AVISO MEDICO: Esta herramienta no sustituye el juicio clinico profesional. Para emergencias medicas, contacte servicios de urgencia. MediApp no es una entidad cubierta bajo HIPAA ni una institucion de salud sujeta a la NOM-024-SSA3-2012.
Politica de Privacidad
Protection de datos personales y datos de salud
Ultima actualizacion: 18 de julio de 2026
1. Introduccion y Alcance
Esta Politica de Privacidad describe de forma precisa y completa como MediApp S.A. de C.V. (en adelante, "MediApp", "nosotros" o "el Responsable") recopila, utiliza, almacena, comparte y protege los datos personales de los usuarios que acceden o utilizan nuestra plataforma de asistencia medica basada en inteligencia artificial (el "Servicio").
Esta Politica se aplica a todos los usuarios del Servicio, incluyendo profesionales medicos, residentes, estudiantes de medicina y cualquier persona que proporcione datos personales a traves de nuestra plataforma.
El Servicio se rige por las siguientes disposiciones legales y normativas:
• Ley Federal de Proteccion de Datos Personales en Posesion de los Particulares (LFPDPPP) - Mexico
• Reglamento General de Proteccion de Datos (RGPD) - Union Europea
• Health Insurance Portability and Accountability Act (HIPAA) - Estados Unidos
• Norma Oficial Mexicana NOM-024-SSA3-2012 - Expedientes clinicos electronicos
IMPORTANTE: MediApp no es una entidad cubierta (covered entity) bajo HIPAA ni una institucion de salud sujeta a la NOM-024-SSA3-2012. MediApp adopta voluntariamente las disposiciones de estas normativas como estandar interno de proteccion de datos de salud. Esta Politica no sustituye las obligaciones legales de los profesionales medicos usuarios respecto a sus propios pacientes.
2. Identificacion del Responsable
Denominacion: MediApp S.A. de C.V.
Domicilio Fiscal: [DIRECCION FISCAL]
Correo electronico de privacidad: privacy@mediapp.ai
Oficial de Proteccion de Datos Personales (DPO): dpo@mediapp.ai
Telefono: [TELEFONO]
El Responsable es la persona juridica que decide sobre el tratamiento de los datos personales recopilados a traves del Servicio. MediApp actua como Responsable y, en ciertos contextos, como Encargado del tratamiento segun la LFPDPPP.
3. Datos Personales Recopilados
MediApp se adhiere al principio de minimizacion de datos. Solo recopilamos datos personales que son estrictamente necesarios para las finalidades del Servicio. No se recopilan datos por encima de lo requerido.
3.1 Datos de Identificacion Personal
Nombre completo del usuario
Correo electronico profesional
Numero telefonico movil
Cedula profesional medica
Especialidad medica
Institucion de trabajo o afiliacion
Cedula de especialidad (cuando aplique)
3.2 Datos Profesionales y de Uso
Historial de interacciones con la plataforma (consultas realizadas, busquedas, herramientas utilizadas)
Preferencias de configuracion del Servicio
Registros de autenticacion y acceso
3.3 Datos Tecnicos de Conectividad
Direccion IP (para autenticacion y prevencion de fraude, no para geolocalizacion)
Tipo de dispositivo, navegador y sistema operativo
Registros de sesion (timestamps de acceso, duracion)
Cookies estrictamente necesarias para el funcionamiento del Servicio
3.4 Datos de Salud y Protegidos (PHI)
El Servicio permite a los usuarios profesionales medicos ingresar consultas clinicas, imagenes diagnostica y datos de pacientes para su procesamiento por medio de algoritmos de IA.
IMPORTANTE: MediApp NO almacena informacion de identificacion personal de pacientes. Los datos clinicos ingresados por los usuarios son procesados en tiempo real y se eliminan o anonimizan despues del procesamiento. MediApp no mantiene expedientes clinicos de pacientes.
