Sector dental · Cumplimiento

Backup RGPD para clínicas dentales en 2026: la guía completa

Si tu clínica dental pierde mañana la historia clínica de los últimos 6 meses, ¿qué pasa? No solo es un problema operativo. Es una sanción real bajo el RGPD y una crisis de confianza con tus pacientes. Esta guía te enseña, paso a paso, cómo montar un backup conforme.

Por qué el RGPD aplica especialmente a clínicas dentales

La historia clínica de un paciente dental contiene datos de categoría especial según el artículo 9 del RGPD. No es información comercial corriente. Son datos de salud: diagnósticos, radiografías, prescripciones, alergias, antecedentes. El Reglamento les da una protección reforzada y la AEPD (Agencia Española de Protección de Datos) ha sancionado a clínicas privadas con cantidades que van de los 10.000 a 200.000 euros por brechas que un backup correcto habría evitado.

A esto se suma la Ley 41/2002 de autonomía del paciente, que obliga a conservar la documentación clínica durante un mínimo de 5 años desde el alta de cada proceso asistencial. En clínicas dentales con tratamientos largos (ortodoncia, implantología), los plazos efectivos pueden superar la década.

Si tienes 1.000 pacientes activos y tu sistema cae sin backup conforme, no estás solo "perdiendo datos". Estás incumpliendo dos leyes a la vez y exponiendo al paciente a un daño que tú legalmente debías evitar.

La regla 3-2-1: el estándar técnico real

La regla 3-2-1 es el mínimo viable de cualquier backup serio. La adoptan los seguros cyber, los auditores RGPD y los propios fabricantes de software dental (Gesden, Dentalink, Klinicare) en sus guías de buenas prácticas.

Significa, en orden:

  1. 3 copias de los datos. El original + dos backups independientes.
  2. 2 medios distintos. Por ejemplo: disco local + cloud. No vale "2 discos duros del mismo modelo en el mismo armario".
  3. 1 copia offsite. Fuera de la clínica. Si hay un incendio, robo o ransomware que afecte tu LAN, esta copia sobrevive.

Aplicado a una clínica dental real

Imagina una clínica con 12 personas, Gesden en servidor local, archivos clínicos en una carpeta compartida y Microsoft 365 para correo y documentos. Un 3-2-1 correcto sería:

  • Copia 1 (original): servidor de la clínica + carpetas compartidas.
  • Copia 2 (local en otro medio): NAS en otra sala con snapshots cada 4 horas y retención mínima de 30 días.
  • Copia 3 (offsite): backup en cloud cifrado (Azure Backup, Backblaze B2, Wasabi, o servicio gestionado de tu MSP) con retención de 7 años para historia clínica.

Microsoft 365, además, no se autoprotege. Microsoft te garantiza la disponibilidad del servicio, no la recuperación de tus datos. Si un usuario o un atacante borra un buzón, OneDrive o SharePoint, tienes una ventana de papelera de 30-93 días según configuración. Después: pérdida total. Por eso, un backup de tercero para Microsoft 365 (Veeam, Acronis, AvePoint) es parte del 3-2-1 en cualquier clínica que use M365.

Cifrado en origen: lo que no negocia el RGPD

El artículo 32 del RGPD exige "cifrado de los datos personales" como medida técnica adecuada al riesgo. En la práctica, los inspectores buscan dos cosas:

  • Cifrado en reposo (at rest): los archivos del backup están cifrados antes de salir del servidor de origen. El estándar es AES-256.
  • Cifrado en tránsito (in transit): el envío al destino (NAS, cloud) va sobre TLS 1.2 o superior, sin posibilidad de downgrade.

La clave es quién custodia las llaves de cifrado. Si el proveedor las tiene, técnicamente puede leer tu backup. Para datos sanitarios, lo recomendable es Bring Your Own Key (BYOK) o, mejor aún, cifrado en cliente antes de la transmisión.

Un fallo frecuente: contratar un "cloud backup" que cifra solo en destino. El proveedor tiene la llave y, ante una orden judicial extranjera o una brecha en su infraestructura, tus datos quedan expuestos. Para clínicas dentales, esto es un riesgo regulatorio que la AEPD sí pregunta en auditorías.

