Por qué un chatbot toca datos personales
Cuando un paciente conversa con el chatbot de tu clínica, comparte su nombre, su número de teléfono y, muchas veces, información sobre su salud: un dolor, un tratamiento previo, una alergia. Todo eso son datos personales, y los datos de salud son datos sensibles.
En el Perú, el marco principal es la Ley 29733, Ley de Protección de Datos Personales, y su reglamento, aprobado por el DS 016-2024-JUS. Este reglamento fue publicado el 30 de noviembre de 2024 y está en vigor desde el 30 de marzo de 2025, y abrogó el reglamento anterior de 2013. Este artículo es informativo y no reemplaza la opinión de un abogado: confirma con tu asesor legal cómo aplica a tu clínica.
Consentimiento: qué dice la ley
La Ley 29733 (art. 13, numerales 5 y 6) pide un consentimiento previo, informado, expreso e inequívoco para tratar datos personales, y por escrito cuando se trata de datos sensibles, entre los que se incluye la salud. El reglamento (art. 8) indica que el consentimiento puede darse con firma manuscrita, digital, electrónica u otra modalidad que garantice la voluntad de la persona.
La propia ley (art. 14, numeral 6) prevé una excepción para datos de salud necesarios para la prevención, el diagnóstico y el tratamiento, cuando los trata un profesional de salud sujeto a secreto profesional. Esa excepción se refiere a la atención de salud. No cubre, por ejemplo, el marketing, los mensajes promocionales por WhatsApp ni la transferencia de datos a terceros. Para saber qué situación aplica a tu chatbot, confirma con tu asesor legal.
Información previa y política de privacidad
La ley (art. 18) y el reglamento (art. 6, numeral 1) piden informar al titular de los datos, antes de recogerlos, quién es el responsable del banco de datos, para qué finalidades se usarán, quiénes recibirán los datos, si responder es obligatorio o facultativo, las consecuencias de negarse, si habrá transferencias, por cuánto tiempo se conservarán y cómo ejercer sus derechos de acceso, rectificación, cancelación y oposición.
El reglamento (art. 7) aclara además que la política de privacidad no reemplaza al consentimiento. En un chatbot, esto invita a pensar en un primer mensaje que informe con claridad que se trata de un asistente virtual y qué se hace con los datos que el paciente comparte.
Revocación y carga de la prueba
Según el reglamento (art. 10), el titular puede revocar su consentimiento en cualquier momento, sin justificar su decisión, mediante un mecanismo simple y gratuito, y la adecuación debe hacerse en un máximo de 10 días. Y el art. 9 pone la carga de la prueba del consentimiento en el titular del banco de datos, es decir, en la clínica.
En la práctica significa que conviene poder demostrar que el paciente dio su consentimiento y tener una forma sencilla de atender un pedido de baja. Pregunta a tu proveedor cómo se registra esa información.
Registro, menores y mensajes promocionales
El reglamento (arts. 42 a 45) establece la inscripción de los bancos de datos privados en el Registro Nacional de Protección de Datos Personales, un trámite gratuito de aprobación automática. Pregunta a tu asesor si tu clínica ya lo hizo.
Para pacientes menores, el reglamento (arts. 22 y 23) requiere el consentimiento de quienes ejercen la patria potestad o la tutela, y permite que los adolescentes de 14 a 17 años consientan según su capacidad, con información comprensible. En cuanto a la publicidad por WhatsApp, el art. 26 la admite si se obtuvo consentimiento directo y reconoce el derecho a negarse con un medio simple y gratuito, con respuesta en un máximo de 10 días.
Secreto profesional: la información clínica es reservada
La Ley General de Salud (Ley 26842, art. 25) establece que la información sobre el acto médico es reservada, con excepciones previstas en la propia norma, como el consentimiento escrito del paciente o un pedido de la autoridad judicial. Un chatbot no cambia esa lógica: la información clínica sigue siendo reservada.
Por eso conviene que el chatbot no esté diseñado para recibir ni discutir información clínica detallada por chat, y que derive esas conversaciones a una persona del equipo por un canal adecuado.
Qué datos conviene que el chatbot no pida
Un principio sencillo es pedir solo lo necesario. Para agendar una cita bastan el nombre, un teléfono de contacto y el motivo general. No hace falta que el chatbot recoja antecedentes médicos detallados, números de documentos ni información financiera.
Mientras menos datos sensibles circulen por el chat, menor es la exposición. Los detalles clínicos se pueden completar en la consulta o mediante la ficha del paciente, con el consentimiento correspondiente.
Revisa también qué ocurre con las imágenes y los archivos: si los pacientes pueden enviar fotos o radiografías por el chat, pregunta cómo se manejan y cómo se guardan.
Buenas prácticas internas de la clínica
La seguridad no depende solo del proveedor. Define quién del equipo tiene acceso a las conversaciones del chatbot, usa contraseñas propias para cada persona, y retira los accesos cuando alguien deja la clínica.
Capacita al equipo sobre qué se puede compartir por WhatsApp y qué no, y evita reenviar información de pacientes por grupos informales. Documenta los consentimientos y la información que entregas a los pacientes, porque la carga de probarlos recae en la clínica.
Estas prácticas no sustituyen el asesoramiento legal, pero ordenan el trabajo y facilitan responder si un paciente hace una consulta sobre sus datos.
Preguntas para hacerle a tu proveedor de chatbot
¿Qué datos de los pacientes recoge el chatbot y para qué? ¿Dónde se guardan las conversaciones y quién tiene acceso? ¿Por cuánto tiempo se conservan? ¿Cómo se atiende un pedido de eliminación? ¿Se comparten con terceros? ¿Qué mensaje informativo ve el paciente al empezar?
Ningún proveedor puede garantizar por sí solo el cumplimiento legal de tu clínica, porque eso depende también de cómo la clínica obtiene los consentimientos y trata los datos. Dently crea chatbots con IA a medida para clínicas dentales y define con cada clínica qué información usa; cuéntanos tu caso por WhatsApp al +51 944 157 877, y confirma siempre los puntos legales con tu asesor.
Preguntas frecuentes
¿Un chatbot dental cumple automáticamente la Ley 29733?
No. El cumplimiento depende de cómo la clínica obtiene los consentimientos, informa a los pacientes y trata los datos. Confirma con tu asesor legal.
¿Los datos de salud son datos sensibles?
Sí. La Ley 29733 pide consentimiento por escrito para tratar datos sensibles, entre los que se incluye la salud, con excepciones previstas en la propia ley.
¿Puede un paciente retirar su consentimiento?
Sí. El reglamento prevé la revocación en cualquier momento, sin justificar, con un mecanismo simple y gratuito.
¿Es obligatorio registrar el banco de datos de la clínica?
El reglamento establece la inscripción de los bancos de datos privados en el Registro Nacional de Protección de Datos Personales. Confirma con tu asesor legal si ya la hiciste.
Te puede interesar
Lleva la gestión de tu clínica dental al siguiente nivel
Pacientes, agenda, caja y odontograma digital en un solo sistema.
Pedir una demo de Dently
