Guías de salud de China

Cómo proteger su privacidad médica al compartir historiales internacionalmente

Identifique a cada destinatario, minimice los historiales, utilice transferencias seguras y gestione consentimiento, acceso, metadatos y eliminación al compartir datos sanitarios internacionalmente.

Puntos clave

  • La información médica y sanitaria es información personal sensible conforme a la Ley de Protección de la Información Personal de China (PIPL). Su tratamiento exige una finalidad específica, una necesidad suficiente y salvaguardias estrictas.[1]
  • «Enviar mis historiales al extranjero» puede implicar al hospital de origen, el coordinador, la empresa de traducción, la plataforma, el hospital extranjero, la aseguradora y la familia. Identifique a cada destinatario y su función.
  • Utilice el conjunto mínimo de documentos necesarios para la finalidad declarada. Un conductor necesita instrucciones de movilidad, no informes anatomopatológicos; un departamento de presupuestos puede no necesitar todos los antecedentes psiquiátricos.
  • Los requisitos de consentimiento separado y transferencia transfronteriza dependen de quién trate la información y por qué. Pida a la institución que explique su base jurídica y el mecanismo de transferencia; no se fíe de una casilla de autorización general.[1][2]
  • Cifre los archivos, envíe la contraseña por separado, establezca la caducidad del enlace y confirme la eliminación o devolución cuando termine la tarea. Los metadatos de DICOM y de los documentos pueden contener datos identificativos aunque el nombre del archivo parezca anónimo.[3]

Guía completa

Un historial puede cruzar varias fronteras sin que el paciente se dé cuenta. El hospital exporta un PDF a un coordinador, el coordinador lo envía a un traductor, la traducción se sube a una unidad en la nube, un enlace llega a un médico extranjero y un familiar reenvía el enlace a un grupo familiar.

Cada paso puede parecer útil. En conjunto generan copias, nuevos destinatarios y una conservación poco clara. La protección de la privacidad comienza por trazar el recorrido antes de enviar el archivo.

Primero, identifique a las personas y los sistemas

Elabore un mapa sencillo de la transferencia:

Destinatario o sistemaFinalidadDatos necesariosPuede reenviar aFin del acceso
Hospital chinoRevisión clínicaHistorial médico pertinente para la decisiónEquipo clínico identificadoSegún las normas de conservación del hospital
TraductorTraducir informes seleccionadosPáginas seleccionadas de la fuenteSolo al revisor autorizadoTras la entrega y el control de calidad
CoordinadorOrganizar la revisiónÍndice y archivos necesariosContacto identificado del hospitalAl finalizar el servicio
AseguradoraDecisión sobre coberturaSu lista documentada de pruebasGestores de reclamacionesSegún la póliza y la legislación
Conductor u hotelLogística de accesibilidadNombre, horario y necesidad de movilidadNingún destinatario clínicoDespués del servicio

Si una persona no puede explicar por qué necesita un archivo, deténgase. «Por comodidad» no es una finalidad médica definida.

Sepa quién es el responsable del tratamiento de los datos

Que un paciente envíe una copia que posee personalmente a un profesional clínico de su elección no constituye la misma situación operativa que un hospital que exporta historiales a través de un proveedor. Hospitales, agencias, plataformas, traductores y destinatarios extranjeros pueden actuar como responsables del tratamiento de información personal, encargados del tratamiento o destinatarios independientes, según el acuerdo.

Según la PIPL, facilitar información personal a otro responsable del tratamiento generalmente exige comunicar a la persona la identidad y los datos de contacto del destinatario, la finalidad, el método y las categorías de información, y obtener un consentimiento separado, salvo que sea aplicable otra base jurídica.[1] La información sensible exige datos adicionales sobre la necesidad y el impacto, y su comunicación transfronteriza tiene más requisitos.[1]

El paciente no debería tener que elegir el mecanismo jurídico de la organización. Pida al contacto de privacidad de la organización que indique:

  • Quién es responsable de la transferencia
  • La base jurídica del tratamiento y la exportación
  • El destinatario extranjero y el país o región
  • La finalidad, las categorías de datos y el plazo de conservación
  • Si intervienen subcontratistas o proveedores de servicios en la nube
  • Cómo puede el paciente ejercer sus derechos ante el destinatario extranjero
  • En qué mecanismo transfronterizo o exención se basa

Las normas chinas de 2024 sobre datos transfronterizos modifican los supuestos en que se requieren procedimientos de evaluación de seguridad, contrato tipo o certificación e incluyen exenciones para algunas transferencias necesarias para un contrato o una emergencia.[2] La exención de un mecanismo de presentación de documentación no autoriza a ignorar la limitación de la finalidad, la seguridad ni los derechos de la persona.

