Caja fuerte de clientes soberana. En tu WordPress. Instalado en 3 minutos.

Noticias

Secreto médico digital: el art. L. 1110-4 en la práctica en 2026

Por Dragan Stamenkovic Actualizado el 14 min de lecture
Secret médical numérique : l'art. L. 1110-4 en pratique 2026

En resumen: el artículo L. 1110-4 del Código de Salud Pública francés impone a todo profesional paramédico el secreto absoluto sobre los datos de los pacientes, incluidos los informes recibidos por correo electrónico o WhatsApp. En 2026, esta realidad se suma a las obligaciones específicas del RGPD y, para ciertas estructuras, a la exigencia de un alojamiento HDS. He aquí lo que esto significa concretamente para un kinesiólogo, un osteópata o un psicólogo en consulta privada.

Lunes por la mañana, su paciente le envía el informe de su cirujano ortopédico por WhatsApp. Usted lo guarda en su iPhone, lo abre durante la consulta y lo comenta con ella. Al final de la sesión, el PDF permanece en su galería de fotos, junto a los selfies del fin de semana. Usted cierra la consulta sin volver a pensarlo.

Esta escena la he visto mil veces acompañando a kinesiólogos, osteópatas y psicólogos que querían «modernizar» su práctica. Parece algo inofensivo. Sin embargo, viola frontalmente el artículo L. 1110-4 del Código de Salud Pública, que impone a todo profesional de la salud —incluido el paramédico— un secreto absoluto sobre la información relativa a sus pacientes. Y el riesgo deontológico precede al riesgo penal.

Secret médical numérique : l'art. L. 1110-4 en pratique 2026

Lo que dice exactamente el artículo L. 1110-4

El texto no ha cambiado en el fondo desde su redacción. Engloba a «toda persona atendida por un profesional de la salud, un establecimiento o servicio, un profesional u organismo que contribuya a la prevención o a la atención». La formulación es amplia, tal como pretendía el legislador: cubre a los médicos, pero también a los kinesiólogos, osteópatas, podólogos, psicólogos, matronas, enfermeros autónomos y toda la cadena paramédica.

« Toda persona atendida por un profesional de la salud, un establecimiento o un servicio, un profesional u organismo que participe en la prevención o los cuidados cuyas condiciones de ejercicio o actividades estén regidas por el presente código (…) tiene derecho al respeto de su vida privada y al secreto de la información que le concierne. »

Artículo L. 1110-4 del Código de Salud Pública, párrafo 1.º

El secreto abarca toda la información « que haya llegado al conocimiento del profesional de la salud, de cualquier miembro del personal de dichos establecimientos, servicios u organismos, y de cualquier otra persona en relación, por razón de sus actividades, con dichos establecimientos u organismos ». En otras palabras: un informe médico recibido por WhatsApp no sale del ámbito del secreto porque haya sido enviado por mensajería. Entra en él.

Play Pause
Play Pause
/
Unmute Mute
Settings Playback Accessibility
Announcements
Keyboard Animations
Enter Fullscreen Exit Fullscreen
ClientVault ES

Qué hacen sus herramientas cotidianas con este secreto

WhatsApp está cifrado de extremo a extremo en las conversaciones clásicas. Es cierto y es útil. Pero este cifrado protege la transmisión. No dice nada sobre la conservación, la separación profesional-personal, la copia de seguridad, ni sobre los metadatos que Meta conserva sobre los flujos. Cuando su teléfono se guarda en iCloud o Google Drive, el informe termina en Apple o Google. Sus datos de paciente salen del perímetro que usted controla.

Las cuentas de correo electrónico Gmail, Outlook o Yahoo tampoco están cifradas en reposo, desde el punto de vista del proveedor. Google puede técnicamente leer sus correos —se ha comprometido a no hacerlo con fines publicitarios, pero la arquitectura lo permite. Y Google sigue siendo una empresa estadounidense, por lo tanto, sujeta al Cloud Act.

En cuanto a Drive, Dropbox y otros OneDrive: los mismos problemas que los servicios de mensajería, pero peor. Una carpeta compartida con «cualquier persona que tenga el enlace» se convierte en un agujero de seguridad. He visto gabinetes de psicología compartir los informes de sus pacientes en un Drive accesible para un asistente cuyo contrato había finalizado hacía seis meses.

