ES
Idioma · la misma página NLNederlands/hoe-adverteer-je-als-fysiotherapeut-zonder-de-avg-en-big-richtlijnen-te-schenden/ ENEnglish (UK)/en/how-to-advertise-as-a-physiotherapist-without-violating-avg-and-big-guidelines/ ESEspañol/es/como-anunciarse-como-fisioterapeuta-sin-infringir-las-directrices-de-avg-y-big/ No recordamos tu elección y nunca te redirigimos automáticamente.
DOC.K · BASE DE CONOCIMIENTO

¿Cómo puedes anunciarte como fisioterapeuta sin infringir el RGPD ni las normas de publicidad sanitaria?

Anunciarte y ser visible en internet como fisioterapeuta está permitido, siempre que trates los datos de tus pacientes conforme al RGPD y a la normativa sanitaria española. En concreto significa: llevar un registro de actividades de tratamiento, usar los datos solo con una base legal válida y notificar una brecha de seguridad en el plazo de 72 horas a la AEPD. Quien no tenga la base legal en orden se arriesga a una multa de hasta 20 millones de euros o el 4 % de la facturación anual mundial, aplicándose siempre la cifra más alta de las dos. Para el registro de actividades y la obligación de notificar brechas, el máximo es más bajo: 10 millones de euros o el 2 %, también ahí la cifra más alta de las dos. Esa diferencia está en el artículo 83, apartados 4 y 5, del RGPD.

Gianluca, que escribió esta explicación
imagen · quien hace el trabajo, también escribe la explicación
DOC.K.01

¿Qué es el RGPD y por qué afecta a tu consulta?

El RGPD está en vigor desde el 25 de mayo de 2018 y regula cómo recoges, tratas y almacenas datos personales. Para los fisioterapeutas, la norma pesa doble. Trabajas con información médica, y esa cae dentro de las categorías especiales de datos: la categoría con la protección más alta.

Si algo sale mal, el RGPD tiene dos bandas de multa

Por infracciones de la base legal y los principios, la multa llega hasta 20 millones de euros o el 4 % de tu facturación anual mundial, aplicándose la cifra más alta de las dos y no una elección entre ambas. Para obligaciones como el registro de actividades y la notificación de brechas, el máximo es de 10 millones de euros o el 2 %, también ahí la cifra más alta. Las dos bandas están en el artículo 83, apartados 4 y 5, del RGPD. Razón de sobra para tener la base bien organizada.

Los seis principios básicos del RGPD

PUNTO 01

Licitud y transparencia

tratas los datos solo con una base legal válida y tus pacientes saben para qué.
PUNTO 02

Limitación de la finalidad

recoges datos para un fin específico y determinado, como el tratamiento.
PUNTO 03

Minimización de datos

no pides más datos de los necesarios.
PUNTO 04

Exactitud

mantienes los datos actualizados y correctos.
PUNTO 05

Limitación del plazo de conservación

no conservas los datos más tiempo del necesario. Para la historia clínica, la normativa sanitaria española fija precisamente un plazo mínimo de conservación de cinco años desde el alta de cada proceso asistencial.
PUNTO 06

Confidencialidad e integridad

proteges los datos frente a accesos no autorizados.
DOC.K.02

Tus obligaciones como fisioterapeuta bajo el RGPD

Lleva un registro de actividades de tratamiento

Esto es obligatorio para todo fisioterapeuta. La excepción del artículo 30, apartado 5, del RGPD para organizaciones con menos de 250 empleados desaparece en cuanto el tratamiento no es ocasional o incluye categorías especiales de datos, y una historia clínica es las dos cosas a la vez. En el registro anotas qué datos personales tratas, con qué finalidad, sobre qué base legal y cuánto tiempo los conservas. La AEPD puede solicitar el registro. Fuente comprobada el 25 de agosto de 2026.

