: finalidad, base jurídica, categorías de datos, plazo de conservación, destinatarios y medidas de seguridad. Una plantilla la tienes gratis en la web de la AEPD ("Facilita RGPD").
Si te lo pide la AEPD en una inspección y no lo tienes, multa directa. Es de los puntos más fáciles de comprobar.
Obligación 3: Figura responsable o DPO
Lo bueno: las clínicas estéticas no están obligadas a tener DPO certificado salvo que traten datos a "gran escala" (más de 5.000-10.000 clientas activas, según interpretación AEPD).
Lo que sí necesitas: una figura responsable nombrada (suele ser la propia dueña) que sepa cómo gestionar derechos ARCO y brechas. Si no quieres tirar de tu tiempo, puedes externalizar a un DPO externo por unos 50 a 150 euros al mes.
Recomendación: si tu clínica tiene más de 1.000 clientas activas, contrata DPO externo. El día que llegue un requerimiento de ARCO o una brecha, agradeces tenerlo.
Obligación 4: Política de privacidad pública y accesible
Tu web tiene que tener una política de privacidad visible (link en el footer), accesible desde cualquier formulario (cita online, contacto, newsletter), redactada en términos claros e identificando:
- Quién es el responsable (nombre fiscal de la clínica, NIF, dirección, email de contacto).
- Qué datos recoges y con qué finalidad.
- Cuánto tiempo los guardas.
- A quién los comunicas (subencargados, terceros).
- Cómo ejercer derechos (ARCO+).
- Si haces transferencias internacionales (a Estados Unidos por ejemplo, si usas Google Workspace o algunas herramientas), indicarlo y la base jurídica.
Plantillas hay muchas. La trampa: copiar y pegar una sin adaptarla. Si tu política dice que mandas datos a "Google Analytics" pero no usas Google Analytics, queda mal y la AEPD lo nota. Personalízala.
Obligación 5: Gestión de derechos ARCO+
Toda clienta tiene derecho a pedirte (sin pagar nada):
- Acceso: que le digas qué datos tienes de ella.
- Rectificación: que cambies un dato erróneo.
- Cancelación / Supresión: que borres sus datos. Es el famoso "derecho al olvido".
- Oposición: que dejes de tratar sus datos para una finalidad concreta (por ejemplo, parar las comunicaciones comerciales).
- Portabilidad: que le des los datos en formato estructurado (suele ser CSV o JSON).
- Limitación: que bloquees los datos sin borrarlos del todo.
Plazo legal para responder: 1 mes, ampliable a 2 si la solicitud es compleja. Si no contestas, la clienta puede reclamar a la AEPD y caer multa.
Necesitas un proceso interno: quién recibe la solicitud, cómo se identifica a la clienta (no le des los datos a cualquiera que diga ser Marta), cómo se documenta la respuesta. Guarda constancia escrita de todo.
Obligación 6: Seguridad técnica (cifrado y control de acceso)
Cuando la AEPD audita una clínica, pregunta:
- ¿Los datos están cifrados en tránsito? (HTTPS en la web, conexión cifrada a la base de datos).
- ¿Están cifrados en reposo? (Disco duro cifrado, base de datos con encriptación at-rest).
- ¿Hay copias de seguridad cifradas y probadas?
- ¿Hay control de acceso? Cada empleada tiene su usuario, no compartís contraseña. Borráis usuarios al irse alguien.
- ¿Las contraseñas tienen política de fortaleza? ¿Doble factor en accesos críticos?
El típico Excel con clientas guardado en el ordenador del mostrador sin contraseña, accesible a todas las empleadas, es un fallo de seguridad evidente. Si te roban ese ordenador (o entran al wifi de la clínica desde fuera) ya tienes una brecha.
Obligación 7: Notificación de brechas en 72 horas
Si tienes una brecha de seguridad (te hackean, pierdes un portátil con datos, una empleada se lleva el listado de clientas a la competencia), tienes 72 horas para notificarlo a la AEPD desde que la detectas.
Si la brecha implica alto riesgo para los derechos de las clientas, también tienes que notificárselo a ellas individualmente.
El error típico: tapar la brecha "a ver si no se nota". Eso es agravante. Si la AEPD descubre que hubo brecha y no la notificaste, la multa se multiplica por 5 o por 10.
Subencargados del tratamiento: la parte que casi nadie cumple
Cuando usas una herramienta tipo programa de citas, Mailchimp, Stripe, WhatsApp Business, Google Calendar o cualquier plataforma en la nube, esa empresa es un "encargado del tratamiento". Tienes que:
- Tener un contrato firmado con cada uno (DPA, Data Processing Agreement).
