GDPR vs EHDS — Comparativa

¿Por qué esta comparación?

El GDPR y el EHDS son los dos grandes marcos normativos de datos de salud en la UE. El GDPR es la ley general. El EHDS es ley especial (lex specialis) para el sector salud. Se complementan, no se excluyen.

Tabla comparativa

DimensiónGDPREHDS
NaturalezaReglamento general de protección de datosReglamento específico para datos de salud
ÁmbitoTodos los datos personales en todos los sectoresSolo datos de salud (primario y secundario)
Objetivo principalProteger derechos y libertades fundamentalesFacilitar intercambio y reutilización de datos de salud
Base legalArt. 16 TFUEArt. 16 y 114 TFUE
RelaciónLey generalLex specialis (prevalece en su ámbito)

Uso primario (asistencia)

AspectoGDPREHDS
Acceso del pacienteArt. 15: 1 mes, posible costeAcceso inmediato, gratuito, electrónico
PortabilidadArt. 20: limitado, no aplica bien a saludPortabilidad real de HCE entre países UE
Historia clínica electrónicaNo regulaEtiquetado obligatorio, interoperabilidad FHIR
Receta electrónicaNo regulaIntercambio transfronterizo obligatorio
Control de accesosAccountability (Art. 5.2, 24)Registro obligatorio de accesos + notificación al paciente

Uso secundario (investigación)

AspectoGDPREHDS
Base legal para investigaciónArt. 9.2(j) + Art. 89Marco específico con HDABs
ConsentimientoExplícito (Art. 9.2.a) u opt-inOpt-out (exclusión voluntaria)
Acceso a datosNegociación caso por casoPermiso único europeo
Entornos de análisisNo regula específicamenteSPE (Secure Processing Environments) obligatorios
GobernanzaResponsable/Encargado definenHDABs nacionales + HealthData@EU

Obligaciones

AspectoGDPREHDS
DPOObligatorio (Art. 37)Obligatorio + ampliado
EIPDCuando hay alto riesgo (Art. 35)Refuerza para datos de salud
Breach notification72h AEPD + afectados (Art. 33-34)Mismas reglas + notificar a HDAB
Registro actividadesObligatorio (Art. 30)Mismo requisito
Etiquetado de sistemas❌ No aplica✅ Sistemas HCE deben certificarse
Autoridad supervisoraAEPD / autoridades nacionalesAEPD + HDAB nacional

Para empresas de salud: ¿Qué cambia?

Solo GDPR          GDPR + EHDS
══════════════     ══════════════
Consentimiento     Opt-out como opción
Datos locales      Datos paneuropeos
Sistemas propios   Sistemas interoperables FHIR
Investigación      Permiso único europeo
  caso por caso

Principales novedades que trae el EHDS:

  1. Interoperabilidad obligatoria — tu sistema HCE debe hablar FHIR
  2. Secondary use facilitado — te pueden pedir tus datos para investigación
  3. Opt-out — debes implementarlo para tus pacientes
  4. Certificación — tu software sanitario necesita etiqueta EHDS
  5. Acceso del paciente — debe ser inmediato y electrónico
  6. HDAB — tu empresa tendrá que colaborar con el organismo de acceso a datos

Lo que NO cambia

  • ✅ El GDPR sigue aplicando íntegramente
  • ✅ Los principios del Art. 5 siguen vigentes
  • ✅ Las categorías especiales del Art. 9 siguen protegidas
  • ✅ Los derechos ARSOLIP se mantienen
  • ✅ Las sanciones del GDPR coexisten con las del EHDS

Referencias