Qué datos tienes, sin darte cuenta
La Ley 1581 de 2012 (y su decreto reglamentario 1377 de 2013) aplica a cualquier persona que recoja, guarde o use datos de otras personas. Una profesional independiente con veinte pacientes es «responsable del tratamiento» igual que un banco, solo que a otra escala.
- Nombres, cédulas, teléfonos y correos: en tu celular, en tu agenda, en un Excel.
- Las conversaciones de WhatsApp: cada chat con un paciente es un dato personal guardado.
- Tus notas de sesión, aunque estén en papel.
- Comprobantes de pago, transferencias y recibos con nombre.
Los datos sensibles son casi todos
La ley distingue los datos comunes de los sensibles: los que tocan la intimidad y cuyo uso indebido puede discriminar. Los datos de salud —físicos o mentales— son sensibles por definición (artículo 5). También la orientación sexual, la religión, el origen étnico y la vida sexual, que aparecen en casi cualquier historia de consulta.
- Para datos sensibles la autorización tiene que ser explícita e informar que la persona no está obligada a darla.
- No pueden usarse para nada distinto de lo autorizado: no hay lista de correos, no hay «te comparto un contenido».
- Los datos de menores solo se tratan si es en su interés y con autorización del representante legal.
- La confidencialidad clínica —Ley 1090 de 2006 (psicólogos), Ley 23 de 1981 (médicos), Ley 35 de 1989 (odontólogos)— y la protección de datos (Ley 1581, para todos) son dos obligaciones distintas que se cumplen a la vez.
Seguir en consulta no es autorizar
La autorización tiene que ser explícita e informada, y para datos de salud además debe decir que la persona no está obligada a darla. «Si continúa el proceso, acepta el tratamiento de sus datos» no vale, aunque esté en el consentimiento firmado.
La autorización: qué debe decir
Es un documento aparte del consentimiento informado, con su propia firma. Corto: cabe en una página. Debe decir:
- 01Quién eres y cómo contactarte como responsable de los datos.
- 02Qué datos recoges: identificación, contacto, salud (sensible), pago.
- 03Para qué: agendar, recordar citas, llevar el proceso, cobrar, cumplir obligaciones legales. Nada más.
- 04Que los datos de salud son sensibles y que la persona no está obligada a autorizar su tratamiento.
- 05Los derechos del titular: conocer, actualizar, rectificar, pedir prueba de la autorización, revocarla y pedir la supresión.
- 06Dónde y cómo ejercerlos: un correo o un WhatsApp, y en cuánto tiempo respondes.
- 07Quién más puede ver los datos: el proveedor donde los guardas (por ejemplo, citaliza sobre AWS), y bajo qué condiciones.
La autorización puede ser electrónica: enviada al WhatsApp del paciente, leída y aceptada con su nombre, con registro de fecha y hora. Lo que no puede ser es implícita: «si sigue viniendo, autoriza» no vale.
Datos comunes y datos sensibles, lado a lado
-
Ejemplos
Datos comunesNombre, teléfono, correo, ciudadDatos sensiblesSalud física y mental, orientación sexual, religión, origen étnico
-
Autorización
Datos comunesPrevia e informadaDatos sensiblesExplícita, e informar que no está obligado a darla
-
Para qué se pueden usar
Datos comunesPara lo autorizadoDatos sensiblesSolo para lo autorizado; nada de listas ni «te comparto un contenido»
-
Menores
Datos comunesCon autorización del representante legalDatos sensiblesSolo en interés del menor, con autorización del representante
-
En un consultorio
Datos comunesCasi todo lo que tienes en la agendaDatos sensiblesCasi todo lo que tienes en las notas y en los chats
En un consultorio de salud casi todo es sensible. Por eso la autorización se pide siempre y se guarda siempre.
Lo que el paciente puede pedirte
El titular de los datos tiene derechos, y tú tienes plazos para responder (artículos 14 y 15 de la Ley 1581):
- Consulta. Saber qué datos tienes de él. Respondes en máximo 10 días hábiles.
