RIME

Guía para consultorios

Protección de datos sensibles de salud mental: guía práctica para tu consultorio en Colombia

La información que recoge un psicólogo, un consultorio de psiquiatría o cualquier profesional de salud mental no es un dato personal cualquiera: la ley colombiana la trata distinto, con reglas más estrictas. Esta guía junta, en un solo lugar y con las normas exactas citadas, lo que un consultorio pequeño necesita saber para cumplir sin volverse experto en derecho.

Por qué la información de salud mental es distinta

La Ley 1581 de 2012 (la ley general de protección de datos personales en Colombia) crea una categoría especial llamada datos sensibles: información que, si se usa mal, puede derivar en discriminación contra la persona. Su artículo 5 nombra explícitamente “los datos relativos a la salud” dentro de esa categoría — junto con origen étnico, orientación política, convicciones religiosas, pertenencia sindical, vida sexual y datos biométricos. Un diagnóstico, una nota de sesión o el motivo de consulta de un paciente caen ahí de lleno.

La consecuencia práctica: el artículo 6 de esa misma ley prohíbe tratar datos sensibles, salvo excepciones puntuales — la que aplica a un consultorio es que el titular haya dado su consentimiento explícito. No basta el consentimiento genérico que se usa para datos personales comunes (nombre, teléfono, email); tiene que ser específico para el hecho de que se trata de un dato sensible.

Qué tiene que decir tu formulario de consentimiento

El Decreto 1377 de 2013 (que reglamenta la Ley 1581) es específico en su artículo 6 sobre qué debe pasar antes de pedirle la autorización a un paciente para tratar sus datos sensibles:

  • Informarle explícitamente que, por tratarse de datos sensibles, no está obligado a autorizar su tratamiento.
  • Explicarle en lenguaje claro cuáles de sus datos son sensibles y con qué finalidad específica se van a usar.
  • Obtener su consentimiento de forma expresa (una casilla sin marcar por defecto, una firma, un clic explícito — nunca implícito).
  • Nunca condicionar la atención a que el paciente autorice usos adicionales de sus datos (por ejemplo, marketing) — el decreto prohíbe supeditar cualquier actividad a que la persona entregue datos sensibles más allá de lo necesario para el tratamiento en sí.

Además, la Ley 1616 de 2013 (la Ley de Salud Mental) reconoce en su artículo 6, numeral 15, el derecho del paciente “a la confidencialidad de la información relacionada con su proceso de atención y respetar la intimidad de otros pacientes” — un derecho específico de salud mental, no solo de protección de datos, que conviene mencionar en tu propio proceso de consentimiento.

Cuánto tiempo tienes que guardar la historia clínica

La Resolución 839 de 2017 fija el tiempo mínimo de conservación de la historia clínica en Colombia en 15 años, contados desde la fecha de la última atención al paciente — no desde que abriste su ficha. Se divide en dos fases: los primeros 5 años en el archivo de gestión (activo, de consulta frecuente) y los 10 años siguientes en el archivo central. Borrar o dar de baja una historia clínica antes de ese plazo, aunque el paciente lo pida, expone al consultorio — el derecho del paciente a pedir la supresión de sus datos personales no anula esta obligación de conservación específica de historia clínica.

Los plazos que no puedes fallar si un paciente pide sus datos

Si un paciente te escribe pidiendo saber qué información tienes sobre él, o pidiendo corregirla o eliminarla, la Ley 1581 fija plazos exactos — y no responder a tiempo es en sí mismo un incumplimiento, más allá de si la respuesta final es sí o no.

SolicitudPlazo inicialPrórroga máxima

Consulta (art. 14)

10 días hábiles

+5 días hábiles

Reclamo (art. 15)

15 días hábiles

+8 días hábiles

“Consulta” es cuando el paciente solo pregunta qué datos tienes de él. “Reclamo” es cuando pide corregir, actualizar o eliminar algo, o denuncia un uso indebido. Los plazos se cuentan en días hábiles, no calendario.

Medidas técnicas mínimas para un consultorio digital

La ley no exige una tecnología específica, pero sí exige medidas de seguridad “técnicas, humanas y administrativas” razonables para el tipo de dato que manejas — y para datos sensibles de salud, el estándar razonable es alto. En la práctica, esto suele significar:

  • Cuentas individuales por persona del equipo, nunca un usuario compartido — así se sabe quién hizo qué.
  • Permisos que limiten a cada profesional o recepcionista a ver solo lo que necesita — no toda la base de pacientes del consultorio si trabajas en varias sedes.
  • Contraseñas cifradas, nunca guardadas en texto plano — algo que deberías poder confirmarle a cualquier proveedor de software que uses, no dar por sentado.
  • Copias de seguridad periódicas, y nunca compartir notas de un caso por un canal personal de mensajería sin cifrado ni control de acceso.

En RIME esto no es una promesa suelta: cada consultorio (tenant) es un espacio aislado en la base de datos — la información de un negocio nunca se mezcla con la de otro — las contraseñas se guardan cifradas, y los permisos por sede (StaffLocationRole) existen desde el plan más básico, no como un extra.

Errores comunes en consultorios pequeños

Los incumplimientos más frecuentes en consultorios chicos no son maliciosos — son de descuido. Los más comunes: usar el mismo formulario de consentimiento genérico para todo (sin distinguir datos sensibles), compartir el caso de un paciente por el WhatsApp personal de un profesional en vez de un canal controlado por el consultorio, no tener claro quién es el responsable de contestar si un paciente pide sus datos, y asumir — sin verificarlo — que “borré su historia clínica” es legalmente correcto antes de que se cumplan los 15 años mínimos de conservación.

Checklist rápido

  • — Formulario de consentimiento específico para datos sensibles, no el genérico de “términos y condiciones”.
  • — Un responsable designado (puede ser tú mismo) para contestar solicitudes de pacientes dentro de los plazos legales.
  • — Política clara de cuánto tiempo se conserva la historia clínica (mínimo 15 años desde la última atención).
  • — Acceso por roles, contraseñas cifradas y ningún caso compartido por canales personales sin control.

Esta guía es información general para orientarte, no asesoría legal — cada consultorio tiene particularidades (convenios con EPS, atención a menores, telesalud) que pueden cambiar cómo aplican estas reglas. Antes de implementar tu proceso de protección de datos, consulta a un abogado especializado en protección de datos en Colombia.

Fuentes

← Volver a Recursos

La agenda de tu consultorio, cuidada en cada detalle

Crea tu cuenta gratis y agenda tu primera cita hoy mismo.

Regístrate gratis