miércoles, 23 de septiembre de 2026

MECANISMO EUROPEO INTEROPERABLE Y TRANSFRONTERIZO DE IDENTIFICACION Y AUTENTICACION PARA INTERCAMBIO DE DATOS PERSONALES DE SALUD.

 Por: Carlos A. FERREYROS SOTO

Doctor en Derecho

Universidad de Montpellier I Francia.

cferreyros@ferreyros-ferreyros.com

RESUMEN

Este Reglamento de la Comisión Europea, adoptado el 21 de septiembre de 2026, desarrolla el artículo 16.2 del Reglamento (UE) 2025/327 que crea el Espacio Europeo de Datos de Salud (EEDS). Establece los requisitos para un mecanismo interoperable de identificación y autenticación de pacientes, profesionales y prestadores sanitarios para el intercambio seguro de datos médicos a través de la plataforma MiSalud@UE.

Los Estados miembros deben definir y notificar sus "atributos de asistencia sanitaria" antes de marzo de 2028. Los ciudadanos podrán almacenar estos datos como declaraciones electrónicas en su Cartera Europea de Identidad Digital (Reglamento eIDAS). Se impone una transición hacia el nivel de seguridad «alto» para pacientes (marzo de 2030) y profesionales (marzo de 2032), detallando en el anexo los datos obligatorios de identificación (family_name, hp_identifier, etc.).

De conformidad con el Artículo 4, apartado 3, y el Considerando 3 del Reglamento de Ejecución (UE) 2026/2099, las obligaciones específicas para la validación de representantes legales o personas autorizadas en la plataforma MiSalud@UE son:

·   Identificación obligatoria del representante.

·   Verificación del mandato legal.

·  Consulta al Estado miembro de origen facilitados por el Estado miembro de afiliación del paciente.

·   Cumplimiento normativo de privacidad debe ajustarse estrictamente a las normativas de protección de datos vigentes, concretamente el RGPD (Reglamento UE 2016/679).

En conclusión, la norma garantiza la seguridad jurídica y técnica frente a accesos no autorizados en la asistencia transfronteriza. Entra en vigor a los 20 días de su publicación y será aplicable el 26 de marzo de 2027, con excepciones para las carteras digitales operativas en marzo de 2029.

A fin de acceder a normas similares y estándares europeos, las empresas, organizaciones públicas y privadas interesadas en asesorías, consultorías, capacitaciones, estudios, evaluaciones, auditorías sobre el tema, sírvanse comunicar al correo electrónico:cferreyros@ferreyros-ferreyros.com

________________________________________________________



Diario Oficial
de la Unión Europea

ES

Serie L


2026/2099

22.9.2026

REGLAMENTO DE EJECUCIÓN (UE) 2026/2099 DE LA COMISIÓN

de 21 de septiembre de 2026

relativo a un mecanismo interoperable y transfronterizo de identificación y autenticación para las personas físicas, los profesionales sanitarios y los prestadores de asistencia sanitaria a efectos del intercambio transfronterizo de datos de salud electrónicos personales

(Texto pertinente a efectos del EEE)

LA COMISIÓN EUROPEA,

Visto el Tratado de Funcionamiento de la Unión Europea,

Visto el Reglamento (UE) 2025/327 del Parlamento Europeo y del Consejo, de 11 de febrero de 2025, relativo al Espacio Europeo de Datos de Salud, y por el que se modifican la Directiva 2011/24/UE y el Reglamento (UE) 2024/2847 (1), y en particular su artículo 16, apartado 2,

Considerando lo siguiente:

(1)

El Reglamento (UE) 2025/327 pretende mejorar el intercambio transfronterizo de datos de salud electrónicos personales para velar por la continuidad de la asistencia sanitaria. Cada vez son más las personas físicas que viven en un Estado miembro de la Unión, pero reciben asistencia sanitaria en otro, y sus historias clínicas electrónicas están cada vez más dispersas entre los sistemas sanitarios de diversos Estados miembros, que utilizan identificadores diferentes para identificar a las personas físicas y sus historias clínicas. Del mismo modo, los medios para identificar a los profesionales sanitarios y a los prestadores de asistencia sanitaria difieren entre los Estados miembros. Para facilitar el intercambio de datos sanitarios electrónicos personales en un contexto transfronterizo a través de la plataforma MiSalud@UE contemplada en el artículo 23, apartado 1, del Reglamento (UE) 2025/327, es preciso identificar a los agentes que participan en el intercambio y cotejar las identidades de las personas físicas con sus historiales médicos electrónicos. Por consiguiente, deben determinarse los requisitos para un mecanismo interoperable y transfronterizo de identificación y autenticación dirigido a las personas físicas, los profesionales sanitarios y los prestadores de asistencia sanitaria.

