Evaluación de Impacto en Protección de Datos
DPIA para Tratamiento de Datos de Salud Mental
Conforme al artículo 35 del RGPD
Última revisión: 30 de agosto de 2026
Necesidad de DPIA
El tratamiento de datos de salud mental es considerado de alto riesgo según el artículo 35.3 del RGPD, ya que implica categorías especiales de datos (Art. 9 RGPD) y evaluación o puntuación de aspectos personales mediante tratamiento automatizado. Por ello, es obligatoria la realización de esta Evaluación de Impacto.
1. Descripción del Tratamiento
Naturaleza del Tratamiento
Sistema: Plataforma digital de terapia psicológica online que conecta pacientes con psicólogos colegiados.
Datos tratados:
- Datos de salud mental: motivo de consulta, historial clínico, diagnósticos, notas de sesiones, evolución terapéutica
- Mensajes entre paciente y psicólogo (contenido clínico)
- Grabaciones de sesiones de videoconferencia (solo si se autoriza expresamente)
- Ejercicios y recursos terapéuticos completados
Alcance
- Volumen: Hasta 10,000 pacientes potenciales
- Ámbito: Nacional (España) - extensible a UE
- Contexto: Atención psicológica privada online
- Duración: Conservación de 15 años (historial clínico - obligación legal sanitaria)
Finalidades
- Prestación de servicios de terapia psicológica
- Seguimiento de la evolución del paciente
- Coordinación paciente-psicólogo
- Cumplimiento de obligaciones deontológicas y legales sanitarias
2. Evaluación de Necesidad y Proporcionalidad
Necesidad
- Esencial para el servicio: Los datos de salud mental son imprescindibles para la prestación del servicio terapéutico
- Base legal sólida: Consentimiento explícito + Ley 41/2002 de autonomía del paciente
- No existen alternativas menos intrusivas: La naturaleza del servicio requiere necesariamente estos datos
Proporcionalidad
- Minimización de datos: Solo se recogen datos estrictamente necesarios para la terapia
- Limitación de finalidad: Los datos solo se usan para fines terapéuticos autorizados
- Limitación de conservación: Plazo de 15 años justificado por obligación legal sanitaria
- Exactitud: Procedimientos para garantizar datos actualizados y precisos
Derechos de los Interesados
3. Identificación de Riesgos
Riesgo 1: Acceso No Autorizado a Datos de Salud Mental
Descripción:
Acceso por terceros no autorizados a información clínica sensible (diagnósticos, notas de sesiones, historial)
Impacto en Derechos y Libertades:
- Alto: Revelación de información médica confidencial
- Estigmatización social y laboral
- Discriminación por motivos de salud mental
- Daño psicológico al interesado
Medidas de Mitigación Implementadas:
- Cifrado AES-256 en reposo y TLS 1.3 en tránsito
- Row-Level Security (RLS) en base de datos - acceso solo por psicólogo asignado
- Autenticación fuerte con soporte MFA
- Auditoría completa de accesos a datos de salud
- Sesiones con timeout automático
- Limitación de intentos de login (rate limiting)
Riesgo residual: Bajo
Riesgo 2: Fuga de Datos (Data Breach)
Descripción:
Exposición no intencionada de datos de salud mental por vulnerabilidades técnicas, errores humanos o ataques externos
Impacto en Derechos y Libertades:
- Muy Alto: Exposición masiva de información sensible
- Pérdida de confianza en servicios de salud mental online
- Consecuencias legales y reputacionales graves
Medidas de Mitigación Implementadas:
- Infraestructura cloud certificada ISO 27001, SOC 2 (Supabase/AWS)
- Copias de seguridad cifradas con retención de 30 días
- Seudonimización cuando es técnicamente posible
- Firewalls y sistemas de detección de intrusiones
- Actualizaciones de seguridad automáticas
- Plan de respuesta a incidentes de seguridad (24h notificación AEPD si procede)
- Auditorías de seguridad periódicas
- Formación continua del equipo en seguridad de datos
