Lo que cambia el 1 de diciembre
La Ley 21.719 modifica la Ley 19.628 y crea una nueva autoridad y un régimen reforzado de derechos, obligaciones y sanciones. Su aplicación concreta depende del rol —responsable o mandatario/encargado—, la finalidad y el tratamiento. Entre los aspectos relevantes para salud se encuentran:
- Licitud por finalidad. El responsable debe acreditar consentimiento válido u otro fundamento legal aplicable. El consentimiento debe ser libre, informado, específico, previo e inequívoco; no corresponde forzarlo para tratamientos innecesarios al contrato. Los datos de salud tienen reglas y excepciones especiales.
- Derechos ejercibles. Acceso, rectificación, supresión, oposición, portabilidad y bloqueo temporal en los casos previstos, con identidad, plazos y decisiones trazables.
- Responsabilidad demostrable. Finalidades, categorías, destinatarios, conservación, medidas y roles deben documentarse con evidencia actual; un texto público no basta.
- Gestión de brechas. El responsable debe evaluar el riesgo y comunicar a la Agencia sin dilación indebida cuando exista un riesgo razonable para los derechos y libertades. En los supuestos legales, también debe comunicar a los titulares afectados.
- Seguridad y proporcionalidad. Deben aplicarse medidas técnicas y organizativas adecuadas al riesgo y limitar los datos a lo necesario. La ley no convierte una tecnología aislada en certificación de cumplimiento.
Los datos de salud mental son datos sensibles. NuvaMed puede apoyar controles y evidencia, pero el prestador debe determinar la finalidad y base jurídica, informar, supervisar proveedores, responder derechos y mantener sus procedimientos.
Cómo lo implementa NuvaMed
NuvaMed dispone de controles técnicos de preparación. Su eficacia y suficiencia deben validarse en la configuración real y junto con las medidas organizativas y contractuales:
- Cifrado autenticado a nivel de aplicación sobre campos clínicos seleccionados, incluidas notas de proceso. En AI Scribe, el audio de recuperación solo puede conservarse cifrado con el alcance opcional correspondiente y por un plazo configurable de 1 a 90 días —30 días por defecto—; borradores y fragmentos cifrados pueden seguir finalidades clínicas, de continuidad o auditoría. La Política de Privacidad describe el tratamiento vigente. La infraestructura suma cifrado en reposo administrado por Google Cloud.
- Registro de actividad. Accesos y acciones cubiertas registran actor, fecha y resultado con controles de integridad. La cobertura y conservación de los registros deben comprobarse operacionalmente.
- Portal de derechos en NuvaMed+. El paciente puede iniciar solicitudes y el prestador gestiona su revisión. El flujo ayuda a documentar cada paso; no decide automáticamente la procedencia legal.
- Decisiones separadas por finalidad. Las funciones opcionales —como AI Scribe, investigación o determinadas comunicaciones— se administran por separado y pueden rechazarse sin habilitarlas por defecto. La ficha clínica y facturación deben asociarse al fundamento jurídico que el prestador determine, no presentarse como consentimientos opcionales ficticios.
Notificación de brechas: el lado incómodo
Ningún proveedor serio promete cero brechas. NuvaMed incorpora registros, alertas y un procedimiento de respuesta, pero cada evento debe evaluarse para determinar alcance, riesgo, roles y destinatarios. Bajo el régimen futuro, la comunicación a la Agencia procede sin dilación indebida cuando se cumpla el umbral legal; determinados incidentes también requieren informar a las personas afectadas.
Pide a cualquier proveedor que muestre evidencia actual de detección, escalamiento, preservación de hechos, coordinación responsable-encargado y comunicación. Un plazo interno o una plantilla no demuestra por sí solo que un incidente concreto se gestionó correctamente.
Seamos honestos sobre las consecuencias: la ley no dispara una multa millonaria automática. Establece sanciones graduadas según la gravedad, mayores cuando se exponen datos sensibles como los de salud mental, y contempla un registro público de sanciones. El costo real rara vez es solo económico: es la confianza del paciente y la reputación de tu práctica. Por eso preferimos prevenir, no asustar.
Infraestructura principal en Chile; rutas internacionales identificadas
La infraestructura principal de NuvaMed opera en Google Cloud, región Santiago (southamerica-west1). Integraciones de IA, mensajería, monitoreo, pagos, videollamada u otros proveedores pueden implicar acceso o tratamiento fuera de Chile. La ruta activa, sus categorías de datos, región, retención, contrato y salvaguarda de transferencia deben verificarse antes de habilitar datos sensibles.
NuvaMed no vende datos clínicos ni los usa para publicidad. Las condiciones de uso y retención por terceros dependen del servicio y contrato activos; por eso el registro de subencargados y el acuerdo ejecutado deben prevalecer sobre una promesa general de residencia.
NuvaMed dispone de un modelo de anexo de tratamiento de datos para revisión. Antes de procesar datos clínicos en producción, NuvaMed y cada prestador deben completar, aprobar y firmar el acuerdo aplicable, incluido el alcance, instrucciones, subencargados, incidentes, transferencias, retorno y eliminación. Publicar un modelo no equivale a ejecutarlo.