Ley 172-13 de protección de datos: obligaciones del consultorio con los datos del paciente
Por qué la Ley 172-13 aplica a tu consultorio aunque seas un solo médico
La Ley 172-13 de protección integral de datos personales no distingue entre un banco y un consultorio de una sola sala. Si guardas el nombre, la cédula, el teléfono y el diagnóstico de una persona, eres responsable de esos datos ante la ley y ante el paciente, estén en una base de datos, en una carpeta o en tu celular.
Y los datos de un consultorio no son cualquier dato. Un diagnóstico de VIH, un aborto, un tratamiento psiquiátrico o una prueba genética pueden costarle a alguien el empleo, la familia o la seguridad. Por eso la ley los trata aparte. Aquí verás qué los hace sensibles, qué principios y derechos debes garantizar, qué puede hacer un consultorio pequeño y dónde se rompe la ley a diario: WhatsApp y las fotos de pacientes.
Datos de salud: por qué son datos sensibles
La Ley 172-13 trata como datos especialmente protegidos los que revelan origen racial o étnico, opiniones políticas, convicciones religiosas, filosóficas o morales, afiliación sindical, salud y vida sexual. Con ellos la regla es más estricta: nadie puede ser obligado a entregarlos y, fuera de las excepciones legales, solo se tratan con consentimiento expreso y por escrito.
Para el consultorio hay una vía clara: la propia ley permite que los establecimientos y los profesionales de la salud traten los datos de sus pacientes para atenderlos, bajo secreto profesional. No necesitas un consentimiento firmado para anotar el diagnóstico; sí necesitas usar esos datos solo para eso, protegerlos y no compartirlos con quien no participe de la atención sin autorización del paciente. Ver también secreto profesional médico: límites y excepciones.
Los principios que debe cumplir un consultorio
| Principio | Qué te exige en la práctica |
|---|---|
| Finalidad | Recoges los datos para atender al paciente y facturar, y solo los adecuados, pertinentes y no excesivos para eso: para una cita no hace falta la religión. Usarlos para publicidad de terceros o una lista ajena requiere otro consentimiento. |
| Calidad | Los datos deben ser ciertos, exactos y estar actualizados. El teléfono viejo y la alergia mal anotada son fallas de calidad. |
| Lealtad | Nada de recoger datos por medios engañosos o fraudulentos. |
| Seguridad | Medidas técnicas y organizativas para evitar pérdida, acceso indebido o alteración. Aplica al papel y a lo digital. |
| Deber de secreto | Todo el que toque datos en tu consultorio (secretaria, enfermera, contador, técnico) está obligado a guardar reserva, incluso después de dejar el trabajo. |
| Información | Cuando pides su consentimiento, el paciente debe saber para qué son los datos, quién los recibe, quién responde por ellos y cómo ejercer sus derechos. |
Derechos ARCO del paciente y cómo responderlos
El titular tiene cuatro derechos, conocidos como ARCO:
- Acceso: saber qué datos guardas y obtener copia; en el consultorio, la copia del expediente (ver el paciente pide copia de su expediente).
- Rectificación: corregir datos inexactos. Un apellido mal escrito o un antecedente que no es suyo se corrige, dejando constancia del cambio.
- Cancelación: pedir que se eliminen datos que ya no son necesarios. Aquí la historia clínica tiene un límite que la propia ley reconoce: la supresión no procede cuando hay una obligación legal de conservar los datos, así que lo clínico no se borra a petición.
- Oposición: negarse a un uso concreto, por ejemplo a recibir mensajes promocionales.
Ten un procedimiento sencillo: quién recibe la solicitud, cómo se verifica la identidad y dónde se registra. Y respeta los plazos de la ley: cinco días hábiles para entregar la información que pide el titular y diez para rectificar o suprimir.
Qué debe hacer un consultorio pequeño: lista práctica
No hace falta un departamento de seguridad. Hace falta orden.
- Control de accesos. Cada persona entra al sistema con su propio usuario; nada de "la clave de la doctora la sabemos todos". Cada usuario ve solo lo que necesita para su trabajo: la secretaria agenda y cobra, no lee la evolución.
- Contraseñas. Únicas, largas y sin compartir. El día que un empleado se va, su usuario se desactiva.
