Legal · CIMAOS
Política de Privacidad
Cómo tratamos, protegemos y compartimos los datos personales y clínicos, conforme a la normativa vigente sobre protección de datos personales y de salud.
Última actualización: junio de 2026
Quiénes somos y objeto
CIMAOS es una plataforma de software como servicio (SaaS) de gestión clínica para profesionales y centros de salud, operada por Meza Salazar Limitada. Esta política explica qué datos tratamos, con qué finalidad, con quién los compartimos y cómo los protegemos.
Aplicamos esta política en cumplimiento de la normativa aplicable en materia de protección de datos personales, privacidad, derechos de las personas en su atención de salud y fichas clínicas. CIMAOS es una empresa chilena que opera desde Chile y ofrece su servicio a clínicas y profesionales de salud en distintos países de Latinoamérica. La normativa chilena se aplica como base de cumplimiento, sin perjuicio de las obligaciones adicionales que correspondan según la legislación del país donde opere cada clínica.
Qué información tratamos
Las aplicaciones de CIMAOS (Desktop, AgendaOnline y Migrador) tratan distintas categorías de datos:
- Datos de pacientes (datos sensibles): identificación (nombre, documento, fecha de nacimiento, sexo, dirección, teléfonos, correo), datos de salud (alergias, condiciones, medicamentos, observaciones), registros clínicos (odontogramas, notas, prescripciones, planes y presupuestos), imágenes clínicas (intraorales, extraorales, radiografías), datos de agenda y datos financieros vinculados a la atención.
- Datos de profesionales: nombre, especialidad, datos de acceso (usuario, contraseña cifrada, rol, registros de sesión) y actividad en la plataforma.
- Datos de la organización contratante: nombre comercial, dirección, teléfono, logotipo, país, zona horaria, moneda, configuración del servicio y datos de suscripción y facturación.
- Datos del portal público de agendamiento: en CIMAOS AgendaOnline, sin necesidad de crear cuenta, el paciente entrega nombre, correo, teléfono, tipo de atención, horario preferido y observaciones opcionales. Estos datos se incorporan al registro de pacientes de la clínica.
- Datos importados por la clínica: la clínica puede cargar de forma masiva registros provenientes de sistemas que usaba antes. CIMAOS no se conecta técnicamente al sistema de origen; la transferencia mediante archivo es responsabilidad de la clínica.
- Datos de diagnóstico técnico: ante un error, se capturan datos del usuario afectado (identificador, correo, nombre, organización, rol), la traza técnica del error, la dirección IP y, en la aplicación web, una grabación de la sesión para reproducir el problema. Esta captura puede contener incidentalmente datos visibles en pantalla y se usa exclusivamente para el diagnóstico técnico.
- Datos procesados por funciones de IA: si el profesional usa el dictado de voz o el formateo asistido de texto clínico, el audio o el texto —que puede contener datos del paciente— se transmiten a nuestro proveedor de IA (OpenAI) solo para transcribirlo o formatearlo. El audio del dictado no se conserva tras la transcripción.
Nuestro rol: responsable y encargado
La clínica o el profesional que utiliza CIMAOS es el responsable del tratamiento de los datos de sus pacientes: determina su objeto y uso. CIMAOS actúa como encargado del tratamiento, procesando esa información por cuenta y según las instrucciones de la clínica, únicamente para prestar el servicio, sin usarla para fines propios.
Base legal del tratamiento
El tratamiento de datos por parte de CIMAOS se fundamenta en:
- Contrato de servicios: el tratamiento es necesario para ejecutar el contrato suscrito con la organización contratante.
- Obligación legal de la clínica: la conservación de las fichas clínicas por 15 años es una obligación legal del prestador de salud. CIMAOS trata esos datos por cuenta de la clínica mientras el contrato esté vigente, sin asumir el plazo de 15 años como obligación propia.
- Consentimiento del paciente: el paciente otorga consentimiento informado al prestador de salud para el registro de sus datos clínicos. Recabarlo es responsabilidad de la clínica.
- Ejecución del contrato de salud: el agendamiento y las comunicaciones clínica-paciente se basan en la relación de prestación de salud entre clínica y paciente.
- Interés legítimo: ciertos tratamientos acotados —seguridad de la plataforma, prevención de fraude, diagnóstico técnico y mejora del servicio con datos agregados y anonimizados— se fundan en el interés legítimo de CIMAOS, siempre que no prevalezcan los derechos del titular.
Datos de menores. Cuando el paciente es menor de edad, el tratamiento de sus datos personales y de salud requiere la autorización de su padre, madre o representante legal. Corresponde a la clínica o profesional recabar y conservar dicha autorización, conforme a la normativa vigente sobre protección de datos personales y de protección de la niñez aplicable.
Para qué usamos la información
Los datos se tratan únicamente para proveer los servicios de gestión clínica contratados. En particular:
- Permitir el inicio de sesión y el acceso seguro a la plataforma.
- Gestionar citas, fichas clínicas, tratamientos, presupuestos, pagos e imágenes de la clínica.
- Enviar recordatorios, confirmaciones y cancelaciones a los pacientes por cuenta de la clínica.
- Brindar soporte, mantener la seguridad y mejorar la estabilidad de la aplicación.
No vendemos, arrendamos ni cedemos datos personales. No los usamos para publicidad, perfilado comercial ni para entrenar modelos de inteligencia artificial.
Con quién compartimos información
Solo con subprocesadores técnicos que nos ayudan a operar el servicio, todos sujetos a obligaciones de protección de datos equivalentes a las nuestras:
- Convex — infraestructura de base de datos y lógica de negocio.
