¿Cómo puedes anunciarte como fisioterapeuta sin infringir el RGPD ni las normas de publicidad sanitaria?
Anunciarte y ser visible en internet como fisioterapeuta está permitido, siempre que trates los datos de tus pacientes conforme al RGPD y a la normativa sanitaria española. En concreto significa: llevar un registro de actividades de tratamiento, usar los datos solo con una base legal válida y notificar una brecha de seguridad en el plazo de 72 horas a la AEPD. Quien no tenga la base legal en orden se arriesga a una multa de hasta 20 millones de euros o el 4 % de la facturación anual mundial, aplicándose siempre la cifra más alta de las dos. Para el registro de actividades y la obligación de notificar brechas, el máximo es más bajo: 10 millones de euros o el 2 %, también ahí la cifra más alta de las dos. Esa diferencia está en el artículo 83, apartados 4 y 5, del RGPD.
¿Qué es el RGPD y por qué afecta a tu consulta?
El RGPD está en vigor desde el 25 de mayo de 2018 y regula cómo recoges, tratas y almacenas datos personales. Para los fisioterapeutas, la norma pesa doble. Trabajas con información médica, y esa cae dentro de las categorías especiales de datos: la categoría con la protección más alta.
Si algo sale mal, el RGPD tiene dos bandas de multa
Por infracciones de la base legal y los principios, la multa llega hasta 20 millones de euros o el 4 % de tu facturación anual mundial, aplicándose la cifra más alta de las dos y no una elección entre ambas. Para obligaciones como el registro de actividades y la notificación de brechas, el máximo es de 10 millones de euros o el 2 %, también ahí la cifra más alta. Las dos bandas están en el artículo 83, apartados 4 y 5, del RGPD. Razón de sobra para tener la base bien organizada.
Los seis principios básicos del RGPD
Licitud y transparencia
tratas los datos solo con una base legal válida y tus pacientes saben para qué.Limitación de la finalidad
recoges datos para un fin específico y determinado, como el tratamiento.Minimización de datos
no pides más datos de los necesarios.Exactitud
mantienes los datos actualizados y correctos.Limitación del plazo de conservación
no conservas los datos más tiempo del necesario. Para la historia clínica, la normativa sanitaria española fija precisamente un plazo mínimo de conservación de cinco años desde el alta de cada proceso asistencial.Confidencialidad e integridad
proteges los datos frente a accesos no autorizados.Tus obligaciones como fisioterapeuta bajo el RGPD
Lleva un registro de actividades de tratamiento
Esto es obligatorio para todo fisioterapeuta. La excepción del artículo 30, apartado 5, del RGPD para organizaciones con menos de 250 empleados desaparece en cuanto el tratamiento no es ocasional o incluye categorías especiales de datos, y una historia clínica es las dos cosas a la vez. En el registro anotas qué datos personales tratas, con qué finalidad, sobre qué base legal y cuánto tiempo los conservas. La AEPD puede solicitar el registro. Fuente comprobada el 25 de agosto de 2026.
Firma contratos de encargado del tratamiento
¿Trabajas con terceros que pueden acceder a datos de pacientes, como tu proveedor de historia clínica electrónica, tu asesoría o tu gestor de TI? Entonces dejas fijado en un contrato de encargado del tratamiento qué datos pueden tratar y qué medidas de seguridad son obligatorias.
Realiza una EIPD ante nueva tecnología
Una Evaluación de Impacto relativa a la Protección de Datos (EIPD) es un análisis de riesgos que identifica y limita los riesgos para la privacidad. La realizas cuando hay un tratamiento a gran escala de datos médicos o ante nueva tecnología, como formularios de admisión online o la telemedicina.
Delegado de Protección de Datos
Las consultas más grandes y las agrupaciones que tratan a gran escala categorías especiales de datos deben nombrar un DPD. Para las consultas más pequeñas no siempre es obligatorio, pero sí es recomendable tener una persona de contacto fija para la privacidad.