Firma contratos de encargado del tratamiento

¿Trabajas con terceros que pueden acceder a datos de pacientes, como tu proveedor de historia clínica electrónica, tu asesoría o tu gestor de TI? Entonces dejas fijado en un contrato de encargado del tratamiento qué datos pueden tratar y qué medidas de seguridad son obligatorias.

Realiza una EIPD ante nueva tecnología

Una Evaluación de Impacto relativa a la Protección de Datos (EIPD) es un análisis de riesgos que identifica y limita los riesgos para la privacidad. La realizas cuando hay un tratamiento a gran escala de datos médicos o ante nueva tecnología, como formularios de admisión online o la telemedicina.

Delegado de Protección de Datos

Las consultas más grandes y las agrupaciones que tratan a gran escala categorías especiales de datos deben nombrar un DPD. Para las consultas más pequeñas no siempre es obligatorio, pero sí es recomendable tener una persona de contacto fija para la privacidad.

DOC.K.03

Así proteges los datos de tus pacientes en la práctica

Medidas técnicas

PUNTO 01

Cifrado

elige un sistema de historia clínica electrónica con almacenamiento cifrado y conexiones SSL/TLS.
PUNTO 02

Contraseñas seguras y MFA

usa contraseñas complejas junto con autenticación multifactor.
PUNTO 03

Actualizaciones automáticas

mantén actualizados los sistemas operativos, el software y los antivirus.
PUNTO 04

Copias de seguridad

haz copias de seguridad cifradas con regularidad y comprueba que puedes restaurarlas.
PUNTO 05

Segmentación de red

separa los sistemas médicos de la red de invitados.

Medidas organizativas

  • Control de acceso: los empleados solo ven los datos que realmente necesitan.
  • Formación de concienciación: forma a tu equipo con regularidad en privacidad y en reconocer el phishing.
  • Política de mesa limpia: nunca dejes expedientes en papel o pantallas visibles sin vigilancia.
  • Destrucción segura: usa una trituradora de papel para los documentos y elimina los archivos digitales de forma segura.

Consejo: comprueba que tu proveedor de historia clínica electrónica cumple la norma ISO 27001 de seguridad de la información.

DOC.K.04

Consentimiento y bases legales

Solo puedes tratar datos de pacientes con una base legal válida. Para los fisioterapeutas, estas tres son las más frecuentes.

PUNTO 01

Ejecución del contrato de tratamiento

para el propio tratamiento no necesitas un consentimiento aparte, según la normativa sanitaria española sobre autonomía del paciente.
PUNTO 02

Obligación legal

algunos tratamientos son obligatorios, como la historia clínica, las facturas para las aseguradoras y las notificaciones a las autoridades sanitarias en caso de enfermedades de declaración obligatoria. Para la historia clínica, el plazo está en el artículo 17 de la Ley 41/2002: mínimo cinco años, contados desde el alta de cada proceso asistencial, o más tiempo si lo exige la buena práctica asistencial. Comprobado el 24 de agosto de 2026.
PUNTO 03

Consentimiento explícito

para todo lo que no sea necesario para el tratamiento, como compartir datos con terceros, fotos y vídeos o boletines. Ese consentimiento debe ser libre, específico, informado e inequívoco, y un paciente puede retirarlo siempre.

Esto afecta directamente también a tu marketing. Anunciar tu oferta y tu experiencia está simplemente permitido, pero en cuanto quieres usar datos de pacientes, fotos o testimonios, necesitas consentimiento explícito.