Consulta de kinesiología de Léa
Hola Sra. Petit
SESIÓN 5 / 10
Informe IRM
Disponible en tu espacio privado
50% del recorrido validado
📎
Suelta el archivo aquí
PDF, JPG, DOCX · 25 MB máx
✓ Balance S1-S5 compartido
hace 3 h

RGPD artículo 9: la capa adicional que se suele olvidar

Más allá del secreto profesional francés, el Reglamento General de Protección de Datos europeo (RGPD), en su artículo 9, clasifica los datos relativos a la salud dentro de las «categorías especiales» cuyo tratamiento está, por defecto, prohibido. Existen excepciones —entre ellas el consentimiento explícito y la necesidad de la atención médica—, pero estas excepciones imponen un nivel de seguridad técnica que la mayoría de las herramientas de consumo general no proporcionan.

En términos concretos: si trata los datos de salud de sus pacientes a través de Drive, WhatsApp o Gmail, no podrá, en caso de una auditoría de la CNIL o de una queja de un paciente, justificar un análisis de impacto relativo a la protección de datos. Tampoco podrá demostrar que las transferencias fuera de la Unión Europea están reguladas. El riesgo ya no es solo deontológico. Se convierte en administrativo y financiero.

sudespacho.com/clientes/salud
Seguimiento rehabilitación · Sra. Petit
Sesión 5/10 · Balance intermedio
Sesiones realizadas
5 / 10
50% recorrido
Movilidad recuperada
+38%
vs balance inicial
Cumplimiento RGPD
Artículo 9
datos sensibles
PDF
Receta médico cabecera.pdf · 286 KB
recibida
VALIDADA
PDF
Balance rehabilitación S1-S5.pdf · 1,1 MB
hace 2 d
COMPARTIDO
JPG
Informe IRM.jpg · 4,2 MB
por analizar
POR ANALIZAR

HDS: para quién, realmente

El marco de referencia del proveedor de alojamiento de datos de salud, supervisado por la Agence du Numérique en Santé, se presenta a menudo como un horizonte obligatorio. Esto no es del todo exacto para todos los profesionales paramédicos. La certificación HDS es obligatoria para los establecimientos y servicios que alojan datos de salud por cuenta de terceros. Para un kinesiólogo autónomo que aloja sus propios datos en un proveedor, la obligación recae sobre el proveedor de alojamiento que elige, no sobre él.

Concretamente: si instala una caja fuerte digital en su propio WordPress, y este WordPress está alojado en un proveedor certificado HDS —OVHcloud Healthcare y Outscale son los dos principales actores franceses—, usted está dentro del perímetro. Si lo aloja en un hosting compartido convencional, corre un riesgo que no puedo recomendarle para los historiales de los pacientes.

Lo que cuesta seguir como antes

El coste directo de un incumplimiento del artículo L. 1110-4 rara vez es la sanción penal inmediata. El secreto profesional está protegido por el artículo 226-13 del Código Penal, que prevé un año de prisión y quince mil euros de multa. Esta sanción es poco frecuente en la práctica, pero es posible, especialmente cuando un paciente presenta una denuncia tras haber constatado la difusión de información que le concierne.

El coste indirecto es mucho más habitual. Una denuncia ante la CNIL puede derivar en una advertencia, una multa administrativa o incluso la publicación de la sanción. Para un gabinete autónomo, es el equivalente a una devaluación de marca. Y preguntas del tipo «¿mi osteópata envía mis informes de forma segura?» ahora provienen de los pacientes hacia los profesionales, y no al revés.

Secret médical numérique : l'art. L. 1110-4 en pratique 2026

Criterios para una solución adecuada, independientemente del proveedor

Antes de analizar Client Vault o cualquier otra herramienta, esta es la matriz de análisis que debe aplicar a cualquier solución candidata. Alojamiento en un proveedor certificado HDS para datos de salud. Cifrado en reposo de los archivos del paciente. Espacio compartimentado por paciente, no una carpeta compartida global. Trazabilidad oponible de los accesos y modificaciones. Posibilidad de eliminar los datos de forma definitiva a petición del paciente. Propiedad total de los datos por parte del profesional, sin dependencia de un editor externo que pueda restringir el acceso.

Esta matriz permite evaluar Doctolib Pro, Maiia, SimplePractice o cualquier otra solución. Doctolib Pro es sólido para la programación de citas, pero no cubre la recopilación estructurada de expedientes. SimplePractice está diseñado para el mercado estadounidense, bajo el régimen HIPAA, lo cual no lo califica automáticamente para el RGPD artículo 9 ni para el HDS francés. Maiia se posiciona en el segmento médico, pero no aborda específicamente la cadena de fisioterapia, osteopatía y psicología en la práctica privada.