(2)

Una manera eficiente y no intrusiva de localizar los datos de salud electrónicos personales es utilizar los datos de identificación asignados a las personas físicas en el sistema sanitario nacional de su Estado miembro de afiliación. Dado que hay una divergencia entre los datos de identificación utilizados en los distintos Estados miembros, procede exigir a los Estados miembros que determinen los datos de identificación que pretenden utilizar para identificar a las personas físicas a efectos del intercambio transfronterizo de datos de salud electrónicos personales y que los notifiquen a la Comisión con vistas a su publicación. Los requisitos para el mecanismo transfronterizo de identificación y autenticación deben cumplir lo dispuesto en el Reglamento (UE) n.o 910/2014 del Parlamento Europeo y del Consejo (2). Además, de conformidad con el artículo 5 septies, apartados 1 y 2, del Reglamento (UE) n.o 910/2014, los sistemas proporcionados por los organismos del sector público y los servicios en línea prestados por partes usuarias privadas que requieran identificación o autenticación electrónicas para acceder a servicios en línea deben aceptar las carteras europeas de identidad digital contemplada en el artículo 5 bis del Reglamento (UE) n.o 910/2014, cuando las personas físicas opten por utilizarlas. A fin de facilitar el intercambio transfronterizo de datos de salud electrónicos personales, las personas físicas deben poder solicitar a su Estado miembro de afiliación que expida sus datos de identificación para la asistencia sanitaria transfronteriza en forma de declaración electrónica de los atributos de asistencia sanitaria que se almacenarán en su cartera europea de identidad digital. Además, las personas físicas deben poder compartir sus atributos de asistencia sanitaria con profesionales sanitarios y prestadores de asistencia sanitaria establecidos en otro Estado miembro para que el profesional sanitario o el prestador de asistencia sanitaria pueda localizar los datos sanitarios electrónicos personales en su origen.

(3)

Cuando una persona física, en calidad de representante autorizado o representante legal, intente acceder a los datos de salud electrónicos personales de otra persona física a través de MiSalud@UE, el profesional sanitario o el prestador de asistencia sanitaria debe verificar la identidad de la primera persona. A fin de verificar la validez del mandato de esa primera persona para actuar como representante autorizado o representante legal, el profesional sanitario o el prestador de asistencia sanitaria puede basarse en la información facilitada por el Estado miembro de afiliación de que se trate, ya que es ese Estado miembro el que dispone de la fuente de información sobre los mandatos de representación.

(4)

Antes de iniciar o solicitar el intercambio transfronterizo de datos de salud electrónicos personales de una persona física a través de MiSalud@UE, debe identificarse y autenticarse a los profesionales sanitarios y los prestadores de asistencia sanitaria, así como identificar a la persona física de que se trate. La identificación y la autenticación son necesarias para garantizar el tratamiento seguro de los datos de salud electrónicos personales, evitar el acceso no autorizado y permitir el suministro de información sobre el acceso a los datos, tal como exige el artículo 9 del Reglamento (UE) 2025/327. Cuando se utilicen medios de identificación electrónica para esos fines, estos deben proporcionar al menos el nivel de seguridad «sustancial» mencionado en el artículo 8, apartado 2, letra b), del Reglamento (UE) n.o 910/2014. La cartera europea de identidad digital ofrece el nivel de seguridad «alto» al que se refiere el artículo 8, apartado 2, letra c), de dicho Reglamento. A partir del 26 de marzo de 2030, todos los medios de identificación electrónica que se utilicen para identificar a las personas físicas cuyos datos de salud electrónicos personales se intercambien a través de MiSalud@UE deberán proporcionar el nivel de seguridad «alto». A partir del 26 de marzo de 2032, todos los medios de identificación electrónica que se utilicen para identificar y autenticar a los profesionales sanitarios a efectos de dichos intercambios deberán proporcionar el nivel de seguridad «alto». Este enfoque gradual permite disponer de tiempo suficiente para la implantación total de los medios de identificación electrónica en los Estados miembros.

(5)

Cuando los Estados miembros utilicen un medio de identificación electrónica que no se haya notificado a la Comisión con arreglo al Reglamento (UE) n.o 910/2014, el nivel de seguridad «alto» de dicho medio debe ser confirmado por un organismo de evaluación de la conformidad a los que se refiere el artículo 2, punto 13, del Reglamento (CE) n.o 765/2008 del Parlamento Europeo y del Consejo (3) o por un organismo equivalente. Este requisito debe aplicarse con independencia de si el intercambio transfronterizo se refiere a la transmisión de datos a otro Estado miembro o a la recepción de datos de otro Estado miembro.