Si un usuario ingresa datos de identificacion personal de un paciente junto con datos de salud, dicha informacion se tratara como PHI (Protected Health Information) y se somete a las salvaguardas descritas en la Seccion 8.
3.5 Datos de Pago
Metodo de pago (procesado exclusivamente por Stripe; MediApp no almacena datos completos de tarjetas de credito)
Historial de transacciones y facturacion
Informacion fiscal para expedicion de facturas (CFDI)
4. Bases Legales para el Tratamiento
El tratamiento de sus datos personales se fundamenta en las siguientes bases legales:
• Consentimiento informado y expreso (Art. 8 LFPDPPP; Art. 6 RGPD): Para datos sensibles de salud, el consentimiento debe ser expreso, por escrito o mediante mecanismo de autenticacion equivalente.
• Ejecucion contractual (Art. 6(1)(b) RGPD): El tratamiento es necesario para la prestacion del Servicio contratado.
• Obligacion legal (Art. 6(1)(c) RGPD; Art. 9(2)(c) LFPDPPP): Cuando el tratamiento es indispensable para la atencion medica, prevencion o diagnostico medico, realizado por profesional sujeto a secreto profesional.
• Interes legitimo (Art. 6(1)(f) RGPD): Para prevencion de fraude, seguridad del Servicio y mejoras operativas, sujetos a balance de intereses.
• Proteccion de intereses vitales (Art. 9(2)(c) LFPDPPP): Cuando el titular no este en condiciones de otorgar consentimiento y el tratamiento sea indispensable para atencion medica urgente.
5. Finalidades del Tratamiento de Datos
MediApp solo trata datos personales para finalidades especificas, explicitas e informadas.
6. Manejo de Datos de Salud y PHI
Esta seccion aplica cuando los usuarios profesionales medicos ingresan datos de salud a traves del Servicio.
6.1 Clasificacion de Datos de Salud:
Los datos de salud incluyen, entre otros: sintomas reportados, diagnosticos, resultados de estudios, imagenes diagnostica, tratamientos discutidos, historial clinico y cualquier informacion que pueda revelar el estado de salud de una persona identificable.
Bajo la LFPDPPP, los datos de salud son datos personales sensibles (Art. 3, fracc. VI). Su tratamiento requiere consentimiento expreso y por escrito del titular (Art. 9).
Bajo HIPAA, estos datos constituyen Protected Health Information (PHI) cuando permiten la identificacion de un paciente individual.
6.2 Principio de Minimizacion:
MediApp aplica rigurosamente el principio de minimizacion:
• No se almacenan datos de identificacion personal de pacientes.
• Los datos clinicos se procesan en tiempo real y se anonimizan o eliminan despues del procesamiento.
• No se utilizan datos de salud para entrenar modelos de IA, salvo que el usuario lo autorice expresamente y los datos esten previamente anonimizados.
• No se transfieren datos de salud a terceros sin autorizacion expresa del usuario, salvo obligacion legal.
6.3 Consentimiento para Datos Sensibles:
El consentimiento para el tratamiento de datos sensibles de salud debe ser:
• Expreso (no tacito ni verbal)
• Informado (con conocimiento de las finalidades)
• Especifico (para cada finalidad de tratamiento)
• Documentado (firma autograafa, firma electronica o mecanismo de autenticacion equivalente)
• Revocable en cualquier momento sin efectos retroactivos sobre el tratamiento previo
7. Cumplimiento Voluntario de HIPAA
MediApp no es una "entidad cubierta" (covered entity) ni un "asociado comercial" (business associate) bajo HIPAA en el sentido estricto de la normativa. No obstante, MediApp adopta voluntariamente las disposiciones de HIPAA como estandar interno de proteccion de datos de salud, en particular:
7.1 Regla de Minimo Necesario (Minimum Necessary Rule):
MediApp limita el acceso y uso de datos de salud al minimo necesario para cumplir con la finalidad para la que fueron recopilados. No se accede a datos de salud sin justificacion funcional.