Cómo responde Client Vault — y dónde se detiene

Client Vault es un plugin de WordPress que crea un espacio privado por paciente en su propio sitio web. Usted solicita un expediente, el paciente lo sube, y el archivo es validado y marcado con fecha y hora. Cada acceso es registrado. Cada acción —recepción, validación, rechazo, eliminación— deja una huella oponible. El paciente puede, si así lo solicita, obtener la eliminación definitiva de sus datos.

La pieza clave es que todo esto reside en sus instalaciones. El servidor es el que usted elija. Si aloja sus datos de pacientes, debe utilizar un proveedor certificado HDS —como OVHcloud Healthcare u Outscale en Francia. Si mañana desea cambiar de proveedor, puede hacerlo sin pedir permiso a un editor. Si mañana Client Vault desaparece, su consulta seguirá funcionando en el mismo WordPress, con los mismos datos y bajo su control.

Para las agencias WordPress que equipan consultas paramédicas: el verdadero servicio de valor añadido que usted aporta es precisamente la mediación técnica. Elección del proveedor HDS, configuración del certificado SSL, endurecimiento de WordPress, copias de seguridad cifradas, formación del profesional en el proceso de recopilación. Es un despliegue reproducible que se factura como configuración inicial y soporte anual.

Client Vault
Client Vault

Límites honestos

Client Vault no cuenta con certificación HDS como editor. Esta certificación se refiere al proveedor de alojamiento, no al código de la aplicación. Por lo tanto, usted mismo debe elegir un proveedor HDS para los datos de salud; es esta combinación la que hace que su instalación sea conforme. Client Vault tampoco gestiona la toma de citas: para eso, Doctolib Pro sigue siendo excelente, y se integra muy bien en WordPress mediante redirección o widget. Por último, Client Vault no sustituye a un expediente médico del paciente completo en el sentido de un DPI: es un depósito de documentos, no un software de gestión clínica.

Conozcámonos

Si usted es fisioterapeuta, osteópata, psicólogo, podólogo o matrona, y le preocupa el cumplimiento normativo en la recopilación de sus historiales clínicos —o si su agencia WordPress se plantea esta cuestión por usted—, hablemos por videollamada. Dedicaremos de veinte a treinta minutos a analizar su situación, revisar su stack actual y evaluar si la soberanía en WordPress con un alojamiento HDS puede responder a sus necesidades.

Preguntas frecuentes

¿El artículo L. 1110-4 se aplica a los fisioterapeutas y osteópatas?

Sí. El artículo abarca a «toda persona atendida por un profesional sanitario, un establecimiento o un servicio, un profesional u organismo que contribuya a la prevención o a la asistencia». Los fisioterapeutas, osteópatas, psicólogos, podólogos y matronas están incluidos.

¿Es ilegal recibir un historial clínico a través de WhatsApp?

No necesariamente, pero plantea varios problemas. WhatsApp solo cubre la transmisión, no la conservación. La copia de seguridad en iCloud o Google Drive saca sus datos del perímetro HDS. Además, la separación entre lo profesional y lo personal resulta imposible si el teléfono es compartido. Es un uso de riesgo que ningún análisis RGPD serio puede validar.

¿Es necesario estar certificado HDS para alojar un expediente paramédico?

La obligación recae sobre el proveedor de alojamiento, no sobre el profesional. Si usted aloja sus datos en OVHcloud Healthcare o Outscale, que cuentan con la certificación HDS, usted cumple con la normativa. Si los aloja en un servicio compartido convencional, asume un riesgo difícil de justificar en caso de una inspección.

¿Es aceptable una unidad de Drive compartido para expedientes de pacientes?

No. Un Drive compartido no proporciona ni la segmentación por paciente, ni la trazabilidad exigible de los accesos, ni la eliminación definitiva bajo solicitud. Asimismo, infringe el artículo 9 del RGPD relativo a los datos de salud al no existir garantías técnicas equivalentes a las de un proveedor de alojamiento HDS.

¿Qué riesgos corre un fisioterapeuta que almacena expedientes en su ordenador no cifrado?

En caso de robo o pérdida del ordenador, el secreto profesional se ve vulnerado sin que haya existido intención. La CNIL puede ser alertada por un paciente. El riesgo penal del artículo 226-13 sigue siendo teórico, pero la sanción administrativa es, en cambio, muy real.

