¿Puede ponerse en una medalla un código QR con los datos personales y el historial clínico de un paciente?

Hoy vamos a hablar de códigos QR, sí, esos cuadraditos ininteligibles que se leen con un Smartphone.

El tema de fondo responde a la idea de que algunos pacientes vayan con un código QR en una medalla colgada al cuello, como ocurre con la plaquita del grupo sanguíneo, y ahí vayan datos personales, como son el nombre, la dirección o teléfono y, además, información médica como qué enfermedad tienen, por ejemplo, Alzheimer, problemas cardíacos, diabetes, etc.

Código qr
Código qr

La idea a priori a todos nos parece bien si pensamos en un familiar, por ejemplo con Alzheimer ya que da tranquilidad saber que si se pierde quien lo encuentre va a saber quién es, cómo localizar a sus familiares y que tiene esa enfermedad.

Entonces , ¿cuál es el problema?

Unos amigos americanos me decían hace poco que en España todo se complica, que cualquier idea tiene que saltar demasiados obstáculos legales y que eso lastra el desarrollo de este país. En parte esto ocurre aquí. La idea es buena, muy buena. Si preguntáramos, a la gente casi todo el mundo diría que le parece bien, sobre todo si tiene familiares con problemas de salud importantes o está expuesta a ellos. Pero, aquí el problema, no es si es útil o no, sino de protección de datos ya que puede que la persona que encuentre al anciano utilice esos datos para otros fines. Por tanto, la problemática gira en torno al acceso a los datos y cómo se articula la cesión de los mismos a esos terceros (por ejemplo un policía o una persona caritativa), así como a la finalidad de la entrega de esa información.
Y todo el problema existe porque un código QR se puede leer con cualquier móvil Smartphone.

He comentado lo de mis amigos americanos porque a más de uno se le puede ocurrir la siguiente contrapregunta: ¿no es lo mismo si el anciano va con una tarjeta en su bolsillo en la que está escrita la información personal y sus datos médicos, que es lo que se ha hecho toda la vida? Pues sí y no, depende. Pero lo que está claro es que en esos casos, donde todo está escrito en papel, nadie se ha planteado la vulneración de la LOPD. Pero tampoco conozco que se haya planteado problema alguno por colgarse una placa con el nombre y grupo sanguíneo .

Qué dice la Agencia de Protección de Datos: Planteamiento jurídico

Esta cuestión se ha resuelto por la Agencia de Protección de Datos en un informe reciente, el 12/2013 que se puede descargar en http://bit.ly/13gIsxk y cuyas líneas de argumentación son las siguientes:

• Tiene que haber un consentimiento inequívoco y expreso por el portador de la medalla, para llevar sus datos en un código QR (donde están grabados y conservados) que puede ser accesible desde cualquier Smartphone. Esto significa que no vale con que el hijo o el cuidador le haga la medalla y se la cuelgue.

• El consentimiento del usuario de la medalla con el código QR no implica que quepa cualquier tratamiento de los datos, dado que se trata de datos de protección alta. Llevar colgada la medalla no autoriza per se a que cualquiera pueda leer/descargar los datos del código QR.

• Los datos que se contengan en la medalla han de ser adecuados, pertinentes y no excesivos en relación con el ámbito y las finalidades explícitas y legítimas para las que se han recogido. Además tienen que estar actualizados. Esto implica que hay que ver si la recogida de los datos personales y de historial médico son necesarios para la finalidad pretendida (por ejemplo, para que el anciano perdido pueda ser devuelto a su casa o a la residencia de ancianos parece que no es necesario el historial médico, pero sí si el portador de la medalla tiene problemas cardíacos)

• La ley 41/2002 establece que la finalidad principal de la historia clínica es “facilitar la asistencia sanitaria”. Por ello se deberán detallar las medidas de seguridad que se adoptarán para asegurar que los datos médicos sólo sean accesibles para los servicios sanitarios y no por cualquier tercero.

Cuál es la conclusión de la AGPD:

• «No existe obstáculo en la inclusión de datos personales en un código QR, siempre que, existiendo consentimiento informado del portador de la medalla en los términos indicados, sólo se incluyan en el mismo los datos estrictamente necesarios para el cumplimiento de las finalidades pretendidas, lo que dependerá de cada tipo de usuario y de enfermedad».

• «Deberán adaptarse las medidas de seguridad que correspondan en cada caso, en los términos del Título VIII del Real Decreto 1720/2007 de 21 de diciembre».

• «Si la finalidad es que únicamente accedan a dichos datos el personal sanitario que vaya atender al paciente en situación de emergencia o accidente, deberían implantarse medidas que no permitieran el acceso a esta información por terceros».

