India ya exige consentimiento trazable para cada dato de salud: qué copiar

Estetoscopio y computadora portátil en un escritorio médico: los datos clínicos del paciente en formato digital

India notificó el 14 de noviembre de 2025 las reglas que obligan a cada hospital a demostrar quién autorizó cada dato de su paciente. El consentimiento de datos de salud deja de ser un formulario firmado y pasa a ser un registro con fecha, hora y responsable.

Este análisis no trata sobre cumplir una ley india. Trata sobre las tres preguntas que esa ley obliga a responder, y que cualquier clínica con expediente electrónico debería poder contestar hoy mismo.

Qué cambió: del papel firmado al consentimiento verificable

La Ley de Protección de Datos Personales Digitales de India se promulgó en agosto de 2023 y sus reglas de operación se notificaron en noviembre de 2025, con un periodo de cumplimiento por fases de dieciocho meses. La norma coloca a hospitales y clínicas en el papel de responsables del dato: la institución responde, con nombre propio, por lo que ocurra con la información de sus pacientes.

El consentimiento que exige la ley tiene que ser libre, específico, informado, inequívoco y otorgado con una acción afirmativa clara. Además, queda limitado a los datos necesarios para el propósito declarado: el propio texto legal usa el ejemplo de una aplicación de telemedicina que pide acceso a la lista de contactos del teléfono. Ese permiso no es necesario para atender al paciente, así que no es consentimiento válido.

Y hay una condición que cambia el diseño de cualquier sistema: el paciente puede retirar su consentimiento en cualquier momento, y hacerlo debe ser tan fácil como darlo. Cuando eso ocurre, el tratamiento de los datos debe cesar en un plazo razonable.

Las tres preguntas que tu expediente debería responder

¿Quién autorizó qué y cuándo? La ley exige un aviso claro, en lenguaje sencillo, que explique qué datos se recogen y para qué. En la práctica eso significa que el consentimiento tiene que quedar dentro del expediente, con su fecha y su alcance, no en una carpeta aparte.

¿Quién consultó ese expediente después? El derecho de acceso, corrección y borrado existe, y las solicitudes deben responderse en un plazo máximo de noventa días. Responder eso a mano, revisando quién entró a la ficha y cuándo, es imposible sin un registro de accesos.

¿Qué pasa si la información se filtra? Ante una brecha, la institución debe informar a la autoridad y a cada persona afectada sin demora, en lenguaje claro, explicando qué ocurrió y qué se hizo. No hay margen para el silencio ni para la nota de prensa genérica.

La excepción que sí existe en salud

La ley es estricta con los datos de menores de edad: exige consentimiento verificable de padre o tutor. Pero las propias reglas exceptúan a los establecimientos clínicos y a los profesionales de la salud cuando el tratamiento de esos datos se limita a prestar el servicio de salud al niño, en la medida necesaria para proteger su salud.

Es una excepción sensata y un buen recordatorio: la regulación de datos en salud no busca frenar la atención, sino obligar a que cada acceso tenga un motivo documentado. Una clínica que solo abre la ficha cuando hay un acto médico detrás no tiene nada que temer.

La objeción: yo no opero en India

Es cierto, y no hace falta operar allí. Lo que la norma india hace visible es una tendencia que ya llegó a Latinoamérica por otras vías: leyes de protección de datos personales, requisitos de historia clínica electrónica y auditorías de seguridad en contratos con aseguradoras.

Además, los hospitales considerados responsables de datos significativos deben nombrar un delegado de protección de datos y someterse a auditorías independientes. Las multas por incumplimiento son económicas y recaen sobre la institución, no sobre el proveedor de software. Es decir: la responsabilidad no se delega.

La pregunta práctica para una clínica en Guatemala, México o Colombia es la misma que en India: si un paciente pidiera hoy saber quién vio su expediente y con qué autorización, ¿podrías responderlo en menos de una hora?

El siguiente paso

El consentimiento que no queda registrado es el que no se puede demostrar. Revisá cómo Salutexa protege y controla el acceso a los datos clínicos de tus pacientes 👉 salutexa.com/faq-preguntas-frecuentes-sobre-salutexa

Leave a Comment

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Scroll to Top