Así proteges los datos de tus pacientes en la práctica
Medidas técnicas
Cifrado
elige un sistema de historia clínica electrónica con almacenamiento cifrado y conexiones SSL/TLS.Contraseñas seguras y MFA
usa contraseñas complejas junto con autenticación multifactor.Actualizaciones automáticas
mantén actualizados los sistemas operativos, el software y los antivirus.Copias de seguridad
haz copias de seguridad cifradas con regularidad y comprueba que puedes restaurarlas.Segmentación de red
separa los sistemas médicos de la red de invitados.Medidas organizativas
- Control de acceso: los empleados solo ven los datos que realmente necesitan.
- Formación de concienciación: forma a tu equipo con regularidad en privacidad y en reconocer el phishing.
- Política de mesa limpia: nunca dejes expedientes en papel o pantallas visibles sin vigilancia.
- Destrucción segura: usa una trituradora de papel para los documentos y elimina los archivos digitales de forma segura.
Consejo: comprueba que tu proveedor de historia clínica electrónica cumple la norma ISO 27001 de seguridad de la información.
Consentimiento y bases legales
Solo puedes tratar datos de pacientes con una base legal válida. Para los fisioterapeutas, estas tres son las más frecuentes.
Ejecución del contrato de tratamiento
para el propio tratamiento no necesitas un consentimiento aparte, según la normativa sanitaria española sobre autonomía del paciente.Obligación legal
algunos tratamientos son obligatorios, como la historia clínica, las facturas para las aseguradoras y las notificaciones a las autoridades sanitarias en caso de enfermedades de declaración obligatoria. Para la historia clínica, el plazo está en el artículo 17 de la Ley 41/2002: mínimo cinco años, contados desde el alta de cada proceso asistencial, o más tiempo si lo exige la buena práctica asistencial. Comprobado el 24 de agosto de 2026.Consentimiento explícito
para todo lo que no sea necesario para el tratamiento, como compartir datos con terceros, fotos y vídeos o boletines. Ese consentimiento debe ser libre, específico, informado e inequívoco, y un paciente puede retirarlo siempre.Esto afecta directamente también a tu marketing. Anunciar tu oferta y tu experiencia está simplemente permitido, pero en cuanto quieres usar datos de pacientes, fotos o testimonios, necesitas consentimiento explícito.
Estos son los derechos de tus pacientes
Derecho de acceso
los pacientes pueden solicitar todos sus datos personales. Debes responder dentro de un mes.Derecho de rectificación
ante datos incorrectos o incompletos, un paciente puede pedir la corrección. En la historia clínica puedes hacer una valoración profesional, pero tratas cada solicitud con seriedad.Derecho de supresión
en determinados casos un paciente puede pedir la supresión. El plazo mínimo de conservación de la historia clínica limita este derecho, aunque la normativa sanitaria española permite excepciones.Derecho a la portabilidad de los datos
los pacientes pueden solicitar sus datos en un formato estructurado, de uso común y lectura mecánica, por ejemplo para trasladarlos a otro profesional sanitario.Derecho a la limitación del tratamiento
un paciente puede pedir una limitación temporal, por ejemplo mientras se discute la exactitud de los datos.Consejo: establece un protocolo interno para estas solicitudes y documenta cada una con tu respuesta y el plazo de tramitación.
Brechas de seguridad: prevenir y notificar en 72 horas
El sector salud es uno de los que más brechas de seguridad notifica a la AEPD: según la propia agencia, en torno al 15 % de las notificaciones que recibe vienen de entidades del ámbito sanitario, y de media se registra al menos una brecha al mes en este sector que afecta a más de 200.000 personas. También en una consulta de fisioterapia, por tanto, las cosas se torcen más rápido de lo que piensas. Fuente: AEPD, Brechas de datos personales en el sector de la salud.
- Un portátil robado o perdido con datos de pacientes.
- Un correo con información médica enviado a la dirección equivocada.
