Documento interno — No publicar · Referencia: EIPD-AURISALUD-001
Evaluación de Impacto en Protección de Datos (EIPD)
Art. 14 bis, Ley N° 21.719 · Sistema de Atención Clínica Domiciliaria AURISALUD
Responsable
AURISALUD SPA
Fecha EIPD
16 de julio de 2026
Revisión
16 de julio de 2027
Estado
Activo
1. Necesidad y alcance de la EIPD
La Ley N° 21.719 (Art. 14 bis) exige una Evaluación de Impacto cuando el tratamiento es susceptible de generar un riesgo alto para los derechos y libertades de los titulares. AURISALUD trata las siguientes categorías de alto riesgo que activan esta obligación:
- ✅ Datos sensibles de salud — antecedentes médicos, diagnósticos, imágenes otoscópicas
- ✅ Datos biométricos — firma digital del paciente
- ✅ RUT (identificador único) — permite identificación inequívoca
- ✅ Menores de edad potenciales — servicios domiciliarios pueden incluir pacientes pediátricos
Alcance: Cubre el sistema completo de atención AURISALUD, incluyendo el formulario de consentimiento (Google Apps Script), la aplicación web (React + Supabase) y las comunicaciones por correo electrónico (Gmail / Google Workspace).
2. Descripción sistemática del tratamiento
| Elemento | Detalle |
|---|---|
| Responsable del tratamiento | AURISALUD SPA · Camila Fernanda Vásquez Macaya (TENS SIS 696892) |
| Encargados del tratamiento | Supabase Inc. (US) — base de datos · Google LLC (US) — formularios y correo |
| Categorías de titulares | Pacientes adultos y eventualmente pediátricos que solicitan atención domiciliaria de salud auditiva |
| Categorías de datos tratados | Datos de identificación (nombre, RUT, fecha de nacimiento), contacto (teléfono, email, dirección), datos sensibles de salud (antecedentes médicos, diagnósticos, imágenes otoscópicas), firma digital |
| Finalidad principal | Prestación de servicio de salud auditiva domiciliaria, registro clínico y seguimiento del paciente |
| Base de licitud | Consentimiento explícito del titular (Art. 12 N°1, Ley 21.719) y Ley 20.584 (ficha clínica) |
| Plazo de conservación | 5 años desde la última atención (D.S. 38/2013 MINSAL) |
| Destinatarios internos | Solo la profesional tratante (Camila Vásquez Macaya) |
| Transferencias internacionales | Supabase (US) y Google Workspace (US) bajo contratos DPA vigentes |
| Medios de recopilación | Formulario web en Google Apps Script (consentimiento), aplicación web en React (atención clínica) |
| Toma de decisiones automatizadas | Ninguna — todas las decisiones clínicas son tomadas por la profesional |
3. Evaluación de riesgos identificados
Acceso no autorizado a datos de salud
Un tercero accede a las fichas clínicas o imágenes otoscópicas.
Brecha en proveedor externo (Supabase o Google)
Un incidente de seguridad en Supabase o Google expone datos de pacientes.
Consentimiento inválido o impugnable
Un paciente alega que el consentimiento fue obtenido por presión o sin información suficiente.
Solicitud ARCOP+ no respondida en plazo
Un paciente ejerce un derecho ARCOP+ y no recibe respuesta dentro de 30 días hábiles.
Retención de datos más allá del plazo legal
Datos de pacientes se conservan más de 5 años sin base legal.
Atención a menores sin consentimiento del tutor
Un paciente menor de 18 años firma el consentimiento sin representación del tutor.
4. Medidas de mitigación implementadas
Técnicas
- HTTPS/TLS en todos los endpoints
- RLS en Supabase (acceso por usuario)
- Autenticación con sesión expirable
- Sin almacenamiento de contraseñas en texto plano
- Supabase backups cifrados en reposo
Organizativas
- Un único profesional autorizado accede a datos clínicos
- Consentimiento versionado y auditable
- Política de privacidad publicada y accesible
- Registro de actividades de tratamiento documentado
- Protocolo de respuesta a brechas en 72h
Contractuales
- DPA con Supabase Inc. (aceptado en términos de servicio)
- DPA con Google LLC (Google Workspace Data Processing Amendment)
- No se comparten datos con terceros sin contrato DPA previo
Derechos del titular
- Formulario ARCOP+ disponible en /solicitud-datos
- Confirmación automática con correlativo de seguimiento
- Link a Agencia de Protección de Datos en todos los formularios
- Opción de revocación de consentimiento por email
5. Conclusión y aprobación
Riesgo residual: ACEPTABLE con controles implementados
Los riesgos identificados son mitigados mediante controles técnicos, organizativos y contractuales documentados. El tratamiento de datos de AURISALUD puede continuar conforme a la Ley N° 21.719, con revisión anual de esta EIPD.
Acciones pendientes de mejora
- • Agregar validación de edad en formulario de consentimiento (R6)
- • Implementar revisión anual de datos >5 años para eliminación (R5)
- • Documentar protocolo de contrato DPA escrito para proveedores futuros
- • Considerar cifrado adicional para imágenes otoscópicas en Drive
Firma y aprobación
Responsable del tratamiento:
Camila Fernanda Vásquez Macaya
Técnico en Enfermería · SIS 696892
AURISALUD SPA
Fecha: 16 de julio de 2026
Firma
Próxima revisión:
16 de julio de 2027
Referencia: EIPD-AURISALUD-001
Versión: 1.0
Revisiones ante cambios significativos en el tratamiento o normativa.
Documento confidencial · EIPD-AURISALUD-001 · 16 de julio de 2026
Base legal: Art. 14 bis, Ley N° 21.719 · Conservar por 5 años