Normativa

Protección de datos de pacientes: Ley 29733

Obligaciones del consultorio con los datos de salud según la Ley 29733: consentimiento, medidas de seguridad y errores que se pagan caro.

Los datos de tus pacientes son, legalmente, de la categoría más protegida que existe en el Perú: datos sensibles. Un consultorio que guarda historias en un archivador sin llave, comparte resultados por el WhatsApp personal del doctor o exporta su base de pacientes a una hoja de cálculo que circula por correo está incumpliendo la ley — aunque nadie haya reclamado todavía. Aquí lo esencial de la Ley N.º 29733, de Protección de Datos Personales, aplicado a la práctica médica.

Por qué los datos de salud son especiales

La ley distingue entre datos personales comunes (nombre, teléfono) y datos sensibles, donde entran expresamente los datos de salud: diagnósticos, tratamientos, resultados, hábitos, salud mental. Para los sensibles, las exigencias suben en tres frentes:

  1. Consentimiento reforzado: debe ser previo, informado, expreso y por escrito (o medio equivalente que lo acredite).
  2. Medidas de seguridad mayores: proporcionales a la sensibilidad de lo que guardas.
  3. Confidencialidad estricta: de todo el personal, no solo del médico.

El deber convive con el secreto profesional médico, pero no lo reemplaza: son obligaciones paralelas.

Lo que tu consultorio debe tener resuelto

Consentimiento informado de datos

Al registrar un paciente nuevo, además del consentimiento clínico, debe existir su autorización para el tratamiento de sus datos personales: qué datos recoges, para qué (atención, recordatorios, facturación), quién los trata y cómo ejercer sus derechos. En un sistema digital, esto se integra en la ficha de admisión y queda registrado con fecha.

Los derechos ARCO

Todo paciente puede ejercer sobre sus datos los derechos de Acceso, Rectificación, Cancelación y Oposición. En la práctica: pedir copia de su información (incluida su historia clínica), corregir datos erróneos, y oponerse a usos no esenciales (por ejemplo, recibir publicidad). Tu operación debe poder responder a esas solicitudes sin drama — algo casi imposible con papeles dispersos y trivial con un sistema ordenado.

Medidas de seguridad reales

La ley exige seguridad proporcional a la sensibilidad. Para datos de salud, el mínimo razonable:

  • Control de acceso por usuario y rol: cada persona ve solo lo que su función requiere; nada de una clave compartida para todo el consultorio.
  • Trazabilidad: registro de quién accedió y modificó qué.
  • Cifrado y respaldo: la información protegida en tránsito y en reposo, con copias de seguridad ante pérdida o robo del equipo.
  • Confidencialidad firmada por el personal administrativo y asistencial.

Bancos de datos declarados

Los bancos de datos personales (tu base de pacientes lo es) deben inscribirse ante la Autoridad Nacional de Protección de Datos Personales. Es un trámite declarativo — pero es de los primeros papeles que se piden en una fiscalización.

Los errores que más se repiten en salud

  • El WhatsApp personal como canal clínico: resultados y fotos de pacientes en el teléfono privado del médico, sin control ni respaldo institucional.
  • Hojas de cálculo viajeras: la base de pacientes exportada y reenviada por correo “para la campaña”.
  • Clave única compartida: imposible saber quién vio o cambió qué.
  • Publicar sin anonimizar: casos clínicos o “antes y después” en redes sociales sin consentimiento expreso para ese uso.
  • Guardar todo para siempre en cualquier lugar: los datos exigen custodia definida; el disco duro de la recepción no es una política de custodia.

Las infracciones se sancionan con multas administrativas que escalan según la gravedad — y en salud, el daño reputacional de una fuga de datos suele costar más que la multa.

El sistema como aliado del cumplimiento

La mayoría de estas obligaciones no se cumplen con memorandos, sino con arquitectura: accesos por rol, auditoría de cambios, cifrado, respaldo y consentimientos registrados son características del software que uses, no esfuerzos de voluntad. RedMedics fue diseñado con ese estándar para IPRESS peruanas — historia clínica electrónica con accesos por rol, cifrado bajo estándares de salud y respaldo en la nube. Mira cómo funciona en los planes o conversemos sobre tu caso.

Sigue leyendo