Una paciente agenda por WhatsApp y comparte su nombre, teléfono y motivo de consulta. Antes de verla, la recepcionista ya capturó datos en la agenda. Durante la cita agregas antecedentes, alergias, diagnósticos y estudios al expediente. Al final, quizá envías una receta o entregas información a una aseguradora.
El tratamiento de datos no comienza cuando firmas la nota médica. Empieza desde que el consultorio recibe información identificable. Por eso, el aviso de privacidad debe ponerse a disposición del paciente antes de recabar o tratar sus datos, no únicamente estar archivado o pegado en una pared que nadie puede consultar a tiempo.
Para preparar el aviso de privacidad del consultorio necesitas hacer algo más que llenar una plantilla: debes describir quién usa los datos, con qué finalidades, qué terceros intervienen y cómo puede el paciente ejercer sus derechos.
Primero identifica por dónde entran y salen los datos
El aviso debe corresponder con la operación real. Antes de redactarlo, sigue el recorrido de la información desde el primer contacto hasta la conservación del expediente. Incluye tanto los canales clínicos como los administrativos.
Tu inventario debería contemplar, por lo menos:
- Datos solicitados al agendar por teléfono, WhatsApp, formulario o recepción.
- Identificación, contacto, fecha de nacimiento y datos administrativos.
- Antecedentes, alergias, enfermedades crónicas, diagnósticos y tratamientos.
- Notas médicas, recetas, fotografías clínicas y resultados de estudios.
- Información recibida de familiares, tutores o médicos de referencia.
- Datos capturados por recepcionistas, enfermería u otros integrantes del equipo.
- Documentos enviados a aseguradoras, laboratorios, médicos o familiares autorizados.
- Equipos, servicios en la nube, sistemas de expediente y medios de respaldo.
Después identifica al responsable: la persona física o moral que decide para qué y cómo se tratan los datos. En un consultorio independiente normalmente será el médico titular o la entidad que opera el establecimiento. Su identidad y domicilio deben corresponder con la realidad, no con los datos de un proveedor de software o de la recepcionista.
Incluye los elementos que exige la ley vigente
La Ley Federal de Protección de Datos Personales en Posesión de los Particulares vigente, publicada el 20 de marzo de 2025 en sustitución de la ley de 2010, regula el tratamiento realizado por particulares. Sus artículos 14 a 17 establecen el marco aplicable al aviso de privacidad.
En términos prácticos, el paciente debe poder entender:
- Quién es el responsable y cuál es su domicilio.
- Qué datos serán tratados y cuáles son sensibles.
- Qué finalidades son necesarias para la atención y administración del consultorio.
- Qué finalidades son secundarias u opcionales.
- Qué opciones existen para limitar el uso o divulgación.
- Cómo ejercer los derechos de acceso, rectificación, cancelación y oposición.
- Qué transferencias se realizan y bajo qué condiciones.
- Cómo se comunicarán las modificaciones al aviso.
Evita frases abiertas como “usar sus datos para cualquier asunto relacionado”. Describe acciones concretas: integrar y conservar el expediente clínico, prestar atención médica, gestionar citas, elaborar recetas y documentos, dar seguimiento, enviar recordatorios, tramitar solicitudes del paciente y cumplir obligaciones aplicables.
Si utilizas los datos para publicidad, promociones o comunicaciones que no sean necesarias para la relación médica, sepáralas como finalidades secundarias. La negativa a esas finalidades no debería confundirse con la autorización necesaria para documentar y prestar la atención.
Un aviso de privacidad útil describe con honestidad el recorrido real de los datos dentro y fuera del consultorio.
Entrega el aviso antes de pedir información clínica
No basta con redactar el documento y guardarlo. Debes decidir cómo estará disponible antes de que el consultorio recabe o trate los datos. Esto incluye los datos solicitados al agendar, no solamente los obtenidos frente al médico.
Una operación congruente puede combinar varios puntos de acceso:
- Una liga al aviso en el mensaje o formulario de primera cita.
- Una copia accesible en recepción antes de llenar la ficha.
- Una versión disponible en el sitio o perfil profesional del consultorio.
- Un mecanismo para conservar evidencia de la versión presentada y, cuando proceda, del consentimiento.
Revisa también qué ocurre cuando un familiar agenda o proporciona información del paciente. El hecho de recibir datos por medio de un tercero no vuelve innecesario informar al titular cuando corresponda ni autoriza entregar posteriormente el expediente a ese familiar.
Separa aviso, consentimiento de datos y consentimiento clínico
Estos documentos cumplen funciones diferentes. El aviso explica las características del tratamiento. El consentimiento de datos documenta la voluntad del titular cuando resulta exigible. El consentimiento informado clínico se refiere a determinados actos o procedimientos médicos y tiene requisitos propios.
El artículo 7 de la ley vigente regula el consentimiento para tratar datos personales. Tratándose de datos sensibles, como antecedentes, diagnósticos, alergias, tratamientos o estudios, el artículo 8 exige consentimiento expreso y por escrito, mediante firma autógrafa, firma electrónica u otro mecanismo de autenticación.
Una firma al pie del aviso podría documentar su recepción y, si el texto está preparado para ello, el consentimiento correspondiente. Sin embargo, no debe convertirse en una autorización ilimitada. Conviene distinguir qué tratamiento es necesario, cuáles finalidades son opcionales y qué acción concreta expresa la aceptación.
La excepción médica no es un permiso general
El artículo 9, fracción VI, contempla una excepción cuando el titular no está en condiciones de otorgar su consentimiento. Para aplicarla, debe tratarse de datos indispensables para la prevención o el diagnóstico médico, la prestación de asistencia sanitaria, el tratamiento médico o la gestión de servicios sanitarios, y el tratamiento debe realizarse por una persona sujeta al secreto profesional u obligación equivalente.