- Un empleado que comparte información por un canal sin proteger.
- Un ransomware que bloquea tu sistema de historia clínica electrónica.
- Un expediente en papel que se pierde o queda sin vigilancia.
Si descubres una brecha de seguridad, la notificas en un plazo de 72 horas a la AEPD, salvo que sea improbable que suponga un riesgo para los afectados
Si el riesgo es alto, informas también directamente a los pacientes afectados.
- 0 HORAS
- 24 HORAS
- 48 HORAS
- 72 HORAS
El reloj nunca se detiene mientras lo piensas. Empieza con el descubrimiento y sigue contando durante un fin de semana, un día festivo o unas vacaciones. Quien descubre algo un viernes y no empieza hasta el lunes a averiguar a quién hay que llamar, ve esta barra llenarse sin que haya pasado nada más.
Seguridad digital: de la videoconsulta a la nube
Telemedicina y videoconsultas
Usa solo plataformas conformes al RGPD y, a ser posible, alojadas en la UE. Evita herramientas de consumo como el Skype normal, el Zoom gratuito o las videollamadas por WhatsApp, y elige una herramienta pensada específicamente para el sector salud.
Correo electrónico y comunicación
Nunca envíes datos médicos sin cifrar por correo electrónico normal. Trabaja con un portal de mensajería segura, correo cifrado o el portal del paciente de tu sistema de historia clínica electrónica.
Dispositivos móviles
Procura tener cifrado, una contraseña fuerte o biometría, la posibilidad de borrar el dispositivo a distancia y un perfil de trabajo separado del personal.
Almacenamiento en la nube
Elige solo proveedores de nube conformes al RGPD, a ser posible con almacenamiento dentro del Espacio Económico Europeo, y firma también aquí un contrato de encargado del tratamiento.
Consejo: haz que se realice anualmente una auditoría de seguridad y una prueba de penetración.
Checklist práctica del RGPD para tu consulta
Revisa estos ocho puntos y tendrás la base cubierta.
- Registro de actividades de tratamiento elaborado
- Política de privacidad en la web
- Contratos de encargado del tratamiento firmados
- Medidas de seguridad implementadas
- Empleados formados
- Protocolo de brechas de seguridad elaborado
- Formularios de consentimiento actualizados
- Estrategia de copias de seguridad probada
Quien prefiera repasar esta lista junto con su IA en lugar de hacerlo de memoria: la skill gratuita de checklist RGPD recorre la base en siete bloques y marca un estado por apartado, para que veas dónde está el hueco. Sigue siendo una checklist y no asesoramiento jurídico; para una consulta que trata categorías especiales de datos, el juicio final debe darlo un jurista.
La otra cara: lo que puedes afirmar sobre ti mismo
Todo lo anterior trata sobre los datos de tus pacientes. La segunda mitad de la pregunta del título trata sobre algo distinto: lo que dices de ti mismo en un anuncio, en tu web y en tu Perfil de Empresa en Google. Para eso no existe una ley publicitaria aparte para fisioterapeutas, y precisamente por eso es donde se falla. Las normas vienen de tres frentes a la vez, y tienes que juntarlas tú mismo.
Frente 1: tu título está protegido, y no es una formalidad
En España, el uso del título de fisioterapeuta está reservado a quien está colegiado en el Colegio Oficial de Fisioterapeutas de su comunidad autónoma, tal y como exige el artículo 3.2 de la Ley 2/1974, sobre Colegios Profesionales, comprobado el 25 de agosto de 2026. La Ley 44/2003, de ordenación de las profesiones sanitarias, reserva además la asistencia propia de la fisioterapia a quien tiene la titulación universitaria correspondiente, y el Código Penal castiga como intrusismo a quien ejerce actos propios de una profesión regulada sin ella.
