Cumplimiento legal en centros radiológicos dentales: HIPAA, LGPD, Ley 19.628 (Chile)
Por qué este tema ya no es opcional
Hasta hace pocos años, el cumplimiento de protección de datos en centros radiológicos dentales en LATAM se manejaba con criterio: nadie auditaba a un centro chico. Eso cambió. Los reguladores aceleraron, los pacientes empezaron a reclamar más, y los seguros de responsabilidad civil empezaron a pedir evidencia de cumplimiento al contratar.
Este post no es asesoría legal: cada país tiene matices y conviene consultar a un abogado especialista. Pero acá tienes el mapa general para los marcos más relevantes en LATAM en 2026.
HIPAA (Estados Unidos): cuándo te afecta aunque estés en LATAM
HIPAA aplica a entidades cubiertas en EE.UU. Si tu centro recibe pacientes de seguros estadounidenses, atiende pacientes de turismo dental que pagan con cobertura USA, o trabaja con clínicas norteamericanas que requieren BAA (Business Associate Agreement), HIPAA aplica indirectamente.
Lo central de HIPAA es: el PHI (Protected Health Information) debe almacenarse cifrado, transmitirse cifrado y accederse con auditoría. Las imágenes DICOM con datos del paciente son PHI.
LGPD (Brasil): la más estricta de la región
La Lei Geral de Proteção de Dados (Ley 13.709/2018) aplica a todo centro que procese datos personales en Brasil. Las imágenes médicas son dados sensíveis y reciben tratamiento reforzado. Obligaciones principales:
- Consentimiento explícito y específico del paciente para tratamiento de sus datos.
- Nombramiento de un Encarregado de Dados (DPO) para centros de cierto tamaño.
- Registro de actividades de tratamiento.
- Reporte de incidentes a la ANPD en plazo razonable.
Las multas pueden llegar al 2% de la facturación anual, con tope de BRL 50 millones por infracción.
Ley 19.628 (Chile) y la reforma 21.719
Chile actualizó su régimen de protección de datos con la Ley 21.719 (2024), que moderniza la antigua Ley 19.628. El nuevo marco entra plenamente en vigencia entre 2025 y 2026 y establece:
- Datos de salud son datos sensibles con consentimiento expreso requerido.
- Agencia de Protección de Datos Personales con facultades sancionatorias.
- Sanciones que pueden llegar a las 20.000 UTM en casos graves.
- Obligación de medidas técnicas y organizativas razonables.
Si tu centro está en Chile, este es el marco principal que tienes que cumplir, no la legislación anterior.
Otros marcos relevantes
- México: LFPDPPP (Ley Federal de Protección de Datos Personales en Posesión de los Particulares). Aviso de privacidad obligatorio, ARCO rights.
- Argentina: Ley 25.326 y proyectos de actualización con guiños a estándares europeos.
- Colombia: Ley 1581 de 2012. SIC como autoridad de control.
- Perú: Ley 29.733, similar en estructura a los marcos GDPR-inspired.
El riesgo más subestimado: los CDs perdidos
Cada CD que entregas con datos del paciente sin cifrar es una posible brecha de datos. Si el paciente lo pierde en la calle, el viaje en Uber, o en la sala de espera del dentista, técnicamente hay una exposición no autorizada de datos sensibles de salud.
Bajo LGPD o la nueva ley chilena, eso es notificable. Bajo HIPAA, también. La mayoría de los centros no lo notifica porque no se entera, pero el riesgo legal existe.
Un link de plataforma con autenticación, log de accesos y expiración es estructuralmente más defendible que un CD físico sin cifrar.
Documentos mínimos que tu centro debería tener
- Política de privacidad publicada en tu web, accesible y comprensible.
- Consentimiento informado firmado por cada paciente, incluyendo tratamiento de datos.
- Registro de actividades de tratamiento (qué datos, por qué, durante cuánto tiempo, con quién se comparten).
- Procedimiento de respuesta a derechos del titular (acceso, rectificación, supresión, oposición).
- Contratos con encargados de tratamiento (proveedor de PACS, plataforma de visor, etc.) que incluyan cláusulas de protección de datos.
- Protocolo de incidentes con plazos de notificación.
Tecnología que ayuda a cumplir
- Almacenamiento con cifrado en reposo (AES-256) y en tránsito (TLS 1.2+).
- Autenticación de acceso al estudio.
- Logs de auditoría: quién accedió, cuándo, desde dónde.
- Expiración configurable de links de acceso.
- Hosting en jurisdicción adecuada para tu régimen aplicable.
El compromiso comercial es real
Clínicas grandes y cadenas dentales empezaron a auditar a sus proveedores de imagenología. Si tu centro no puede mostrar evidencia básica de cumplimiento, te empiezan a sacar de la lista de proveedores aprobados. Esto es nuevo en LATAM pero está creciendo rápido.
Plataformas con cifrado, logs y políticas de retención facilitan el cumplimiento sin que tengas que construirlo desde cero. Puedes probar CBCTHub gratis y revisar cómo se manejan los accesos y la auditoría desde el primer estudio.
Prueba CBCTHub gratis
Sube, visualiza y comparte examenes DICOM en la nube. Sin instalar nada.
Crear cuenta gratisArticulos relacionados
Proteccion de datos de pacientes en Estados Unidos: guia HIPAA y HITECH para centros radiologicos dentales
Como cumplir HIPAA (Public Law 104-191), Privacy Rule, Security Rule y HITECH Act en una clinica de imagen dental. PHI, BAA, multas OCR hasta USD 1.5M anuales.
Proteccion de datos de pacientes en Chile: Ley 19.628 y la nueva Ley 21.719 para centros radiologicos dentales
Guia completa sobre la Ley 19.628 vigente, la nueva Ley 21.719 que entra en vigor en diciembre de 2026 y la Ley 20.584 de derechos del paciente. Como cumple CBCTHub.
APIs de imagen dental con cumplimiento HIPAA: lista de verificación de seguridad para integraciones en salud de EE. UU.
Lista de 10 puntos para garantizar el cumplimiento HIPAA en cualquier integración de API de imagen dental en EE. UU. Cifrado, BAAs, audit logs, notificación de brechas.