Esto no elimina la regla general para los pacientes que sí pueden consentir. Tampoco debe utilizarse como cláusula automática para justificar cualquier uso administrativo, promocional o ajeno a la atención sanitaria indispensable.
No confundas una transferencia con el trabajo de un proveedor
Durante el inventario aparecerán aseguradoras, médicos de referencia, servicios de almacenamiento, mensajería, soporte técnico y software clínico. Su intervención no se documenta jurídicamente de la misma manera en todos los casos.
Una transferencia ocurre cuando los datos se comunican a un tercero que los recibe bajo el supuesto y las condiciones correspondientes. Puede suceder, por ejemplo, cuando el paciente solicita enviar un informe a una aseguradora o compartir información con otro médico.
En cambio, un proveedor puede actuar como encargado cuando trata datos por cuenta del responsable y siguiendo sus instrucciones para prestar un servicio. No todo proveedor es automáticamente encargado: depende de su función real, de las decisiones que toma sobre la información y de los términos de la relación.
Por eso conviene clasificar cada intervención:
- Quién recibe o puede acceder a datos personales.
- Para qué los utiliza.
- Si actúa siguiendo instrucciones del consultorio o para fines propios.
- Qué datos necesita y durante cuánto tiempo.
- Qué contrato, cláusulas, autorización o información en el aviso corresponde.
- Qué ocurre con la información al terminar el servicio.
No copies una lista genérica de “terceros”. Documenta el papel efectivo de cada participante y solicita revisión jurídica cuando la relación no sea clara.
Coordina privacidad y conservación del expediente
El aviso no sustituye las obligaciones clínicas. La NOM-004-SSA3-2012 establece en su numeral 5.4 que el expediente debe conservarse por un mínimo de cinco años contados desde el último acto médico. Ese numeral también reconoce la titularidad del paciente sobre la información y la propiedad o custodia del expediente por parte del prestador.
Esto es relevante al atender una solicitud de cancelación u oposición. No debes prometer en el aviso que cualquier dato clínico será borrado inmediatamente. La solicitud tiene que analizarse junto con los deberes de conservación y documentación aplicables. Para revisar estos puntos puedes consultar la guía de la NOM-004 para el expediente clínico.
La ley vigente regula los derechos ARCO en los artículos 22 a 26 y su ejercicio y trámite en los artículos 27 a 34. El artículo 29 también exige designar a una persona o departamento para atender las solicitudes. En un consultorio pequeño puedes definir una persona responsable, un correo o domicilio de recepción y un procedimiento interno que permita localizar y responder cada petición.
El aviso necesita controles cotidianos para servir
El artículo 18 de la ley exige medidas de seguridad administrativas, técnicas y físicas. El artículo 19 contempla la notificación de vulneraciones que afecten significativamente los derechos patrimoniales o morales de los titulares. Un aviso bien escrito no compensa contraseñas compartidas, expedientes abiertos en recepción o archivos clínicos enviados sin verificar al destinatario.
Entre los controles operativos que conviene revisar están:
- Accesos separados para médico, recepción y demás personal.
- Permisos limitados según las funciones de cada puesto.
- Autenticación en dos pasos y revisión de sesiones abiertas.
- Bloqueo de equipos y resguardo de expedientes físicos.
- Procedimiento para verificar al destinatario antes de entregar información.
- Registro de incidentes y ruta interna para responder a una vulneración.
- Revocación de accesos cuando una persona deja de colaborar.
MyDoctorDiary permite asignar roles para que recepción consulte la agenda sin abrir notas clínicas, activar autenticación en dos pasos y revocar sesiones. También conserva una bitácora de auditoría con verificación de integridad mediante hash de fila; es un marcador de integridad, no una garantía de que la bitácora sea inviolable.
Cuando se envía por WhatsApp la última receta o la cartilla en PDF, MyDoctorDiary utiliza una liga que vence a los siete días y solicita la fecha de nacimiento antes de abrir. Esto añade controles de acceso y caducidad; no sustituye la verificación del destinatario ni las decisiones del médico sobre qué información compartir.
Checklist para aplicarlo esta semana
- Mapea los datos: anota qué solicitas desde la agenda hasta el cierre y conservación del expediente.
- Identifica al responsable: confirma el nombre y domicilio que deben aparecer en el aviso.
- Separa finalidades: distingue atención, administración, seguimiento y comunicaciones opcionales.
- Clasifica a terceros y proveedores: determina cuáles reciben transferencias y cuáles tratan datos siguiendo instrucciones.
- Prepara el consentimiento: documenta de forma expresa y por escrito el tratamiento de datos sensibles cuando corresponda.
- Entrega el aviso a tiempo: ponlo a disposición antes de pedir o tratar datos, incluso durante la primera agenda.
- Define el canal ARCO: asigna responsable, medio de contacto y procedimiento de atención.
- Revisa accesos y envíos: limita permisos, activa controles de cuenta y verifica destinatarios.
- Alinea la conservación: coordina las solicitudes de privacidad con la NOM-004 y otras obligaciones aplicables.
- Actualiza el documento: revísalo cuando cambies de sistema, proveedor, canal, personal o finalidad.
Finalmente, compara el texto con la práctica diaria. Los errores comunes en el expediente clínico suelen aparecer cuando el procedimiento escrito dice una cosa y el consultorio hace otra. El aviso debe evolucionar junto con tu operación, no quedarse como un formato firmado el día en que abriste.