Ley 21.719

Ley 21.719: qué cambia para los psicólogos con los datos de sus pacientes

La Ley 21.719 se publicó en diciembre de 2024 y sus cambios a la ley de datos personales entran en vigencia el 1 de diciembre de 2026. Aplica a cualquier persona natural o jurídica que trate datos personales, así que incluye a una consulta independiente, no solo a clínicas o empresas.

Este artículo es información general y no reemplaza una asesoría legal. La Agencia de Protección de Datos Personales podrá precisar varios puntos mediante reglamentos e instrucciones.

Los datos de tus pacientes son datos sensibles

La ley define como datos sensibles, entre otros, los datos relativos a la salud. Todo lo que registras de un paciente en contexto clínico entra ahí: motivo de consulta, notas de sesión, evaluaciones, diagnósticos y lo que el paciente te comparte por escrito o por audio.

¿Necesito el consentimiento del paciente para atenderlo?

La regla general para los datos sensibles es exigente: solo pueden tratarse con el consentimiento expreso del titular, por escrito, verbalmente o por un medio tecnológico equivalente (art. 16).

Pero la ley contempla excepciones para los datos de salud. Una de ellas permite tratarlos sin consentimiento cuando es necesario para el diagnóstico, la prestación de asistencia o el tratamiento de tipo sanitario (art. 16 bis, letra e). Además, los datos de salud solo pueden tratarse para los fines que prevén las leyes sanitarias.

En la práctica, la excepción cubre el uso de los datos para atender. No cubre usarlos para otra cosa: compartirlos con terceros fuera del tratamiento, usarlos en una charla o investigación sin anonimizar, o sumar al paciente a una lista de difusión. Ahí vuelve a regir el consentimiento. Y el consentimiento informado para la terapia sigue siendo un deber ético aparte, que esta ley no reemplaza.

Si atiendes adolescentes

La ley pide tratar los datos de niños, niñas y adolescentes atendiendo a su interés superior y a su autonomía progresiva. Considera niños a los menores de 14 años y adolescentes a quienes tienen entre 14 y 17. Para los datos sensibles de adolescentes menores de 16, exige el consentimiento de sus padres o de quien tenga su cuidado personal, salvo que la ley lo autorice expresamente (art. 16 quáter).

Cómo se combina esta regla con la excepción sanitaria en la atención de adolescentes es un punto que conviene revisar con asesoría, porque la ley no lo resuelve de forma evidente.

Qué te toca como responsable de los datos

Quien decide para qué y cómo se tratan los datos es el responsable. En una consulta independiente, ese eres tú. Las obligaciones principales:

  • Informar. Mantener disponible al público, en tu sitio web o un medio equivalente, una política de tratamiento de datos: quién eres y cómo contactarte, qué datos tratas y para qué, con qué base legal, a quién se comunican, cómo los proteges, cómo ejercer los derechos y reclamar ante la Agencia, y si los datos se transfieren a otro país (art. 14 ter). Esto último importa con muchas herramientas en la nube, que guardan los datos fuera de Chile.
  • Proteger. Adoptar medidas de seguridad acordes al riesgo, que resguarden la confidencialidad, integridad y disponibilidad de los datos (art. 14 quinquies). Con datos de salud mental, el riesgo es alto por definición.
  • Reportar las filtraciones. Si hay una vulneración de seguridad con riesgo para los pacientes, reportarla a la Agencia sin demora. Cuando se trata de datos sensibles, hay que avisar también a cada paciente afectado, en lenguaje claro (art. 14 sexies).

Las herramientas que usas también cuentan

Casi ninguna consulta trabaja sola: agenda en línea, correo, almacenamiento en la nube, software de fichas, apps para pacientes. Cuando un tercero trata datos por encargo tuyo, la ley lo llama encargado, y esa relación debe regirse por un contrato que establezca, al menos, el objeto y la duración del encargo, la finalidad, el tipo de datos, las categorías de pacientes y los derechos y obligaciones de cada parte (art. 15 bis).

El caso más cercano: WhatsApp. Si agendas, recibes audios o haces contención por chat, esas conversaciones ya son tratamiento de datos sensibles. Un teléfono sin clave que se pierde, o una cuenta a la que alguien más accede, puede ser una vulneración de seguridad en los términos de la ley. Lo mínimo es bloqueo con clave, respaldos protegidos y no dejar la sesión abierta en computadores compartidos.