7.2 Regla de Confidencialidad (Privacy Rule):
MediApp implementa controles equivalentes a los exigidos por la Regla de Privacidad de HIPAA:
• Uso y divulgacion limitados a las finalidades autorizadas
• Derechos de acceso y control sobre la informacion de salud
• Controles de acceso basados en roles
7.3 Regla de Seguridad (Security Rule):
MediApp implementa las siguientes salvaguardas para datos electronicos de salud (ePHI):
Salvaguardas Administrativas:
• Evaluacion continua de riesgos y vulnerabilidades
• Designacion de oficial de seguridad de la informacion
• Capacitacion obligatoria del personal en proteccion de datos
• Politicas documentadas de acceso, uso y manejo de datos
• Plan documentado de respuesta a incidentes y brechas de seguridad
Salvaguardas Tecnicas:
• Cifrado AES-256 en reposo y TLS 1.3 en transito para toda la informacion
• Autenticacion multifactor (MFA) obligatoria para acceder a datos de salud
• Control de acceso basado en roles (RBAC) con principio de minimo privilegio
• Registros de auditoria inmutables de toda actividad sobre datos de salud
• Monitoreo continuo de accesos y alertas ante patrones anomalos
Salvaguardas Fisicas:
• Infraestructura cloud con certificaciones de seguridad (AWS, proveedores equivalentes)
• Cifrado de dispositivos endpoint y politicas de seguridad de equipos
7.4 Regla de Notificacion de Brechas (Breach Notification Rule):
MediApp aplica voluntariamente los procedimientos de notificacion de brechas de HIPAA:
• Notificacion a usuarios afectados dentro de los primeros 60 dias desde la deteccion de una brecha.
• Evaluacion de riesgo inmediata al detectar un incidente de seguridad.
• Documentacion y registro de todos los incidentes, incluyendo los que no constituyen brecha.
• Notificacion a autoridades competentes cuando la magnitud del incidente lo requiera.
8. Acuerdos de Asociado Comercial (BAA) y Subprocesadores
8.1 Responsabilidades de Subprocesadores:
MediApp utiliza proveedores de servicios (subprocesadores) para la operacion del Servicio. Todos los subprocesadores que accedan, almacenen, transmitan o procesen datos de salud estan sujetos a Acuerdos de Asociado Comercial (Business Associate Agreements - BAAs) equivalentes a los requeridos bajo HIPAA.
8.2 Contenido de los BAAs:
Cada BAA con subprocesadores establece:
• Usos y divulgaciones permitidos de los datos de salud
• Obligacion de implementar salvaguardas administrativas, tecnicas y fisicas equivalentes
• Obligacion de reportar incidentes y brechas de seguridad al Responsable
• Restricciones sobre el uso de datos para entrenamiento de modelos o fines secundarios
• Obligacion de destruccion segura de datos al terminar la relacion comercial
• Derecho de auditoria por parte del Responsable
8.3 Subprocesadores Actuales:
Los subprocesadores que pueden tener acceso a datos incluyen:
• Proveedor de infraestructura cloud (AWS) - Estados Unidos
• Proveedor de procesamiento de pagos (Stripe) - Infraestructura global
• Proveedores de modelos de IA (solo cuando procesan datos clinicos ingresados por el usuario)
La lista actualizada de subprocesadores esta disponible solicitandola a dpo@mediapp.ai.
8.4 Obligacion de Flujo Descendente (Flow-Down):
Si un subprocesador contrata a terceros adicionales que accedan a datos de salud, MediApp garantiza que dichos terceros estan sujetos a las mismas obligaciones contractuales y de seguridad.
9. Derechos ARCO y Derechos Adicionales
En cumplimiento de la LFPDPPP y del RGPD, los titulares de datos personales tienen los siguientes derechos:
9.1 Derechos ARCO (LFPDPPP):
• Acceso: Solicitar informacion sobre los datos personales que MediApp posee sobre usted, su finalidad y las condiciones de su tratamiento.