FIG.01: Dos tipos de datos, dos tipos de reglashoja 1/2 · clasificación basada en el RGPD, no es asesoramiento jurídico
TRATAMIENTO · DATOS ESPECIALES
La historia clínica Informes y valores de medición Facturas a la aseguradora Derivaciones del médico de familia
Base legal: el contrato de tratamiento.Para esto no necesitas un consentimiento aparte, y se aplica un plazo mínimo de conservación de cinco años.
MARKETING · SOLO CON CONSENTIMIENTO
Boletín y lista de correo Fotos y vídeos de pacientes Reseñas donde se menciona una dolencia Datos que compartes con terceros
Base legal: consentimiento explícito.Dado libremente, específico, informado e inequívoco. Y siempre se puede retirar, incluso si la foto ya está publicada.
El muro rayado es donde se falla en la práctica. Un fichero de pacientes no es una lista de correo: que alguien esté en tratamiento contigo no te da permiso para enviarle una oferta. Si quieres hacer marketing, construye una lista en el lado derecho del muro y deja en paz el lado izquierdo.
DOC.K.05

Estos son los derechos de tus pacientes

PUNTO 01

Derecho de acceso

los pacientes pueden solicitar todos sus datos personales. Debes responder dentro de un mes.
PUNTO 02

Derecho de rectificación

ante datos incorrectos o incompletos, un paciente puede pedir la corrección. En la historia clínica puedes hacer una valoración profesional, pero tratas cada solicitud con seriedad.
PUNTO 03

Derecho de supresión

en determinados casos un paciente puede pedir la supresión. El plazo mínimo de conservación de la historia clínica limita este derecho, aunque la normativa sanitaria española permite excepciones.
PUNTO 04

Derecho a la portabilidad de los datos

los pacientes pueden solicitar sus datos en un formato estructurado, de uso común y lectura mecánica, por ejemplo para trasladarlos a otro profesional sanitario.
PUNTO 05

Derecho a la limitación del tratamiento

un paciente puede pedir una limitación temporal, por ejemplo mientras se discute la exactitud de los datos.

Consejo: establece un protocolo interno para estas solicitudes y documenta cada una con tu respuesta y el plazo de tramitación.

DOC.K.06

Brechas de seguridad: prevenir y notificar en 72 horas

El sector salud es uno de los que más brechas de seguridad notifica a la AEPD: según la propia agencia, en torno al 15 % de las notificaciones que recibe vienen de entidades del ámbito sanitario, y de media se registra al menos una brecha al mes en este sector que afecta a más de 200.000 personas. También en una consulta de fisioterapia, por tanto, las cosas se torcen más rápido de lo que piensas. Fuente: AEPD, Brechas de datos personales en el sector de la salud.

  • Un portátil robado o perdido con datos de pacientes.
  • Un correo con información médica enviado a la dirección equivocada.
  • Un empleado que comparte información por un canal sin proteger.
  • Un ransomware que bloquea tu sistema de historia clínica electrónica.
  • Un expediente en papel que se pierde o queda sin vigilancia.
Si descubres una brecha de seguridad, la notificas en un plazo de 72 horas a la AEPD, salvo que sea improbable que suponga un riesgo para los afectados

Si el riesgo es alto, informas también directamente a los pacientes afectados.

FIG.02: El reloj que empieza a correr en cuanto lo descubreshoja 2/2 · plazo del RGPD
01Descubrir. El reloj no empieza con la brecha sino en el momento en que tú te das cuenta. Un portátil robado de un coche, un correo a la dirección equivocada, un expediente que se queda olvidado.
02Valorar. Si es improbable que haya riesgo para los afectados, no es necesario notificar. Aun así, documentas esa valoración, porque debes poder explicarla más adelante.
03Notificar. En un plazo de 72 horas a la AEPD. Notificar de forma incompleta y completarlo después está permitido; notificar tarde no.
04Informar a los pacientes. Solo en caso de riesgo alto, y entonces de forma directa. Este es el paso que las consultas más aplazan porque resulta incómodo.
EL PLAZO, EN TRAMOS DE 24 HORASel plazo del RGPD, no es una medición en vivo

El reloj nunca se detiene mientras lo piensas. Empieza con el descubrimiento y sigue contando durante un fin de semana, un día festivo o unas vacaciones. Quien descubre algo un viernes y no empieza hasta el lunes a averiguar a quién hay que llamar, ve esta barra llenarse sin que haya pasado nada más.

