¿Cuánto puede costar perder datos clínicos? Un fallo de hosting o una cláusula contractual ausente puede exponer historiales de pacientes, generar sanciones GDPR (hasta 20 millones de euros o 4% del volumen de negocio) y paralizar servicios de telemedicina. Clínicas con WordPress corren riesgo si el proveedor no ofrece garantías técnicas y contractuales verificables.
Hosting para salud y clínicas: quien gestione un sitio WordPress médico debe priorizar garantías contractuales y técnicas comprobables, como un DPA firmado que cumpla el RGPD y certificaciones técnicas (ISO/IEC 27001, auditorías SOC). BAA/HIPAA solo serán necesarios cuando exista vínculo con normativa o entes de EE. UU., o cuando los datos se procesen o almacenen fuera de la UE bajo jurisdicción estadounidense. Además, se requieren cifrado en reposo y en tránsito, backups automáticos, entornos aislados, SLA y soporte con experiencia en cumplimiento.
Repasar la checklist técnico-contractual, comparar proveedores por rendimiento y coste y planificar la migración ayuda a verificar el cumplimiento y a minimizar los riesgos sobre los datos de pacientes.
Hosting para salud y clínicas: factores clave
La contratación exige requisitos técnicos y contractuales verificables.
Pedir solo marketing no basta.
Contrato y DPA/BAA
El proveedor debe firmar un Acuerdo de Tratamiento de Datos (DPA) y, si procede, una cláusula BAA que detalle obligaciones, subencargados y medidas de seguridad.
El error más frecuente en este punto es aceptar afirmaciones comerciales sin pedir el contrato.
Localización y certificaciones
Preferir datacenters en España o en la UE reduce conflictos de jurisdicción y facilita controles de la AEPD.
Exigir evidencias: ISO/IEC 27001 y auditorías SOC sirven como prueba técnica.
SLA, soporte y pruebas
Buscar SLA con tiempo de respuesta y créditos por incumplimiento; pedir historial de uptime y pruebas de restauración de backups.
En la práctica, las pruebas de restauración confirman que los backups son útiles.
Requisitos legales y normativos
La normativa define obligaciones concretas para quien trata datos de salud.
Cumplirlas evita sanciones e incidentes reputacionales.
Marco legal aplicable
El RGPD de 2016 y la LOPDGDD de 2018 establecen la categoría especial para datos sanitarios y mayores exigencias de seguridad.
La Ley 41/2002 regula la historia clínica y el deber de confidencialidad.
Responsabilidades entre partes
La clínica actúa como responsable del tratamiento y el hosting como encargado; el DPA debe reflejar esas funciones y plazos.
El responsable documenta el registro de actividades y la evaluación de impacto cuando corresponda.
Notificación y respuesta a brechas
La AEPD exige notificación de brechas en plazos concretos y medidas de mitigación.
Vigilar logs y disponer de un plan de respuesta reduce el tiempo de exposición de datos.
Opciones de alojamiento y comparativa
No todos los tipos de hosting valen para servicios que tratan datos sanitarios.
Elegir bien depende de riesgo, coste y volumen de tráfico.
Hosting compartido
Es económico pero comparte recursos y riesgos con otros clientes.
No recomendado cuando se almacenan datos clínicos identificables.
VPS y servidores dedicados
Ofrecen aislamiento y control sobre configuraciones de cifrado y acceso.
Son la opción equilibrada para muchas clínicas pequeñas y medianas.
Permiten alta disponibilidad y escalado automático; ofrecen herramientas avanzadas de cifrado y logging.
Comprobar siempre la posibilidad de firmar DPA/BAA y dónde se almacenan backups.
