Saltar al contenido

Protección de datos personales

Los datos de salud de tus pacientes son "sensibles" para la ley: qué exige la LFPDPPP, y la multa si no lo tienes

Por Eduardo Gallegos · Publicado el 20 de septiembre de 2026

Desde la primera cita, tu consultorio recaba datos que la ley trata distinto a un nombre o un teléfono: diagnósticos, tratamientos, antecedentes, resultados de laboratorio. La Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) los clasifica como datos personales sensibles, y eso activa dos obligaciones concretas que casi nunca están documentadas por escrito: un aviso de privacidad completo, y el consentimiento expreso y por escrito del paciente para tratarlos.

Una ley que cambió de nombre y de autoridad en 2025

Si tu referencia es la LFPDPPP "de siempre" (la de 2010, vigilada por el INAI), hay que actualizarla: la ley vigente es una reforma publicada en el Diario Oficial de la Federación el 20 de marzo de 2025 (última reforma: 14 de noviembre de 2025), parte del paquete que desapareció al INAI. La autoridad ya no es el INAI: hoy es la Secretaría Anticorrupción y Buen Gobierno (artículo 2, fracción XV) quien recibe denuncias, verifica y sanciona.

Por qué un diagnóstico no es un dato cualquiera

El artículo 2, fracción VI de la LFPDPPP define los datos personales sensibles como "aquellos datos personales que afecten a la esfera más íntima de la persona titular, o cuya utilización indebida pueda dar origen a discriminación o conlleve un riesgo grave para esta", y menciona de forma expresa el estado de salud presente o futuro como ejemplo. No hace falta debatirlo caso por caso: el expediente clínico de tu consultorio trata, por definición, datos sensibles.

Obligación 1 — el aviso de privacidad completo

El artículo 15 exige que el aviso de privacidad contenga, al menos, seis elementos:

"I. La identidad y domicilio del responsable; II. Los datos personales que serán sometidos a tratamiento, identificando aquéllos que son sensibles; III. Las finalidades del tratamiento [...]; IV. Las opciones y medios [...] para limitar el uso o divulgación de los datos; V. Los mecanismos [...] para ejercer los derechos ARCO [...], y VI. El procedimiento y medio por el cual el responsable comunicará [...] cambios al aviso de privacidad."

Un aviso genérico copiado de internet, sin estos seis elementos, no cumple. Y falta uno solo de ellos es suficiente para configurar la infracción del artículo 58, fracción V: "Omitir en el aviso de privacidad, alguno o todos los elementos a que se refiere el artículo 15".

Agenda una demo gratis

Obligación 2 — el consentimiento expreso y por escrito

El artículo 8 es más estricto para datos sensibles que para datos comunes: "Tratándose de datos personales sensibles, el responsable deberá obtener el consentimiento expreso y por escrito de la persona titular para su tratamiento, a través de su firma autógrafa, firma electrónica, o cualquier mecanismo de autenticación que al efecto se establezca." No basta un aviso pasivo ni un consentimiento tácito ("si no dice nada, se entiende que acepta"): para datos de salud, el paciente tiene que decir que sí, de forma expresa, y quedar constancia de ello.

La excepción que no es un cheque en blanco

Aquí hay un matiz que vale la pena hacer con precisión, porque es fácil malinterpretarlo a favor del consultorio: el artículo 9, fracción VI, sí exime de recabar consentimiento "cuando los datos personales sean indispensables para efectuar un tratamiento para atención médica, la prevención, diagnóstico, la prestación de asistencia sanitaria, o la gestión de servicios sanitarios, mientras la persona titular no esté en condiciones de otorgar el consentimiento". Es una excepción angosta —pensada para una urgencia o un paciente inconsciente—, no una dispensa general para todo consultorio. Fuera de ese supuesto puntual, el consentimiento expreso y por escrito del artículo 8 sigue siendo exigible: al registrar a un paciente en condiciones normales, al compartir su expediente con una aseguradora, o al usar sus datos para fines distintos a la atención médica directa.

Qué pasa si falta uno u otro

Las dos infracciones se sancionan por rangos distintos del artículo 59, y no son intercambiables: cada una corresponde a una fracción distinta del artículo 58.