El reloj también corre en fin de semana. Por eso la única preparación real es que alguien en tu consulta sepa qué hacer sin tener que averiguar primero a quién llamar. El sector salud es, año tras año, uno de los que más brechas notifica a la AEPD; la mayoría empiezan con algo pequeño y humano.
DOC.K.07

Seguridad digital: de la videoconsulta a la nube

Telemedicina y videoconsultas

Usa solo plataformas conformes al RGPD y, a ser posible, alojadas en la UE. Evita herramientas de consumo como el Skype normal, el Zoom gratuito o las videollamadas por WhatsApp, y elige una herramienta pensada específicamente para el sector salud.

Correo electrónico y comunicación

Nunca envíes datos médicos sin cifrar por correo electrónico normal. Trabaja con un portal de mensajería segura, correo cifrado o el portal del paciente de tu sistema de historia clínica electrónica.

Dispositivos móviles

Procura tener cifrado, una contraseña fuerte o biometría, la posibilidad de borrar el dispositivo a distancia y un perfil de trabajo separado del personal.

Almacenamiento en la nube

Elige solo proveedores de nube conformes al RGPD, a ser posible con almacenamiento dentro del Espacio Económico Europeo, y firma también aquí un contrato de encargado del tratamiento.

Consejo: haz que se realice anualmente una auditoría de seguridad y una prueba de penetración.

DOC.K.08

Checklist práctica del RGPD para tu consulta

Revisa estos ocho puntos y tendrás la base cubierta.

  • Registro de actividades de tratamiento elaborado
  • Política de privacidad en la web
  • Contratos de encargado del tratamiento firmados
  • Medidas de seguridad implementadas
  • Empleados formados
  • Protocolo de brechas de seguridad elaborado
  • Formularios de consentimiento actualizados
  • Estrategia de copias de seguridad probada

Quien prefiera repasar esta lista junto con su IA en lugar de hacerlo de memoria: la skill gratuita de checklist RGPD recorre la base en siete bloques y marca un estado por apartado, para que veas dónde está el hueco. Sigue siendo una checklist y no asesoramiento jurídico; para una consulta que trata categorías especiales de datos, el juicio final debe darlo un jurista.

DOC.K.09

La otra cara: lo que puedes afirmar sobre ti mismo

Todo lo anterior trata sobre los datos de tus pacientes. La segunda mitad de la pregunta del título trata sobre algo distinto: lo que dices de ti mismo en un anuncio, en tu web y en tu Perfil de Empresa en Google. Para eso no existe una ley publicitaria aparte para fisioterapeutas, y precisamente por eso es donde se falla. Las normas vienen de tres frentes a la vez, y tienes que juntarlas tú mismo.

Frente 1: tu título está protegido, y no es una formalidad

En España, el uso del título de fisioterapeuta está reservado a quien está colegiado en el Colegio Oficial de Fisioterapeutas de su comunidad autónoma, tal y como exige el artículo 3.2 de la Ley 2/1974, sobre Colegios Profesionales, comprobado el 25 de agosto de 2026. La Ley 44/2003, de ordenación de las profesiones sanitarias, reserva además la asistencia propia de la fisioterapia a quien tiene la titulación universitaria correspondiente, y el Código Penal castiga como intrusismo a quien ejerce actos propios de una profesión regulada sin ella.

Esto afecta a tu anuncio en dos puntos. Si en tu consulta trabaja alguien que todavía está en formación, esa persona no puede presentarse como fisioterapeuta, ni siquiera añadiendo en formación detrás: los colegios de fisioterapeutas vigilan activamente este tipo de intrusismo, y solo el colegio de Madrid tramita alrededor de cien denuncias al año. Y una especialidad inventada en tu Perfil de Empresa en Google para que te encuentren mejor es una de las pocas cosas de esta página que te mete en problemas de inmediato, sin que llegue a haber nunca un paciente involucrado.