(6)

El punto de contacto nacional para la salud digital que solicite el intercambio transfronterizo de datos de salud electrónicos personales de una persona física debe comunicar los datos de identificación del profesional sanitario o del prestador de asistencia sanitaria al punto de contacto nacional para la salud digital del Estado miembro al que se envíe la solicitud.

(7)

El tratamiento de datos personales en virtud del presente Reglamento debe cumplir lo dispuesto en los Reglamentos (UE) 2016/679 (4) y (UE) 2018/1725 (5) del Parlamento Europeo y del Consejo, según proceda. La expedición de atributos de asistencia sanitaria es una tarea de interés público asignada a autoridades competentes que deben designar los Estados miembros.

(8)

El Supervisor Europeo de Protección de Datos, a quien se consultó de conformidad con el artículo 42, apartado 1, del Reglamento (UE) 2018/1725 del Parlamento Europeo y del Consejo, emitió su dictamen el 5 de mayo de 2026.

(9)

Las medidas previstas en el presente Reglamento se ajustan al dictamen del comité establecido en virtud del artículo 98, apartado 1, del Reglamento (UE) 2025/327.

HA ADOPTADO EL PRESENTE REGLAMENTO:

Artículo 1

Objeto

El presente Reglamento establece los requisitos para el mecanismo interoperable y transfronterizo de identificación y autenticación de las personas físicas, los profesionales sanitarios y los prestadores de asistencia sanitaria a efectos del intercambio transfronterizo de datos de salud electrónicos.

Artículo 2

Definiciones

A efectos del presente Reglamento, se aplicarán las definiciones siguientes:

1)

«atributo de asistencia sanitaria»: atributo que se utiliza para la identificación de una persona física a efectos del intercambio transfronterizo de datos de salud electrónicos;

2)

la definición de «atributo» establecida en el artículo 3, punto 43, del Reglamento (UE) n.o 910/2014;

3)

la definición de «declaración electrónica de atributos» establecida en el artículo 3, punto 44, del Reglamento (UE) n.o 910/2014;

4)

la definición de «cartera europea de identidad digital» establecida en el artículo 3, punto 42, del Reglamento (UE) n.o 910/2014;

5)

la definición de «autenticación» establecida en el artículo 3, punto 5, del Reglamento (UE) n.o 910/2014.

Artículo 3

Conjuntos nacionales de atributos de asistencia sanitaria de las personas físicas

1.   Todos los Estados miembros determinarán un conjunto de atributos de asistencia sanitaria que se utilizarán para verificar la identidad de las personas físicas en relación con sus historias clínicas electrónicas a efectos del intercambio transfronterizo de sus datos de salud electrónicos personales.

2.   Todos los Estados miembros notificarán su conjunto de atributos de asistencia sanitaria a la Comisión a más tardar el 26 de marzo de 2028. Los Estados miembros notificarán a la Comisión las actualizaciones posteriores de los conjuntos de atributos de asistencia sanitaria lo antes posible. La Comisión publicará los conjuntos de atributos de asistencia sanitaria de los Estados miembros.

3.   A petición de una persona física, la autoridad competente de su Estado miembro de afiliación expedirá los atributos de asistencia sanitaria de dicha persona física en forma de declaración electrónica de atributos, de conformidad con el conjunto de atributos de asistencia sanitaria definidos con arreglo al apartado 1, para la cartera europea de identidad digital de dicha persona.

Artículo 4

Identificación y autenticación de personas físicas para el intercambio transfronterizo de datos de salud electrónicos personales

1.   Antes de solicitar el intercambio de datos de salud electrónicos personales de una persona física a través de MiSalud@UE, el profesional sanitario o el prestador de asistencia sanitaria identificará a dicha persona física. A tal fin, el profesional sanitario o el prestador de asistencia sanitaria podrá recopilar los atributos de asistencia sanitaria de la persona física.