| Proveedor |
Datacenter |
DPA/BAA |
SLA |
Backups |
Precio aprox. |
| Kinsta |
EU (varios) |
Sí (DPA) |
99.9% |
Diarios, retención configurable |
Desde 100–300 €/mes (estimación orientativa; los precios y la disponibilidad de DPA/BAA pueden variar por plan y país. Antes de contratar, confirmar tarifas actuales, condiciones contractuales y la posibilidad de firmar BAA/HIPAA con el proveedor). |
| WP Engine |
EU/US |
DPA; BAA bajo condiciones |
99.95% |
Instantáneo + diario |
Desde 150–400 €/mes |
| SiteGround |
EU |
DPA |
99.9% |
Diarios automáticos |
Desde 20–200 €/mes |
| OVHcloud (ES) |
España |
DPA |
99.95% |
Snapshots y backups |
Desde 30–250 €/mes |
Al evaluar proveedores específicamente para proyectos sanitarios conviene una comparativa centrada en cumplimiento y pruebas contractuales: verificar si el proveedor ofrece BAA/HIPAA firmables además del DPA; dónde se ubican físicamente los datacenters y, crucialmente, dónde se almacenan los backups (UE vs EE. UU.); qué niveles de SLA y créditos por incumplimiento se ofrecen para servicios críticos de pacientes; si facilitan evidencias técnicas como certificados ISO/IEC 27001 o informes SOC y auditorías periódicas; y si el soporte incluye respuesta con personal formado en privacidad sanitaria.
También es importante comprobar la gestión de claves (KMS), la rotación y la posibilidad de claves gestionadas por el cliente (customer-managed keys) para cifrado en reposo, así como los acuerdos sobre subencargados y subcontratación.
Criterios técnicos imprescindibles
La configuración técnica protege la confidencialidad, integridad y disponibilidad.
Aplicar controles mínimos antes de producción.
Cifrado en tránsito y reposo
Solicitar TLS 1.2/1.3 y certificados automáticos (Let's Encrypt o CA).
Exigir cifrado de datos en disco y en bases de datos con AES-256 y gestión de claves.
Backups cifrados y pruebas de restauración
Configurar backups diarios y retenciones mínimas definidas por la clínica.
Realizar una restauración de prueba al menos cada tres meses y registrar el resultado.
Logging, detección y respuesta
Centralizar logs y mantener retención acorde a la política de la clínica, por ejemplo 12 meses.
Implementar WAF, escaneo de malware y pentest anual.
Disponibilidad objetivo
99.95% o superior
RTO máximo
< 60 minutos para restore crítico
RPO recomendado
< 1 hora para sistemas de telemedicina
Backups
Diarios, cifrados, prueba trimestral
Checklist de migración segura
Mover un sitio clínico requiere pasos contractuales y técnicos.
Saltar alguno de ellos aumenta el riesgo de pérdida o incumplimiento.
Auditoría y documentación previa
Inventariar datos personales y decidir si aplicar pseudonimización o minimizar campos.
Preparar evaluación de impacto si el tratamiento presenta alto riesgo.
Probar en staging y validar seguridad
Crear un entorno de pruebas (staging) con controles idénticos a los de producción antes de cortar tráfico.
Realizar pruebas de funcionalidad, rendimiento y seguridad en ese entorno.
Corte, verificación y registro
Migrar con transferencia cifrada y mantener logs de todo el proceso.
Verificar integridad del contenido, backups y accesos tras el corte.
Benchmarks, casos y costes reales
Mostrar resultados prácticos ayuda a decidir entre proveedores y planes.
Los números deben orientar la elección, no definirla por completo.
Clínica en Madrid
Situación: web con portal de pacientes y subida de documentos, tráfico medio 3000 visitas/mes.
Solución: VPS dedicado en España, CDN para assets y backups cifrados en EU.
Resultados y métricas
Tiempo hasta el primer byte (TTFB) promedio 120 ms tras la migración.
Restore completo probado en menos de 60 minutos y RPO configurado en 1 hora.
Costes orientativos y SLA
Coste mensual aproximado del entorno descrito: 150–300 € según recursos y soporte.
SLA objetivo para telemedicina: 99.95% con respuesta crítica en 15–60 minutos.
La evidencia práctica muestra que aceptar afirmaciones sin solicitar DPA termina generando fricción legal y técnica; un caso habitual: migrar sin DPA → falta de cooperación en incidentes → parada de servicios hasta negociar cláusulas.
La mayoría de guías dicen contratar hosting gestionado; lo que no mencionan es exigir pruebas de restauración antes de firmar.
El párrafo siguiente resume la recomendación esencial:
- Priorizar un proveedor con DPA firmado y pruebas de restauración operativas reduce el riesgo legal y operativo.