Frente 2: una promesa sobre el resultado es una práctica comercial

No hay ninguna disposición que diga que un fisioterapeuta no puede anunciarse. Lo que sí existe es una norma específica para la publicidad con pretendida finalidad sanitaria: el Real Decreto 1907/1996. Prohíbe, entre otras cosas, la publicidad que ofrece garantías de alivio o curación segura, y la que utiliza testimonios de profesionales sanitarios o de pacientes reales o supuestos como forma de inducir al consumo. Comprobado el 25 de agosto de 2026.

Traducido al texto de tu anuncio: en seis sesiones sin dolor de espalda es una promesa sobre un resultado que no controlas. El noventa por cien de nuestros pacientes está sin molestias es una cifra que solo puedes usar si realmente la has medido y puedes mostrar la medición. Concertado con tu aseguradora suena a sello de calidad cuando en realidad es un acuerdo de reembolso. Ninguna de las tres está prohibida por ser tú profesional sanitario; son un problema porque no se pueden sostener, y eso es un problema para cualquier anunciante.

Lo que sí puedes hacer, y lo que curiosamente funciona mejor: trasladar el tema de tu anuncio del resultado al proceso. Qué pasa en una primera cita, cuánto dura, qué debes llevar, cuándo puedes acudir sin derivación, cuánto tardas en tener hueco. Todo eso son cosas que sí puedes cumplir, responden a la pregunta que alguien realmente tiene en ese momento, y no llevan ninguna promesa que después te puedan echar en cara.

Frente 3: el paciente que aparece en tu publicidad

Aquí se juntan las dos mitades de esta página, y en la práctica es donde más consultas se equivocan. Un testimonio, una foto de un paciente en la sala de ejercicios, una imagen de antes y después de una rodilla: todo eso son categorías especiales de datos dentro de un anuncio. Están en el lado derecho del muro de la FIG.01 de arriba, así que necesitas consentimiento explícito, por cada uso, y el paciente puede retirarlo siempre. Además, el propio Real Decreto 1907/1996 va un paso más allá: prohíbe usar testimonios de pacientes reales o supuestos como forma de inducir al consumo, así que un testimonio con consentimiento puede seguir sin ser una buena idea publicitaria, más allá de la protección de datos.

Tres cosas que ahí fallan más de lo que crees. Un consentimiento para tu web no es un consentimiento para un anuncio en Facebook, porque es otra finalidad y otro alcance. Difuminar una cara no saca la historia de la categoría especial si la descripción sigue siendo identificable con una sola persona en tu localidad. Y una reseña de Google en la que el propio paciente menciona su dolencia es una decisión suya, pero la respuesta que tú pones debajo no puede confirmar esa dolencia: tú estás sujeto al secreto profesional y él no. Da las gracias, y traslada el contenido a un canal privado.

Dónde termina este texto

No somos juristas y esto no es asesoramiento jurídico. Lo que hacemos es publicidad, y vemos qué frases ponen las consultas en sus anuncios. La capa propiamente profesional, es decir, lo que tu propio colegio espera de ti en el trato con pacientes y colegas, está en el código deontológico de tu Colegio Oficial de Fisioterapeutas y no en un artículo de ley. Revísalo junto a este texto, y consulta con tu propio jurista o tu delegado de protección de datos cualquier texto publicitario que te genere dudas antes de publicarlo. Cuesta un día y evita la discusión después.

DOC.K.10

Preguntas frecuentes sobre el RGPD para fisioterapeutas

¿Debo llevar un registro de actividades de tratamiento si tengo una consulta individual?

Sí. La excepción para organizaciones con menos de 250 empleados del artículo 30, apartado 5, del RGPD desaparece en cuanto el tratamiento no es ocasional o incluye categorías especiales de datos, y una historia clínica es las dos cosas a la vez. Fuente comprobada el 25 de agosto de 2026.

¿Puedo compartir datos de un paciente con un colega para una segunda opinión?