¿El artículo 9 del RGPD prohíbe realmente el almacenamiento en la nube no europea?

En principio no lo prohíbe, pero lo regula estrictamente. Para los datos de salud, las transferencias fuera de la Unión Europea solo son posibles con garantías adicionales: análisis de impacto, medidas técnicas y cláusulas contractuales. En la práctica, alojar datos de salud con un actor sujeto al CLOUD Act es muy difícil de justificar.

¿Es suficiente Doctolib Pro para el cumplimiento normativo paramédico?

Doctolib Pro es sólido para la gestión de citas y la teleconsulta, y se integra bien en una consulta paramédica. No cubre la recopilación estructurada de expedientes médicos enviados por los propios pacientes. Es precisamente este último componente el que completa una caja fuerte digital soberana.


Artículo escrito por Dragan Stamenkovic, fundador de Client Vault. Artículo publicado el 10 de mayo de 2026, actualizado el 10 de mayo de 2026. El presente artículo no constituye asesoramiento jurídico; para un análisis aplicado a su gabinete, solicite asesoramiento especializado en derecho sanitario.

{ «@context»: «https://schema.org», «@type»: «Article», «headline»: «Secret médical numérique : ce que dit l’art. L. 1110-4 en 2026», «author»: {«@type»: «Person», «name»: «Dragan Stamenkovic», «url»: «https://clientvault.pro/auteur/dragan-stamenkovic»}, «datePublished»: «2026-05-10», «dateModified»: «2026-05-10», «publisher»: {«@type»: «Organization», «name»: «Client Vault»}, «mainEntityOfPage»: «https://clientvault.pro/blog/secret-medical-art-l-1110-4-numerique» }{ «@context»: «https://schema.org», «@type»: «FAQPage», «mainEntity»: [ {«@type»: «Question», «name»: «L’article L. 1110-4 s’applique-t-il aux kinés et ostéos ?», «acceptedAnswer»: {«@type»: «Answer», «text»: «Oui. L’article englobe toute personne prise en charge par un professionnel de santé, ce qui inclut les kinésithérapeutes, ostéopathes, psychologues, podologues et sages-femmes.»}}, {«@type»: «Question», «name»: «Recevoir un bilan patient par WhatsApp est-il illégal ?», «acceptedAnswer»: {«@type»: «Answer», «text»: «Pas en soi, mais ça pose plusieurs problèmes : WhatsApp ne couvre que la transmission, la sauvegarde iCloud sort vos données du périmètre HDS, la séparation pro-perso devient impossible.»}}, {«@type»: «Question», «name»: «Faut-il être certifié HDS pour héberger un dossier paramédical ?», «acceptedAnswer»: {«@type»: «Answer», «text»: «L’obligation pèse sur l’hébergeur. Si vous hébergez chez OVHcloud Healthcare ou Outscale, certifiés HDS, vous êtes dans le périmètre.»}}, {«@type»: «Question», «name»: «Drive partagé est-il acceptable pour des bilans patient ?», «acceptedAnswer»: {«@type»: «Answer», «text»: «Non. Un Drive partagé ne fournit ni le cloisonnement par patient, ni la traçabilité opposable, ni la suppression définitive.»}}, {«@type»: «Question», «name»: «Que risque un kiné qui stocke des bilans sur son ordi non chiffré ?», «acceptedAnswer»: {«@type»: «Answer», «text»: «En cas de vol ou perte, le secret est rompu sans intention. Risque CNIL et risque pénal théorique au titre de l’article 226-13.»}}, {«@type»: «Question», «name»: «Le RGPD article 9 interdit-il vraiment le stockage cloud non-européen ?», «acceptedAnswer»: {«@type»: «Answer», «text»: «Il l’encadre. Pour les données de santé, les transferts hors UE imposent analyse d’impact et garanties techniques.»}}, {«@type»: «Question», «name»: «Doctolib Pro est-il suffisant pour la conformité paramédicale ?», «acceptedAnswer»: {«@type»: «Answer», «text»: «Doctolib Pro couvre la prise de rendez-vous mais pas la collecte structurée de bilans envoyés par les patients.»}} ] }

Has leído, ahora pruébalo

Todos los métodos de este blog, ya integrados en Client Vault.

Demo en línea, sin cita previa, sin presión comercial. Explora Solo y Pro a tu ritmo. Compra firme tras confirmar el pedido.