Privacidad
8 min de lectura
Actualizado hoy

Ley 21.719 de protección de datos: lo que tu clínica debe tener listo en diciembre

En diciembre de 2026 entra en vigencia la nueva ley de protección de datos de Chile, y tu clínica maneja los datos más sensibles que existen. Checklist concreto: contrato de encargo, derechos de los pacientes, brechas de seguridad y qué pedirle a tu software.

Guía oficial de VitalDesk

Centro de ayuda y tutoriales

La Ley 21.719 reemplaza el marco de protección de datos que Chile tenía desde 1999 y entra en vigencia en diciembre de 2026. Crea una autoridad fiscalizadora con dientes —la Agencia de Protección de Datos Personales— con multas que pueden llegar a las 20.000 UTM en casos graves.

Para una clínica esto no es un tema abstracto: los datos de salud son datos sensibles, la categoría con las exigencias más altas de toda la ley. Y a diferencia de la ley de interoperabilidad (que aún espera su reglamento), esta tiene fecha y ya corre.

El punto clave: la responsable ante la ley es tu clínica, no tu software. Tu software es tu «encargado del tratamiento» — y precisamente por eso la ley te exige tener ciertas cosas firmadas y funcionando con él. Esta guía es el checklist.

1. Contrato de encargo del tratamiento (DPA) firmado

Si un tercero trata datos por cuenta tuya —tu software clínico, tu servicio de correo—, la ley exige un contrato escrito que regule ese encargo: qué datos trata, para qué, con qué medidas y qué sub-encargados usa. Sin ese contrato, tu clínica no puede acreditar ante la Agencia bajo qué condiciones un tercero maneja las fichas de tus pacientes.

  1. Pídele el DPA a tu proveedor de software. Si no tiene uno o te responde con evasivas, esa es tu primera bandera roja.
  2. Verifica que liste a sus sub-encargados (dónde aloja, quién envía los correos, quién procesa pagos) y que se comprometa a avisarte si los cambia.
  3. Fírmalo y guarda la constancia. En VitalDesk esto es un clic en Configuración → Privacidad y datos: queda registrado con fecha, versión y responsable, y el contrato es público para que tu asesor lo revise antes.

2. Derechos de los pacientes con plazos que corren

Acceso, rectificación, supresión, oposición y portabilidad: el paciente puede ejercerlos ante tu clínica y tú tienes plazos acotados para responder. Ojo con la supresión: la ficha clínica no se borra a demanda — la Ley 20.584 te obliga a conservarla 15 años — pero tienes que saber responder eso por escrito, no ignorar la solicitud.

Lo que necesitas operativamente: un canal donde reciban las solicitudes, un registro de cada una con su fecha, y la capacidad de exportar la información del paciente cuando la pida. VitalDesk incluye la bandeja de solicitudes de datos y la exportación de ficha en PDF y formato estándar (FHIR).

3. Notificación de brechas de seguridad

Si los datos se filtran o se pierden, hay que notificar a la autoridad —y en casos de riesgo, a los propios afectados— sin dilación. Para eso necesitas: saber que la brecha ocurrió (monitoreo), poder reconstruir qué pasó (registros de auditoría) y tener claro quién te avisa. Pregúntale a tu proveedor: ¿en cuánto tiempo se comprometen a avisarme si la brecha ocurre en su lado? En nuestro DPA el compromiso es de 72 horas.

4. Base de licitud y consentimientos ordenados

Tratar datos de salud requiere una base legal clara: para la atención misma es la ejecución del contrato asistencial y la normativa sanitaria, pero para todo lo demás —enviarle marketing, fotografiarlo, usar sus datos en estudios— necesitas consentimiento explícito y demostrable. Papeles sueltos firmados hace años no te van a servir ante una fiscalización: necesitas saber quién autorizó qué y cuándo.

5. Seguridad proporcional al riesgo

La ley exige medidas «apropiadas»: para datos de salud eso significa como mínimo cifrado, control de acceso por rol, trazabilidad de quién ve cada ficha, respaldos probados y autenticación reforzada. Si hoy llevas fichas en Excel o en un software sin registro de accesos, diciembre es la fecha límite natural para migrar.

El checklist en una tabla

  1. ✅ DPA firmado con tu software (y con cualquier tercero que toque datos)
  2. ✅ Canal + registro de solicitudes de derechos de pacientes
  3. ✅ Exportación de ficha disponible (acceso y portabilidad)
  4. ✅ Auditoría de accesos activa y respaldos probados
  5. ✅ Consentimientos con evidencia (quién, qué, cuándo)
  6. ✅ Contacto y procedimiento definidos para brechas

En VitalDesk, cada punto de esta lista existe como función incluida en los planes — puedes revisar el detalle en el Centro de Confianza y en la comparativa de planes. Y si todavía llevas los registros en papel o en un sistema que no responde estas preguntas, los 14 días de prueba gratis alcanzan justo para llegar a diciembre con esto resuelto.

Preguntas frecuentes

¿Desde cuándo rige la Ley 21.719?

La ley fue publicada en 2024 con vacancia de dos años: entra en vigencia en diciembre de 2026. A partir de entonces la nueva Agencia de Protección de Datos Personales puede fiscalizar y multar.

¿Las multas aplican a clínicas chicas?

La ley aplica a todo responsable que trate datos personales, sin mínimo de tamaño. Las multas se gradúan según la gravedad y el tamaño del infractor, pero los datos de salud son categoría sensible: el estándar de cuidado exigido es el más alto para cualquier prestador, grande o chico.

¿Un paciente puede exigir que borre su ficha?

Puede solicitarlo, pero la supresión no procede cuando existe una obligación legal de conservación — y la Ley 20.584 obliga a conservar la ficha clínica 15 años desde la última atención. Lo que sí debes hacer es responderle por escrito, dentro de plazo, explicando la base legal. Ignorar la solicitud sí es infracción.

¿Qué es exactamente el DPA y por qué me lo piden?

Es el contrato de encargo del tratamiento: el documento que regula cómo tu software (el encargado) trata los datos de tus pacientes por cuenta de tu clínica (la responsable). La Ley 21.719 lo exige por escrito. El de VitalDesk es público en vitaldesk.cl/dpa y se acepta con un clic dentro de la aplicación, con constancia de fecha y responsable.

¿Llevar las fichas en Excel me deja en incumplimiento?

El Excel no cifra, no registra quién accedió a qué ficha, no gestiona permisos por rol y no deja evidencia de consentimientos. Todas esas son medidas que la ley considera apropiadas para datos sensibles, así que defenderse ante una fiscalización con fichas en Excel es muy cuesta arriba. Diciembre de 2026 es una buena fecha límite para migrar.

¿Qué debería preguntarle hoy a mi proveedor de software?

Cuatro preguntas: ¿dónde se alojan los datos y con qué cifrado?, ¿firman contrato de encargo (DPA) con lista de sub-encargados?, ¿queda auditoría de cada acceso a la ficha?, ¿en cuánto tiempo me notifican una brecha? Si alguna no tiene respuesta clara por escrito, ahí está tu riesgo real.

ley 21.719 protección de datos privacidad normativa dpa diciembre 2026

Prueba todo lo de esta guía en tu propia clínica

14 días gratis · Sin tarjeta de crédito

Probar 14 días gratis