Riesgo residual: Bajo
Riesgo 3: Uso Indebido de Datos por Personal Autorizado
Descripción:
Acceso o uso inapropiado de datos clínicos por parte de psicólogos o personal administrativo fuera del ámbito de su función
Impacto en Derechos y Libertades:
- Alto: Vulneración del secreto profesional
- Pérdida de confianza en la relación terapéutica
Medidas de Mitigación Implementadas:
- Principio de necesidad de saber (psicólogo solo ve sus pacientes)
- Registro completo de auditoría - quién accede a qué y cuándo
- Cláusulas de confidencialidad en contratos con psicólogos
- Código deontológico profesional + obligaciones legales sanitarias
- Formación obligatoria en RGPD para psicólogos
- Revisiones aleatorias de logs de acceso
Riesgo residual: Muy Bajo
Riesgo 4: Pérdida o Destrucción Accidental de Datos
Descripción:
Pérdida permanente de historial clínico por fallos técnicos, desastres o errores operacionales
Impacto en Derechos y Libertades:
- Medio: Interrupción de la continuidad terapéutica
- Necesidad de reconstruir historial clínico
- Incumplimiento de obligación legal de conservación (15 años)
Medidas de Mitigación Implementadas:
- Backups automáticos diarios con retención de 30 días
- Replicación geográfica en múltiples centros de datos
- Point-in-time recovery (restauración a cualquier momento)
- Plan de recuperación ante desastres (DRP) testado
- Monitorización 24/7 de la infraestructura
Riesgo residual: Muy Bajo
Riesgo 5: Vigilancia o Perfilado No Deseado
Descripción:
Uso de datos de salud mental para perfilado, decisiones automatizadas o análisis sin consentimiento explícito
Impacto en Derechos y Libertades:
- Medio: Decisiones que afectan al interesado sin intervención humana
- Categorización de usuarios por condiciones de salud mental
Medidas de Mitigación Implementadas:
- No se realiza ningún tipo de perfilado automatizado
- No hay toma de decisiones automatizadas que afecten al usuario
- Algoritmo de matching psicólogo-paciente basado únicamente en preferencias del usuario
- Análisis agregados y anonimizados solo para mejora del servicio
- Derecho a la intervención humana en cualquier decisión
Riesgo residual: Muy Bajo
4. Medidas Previstas para Afrontar los Riesgos
Medidas Técnicas
- ✓ Cifrado extremo a extremo
- ✓ Autenticación multifactor
- ✓ Row-Level Security (RLS)
- ✓ Firewalls y WAF
- ✓ Detección de intrusiones
- ✓ Backups cifrados
- ✓ Seudonimización
Medidas Organizativas
- ✓ Política de seguridad documentada
- ✓ Formación continua del personal
- ✓ Cláusulas de confidencialidad
- ✓ Plan de respuesta a incidentes
- ✓ Auditorías regulares
- ✓ Registro de actividades de tratamiento
- ✓ Designación de DPO
Privacidad desde el Diseño
- ✓ Minimización de datos
- ✓ Limitación de finalidad
- ✓ Transparencia por defecto
- ✓ Consentimiento granular
- ✓ Facilitar derechos RGPD
Cumplimiento Legal
- ✓ RGPD (UE 2016/679)
- ✓ LOPDGDD (LO 3/2018)
- ✓ Ley 41/2002 autonomía paciente
- ✓ Código Deontológico Psicólogos
- ✓ Ley 34/2002 LSSI
5. Consulta al Delegado de Protección de Datos
Esta Evaluación de Impacto ha sido revisada y validada por el Delegado de Protección de Datos (DPO) de Kivaria.
DPO: hola@kivaria.com
Fecha de validación: 30 de agosto de 2026
6. Conclusión y Próximas Revisiones
Conclusión: Se considera que el tratamiento de datos de salud mental en la plataforma Kivaria, con las medidas de seguridad implementadas, presenta un nivel de riesgo residual BAJOpara los derechos y libertades de los interesados.
Revisión: Esta DPIA se revisará:
- Cada 12 meses como mínimo
- Cuando se produzcan cambios significativos en el tratamiento
- Si se detectan nuevas vulnerabilidades o amenazas
- Tras cualquier incidente de seguridad relevante
- Cuando cambien las bases legales o normativas aplicables
Próxima revisión programada: agosto de 2027