Mi opinión

La argumentación de la AGPD es muy correcta y aplica la norma actualmente vigente de forma irreprochable.

Yo, además, traigo al debate otra interpretación, sobre la base de que toda ley (aún siendo imperativa) debe interpretarse de acuerdo con los otros derechos que hay en conflicto. En este caso habría de ponerse en la balanza la protección de datos personales, en un platillo, y el derecho a la salud, en el otro, a fin de determinar qué derecho (ambos constitucionales) tiene más peso. Considero que la salud y la vida humana tiene más peso que la protección de datos en un caso como el expuesto. Ello porque, desde mi perspectiva, es preferible el acceso por un tercero, aunque no sea del servicio de emergencias, a los datos de un señor para salvarle la vida, que, en aras de la protección de datos, no quepa el acceso a sus datos y se muera.

Pero reconozco que conjugar ambos derechos es difícil. Por eso sí creo, siguiendo a la AGPD, que es importante que en esa medalla no esté todo el historial médico del que habla la Ley de Autonomía del Paciente (por ejemplo los consentimientos informados o las radiografías), sino sólo aquellos datos médicos que en un momento de emergencia puedan ser relevantes.

6 comentarios sobre “¿Puede ponerse en una medalla un código QR con los datos personales y el historial clínico de un paciente?

  1. farmacasanova Contestar

    Hola Isabel, gracias por tu entrada. Invita sin duda a la reflexión.

    En mi caso como deportista y usuario de estas pulseras con código QR, pienso que siendo yo el que dispongo la información en el sistema y consciente de la intención de su uso ( que un tercero acceda a mi información sanitaria) de forma inherente accedo su libre consulta por parte de este tercero. Incumple este tercero la LOPD por no estar autorizado? Es precisamente lo que pretendo si me encuentran inconsciente en el bosque por haberme caído con la bici!! La denuncia sería kafkiana!!
    Lo que si entiendo es que hay que ser prudente con la información que se vincula a estos dispositivos, limitándose a la más estrictamente necesaria. Gracias de nuevo!

    Saludos

    • Isabel Marín Moral Contestar

      Yo pienso que la salud debe estar por encima de la protección de datos y creo que la pulsera o la cadena se pone precisamente para que un tercero acceda a los datos de localización o, en su caso, sanitarios a modo de emergencia. No creo que vaya alguien por la calle escaneando todos los códigos QR que ve en medallas.
      Ahora bien, si aplicamos a raja tabla la normativa de PD es cierto que habría que informar al tercero de la finalidad de la recogida y eso, de forma realista, es totalmente inviable. Además a ello se suma que cuando escaneas un código QR se almacena en el Smartphone (al menos en los dispositivos que conozco, aunque se pueden borrar) por lo que al final el pobre tercero ¿tiene un archivo de datos sanitarios?
      Otro tema diferente cómo consigues ese código y si están alojados tus datos en alguna empresa. Ahí la cosa cambia.
      Es un tema interesante. Me alegro que te haya gustado.

  2. inmariu Contestar

    Isabel, genial entrada, la comparto porque como dice Guillermo, invita a la reflexión. A mi me parece una idea francamente buena pero como dicen tus amigos americanos, en España, todo parece complicarse demasiado.
    ¡Saludos!

  3. Mª José Cachafeiro (@laboticadetete) Contestar

    Que tema mas interesante, Isabel!!
    Comparto la opinión de que el derecho a la salud debería pesar más que la protección de datos, sobre todo si es uno mismo el que decide ponerse la medalla o la pulsera.
    Y sí, definitivamente tus amigos americanos tienen razón 🙁

  4. Ana Contestar

    Muy interesante la entrada.
    Evidentemente quienes usamos este tipo de colagnte ya sabemos para lo que son, finalidad y utilidad.
    En mi caso, compré hace muy poquito unos colgantes Life QR SOS, muy prácticos que me aportan la tranquilidad necesaria cuando estoy de maraton o fuera con la bici, son mi Seguridad personal. Esta empresa no maneja mis datos, soy yo quien me doy de alta y hago los cambios cada vez que lo considero oportuno, sin llamadas interminables ni envío de papel; adjuntan en la aplicación móvil todas las condiciones legales y una vez leídas las aceptas y listo! Tú eres el portador y tú eres quien hace los cambios.

    En mi caso me resulta muy útil y práctico. Además, mi médico fue quien había oído hablar de él y me lo recomendó.

    La empresa es BIORAY LIFE y la web http://www.lifeqr.es , por si queréis echarle un vistazo.

    En mi caso, si me ocurre algo ome interesa que vean mi información, evidentemente, he puesto la que he querido poner, la aplicación es muy completa pero yo he rellenado lo que he considerado más importante en mi caso.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.