Saltar al contenido
Constaia

Datos de salud en inscripciones deportivas: el art. 9 del RGPD

Qué dice el RGPD sobre certificados médicos en inscripciones, la multa de la AEPD a una federación por pedir certificados COVID y qué debe pedir un organizador.

Por Equipo Constaia7 min de lectura

También en: English

Muchas inscripciones deportivas piden un certificado médico: para una ultra, para tramitar una licencia, para un campus de verano. Ese papel es un dato de salud, y el RGPD lo trata como una categoría especial con reglas más estrictas que el nombre o el correo.

Este artículo resume qué dice la norma, qué aprendemos de una sanción real de la AEPD a una federación deportiva y qué puede pedir, y qué no, un organizador. Está pensado para clubes, federaciones y plataformas de inscripción.

No es asesoramiento jurídico

Es un resumen divulgativo. Cada caso depende de tu reglamento, de la normativa autonómica y de tu actividad. Revísalo con tu delegado de protección de datos o con un abogado.

Por qué un certificado médico es una categoría especial

El artículo 4.15 del RGPD define los datos relativos a la salud como los que revelan información sobre el estado de salud física o mental de una persona. Un certificado que dice "apto para la práctica deportiva" entra en esa definición, aunque no incluya ningún diagnóstico.

El artículo 9.1 prohíbe tratar datos de salud. La prohibición solo se levanta si se da alguna de las excepciones del artículo 9.2. Y además hace falta una base de licitud del artículo 6. Son dos requisitos acumulados, no uno.

Las excepciones del artículo 9.2 que se suelen invocar

No todas encajan en el deporte. Estas son las que aparecen en la práctica:

ExcepciónQué dice, en resumenComentario
9.2.aConsentimiento explícito del interesadoEs la más usada. Debe ser libre, específico e informado, y se puede retirar.
9.2.cIntereses vitales, cuando el interesado no puede consentirPensada para emergencias, no para una inscripción ordinaria.
9.2.gInterés público esencial, sobre la base del DerechoEn España necesita una norma con rango de ley.
9.2.hMedicina preventiva o laboral, asistencia sanitariaEn España necesita una norma con rango de ley.
9.2.iInterés público en salud públicaEn España necesita una norma con rango de ley.

El matiz español importa. El artículo 9.2 de la LOPDGDD exige que los tratamientos basados en las letras g), h) e i) del artículo 9.2 del RGPD estén amparados en una norma con rango de ley. Un reglamento federativo o un protocolo interno no bastan por sí solos.

Sobre el consentimiento hay un debate que conviene conocer: si presentar el certificado es condición para correr, ¿es realmente libre? El RGPD (art. 7.4) pide tener en cuenta si se condiciona un servicio a un consentimiento que no es necesario para prestarlo. Si el reglamento de la prueba exige el certificado por seguridad del deportista, documenta por qué es necesario y usa el mínimo de datos.

El caso de la AEPD: certificados COVID en balonmano

La resolución PS-00263-2022 de la Agencia Española de Protección de Datos es un buen ejemplo de lo que puede salir mal. Resumen de los hechos, según la propia resolución:

  • En la temporada 2021-22, la Real Federación Española de Balonmano exigía a deportistas y demás participantes el certificado de vacunación COVID-19 o un test de antígenos negativo para competir.
  • Los documentos se subían a una plataforma digital. El proveedor de la plataforma tenía firmado un contrato de encargado del tratamiento conforme al artículo 28 del RGPD.
  • La federación alegó como excepciones los artículos 9.2.c y 9.2.i, y después también el 9.2.g.

La AEPD concluyó que:

  • El 9.2.c no aplicaba: el tratamiento se imponía a todos los deportistas y no se daba el supuesto de alguien incapaz de consentir.
  • Para el 9.2.g, h e i hacía falta una norma con rango de ley que habilitara ese tratamiento en competiciones deportivas, y no la había.

El resultado: 20.000 € de multa por infringir el artículo 9 y 7.000 € por el artículo 13 (información a los interesados). La AEPD declaró que no había infracción del artículo 6.1. La resolución es de julio de 2023 (Iberley).

Tres lecciones prácticas:

  1. Tener un contrato con el proveedor no arregla la falta de base legal. El contrato del art. 28 estaba firmado y aun así hubo sanción.
  2. La excepción del 9.2 hay que justificarla antes, no en las alegaciones.
  3. Informar bien también cuenta: parte de la multa fue por el artículo 13.

