Ir al contenido

Protección de datos de pacientes al usar IA y WhatsApp: qué dice la ley en cada país

En Uruguay, España, México, Colombia y Chile los datos de salud son datos sensibles. La clínica es la responsable: decide para qué se usan y responde ante el paciente. Un sistema que los procesa por cuenta de ella, como Mi Recepcionista Virtual, es un encargado: sólo puede usarlos para lo que la clínica le encarga.

Actualizado:

¿Qué ley protege los datos de los pacientes en cada país?

La tabla resume, para cada país, la ley general de datos personales, la norma de la historia clínica, quién controla que se cumplan y qué se le exige a un tercero que procesa los datos por cuenta de la clínica. Cada celda lleva el artículo y el enlace al texto oficial, y cada fila la fecha en que se leyó.

Datos de pacientes: la ley en cada país
País Datos personales Historia clínica Quién controla Si un tercero procesa los datos
Uruguay
Leída el 4 de octubre de 2026
Ley de protección de datos personales: los de salud son sensibles; clínicas y profesionales pueden tratarlos respetando el secreto profesional (Ley 18.331, arts. 18 y 19) Derechos del paciente: historia clínica completa, que no se altera ni se destruye (Ley 18.335, art. 18, D) Unidad Reguladora y de Control de Datos Personales (URCDP) (Ley 18.331, art. 31) Sólo puede usarlos para lo que dice el contrato y no puede cederlos; al terminar los destruye, salvo que la clínica autorice guardarlos (hasta dos años) (Ley 18.331, art. 30)
España
Leída el 4 de octubre de 2026
Reglamento General de Protección de Datos (RGPD): la salud es una categoría especial; la asistencia sanitaria es una de las excepciones (RGPD, art. 9) Ley de autonomía del paciente: quién accede a la historia clínica y cuánto se conserva (al menos cinco años desde el alta) (Ley 41/2002, arts. 16 y 17) Agencia Española de Protección de Datos (AEPD) (Ley Orgánica 3/2018, art. 44) Un contrato con lo que fija el reglamento; la clínica sólo puede elegir un encargado que ofrezca garantías suficientes (RGPD, art. 28)
México
Leída el 4 de octubre de 2026
Ley Federal de Protección de Datos Personales en Posesión de los Particulares (2025): el estado de salud es sensible y pide consentimiento expreso y por escrito (LFPDPPP, arts. 2, fr. VI, y 8) Norma del expediente clínico: es del prestador que lo genera y se maneja con confidencialidad (NOM-004-SSA3-2012, puntos 5.4 y 5.7) Secretaría Anticorrupción y Buen Gobierno (LFPDPPP, art. 2, fr. XV) La persona encargada trata los datos por cuenta de la clínica; dárselos no es una transferencia a terceros, y también responde por los daños si incumple la ley (LFPDPPP, arts. 2, fr. XII, 35 y 53)
Colombia
Leída el 4 de octubre de 2026
Ley de protección de datos personales: la salud es dato sensible y pide autorización explícita del paciente (Ley 1581 de 2012, arts. 5 y 6) Historia clínica: documento privado, obligatorio y sometido a reserva (Resolución 1995 de 1999, art. 1) Superintendencia de Industria y Comercio (SIC), con su Delegatura para la Protección de Datos Personales (Ley 1581 de 2012, art. 19) Un contrato de transmisión con el alcance, lo que hace el encargado y sus obligaciones; el encargado tiene además deberes propios (Ley 1581, art. 18) (Decreto 1377 de 2013, art. 25)
Chile
Leída el 4 de octubre de 2026
Ley de protección de la vida privada: los estados de salud son sensibles y se tratan si la ley lo autoriza o el titular consiente (Ley 19.628, arts. 2, g, y 10) Derechos y deberes de los pacientes: la ficha clínica es dato sensible y se conserva al menos quince años (Ley 20.584, arts. 12 y 13) Agencia de Protección de Datos Personales, desde el 1 de diciembre de 2026; hasta entonces no hay una autoridad propia y el reclamo va al juez civil (Ley 19.628, art. 16) (Ley 21.719, art. primero transitorio) Un mandato por escrito con las condiciones de uso de los datos, que el mandatario tiene que respetar (Ley 19.628, art. 8)

Sólo están los países cuya norma se pudo leer en la fuente oficial. Es información general para entender el tema, no asesoramiento legal: para un caso concreto, lo que vale es el texto de la norma y lo que diga la autoridad de cada país.

¿Quién responde por los datos: la clínica o el sistema?

La clínica. Las cinco leyes separan a quien decide para qué se usan los datos (el responsable) de quien los procesa por cuenta de él (el encargado o mandatario). La clínica es la responsable: es la que tiene la relación con el paciente y la que lleva la historia clínica.

Mi Recepcionista Virtual es encargado. Usa los datos sólo para lo que la clínica contrató (contestar, agendar, recordar las citas y llevar la ficha) y no los vende ni los usa para publicidad, como dice la política de privacidad. Lo que se le exige a un encargado en cada país está en la última columna de la tabla.