2.   Cuando un profesional sanitario o un prestador de asistencia sanitaria solicite el intercambio de datos de salud electrónicos personales de una persona física a través de MiSalud@UE a raíz de una solicitud que haya presentado en línea una persona física, tal profesional sanitario o prestador de asistencia sanitaria identificará y autenticará a dicha persona física utilizando medios de identificación electrónica expedidos de conformidad con el Reglamento (UE) n.o 910/2014. Los medios de identificación electrónica cumplirán los requisitos del Reglamento (UE) n.o 910/2014 y proporcionarán un nivel de seguridad al menos sustancial, tal como se contempla en el artículo 8, apartado 2, letra b), del Reglamento (UE) n.o 910/2014. A partir del 26 de marzo de 2030, los medios de identificación electrónica ofrecerán un nivel de seguridad alto, de conformidad con el artículo 8, apartado 2, letra c), de dicho Reglamento. Los medios de identificación electrónica se notificarán a la Comisión con el nivel de seguridad que exija el Reglamento (UE) 910/2014 o bien confirmará su nivel de seguridad el organismo de evaluación de la conformidad al que se refiere el artículo 2, punto 13, del Reglamento (CE) n.o 765/2008, o un organismo equivalente.

3.   Cuando una persona física haya sido autorizada por otra persona física a acceder a sus datos de salud electrónicos personales, o a parte de ellos, en su nombre o actúe como representante legal de otra persona física de conformidad con el artículo 4, apartado 2, del Reglamento (UE) 2025/327, el profesional sanitario o el prestador de asistencia sanitaria identificará a dicha persona física y verificará que la persona física autorizada o el representante legal cumplan los requisitos necesarios para actuar como tales.

Artículo 5

Requisitos para el intercambio transfronterizo de atributos de asistencia sanitaria de personas físicas

1.   Cuando un punto de contacto nacional para la salud digital solicite el intercambio de datos de salud electrónicos personales de una persona física desde o a otro punto de contacto nacional para la salud digital, el primer punto de contacto nacional presentará los atributos de asistencia sanitaria del Estado miembro de afiliación de la persona física al segundo punto de contacto nacional.

2.   El profesional sanitario o el prestador de asistencia sanitaria que solicite el intercambio de datos sanitarios electrónicos personales de conformidad con el artículo 4, apartado 1, independientemente de si la solicitud de la persona física se realiza en persona o en línea, aceptará los atributos de asistencia sanitaria proporcionados en forma de declaración electrónica de atributos utilizando una cartera europea de identidad digital.

3.   Cuando los medios de identificación que se hayan utilizado no proporcionen íntegramente los atributos de asistencia sanitaria, el profesional sanitario o el prestador de asistencia sanitaria que solicite el intercambio de datos de salud electrónicos personales solicitará información adicional a la persona física para completar el conjunto de atributos de asistencia sanitaria del Estado miembro de afiliación de la persona física.

Artículo 6

Identificación, autenticación y autorización de profesionales sanitarios y prestadores de asistencia sanitaria para el intercambio transfronterizo de datos de salud electrónicos personales

1.   Los Estados miembros elaborarán una lista de la entidad o entidades encargadas de identificar, autenticar y autorizar al profesional sanitario o prestador de asistencia sanitaria que solicite el intercambio transfronterizo de datos de salud electrónicos personales.

2.   Antes de solicitar el intercambio transfronterizo de datos de salud electrónicos personales a través de MiSalud@UE, la entidad o entidades a las que se hace referencia en el apartado 1 identificarán, autenticarán y autorizarán al profesional sanitario o al prestador de asistencia sanitaria que pida dicho intercambio.

3.   La entidad o entidades a las que se hace referencia en el apartado 1 identificarán y autenticarán al profesional sanitario a través de unos medios de autenticación electrónica que proporcionen al menos el nivel de seguridad sustancial contemplado en el artículo 8, apartado 2, letra b), del Reglamento (UE) n.o 910/2014. A partir del 26 de marzo de 2032, los medios de autenticación electrónica de los profesionales sanitarios proporcionarán el nivel de seguridad alto al que se hace referencia en el artículo 8, apartado 2, letra c), de dicho Reglamento. Los medios de identificación electrónica se notificarán a la Comisión con el nivel de seguridad requerido conforme al Reglamento (UE) n.o 910/2014 o su nivel de seguridad será confirmado por el organismo de evaluación de la conformidad al que se refiere el artículo 2, punto 13, del Reglamento (CE) n.o 765/2008 o por un organismo equivalente.

Artículo 7

Requisitos para el intercambio de los datos de identificación de los profesionales sanitarios y los prestadores de asistencia sanitaria

Cuando el profesional sanitario o el prestador de asistencia sanitaria solicite el intercambio transfronterizo de datos de salud electrónicos personales a través de MiSalud@UE, el punto de contacto nacional para la salud digital competente en relación con dicho profesional sanitario o prestador de asistencia sanitaria comunicará al punto de contacto nacional para la salud digital que reciba la solicitud los datos de identificación del profesional sanitario o del prestador de asistencia sanitaria. Los datos de identificación se ajustarán a las especificaciones técnicas establecidas en el anexo.

