Legal · CIMAOS

Política de Privacidad

Cómo tratamos, protegemos y compartimos los datos personales y clínicos, conforme a la normativa vigente sobre protección de datos personales y de salud.

Última actualización: junio de 2026

01

Quiénes somos y objeto

CIMAOS es una plataforma de software como servicio (SaaS) de gestión clínica para profesionales y centros de salud, operada por Meza Salazar Limitada. Esta política explica qué datos tratamos, con qué finalidad, con quién los compartimos y cómo los protegemos.

Aplicamos esta política en cumplimiento de la normativa aplicable en materia de protección de datos personales, privacidad, derechos de las personas en su atención de salud y fichas clínicas. CIMAOS es una empresa chilena que opera desde Chile y ofrece su servicio a clínicas y profesionales de salud en distintos países de Latinoamérica. La normativa chilena se aplica como base de cumplimiento, sin perjuicio de las obligaciones adicionales que correspondan según la legislación del país donde opere cada clínica.

02

Qué información tratamos

Las aplicaciones de CIMAOS (Desktop, AgendaOnline y Migrador) tratan distintas categorías de datos:

  • Datos de pacientes (datos sensibles): identificación (nombre, documento, fecha de nacimiento, sexo, dirección, teléfonos, correo), datos de salud (alergias, condiciones, medicamentos, observaciones), registros clínicos (odontogramas, notas, prescripciones, planes y presupuestos), imágenes clínicas (intraorales, extraorales, radiografías), datos de agenda y datos financieros vinculados a la atención.
  • Datos de profesionales: nombre, especialidad, datos de acceso (usuario, contraseña cifrada, rol, registros de sesión) y actividad en la plataforma.
  • Datos de la organización contratante: nombre comercial, dirección, teléfono, logotipo, país, zona horaria, moneda, configuración del servicio y datos de suscripción y facturación.
  • Datos del portal público de agendamiento: en CIMAOS AgendaOnline, sin necesidad de crear cuenta, el paciente entrega nombre, correo, teléfono, tipo de atención, horario preferido y observaciones opcionales. Estos datos se incorporan al registro de pacientes de la clínica.
  • Datos importados por la clínica: la clínica puede cargar de forma masiva registros provenientes de sistemas que usaba antes. CIMAOS no se conecta técnicamente al sistema de origen; la transferencia mediante archivo es responsabilidad de la clínica.
  • Datos de diagnóstico técnico: ante un error, se capturan datos del usuario afectado (identificador, correo, nombre, organización, rol), la traza técnica del error, la dirección IP y, en la aplicación web, una grabación de la sesión para reproducir el problema. Esta captura puede contener incidentalmente datos visibles en pantalla y se usa exclusivamente para el diagnóstico técnico.
  • Datos procesados por funciones de IA: si el profesional usa el dictado de voz o el formateo asistido de texto clínico, el audio o el texto —que puede contener datos del paciente— se transmiten a nuestro proveedor de IA (OpenAI) solo para transcribirlo o formatearlo. El audio del dictado no se conserva tras la transcripción.
03

Nuestro rol: responsable y encargado

La clínica o el profesional que utiliza CIMAOS es el responsable del tratamiento de los datos de sus pacientes: determina su objeto y uso. CIMAOS actúa como encargado del tratamiento, procesando esa información por cuenta y según las instrucciones de la clínica, únicamente para prestar el servicio, sin usarla para fines propios.

05

Para qué usamos la información

Los datos se tratan únicamente para proveer los servicios de gestión clínica contratados. En particular:

  • Permitir el inicio de sesión y el acceso seguro a la plataforma.
  • Gestionar citas, fichas clínicas, tratamientos, presupuestos, pagos e imágenes de la clínica.
  • Enviar recordatorios, confirmaciones y cancelaciones a los pacientes por cuenta de la clínica.
  • Brindar soporte, mantener la seguridad y mejorar la estabilidad de la aplicación.

No vendemos, arrendamos ni cedemos datos personales. No los usamos para publicidad, perfilado comercial ni para entrenar modelos de inteligencia artificial.

06

Con quién compartimos información

Solo con subprocesadores técnicos que nos ayudan a operar el servicio, todos sujetos a obligaciones de protección de datos equivalentes a las nuestras:

  • Convex — infraestructura de base de datos y lógica de negocio.
  • Amazon Web Services — almacenamiento seguro de imágenes clínicas.
  • WorkOS — autenticación e identidad de usuarios.
  • Sentry — captura y monitoreo de errores.
  • Resend — envío de correos transaccionales.
  • MercadoPago — procesamiento de los pagos de suscripción.
  • Vercel — alojamiento y distribución de las aplicaciones web.
  • Cloudflare — verificación de seguridad del portal público de agendamiento.
  • Chatwoot — soporte en vivo dentro de la aplicación.
  • WhatsApp (Meta) — envío de confirmaciones de cita a pacientes, iniciado por la clínica.
  • OpenAI — transcripción de dictado de voz y formateo asistido de texto clínico (puede contener datos del paciente cuando el profesional usa estas funciones).
  • Telegram — notificaciones operativas internas hacia el equipo de CIMAOS (no procesa datos de pacientes).

También podremos comunicar datos cuando una autoridad competente lo requiera mediante orden válida.

07

Transferencias internacionales

Los datos pueden procesarse en servidores ubicados fuera de Chile, principalmente en Estados Unidos. Los datos de todas las clínicas, con independencia del país donde operen, se procesan bajo la misma infraestructura y las mismas medidas de seguridad. CIMAOS verifica que los proveedores internacionales cumplan estándares de seguridad equivalentes o superiores a los exigidos por la normativa chilena.