Envíe el conjunto mínimo de documentos necesarios

Parta de la decisión que se debe tomar y cree una copia para revisión. Conserve por separado un archivo completo de las fuentes.

Ejemplos:

  • Un cirujano que evalúa la resecabilidad puede necesitar imágenes, anatomía patológica y antecedentes quirúrgicos o médicos pertinentes, no todas las notas de consultas externas sin relación.
  • Un traductor que trabaja con un informe de alta no necesita todo el archivo DICOM.
  • Una aseguradora debería recibir los elementos solicitados por escrito como pruebas, no acceso ilimitado al portal.
  • Un proveedor de transporte puede necesitar información sobre la silla de ruedas y las citas, no el diagnóstico.

El mínimo necesario no significa información clínicamente incompleta. Pregunte al profesional clínico receptor qué documentos permiten una revisión segura y después elimine únicamente el material que realmente no guarde relación.

Nunca oculte datos ni edite la única copia de origen. Cree un archivo derivado etiquetado como REDACTED COPY, registre lo eliminado y mantenga el orden de las páginas. Para el tratamiento clínico, informe de la ocultación de datos para que el equipo receptor pueda decidir si afecta a la interpretación.

El consentimiento debe ser suficientemente específico para comprenderlo

Un aviso útil responde a estas preguntas:

  • ¿Qué información se utiliza?
  • ¿Con qué finalidad?
  • ¿Quién la recibe?
  • ¿En qué país o región?
  • ¿Cómo se transferirá y almacenará?
  • ¿Durante cuánto tiempo seguirá disponible?
  • ¿Quién puede recibirla posteriormente?
  • ¿Cómo puede el paciente retirar su consentimiento cuando corresponda, solicitar acceso o rectificación, o presentar una reclamación?

Evite una única autorización que combine revisión clínica, marketing, investigación, testimonios y conservación indefinida de datos. Son finalidades diferentes.

El consentimiento no siempre es la única base jurídica. La PIPL también reconoce el tratamiento necesario para celebrar o ejecutar un contrato en el que participe la persona y el tratamiento de emergencia necesario para proteger la vida, la salud o los bienes.[1] La organización debe documentar la base que utiliza realmente, en lugar de recoger una firma por costumbre y después utilizar los datos de forma más amplia.

Elija un canal de transferencia con controles

Dé preferencia al portal del hospital receptor o a un servicio de transferencia cifrada aprobado por una institución. Si los archivos deben enviarse como un archivo comprimido cifrado:

  • Utilice un cifrado sólido, no simplemente una extensión ZIP renombrada
  • Envíe la contraseña por otro canal
  • Limite el enlace a destinatarios identificados cuando sea posible
  • Exija inicio de sesión y autenticación multifactor
  • Establezca el plazo de caducidad más corto que resulte práctico
  • Desactive la indexación pública y la redistribución anónima
  • Lleve un registro de cargas y descargas
  • Confirme la suma de comprobación o el número de archivos en transferencias grandes
  • Elimine las copias temporales locales y en la nube tras verificar la recepción, respetando los requisitos de conservación

El correo electrónico y el chat ordinarios pueden resultar cómodos, pero los reenvíos, las copias de seguridad y las cuentas comprometidas son difíciles de controlar. Si el hospital aprueba uno de esos canales, pregunte cómo se gestionan la identidad, el acceso y la conservación.

No utilice una cuenta familiar compartida para el portal del paciente. Un código de verificación de un solo uso, un PIN de pago o una contraseña principal conceden un acceso más amplio que un enlace a un único informe.

Identidad oculta dentro de los archivos

Eliminar un nombre de la página visible o del nombre del archivo no equivale necesariamente a desidentificarlo.

Los PDF y los archivos ofimáticos pueden contener nombres de autores, historial de revisiones, comentarios y archivos adjuntos incrustados. Las fotografías pueden incluir metadatos de ubicación y del dispositivo. Los objetos DICOM incorporan atributos del paciente y del estudio, y el texto puede estar grabado en los píxeles de las imágenes.[3]

Cuando la finalidad requiera desidentificación, como en investigación, docencia o una revisión externa a ciegas, utilice un procedimiento cualificado que se ajuste a las normas de la institución receptora. Después, compruebe si los datos pueden seguir vinculándose de forma coherente entre archivos sin exponer identificadores directos.

Para la atención directa, una desidentificación excesiva puede generar un riesgo de identificación incorrecta del paciente. El hospital puede necesitar nombre, fecha de nacimiento y número de paciente para evitar que los historiales se asignen a otra persona. Siga su proceso controlado de cotejo de identidad.