Esto afecta a tu anuncio en dos puntos. Si en tu consulta trabaja alguien que todavía está en formación, esa persona no puede presentarse como fisioterapeuta, ni siquiera añadiendo en formación detrás: los colegios de fisioterapeutas vigilan activamente este tipo de intrusismo, y solo el colegio de Madrid tramita alrededor de cien denuncias al año. Y una especialidad inventada en tu Perfil de Empresa en Google para que te encuentren mejor es una de las pocas cosas de esta página que te mete en problemas de inmediato, sin que llegue a haber nunca un paciente involucrado.
Frente 2: una promesa sobre el resultado es una práctica comercial
No hay ninguna disposición que diga que un fisioterapeuta no puede anunciarse. Lo que sí existe es una norma específica para la publicidad con pretendida finalidad sanitaria: el Real Decreto 1907/1996. Prohíbe, entre otras cosas, la publicidad que ofrece garantías de alivio o curación segura, y la que utiliza testimonios de profesionales sanitarios o de pacientes reales o supuestos como forma de inducir al consumo. Comprobado el 25 de agosto de 2026.
Traducido al texto de tu anuncio: en seis sesiones sin dolor de espalda es una promesa sobre un resultado que no controlas. El noventa por cien de nuestros pacientes está sin molestias es una cifra que solo puedes usar si realmente la has medido y puedes mostrar la medición. Concertado con tu aseguradora suena a sello de calidad cuando en realidad es un acuerdo de reembolso. Ninguna de las tres está prohibida por ser tú profesional sanitario; son un problema porque no se pueden sostener, y eso es un problema para cualquier anunciante.
Lo que sí puedes hacer, y lo que curiosamente funciona mejor: trasladar el tema de tu anuncio del resultado al proceso. Qué pasa en una primera cita, cuánto dura, qué debes llevar, cuándo puedes acudir sin derivación, cuánto tardas en tener hueco. Todo eso son cosas que sí puedes cumplir, responden a la pregunta que alguien realmente tiene en ese momento, y no llevan ninguna promesa que después te puedan echar en cara.
Frente 3: el paciente que aparece en tu publicidad
Aquí se juntan las dos mitades de esta página, y en la práctica es donde más consultas se equivocan. Un testimonio, una foto de un paciente en la sala de ejercicios, una imagen de antes y después de una rodilla: todo eso son categorías especiales de datos dentro de un anuncio. Están en el lado derecho del muro de la FIG.01 de arriba, así que necesitas consentimiento explícito, por cada uso, y el paciente puede retirarlo siempre. Además, el propio Real Decreto 1907/1996 va un paso más allá: prohíbe usar testimonios de pacientes reales o supuestos como forma de inducir al consumo, así que un testimonio con consentimiento puede seguir sin ser una buena idea publicitaria, más allá de la protección de datos.
Tres cosas que ahí fallan más de lo que crees. Un consentimiento para tu web no es un consentimiento para un anuncio en Facebook, porque es otra finalidad y otro alcance. Difuminar una cara no saca la historia de la categoría especial si la descripción sigue siendo identificable con una sola persona en tu localidad. Y una reseña de Google en la que el propio paciente menciona su dolencia es una decisión suya, pero la respuesta que tú pones debajo no puede confirmar esa dolencia: tú estás sujeto al secreto profesional y él no. Da las gracias, y traslada el contenido a un canal privado.
Dónde termina este texto
No somos juristas y esto no es asesoramiento jurídico. Lo que hacemos es publicidad, y vemos qué frases ponen las consultas en sus anuncios. La capa propiamente profesional, es decir, lo que tu propio colegio espera de ti en el trato con pacientes y colegas, está en el código deontológico de tu Colegio Oficial de Fisioterapeutas y no en un artículo de ley. Revísalo junto a este texto, y consulta con tu propio jurista o tu delegado de protección de datos cualquier texto publicitario que te genere dudas antes de publicarlo. Cuesta un día y evita la discusión después.
Preguntas frecuentes sobre el RGPD para fisioterapeutas
¿Debo llevar un registro de actividades de tratamiento si tengo una consulta individual?
