Ley 21.719: qué debe hacer tu clínica antes de diciembre 2026
La nueva Ley de Protección de Datos entra en vigencia en diciembre de 2026 y trata los datos de salud como categoría especialmente protegida. Te explicamos en simple las obligaciones para tu clínica, las multas (hasta 20.000 UTM o 4% de ingresos) y un checklist para llegar a tiempo.
¿Qué es la Ley 21.719 y por qué te afecta?
La Ley 21.719, publicada en diciembre de 2024, moderniza por completo la protección de datos personales en Chile y reemplaza el marco antiguo de la Ley 19.628. Crea una Agencia de Protección de Datos Personales con facultades para fiscalizar y sancionar, y eleva de forma importante las obligaciones de cualquier organización que trate datos de personas.
Si tienes una consulta, un centro o una clínica, tratas datos personales todos los días: nombres, RUT, teléfonos, correos y —sobre todo— información de salud. Eso te convierte en responsable del tratamiento de esos datos, con deberes concretos que debes cumplir.
La fecha que no puedes ignorar: diciembre de 2026
La ley contempla un período de adecuación: entra en vigencia plena en diciembre de 2026, aproximadamente 24 meses después de su publicación. No es una fecha lejana: adaptar procesos, contratos y sistemas toma tiempo, y conviene llegar preparado y no a última hora.
Por qué los datos de salud son "categoría especialmente protegida"
La ley clasifica los datos de salud como datos sensibles, sujetos a un estándar de protección más alto. Esto significa que necesitas una base de licitud clara para tratarlos (por regla general, el consentimiento del paciente o la ejecución de la prestación de salud), y medidas de seguridad reforzadas para resguardarlos.
Las obligaciones clave para tu clínica
1. Base de licitud y consentimiento. Debes poder justificar por qué tratas cada dato. Para datos de salud, esto suele implicar consentimiento informado del paciente, documentado y revocable.
2. Derechos del titular. Tus pacientes tienen derecho a acceder a sus datos, rectificarlos, eliminarlos y solicitar su portabilidad. Debes tener una vía para atender esas solicitudes en plazos razonables.
3. Seguridad de la información. Control de acceso (que solo vea la ficha quien corresponde), trazabilidad de quién accede y edita, cifrado y respaldos. Las fichas en papel o en planillas sueltas difícilmente cumplen este estándar.
4. Contrato con tus proveedores (DPA). Si usas software en la nube para gestionar pacientes, ese proveedor es un "encargado de tratamiento" y debes tener un acuerdo de tratamiento de datos que regule cómo protege la información.
5. Notificación de brechas. Ante una vulneración de seguridad que afecte datos personales, existe el deber de notificar a la autoridad y, en ciertos casos, a los afectados.
6. Evaluación de impacto (EIPD). Para tratamientos de alto riesgo —y los datos de salud lo son— puede requerirse una evaluación de impacto antes de iniciarlos.
Las multas: hasta 20.000 UTM o 4% de tus ingresos
La ley establece un régimen de sanciones con multas que, para las infracciones más graves, pueden alcanzar hasta 20.000 UTM o el 4% de los ingresos anuales de la organización. Más allá del monto, una sanción o una filtración de datos de salud golpea directamente la confianza de tus pacientes.
Cómo un software clínico te ayuda a cumplir
Un buen software no te "hace cumplir" por arte de magia —la responsabilidad legal es de tu clínica—, pero sí te da la infraestructura para hacerlo mucho más fácil:
- Control de acceso por rol y trazabilidad: solo accede a la ficha quien debe, y queda registro de quién ve o edita cada dato.
- Consentimientos informados digitales: capturados, firmados y almacenados junto a la ficha.
- Derechos del paciente: un portal donde el paciente accede a su información, y herramientas para exportar o rectificar sus datos.
- Conservación y respaldo en la nube: resguardo seguro por los plazos que exige la normativa (recuerda que la Ley 20.584 exige conservar la ficha por 15 años).
- Acuerdo de tratamiento de datos: disponible para regular la relación con tu proveedor de software.
Checklist rápido para llegar a diciembre 2026
- ¿Tienes consentimiento informado documentado de tus pacientes?
- ¿Puedes controlar y auditar quién accede a cada ficha?
- ¿Tus datos están cifrados y respaldados, o siguen en papel/planillas?
- ¿Tienes una vía para atender solicitudes de acceso, rectificación o eliminación?
- ¿Tu proveedor de software te ofrece un acuerdo de tratamiento de datos?
Si respondiste "no" a varias, es momento de ordenarlo con tiempo. VitalDesk fue construido con estos principios —control de acceso, trazabilidad, consentimientos digitales y respaldo en la nube— para que llegar preparado sea parte de tu operación diaria y no una carrera contra el reloj.
Este artículo es informativo y no constituye asesoría legal. Para tu caso específico, consulta con tu asesor jurídico.