Dé a traductores y coordinadores un acceso limitado

El acuerdo de servicio debe especificar:

  • La entidad jurídica y el personal identificados que tendrán acceso
  • Los archivos exactos y la finalidad
  • Si se permite la descarga local
  • El uso de servicios de traducción automática o IA y dónde se procesan los datos
  • La prohibición o las condiciones de subcontratación
  • Los requisitos de confidencialidad y seguridad
  • La fecha de conservación, devolución y eliminación
  • La vía de notificación de incidentes
  • La prohibición de utilizar la historia, las imágenes o los datos del paciente para marketing o entrenamiento de modelos sin una autorización separada

La PIPL exige que los encargados del tratamiento actúen dentro de la finalidad y el método acordados y devuelvan o eliminen la información cuando finalice el acuerdo; un encargo posterior a terceros necesita la autorización del responsable original.[1]

Solicite una muestra de traducción con datos ficticios antes de enviar historiales especialmente sensibles. No suba historiales identificables a una herramienta gratuita de traducción o resumen en línea solo porque sea rápida.

El acceso familiar también es una forma de compartir datos

Los pacientes suelen querer la ayuda de su cónyuge o de un hijo adulto. Defina qué puede hacer esa persona:

  • Consultar únicamente las citas
  • Recibir facturas
  • Acceder a informes clínicos
  • Hablar con los profesionales clínicos
  • Autorizar divulgaciones adicionales
  • Tomar decisiones si resulta legalmente adecuado

Utilice la función de acceso por representación o familiar del hospital cuando exista. No dé por hecho que el parentesco permite una divulgación ilimitada. Si el paciente retira posteriormente el acceso familiar, actualice el hospital, el coordinador, las carpetas compartidas y los grupos de mensajería, no solo una contraseña.

Los historiales infantiles requieren especial cuidado. La PIPL considera sensible la información de menores de 14 años y exige el consentimiento de uno de los padres o del tutor cuando se trata mediante la vía del consentimiento.[1]

La genética, la salud reproductiva y la salud mental requieren una reflexión adicional

Algunos historiales revelan información sobre familiares además del paciente. Los resultados genéticos de la línea germinal pueden implicar un riesgo familiar. Los historiales de salud reproductiva, enfermedades infecciosas, salud sexual y salud mental pueden causar daños sociales adicionales si se utilizan indebidamente.

Antes de compartirlos, pregunte si es necesario el informe completo, si se pueden minimizar los nombres de familiares y si un resumen de un especialista permitirá tomar la decisión. No retire información clínicamente relevante al equipo tratante, pero tampoco la envíe automáticamente a hoteles, agencias de viajes o personal administrativo general.

Mantenga un registro de auditoría que el paciente pueda leer

Lleve un registro de transferencias con:

  • Fecha y hora
  • Remitente y destinatario
  • Finalidad
  • Nombres de archivos y versión
  • Canal y caducidad del enlace
  • Autorización o base jurídica registrada por la organización
  • Confirmación de recepción
  • Información sobre reenvíos o subcontratistas
  • Confirmación de eliminación o devolución

No se trata de burocracia por sí misma. Si se envió una versión incorrecta o se filtró un enlace, el registro muestra dónde contener el problema.

Ejerza sus derechos sin perjudicar el historial médico

La PIPL reconoce a las personas los derechos a conocer y decidir sobre el tratamiento y, con sujeción a las condiciones legales, a acceder a la información personal o copiarla, rectificarla y solicitar su eliminación.[1]

Pregunte al contacto de privacidad cómo:

  • Obtener una copia de los datos conservados
  • Corregir un error de identidad o de contacto
  • Restringir o finalizar el intercambio opcional
  • Eliminar el acceso de un antiguo coordinador
  • Solicitar la eliminación cuando se cumplan las condiciones legales
  • Impugnar una correspondencia automatizada inexacta
  • Presentar una reclamación ante la institución o el organismo regulador

El derecho de eliminación no significa que un hospital deba borrar los historiales que la ley le exige conservar. En cambio, un paciente puede tener la posibilidad de detener una divulgación opcional mientras se conserva el historial médico de origen.

Si un enlace o archivo llega a la persona equivocada

Actúe inmediatamente:

  1. Revoque el enlace o la sesión de la cuenta.
  2. Contacte con el destinatario no previsto y solicite la eliminación sin seguir abriendo ni reenviando el contenido.
  3. Notifique al contacto de privacidad o seguridad de la organización remitente.
  4. Identifique exactamente qué archivos, identificadores y periodo de tiempo quedaron expuestos.
  5. Restablezca las contraseñas comprometidas y cierre las sesiones activas.
  6. Conserve el registro de auditoría y la referencia del incidente.
  7. Pregunte qué evaluación de riesgos, notificación y medidas correctoras se llevarán a cabo.