Artículo 8

Mecanismo para el intercambio de datos de identificación a través de MiSalud@UE

El mecanismo para el intercambio de datos de identificación a través de MiSalud@UE permitirá:

a)

la notificación y la publicación de los conjuntos de atributos de asistencia sanitaria a los que se hace referencia en el artículo 3, apartado 2, del presente Reglamento;

b)

el intercambio de atributos de asistencia sanitaria entre los puntos de contacto nacionales para la salud digital que se describe en el artículo 5, apartado 1;

c)

el intercambio de los datos de identificación del profesional sanitario o del prestador de asistencia sanitaria entre los puntos de contacto nacionales para la salud digital descritos en el artículo 7.

Artículo 9

Entrada en vigor y aplicación

El presente Reglamento entrará en vigor a los veinte días de su publicación en el Diario Oficial de la Unión Europea.

Será aplicable a partir del 26 de marzo de 2027.

No obstante, el artículo 3, apartado 3, y el artículo 5, apartado 2, serán aplicables a partir del 26 de marzo de 2029.

El presente Reglamento será obligatorio en todos sus elementos y directamente aplicable en cada Estado miembro.

Hecho en Bruselas, el 21 de septiembre de 2026.

Por la Comisión

La Presidenta

Ursula VON DER LEYEN


(1)   DO L, 2025/327, 5.3.2025, ELI: http://data.europa.eu/eli/reg/2025/327/oj.

(2)  Reglamento (UE) n.o 910/2014 del Parlamento Europeo y del Consejo, de 23 de julio de 2014, relativo a la identificación electrónica y los servicios de confianza para las transacciones electrónicas en el mercado interior y por el que se deroga la Directiva 1999/93/CE (DO L 257 de 28.8.2014, p. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj).

(3)  Reglamento (CE) n.o 765/2008 del Parlamento Europeo y del Consejo, de 9 de julio de 2008 , por el que se establecen los requisitos de acreditación y por el que se deroga el Reglamento (CEE) n.o 339/93 (DO L 218 de 13.8.2008, p. 30, ELI: http://data.europa.eu/eli/reg/2008/765/oj).

(4)  Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento general de protección de datos), DO L 119 de 4.5.2016, p. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj.

(5)  Reglamento (UE) 2018/1725 del Parlamento Europeo y del Consejo, de 23 de octubre de 2018, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales por las instituciones, órganos y organismos de la Unión, y a la libre circulación de esos datos, y por el que se derogan el Reglamento (CE) n.o 45/2001 y la Decisión n.o 1247/2002/CE (DO L 295 de 21.11.2018, p. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).


ANEXO

Especificaciones técnicas para los datos de identificación de los profesionales sanitarios y los prestadores de asistencia sanitaria a los que se refiere el artículo 7

Cuadro 1

Datos obligatorios para el profesional sanitario

Identificador de los datos

Definición

family_name

Apellido(s) del profesional sanitario.

given_name

Nombre(s), incluidos los segundos nombres, en su caso, del profesional sanitario.

country_code

Código de país alfa-2, tal como se especifica en la norma ISO 3166-1, que representa al Estado miembro que expidió los datos de identificación del profesional sanitario.

hp_identifier

Un identificador de profesional sanitario asignado al profesional sanitario que sea único entre todos los identificadores de profesionales sanitarios expedidos en el Estado miembro en el que esté registrado el profesional sanitario.

issuing_authority_name

Nombre de la agencia responsable de la expedición del identificador de profesional sanitario.

hp_professional_role

Función profesional del profesional sanitario.

healthcare_provider_identifier

Un identificador de la organización del prestador de asistencia sanitaria o del centro de asistencia sanitaria en el que el profesional sanitario esté dispensando el tratamiento. Debe ser un identificador único en el Estado miembro que lo haya expedido.

 

 


Cuadro 2

Datos obligatorios para el prestador de asistencia sanitaria

Identificador de los datos

Definición

healthcare_provider_identifier

Un identificador de la organización del prestador de asistencia sanitaria o del centro de asistencia sanitaria en el que el profesional sanitario esté dispensando el tratamiento. Debe ser un identificador único en el Estado miembro que lo haya expedido.

issuing_authority_name

El nombre de la agencia responsable de la expedición del identificador del prestador de asistencia sanitaria.

healthcare_provider_name

Nombre del prestador de asistencia sanitaria.

healthcare_provider_address

Dirección oficial completa registrada del prestador de asistencia sanitaria.


ELI: http://data.europa.eu/eli/reg_impl/2026/2099/oj

ISSN 1977-0685 (electronic edition)

No hay comentarios:

Publicar un comentario