Legal

Excel en el consultorio médico: 5 riesgos legales en 2026

Historia clínica en Excel: qué leyes incumplís (25.326, 26.529), qué multas arriesgás y cómo migrar sin perder datos. Los 5 riesgos legales explicados.

Equipo MedicAI7 min de lectura
Contenido del artículo

El Excel que te puede costar caro

Seamos honestos: Excel (o Google Sheets) funciona. Podés llevar una agenda, anotar datos de pacientes, y hasta hacer cálculos de facturación. Millones de consultorios lo usan.

El problema no es que Excel no funcione. El problema es que no cumple con la ley. Y en Argentina, las leyes que regulan datos de salud tienen dientes.

Riesgo 1: Violación de la Ley 25.326 (Protección de Datos Personales)

La Ley 25.326 regula cómo se deben tratar los datos personales en Argentina. Los datos de salud están en la categoría de datos sensibles — el nivel más alto de protección.

¿Qué exige la ley?

  • Consentimiento expreso para el tratamiento de datos de salud
  • Medidas de seguridad adecuadas para proteger los datos
  • Control de acceso: solo personas autorizadas pueden ver los datos
  • Registro de acceso: quién accedió a qué y cuándo — es la medida recomendada por la AAIP (Res. 47/2018) y la forma más sólida de acreditar ese deber de seguridad

¿Qué ofrece Excel?

  • Sin encriptación de datos (cualquiera con acceso al archivo lee todo)
  • Sin control de acceso granular (si compartís el archivo, todos ven todo)
  • Sin registro de auditoría (no sabés quién cambió qué)
  • Sin protección contra copia (el archivo se puede copiar a un USB en segundos)

Consecuencia: La AAIP (Agencia de Acceso a la Información Pública) puede aplicar sanciones económicas y hasta clausuras por incumplimiento.

Riesgo 2: Incumplimiento de la Ley 26.529 (Historia Clínica)

La Ley 26.529 establece los requisitos para la historia clínica en Argentina:

  • Inmutabilidad: Una vez asentado un dato, no se puede modificar ni eliminar. Solo se puede agregar una rectificación
  • Trazabilidad: Cada entrada debe tener fecha, hora y profesional que la realizó
  • Retención: Mínimo 10 años desde la última atención
  • Acceso del paciente: El paciente tiene derecho a pedir su historia completa

En Excel:

  • Cualquiera puede editar o borrar una celda sin dejar rastro
  • No hay timestamps automáticos (¿cuándo se escribió esa celda?)
  • Los archivos se corrompen, se pierden, se borran accidentalmente
  • No hay forma fiable de garantizar retención a 10 años

Consecuencia: En un juicio por mala praxis, una historia clínica en Excel pierde fuerza probatoria. Peor: la jurisprudencia interpreta las irregularidades de la historia clínica como una presunción en contra del médico.

Riesgo 3: Sin backup verificable

¿Cuándo fue la última vez que hiciste backup de tus archivos Excel?

Las estadísticas son claras: la mayoría de los consultorios que usan Excel no tienen backup automatizado. Y los que lo tienen, nunca verificaron que funcione.

Un ransomware, un disco que falla, una notebook robada... y perdiste años de historias clínicas.

  • Sin backup = violación de la Ley 25.326 (deber de custodia)
  • Sin backup = imposibilidad de cumplir con la Ley 26.529 (retención 10 años)
  • Sin backup = riesgo de demanda si un paciente pide su historia y no la tenés

Riesgo 4: Compartir archivos sin control

Escenario real: tenés un Excel con datos de 500 pacientes. Se lo mandás por mail a tu secretaria. Ella lo abre en su computadora personal. Lo guarda en Google Drive. Lo comparte con la otra secretaria.

Ahora ese archivo con datos de salud sensibles está en 4 dispositivos y 2 servicios en la nube, sin encriptación, sin control de acceso, sin auditoría.

Si esos datos se filtran, vos sos el responsable. No tu secretaria, no Google, no Microsoft. Vos, porque sos el responsable del tratamiento de esos datos según la Ley 25.326.