- Amazon Web Services — almacenamiento seguro de imágenes clínicas.
- WorkOS — autenticación e identidad de usuarios.
- Sentry — captura y monitoreo de errores.
- Resend — envío de correos transaccionales.
- MercadoPago — procesamiento de los pagos de suscripción.
- Vercel — alojamiento y distribución de las aplicaciones web.
- Cloudflare — verificación de seguridad del portal público de agendamiento.
- Chatwoot — soporte en vivo dentro de la aplicación.
- WhatsApp (Meta) — envío de confirmaciones de cita a pacientes, iniciado por la clínica.
- OpenAI — transcripción de dictado de voz y formateo asistido de texto clínico (puede contener datos del paciente cuando el profesional usa estas funciones).
- Telegram — notificaciones operativas internas hacia el equipo de CIMAOS (no procesa datos de pacientes).
También podremos comunicar datos cuando una autoridad competente lo requiera mediante orden válida.
Transferencias internacionales
Los datos pueden procesarse en servidores ubicados fuera de Chile, principalmente en Estados Unidos. Los datos de todas las clínicas, con independencia del país donde operen, se procesan bajo la misma infraestructura y las mismas medidas de seguridad. CIMAOS verifica que los proveedores internacionales cumplan estándares de seguridad equivalentes o superiores a los exigidos por la normativa chilena.
Derechos de los titulares
Conforme a la normativa vigente sobre protección de datos personales y de derechos de las personas en su atención de salud, los titulares de datos pueden ejercer los siguientes derechos:
- Acceso: conocer qué datos suyos se tratan y obtener copia.
- Rectificación: corregir datos inexactos, incompletos o desactualizados.
- Cancelación o supresión: eliminar datos cuando no sean necesarios o el tratamiento sea ilícito, sujeto al plazo legal de conservación de las fichas clínicas.
- Oposición: oponerse al tratamiento en determinadas circunstancias. No aplica a los datos clínicos obligatorios por ley.
- Portabilidad: obtener los datos en formato estructurado para transferirlos; CIMAOS dispone de exportación en formato CSV.
- Bloqueo: suspender temporalmente el tratamiento de un dato —sin eliminarlo— mientras se resuelve una solicitud, por ejemplo una rectificación en disputa.
- Decisiones automatizadas: derecho a no ser objeto de decisiones basadas únicamente en tratamiento automatizado con efectos significativos. CIMAOS no realiza perfilado ni decisiones automatizadas sobre los titulares.
Como encargado del tratamiento, CIMAOS deriva estas solicitudes al responsable correspondiente (la clínica o profesional contratante), quien las gestiona. Cuando se requieran acciones técnicas en la plataforma, CIMAOS asiste a la clínica en un plazo máximo de 5 días hábiles. Las notas clínicas no se modifican retroactivamente: las correcciones se registran como nuevas anotaciones para preservar la integridad del registro.
Seguridad
Aplicamos medidas técnicas y organizativas para proteger la información:
- Cifrado: datos en reposo (AES-256) y en tránsito (TLS 1.2 o superior); contraseñas gestionadas con bcrypt, nunca en texto plano.
- Control de acceso: autenticación basada en OAuth 2.0, control por roles (RBAC) y soporte de autenticación multifactor (MFA).
- Aislamiento: cada organización opera en un espacio completamente aislado; una clínica nunca accede a los datos de otra.
- Trazabilidad: registros con marca temporal, auditoría del acceso a datos sensibles y respaldos automáticos.
Ningún sistema es completamente infalible, pero trabajamos de forma continua para resguardar los datos.
Conservación y eliminación
Conservamos los datos según el tipo de información y la obligación legal aplicable:
- Fichas clínicas e imágenes clínicas: la clínica debe conservarlas mínimo 15 años desde la última atención. Esa obligación es de la clínica; CIMAOS las almacena mientras el contrato esté vigente.
- Datos de facturación: según la normativa tributaria aplicable.
- Registros de auditoría: conforme a las buenas prácticas de seguridad.
Las notas clínicas y prescripciones no se eliminan físicamente: se marcan como eliminadas conservando quién y cuándo realizó la acción (borrado lógico). Al término del contrato, la clínica exporta todos sus datos en formato CSV durante 90 días (con aviso previo) para seguir cumpliendo su obligación de conservar las fichas 15 años. Transcurrido ese plazo, CIMAOS elimina de forma segura todos los datos de la clínica, incluidas las fichas —no las conserva 15 años—, reteniendo solo lo que CIMAOS deba por obligación legal propia (facturación y auditoría).
Gestión de incidentes y brechas
Ante una brecha o incidente de seguridad que afecte datos personales, CIMAOS aplica un protocolo de detección y contención inmediata, evaluación del impacto, notificación a la clínica afectada dentro de 48 horas y, cuando se trate de datos de salud, notificación a la autoridad sanitaria competente dentro de 72 horas, además de la documentación y el informe posterior del incidente.
Cambios a esta política
Podemos actualizar esta política para reflejar cambios normativos, tecnológicos o del servicio. Las actualizaciones se notifican a las clínicas con al menos 30 días de anticipación. Publicaremos siempre la versión vigente en esta misma página con su fecha de actualización.
Contacto
Para ejercer tus derechos, formular consultas o reportar incidentes de privacidad, escríbenos a manuel@cimaos.com o por WhatsApp al +56 9 8220 8792. Operador: Meza Salazar Limitada.