08

Derechos de los titulares

Conforme a la normativa vigente sobre protección de datos personales y de derechos de las personas en su atención de salud, los titulares de datos pueden ejercer los siguientes derechos:

  • Acceso: conocer qué datos suyos se tratan y obtener copia.
  • Rectificación: corregir datos inexactos, incompletos o desactualizados.
  • Cancelación o supresión: eliminar datos cuando no sean necesarios o el tratamiento sea ilícito, sujeto al plazo legal de conservación de las fichas clínicas.
  • Oposición: oponerse al tratamiento en determinadas circunstancias. No aplica a los datos clínicos obligatorios por ley.
  • Portabilidad: obtener los datos en formato estructurado para transferirlos; CIMAOS dispone de exportación en formato CSV.
  • Bloqueo: suspender temporalmente el tratamiento de un dato —sin eliminarlo— mientras se resuelve una solicitud, por ejemplo una rectificación en disputa.
  • Decisiones automatizadas: derecho a no ser objeto de decisiones basadas únicamente en tratamiento automatizado con efectos significativos. CIMAOS no realiza perfilado ni decisiones automatizadas sobre los titulares.

Como encargado del tratamiento, CIMAOS deriva estas solicitudes al responsable correspondiente (la clínica o profesional contratante), quien las gestiona. Cuando se requieran acciones técnicas en la plataforma, CIMAOS asiste a la clínica en un plazo máximo de 5 días hábiles. Las notas clínicas no se modifican retroactivamente: las correcciones se registran como nuevas anotaciones para preservar la integridad del registro.

09

Seguridad

Aplicamos medidas técnicas y organizativas para proteger la información:

  • Cifrado: datos en reposo (AES-256) y en tránsito (TLS 1.2 o superior); contraseñas gestionadas con bcrypt, nunca en texto plano.
  • Control de acceso: autenticación basada en OAuth 2.0, control por roles (RBAC) y soporte de autenticación multifactor (MFA).
  • Aislamiento: cada organización opera en un espacio completamente aislado; una clínica nunca accede a los datos de otra.
  • Trazabilidad: registros con marca temporal, auditoría del acceso a datos sensibles y respaldos automáticos.

Ningún sistema es completamente infalible, pero trabajamos de forma continua para resguardar los datos.

10

Cookies y tecnologías de seguimiento

Las aplicaciones de CIMAOS utilizan cookies y tecnologías similares almacenadas en el dispositivo, con estos fines:

  • Cookies necesarias: indispensables para el funcionamiento del servicio, como el mantenimiento de la sesión y la autenticación. Sin ellas la plataforma no opera correctamente.
  • Cookies de analítica: miden de forma agregada cómo se usa la plataforma, para mejorar su funcionamiento y la experiencia de uso (mediante nuestra herramienta de analítica de producto, PostHog).
  • Verificación de seguridad: el portal público de agendamiento usa una verificación automatizada para prevenir el uso indebido (protección frente a robots).

Las cookies de analítica solo se activan si las aceptas en el banner de cookies; puedes rechazarlas y el sitio funciona igual. Puedes cambiar o retirar tu elección en cualquier momento desde el enlace “Configurar cookies” en el pie de página. Las cookies necesarias no requieren consentimiento. CIMAOS no utiliza cookies con fines de publicidad ni las comparte para perfilado comercial; también puedes bloquearlas o eliminarlas desde tu navegador.

11

Conservación y eliminación

Conservamos los datos según el tipo de información y la obligación legal aplicable:

  • Fichas clínicas e imágenes clínicas: la clínica debe conservarlas mínimo 15 años desde la última atención. Esa obligación es de la clínica; CIMAOS las almacena mientras el contrato esté vigente.
  • Datos de facturación: según la normativa tributaria aplicable.
  • Registros de auditoría: conforme a las buenas prácticas de seguridad.

Las notas clínicas y prescripciones no se eliminan físicamente: se marcan como eliminadas conservando quién y cuándo realizó la acción (borrado lógico). Al término del contrato, la clínica exporta todos sus datos en formato CSV durante 90 días (con aviso previo) para seguir cumpliendo su obligación de conservar las fichas 15 años. Transcurrido ese plazo, CIMAOS elimina de forma segura todos los datos de la clínica, incluidas las fichas —no las conserva 15 años—, reteniendo solo lo que CIMAOS deba por obligación legal propia (facturación y auditoría).

12

Gestión de incidentes y brechas

Ante una brecha o incidente de seguridad que afecte datos personales, CIMAOS aplica un protocolo de detección y contención inmediata, evaluación del impacto, notificación a la clínica afectada dentro de 48 horas y, cuando se trate de datos de salud, notificación a la autoridad sanitaria competente dentro de 72 horas, además de la documentación y el informe posterior del incidente.

13

Cambios a esta política

Podemos actualizar esta política para reflejar cambios normativos, tecnológicos o del servicio. Las actualizaciones se notifican a las clínicas con al menos 30 días de anticipación. Publicaremos siempre la versión vigente en esta misma página con su fecha de actualización.

14

Contacto

Para ejercer tus derechos, formular consultas o reportar incidentes de privacidad, escríbenos a manuel@cimaos.com o por WhatsApp al +56 9 8220 8792. Operador: Meza Salazar Limitada.