1. Responsable del tratamiento de datos personales
Daniela Muñoz Jiménez, en lo sucesivo “el Responsable” o “Siempre Salud”, con domicilio para efectos del presente aviso en los Estados Unidos Mexicanos y sitio web oficial siempresalud.mx, es responsable del uso y protección de tus datos personales conforme al presente Aviso de Privacidad.
Para el ejercicio de tus derechos, dudas o quejas relacionadas con el tratamiento de tus datos personales, ponemos a tu disposición el correo privacidad@siempresalud.mx.
2. Datos personales que recabamos
Para brindarte el servicio, podemos recabar las siguientes categorías de datos personales:
- Datos de identificación: nombre completo, sexo, edad, fecha de nacimiento.
- Datos de contacto: correo electrónico, teléfono de contacto.
- Datos de autenticación: contraseñas (almacenadas en formato hash irreversible), identificadores de Google Sign-In cuando aplique.
- Datos profesionales (solo médicos): cédula profesional, cédula de especialidad, especialidad, dirección del consultorio, aviso de funcionamiento COFEPRIS, título profesional y demás documentos de acreditación.
- Datos de facturación y pago: procesados directamente por nuestro proveedor de pagos (Stripe). Siempre Salud NO almacena números de tarjeta ni información completa del medio de pago.
- Datos técnicos y de auditoría: dirección IP, agente de usuario, fecha y hora de acceso, registros de eventos de seguridad.
3. Datos personales sensibles de salud
Consentimiento expreso para datos sensibles. Al utilizar el servicio de orientación clínica con inteligencia artificial, otorgas tu consentimiento expreso (artículos 8 y 9 de la LFPDPPP) para el tratamiento de los siguientes datos personales sensibles:
- Historia clínica: peso, altura, alergias, enfermedades crónicas, medicación actual, condiciones especiales, hábitos.
- Síntomas, molestias o cuadros clínicos que describas.
- Resultados de laboratorio o estudios médicos que decidas cargar.
- Las respuestas generadas por la IA en cada consulta.
Puedes revocar este consentimiento en cualquier momento a través de los medios descritos en la sección de Derechos ARCO. La revocación implicará que dejarás de tener acceso al servicio de orientación clínica, ya que su prestación depende del tratamiento de estos datos.
4. Finalidades del tratamiento
Finalidades primarias (necesarias para la prestación del servicio)
- Crear y gestionar tu cuenta y verificar tu identidad.
- Prestar el servicio de orientación clínica generada por inteligencia artificial, basada exclusivamente en Guías de Práctica Clínica de México y medicamentos de venta libre (OTC).
- Procesar los pagos correspondientes a la consulta IA y a las suscripciones de especialistas.
- Publicar los datos profesionales de médicos en nuestro Directorio de Especialistas para que las personas usuarias puedan contactarlos.
- Mantener registros de auditoría de seguridad y cumplimiento.
- Atender solicitudes, quejas y ejercicio de derechos ARCO.
- Dar cumplimiento a obligaciones legales, regulatorias o requerimientos de autoridades competentes.
Finalidades secundarias (no necesarias, requieren tu consentimiento)
- Mejora del servicio mediante análisis agregado y anonimizado de uso.
- Envío de comunicaciones informativas, boletines y contenido educativo relacionado con la salud.
- Encuestas de satisfacción y estudios de calidad del servicio.
Si no deseas que tus datos se traten para las finalidades secundarias, puedes manifestarlo enviando un correo a privacidad@siempresalud.mx con el asunto “Negativa a finalidades secundarias”.
5. Fundamento legal
El tratamiento de tus datos personales se realiza con fundamento en los artículos 8, 9, 15, 16 y 17 de la LFPDPPP; su Reglamento; los Lineamientos del Aviso de Privacidad emitidos por la Secretaría de Economía; la NOM-004-SSA3-2012 del Expediente Clínico; la NOM-024-SSA3-2012 de Sistemas de Información de Registro Electrónico para la Salud; y demás normatividad aplicable en materia de salud y protección de datos.
6. Transferencias y encargados de tratamiento
Para prestar el servicio, tus datos son procesados por los siguientes terceros en calidad de encargados (artículo 49 del Reglamento de la LFPDPPP), bajo contratos que exigen niveles equivalentes de protección:
- Stripe, Inc. — procesamiento de pagos con tarjeta y suscripciones. Stripe recibe únicamente la información necesaria para procesar el cobro (correo, monto, país). Siempre Salud NO almacena números de tarjeta.
