CBCTHubCBCTHub
PreciosBlogAyuda
 
 
Volver al blog
data-protectioncompliancemexicolfpdpppnom-024healthcare-dental

Proteccion de datos de pacientes en Mexico: guia LFPDPPP, INAI y NOM-024 para centros radiologicos dentales

CBCTHub·28 de junio de 2026
Proteccion de datos de pacientes en Mexico: guia LFPDPPP, INAI y NOM-024 para centros radiologicos dentales

Una clinica radiologica dental en Mexico maneja datos personales sensibles todos los dias. La Ley Federal de Proteccion de Datos Personales en Posesion de los Particulares (LFPDPPP), vigente desde julio de 2010, los protege con uno de los marcos mas robustos de America Latina. El Instituto Nacional de Transparencia, Acceso a la Informacion y Proteccion de Datos Personales (INAI) es la autoridad de control y puede imponer multas de hasta 320.000 dias de UMA, duplicadas cuando se trata de datos sensibles.

Este articulo explica que dice la LFPDPPP, como se articula con la NOM-024-SSA3-2012 sobre sistemas de informacion clinica y la NOM-004-SSA3-2012 sobre el expediente clinico, y como CBCTHub cumple cada exigencia tecnica para que tu centro radiologico opere con confianza.

La LFPDPPP en pocas palabras

La LFPDPPP entro en vigor el 6 de julio de 2010 y aplica a personas fisicas y morales privadas que traten datos personales. Su Reglamento de 2011 detalla las obligaciones tecnicas. Los Lineamientos del Aviso de Privacidad de 2013 establecen el contenido minimo del aviso al titular.

Marco regulatorio: las leyes que aplican a una clinica dental en Mexico

  • LFPDPPP (2010): ley federal aplicable a particulares.
  • Reglamento de la LFPDPPP (2011): detalla los principios y deberes.
  • Lineamientos del Aviso de Privacidad (2013): contenido obligatorio del aviso.
  • Ley General de Proteccion de Datos Personales en Posesion de Sujetos Obligados (2017): aplicable a IMSS, ISSSTE, hospitales publicos.
  • NOM-024-SSA3-2012: sistemas de informacion de registro electronico para la salud, seguridad y confidencialidad.
  • NOM-004-SSA3-2012: expediente clinico, contenido minimo y conservacion.
  • Ley General de Salud: secreto profesional medico.

Datos personales sensibles segun la LFPDPPP

El articulo 3 fraccion VI define datos personales sensibles como aquellos que afecten la esfera mas intima del titular o cuya utilizacion indebida pueda dar origen a discriminacion. Incluye expresamente origen racial, estado de salud presente y futura, informacion genetica, creencias religiosas, vida sexual. Una tomografia CBCT es dato sensible.

Que exige la ley sobre los datos del paciente

Aviso de Privacidad obligatorio

Toda clinica debe entregar al paciente un Aviso de Privacidad antes de recabar sus datos. El Aviso debe contener: identidad y domicilio del responsable, finalidades del tratamiento, opciones para limitar el uso, medios para ejercer derechos ARCO, transferencias previstas, mecanismo para cambios al Aviso. Existen tres modalidades: integral, simplificado y corto. El integral debe estar disponible en sitio web o en la recepcion.

Consentimiento expreso para datos sensibles

El articulo 9 de la LFPDPPP exige consentimiento expreso y por escrito para tratar datos sensibles. La firma electronica avanzada o la firma autografa en papel cumplen el requisito.

Derechos ARCO (Acceso, Rectificacion, Cancelacion, Oposicion)

El titular puede ejercer sus derechos en cualquier momento. El responsable tiene 20 dias habiles para responder y 15 dias adicionales para hacer efectiva la solicitud. Debe existir un departamento o persona designada para atender solicitudes ARCO.

Principios de la LFPDPPP

Licitud, consentimiento, informacion, calidad, finalidad, lealtad, proporcionalidad, responsabilidad. Cada tratamiento debe cumplir los ocho.

Medidas de seguridad

El articulo 19 obliga a implementar medidas administrativas, fisicas y tecnicas para proteger los datos. El Reglamento detalla el sistema de gestion de seguridad. La NOM-024 anade requisitos tecnicos especificos para registros clinicos electronicos.

