ESCORP Labs
Blog

Protección de datos · Vita

Ficha clínica en centros de estética: qué exige la ley y cómo proteger esos datos

Los centros que hacen procedimientos de salud tienen ficha clínica y tratan datos sensibles. Qué exigen la Ley 20.584 y la Ley 21.719 y cómo ordenar tu gestión antes del 1 de diciembre de 2026.

7 de octubre de 2026 · 4 min de lectura

Qué es la ficha clínica y cuándo te corresponde llevarla

Si tu centro realiza procedimientos de salud —y la mayor parte de los tratamientos estéticos lo son, aunque muchas veces se los cree "solo cosmética"—, tienes una ficha clínica por cada paciente. La Ley 20.584 la define como el registro obligatorio, confidencial y único donde se consignan los antecedentes de su atención: historia, procedimientos, consentimientos, evaluaciones y también las fotografías clínicas.

El marco de dos capas: la norma sanitaria y la de protección de datos

Los centros de estética deben mirar la ficha desde dos leyes que se complementan.

La Ley 20.584 (derechos y deberes del paciente, vigente desde 2012) regula lo sanitario: la ficha es del establecimiento, pero el paciente tiene derecho a acceder a ella y a pedir copia, y no puede entregarse a terceros sin su autorización (salvo los casos que la propia ley contempla), bajo el secreto profesional. Y un dato que suele ignorarse: la ficha debe conservarse por al menos 15 años desde la última atención, en papel o en formato electrónico.

La Ley 21.719 (que rige desde el 1 de diciembre de 2026) suma la capa de datos personales: los datos de salud son datos sensibles, con protección reforzada. Esto significa consentimiento informado y verificable, derechos del titular (acceso, rectificación, supresión cuando procede, portabilidad, oposición, bloqueo) y obligaciones de seguridad y de registro de incidentes, fiscalizadas por la Agencia de Protección de Datos Personales. Es la misma ley que explicamos a fondo en nuestra guía general de la Ley 21.719.

Qué debes poder hacer con la ficha en tu gestión

Entregar acceso y copia al paciente

Cuando el paciente pide ver su ficha, el derecho existe. Lo correcto es acreditar la identidad, entregar acceso o copia en un plazo razonable, y dejar registro de qué se entregó y cuándo. Rechazar en redondo porque "la ficha le pertenece al centro" confunde dos cosas: la custodia es del establecimiento, pero el acceso del paciente es un derecho.

Registrar quién consultó cada ficha

En datos sensibles, la pregunta no es solo "qué hay en la ficha", sino quién la miró, cuándo y por qué. Una auditoría de accesos es la forma de demostrar que solo el equipo clínico, por motivos de atención, entró a la información. También es lo único que permite detectar una revisión indebida antes de que se transforme en un incidente.

Documentar el consentimiento (incluidas las fotos)

Las fotografías clínicas son parte sensible de la ficha. El consentimiento para tomarlas y para usarlas (por ejemplo, en un portafolio) debe estar informado y quedar versionado: lo que autorizó hoy no obliga para siempre.

Saber cuándo la supresión no aplica

Aquí está el matiz importante. Si un paciente pide "borren mis datos", una ficha clínica no se destruye por esa solicitud: hay una norma sanitaria que obliga a conservarla 15 años. Lo que sí corresponde en esos casos es atender el derecho donde procede (por ejemplo, correcciones o restricción de usos no clínicos) y restringir accesos, no eliminar el registro. Hacer "borrón y cuenta nueva" en tu sistema para impresionar es justamente lo que la ley no permite.

Tratar los incidentes como lo que son

Una ficha que se filtra no es un dato cualquiera: es información de salud expuesta. Ante una brecha se registra, se contiene, se evalúa el alcance y se notifica cuando corresponde. Sin auditoría previa de accesos, ni siquiera podrás saber qué pasó.

Errores típicos en los centros

  1. Enviar y guardar fotografías clínicas en el chat de WhatsApp del celular personal.
  2. Llevar las fichas en hojas de cálculo, abiertas a todo el equipo, sin control de accesos.
  3. Negarle la ficha al paciente, confundiendo custodia con propiedad.
  4. No registrar quién consultó cada ficha, y enterarse de una revisión indebida meses después.
  5. Eliminar fichas por una solicitud genérica, perdiendo el soporte al que te obliga la Ley 20.584.

Cómo lo facilitamos en ESCORP Vita

En ESCORP Vita construimos la ficha clínica pensando en estos dos marcos: cada acceso queda auditado (quién, cuándo y por qué), los consentimientos se guardan versionados, el paciente puede ejercer sus derechos con exportación controlada, y la supresión protegida limita y restringe accesos en vez de destruir, respetando los 15 años de la norma sanitaria. El cumplimiento es siempre una decisión de tu centro; nuestra parte es que sea una acción de clic y no un riesgo. Si quieres verlo andando con los casos de tu clínica, háblanos.

¿Quieres ver esto en acción?

Te mostramos cómo nuestro software resuelve lo que plantea el artículo, con una demo de tu rubro.

Hablar con nosotros

Te puede interesar