- Google LLC (Gemini API / Vertex AI) — motor de inteligencia artificial para la generación de recomendaciones clínicas. Los datos clínicos que describes se envían cifrados en tránsito (TLS 1.2+) para su procesamiento.
- Cloudinary, Inc. — almacenamiento seguro de archivos que decidas cargar (por ejemplo, PDFs de estudios de laboratorio o documentos profesionales de médicos), en modalidad de acceso autenticado.
- Resend, Inc. — envío de correos electrónicos de verificación, códigos de un solo uso (OTP) y notificaciones transaccionales.
- Emergent (proveedor de infraestructura) — hospedaje del backend, base de datos MongoDB y frontend web dentro del territorio bajo controles de seguridad estándar de la industria.
No realizamos transferencias de datos personales a otros terceros con finalidades distintas a las descritas sin recabar previamente tu consentimiento, salvo las excepciones previstas en el artículo 37 de la LFPDPPP.
7. Medidas de seguridad
Implementamos medidas de seguridad administrativas, técnicas y físicas razonables para proteger tus datos personales contra daño, pérdida, alteración, destrucción o uso, acceso o tratamiento no autorizado:
- Cifrado en reposo (AES-256-GCM) de tu historia clínica, síntomas, respuestas de IA y otros campos sensibles en la base de datos.
- Cifrado en tránsito (TLS 1.2+) en todas las comunicaciones entre tu navegador y nuestros servidores, y hacia nuestros encargados.
- Hasheo irreversible de contraseñas con algoritmos modernos (bcrypt).
- URLs firmadas de corta duración para el acceso a documentos privados.
- Registros de auditoría de accesos y eventos de seguridad.
- Control de acceso por roles (persona usuaria, médico, administrador) con principio de mínimo privilegio.
- Acceso administrativo autorizado: personal administrativo debidamente autorizado del Responsable puede acceder a datos personales y de salud únicamente para fines de soporte, supervisión y cumplimiento normativo, con registro de auditoría inmutablede cada acceso, conforme al principio de mínimo privilegio.
Ninguna medida de seguridad es infalible. En caso de una vulneración de seguridad significativa que afecte tus derechos patrimoniales o morales, el Responsable te notificará conforme al artículo 20 de la LFPDPPP.
8. Conservación de datos
Conservaremos tus datos personales durante el tiempo que exista una relación contractual o de servicio contigo, y posteriormente por los plazos que establezcan las obligaciones fiscales, legales y regulatorias aplicables (por ejemplo, el resguardo del expediente clínico conforme a NOM-004-SSA3-2012). Transcurridos dichos plazos, los datos serán cancelados y suprimidos conforme a políticas internas de gobierno de datos.
9. Derechos ARCO y revocación del consentimiento
Tienes derecho a Acceder, Rectificar, Cancelar u Oponerte al tratamiento de tus datos personales, así como a revocar el consentimiento que hayas otorgado.
Para ejercer cualquiera de estos derechos, envía tu solicitud al correo privacidad@siempresalud.mx acompañada de:
- Nombre completo del titular y correo con el que se creó la cuenta.
- Documento oficial vigente que acredite tu identidad (INE, pasaporte o cédula profesional).
- Descripción clara y precisa del derecho que deseas ejercer y los datos sobre los que recae.
- Cualquier documento que facilite la localización de tus datos.
El Responsable atenderá tu solicitud en un plazo máximo de 20 días hábiles contados a partir de su recepción. En caso de resultar procedente, se hará efectiva dentro de los 15 días hábiles siguientes.
11. Menores de edad
El servicio está dirigido a personas mayores de 18 años. Los datos de personas menores de edad únicamente podrán ser tratados con el consentimiento expreso de quien ejerza la patria potestad o tutela, conforme al artículo 8 de la LFPDPPP y al principio del interés superior del menor.
12. Cambios al presente aviso
El Responsable podrá modificar el presente Aviso de Privacidad en cualquier momento. Las modificaciones sustanciales se comunicarán a través de esta misma página o por correo electrónico a la dirección registrada en tu cuenta. La fecha de la última actualización aparece al inicio y al final del documento.
13. INAI y autoridades competentes
Si consideras que tu derecho a la protección de datos personales ha sido vulnerado o has recibido una respuesta insatisfactoria del Responsable, puedes acudir al Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) mediante su portal home.inai.org.mx o al teléfono 55 5004 2400.