Guía sectorial

Ley 21.719 para clínicas y centros médicos

Guía de protección de datos y preparación para la Ley 21.719 dirigida a clínicas y centros médicos en Chile.

Tratamientos y titulares habituales

Como punto de partida, el sector puede tratar datos de pacientes, representantes, profesionales, trabajadores y proveedores. El inventario debe construirse desde actividades reales y contrastarse con formularios, sistemas, contratos, archivos, cámaras, dispositivos, correo y proveedores.

No agrupe toda la operación en una sola ficha. Separe tratamientos cuando cambien finalidad, base de licitud, titulares, datos, destinatarios o conservación. Registre dueño de negocio, responsable de revisión, fecha y evidencia utilizada para confirmar cada dato.

Mapa operativo recomendado

Relacione cada etapa —captación o admisión, prestación, pago, atención, seguridad, recursos humanos, comunicaciones y cierre— con finalidad, titulares, categorías de datos, origen, base, destinatarios, sistemas, activos, encargados, países, plazo, medidas y riesgos.

Dibuje los flujos críticos y marque interfaces manuales como planillas, mensajería, exportaciones y archivos físicos. Estos canales suelen quedar fuera de las políticas y pueden concentrar accesos, copias o errores difíciles de detectar.

Profesional trabajando frente a un computador
Cada sector debe adaptar la preparación a sus tratamientos y riesgos reales.Ley 21.719 para clínicas y centros médicos

Riesgos que conviene priorizar

Revise especialmente datos de salud, ficha clínica, accesos, resultados, telemedicina, agendamiento, laboratorios, aseguradores y comunicaciones a terceros.

Evalúe consecuencias para las personas: discriminación, exclusión, exposición, fraude, vigilancia, pérdida de control, daño reputacional o afectación de derechos. Combine gravedad y probabilidad con la madurez del control. Datos sensibles, menores, monitoreo sistemático, gran escala, decisiones automatizadas y tecnologías nuevas pueden exigir una revisión reforzada o EIPD.

Evidencia y plan de acción

Documente responsables, bases de licitud, avisos, accesos, contratos, solicitudes, incidentes, conservación y eliminación. Cada brecha debe tener dueño, prioridad, fecha, dependencia y evidencia esperada. Una política redactada no prueba que el control funciona.

Use pruebas de extremo a extremo: localizar datos de un titular ficticio, corregirlos, eliminar copias procedentes, revocar accesos, restaurar un respaldo y simular un incidente. Registre resultados y repita después de corregir.

Tratamientos que debe separar

Distinga ficha clínica y atención; agenda; telemedicina; exámenes; facturación y aseguradores; investigación; videovigilancia; recursos humanos; y marketing. Cada finalidad puede tener reglas, accesos y conservación diferentes. El dato de salud exige revisar las disposiciones especiales de la ley y normativa sanitaria.

Controles prioritarios

Aplique acceso por función, trazabilidad, autenticación reforzada, confidencialidad, entrega segura de resultados, reglas para acompañantes, proveedores clínicos y eliminación. Revise mensajes y recordatorios para no revelar diagnósticos. Una recepción, call center o plataforma no necesita acceder a toda la ficha.

Escenario de revisión

En telemedicina, mapee plataforma, grabación, receta, imágenes, soporte y países; defina identidad, contingencia, plazo, descarga y eliminación. Evalúe EIPD cuando el alcance, tecnología o sensibilidad produzcan alto riesgo y pruebe incidentes con información clínica.

Evidencia sectorial que conviene conservar

Mantenga inventario validado, bases y avisos por canal, matrices de acceso, evaluaciones de riesgo, contratos, ubicaciones, solicitudes, incidentes, conservación y pruebas de eliminación. Vincule cada evidencia con el tratamiento y dueño correspondiente. Las obligaciones sectoriales deben registrarse por separado para no atribuir a la Ley 21.719 plazos o exigencias provenientes de otra norma.

Plan de revisión en cuatro etapas

Primero identifique tratamientos y sistemas reales. Segundo priorice datos sensibles, menores, monitoreo, gran escala y decisiones. Tercero corrija bases, avisos, accesos, proveedores, derechos y conservación. Cuarto pruebe solicitudes, incidentes y eliminación. Asigne fechas anteriores a la vigencia y reporte brechas que requieran decisión directiva.

Errores frecuentes del sector

Copiar un aviso general; confundir consentimiento con toda fuente de licitud; permitir accesos por comodidad; conservar por tiempo indefinido; no revisar planillas, correo o mensajería; asumir que el proveedor resuelve el cumplimiento; y publicar políticas sin probar derechos ni eliminación. Cada hallazgo necesita responsable, fecha y evidencia de cierre.

