Proteccion de datos de pacientes en Chile: Ley 19.628 y la nueva Ley 21.719 para centros radiologicos dentales
Chile esta viviendo el cambio regulatorio mas importante en proteccion de datos en mas de dos decadas. La Ley 19.628 sobre Proteccion de la Vida Privada, vigente desde 1999, fue durante anos uno de los regimenes mas laxos de la region. Eso cambia con la Ley 21.719, publicada en diciembre de 2024 y con vigencia plena desde diciembre de 2026, que moderniza el regimen alineandolo con el RGPD europeo y crea la nueva Agencia de Proteccion de Datos Personales.
Para un centro radiologico dental en Chile, esto significa un periodo de transicion de dos anos en el que debes adaptar procesos, contratos con proveedores y medidas tecnicas. Este articulo explica lo que dice cada ley, lo que cambia con la 21.719, y como CBCTHub cumple ambas obligaciones desde hoy.
Marco regulatorio: las leyes que aplican a una clinica dental en Chile
- Ley 19.628 (1999) sobre Proteccion de la Vida Privada. Regimen actualmente vigente.
- Ley 21.719 (2024) que modifica la 19.628. Crea la Agencia de Proteccion de Datos Personales y multas significativas. Vigencia diciembre de 2026.
- Ley 20.584 (2012) sobre Derechos y Deberes del Paciente. Regula confidencialidad de la ficha clinica.
- Codigo Sanitario articulos sobre secreto profesional.
- Reforma constitucional 2018: el articulo 19 numero 4 reconoce la proteccion de datos personales como derecho fundamental.
Ley 19.628: lo que esta vigente hoy
Datos sensibles y consentimiento
El articulo 2 letra g de la Ley 19.628 define como datos sensibles aquellos referentes a caracteristicas fisicas o morales de las personas, incluyendo los datos relativos a la salud. El articulo 10 exige consentimiento escrito y especifico para tratar estos datos, salvo que la ley autorice expresamente.
Derechos del titular
Acceso, modificacion, eliminacion y bloqueo. Se ejercen mediante carta certificada o medio equivalente. El responsable tiene dos dias habiles para responder.
Ficha clinica
La Ley 20.584 establece que la ficha clinica es propiedad del prestador, pero los datos son del paciente. Se conserva por al menos quince anos. El paciente puede solicitar copia y debe entregarse en un plazo razonable.
Sanciones de la 19.628
El regimen vigente es debil: multas de una a cincuenta UTM por infraccion (entre USD 70 y USD 3.500 aproximadamente). Sin autoridad de control especifica, las multas se aplican via juicio civil.
Ley 21.719: lo que cambia desde diciembre de 2026
Nueva Agencia de Proteccion de Datos Personales
Por primera vez Chile tendra un organismo regulador con potestad fiscalizadora y sancionadora, similar a la AEPD espanola o el INAI mexicano.
Multas significativamente mayores
- Infracciones leves: hasta 5.000 UTM (aproximadamente CLP 326 millones).
- Infracciones graves: hasta 10.000 UTM (CLP 650 millones).
- Infracciones gravisimas: hasta 20.000 UTM (CLP 1.300 millones, alrededor de USD 1.4 millones).
Nuevas obligaciones
- Delegado de Proteccion de Datos obligatorio para tratamientos a gran escala de datos sensibles (incluye centros radiologicos).
- Registro de actividades de tratamiento documentado.
- Notificacion de brechas a la Agencia en 72 horas.
- Evaluacion de impacto en proteccion de datos (EIPD) para tratamientos de alto riesgo.
- Derecho a la portabilidad de datos.
- Privacy by design y privacy by default.
- Reglas estrictas para transferencias internacionales.
Riesgos concretos para un centro radiologico dental chileno
Hasta hoy muchas clinicas chilenas usan WhatsApp para enviar tomografias, Google Drive sin cifrado para almacenar respaldos, o pendrives sin contrasena. Esos habitos, tolerados bajo la Ley 19.628, se convertiran en infracciones graves desde diciembre de 2026. Un solo incidente reportado puede acabar con multas de varios cientos de millones de pesos.
Como CBCTHub te ayuda a cumplir la Ley 19.628 hoy y la 21.719 manana
Consentimiento informado en formato Ley 20.584
CBCTHub genera plantillas de consentimiento informado adaptadas a la legislacion chilena, con lenguaje claro sobre finalidad, base legal, plazos de conservacion y derechos del paciente. El paciente firma electronicamente y la firma queda verificable publicamente.
Cifrado de extremo a extremo
TLS 1.3 en todas las conexiones y AES-256 en reposo en Cloudflare R2. Cumple las medidas tecnicas que exige la Ley 21.719 articulos sobre seguridad.