• Rectificacion: Solicitar la correccion de datos personales inexactos, incompletos o que no se encuentren actualizados.
• Cancelacion: Solicitar la eliminacion de datos personales cuando considere que no estan siendo tratados conforme a los principios y deberes establecidos en la ley. NOTA: MediApp podra retener datos cuando exista obligacion legal de conservarlos (expedientes clinicos, registros de facturacion).
• Oposicion: Oponerse al tratamiento de sus datos personales para finalidades especificas, incluyendo finalidades secundarias.
9.2 Derechos Adicionales (RGPD):
• Portabilidad: Solicitar la transferencia de sus datos a otro proveedor en formato estructurado, de uso comun y lectura mecanica.
• Limitacion: Solicitar la limitacion del tratamiento de sus datos en determinadas circunstancias.
• No automatizacion: Oponerse a decisiones basadas exclusivamente en tratamiento automatizado que produzcan efectos juridicos.
9.3 Procedimiento para Ejercer Derechos:
• Presentar solicitud a traves de: derechos@mediapp.ai o dpo@mediapp.ai
• Incluir identificacion verificable del titular
• Especificar el derecho que desea ejercer y los datos sobre los que se refiere
• MediApp respondera en un plazo maximo de 20 dias habiles contados a partir de la recepcion de la solicitud
• Las solicitudes seran atendidas de manera gratuita, salvo que sean manifiestamente infundadas o excesivas
9.4 Revocacion de Consentimiento:
El titular puede revocar su consentimiento en cualquier momento contactando a dpo@mediapp.ai. La revocacion no tendra efectos retroactivos sobre el tratamiento realizado con anterioridad.
10. Medidas de Seguridad
10.1 Salvaguardas Tecnicas:
• Cifrado AES-256 para datos en reposo en todas las bases de datos y almacenamiento
• Cifrado TLS 1.3 para toda la informacion en transito (no se permite trafico no cifrado)
• Autenticacion multifactor (MFA) obligatoria con mecanismos resistentes a phishing (FIDO2/TTPL)
• Control de acceso basado en roles (RBAC) con principio de minimo privilegio
• Registros de auditoria inmutables de toda actividad sobre datos personales y de salud
• Monitoreo continuo con sistemas de deteccion de intrusiones y alertas automatizadas
• Segregacion estricta de datos entre usuarios (multi-tenant isolation)
• Evaluaciones de vulnerabilidad automatizadas y revisiones de codigo de seguridad
10.2 Salvaguardas Administrativas:
• Evaluacion continua de riesgos documentada conforme al marco NIST SP 800-30
• Designacion de oficial de seguridad de la informacion responsable
• Capacitacion obligatoria en proteccion de datos y seguridad de la informacion para todo el personal con acceso a datos
• Politicas documentadas de seguridad de la informacion, control de acceso y uso aceptable
• Plan documentado de respuesta a incidentes y brechas de seguridad con tiempos de respuesta definidos
• Revision periodica de privilegios de acceso y recertificacion
10.3 Salvaguardas Fisicas:
• Infraestructura cloud en data centers con certificaciones de seguridad reconocidas
• Cifrado de dispositivos endpoint y politicas de seguridad de equipos de trabajo
• Politicas de limpieza de escritorio y control de acceso fisico para personal
10.4 Certificaciones y Auditorias:
MediApp no cuenta actualmente con certificaciones ISO 27001 ni SOC 2 Tipo II. Estas certificaciones son objetivo de MediApp a mediano plazo. Mientras tanto, MediApp implementa los controles de seguridad descritos en esta seccion y esta sujeta a auditorias internas periodicas.
11. Politica de Retencion y Eliminacion de Datos
MediApp aplica una politica de retencion de datos determinada por la finalidad del tratamiento y las obligaciones legales aplicables.
