Datos de sus pacientes: qué exige la ley antes de hacer marketing

datos personales de pacientes

Todo consultorio trata datos personales de pacientes desde el primer día: un nombre y un teléfono en una libreta ya son datos personales de pacientes. Y en cuanto se registra el motivo de la consulta, entran en la categoría que la normativa mexicana protege con mayor exigencia, la de los datos sensibles.

Este artículo describe, de forma general, qué establece el marco vigente en México y qué mecanismos contempla. No propone cómo debe organizarse un consultorio concreto ni evalúa si una práctica determinada cumple o no: eso depende de circunstancias que solo puede valorar un profesional del derecho con el caso delante.

Este contenido es informativo y no constituye asesoría legal. No sustituye la opinión de un abogado ni el análisis del caso concreto. Para cualquier decisión sobre el tratamiento de datos en su consultorio, consulte a un profesional del derecho y acuda a las fuentes oficiales vigentes.

El marco vigente y la autoridad competente

En México, el tratamiento de datos personales por parte de particulares se rige por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares. Este marco fue objeto de una reforma en 2025, derivada de la reforma constitucional que extinguió los organismos autónomos, entre ellos el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales.

A raíz de ese cambio, la autoridad en materia de protección de datos personales es la Secretaría Anticorrupción y Buen Gobierno, que asumió las atribuciones que antes correspondían al organismo extinto. Es el punto que conviene tener presente al consultar materiales publicados antes de 2025, porque una parte importante de lo que circula en internet sigue remitiendo a la autoridad anterior.

Junto a esa ley existe normativa sanitaria específica sobre el expediente clínico, que regula su integración, su conservación y su manejo. Son cuerpos normativos distintos que conviven: uno se ocupa del tratamiento de datos personales en general y otro del expediente clínico en particular.

Qué son los datos sensibles

La normativa distingue entre datos personales y una subcategoría de datos sensibles. Se consideran sensibles aquellos que afectan a la esfera más íntima de su titular, o cuya utilización indebida pueda dar origen a discriminación o conllevar un riesgo grave para esa persona.

El estado de salud, presente o futuro, se encuentra entre los datos que la ley enuncia como sensibles. Esa clasificación es la que explica el resto del régimen: para los datos sensibles la normativa prevé requisitos reforzados, en particular en materia de consentimiento.

Los principios de tratamiento

La ley enuncia una serie de principios a los que debe sujetarse todo tratamiento de datos personales. Enumerados de forma general, son los siguientes:

  • Licitud: los datos se tratan conforme a la normativa aplicable.
  • Consentimiento: el tratamiento requiere la manifestación de voluntad del titular, con las modalidades y excepciones que la propia ley establece.
  • Información: el titular debe conocer qué datos se recaban y con qué finalidades, a través del aviso de privacidad.
  • Calidad: los datos deben ser exactos y estar actualizados en relación con las finalidades para las que se obtuvieron.
  • Finalidad: el tratamiento se limita al cumplimiento de las finalidades previstas en el aviso de privacidad.
  • Lealtad: se presume una expectativa razonable de privacidad por parte del titular.
  • Proporcionalidad: se tratan únicamente los datos necesarios para las finalidades que los justifican.
  • Responsabilidad: quien trata los datos debe velar por su cumplimiento.

Estos principios de tratamiento de datos personales de pacientes aplican con independencia del soporte: un expediente en papel, una hoja de cálculo y una conversación en una aplicación de mensajería quedan igualmente comprendidos.

El aviso de privacidad

El aviso de privacidad es el documento mediante el cual se informa al titular sobre el tratamiento de sus datos. La normativa prevé qué elementos debe contener, entre ellos la identidad y el domicilio de quien los trata, las finalidades del tratamiento, las opciones para limitar su uso o divulgación, los medios para ejercer los derechos que la ley reconoce y, en su caso, las transferencias que se pretendan realizar.

La ley también distingue entre las finalidades que dan origen a la relación jurídica con el titular y aquellas que no son necesarias para ella. Esa distinción es la que ordena el tratamiento con fines distintos de la prestación del servicio.

Responsable y encargado

La normativa distingue dos figuras. El responsable es quien decide sobre el tratamiento: qué se recaba, para qué y durante cuánto tiempo. El encargado es quien trata los datos por cuenta del responsable, sin decidir sobre esas finalidades.

La distinción tiene consecuencias cuando intervienen terceros: proveedores de sistemas, servicios de alojamiento o herramientas de gestión. La ley prevé cómo se articula esa relación y qué obligaciones subsisten para cada figura, con independencia de que la operación material la realice un tercero.

Los derechos ARCO

Sobre los datos personales de pacientes, la normativa reconoce a toda persona cuatro derechos, conocidos por sus iniciales como derechos ARCO:

  • Acceso: conocer qué datos personales obran en poder del responsable y bajo qué condiciones los trata.
  • Rectificación: solicitar la corrección de datos inexactos o incompletos.
  • Cancelación: solicitar la supresión de los datos cuando concurran los supuestos previstos.
  • Oposición: oponerse al tratamiento para finalidades determinadas.

La ley establece los medios y plazos para su ejercicio, así como los supuestos en que la solicitud puede no resultar procedente. En el ámbito sanitario, además, la conservación del expediente clínico se rige por su propia normativa, lo que puede incidir en el alcance de alguno de estos derechos.

Dónde consultar la fuente

Para el texto vigente conviene acudir a las publicaciones oficiales y a los materiales que difunda la Secretaría Anticorrupción y Buen Gobierno, la autoridad competente hoy. Dado que el marco cambió en 2025, los resúmenes y guías anteriores a esa fecha pueden describir un esquema institucional que ya no corresponde al actual.

Este artículo sobre datos personales de pacientes forma parte de una serie sobre marketing en salud. Los canales por los que suelen circular datos personales de pacientes en un consultorio se describen en WhatsApp como vía de contacto.

Comentarios

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *