Datos de pacientes: qué exige la Ley 1581 de 2012

Publicado el 31 de julio de 2026

Respuesta corta

El artículo 5 de la Ley 1581 de 2012 define los datos sensibles como aquellos que afectan la intimidad del titular o cuyo uso indebido puede generar discriminación, y enumera entre ellos los datos relativos a la salud, a la vida sexual y los datos biométricos. El artículo 6 prohíbe el tratamiento de datos sensibles salvo excepciones, la primera de las cuales es que el titular haya dado su autorización explícita. El artículo 9 exige, como regla general, autorización previa e informada del titular, obtenida por cualquier medio que pueda ser objeto de consulta posterior. De ahí salen tres obligaciones concretas para un consultorio que capta pacientes por internet: pedir la autorización antes de recoger el dato, hacerla explícita en cuanto el formulario toca la salud, y conservarla de forma que se pueda consultar después. El nombre y el teléfono, por sí solos, no están en esa enumeración; el motivo de consulta sí lo está.

Un consultorio que capta pacientes por internet recoge datos personales desde el primer clic. La pregunta no es si aplica la ley de protección de datos —aplica—, sino qué exige exactamente y en qué momento. Conviene leer tres artículos, porque de ellos sale todo lo demás.

1. Qué es un dato sensible

El artículo 5 de la Ley 1581 de 2012 define los datos sensibles como aquellos que afectan la intimidad del titular o cuyo uso indebido puede generar su discriminación, y enumera entre ellos los que revelan origen racial o étnico, orientación política, convicciones religiosas o filosóficas, pertenencia a sindicatos u organizaciones sociales o de derechos humanos, así como los datos relativos a la salud, a la vida sexual y los datos biométricos.

2. El nombre no es un dato sensible; el motivo de consulta sí

La enumeración del artículo 5 es la que define la categoría, y el nombre, la cédula o el teléfono no están en ella. Eso no los deja sin protección —siguen siendo datos personales con todas sus reglas—, pero no activan por sí solos el régimen reforzado.

Lo que cambia el análisis es la asociación. En cuanto el formulario junta el nombre con un motivo de consulta, un diagnóstico, una fecha de cirugía o una foto clínica, el conjunto revela información de salud y se trata con las reglas de los datos sensibles. Por eso el campo que define el régimen de un formulario de captación no suele ser el de identificación, sino el de ¿en qué le podemos ayudar?.

3. Artículo 6: la regla es la prohibición

El tratamiento de datos sensibles está prohibido, salvo las excepciones que la propia norma enumera. La primera de ellas es que el titular haya dado su autorización explícita, salvo en los casos en que por ley no sea requerida. Explícita significa que el paciente hace algo activo y específico para autorizar ese tratamiento; una casilla ya marcada por defecto no lo es.

4. Artículo 9: previa, informada y consultable después

En el tratamiento se requiere la autorización previa e informada del titular, obtenida por cualquier medio que pueda ser objeto de consulta posterior. La última exigencia es la que más se incumple: no basta con haberla pedido, hay que poder demostrar después que se pidió, cuándo y sobre qué texto.

5. Qué significa en un formulario de captación

6. Qué significa en WhatsApp

Un chat conserva la conversación, no la autorización. Si el canal de entrada es WhatsApp, la autorización se pide igual y se conserva en un lugar consultable, aparte del hilo de mensajes. De lo contrario el consultorio termina con la información clínica y sin el soporte que la respalda.

7. La prueba práctica

Si mañana un paciente pregunta cuándo autorizó el uso de sus datos y para qué, ¿puede usted mostrárselo? Si la respuesta obliga a buscar en un chat o a reconstruir de memoria, la autorización existe como hecho y no como soporte, que para efectos de la norma es una diferencia relevante.

Preguntas frecuentes

¿Los datos de salud son datos sensibles en Colombia?

Sí. El artículo 5 de la Ley 1581 de 2012 enumera expresamente entre los datos sensibles los datos relativos a la salud, a la vida sexual y los datos biométricos.

¿El nombre y la cédula de un paciente son datos sensibles?

Por sí solos no aparecen en la enumeración del artículo 5, que es la que define la categoría. Pero en cuanto se asocian a un motivo de consulta, un diagnóstico o un procedimiento, el conjunto pasa a revelar información de salud y se trata con las reglas de los datos sensibles.

¿Cómo debe ser la autorización para recoger datos de un paciente?

Previa e informada, obtenida por cualquier medio que pueda ser objeto de consulta posterior, según el artículo 9. Y explícita cuando se trate de datos sensibles, conforme al artículo 6. En la práctica eso significa una casilla que el paciente marca de forma activa y un registro de cuándo y sobre qué texto la marcó.

¿Puedo usar una conversación de WhatsApp como base de pacientes?

Un chat guarda la conversación, no la autorización ni su fecha. Si el canal de entrada es WhatsApp, la autorización se pide igual y se conserva en un lugar consultable; de lo contrario el consultorio tiene la información pero no el soporte que la respalda.

Fuentes

Este artículo es información general, no asesoría jurídica ni contable. La normatividad cambia: verifique el texto vigente antes de tomar una decisión.

Siga leyendo