Ciberseguridad

Confidencialidad digital: la deuda TI de abogados, médicos y contadores

A
Equipo Adecua
02/09/2026 8 min de lectura Ciberseguridad · Profesionales

Un abogado guarda causas completas en su notebook. Un médico maneja fichas clínicas en un computador de consulta compartido. Un contador tiene las claves tributarias de veinte empresas en una planilla. Los profesionales independientes administran la información más sensible del país con la infraestructura tecnológica más frágil. Y a partir del 1 de diciembre de 2026, esa brecha deja de ser solo un riesgo reputacional para convertirse en un riesgo sancionable.

Qué datos maneja realmente tu estudio o consulta

El primer ejercicio es incómodo pero necesario: hacer el inventario de lo que hay en tus equipos. En un estudio o consulta promedio conviven:

  • Identificación completa de clientes o pacientes: RUT, domicilio, teléfono, correo.
  • Información de salud, situación judicial, patrimonio o antecedentes familiares.
  • Documentos firmados, poderes, contratos y escrituras.
  • Credenciales de acceso a plataformas del Estado y de terceros.
  • Historial de correos con conversaciones confidenciales de años.

Todo eso suele vivir en un solo equipo, sincronizado con un teléfono personal, respaldado en un disco externo que nadie ha probado, y accesible con una contraseña que también se usa en otros servicios.

Ley 21.719: el reloj ya está corriendo

La nueva Ley 21.719 sobre protección de datos personales fue publicada en diciembre de 2024 y entra en plena vigencia el 1 de diciembre de 2026. Crea la Agencia de Protección de Datos Personales como organismo fiscalizador y establece un régimen sancionatorio que no existía bajo la antigua Ley 19.628.

Sanciones que aplican también al profesional independiente

Las infracciones leves pueden alcanzar 5.000 UTM, las graves 10.000 UTM y las gravísimas 20.000 UTM. Con el valor de la UTM vigente en agosto de 2026 ($71.649), eso equivale aproximadamente a $358, $716 y $1.433 millones de pesos respectivamente. La ley no distingue entre una gran empresa y un estudio de tres personas: distingue por el tratamiento de datos que realiza.

Conviene entender el punto de fondo: la ley no exige tecnología cara. Exige poder demostrar que existe un tratamiento responsable de los datos. Sin registro, sin políticas y sin medidas técnicas mínimas, esa demostración es imposible.

Los siete puntos mínimos que tu estudio debe cubrir

Ninguno de estos siete puntos requiere una inversión mayor. Requieren decisión y alguien que los implemente bien.

1

Correo con dominio propio, no @gmail ni @hotmail

Más allá de la imagen, un correo corporativo en Microsoft 365 o Google Workspace permite administrar cuentas, revocar accesos cuando alguien deja el estudio, aplicar políticas de retención y conservar trazabilidad. Una casilla personal no permite nada de eso.

2

Autenticación en dos factores en todo lo crítico

Correo, banco, plataformas del Estado y sistemas de gestión. El robo de credenciales sigue siendo la puerta de entrada más común, y el segundo factor la cierra en la práctica. Es gratis y toma quince minutos por cuenta.

3

Cifrado del disco en notebooks y equipos móviles

BitLocker en Windows Pro o FileVault en Mac. Si te roban el notebook en la calle o en el auto, la diferencia entre un robo de hardware y una filtración de datos de clientes es exactamente esta configuración.

4

Respaldo automático, cifrado y probado

La regla 3-2-1 sigue vigente: tres copias, en dos medios distintos, una fuera de la oficina. Pero lo que realmente importa es la prueba de restauración: un respaldo que nunca se ha restaurado es una suposición, no un respaldo.

5

Control de accesos por persona

Cada integrante del estudio con su propio usuario y con acceso solo a lo que necesita. Nada de una cuenta compartida "de la oficina". Cuando alguien se va, se revoca su acceso el mismo día y queda registro de ello.