Sí. La excepción para organizaciones con menos de 250 empleados del artículo 30, apartado 5, del RGPD desaparece en cuanto el tratamiento no es ocasional o incluye categorías especiales de datos, y una historia clínica es las dos cosas a la vez. Fuente comprobada el 25 de agosto de 2026.
¿Puedo compartir datos de un paciente con un colega para una segunda opinión?
Puedes hacerlo con el consentimiento del paciente, o cuando sea necesario para el tratamiento dentro del equipo asistencial. Procura una transmisión segura y documenta la base legal.
¿Cuánto tiempo debo conservar la historia clínica?
Como mínimo cinco años, contados desde el alta de cada proceso asistencial, o más tiempo si lo exige la buena práctica asistencial. Así lo dice el artículo 17 de la Ley 41/2002, y la diferencia importa: cada proceso asistencial cuenta con su propio plazo. Algunos colegios profesionales y aseguradoras recomiendan un plazo más largo en casos concretos. Una vez pasado el plazo, destruyes la historia clínica.
¿Puedo usar WhatsApp para comunicarme con pacientes?
Muy desaconsejado para datos médicos. No decimos que WhatsApp incumpla por definición el RGPD, porque depende de lo que envíes y de los acuerdos que tengas con el proveedor; pero con un servicio de chat normal no sabes con certeza quién puede acceder a los datos, y no tienes un contrato de encargado del tratamiento que cubra el ámbito sanitario. Usa una plataforma segura pensada para el sector salud, como el portal del paciente de tu sistema de historia clínica electrónica, y plantea la duda a tu propio jurista o delegado de protección de datos.
¿Qué pasa si un paciente pide la supresión de su historia clínica?
Según la normativa sanitaria española, el paciente tiene en principio derecho a la destrucción de su historia. Atiendes la solicitud como norma general, salvo que conservarla sea necesaria por otro interés de peso, como una obligación legal o un interés de salud pública. Documenta la solicitud y tu decisión.
¿Necesito un Delegado de Protección de Datos?
En caso de tratamiento a gran escala, es obligatorio. Para consultas pequeñas normalmente no, pero sí es recomendable tener una persona de contacto interna para la privacidad.
¿Mi web tiene que cumplir el RGPD?
Sí. Procura tener una política de privacidad actualizada, una política de cookies con consentimiento, un certificado SSL y formularios de contacto que no pidan más datos de los necesarios. Si quieres saber qué más debe cumplir una buena web de consulta, lee cómo crear tu propia página web.
¿Qué pasa si mi proveedor de historia clínica electrónica no protege bien sus sistemas?
Tú sigues siendo el responsable final. Comprueba la certificación (ISO 27001 o el Esquema Nacional de Seguridad), el contrato de encargado del tratamiento, y pide auditorías periódicas. Si sigue siendo insuficiente, plantéate cambiar de proveedor.
¿Privacidad en orden? Entonces trabaja tu visibilidad
Una consulta a prueba de RGPD es la base, pero también quieres que te encuentren nuevos pacientes. Eso se puede hacer perfectamente sin infringir ninguna norma: anuncias y publicas sobre tu oferta y tu experiencia, no sobre pacientes concretos. Si quieres ponerte con ello, echa un vistazo a nuestro servicio mejora tu SEO.
Además, cada vez más personas buscan un profesional sanitario a través de asistentes de IA. Por eso, lee también cómo crear contenido para ChatGPT, Perplexity y Google Gemini, o encuentra más explicaciones prácticas en nuestra base de conocimiento NL.
¿Tienes un texto publicitario o una landing page y no sabes seguro si se queda en el lado correcto del muro de la FIG.01? Envíanoslo a través de contacto, indicando en qué canal va y si aparece algún paciente. Te decimos qué frases quitaríamos y por qué, y en qué punto la decisión corresponde a tu jurista o a tu delegado de protección de datos y no a nosotros. Esto último también lo decimos cuando la respuesta resulta menos cómoda.