Retención y bloqueo: cuántos años guardar y cómo

La regla simplificada para clínicas dentales en España:

Tipo de datoPlazo mínimoBase legal
Historia clínica 5 años desde el alta del proceso Ley 41/2002, art. 17.1
Radiografías y pruebas diagnósticas 5 años (recomendado 10 por jurisprudencia) Ley 41/2002 + criterios AEPD
Datos contables y fiscales 6 años Código de Comercio, art. 30
Datos contractuales con pacientes 5 años desde fin de relación RGPD + Código Civil
Videovigilancia (si la tienes) 1 mes máximo LOPD-GDD, art. 22

Después del plazo, los datos deben bloquearse (no eliminarse de inmediato) hasta que prescriban las posibles responsabilidades legales. Tu backup debe respetar esta lógica: no puedes simplemente "borrar todo lo de hace más de 5 años". Necesitas una política de ciclo de vida documentada.

Pruebas de restauración: el paso que casi nadie hace

Aquí está la trampa que se cobra más clínicas: tener backup no es lo mismo que poder restaurar. Un backup que nunca se ha probado es una hipótesis, no una garantía.

El estándar profesional es restaurar el backup completo a un entorno aislado al menos una vez al trimestre. En esa restauración se comprueba:

  1. Que el archivo se puede descifrar (las llaves funcionan).
  2. Que los datos quedan íntegros (no hay corrupción silenciosa).
  3. Que el software dental (Gesden, Dentalink) arranca con esos datos restaurados.
  4. Que el tiempo total de restauración encaja con tu RTO (objetivo de recuperación, normalmente 4-8h en una clínica).
  5. Que el equipo sabe ejecutar el proceso sin depender de una sola persona.

Sin esta prueba, el día que pase algo descubres a la vez el desastre y el descubrimiento de que tu backup tampoco funciona. Hemos visto clínicas que tardaron 5 días en volver a operar porque su backup estaba corrupto desde hacía meses sin que nadie lo supiera.

5 errores que vemos cada semana en clínicas dentales

ErrorPor qué pasaCómo arreglarlo
Solo hay copia local "El disco USB lo cambiamos cada lunes" Añadir copia cloud cifrada con retención larga
Backup de M365 inexistente Asumir que Microsoft ya hace el backup Contratar tercero (Veeam, Acronis) con retención 7 años
Nadie ha probado la restauración "Funciona porque la tarea dice OK" Prueba trimestral en entorno aislado, documentada
Llaves de cifrado en el mismo sitio que el backup Comodidad operativa Llaves en gestor (Azure Key Vault, 1Password Business, BitLocker recovery)
Sin registro de actividad RGPD No se conoce el artículo 30 Mantener Registro de Actividades de Tratamiento actualizado

Checklist final imprimible

Antes de marcar tu backup como "RGPD-ready"

  • Tengo 3 copias activas, en 2 medios distintos, con 1 offsite
  • El backup cifra los datos en origen con AES-256
  • La transmisión va sobre TLS 1.2 o superior
  • Las llaves de cifrado están separadas del backup
  • Microsoft 365 tiene un backup de tercero, no solo el nativo
  • La historia clínica se retiene mínimo 5 años (10 recomendado)
  • Tengo una política de bloqueo y borrado documentada
  • Hago prueba de restauración cada trimestre, con acta firmada
  • Mi RTO (tiempo objetivo de recuperación) está medido y cumplido
  • El Registro de Actividades de Tratamiento del art. 30 RGPD está al día
  • Tengo contrato de encargado de tratamiento con cada proveedor cloud
  • Hay al menos 2 personas en la clínica con acceso al procedimiento

¿Quieres una auditoría rápida de tu backup actual?

En 30 minutos te decimos qué cumple, qué no y cuánto te costaría dejarlo bien. Sin compromiso.

Pedir diagnóstico gratis →

Y si no quieres montarlo solo

Operamos el IT de clínicas dentales catalanas con cuota fija y SLA en contrato. El backup RGPD es uno de los pilares de nuestro servicio para clínicas dentales: lo configuramos, lo monitorizamos cada noche, hacemos las pruebas de restauración trimestrales y te entregamos los actas firmados por si te toca auditoría.

Si te interesa ver un caso real, hicimos exactamente esto para una clínica de Sant Cugat: pasó de 4 caídas mensuales con riesgo de sanción a cero caídas en 18 meses. Léelo aquí.