Legal
Aviso de privacidad integral
Última actualización: 14 de abril de 2026
1. Identidad del responsable y encargado
Atentu("la Plataforma") es un servicio de software como servicio (SaaS) de gestión clínica y prehospitalaria. En el tratamiento de datos personales actúa como encargado (procesador) por cuenta de cada organización cliente, quien es el responsable del tratamiento frente a los titulares.
Para solicitudes generales sobre la Plataforma: privacidad@atentu.io.
El responsable específico (clínica, servicio de ambulancias u otra organización) se identifica dentro de la aplicación una vez que inicias sesión. Para ejercer derechos sobre tus datos visita el aviso de privacidad de la organización en atentu.io/[slug]/privacidad (el slug aparece en la documentación de la organización).
2. Datos personales recabados
Tratamos las siguientes categorías:
- Identificación: nombre, documento (CC, CE, DNI, CURP, pasaporte, RC, TI), fecha de nacimiento, género.
- Contacto: correo electrónico, teléfono, dirección.
- Datos sensibles (salud): antecedentes clínicos, signos vitales, diagnósticos, medicación, alergias, tipo sanguíneo, firmas de consentimiento y procedimientos realizados.
- Laborales (empleados): cargo, departamento, jornadas, ausencias, horas extra.
- Técnicos: logs de acceso, dirección IP, identificadores de sesión, auditoría de acciones.
3. Finalidades del tratamiento
Finalidades primarias (necesarias para la relación):
- Registro y administración del expediente clínico electrónico.
- Elaboración del formato de atención prehospitalaria (FRAP).
- Facturación de servicios y cobro.
- Gestión de personal, turnos, ausencias y nómina.
- Cumplimiento de obligaciones legales sanitarias y laborales.
- Auditoría interna y trazabilidad de accesos.
Finalidades secundarias (requieren autorización separada; el titular puede oponerse sin afectar la relación):
- Estudios estadísticos y mejora del servicio (datos disociados).
4. Datos sensibles y consentimiento
El tratamiento de datos de salud requiere consentimiento expreso y por escrito(LFPDPPP art. 9; Ley 1581 art. 6). La Plataforma captura y almacena:
- Firma electrónica del titular o tutor en el consentimiento informado de atención clínica.
- Fecha, hora y nombre del firmante en cada acto de consentimiento.
- Autorización explícita al momento del registro como paciente o empleado.
En emergencias con paciente inconsciente o sin capacidad de firmar, aplicamos el consentimiento presunto conforme a la legislación sanitaria (Ley 23/1981 CO; NOM-004-SSA3-2012 MX), registrando la justificación clínica correspondiente.
5. Transferencias y encargos
Los datos se almacenan en infraestructura de nuestros proveedores tecnológicos, quienes actúan como subencargados bajo acuerdos de tratamiento de datos:
- Supabase Inc. (base de datos y autenticación) — Estados Unidos / Unión Europea.
- Vercel Inc. (hospedaje de la aplicación) — Estados Unidos.
- Resend (envío de correos transaccionales) — Estados Unidos.
- Upstash (control de tasa / seguridad) — Estados Unidos / Unión Europea.
Estas transferencias internacionales cuentan con cláusulas contractuales de protección equivalente a la legislación mexicana y colombiana. No comercializamos ni cedemos datos a terceros con fines distintos a los descritos.
6. Derechos del titular (ARCO)
El titular puede ejercer los derechos de Acceso, Rectificación, Cancelación y Oposición (ARCO), así como revocar el consentimiento y limitar el uso o divulgación de sus datos.
Cómo ejercerlos: enviando solicitud al correo del oficial de protección de datos de la organización responsable (visible en Configuración › Organización) o desde el formulario público de la organización en atentu.io/[slug]/solicitud-titular.
Plazos de respuesta: 20 días hábiles en México (LFPDPPP art. 32), 15 días hábiles en Colombia para reclamos (Ley 1581 art. 15).
La cancelación de datos clínicos procede mediante anonimización, respetando la retención del expediente clínico exigida por la normativa sanitaria (20 años en Colombia según Res. 1995/1999; 5 años en México según NOM-004-SSA3).
7. Medidas de seguridad
Aplicamos controles técnicos y administrativos:
- Cifrado en tránsito (TLS 1.2+) y en reposo (AES-256).
- Aislamiento por organización mediante Row-Level Security en base de datos.
- Autenticación multifactor opcional (TOTP).
- Control de acceso basado en roles y permisos granulares.
- Registro de auditoría de accesos y modificaciones con retención de 1 año.
- Contraseñas con políticas de complejidad.
- Límite de tasa (rate limiting) contra ataques de fuerza bruta.
- Respaldos automáticos y recuperación ante desastres a través del proveedor de base de datos.
8. Notificación de brechas de seguridad
En caso de vulneración que afecte significativamente los derechos patrimoniales o morales del titular, notificaremos de forma inmediata al responsable y, por conducto de éste, al titular y a la autoridad correspondiente (INAI en México, SIC en Colombia) dentro de los plazos legales.
9. Menores de edad
El tratamiento de datos de menores requiere autorización del representante legal (LFPDPPP art. 8; Ley 1581 art. 7). La Plataforma captura el vínculo tutor-paciente cuando el documento identificado es Registro Civil (RC), Tarjeta de Identidad (TI) o NUIP.
10. Conservación de datos
- Historia clínica: 20 años desde la última atención (CO, Res. 1995/1999); 5 años (MX, NOM-004-SSA3).
- Registros laborales: según legislación laboral aplicable.
- Facturación: según legislación tributaria aplicable.
- Logs de auditoría: 1 año.
11. Cambios al aviso
Cualquier modificación se publicará en esta página con la fecha de actualización correspondiente. Los cambios sustanciales se notificarán por correo electrónico a los usuarios activos.
12. Autoridades de control
- México: Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) — inai.org.mx
- Colombia: Superintendencia de Industria y Comercio (SIC), Delegatura para la Protección de Datos Personales — sic.gov.co