Muchas plataformas ofrecen ese contrato bajo el nombre de acuerdo de tratamiento de datos (o DPA, por sus siglas en inglés). Vale la pena buscarlo antes de subir datos de un paciente a cualquier servicio. Para evaluar una app que vas a recomendar, hay una guía en cómo recomendar una app a un paciente.

Los derechos de tus pacientes

Todo paciente tiene derecho de acceso, rectificación, supresión, oposición, portabilidad y bloqueo de sus datos (art. 4). Si te hace una solicitud, debes acusar recibo y responder dentro de 30 días corridos, prorrogables una sola vez por otros 30 (art. 11). Conviene tener definido de antemano por qué medio la recibirás y quién la responde.

¿Y si un paciente te pide borrar su ficha? El derecho de supresión no es absoluto: la propia ley dice que no procede cuando el tratamiento es necesario para cumplir una obligación legal (art. 7). Y la Ley 20.584, de derechos y deberes de los pacientes, obliga a los prestadores a conservar la ficha clínica por al menos 15 años (art. 13). Si el paciente lo pide, la ficha se conserva y se le explica por qué. Lo que sí corresponde suprimir son los datos que no tienen ese respaldo, como su correo en una lista de difusión de talleres.

Las sanciones

La Agencia podrá sancionar con amonestación o multas de hasta 5.000, 10.000 y 20.000 UTM según la infracción sea leve, grave o gravísima (art. 35). La ley también prevé que la Agencia fije estándares de cumplimiento diferenciados según el tamaño de quien trata los datos, algo relevante para las consultas pequeñas, pero esas instrucciones todavía deben dictarse.

Una lista para revisar antes de diciembre

  • Haz un inventario: qué datos de pacientes guardas, dónde (papel, computador, nube, teléfono) y por cuánto tiempo.
  • Revisa tus herramientas: cuáles tocan datos de pacientes y si cada una ofrece un acuerdo de tratamiento de datos.
  • Escribe tu política de datos en un lenguaje que un paciente entienda, y tenla disponible.
  • Define cómo responderás una solicitud de acceso o supresión, con el plazo de 30 días a la vista.
  • Ten un plan para una filtración: qué harías si pierdes el teléfono o te hackean el correo.
  • Si atiendes adolescentes, revisa en particular cómo gestionas el consentimiento.

Fuentes

  • Ley N° 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales. Biblioteca del Congreso Nacional. Ver la ley
  • Ley N° 20.584, que regula los derechos y deberes de las personas en relación con acciones vinculadas a su atención en salud. Biblioteca del Congreso Nacional. Ver la ley

Preguntas frecuentes

¿Desde cuándo rige la Ley 21.719?

Sus modificaciones a la ley de datos personales entran en vigencia el 1 de diciembre de 2026. La ley se publicó en el Diario Oficial en diciembre de 2024.

¿La Ley 21.719 aplica a un psicólogo que atiende de forma independiente?

Sí. La ley se aplica a todo tratamiento de datos personales que realice una persona natural o jurídica, y los datos de salud de los pacientes son datos sensibles.

¿Un paciente puede pedir que borre su ficha clínica?

Puede pedirlo, pero la Ley 21.719 dice que la supresión no procede cuando el tratamiento es necesario para cumplir una obligación legal, y la Ley 20.584 obliga a conservar la ficha clínica por al menos 15 años. Sí corresponde suprimir los datos que no tienen ese respaldo, como un correo en una lista de difusión.

¿Necesito el consentimiento expreso del paciente para tratar sus datos de salud?

La regla general para datos sensibles es el consentimiento expreso, pero la ley permite tratar datos de salud sin consentimiento cuando es necesario para el diagnóstico o el tratamiento sanitario. Para otros usos, como compartirlos con terceros o difundirlos, vuelve a regir el consentimiento. Es información general y no reemplaza una asesoría legal.

Este artículo es información general para profesionales de salud mental. No reemplaza tu criterio clínico, la supervisión ni una asesoría especializada. Si quien lee está en crisis, en Chile puede llamar gratis a *4141 (Salud Responde) o al 1515 (Línea Libre), y si su vida corre peligro, al 131.

Seguir leyendo

Apps

Cómo recomendar una app de salud mental a un paciente

Cinco preguntas antes de recomendar una app, y qué dice la investigación sobre lo que de verdad funciona (y lo que no).

Seguimiento

Seguimiento de pacientes entre sesiones: qué dice la evidencia

La sesión dura una hora y la semana tiene 167 más. Lo que dice la investigación sobre mirar ese tiempo, y por qué el propio criterio no alcanza para detectar a quien empeora.