No elimine pruebas del incidente antes de que el equipo de seguridad responsable las registre. Si se vieron implicados datos de identidad financiera, pasaporte o cuentas, vigile posibles usos indebidos y siga los consejos oficiales de protección de identidad o pagos.

Una comprobación de privacidad antes de cada envío

  • Identidad del destinatario verificada por un canal independiente
  • Finalidad clínica o administrativa declarada
  • Selección de los archivos mínimos necesarios
  • Archivo original conservado
  • Comprensión de las páginas sensibles y los metadatos incrustados
  • Aviso al paciente y consentimiento u otra base documentados por la organización responsable
  • Mecanismo transfronterizo o exención confirmados cuando corresponda
  • Canal seguro y caducidad del acceso establecidos
  • Contraseña enviada por separado
  • Reenvíos y subcontratistas comunicados
  • Recepción confirmada
  • Fecha de eliminación o devolución registrada

Aviso legal y médico: Esta guía ofrece información general sobre privacidad y seguridad, no asesoramiento jurídico. Las obligaciones relativas a datos transfronterizos dependen de las organizaciones, los datos, la finalidad, el volumen, la ubicación y las normas vigentes. Los hospitales y proveedores de servicios deben obtener asesoramiento cualificado chino y del país de destino; los pacientes no deben retrasar la atención de emergencia por trámites administrativos.

Hospitales relacionados

Pida a cada hospital su contacto de privacidad, los canales de carga aprobados, el aviso sobre destinatarios extranjeros, la política de conservación y el procedimiento de acceso por representación, rectificación y notificación de incidentes.

Tratamientos relacionados

Las pruebas genómicas, la atención de fertilidad, la atención de salud mental, el tratamiento de enfermedades infecciosas y la revisión de enfermedades raras pueden implicar información especialmente sensible o vinculada a familiares que merece un plan de divulgación limitado.

Guías relacionadas

Preguntas frecuentes

¿Es ilegal que un paciente envíe por correo electrónico sus propios historiales al extranjero?

Este artículo no hace esa afirmación general. Las obligaciones jurídicas difieren entre una persona que envía su propia copia y una institución o plataforma que exporta datos. El riesgo para la privacidad sigue existiendo, por lo que conviene utilizar la vía segura del hospital receptor y obtener asesoramiento específico para el caso cuando sea necesario.

¿Firmar un formulario de consentimiento permite a todos los proveedores de servicios utilizar mi historial?

No es seguro asumirlo. Los destinatarios, las finalidades, las categorías de datos y las transferencias posteriores deben comunicarse específicamente, y la PIPL exige consentimiento separado para determinadas actividades de intercambio y de información sensible, salvo que sea aplicable otra base jurídica.[1]

¿Basta con un ZIP protegido por contraseña?

Es una medida de control, no un sistema completo. Verifique también al destinatario, utilice cifrado sólido, envíe la contraseña por separado, limite el acceso, establezca la caducidad y confirme la eliminación.

¿Puedo quitar mi nombre de los archivos DICOM por mi cuenta?

Cambiar el nombre de los archivos no sirve porque DICOM contiene atributos incrustados.[3] Para la atención directa, mantenga un cotejo seguro de identidad; para un uso desidentificado, utilice un proceso cualificado solicitado por la institución.

¿Puedo pedir a un hospital que elimine mi historial médico?

Las personas tienen derechos de eliminación en determinadas condiciones legales, pero los hospitales pueden tener obligaciones legales de conservación. Pida al hospital que distinga entre conservar el historial de origen y compartirlo de forma opcional o mantener copias de terceros.[1][4]

Fuentes

  1. Asamblea Popular Nacional: Ley de Protección de la Información Personal de la República Popular China
  2. Administración del Ciberespacio de China: Disposiciones para facilitar y regular los flujos transfronterizos de datos
  3. Comité de la Norma DICOM: Conceptos clave de DICOM y datos de pacientes incrustados
  4. Comisión Nacional de Salud: Disposiciones sobre la gestión de historiales médicos en instituciones médicas (edición de 2013)
  5. Administración del Ciberespacio de China: Medidas sobre el contrato tipo para la transferencia transfronteriza de información personal
  6. Comisión Nacional de Salud: Especificación funcional de los sistemas de historia clínica electrónica