Cumplimiento normativo

Cómo cumplir la Ley 19.628 con software psicológico

Guía práctica para psicólogos chilenos sobre cómo cumplir la Ley 19.628 de protección de datos personales al usar software de gestión clínica. Responsable del tratamiento, medidas de seguridad, derechos ARCO y secreto profesional.

Por Servando··Revisado: 26 ago 2026

Por qué esta guía importa

Si eres psicólogo en Chile y usas software para gestionar tus pacientes —fichas, sesiones, cobros— la Ley 19.628 te aplica directamente. Esta ley regula el tratamiento de datos personales y establece obligaciones para quien almacena y procesa información de terceros.

El problema es que la mayoría de los psicólogos no sabe exactamente qué exige la ley ni cómo cumplirla en la práctica. Esta guía traduce los requisitos legales en decisiones concretas de software.

¿Qué exige la Ley 19.628?

La Ley 19.628 sobre Protección de la Vida Privada establece cuatro pilares para el tratamiento de datos personales:

  1. Responsabilidad del tratamiento: alguien debe ser el responsable de los datos.
  2. Medidas de seguridad: el responsable debe proteger los datos.
  3. Derechos del titular: el paciente puede acceder, rectificar, cancelar y oponerse.
  4. Finalidad: los datos solo pueden usarse para el fin para el que fueron recogidos.

El responsable del tratamiento: eres tú, no el software

Este es el punto más importante y el peor entendido.

Cuando usas un software SaaS cloud (tipo Google Workspace, Notion, o un sistema de gestión psicológico en la nube), hay dos actores:

  • Tú (el psicólogo): eres el responsable del tratamiento.
  • El proveedor del software: es el encargado del tratamiento, pero tiene acceso técnico a los datos.

La Ley 19.628 dice que el responsable responde por los datos. Pero si el proveedor tiene acceso técnico, hay un riesgo: el proveedor puede leer, copiar o perder tus datos sin que tú lo sepas. Y si los servidores están en el extranjero, la jurisdicción chilena no aplica directamente.

Con un software 100% local como Servando, esto cambia:

  • El responsable del tratamiento eres tú (el psicólogo).
  • No hay proveedor con acceso técnico: los datos viven en tu computador.
  • No hay servidor externo: no hay jurisdicción extranjera.
  • La Ley 19.628 se aplica en su forma más simple: tú eres el custodio.

Medidas de seguridad técnicas

La ley exige “medidas de seguridad técnicas” pero no especifica cuáles. En la práctica, para software psicológico, esto significa:

Medida SaaS Cloud Software local (Servando)
Almacenamiento Servidor del proveedor Tu computador (SQLite local)
Cifrado en tránsito Sí (HTTPS) No aplica (sin tránsito)
Acceso del proveedor Sí, técnico No, ninguno
Telemetría/analytics Variable Cero
Respaldo En servidor externo Carpeta que tú eliges

El punto crítico: en SaaS cloud, el proveedor tiene acceso técnico a los datos. Aunque no los lea malintencionadamente, el acceso existe y la ley lo considera un riesgo.

Derechos ARCO en la práctica

Los derechos ARCO (Acceso, Rectificación, Cancelación, Oposición) son los derechos de tus pacientes sobre sus datos. Como responsable del tratamiento, debes facilitar su ejercicio.

Acceso: el paciente puede pedir ver sus datos. Con cualquier software puedes exportar o mostrar la ficha.

Rectificación: el paciente puede pedir corregir datos inexactos. Con cualquier software puedes editar la ficha.

Cancelación: el paciente puede pedir eliminar sus datos. Aquí hay una diferencia importante:

  • En SaaS cloud, “eliminar” puede significar ocultar en la interfaz pero mantener en backups del proveedor.
  • En software local, eliminar es eliminar: borras la fila en SQLite y no hay copia en otro lado.

Oposición: el paciente puede oponerse al tratamiento. Con software local, puedes simplemente dejar de usar esa ficha.

Secreto profesional y Ley 19.628

El secreto profesional del psicólogo (Código de Ética del Colegio de Psicólogos de Chile) refuerza la Ley 19.628. No basta con cumplir la ley: debes garantizar que ningún tercero acceda a los datos de tus pacientes.

Con SaaS cloud, el secreto profesional está en riesgo porque:

  • El proveedor tiene acceso técnico.
  • Los servidores pueden estar sujetos a CLOUD Act o Patriot Act (EE.UU.).
  • Un empleado del proveedor puede acceder.

Con software 100% local:

  • Ningún tercero tiene acceso técnico.
  • La jurisdicción es chilena.
  • El secreto profesional se garantiza por arquitectura, no por política.

Cómo Servando facilita el cumplimiento

Servando está diseñado específicamente para facilitar el cumplimiento de la Ley 19.628:

  1. Responsable del tratamiento: eres tú, no Servando. La arquitectura lo garantiza.
  2. Medidas de seguridad: almacenamiento local, sin transmisión de datos, IA local.
  3. Derechos ARCO: exportación de ficha, edición, eliminación.
  4. Secreto profesional: ningún tercero tiene acceso técnico.
  5. Zero Data Retention: no almacenamos, no transmitimos, no aprendemos, no rastreamos.

Conclusión

Cumplir la Ley 19.628 con software psicológico no es complicado si entiendes dos cosas:

  1. El responsable del tratamiento eres tú, no el software.
  2. La arquitectura del software determina el riesgo. SaaS cloud introduce riesgos que el software local elimina.

Si usas software en la nube, no estás incumpliendo la ley, pero estás asumiendo riesgos que puedes evitar. Un software 100% local como Servando elimina esos riesgos por diseño.


Esta guía es informativa. Para cumplimiento legal específico, consulta con tu asesor legal.

Ley 19.628protección de datossoftware psicológicosecreto profesionalChile

Prueba Servando gratis

Descarga la versión gratuita. Todas las funciones, hasta 5 pacientes, para siempre.