Privacidad

¿Qué aviso de privacidad necesita un consultorio médico?

Qué debe informar un consultorio privado en México al tratar datos de pacientes, por qué los datos de salud son sensibles y cuándo se requiere consentimiento expreso.

Respuesta corta

Un consultorio privado que decide para qué y cómo trata los datos de sus pacientes actúa, en general, como responsable bajo la LFPDPPP vigente. Debe poner a disposición un aviso de privacidad que identifique al responsable y su domicilio, describa los datos tratados señalando cuáles son sensibles, explique finalidades, medios para limitar uso o divulgación, mecanismos para ejercer derechos ARCO y cómo comunicará cambios al aviso. Los datos de salud presente o futura son datos personales sensibles. Para su tratamiento, la regla general es consentimiento expreso y por escrito, salvo las excepciones previstas por la propia ley.

Los datos de salud sí son datos personales sensibles

La Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) vigente desde 2025 incluye expresamente, dentro de la definición de datos personales sensibles, la información que pueda revelar el estado de salud presente o futuro.

Eso importa porque un consultorio no trata solo nombre, teléfono o correo. Una historia clínica, diagnósticos, antecedentes, medicamentos, resultados, notas de consulta y otros datos asistenciales pueden revelar información de salud y requieren un nivel de protección acorde con su sensibilidad.

La ley nueva de 2025 abrogó la LFPDPPP de 2010. Al usar artículos o plantillas legales conviene comprobar que correspondan al texto vigente, cuya última reforma publicada por la Cámara de Diputados es del 14 de noviembre de 2025.

Quién debe tener el aviso de privacidad

La pregunta útil no es si el software tiene un aviso general, sino quién decide las finalidades y los medios del tratamiento de los datos del paciente.

En una práctica privada, normalmente el médico, consultorio o clínica que atiende al paciente es quien determina por qué se recaban y utilizan sus datos clínicos y actúa como responsable del tratamiento. Si contrata un proveedor tecnológico para almacenar o procesar los datos siguiendo sus instrucciones, ese proveedor puede actuar como encargado respecto de ese tratamiento.

Por eso el aviso de privacidad que VITALINK publica para sus propios usuarios profesionales no sustituye el aviso que el consultorio debe poner a disposición de sus pacientes.

Qué debe incluir el aviso de privacidad para pacientes

El artículo 15 de la LFPDPPP vigente establece seis contenidos mínimos:

  1. Identidad y domicilio del responsable.
  2. Datos personales sometidos a tratamiento, identificando cuáles son sensibles.
  3. Finalidades del tratamiento, distinguiendo aquellas que requieren consentimiento.
  4. Opciones y medios para limitar el uso o divulgación de los datos.
  5. Mecanismos, medios y procedimientos para ejercer derechos ARCO: acceso, rectificación, cancelación y oposición.
  6. Procedimiento y medio para comunicar cambios al aviso de privacidad.

El aviso debe describir la operación real del consultorio. Copiar una plantilla y dejar proveedores, finalidades, canales o responsables que no existen puede ser peor que una redacción breve pero exacta.

Qué datos conviene describir expresamente

El aviso debe reflejar lo que realmente se trata. En una práctica médica esto suele incluir categorías como:

  • identificación y contacto;
  • datos demográficos necesarios para la atención;
  • antecedentes e información clínica;
  • diagnósticos, tratamientos, recetas, estudios y documentos del expediente;
  • datos de facturación cuando correspondan;
  • datos de contacto para agenda o recordatorios;
  • registros de acceso o seguridad cuando el sistema los genere.

No es necesario convertir el aviso en un inventario técnico de cada columna de la base de datos, pero sí debe permitir al paciente entender qué categorías de información se usarán y cuáles son sensibles.

¿Un médico necesita consentimiento para tratar datos de salud?

La respuesta correcta es la regla general, más sus excepciones.

El artículo 8 de la LFPDPPP establece que, tratándose de datos personales sensibles, el responsable debe obtener consentimiento expreso y por escrito mediante firma autógrafa, firma electrónica o el mecanismo de autenticación que se establezca.