11.1 Periodos de Retencion:
• Datos de identificacion personal: Se conservan mientras el usuario mantenga una cuenta activa y por un periodo de hasta 12 meses despues de la eliminacion de la cuenta, para fines de cumplimiento legal y resolucion de disputas.
• Datos de salud (PHI): No se almacenan de forma permanente. Los datos clinicos ingresados por el usuario se procesan en tiempo real y se eliminan o anonimizan inmediatamente despues del procesamiento, salvo que el usuario solicite explicitamente su conservacion.
• Registros de transacciones y facturacion: 5 anos conforme a la Ley del ISR y disposiciones fiscales mexicanas.
• Registros de auditoria de acceso: 6 anos, conforme al estandar de retencion de registros de HIPAA.
• Cookies y datos de navegacion: Maximo 13 meses.
• Registros de incidentes de seguridad: 6 anos.
11.2 Eliminacion Segura:
Cuando los datos alcancen el fin de su periodo de retencion, seran eliminados de forma segura utilizando metodos que impidan la recuperacion:
• Cifrado con destruccion de claves de cifrado
• Eliminacion logica con sobreescritura segura
• Eliminacion fisica cuando aplique
11.3 Derecho de Eliminacion Anticipada:
El usuario puede solicitar la eliminacion de sus datos en cualquier momento, sujeto a las siguientes excepciones legales:
• Obligaciones fiscales y de facturacion (Ley del ISR)
• Registros de auditoria requeridos por disposiciones legales
• Datos anonimizados que no permitan identificacion individual
11.4 Efecto de la Eliminacion:
La eliminacion de la cuenta resulta en la eliminacion o anonimizacion irreparable de los datos asociados. MediApp no mantiene copias de seguridad de datos personales eliminados mas alla del periodo de retencion legal.
12. Cookies y Tecnologias de Rastreo
MediApp utiliza exclusivamente cookies estrictamente necesarias para el funcionamiento del Servicio:
• Cookies de autenticacion y sesion: Mantienen la sesion del usuario y garantizan la seguridad de la cuenta.
• Cookies de preferencias: Almacenan configuracion de idioma y preferencias de usuario.
• Cookies de seguridad: Previenen ataques de fraude y protegen contra accesos no autorizados.
MediApp NO utiliza cookies de analiticas de terceros, cookies de rastreo publicitario ni tecnologias de pixel de rastreo que transfieran datos a terceros sin BAA vigente.
El usuario puede gestionar las cookies desde la configuracion de su navegador, aunque la desactivacion de cookies estrictamente necesarias puede afectar el funcionamiento del Servicio.
13. Proteccion de Datos de Menores de Edad
El Servicio esta dirigido exclusivamente a profesionales medicos mayores de 18 anos. MediApp no recopila intencionalmente datos personales de menores de edad.
Si MediApp detecta que un menor de 18 anos ha proporcionado datos personales:
• Los datos seran eliminados inmediatamente sin conservar copia
• Se informara a los padres o tutores legales cuando sea posible
• Se implementaran medidas para prevenir reincidencia
Los profesionales medicos usuarios son responsables de no ingresar datos de identificacion personal de pacientes menores de edad en el Servicio.
14. Transferencias Internacionales de Datos
Sus datos personales pueden ser transferidos y procesados en paises fuera de Mexico cuando los proveedores de servicios de MediApp operan en dichos paises.
14.1 Paises Destino:
• Estados Unidos: Proveedor de infraestructura cloud (AWS), proveedor de procesamiento de pagos (Stripe).
• Otros paises: Posibles proveedores de servicios tecnologicos sujeto a las salvaguardas descritas a continuacion.
