Cumplimiento normativo
Cómo cumplir la Ley 19.628 con software psicológico
Guía práctica para psicólogos chilenos sobre cómo cumplir la Ley 19.628 de protección de datos personales al usar software de gestión clínica. Responsable del tratamiento, medidas de seguridad, derechos ARCO y secreto profesional.
Por qué esta guía importa
Si eres psicólogo en Chile y usas software para gestionar tus pacientes —fichas, sesiones, cobros— la Ley 19.628 te aplica directamente. Esta ley regula el tratamiento de datos personales y establece obligaciones para quien almacena y procesa información de terceros.
El problema es que la mayoría de los psicólogos no sabe exactamente qué exige la ley ni cómo cumplirla en la práctica. Esta guía traduce los requisitos legales en decisiones concretas de software.
¿Qué exige la Ley 19.628?
La Ley 19.628 sobre Protección de la Vida Privada establece cuatro pilares para el tratamiento de datos personales:
- Responsabilidad del tratamiento: alguien debe ser el responsable de los datos.
- Medidas de seguridad: el responsable debe proteger los datos.
- Derechos del titular: el paciente puede acceder, rectificar, cancelar y oponerse.
- Finalidad: los datos solo pueden usarse para el fin para el que fueron recogidos.
El responsable del tratamiento: eres tú, no el software
Este es el punto más importante y el peor entendido.
Cuando usas un software SaaS cloud (tipo Google Workspace, Notion, o un sistema de gestión psicológico en la nube), hay dos actores:
- Tú (el psicólogo): eres el responsable del tratamiento.
- El proveedor del software: es el encargado del tratamiento, pero tiene acceso técnico a los datos.
La Ley 19.628 dice que el responsable responde por los datos. Pero si el proveedor tiene acceso técnico, hay un riesgo: el proveedor puede leer, copiar o perder tus datos sin que tú lo sepas. Y si los servidores están en el extranjero, la jurisdicción chilena no aplica directamente.
Con un software 100% local como Servando, esto cambia:
- El responsable del tratamiento eres tú (el psicólogo).
- No hay proveedor con acceso técnico: los datos viven en tu computador.
- No hay servidor externo: no hay jurisdicción extranjera.
- La Ley 19.628 se aplica en su forma más simple: tú eres el custodio.
Medidas de seguridad técnicas
La ley exige “medidas de seguridad técnicas” pero no especifica cuáles. En la práctica, para software psicológico, esto significa:
| Medida | SaaS Cloud | Software local (Servando) |
|---|---|---|
| Almacenamiento | Servidor del proveedor | Tu computador (SQLite local) |
| Cifrado en tránsito | Sí (HTTPS) | No aplica (sin tránsito) |
| Acceso del proveedor | Sí, técnico | No, ninguno |
| Telemetría/analytics | Variable | Cero |
| Respaldo | En servidor externo | Carpeta que tú eliges |
El punto crítico: en SaaS cloud, el proveedor tiene acceso técnico a los datos. Aunque no los lea malintencionadamente, el acceso existe y la ley lo considera un riesgo.
Derechos ARCO en la práctica
Los derechos ARCO (Acceso, Rectificación, Cancelación, Oposición) son los derechos de tus pacientes sobre sus datos. Como responsable del tratamiento, debes facilitar su ejercicio.
Acceso: el paciente puede pedir ver sus datos. Con cualquier software puedes exportar o mostrar la ficha.
Rectificación: el paciente puede pedir corregir datos inexactos. Con cualquier software puedes editar la ficha.
Cancelación: el paciente puede pedir eliminar sus datos. Aquí hay una diferencia importante:
- En SaaS cloud, “eliminar” puede significar ocultar en la interfaz pero mantener en backups del proveedor.
- En software local, eliminar es eliminar: borras la fila en SQLite y no hay copia en otro lado.
Oposición: el paciente puede oponerse al tratamiento. Con software local, puedes simplemente dejar de usar esa ficha.
Secreto profesional y Ley 19.628
El secreto profesional del psicólogo (Código de Ética del Colegio de Psicólogos de Chile) refuerza la Ley 19.628. No basta con cumplir la ley: debes garantizar que ningún tercero acceda a los datos de tus pacientes.
Con SaaS cloud, el secreto profesional está en riesgo porque:
- El proveedor tiene acceso técnico.
- Los servidores pueden estar sujetos a CLOUD Act o Patriot Act (EE.UU.).
- Un empleado del proveedor puede acceder.
Con software 100% local:
- Ningún tercero tiene acceso técnico.
- La jurisdicción es chilena.
- El secreto profesional se garantiza por arquitectura, no por política.
Cómo Servando facilita el cumplimiento
Servando está diseñado específicamente para facilitar el cumplimiento de la Ley 19.628:
- Responsable del tratamiento: eres tú, no Servando. La arquitectura lo garantiza.
- Medidas de seguridad: almacenamiento local, sin transmisión de datos, IA local.
- Derechos ARCO: exportación de ficha, edición, eliminación.
- Secreto profesional: ningún tercero tiene acceso técnico.
- Zero Data Retention: no almacenamos, no transmitimos, no aprendemos, no rastreamos.
Conclusión
Cumplir la Ley 19.628 con software psicológico no es complicado si entiendes dos cosas:
- El responsable del tratamiento eres tú, no el software.
- La arquitectura del software determina el riesgo. SaaS cloud introduce riesgos que el software local elimina.
Si usas software en la nube, no estás incumpliendo la ley, pero estás asumiendo riesgos que puedes evitar. Un software 100% local como Servando elimina esos riesgos por diseño.
Esta guía es informativa. Para cumplimiento legal específico, consulta con tu asesor legal.
Prueba Servando gratis
Descarga la versión gratuita. Todas las funciones, hasta 5 pacientes, para siempre.
Guías relacionadas
Seguridad y cumplimiento
Guía de backup y resguardo de fichas clínicas para psicólogos en Chile
Cómo hacer backup de fichas clínicas de forma segura y cumplir la Ley 21.719. Riesgos de backups manuales en Excel, USB y nube, y cómo un software local como Servando protege tus datos con cifrado automático AES-256.
Inteligencia artificial
IA local vs IA en nube para psicólogos: guía práctica
Comparativa técnica y práctica entre IA local e IA en nube para psicólogos. Privacidad, costo, latencia, dependencia y el impacto de la próxima regulación chilena de IA en datos sensibles.