Audit log exportable
Cada acceso al examen queda registrado. En caso de una solicitud de la Agencia o de un paciente que pregunte quien vio su tomografia, exportas el log en CSV desde el panel.
PIN y links unicos con expiracion
Cada examen tiene URL unica con identificador opaco y PIN opcional. La pagina publica de la clinica exige PIN obligatorio. Los links expiran automaticamente segun la politica que configures.
Derecho a la eliminacion (Ley 19.628 art. 12 y futuro derecho al olvido)
El endpoint DELETE /api/v1/exams/{id} borra el examen y todos los DICOM en R2. Cumple la solicitud de eliminacion en cuestion de segundos.
Portabilidad anticipada
Aunque la Ley 19.628 no exige portabilidad, la 21.719 si. El endpoint /api/account/export-data ya entrega los datos en JSON estructurado, lo que te deja listo para cumplir cuando entre en vigor.
Acuerdo de tratamiento
CBCTHub firma un acuerdo de tratamiento con cada centro chileno, alineado con las exigencias que la Ley 21.719 introducira sobre encargados de tratamiento.
RLS multi-tenant en Supabase
Aislamiento estricto entre clinicas mediante Row Level Security. Tu centro nunca puede ver datos de otra clinica, ni siquiera por error de un desarrollador.
Localizacion y notificacion de brechas
Tenemos procedimiento de respuesta a incidentes que cumple el plazo de 72 horas que introduce la Ley 21.719. Si detectamos una brecha, te notificamos para que puedas reportar a la Agencia.
Checklist de cumplimiento para tu centro radiologico chileno
- Designar responsable de proteccion de datos (preparate para el DPO obligatorio de la 21.719).
- Documentar todas las actividades de tratamiento.
- Firmar acuerdos de tratamiento con CBCTHub y otros proveedores.
- Plantilla de consentimiento informado segun Ley 20.584.
- Politica de retencion de 15 anos para la ficha clinica.
- Procedimiento de respuesta a solicitudes de acceso, modificacion, eliminacion.
- Plan de respuesta a incidentes con plazo de 72 horas (preparate para la 21.719).
- Capacitacion anual del personal.
- Auditar proveedores cloud y exigir cifrado.
FAQ
Puedo seguir usando WhatsApp para enviar tomografias?
Hoy es una zona gris bajo la Ley 19.628. Desde diciembre de 2026 con la Ley 21.719 sera claramente una infraccion porque no cumple los requisitos de seguridad ni de trazabilidad. Usa un link seguro de CBCTHub.
Cuanto tiempo debo conservar el CBCT?
La Ley 20.584 establece un minimo de quince anos para la ficha clinica, que incluye los examenes asociados.
Que pasa si pierdo el respaldo con datos de pacientes?
Hoy la sancion es baja. Desde diciembre de 2026, la falta de notificacion de la brecha a la nueva Agencia puede ser una infraccion gravisima con multas de hasta 20.000 UTM.
Necesito un DPO?
Hoy no es obligatorio. Con la Ley 21.719, si tu centro trata datos sensibles a gran escala (cualquier centro radiologico activo lo hace), lo sera. Designa uno desde ya para no improvisar en 2026.
Recursos oficiales
- Ley 19.628 en BCN
- Ley 21.719 en BCN
- Ley 20.584 sobre Derechos y Deberes del Paciente
- Ministerio de Salud de Chile
Descarga el acuerdo de tratamiento de CBCTHub | Solucion para centros radiologicos en Chile | Planes y precios
Este articulo es informativo y no constituye asesoria legal. Consulta con un abogado especializado en proteccion de datos chileno para tu caso especifico.
Prueba CBCTHub gratis
Sube, visualiza y comparte examenes DICOM en la nube. Sin instalar nada.
Crear cuenta gratisArticulos relacionados
Proteccion de datos de pacientes en Estados Unidos: guia HIPAA y HITECH para centros radiologicos dentales
Como cumplir HIPAA (Public Law 104-191), Privacy Rule, Security Rule y HITECH Act en una clinica de imagen dental. PHI, BAA, multas OCR hasta USD 1.5M anuales.
Proteccion de datos de pacientes en Espana: guia LOPDGDD 3/2018 y RGPD para clinicas dentales
Como cumple un centro radiologico dental con la LOPDGDD 3/2018, el RGPD y la Ley 41/2002 sobre historia clinica. Obligaciones, sanciones y como CBCTHub te ayuda.
Proteccion de datos de pacientes en Argentina: guia Ley 25.326 y Ley 26.529 para centros radiologicos dentales
Como cumplir la Ley 25.326 de Habeas Data, la Ley 26.529 de Derechos del Paciente, AAIP y el reconocimiento de adecuacion de la UE en una clinica dental. Como CBCTHub ayuda.