Notificacion de vulneraciones

El articulo 64 del Reglamento obliga a informar al titular sin dilacion cuando ocurra una vulneracion. No hay plazo fijo como en GDPR, pero la jurisprudencia INAI ha aplicado el principio de inmediatez.

Transferencias internacionales

Las transferencias de datos al extranjero requieren consentimiento del titular o quedar amparadas en supuestos del articulo 37. Es practica recomendada incluir clausulas de proteccion en contratos con proveedores cloud extranjeros.

Encargado del tratamiento

Todo proveedor que trate datos por cuenta del responsable es un encargado. Debe firmar contrato que cumpla los requisitos del articulo 50 del Reglamento.

Conservacion (NOM-004)

La NOM-004-SSA3-2012 establece que el expediente clinico debe conservarse por al menos cinco anos desde el ultimo acto medico, incluyendo los examenes de imagen asociados.

Sanciones del INAI

  • De 100 a 160.000 UMA (Unidad de Medida y Actualizacion) por infracciones leves o graves. En 2026 la UMA ronda los MXN 113, asi que el rango va de unos MXN 11.300 a MXN 18 millones aproximadamente.
  • De 200 a 320.000 UMA por infracciones a obligaciones reforzadas (hasta unos MXN 36 millones).
  • Las multas se DUPLICAN cuando se trata de datos sensibles segun el articulo 64 de la LFPDPPP.
  • Penas privativas de libertad de 3 meses a 3 anos por uso indebido y de 6 meses a 5 anos por tratamiento doloso (articulos 67 y 68).

Riesgos concretos para un centro radiologico dental mexicano

No tener Aviso de Privacidad visible es una de las infracciones mas comunes que detecta el INAI. Enviar tomografias por WhatsApp sin cifrado, no responder solicitudes ARCO en plazo, o usar un proveedor cloud extranjero sin contrato adecuado son infracciones documentadas. En 2023 el INAI sanciono a varias instituciones de salud con multas de varios millones de pesos por brechas no notificadas.

Como CBCTHub te ayuda a cumplir la LFPDPPP y la NOM-024

Plantilla de Aviso de Privacidad para Mexico

CBCTHub incluye plantillas de Aviso de Privacidad integral y simplificado adaptadas a la LFPDPPP. Solo tienes que personalizar los datos de tu clinica.

Consentimiento expreso por escrito

El modulo de consentimiento informado de CBCTHub genera el documento conforme al articulo 9, lo envia al paciente y recoge firma electronica verificable. Cumple el requisito de consentimiento expreso para datos sensibles.

Cifrado en transito y en reposo

TLS 1.3 y AES-256 cumplen las medidas tecnicas que exige el articulo 19 de la LFPDPPP y la NOM-024 en sus apartados de seguridad.

Audit log para derechos ARCO

Cada acceso y modificacion queda registrado. Cuando un paciente ejerce ARCO, exportas el log del expediente correspondiente desde el panel de la clinica.

Procedimiento documentado para derechos ARCO

CBCTHub permite responder solicitudes de acceso (exportacion de datos), rectificacion (edicion del expediente), cancelacion (borrado) y oposicion (cierre de tratamiento) en cuestion de minutos, dentro del plazo de 20 dias habiles.

Borrado seguro para derecho de cancelacion

DELETE /api/v1/exams/{id} elimina el examen y todos los DICOM en R2 de forma irreversible. Cumple el derecho de cancelacion del articulo 25 de la LFPDPPP.

Portabilidad mediante export-data

El endpoint /api/account/export-data entrega los datos en JSON estructurado para portabilidad o auditoria.

Contrato con el encargado

CBCTHub firma contrato de encargo que cumple los requisitos del articulo 50 del Reglamento de la LFPDPPP. Disponible para descarga en /privacidad.

RLS multi-tenant en Supabase

Aislamiento estricto entre clinicas. Cumple el principio de responsabilidad del articulo 6 de la LFPDPPP.

Notificacion de vulneraciones

Si detectamos una brecha que afecte tus datos, te notificamos sin dilacion para que puedas cumplir el articulo 64 del Reglamento.