- Siempre pedir evidencia técnica y testear en el entorno de pruebas (staging) antes de poner en producción; esto funciona bien solo si la clínica gestiona el inventario de datos y actualiza sus procesos internos.
- Por eso, incluir la verificación contractual en el plan de migración es imprescindible.
No aplicar estas recomendaciones si el sitio no almacena datos personales sensibles, si está dentro de una red hospitalaria certificada con responsabilidades claras, o si el proveedor gestiona y garantiza requisitos legales mediante contrato separado y verificable.
Si se necesita ayuda para revisar contratos, pruebas de restauración y la configuración técnica antes de la migración, vale la pena solicitar una auditoría técnica y contractual inicial con checklist y presupuesto estimado.
Para decidir entre proveedores y planes resulta muy útil un benchmark reproducible con métricas reales: medir TTFB, tiempo de establecimiento de la conexión TLS, latencia y jitter en sesiones de telemedicina, concurrencia máxima soportada en videollamadas (por ejemplo 50/100 conexiones simultáneas con calidad HD), throughput para subida de documentos, y las métricas de recuperación: RPO objetivo (por ejemplo < 1 hora para telemedicina) y RTO real comprobado (ideal < 60 minutos para restauración crítica).
Registrar además el uptime histórico (ej. 99,95% mensual) y resultados de pruebas de stress y failover entre zonas/replicas para comparar proveedores en condiciones similares.
Un caso práctico ilustra decisiones: una clínica privada en Madrid con portal de pacientes y envío de resultados migró de hosting compartido a VPS dedicado con backups cifrados en la UE. Antes: TTFB ~450 ms, picos de latencia en videoconferencias y restauración de backup no probada; después: TTFB ~120 ms, RPO configurado a 1 hora y restauración completa probada en 45 minutos. El equipo de la clínica informó menor tiempo de atención al paciente durante picos y mayor confianza en auditorías internas.
Este tipo de casos detallados, con métricas antes/después y notas sobre coste, SLA y tiempo de migración, ayudan a valorar la relación coste-riesgo en entornos sanitarios.
Preguntas frecuentes
¿Qué hosting es seguro para clínicas?
Un hosting con datacenters en la UE o España, DPA firmado, cifrado en tránsito y en reposo, backups verificables y logs centralizados.
Comprobar SLA y pedir evidencia de auditorías.
¿Debo exigir BAA si trabajo solo en España?
El RGPD y la LOPDGDD regulan datos sanitarios en España; una BAA es necesaria solo si se requiere por normativa internacional o por clientes en EE. UU.
Exigir DPA es obligatorio.
¿Puede un hosting decir que cumple sin contrato?
Sí, algunos proveedores usan expresiones comerciales sin ofrecer cláusulas vinculantes; exigir el DPA firmado y evidencias técnicas evita engaños.
Pedir certificaciones ISO o informes SOC como respaldo.
¿Cuánta retención de logs necesito?
Retener logs al menos 12 meses suele ser suficiente para investigación y auditoría interna, salvo que una normativa específica exija más.
Documentar la política en el registro de actividades.
¿Cada cuánto probar backups?
Realizar una restauración completa de prueba cada tres meses y registrar el resultado.
Esto asegura que los backups son recuperables y cumplen RTO/RPO definidos.
¿Puedo usar hosting compartido para consultas?
Usarlo no es recomendable cuando se tratan datos identificables de salud por la falta de aislamiento y control.
Solo considerar compartido si no se almacenan datos sanitarios.
El plan concreto
Priorizar estos tres pasos antes de contratar: pedir DPA/BAA firmado, verificar cifrado en reposo y en tránsito, y exigir una prueba de restauración.
Agregar controles de acceso y MFA para todos los usuarios administrativos.
Para decidir entre VPS, dedicado o cloud gestionado, comparar coste total con riesgo legal y tiempo de recuperación esperado.
Un entorno con DPA y pruebas operativas suele costar entre 150 y 300 € mensuales para clínicas medianas.
La elección final debe quedar por escrito: SLA, procesos de soporte, pruebas de backup y cláusulas de responsabilidad.
Con toda esa documentación, la clínica puede operar con menor riesgo y mejor experiencia para pacientes.