Bases de licitud y reglas sanitarias que deben revisarse

No asuma que todo tratamiento clínico depende del consentimiento. La prestación sanitaria, obligaciones legales, gestión de sistemas de salud y otros supuestos pueden requerir análisis distintos. Identifique la finalidad exacta y revise conjuntamente la Ley 21.719, reglas sobre ficha clínica, derechos del paciente, conservación y demás normativa sanitaria aplicable.

Separe el fundamento para atención de aquel utilizado en marketing, investigación, docencia, encuestas o publicación de imágenes. El hecho de que una clínica posea el dato no autoriza cualquier reutilización.

Ficha clínica, resultados y acceso interno

Defina una fuente oficial, perfiles por función, accesos de emergencia, trazabilidad y revisión de consultas inusuales. Recepción, caja, profesionales, laboratorio, call center y soporte tecnológico necesitan vistas diferentes. Proteja la entrega presencial y remota de resultados y compruebe identidad sin recopilar documentos excesivos.

Revise impresión, descargas, mensajería, correos, fotografías y dispositivos. Muchos incidentes clínicos ocurren fuera del sistema principal, mediante adjuntos o conversaciones informales.

Laboratorios, telemedicina y terceros

Mapee órdenes, muestras, resultados, imágenes, videollamadas, recetas, pagos, soporte y respaldos. Determine el rol de laboratorio, plataforma, nube, transcripción, asegurador y prestador externo. El contrato debe cubrir instrucciones, accesos, subencargados, incidentes, continuidad, devolución y eliminación.

En telemedicina, defina si existe grabación, quién puede ingresar, qué sucede ante interrupción y cómo se evita que datos de salud aparezcan en analítica o herramientas de soporte.

Caso práctico: entrega de un examen

Antes de enviar un resultado por correo o portal, confirme identidad y contacto, sensibilidad, acceso, caducidad del enlace, registro y alternativa segura. Evite incluir diagnóstico en asunto o notificación. Si el destinatario fue informado incorrectamente, active el procedimiento de incidentes y evalúe consecuencias para la persona, no solo recuperación del archivo.

Conservación y eliminación en el entorno clínico

Construya una tabla que distinga ficha clínica, agenda, grabaciones, imágenes, exámenes, facturación, autorizaciones, videovigilancia, investigación y marketing. Identifique la norma sanitaria o finalidad que sustenta cada período, evento inicial, sistemas y acción final. No aplique el plazo de la ficha a todos los datos administrativos.

Incluya portales, PACS, correo, mensajería, dispositivos, exportaciones, laboratorios y respaldos. Pruebe que una eliminación procedente no sea revertida por sincronización o restauración.

Derechos e incidentes con datos de salud

Defina identidad y representación, entrega segura, datos de terceros, corrección clínica, bloqueo, proveedores y registro. Una solicitud puede requerir participación asistencial para no alterar antecedentes sin trazabilidad. La respuesta debe ser comprensible y evitar exponer diagnósticos en notificaciones.

Simule pérdida de dispositivo, resultado enviado a destinatario incorrecto, portal expuesto y acceso interno injustificado. Evalúe consecuencias médicas, sociales y laborales, preserve evidencia y coordine continuidad asistencial.

Plan de 90 días para clínicas

Días 1–30: inventario de atención, salud, accesos y proveedores críticos. Días 31–60: bases, avisos, perfiles, contratos, conservación, derechos e incidentes. Días 61–90: EIPD prioritarias, pruebas de entrega, solicitudes, eliminación y simulacro.

Indicadores: tratamientos validados, accesos recertificados, proveedores revisados, exámenes entregados con control, solicitudes probadas, incidentes cerrados y reglas de conservación ejecutadas. Reporte excepciones a dirección con responsable y fecha.

Preguntas frecuentes

¿Una clínica necesita consentimiento para todo uso de datos de salud?

No debe asumirse una respuesta única. Cada finalidad exige revisar el supuesto legal general y las reglas especiales de datos de salud y normativa sanitaria.

¿Puede enviarse un resultado médico por correo?

Debe evaluarse identidad, sensibilidad, información, seguridad del canal, acceso, trazabilidad y alternativas. Un correo común puede ser insuficiente según el riesgo.

Fuentes oficiales

Las afirmaciones jurídicas deben verificarse contra los textos oficiales vigentes.

Contenido relacionado

21719.clTest de preparación para la Ley 21.719

Diagnóstico local

Test de preparación para la Ley 21.719

Evalúe ocho áreas esenciales y obtenga prioridades concretas para fortalecer su gestión de datos personales.

  • 25 preguntas
    6 a 8 minutos
  • Procesamiento local
    No enviamos respuestas