Política de privacidad clínica: modelo completo y cláusulas obligatorias 2026
Toda clínica que maneja datos de salud necesita política de privacidad. Aquí tienes el modelo completo con las 12 cláusulas obligatorias bajo Habeas Data + GDPR-like en LATAM.
Por qué tu clínica DEBE tenerla
Los datos de salud son la categoría más sensible en cualquier régimen legal de protección de datos. En Chile (Ley 19.628 + Ley 21.719/2026), Argentina (Ley 25.326), Colombia (Ley 1581/2012), México (LFPDPPP) y Perú (Ley 29733), recolectar/procesar datos médicos sin política de privacidad explícita es infracción.
Multas que van desde 100 UF hasta 1% de ingresos anuales según el país. Y demandas civiles individuales por daño moral son cada vez más frecuentes.
Las 12 cláusulas obligatorias
1 · Identidad del responsable
Razón social completa, RUT/CUIT/NIT, domicilio comercial, email de contacto, nombre del DPO si lo tienes.
2 · Finalidades del tratamiento
Lista explícita: "agendar citas, registrar historial clínico, emitir boletas, enviar recordatorios, cumplir obligaciones legales". NO genérico.
3 · Base legal
- Ejecución de contrato (la atención clínica)
- Obligación legal (registros médicos por X años)
- Consentimiento (marketing, comunicaciones no esenciales)
4 · Categorías de datos
- Identificación: nombre, RUT, fecha nacimiento
- Contacto: dirección, teléfono, email
- Salud: diagnósticos, tratamientos, exámenes, imágenes
- Financieros: facturación, pagos, cobertura
5 · Destinatarios y terceros
- Aseguradoras (solo con autorización)
- Laboratorios derivados
- Proveedor de software clínico (con DPA firmado)
- Autoridad sanitaria (cuando obligación legal)
6 · Transferencias internacionales
Si usas cloud con servidores fuera del país: declararlo. País destino + base de adecuación.
7 · Plazo de conservación
Salud: 15 años post última atención (típico LATAM). Facturación: 6 años. Marketing: hasta que retire consentimiento.
8 · Derechos ARCO/ARCOPOL
- Acceso a sus datos
- Rectificación
- Cancelación (eliminación cuando legalmente posible)
- Oposición al tratamiento
- Portabilidad
- Limitación
Especificar dirección email para ejercer derechos + plazo de respuesta (15-30 días).
9 · Medidas de seguridad
Cifrado en reposo y tránsito, control de acceso, backups, auditoría de accesos, formación del equipo, plan de respuesta a brechas.
10 · Cookies y trackers
Si tienes web/portal del paciente: detalle de cookies (necesarias, analíticas, marketing) con opción de rechazo.
11 · Menores de edad
Datos de menores requieren autorización del tutor. Plazo especial de conservación.
12 · Notificación de brechas
Compromiso de notificar al titular y a la autoridad dentro de 72 h en caso de brecha de seguridad.
VitalDesk incluye plantilla pre-llenada que solo necesitas adaptar con tu razón social. Pídela a soporte.
Dónde publicarla
- Footer del sitio web (link visible)
- Portal del paciente (al primer login — checkbox)
- Formulario de pre-consulta (checkbox obligatorio)
- Versión PDF impresa disponible en recepción
- Mencionada en consentimiento informado
Errores típicos
- Copiar de otra clínica sin adaptar: la razón social, plazos y emails deben ser tuyos.
- Decir "todos los datos necesarios": muy genérico. Listar específico.
- No actualizar al cambiar proveedor de software: si el destinatario cambia, la política debe reflejarlo.
- No tener versionado: cada versión con fecha. Si actualizas, notificar.
FAQ
¿Necesito DPO (Data Protection Officer) en una clínica pequeña?
Depende del país. Chile: sí si tienes >100k titulares. Argentina/Colombia: recomendado siempre. Función puede ser part-time o externalizada.
¿La política reemplaza al consentimiento informado clínico?
No. Son documentos distintos: política = uso de datos. Consentimiento informado = procedimientos médicos.
Conclusión
Sin política de privacidad operas en zona de riesgo legal. Ver controles VitalDesk + plantilla incluida.