Infracción (art. 58)Sanción (art. 59)Rango en pesos (UMA 2026: $117.31)
Fr. V — omitir uno o más elementos del aviso de privacidad (art. 15)Fr. II — 100 a 160,000 veces la UMA$11,731.00 a $18,769,600.00
Fr. XIII — recabar o transferir datos sin el consentimiento expreso exigibleFr. III — 200 a 320,000 veces la UMA$23,462.00 a $37,539,200.00
Reiteración de cualquiera de las anterioresFr. IV — multa adicional de 100 a 320,000 veces la UMA$11,731.00 a $37,539,200.00 (adicional)
Cuando la infracción trata datos sensibles (siempre es el caso en salud)Fr. IV, último párrafo — las sanciones "podrán incrementarse hasta por dos veces"Hasta el doble del monto que corresponda

En el peor caso —recabar datos de salud sin consentimiento expreso, de forma reiterada, con el incremento por tratarse de datos sensibles— el techo teórico supera los $37.5 millones antes de duplicar, y los $75 millones después. La ley no fija una cifra automática: la Secretaría determina el monto dentro de ese rango según la naturaleza del dato, si hubo intención, la capacidad económica del responsable y la reincidencia (artículo 60).

Una vulneración de seguridad no tiene un plazo fijo de 72 horas

Es común escuchar "tienes 72 horas para avisar una brecha", tomado de otros marcos regulatorios. La LFPDPPP no lo dice así: el artículo 19 exige informar las vulneraciones que afecten de forma significativa los derechos patrimoniales o morales del paciente "de forma inmediata", sin fijar un número de horas. Cualquier plazo concreto que uses internamente (72 horas, 24 horas) es una política operativa tuya o de tu proveedor, más estricta que el piso legal, pero no es lo que exige el artículo 19 en sí mismo.

Cómo ayuda medware Consulta, y qué no hace

Una aclaración antes de seguir: medware Consulta no redacta el contenido legal de tu aviso de privacidad ni sustituye una revisión por tu responsable o asesor legal —igual que TerraWare no redacta tu contrato de compraventa ni ServiWare gestiona tu REP. Lo que sí hace, verificado en el código fuente:

  • El aviso de privacidad se publica y versiona desde configuracion/clínica, con un estado vacío real cuando aún no existe ("Aún no has publicado un aviso de privacidad") — no se finge uno que no está.
  • El registro de un consentimiento informado del paciente es una acción propia del expediente clínico, con su fecha y su origen, no una casilla decorativa.
  • La exportación de datos para una solicitud ARCO (acceso, rectificación, cancelación u oposición) es una ruta dedicada del sistema, pensada para responder en los plazos que exige la Ley.
  • Existe un tablero de vulneraciones (brechas) que opera cruzando todas las clínicas, con un SLA interno de 72 horas para dar seguimiento — una política propia de medware, más estricta que el "de forma inmediata" del artículo 19, no una cifra que imponga la ley.

Preguntas frecuentes

¿De verdad los datos de un paciente son "sensibles" aunque sea una consulta de rutina?
Sí. La ley no distingue por gravedad del padecimiento: cualquier dato que revele el estado de salud presente o futuro de una persona es sensible por definición (art. 2-VI), sin importar si es una revisión anual o un diagnóstico delicado.

¿Puedo atender a un paciente sin haber recabado su consentimiento expreso?
La excepción del artículo 9-VI es angosta: aplica solo mientras el paciente no esté en condiciones de otorgarlo (una urgencia, por ejemplo). En una consulta normal, el consentimiento expreso y por escrito del artículo 8 sigue siendo exigible.

¿Cuál es la multa exacta si me falta el aviso de privacidad?
La ley no fija una cifra única, solo un rango: de 100 a 160,000 veces la UMA ($11,731.00 a $18,769,600.00 con la UMA 2026), según el artículo 59, fracción II. El monto concreto lo determina la Secretaría Anticorrupción y Buen Gobierno caso por caso.

¿medware Consulta redacta mi aviso de privacidad por mí?
No. El sistema te da dónde publicarlo y versionarlo, pero el contenido legal —qué datos tratas, con qué fin, cómo se ejercen los derechos ARCO— lo define tu consultorio, idealmente con asesoría legal.

Fuente: Ley Federal de Protección de Datos Personales en Posesión de los Particulares, texto vigente publicado por la Cámara de Diputados del H. Congreso de la Unión (última reforma DOF 14-11-2025; reforma que sustituyó al INAI por la Secretaría Anticorrupción y Buen Gobierno, publicada en el DOF el 20-03-2025), artículos 2, 8, 9, 15, 19, 58, 59 y 60. Valor de la UMA diaria 2026: $117.31, INEGI, publicado en el DOF el 09-01-2026, vigente desde el 01-02-2026. Este artículo es orientativo y no sustituye una revisión por tu responsable de protección de datos o asesor legal.

Estima cuánto te expone tu aviso de privacidad o tu consentimiento

Con tus propios números, sin cifras impuestas: usa la calculadora de exposición por datos sensibles de salud.

Ver la calculadora
Agendar 30 min
Contacta a un especialista
Ventas y Proyectos (abre en una ventana nueva) Soporte Técnico (abre en una ventana nueva)