Riesgo 5: Auditoría fiscal imposible

Si ARCA decide auditarte, necesitás poder demostrar la trazabilidad entre:

  • Turnos atendidos
  • Prestaciones realizadas
  • Facturas emitidas
  • Pagos recibidos

Con Excel, esta cadena de trazabilidad no existe o es fácilmente cuestionable. Un inspector puede argumentar que los datos fueron alterados después del hecho.

Un sistema con auditoría inmutable (tipo WORM — Write Once, Read Many) hace que cada registro sea incuestionable.

No es paranoia, es prevención

No estamos hablando de escenarios improbables. En Argentina:

  • Las demandas por mala praxis médica van en aumento
  • La AAIP está aumentando las inspecciones de protección de datos
  • ARCA está digitalizando y cruzando más información que nunca
  • Los pacientes están cada vez más informados sobre sus derechos

Excel fue una herramienta revolucionaria en su momento. Pero para gestionar datos de salud en 2026, es un riesgo que no vale la pena tomar.

La alternativa: un sistema que cumpla por vos

No tenés que ser experto en seguridad informática ni en leyes de datos. Necesitás un sistema que:

  • Encripte los datos de pacientes (AES-256-GCM, el estándar hospitalario)
  • Registre cada acceso y modificación automáticamente
  • Impida la edición de registros históricos (inmutabilidad)
  • Haga backup automático y verificable
  • Controle quién accede a qué datos (control de acceso por rol)
  • Retenga las historias clínicas el tiempo que exige la ley

MedicAI hace todo esto de forma transparente. No tenés que pensar en seguridad — el sistema lo hace por vos.

Si estás evaluando pasar del Excel a una HCE, mirá las 7 preguntas antes de contratar — te ayudan a distinguir un proveedor serio de uno que solo cambió la planilla de lugar.

Preguntas frecuentes

Excel no cumple los requisitos que la Ley 26.529 exige para la historia clínica: inmutabilidad de los registros, trazabilidad (fecha, hora y profesional de cada entrada) y retención mínima de 10 años. Tampoco ofrece las medidas de seguridad que la Ley 25.326 exige para datos sensibles. En un juicio por mala praxis, una historia clínica en Excel pierde fuerza probatoria — y sus irregularidades se interpretan como una presunción en contra del médico.

¿Qué exige la Ley 25.326 para los datos de pacientes?

Los datos de salud son "datos sensibles", la categoría con máximo nivel de protección. La ley exige consentimiento expreso para su tratamiento, medidas de seguridad adecuadas y control de acceso (solo personas autorizadas); el registro de quién accedió a qué y cuándo es la medida recomendada por la AAIP (Res. 47/2018) y la forma más sólida de acreditar el deber de seguridad. El incumplimiento puede derivar en sanciones económicas de la AAIP y hasta clausuras.

¿Cuánto tiempo hay que guardar una historia clínica en Argentina?

La Ley 26.529 exige una retención mínima de 10 años desde la última atención del paciente. Además, el paciente tiene derecho a pedir su historia clínica completa en cualquier momento — si la perdiste (disco roto, ransomware, notebook robada), estás expuesto a una demanda.

¿Qué requisitos debe cumplir una historia clínica digital?

Inmutabilidad (un dato asentado no se modifica ni se borra, solo se rectifica con un nuevo registro), trazabilidad con fecha, hora y profesional de cada entrada, retención mínima de 10 años y acceso garantizado del paciente a su historia. En la práctica eso implica encriptación de datos sensibles, backup automático verificable y auditoría de accesos con control por rol.

¿Quién es responsable si se filtran datos de pacientes?

El médico, como responsable del tratamiento de esos datos según la Ley 25.326. No importa si la filtración ocurrió desde la computadora personal de la secretaria o desde un archivo compartido en Google Drive: la responsabilidad legal recae sobre quien decidió cómo se tratan los datos, es decir, sobre vos.

Artículos relacionados