14.2 Salvaguardas para Transferencias Internacionales:
MediApp implementa las siguientes medidas para proteger los datos transferidos internacionalmente:
• Clausulas contractuales tipo (Standard Contractual Clauses - SCC) aprobadas por la Comision Europea
• Acuerdos de confidencialidad reforzados con todos los proveedores
• Cifrado obligatorio de datos en transito y en reposo en todos los proveedores
• Verificacion de que los proveedores mantienen salvaguardas de seguridad equivalentes
• Evaluacion de riesgos previa a la contratacion de nuevos proveedores internacionales
14.3 Derecho de Informacion:
El usuario puede solicitar informacion specifica sobre las transferencias internacionales que se realizan, incluyendo los paises destino, los proveedores involucrados y las salvaguardas implementadas, contactando a dpo@mediapp.ai.
15. Notificacion de Brechas de Seguridad
En caso de una brecha de seguridad que afecte datos personales o de salud, MediApp sigue el siguiente protocolo:
15.1 Deteccion y Evaluacion:
• Deteccion inmediata mediante sistemas de monitoreo automatizados
• Evaluacion de riesgo dentro de las primeras 24 horas posteriores a la deteccion
• Clasificacion de la gravedad del incidente
15.2 Notificacion:
• A usuarios afectados: Dentro de los primeros 60 dias desde la deteccion, incluyendo la naturaleza de la brecha, categorias de datos afectados y medidas correctivas implementadas.
• A autoridades competentes: Conforme a las disposiciones legales aplicables (INAI bajo LFPDPPP, HHS bajo HIPAA, autoridades europeas bajo RGPD).
• A autoridades sanitarias: Cuando la brecha involucre datos de salud que puedan afectar la seguridad de pacientes.
15.3 Contenido de la Notificacion:
La notificacion incluira al menos:
• Descripcion de la naturaleza de la brecha
• Categorias y numero aproximado de registros afectados
• Nombre y datos de contacto del DPO
• Descripcion de las posibles consecuencias
• Descripcion de las medidas adoptadas o propuestas para mitigar los efectos
• Recomendaciones especificas para los usuarios afectados
15.4 Registro de Incidentes:
MediApp mantiene un registro documentado de todos los incidentes de seguridad, incluyendo aquellos que no constituyan brecha, por un periodo minimo de 6 anos.
16. Contacto y Ejercicio de Derechos
16.1 Canales de Contacto:
• Correo electronico general: privacy@mediapp.ai
• Ejercicio de derechos ARCO: derechos@mediapp.ai
• Oficial de Proteccion de Datos (DPO): dpo@mediapp.ai
• Direccion fiscal: [DIRECCION FISCAL]
• Telefono: [TELEFONO]
16.2 Procedimiento de Atencion:
• Las solicitudes de derechos ARCO seran atendidas en un plazo maximo de 20 dias habiles
• Las consultas sobre esta Politica seran atendidas en un plazo maximo de 5 dias habiles
• Las notificaciones de incidentes de seguridad seran atendidas de forma inmediata
16.3 Autoridad de Control:
El Instituto Nacional de Transparencia, Acceso a la Informacion y Proteccion de Datos Personales (INAI) es la autoridad competente para recibir quejas y denuncias relacionadas con la proteccion de datos personales en Mexico.
Sitio web: www.inai.org.mx
17. Actualizaciones a esta Politica
Esta Politica puede actualizarse para reflejar cambios en las disposiciones legales, nuevas funcionalidades del Servicio o practicas mejoradas de proteccion de datos.
17.1 Procedimiento de Notificacion de Cambios:
• Cambios materiales: Se notificaran con al menos 30 dias de anticipacion por correo electronico a usuarios registrados y mediante aviso destacado en la plataforma.
• Cambios no materiales: Se publicaran en esta pagina con la fecha de actualizacion correspondiente.
17.2 Versiones Anteriores:
MediApp conserva las versiones anteriores de esta Politica disponibles a solicitud del usuario.
17.3 Aceptacion:
El uso continuado del Servicio despues de la notificacion de cambios constituye aceptacion de la Politica actualizada. Si el usuario no esta de acuerdo con los cambios, puede exercer su derecho de cancelacion.