- Listarlos en tu política de privacidad como destinatarios.
- Asegurarte de que cumplen RGPD (que estén en la UE o que tengan SCC firmadas si están fuera).
En el caso de Ariah, los subencargados que tenemos son:
- Supabase (base de datos): hosting en Frankfurt, Alemania. UE. DPA firmada.
- Stripe (pagos): infraestructura en UE, DPA firmada.
- 360dialog (WhatsApp Business): proveedor alemán, DPA firmada.
- Retell AI y ElevenLabs (voz): SCC firmadas para transferencia EU-US bajo Data Privacy Framework.
- OpenAI (modelo de lenguaje GPT-4o): contrato con cláusula de no-entrenamiento (tus datos no entrenan modelos). SCC firmadas.
Si una clienta te pide ARCO+, tú eres el responsable directo pero te aseguras de propagar la petición a los subencargados. Por eso es importante tener listas claras.
Sanciones reales: lo que ha pasado en España
Algunos casos publicados por la AEPD entre 2023 y 2025:
- Una clínica de medicina estética en Madrid: 5.000 euros por publicar fotos antes-después en Instagram sin consentimiento explícito separado.
- Una clínica estética en Andalucía: 10.000 euros por mandar emails comerciales a clientas que no habían dado consentimiento de marketing.
- Otra clínica: 20.000 euros por una brecha (le hackearon el sistema de citas) no notificada en 72h.
- Cadena con varias sedes: aproximadamente 80.000 euros por fallos múltiples (sin RAT, sin DPA con proveedores, política de privacidad mal redactada, consentimientos viciados).
El mensaje es: la AEPD no va solo a las grandes. Va a quien le denuncian. Y una clienta enfadada que ve su foto en Instagram sin permiso, denuncia.
Cómo te ayuda Ariah con RGPD
Por transparencia, lo que hacemos nosotros para que la parte digital de tu clínica no se convierta en un agujero RGPD:
- Hosting en EU (Supabase Frankfurt). Tus datos no salen de la Unión Europea salvo lo estrictamente necesario, y siempre con SCC firmadas.
- Cifrado en tránsito (HTTPS) y en reposo (encriptación de base de datos at-rest).
- Derecho a borrado en un click: en el dashboard tienes un botón para borrar todos los datos de una clienta cuando lo pida. Se propaga a todos los sistemas.
- DPA firmados con todos los subencargados (Supabase, Stripe, 360dialog, Retell, ElevenLabs, OpenAI). Los listamos transparentemente.
- Consentimientos separados en los formularios de booking (ficha vs marketing vs fotos).
- Plazo de conservación configurado (por defecto 5 años desde la última cita, que es lo que marca la normativa sanitaria para historiales).
- Trazabilidad de accesos: registramos qué empleada accedió a qué clienta y cuándo. Si hay brecha, hay forensia.
- Política de privacidad pública en /privacidad con todos los puntos que el RGPD exige.
Eso no te quita las obligaciones tuyas (consentimientos en papel, RAT, DPO si toca, gestión de derechos), pero te quita toda la capa técnica de encima.
Resumen accionable
Si después de leer esto te das cuenta de que no cumples 3 de las 7 obligaciones, no te asustes. Es lo normal en clínicas estéticas en España. El orden razonable para arreglarlo es:
- Hoy: revisa tu hoja de consentimiento. Separa por finalidad (clínica vs fotos vs marketing).
- Esta semana: redacta o actualiza tu política de privacidad. Usa la herramienta "Facilita RGPD" de la AEPD.
- Este mes: monta tu RAT. Plantilla gratis en la web de la AEPD.
- Este trimestre: revisa contratos con tus proveedores digitales. Pide DPA si no lo tienes.
- Cuando puedas: contrata DPO externo si superas las 1.000 clientas activas.
El cumplimiento RGPD se construye, no se compra. Pero se puede construir tranquilamente en 2-3 meses si lo haces ordenado.
Ver cómo lo hacemos en Ariah
Tienes nuestra política de privacidad completa publicada como referencia (la puedes inspeccionar, copiar la estructura, ver cómo listamos subencargados). Y si quieres ver el dashboard donde una clínica gestiona derechos ARCO con un clic, pide la demo y te lo enseñamos en directo.
Sigue leyendo
Costes y ROI
Cuánto cuesta una recepcionista para clínica estética en España
Operativa
Llamadas perdidas en tu clínica: 5 problemas reales y cómo resolverlos
Operativa
Cómo automatizar los recordatorios de cita en tu clínica
Producto
¿Cómo funciona una recepcionista virtual con IA? Te lo explicamos sin tecnicismos