¿Qué cambia en Chile en diciembre de 2026?

La Ley 21.719 reescribe la ley de datos personales chilena y crea la Agencia de Protección de Datos Personales. Sus cambios rigen desde el primer día del mes vigésimo cuarto después de su publicación (13 de diciembre de 2024): el 1 de diciembre de 2026. Desde ahí, el encargado trata los datos según el encargo y las instrucciones de la clínica, y le queda prohibido usarlos para otra cosa (nuevo artículo 15 bis). Hasta entonces rige la Ley 19.628 tal como está.

¿Dónde guarda los datos Mi Recepcionista Virtual?

Las citas, los chats y la historia clínica están en una base de datos Postgres de Supabase en São Paulo, Brasil. Las radiografías y las fotos de la ficha están en el servidor propio, en Francia. Todo lo que va del navegador de la clínica al servidor viaja cifrado (HTTPS), y los datos de cada clínica están separados de los de las demás.

¿Quién de la clínica ve qué?

Cada persona entra con su usuario y uno de cuatro roles: dueño, administración, dentista o recepción.

¿Qué pasa por Meta y qué ve la IA?

Los mensajes de WhatsApp pasan por la plataforma de WhatsApp Business de Meta: es así con cualquier sistema conectado a WhatsApp. Lo que hace Meta con ellos lo fijan sus propias condiciones. Cómo funciona esa conexión y cuánto cobra Meta, en la API de WhatsApp para clínicas.

Para contestar, la IA (Gemini, de Google) recibe la charla con el paciente, no la historia clínica: la ficha no alimenta al bot, a las campañas ni a las estadísticas, y una prueba del código lo controla. Si un paciente cuenta algo de su salud por WhatsApp, eso sí está en la charla. Los proveedores de IA procesan los mensajes con condiciones que no les permiten usarlos para entrenar sus modelos.

Preguntas frecuentes

¿Hace falta el consentimiento del paciente para tratar sus datos de salud?

Depende del país. En Uruguay, la clínica puede tratarlos respetando el secreto profesional (Ley 18.331, art. 19). En España, la asistencia sanitaria es una de las excepciones del RGPD (art. 9). En México hace falta su consentimiento expreso y por escrito (LFPDPPP, art. 8) y en Colombia su autorización explícita (Ley 1581, art. 6). En Chile, que lo autorice la ley o que el titular consienta (Ley 19.628, art. 10).

¿La IA lee la historia clínica?

No. La IA recibe la charla de WhatsApp para contestar. La historia clínica sólo la leen las pantallas de la ficha y la exportación, y una prueba del código frena cualquier cambio que la haga llegar al bot.

¿Se usan los mensajes de los pacientes para entrenar la IA?

No. Los proveedores de IA procesan los mensajes con condiciones que no les permiten usarlos para entrenar sus modelos, y Mi Recepcionista Virtual no vende datos ni los usa para publicidad.

¿Quién es el responsable de los datos de los pacientes?

La clínica. Mi Recepcionista Virtual los procesa por cuenta de ella, como encargado, y sólo para lo que la clínica contrató. Si un incidente de seguridad afecta datos personales, se le avisa sin demora a la clínica.

¿Por qué no están todos los países de habla hispana?

Porque cada fila se arma leyendo el texto oficial de cada norma, con su artículo y la fecha. Los países que todavía no se verificaron así no están: se suman cuando se lean en su fuente oficial.

Para seguir leyendo

Fuentes

  1. Uruguay: Ley 18.331, de protección de datos personales (IMPO), consultado el 4 de octubre de 2026.
  2. Uruguay: Ley 18.335, de derechos del paciente (IMPO), consultado el 4 de octubre de 2026.
  3. España: Reglamento (UE) 2016/679, RGPD (BOE), consultado el 4 de octubre de 2026.
  4. España: Ley Orgánica 3/2018, de protección de datos (BOE), consultado el 4 de octubre de 2026.
  5. España: Ley 41/2002, de autonomía del paciente (BOE), consultado el 4 de octubre de 2026.
  6. México: decreto que expide la Ley Federal de Protección de Datos Personales en Posesión de los Particulares, 20/03/2025 (DOF), consultado el 4 de octubre de 2026.
  7. México: NOM-004-SSA3-2012, del expediente clínico (DOF), consultado el 4 de octubre de 2026.
  8. Colombia: Ley 1581 de 2012 (Función Pública), consultado el 4 de octubre de 2026.
  9. Colombia: Decreto 1377 de 2013 (Función Pública), consultado el 4 de octubre de 2026.
  10. Colombia: Resolución 1995 de 1999, historia clínica (Ministerio de Salud), consultado el 4 de octubre de 2026.
  11. Chile: Ley 19.628 (Biblioteca del Congreso Nacional), consultado el 4 de octubre de 2026.
  12. Chile: Ley 21.719, que la modifica y crea la Agencia (Biblioteca del Congreso Nacional), consultado el 4 de octubre de 2026.
  13. Chile: Ley 20.584, de derechos y deberes de los pacientes (Biblioteca del Congreso Nacional), consultado el 4 de octubre de 2026.