Pero el artículo 9 prevé casos en los que no se exige recabar consentimiento. Entre ellos están supuestos derivados de una disposición jurídica, una relación jurídica, emergencias y un supuesto específico de atención médica cuando los datos son indispensables para prevención, diagnóstico, asistencia o gestión sanitaria mientras la persona titular no esté en condiciones de otorgar el consentimiento y el tratamiento lo realice alguien sujeto al secreto profesional u obligación equivalente.

Por eso no es correcto decir:

  • “los datos de salud nunca requieren consentimiento”, ni
  • “siempre hace falta una firma previa incluso en cualquier urgencia”.

En una atención ordinaria programada, donde el paciente sí puede decidir y no se actualiza una excepción, el consultorio debe diseñar el flujo para obtener y conservar la evidencia de consentimiento que corresponda.

Aviso y consentimiento son cosas distintas

Poner el aviso a disposición informa al paciente sobre el tratamiento. El consentimiento es la manifestación de voluntad que, cuando se requiere, habilita ese tratamiento.

Un checkbox de “leí el aviso” no debe confundirse automáticamente con consentimiento escrito para datos sensibles. El mecanismo debe producir evidencia suficiente de quién consintió, qué versión del aviso conoció, para qué finalidades y cuándo.

El paciente puede ejercer derechos ARCO

La ley vigente reconoce derechos de acceso, rectificación, cancelación y oposición (ARCO). El aviso debe explicar cómo ejercerlos.

En salud, “cancelación” no significa necesariamente destruir inmediatamente el expediente. La NOM-004 exige conservar el expediente clínico durante un mínimo de cinco años desde la fecha del último acto médico. La LFPDPPP también contempla bloqueo y conservación cuando existen obligaciones aplicables.

Por eso una solicitud de cancelación debe analizarse junto con las obligaciones de conservación. Borrar un expediente antes de tiempo para “cumplir privacidad” puede crear un incumplimiento distinto.

Seguridad: el aviso no sustituye las medidas técnicas

El artículo 18 de la LFPDPPP obliga al responsable a establecer y mantener medidas de seguridad administrativas, técnicas y físicas contra daño, pérdida, alteración, destrucción y tratamiento o acceso no autorizado.

Un aviso perfecto no compensa:

  • contraseñas compartidas;
  • equipos sin bloqueo;
  • cuentas de nube compartidas sin control;
  • enlaces públicos al expediente;
  • respaldos sin gobierno;
  • permisos que dan acceso clínico a quien no lo necesita.

La ley pide información y seguridad real.

Qué debería hacer un consultorio en la práctica

Un flujo razonable consiste en:

  1. identificar quién es el responsable del tratamiento;
  2. documentar qué datos se recaban y para qué;
  3. publicar o entregar un aviso que describa la operación real;
  4. obtener consentimiento cuando la ley lo exige y conservar evidencia;
  5. limitar accesos por persona y función;
  6. establecer un canal para derechos ARCO;
  7. definir retención, bloqueo y supresión sin contradecir NOM-004;
  8. revisar el aviso cuando cambien proveedores, finalidades o flujos relevantes.

VITALINK permite a médicos y organizaciones gestionar su propio aviso de privacidad para pacientes y conservar evidencia de consentimiento dentro de los flujos aplicables. Esa funcionalidad ayuda a organizar la evidencia, pero no convierte a VITALINK en el responsable de las decisiones clínicas o de privacidad que corresponden al médico o a la organización.

El responsable debe revisar que su aviso refleje su práctica, sus proveedores, sus finalidades y el modo en que realmente atiende a los pacientes.

Fuentes consultadas

  1. Ley Federal de Protección de Datos Personales en Posesión de los Particulares — texto vigenteCámara de Diputados
  2. Decreto que expide la LFPDPPP de 2025Diario Oficial de la Federación
  3. NOM-004-SSA3-2012, Del expediente clínicoDiario Oficial de la Federación

Revisión y alcance

Autor
Equipo editorial VITALINK
Revisión
Equipo de cumplimiento VITALINK · revisión normativa/legal
Última actualización
17 de septiembre de 2026
Próxima revisión
17 de octubre de 2026

Contenido informativo. Cuando la respuesta trate normativa o cumplimiento, conviene validar el caso concreto con la autoridad o asesoría profesional correspondiente.