Protección de datos de pacientes en un consultorio dental
Qué obligaciones tiene un consultorio dental con los datos de sus pacientes en Ecuador y qué medidas concretas puede aplicar esta semana sin gastar.
Un consultorio dental maneja algunas de las categorías de información más sensibles que existen: datos de salud, identificación, y a veces situación económica. Y suele manejarlas con las herramientas de cualquier oficina pequeña: una computadora compartida, un grupo de WhatsApp del equipo, y una carpeta en la nube que alguien creó con su cuenta personal.
No es negligencia, es falta de conversación sobre el tema. Este artículo trata de las medidas concretas que un consultorio puede aplicar sin contratar a nadie, y de dónde conviene sí consultar a un profesional.
La respuesta corta
En Ecuador rige la Ley Orgánica de Protección de Datos Personales, y los datos de salud reciben una protección reforzada por ser considerados sensibles. Para un consultorio dental, eso se traduce en cuatro obligaciones prácticas:
- Recoger solo lo necesario para atender al paciente.
- Informar al paciente qué datos se guardan y para qué.
- Protegerlos con medidas razonables de seguridad.
- Permitirle acceder a su información y pedir su corrección.
Las cuatro suenan grandes y en un consultorio se resuelven con decisiones bastante simples. Para el alcance exacto de las obligaciones y los plazos aplicables a su caso, conviene consultar con un asesor legal.
Dónde están las filtraciones reales
Antes de pensar en normativa conviene mirar dónde se escapan los datos de verdad en un consultorio. Casi siempre por los mismos cuatro lugares:
El grupo de WhatsApp del equipo. Nombres de pacientes, motivos de consulta y a veces fotos clínicas circulando en teléfonos personales que se prestan, se pierden y se venden usados.
La computadora sin clave. Encendida todo el día en recepción, a la vista de quien espera, con la ficha del paciente anterior abierta en pantalla.
Las radiografías en el celular del profesional. Tomadas con la cámara, guardadas en la galería, sincronizadas automáticamente con una cuenta personal en la nube.
La cuenta compartida. Todo el equipo entra con el mismo usuario y la misma clave, así que no hay forma de saber quién vio o cambió qué.
Ninguno de los cuatro se arregla comprando software. Se arreglan cambiando prácticas.
La filtración de datos de un consultorio dental casi nunca es un ataque informático. Es un celular perdido con fotos de pacientes en la galería, o una pantalla encendida que mira quien está esperando su turno.
Diez medidas que se aplican esta semana
Ordenadas de más a menos efecto por el esfuerzo que cuestan:
- Un usuario por persona, con su propia clave. Sin cuentas compartidas.
- Bloqueo automático de pantalla a los pocos minutos en la computadora de recepción.
- Girar el monitor para que no se vea desde la sala de espera.
- Sacar los datos de pacientes del grupo de WhatsApp. Si hace falta coordinar, usar iniciales o el número de ficha.
- Fotos clínicas en el sistema, no en la galería del teléfono personal.
- Clave en el celular de quien tenga acceso a información de pacientes.
- Respaldo automático, no una copia manual cuando alguien se acuerda.
- Dar de baja los accesos cuando alguien deja de trabajar en el consultorio, el mismo día.
- No pedir datos de salud en formularios públicos de internet.
- Papel con datos, a la trituradora, no al tacho.
La primera es la que más cambia y la que más resistencia genera, porque compartir la cuenta es cómodo. Vale la pena igual: sin usuarios separados, ninguna de las otras medidas se puede verificar.
Qué mirar en el sistema que use
Si el consultorio usa un sistema, hay tres cosas que conviene verificar y que rara vez aparecen en una demostración comercial:
| Qué preguntar | Por qué importa |
|---|---|
| ¿Cada persona tiene su usuario y su rol? | Recepción no necesita ver la historia clínica completa |
| ¿Los archivos adjuntos son públicos si alguien tiene el enlace? | Una radiografía no debería abrirse sin sesión |
| ¿Puedo exportar los datos si dejo el servicio? | La historia clínica es del paciente y del profesional |
La segunda merece énfasis. Algunos sistemas guardan las imágenes en direcciones que funcionan para cualquiera que las tenga, sin pedir sesión. Basta con que ese enlace se comparta una vez para que quede accesible.
Qué informarle al paciente
La obligación de informar se cumple con algo breve y comprensible, no con un documento legal de tres páginas que nadie lee.
Alcanza con decirle, al registrarlo, qué se guarda —sus datos de identificación, contacto e historia clínica—, para qué —atenderlo, contactarlo por sus citas y facturar—, cuánto tiempo, y que puede pedir acceso o corrección.
Si el consultorio manda recordatorios por WhatsApp, conviene mencionarlo ahí mismo. Es la comunicación que más pacientes reciben y la que más conviene tener explícitamente aceptada.
El error de guardar de más
Una tendencia natural en los consultorios: guardar todo por si acaso. Fotos de cédulas, comprobantes de pago, capturas de conversaciones, radiografías duplicadas en tres lugares.
Cada copia adicional es una superficie más donde algo puede filtrarse, y ninguna aporta si el original está bien guardado. La regla útil es la inversa: guardar lo que hace falta para atender y para cumplir los plazos de conservación, y nada más.
La historia clínica sí tiene que conservarse por los plazos que fija la normativa, y esos plazos son largos. Pero la foto de la cédula que alguien sacó para copiar un número, o la captura de la conversación donde se acordó una cita, no.
Si está ordenando esto, cómo respaldar la historia clínica cubre la conservación, y qué exige el MSP en la historia clínica qué hay que guardar de verdad.
Preguntas frecuentes
¿Puedo mandar radiografías de un paciente por WhatsApp?
Al propio paciente, sí, con su conocimiento. Lo que conviene evitar es que circulen en grupos del equipo o queden en galerías de teléfonos personales que se sincronizan con cuentas en la nube.
¿El paciente puede pedirme que borre sus datos?
Puede solicitarlo, y hay que atender el pedido, pero la historia clínica tiene plazos de conservación establecidos por la normativa sanitaria que conviene verificar antes de eliminar nada. Consulte con su asesor cómo compatibilizar ambas obligaciones en su caso.
¿Necesito el consentimiento del paciente para guardar sus datos?
Para atenderlo, la relación profesional ya justifica el tratamiento de los datos necesarios. Para otros usos, como enviarle comunicaciones comerciales o publicar sus fotos clínicas, sí hace falta un consentimiento específico y separado.
¿Es más seguro un sistema en la nube o uno instalado en mi computadora?
Un sistema en la nube con respaldo automático y acceso por usuario suele ser más seguro que una computadora de consultorio sin clave y sin copias. El riesgo mayor en un consultorio pequeño es la pérdida del equipo, no el ataque informático.
¿Todo su equipo entra con la misma clave?
DentiLab da un usuario y un rol a cada persona, guarda los archivos con acceso restringido y respalda solo. Pruébelo 15 días gratis.