Checklist de cumplimiento LFPDPPP para tu centro

  • Designar Departamento de Datos Personales o persona responsable.
  • Publicar Aviso de Privacidad integral en sitio web y simplificado en recepcion.
  • Plantilla de consentimiento expreso para datos sensibles.
  • Procedimiento documentado de respuesta a derechos ARCO (plazo de 20 dias).
  • Sistema de gestion de seguridad documentado.
  • Contrato con CBCTHub y todos los encargados.
  • Politica de retencion de 5 anos minimo segun NOM-004.
  • Cumplir requisitos tecnicos de la NOM-024 si usas registro electronico.
  • Capacitacion anual del personal.
  • Bitacora de incidentes de seguridad.

FAQ

Puedo enviar tomografias por WhatsApp?

No de forma segura. WhatsApp no garantiza las medidas tecnicas que exige el articulo 19 de la LFPDPPP para datos sensibles. Usa un link seguro de CBCTHub que cumple cifrado, control de acceso y trazabilidad.

Cuanto tiempo debo conservar el expediente?

La NOM-004-SSA3-2012 fija un minimo de 5 anos desde el ultimo acto medico. Para implantes muchas clinicas conservan la vida util del implante.

Que pasa si pierdo el respaldo con datos sensibles?

Debes notificar al titular sin dilacion segun el articulo 64 del Reglamento. La multa por incumplimiento de medidas de seguridad puede duplicarse al tratarse de datos sensibles.

Necesito firmar algo con CBCTHub?

Si. El articulo 50 del Reglamento exige contrato con el encargado. CBCTHub lo proporciona en /privacidad.

Recursos oficiales

  • INAI
  • LFPDPPP (PDF Camara de Diputados)
  • NOM-024-SSA3-2012
  • NOM-004-SSA3-2012

Descarga el contrato de encargado de CBCTHub | Solucion para centros radiologicos en Mexico | Planes y precios

Este articulo es informativo y no constituye asesoria legal. Consulta con un abogado especializado en proteccion de datos mexicano para tu caso especifico.

Probar visor gratisVer soluciones

Prueba CBCTHub gratis

Sube, visualiza y comparte examenes DICOM en la nube. Sin instalar nada.

Crear cuenta gratis

Articulos relacionados

Proteccion de datos de pacientes en Chile: Ley 19.628 y la nueva Ley 21.719 para centros radiologicos dentales

Proteccion de datos de pacientes en Chile: Ley 19.628 y la nueva Ley 21.719 para centros radiologicos dentales

Guia completa sobre la Ley 19.628 vigente, la nueva Ley 21.719 que entra en vigor en diciembre de 2026 y la Ley 20.584 de derechos del paciente. Como cumple CBCTHub.

Proteccion de datos de pacientes en Espana: guia LOPDGDD 3/2018 y RGPD para clinicas dentales

Proteccion de datos de pacientes en Espana: guia LOPDGDD 3/2018 y RGPD para clinicas dentales

Como cumple un centro radiologico dental con la LOPDGDD 3/2018, el RGPD y la Ley 41/2002 sobre historia clinica. Obligaciones, sanciones y como CBCTHub te ayuda.

Proteccion de datos de pacientes en Argentina: guia Ley 25.326 y Ley 26.529 para centros radiologicos dentales

Proteccion de datos de pacientes en Argentina: guia Ley 25.326 y Ley 26.529 para centros radiologicos dentales

Como cumplir la Ley 25.326 de Habeas Data, la Ley 26.529 de Derechos del Paciente, AAIP y el reconocimiento de adecuacion de la UE en una clinica dental. Como CBCTHub ayuda.

CBCTHubCBCTHub

La plataforma de entrega digital de exámenes CBCT. Procesamiento 100% local.

Disponible enApp Store
Disponible enGoogle Play

Soluciones

Centros radiológicosRadiólogos dentalesVisor CBCT online

Producto

FuncionesPreciosBlogAlternativasAprendeEducaciónNuevoDesarrolladoresAPIDemo

Soporte

Centro de ayudaFAQContactosoporte@cbcthub.comStatus+56 9 7632 9096

Empresa

Acerca deSeguridadTérminos de servicioPolítica de privacidad

Por país

ChileMéxicoColombiaArgentinaPerúEcuadorUruguayEspaña
HIPAA-readyGDPRLGPDLey 21.719

© 2026 CBCTHub. Todos los derechos reservados.

AppLab Software LLC · 1021 E Lincolnway, Cheyenne, WY 82001