6

Política escrita de dispositivos y mensajería

Un documento breve que defina qué información puede salir por WhatsApp, qué se guarda en teléfonos personales, cómo se envían documentos sensibles y qué hacer si se pierde un equipo. Corto, firmado y aplicado.

7

Contratos con quienes tratan datos por ti

Tu proveedor de TI, tu servicio contable externo, la plataforma donde alojas tu sistema de gestión: todos ellos tratan datos de tus clientes. La ley exige que esa relación esté formalizada, con obligaciones de confidencialidad y de notificación de incidentes.

Checklist rápido antes de diciembre

  • Inventario de qué datos tengo, dónde están y quién los puede ver
  • Correo corporativo con dominio propio operativo
  • Doble factor activado en correo, banco y plataformas críticas
  • Disco cifrado en todos los equipos que salen de la oficina
  • Respaldo automático con al menos una restauración probada
  • Usuarios individuales, sin cuentas compartidas
  • Política de dispositivos redactada y firmada por el equipo
  • Acuerdos de confidencialidad con proveedores que acceden a datos

El error más común: confundir "tener respaldo" con "poder recuperar"

En las auditorías que realizamos, la brecha más frecuente no es la falta de respaldo. Es que el respaldo existe, se ejecuta, y nadie sabe cuánto tarda ni si sirve. Un disco externo conectado permanentemente al mismo computador se cifra junto con el resto cuando llega un ransomware. Una carpeta sincronizada en la nube replica el borrado accidental en segundos.

La pregunta correcta no es "¿tengo respaldo?". Es "si mañana pierdo el equipo, ¿en cuántas horas vuelvo a atender clientes y quién me lo garantiza?".

Riesgo, medida y esfuerzo: dónde partir

RiesgoMedida concretaEsfuerzo
Robo o pérdida del notebookCifrado de disco + respaldo en la nubeBajo · una configuración inicial
Robo de credenciales del correoDoble factor + gestor de contraseñasBajo · 15 min por cuenta
RansomwareRespaldo desconectado + antivirus gestionado + parches al díaMedio · requiere mantención periódica
Filtración por ex colaboradorUsuarios individuales + revocación documentadaBajo · política y disciplina
Incumplimiento normativoRegistro de tratamiento + contratos con encargadosMedio · trabajo legal y técnico
Caída del equipo en día de audienciaEquipo de contingencia + documentos en la nubeMedio · definición previa
Por dónde empezar si tienes poco tiempo

Doble factor en el correo, cifrado de disco y una restauración de respaldo probada. Esos tres pasos cubren la mayor parte del riesgo real y se pueden implementar en una tarde con acompañamiento técnico.

¿Tu estudio o consulta está preparado para diciembre?

Revisamos tus equipos, respaldos, accesos y correo, y te entregamos un informe con las brechas priorizadas y el orden en que conviene resolverlas. Sin costo y sin compromiso.

Solicitar auditoría de confidencialidad

La confidencialidad es parte del servicio profesional

Un cliente que entrega su causa, su ficha médica o su contabilidad está entregando algo más que documentos: está entregando confianza. Esa confianza se sostiene en procedimientos, no en buenas intenciones. La nueva ley solo le pone fecha y consecuencias a algo que la ética profesional ya exigía.

La buena noticia es que el estándar mínimo es alcanzable para un estudio pequeño. Lo que no es alcanzable es improvisarlo el 30 de noviembre.


A
Equipo Adecua
Especialistas en Soporte IT y Gestión Tecnológica para Empresas

Adecua entrega servicios de soporte IT, ciberseguridad, cloud y desarrollo web a empresas en Chile. Nuestro equipo tiene más de 10 años de experiencia ayudando a organizaciones a mejorar su infraestructura tecnológica.

Compartir:
A
Equipo Adecua
Especialistas en soluciones tecnológicas, ciberseguridad, infraestructura de TI y cumplimiento normativo para empresas en Chile.