- Reclamo. Corregir, actualizar o suprimir. Respondes en máximo 15 días hábiles.
- Revocar. Retirar la autorización. Puedes conservar lo que la ley te obliga a guardar, y nada más.
- Prueba. Pedirte copia de la autorización que firmó. Por eso hay que guardarla.
Las notas de sesión merecen una mención. El paciente puede pedir sus datos; tus notas privadas son tu instrumento de trabajo y están protegidas por el secreto profesional. Cómo se concilian ambas cosas es tema de revisión legal y del código de ética de tu profesión (Ley 1090 para psicólogos, Ley 23 de 1981 para médicos, Ley 35 de 1989 para odontólogos); lo prudente es no mezclar en el mismo lugar los datos del paciente con tus apuntes personales.
El WhatsApp y la nube
Casi todo consultorio guarda sus datos en tres lugares que nadie eligió: el WhatsApp del celular, la copia de seguridad en Google o iCloud, y un Excel. Ninguno es ilegal. Todos son frágiles.
- Si pierdes el celular, pierdes o expones los datos de todos tus pacientes. La ley te pide medidas de seguridad «razonables»; una clave de pantalla no es suficiente para datos de salud.
- La copia de seguridad del WhatsApp en la nube queda fuera del cifrado de extremo a extremo a menos que la actives aparte.
- Un Excel compartido por correo con tu contador tiene nombres y pagos: eso también es tratamiento de datos.
- Usar un proveedor (citaliza, Google, una clínica) está permitido; el proveedor pasa a ser «encargado del tratamiento» y debe estar nombrado en tu autorización.
citaliza almacena la información siguiendo lineamientos de seguridad de la información: los datos viven cifrados en reposo sobre AWS y viajan cifrados en tránsito (TLS) entre tu teléfono, tu paciente y nuestros servidores. El acceso es solo tuyo, con registro de quién entra y cuándo; nadie del equipo, tampoco soporte, puede leer tus notas.
- Cifrado en reposo: la base de datos y los archivos (consentimientos, comprobantes) se guardan cifrados.
- Cifrado en tránsito: toda comunicación va por conexiones seguras; nada viaja en claro.
- Respaldo automático, para que perder el celular no signifique perder el consultorio.
Poner el consultorio en orden
Cuatro cosas, y no hay que hacerlas todas hoy:
- 01Redacta tu autorización (una página) y una política de tratamiento de datos (dos páginas, que puede vivir en tu sitio). Las plantillas de citaliza traen ambas.
- 02Pide la autorización a cada paciente nuevo antes de la primera sesión, como documento aparte del consentimiento.
- 03A los pacientes actuales, envíales la autorización una vez, explicando por qué. Casi todos firman el mismo día.
- 04Saca los datos del celular a un lugar con acceso controlado y respaldo. En citaliza la ficha del paciente, sus consentimientos, sus citas y sus pagos viven en un solo lugar, sobre AWS, y la autorización de datos queda firmada en la ficha.
El Registro Nacional de Bases de Datos (RNBD) de la Superintendencia de Industria y Comercio es obligatorio solo para sociedades y entidades sin ánimo de lucro con activos superiores a 100.000 UVT. Una profesional que ejerce como persona natural, en general, no debe registrarse; confírmalo con tu revisión legal.
Lo que citaliza no hace con tus datos
- No somos tu abogado. Las plantillas de autorización y política son una sugerencia; la revisión legal de tu caso es tuya.
- No te registramos ante la SIC. Si por tu forma jurídica debes inscribir tus bases de datos, ese trámite es tuyo; una persona natural, en general, no debe.
- No vemos tus notas. Nadie del equipo, tampoco soporte. Somos encargados del tratamiento; tú sigues siendo la responsable.
Lo que sí hacemos: que la autorización quede firmada, con fecha y hora, en la ficha de cada paciente.
Preguntas frecuentes
La autorización, lista para firmar
La plantilla de autorización de datos viene con el kit de consentimiento. Y en citaliza queda firmada en la ficha del paciente, con fecha y hora, sobre AWS.