- Pantallas y papeles. La pantalla de recepción no mira hacia la sala de espera. Los expedientes en papel se guardan bajo llave; no se dejan sobre el escritorio al cerrar.
- Copias de respaldo. Automáticas, en más de un lugar y probadas: una copia que nunca se ha restaurado no es un respaldo, es una esperanza. Para lo digital, verifica que el proveedor las haga y que puedas recuperar tus datos.
- Contratos con proveedores tecnológicos. El software, el hosting, el laboratorio externo y el contador acceden a datos de tus pacientes. Con cada uno, un contrato o cláusula de confidencialidad: qué puede hacer con los datos, dónde los guarda y qué pasa al terminar el servicio.
- Aviso al paciente. Un texto corto en la ficha de ingreso: qué datos recoges, para qué, quién los ve, cómo ejercer sus derechos. Firmado o al menos entregado.
- Registro de incidentes. Si se pierde una laptop, se filtra un expediente o alguien accede sin permiso, se anota qué pasó, a quién afecta y qué se hizo. Y conviene avisar al paciente afectado.
WhatsApp, fotos de pacientes y redes: dónde se rompe la ley
Aquí está la mayor exposición. Reglas mínimas:
- WhatsApp para recordar citas es aceptable si el paciente dio su número para eso y el mensaje no revela diagnóstico ("le recordamos su cita del jueves", no "su control de VIH del jueves"). Cómo hacerlo bien está en recordatorios de citas por WhatsApp sin violar la privacidad.
- Resultados por WhatsApp solo si el paciente lo pidió y al número que él indicó, verificado. Nunca a un familiar "porque siempre viene con ella".
- Grupos de médicos. Compartir una imagen o un caso en un grupo para pedir opinión exige quitar todo lo que identifique al paciente: nombre, cédula, rostro, tatuajes, fecha de nacimiento. Y aun así, con autorización si el caso es reconocible.
- Fotos clínicas. Se guardan en el expediente, no en la galería del celular personal; y para cualquier uso fuera de la atención (docencia, redes, el "antes y después" en publicidad) se pide un consentimiento escrito aparte.
- El celular del médico. Si tiene datos de pacientes, lleva bloqueo, cifrado y borrado remoto. Un teléfono perdido con 300 chats de pacientes es una fuga de datos.
Cómo lo resuelve un sistema como SolMed
Roles y permisos definen qué ve cada usuario, y la auditoría de accesos al expediente registra quién abrió qué y cuándo, una medida que encaja con el principio de seguridad. Los recordatorios de cita por WhatsApp salen desde el sistema, no desde el celular personal. Pruébalo gratis 5 días en https://solmed.app.
Puntos clave
- La Ley 172-13 aplica a cualquier consultorio que guarde datos de pacientes, en papel o digital.
- Los datos de salud son sensibles: se tratan para la atención y bajo secreto profesional; cualquier otro uso requiere consentimiento expreso y por escrito.
- Principios: finalidad, calidad, lealtad, seguridad, deber de secreto e información.
- Derechos ARCO: acceso, rectificación, cancelación y oposición, con plazos legales de cinco y diez días hábiles.
- Medidas mínimas: usuarios individuales, contraseñas, respaldos probados, contratos con proveedores y aviso al paciente.
- WhatsApp y fotos son el punto débil: sin diagnóstico en mensajes, sin datos identificables en grupos, consentimiento escrito para cualquier uso fuera de la atención.
Preguntas frecuentes
¿Necesito que el paciente firme un consentimiento de datos para atenderlo?
Para la atención en sí, no: la ley permite al profesional de salud tratar los datos necesarios bajo secreto profesional. Sí necesitas su autorización para usos distintos (publicidad, fotos en redes, compartir con terceros no involucrados) y conviene entregarle un aviso de privacidad.
¿Puedo mandarle a un paciente sus resultados por WhatsApp?
Si él lo pidió, al número que él indicó y con verificación de que es su chat, sí. No lo hagas por iniciativa propia ni a un número de un familiar. Guarda en el expediente que el paciente autorizó ese canal.
¿Qué hago si un empleado se llevó datos de pacientes al irse?
Desactiva su acceso de inmediato, documenta qué datos pudo llevarse, notifica a los pacientes afectados si hay riesgo real y consulta a un abogado. El deber de confidencialidad del exempleado no termina con el contrato.