Minimización y limitación del plazo

Dos principios del artículo 5 del RGPD marcan qué hacer con un certificado médico:

  • Minimización (art. 5.1.c): datos adecuados, pertinentes y limitados a lo necesario. Para decidir si alguien puede correr basta con saber si es apto, la fecha y quién lo firma.
  • Limitación del plazo de conservación (art. 5.1.e): no conservar los datos más tiempo del necesario. Si el certificado solo sirve para una prueba, no hay motivo para guardarlo años.

Con esos dos principios, una política razonable es:

  • Guardar el resultado (apto sí/no, fecha de emisión, número de colegiado, nombre del titular) y no el fichero.
  • No extraer ni guardar diagnósticos, restricciones detalladas, medicación ni resultados de pruebas.
  • Fijar un plazo de borrado (por ejemplo, al terminar la prueba y el periodo de reclamaciones) y cumplirlo de forma automática.
  • Limitar quién puede ver el documento mientras exista.

Responsable y encargado: quién es quién

  • Responsable del tratamiento: quien decide para qué y cómo se tratan los datos. Normalmente el organizador de la prueba, el club o la federación.
  • Encargado del tratamiento (art. 28): quien trata los datos por cuenta del responsable. Una plataforma de inscripciones o una API de validación de documentos.

El artículo 28 exige un contrato o acuerdo de encargo (DPA) que fije, entre otras cosas, que el encargado solo trata los datos siguiendo instrucciones documentadas del responsable, las medidas de seguridad, el uso de subencargados y qué pasa con los datos al terminar el servicio.

Qué puede y qué no debe pedir un organizador

Razonable, si tu reglamento lo justifica:

  • Un certificado de aptitud para la práctica deportiva, emitido por un médico colegiado, con fecha.
  • El modelo oficial de la prueba o la federación, si existe.
  • La comprobación de que el titular es la persona inscrita.

Evítalo:

  • Informes médicos completos, analíticas o pruebas cuando solo necesitas saber si es apto.
  • Guardar el PDF "por si acaso" sin plazo de borrado.
  • Enviar los certificados por correo a varias personas de la organización.
  • Pedir datos de salud sin informar bien de la finalidad, la base legal y el plazo (art. 13).

Cómo encaja Constaia

Constaia actúa como encargado del tratamiento de quien la integra. El diseño está pensado para que puedas aplicar la minimización sin esfuerzo:

  • Proceso en la UE: servidores en Hetzner, Mistral OCR y modelos en AWS Bedrock eu-central-1.
  • storage: "none" por defecto: el fichero se borra en cuanto termina el análisis.
  • keep_results: false: tampoco se guardan los campos extraídos, solo lo necesario para facturar.
  • extract con tu propio JSON Schema: pides solo los campos que necesitas y nada más.

Si usas storage: "persistent", el fichero sí se guarda hasta que lo borres por API: es una opción, no el comportamiento por defecto.

Un ejemplo que extrae solo apto, fecha, colegiado y titular:

curl https://api.constaia.com/v1/analyze \
  -H "Authorization: Bearer $CONSTAIA_API_KEY" \
  -F file=@medical_certificate.pdf \
  -F 'options={
    "expect": "medical_certificate_sport",
    "extract": {
      "type": "object",
      "properties": {
        "patient_name": { "type": "string" },
        "issue_date": { "type": "string", "format": "date" },
        "doctor_license_number": { "type": "string" },
        "fit_for_sport": { "type": "boolean" }
      },
      "required": ["issue_date", "fit_for_sport"]
    },
    "checks": { "max_age_days": 365, "holder": { "full_name": "Lucía Fernández Ruiz" } },
    "storage": "none",
    "keep_results": false
  }'

Constaia no decide por ti la base legal ni el plazo de conservación: eso es responsabilidad del organizador. Lo que hace es que no tengas que recibir ni guardar más de lo necesario. Más detalle en almacenamiento y privacidad, checks y la referencia de /v1/analyze.

Lista de comprobación

  • Sé qué excepción del artículo 9.2 aplico y lo tengo documentado.
  • Mi cláusula informativa explica finalidad, base legal, plazo y destinatarios.
  • Solo pido el dato mínimo: apto, fecha, colegiado, titular.
  • No guardo el fichero o, si lo guardo, tiene fecha de borrado.
  • Tengo un contrato de encargo (art. 28) con cada proveedor que toca los certificados.

Si quieres ver cómo funciona con tus documentos, crea una cuenta gratis. Las claves de test no consumen créditos y el plan gratis incluye 250 créditos al mes.

Fuentes

  1. 01Reglamento (UE) 2016/679 (RGPD), texto oficial en EUR-Lex
  2. 02Ley Orgánica 3/2018 (LOPDGDD), BOE
  3. 03AEPD — Resolución de procedimiento sancionador PS-00263-2022 (EXP202103924)
  4. 04Iberley — Resolución AEPD PS-00263-2022