Protección de datos
Ley 81 de 2019 y datos de salud en diálisis
Una unidad de diálisis registra datos de salud de las mismas personas varias veces por semana, durante años. Estas son las normas que conviene conocer y las medidas que más se notan en la práctica.
Equipo NephroPilot5 min de lectura

Pocas áreas de la medicina generan tantos datos de salud por paciente como la hemodiálisis. Cada sesión deja pesos, presiones, laboratorios, datos del acceso vascular y notas, y todo eso se acumula durante años. En Panamá, esa información está protegida por la Ley 81 de 2019 sobre protección de datos personales y por la Ley 68 de 2003, que regula derechos de los pacientes. Este artículo resume lo que conviene saber y propone medidas concretas para el trabajo diario.
Qué establece la Ley 81 de 2019
La Ley 81 de 2019 fija los principios, derechos y obligaciones que rigen el tratamiento de datos personales en Panamá. Entre sus principios están la finalidad, la proporcionalidad, la seguridad de los datos y la confidencialidad: los datos se recogen para un propósito determinado, no se usan más allá de lo necesario para ese propósito y se protegen frente a accesos indebidos.
La ley trata como sensibles, entre otros, los datos relativos a la salud. En la práctica eso significa un cuidado mayor: su tratamiento debe limitarse a lo que la finalidad justifica, y una filtración puede causar un daño serio a la persona.
Los titulares de los datos, en este caso los pacientes, pueden acceder a su información, pedir que se corrija, solicitar su cancelación u oponerse a ciertos usos, y la ley reconoce además la portabilidad. Algunos de estos derechos tienen límites cuando otra norma obliga a conservar la información, como ocurre con la historia clínica. La autoridad encargada de velar por el cumplimiento es la Autoridad Nacional de Transparencia y Acceso a la Información (ANTAI).
La Ley 68 de 2003 y la historia clínica
La Ley 68 de 2003 regula los derechos y obligaciones de los pacientes en materia de información y de decisión libre e informada. Se ocupa, entre otros temas, del consentimiento informado y de la historia clínica: su confidencialidad y el acceso del paciente a su contenido. En una unidad de diálisis, la hoja de flujo, la orden de diálisis y las notas de evolución forman parte de esa historia.
Las dos leyes se complementan. Una fija derechos del paciente frente a quien lo atiende; la otra, reglas generales para cualquier tratamiento de datos personales. Una unidad de diálisis trabaja dentro de ambas a la vez.
Riesgos habituales en una unidad de diálisis
Estos hábitos son comunes en cualquier servicio clínico y exponen datos de salud sin que nadie lo note:
- Contraseñas compartidas por todo el turno, que impiden saber quién consultó o cambió un expediente.
- Hojas de flujo y censos impresos que quedan sobre el mostrador o terminan en la basura sin destruir.
- Fotos de laboratorios o de heridas enviadas por aplicaciones de mensajería personales.
- Tabletas de la sala sin bloqueo, que siguen abiertas cuando el personal se aleja.
- Exportaciones en hojas de cálculo que viajan por correo y se quedan en muchos buzones.
- Proveedores de software o de servicios que acceden a los datos sin un acuerdo escrito sobre qué pueden hacer con ellos.
Medidas prácticas para proteger los datos de salud
Ninguna de estas medidas exige un gran presupuesto. Exigen decidir, escribir el procedimiento y revisarlo cada cierto tiempo.
- Una cuenta por persona y permisos según el rol: recepción no necesita leer notas de evolución, y enfermería no necesita administrar usuarios.
- Verificación en dos pasos, como mínimo para médicos y administradores.
- Bloqueo automático de la pantalla tras unos minutos sin actividad.
- Un registro de auditoría que muestre quién consultó y quién modificó cada expediente, y que alguien revise de forma periódica.
- Una regla clara sobre mensajería: qué se puede enviar, por qué canal y quién lo autoriza.
- Destrucción segura del papel con datos de pacientes.
- Respaldos probados: hacer copias y comprobar de vez en cuando que se pueden restaurar.
- Acuerdos escritos con cada proveedor que trate datos por cuenta de la unidad.
- Un procedimiento para atender a los pacientes que piden acceso a su información.
Si la unidad usa herramientas de inteligencia artificial para redactar notas o leer documentos, revise además qué datos salen hacia el proveedor del modelo, bajo qué acuerdo y cómo se informa al paciente. Buena parte de estas medidas, como las cuentas individuales y la auditoría, dependen del sistema de registro; lo tratamos en la hoja de flujo digital en hemodiálisis.
Qué preguntar a un proveedor de software clínico
Al evaluar un expediente electrónico, pida respuestas concretas a estas preguntas:
- ¿Cómo se separan los datos de mi unidad de los de otras instituciones que usan el mismo sistema?
- ¿Dónde se almacenan los datos y quién puede acceder a ellos del lado del proveedor?
- ¿Qué queda registrado en la auditoría y quién puede consultarla?
- ¿Cómo exporto todos los datos de la unidad si decidimos cambiar de sistema?
- ¿Qué pasa con los datos al terminar el contrato?
Revisión rápida para la dirección de la unidad
- Cada persona del equipo tiene su propia cuenta.
- Los permisos corresponden al rol de cada quien.
- Médicos y administradores usan verificación en dos pasos.
- Las pantallas se bloquean solas.
- Hay una regla escrita sobre el envío de datos por mensajería.
- Existe un acuerdo con cada proveedor que trata datos de pacientes.
- El equipo sabe cómo responder cuando un paciente pide su información.
NephroPilot separa los datos de cada unidad, asigna permisos por rol y registra la actividad en una auditoría que consulta la dirección, como se describe en la sección de seguridad. Si quiere revisar estos puntos con su equipo, puede solicitar una demostración.
Contenido informativo. No constituye asesoría legal ni reemplaza la lectura de la Ley 81 de 2019, su reglamentación y la Ley 68 de 2003. Para su caso concreto, consulte con un abogado.
- Ley 81 de 2019
- Ley 68 de 2003
- Protección de datos
- Panamá
- Seguridad