Puedes hacerlo con el consentimiento del paciente, o cuando sea necesario para el tratamiento dentro del equipo asistencial. Procura una transmisión segura y documenta la base legal.

¿Cuánto tiempo debo conservar la historia clínica?

Como mínimo cinco años, contados desde el alta de cada proceso asistencial, o más tiempo si lo exige la buena práctica asistencial. Así lo dice el artículo 17 de la Ley 41/2002, y la diferencia importa: cada proceso asistencial cuenta con su propio plazo. Algunos colegios profesionales y aseguradoras recomiendan un plazo más largo en casos concretos. Una vez pasado el plazo, destruyes la historia clínica.

¿Puedo usar WhatsApp para comunicarme con pacientes?

Muy desaconsejado para datos médicos. No decimos que WhatsApp incumpla por definición el RGPD, porque depende de lo que envíes y de los acuerdos que tengas con el proveedor; pero con un servicio de chat normal no sabes con certeza quién puede acceder a los datos, y no tienes un contrato de encargado del tratamiento que cubra el ámbito sanitario. Usa una plataforma segura pensada para el sector salud, como el portal del paciente de tu sistema de historia clínica electrónica, y plantea la duda a tu propio jurista o delegado de protección de datos.

¿Qué pasa si un paciente pide la supresión de su historia clínica?

Según la normativa sanitaria española, el paciente tiene en principio derecho a la destrucción de su historia. Atiendes la solicitud como norma general, salvo que conservarla sea necesaria por otro interés de peso, como una obligación legal o un interés de salud pública. Documenta la solicitud y tu decisión.

¿Necesito un Delegado de Protección de Datos?

En caso de tratamiento a gran escala, es obligatorio. Para consultas pequeñas normalmente no, pero sí es recomendable tener una persona de contacto interna para la privacidad.

¿Mi web tiene que cumplir el RGPD?

Sí. Procura tener una política de privacidad actualizada, una política de cookies con consentimiento, un certificado SSL y formularios de contacto que no pidan más datos de los necesarios. Si quieres saber qué más debe cumplir una buena web de consulta, lee cómo crear tu propia página web.

¿Qué pasa si mi proveedor de historia clínica electrónica no protege bien sus sistemas?

Tú sigues siendo el responsable final. Comprueba la certificación (ISO 27001 o el Esquema Nacional de Seguridad), el contrato de encargado del tratamiento, y pide auditorías periódicas. Si sigue siendo insuficiente, plantéate cambiar de proveedor.

DOC.K.12 · Siguiente paso

¿Privacidad en orden? Entonces trabaja tu visibilidad

Una consulta a prueba de RGPD es la base, pero también quieres que te encuentren nuevos pacientes. Eso se puede hacer perfectamente sin infringir ninguna norma: anuncias y publicas sobre tu oferta y tu experiencia, no sobre pacientes concretos. Si quieres ponerte con ello, echa un vistazo a nuestro servicio mejora tu SEO.

Además, cada vez más personas buscan un profesional sanitario a través de asistentes de IA. Por eso, lee también cómo crear contenido para ChatGPT, Perplexity y Google Gemini, o encuentra más explicaciones prácticas en nuestra base de conocimiento NL.

¿Tienes un texto publicitario o una landing page y no sabes seguro si se queda en el lado correcto del muro de la FIG.01? Envíanoslo a través de contacto, indicando en qué canal va y si aparece algún paciente. Te decimos qué frases quitaríamos y por qué, y en qué punto la decisión corresponde a tu jurista o a tu delegado de protección de datos y no a nosotros. Esto último también lo decimos cuando la respuesta resulta menos cómoda.

Sección · Siguiente pasodisponibles 24/7 · sales@theseo.nl
Agenda una llamada
Escrito por GianlucaFundador. Desde 2017 construye visibilidad para empresas neerlandesas, en Google y en las respuestas de la IA. Más sobre el instituto.