Política de Privacidad
Última actualización: 3 de julio de 2026
1. Identificación del Responsable
La presente Política de Privacidad describe cómo Sociedad de Norte a Sur SpA, con domicilio en Avenida Las Rastras 1285, Centro Pichimapu, Talca, Chile, en su calidad de responsable del tratamiento de datos personales de los Usuarios de la plataforma, y en su calidad de encargado del tratamiento respecto de los datos de pacientes ingresados por los Usuarios, recopila, utiliza, almacena, protege y comparte la información personal.
- Razón social: Sociedad de Norte a Sur SpA
- RUT: 78.333.128-4
- Plataforma: https://medisuit.app
- Email de privacidad: privacidad@medisuit.app
- Delegado de Protección de Datos: dpo@medisuit.app
- Dirección: Avenida Las Rastras 1285, Centro Pichimapu, Talca, Chile
2. Alcance y Aceptación
Esta Política aplica a todas las personas que interactúan con la Plataforma, incluyendo:
- Profesionales de la salud que se registran y utilizan Medisuit (Usuarios).
- Pacientes cuyos datos son ingresados por los Usuarios en la Plataforma.
- Visitantes del sitio web medisuit.app y sus subdominios.
- Personas que interactúan con nuestras comunicaciones de marketing (con consentimiento).
Al utilizar nuestros servicios, usted acepta las prácticas descritas en esta Política. Le recomendamos leerla detenidamente. Si no está de acuerdo, deberá abstenerse de utilizar la Plataforma.
3. Marco Legal
Esta Política ha sido elaborada en cumplimiento de la siguiente normativa chilena:
- Ley 19.628 sobre Protección de la Vida Privada — regula el tratamiento de datos personales por parte de organismos públicos y privados.
- Ley 21.719 sobre Protección de Datos Personales — establece nuevas obligaciones para el tratamiento de datos, incluyendo consentimiento explícito para marketing y derechos ampliados de los titulares.
- Ley 20.584 sobre Derechos y Deberes de los Pacientes — regula la confidencialidad de la información de salud y los derechos del paciente sobre su ficha clínica.
- Decreto 41 del Ministerio de Salud — establece los requisitos de las fichas clínicas electrónicas, incluyendo su conservación por un mínimo de 15 años.
- Ley 19.799 sobre Documentos Electrónicos y Firma Electrónica — marco legal para la validez de documentos y firmas electrónicas utilizados en la Plataforma.
4. Datos que Recopilamos
4.1 Datos del Usuario (Profesional de Salud)
- Registro: Nombre completo, correo electrónico, teléfono, RUT profesional, título profesional, especialidad médica.
- Profesional: Número de registro en el colegio profesional, datos de la clínica, región y ciudad.
- Facturación: Información de pago procesada por Flow.cl (Medisuit no almacena datos de tarjetas), historial de transacciones, información tributaria.
- Uso: Registros de acceso (login), funcionalidades utilizadas, preferencias de configuración.
4.2 Datos de Pacientes
Importante: El Usuario (profesional de salud) es el Responsable del Tratamiento de los datos de sus pacientes. Es su obligación legal obtener el consentimiento informado del paciente antes de ingresar sus datos en la Plataforma. Los datos de pacientes pueden incluir:
- Datos de identificación (nombre, RUT, fecha de nacimiento, género).
- Datos de contacto (dirección, teléfono, correo electrónico).
- Historial médico, fichas clínicas y sesiones profesionales.
- Tratamientos, procedimientos y prescripciones.
- Imágenes clínicas y documentos médicos.
- Consentimientos informados firmados.
- Datos de citas y recordatorios.
Los campos sensibles (RUT, email, teléfono del paciente) se almacenan encriptados con AES-256-GCM. Medisuit actúa como Encargado del Tratamiento y procesa estos datos únicamente según las instrucciones del Usuario y para la prestación del servicio.
4.3 Datos Técnicos
- Dirección IP (para seguridad, rate limiting y prevención de fraude).
- Tipo de dispositivo y navegador.
- Sistema operativo.
- Páginas visitadas y tiempo de uso (a través de Google Analytics 4).
5. Bases Legales del Tratamiento
Procesamos datos personales basándonos en las siguientes bases legales, conforme a la Ley 19.628 y la Ley 21.719:
- Ejecución contractual: el tratamiento es necesario para proveer el servicio contratado (gestión de citas, fichas clínicas, facturación, etc.).
- Consentimiento: para el envío de comunicaciones de marketing, analytics no esenciales y funcionalidades opcionales. El consentimiento es libre, informado, específico e inequívoco.
- Obligación legal: para cumplir con requerimientos normativos (retención de fichas clínicas 15 años, obligaciones tributarias, órdenes judiciales).
- Interés legítimo: para la seguridad de la Plataforma (detección de fraude, prevención de ataques, monitoreo de anomalías), siempre que no prevalezcan los derechos del titular.
6. Finalidades del Tratamiento
Utilizamos la información recopilada para los siguientes fines:
- Provisión del servicio: operar y mantener la Plataforma, procesando citas, fichas clínicas, prescripciones, pagos e inventario.
- Comunicaciones transaccionales: enviar notificaciones sobre el servicio, recordatorios de citas, confirmaciones de pago y alertas de seguridad.
- Facturación: procesar pagos, emitir documentos tributarios y mantener registros financieros.
- Mejora del servicio: analizar patrones de uso anonimizados para optimizar la experiencia del usuario.
- Seguridad: detectar y prevenir fraudes, accesos no autorizados, vulnerabilidades y actividades maliciosas.
- Cumplimiento legal: cumplir con obligaciones legales, requerimientos de autoridades competentes y normativa sanitaria.
- Marketing (con consentimiento): enviar comunicaciones comerciales, novedades del producto y contenido educativo, únicamente cuando el titular haya otorgado su consentimiento explícito.
7. Consentimiento de Marketing (Ley 21.719)
En cumplimiento con la Ley 21.719, Medisuit solo enviará comunicaciones comerciales o de marketing cuando el titular haya otorgado su consentimiento previo, explícito e informado.
- Opt-in explícito: el consentimiento de marketing se solicita de forma separada e independiente de la aceptación de los Términos de Servicio. No se utilizan casillas pre-marcadas.
- Derecho a revocar: el titular puede revocar su consentimiento de marketing en cualquier momento a través del enlace de cancelación de suscripción incluido en cada comunicación, o contactando a privacidad@medisuit.app.
- Registro del consentimiento: Medisuit mantiene un registro auditable de cada consentimiento otorgado, incluyendo fecha, medio y alcance, conforme a la Ley 21.719.
- Comunicaciones exceptuadas: las notificaciones transaccionales (recordatorios de citas, confirmaciones de pago, alertas de seguridad) no requieren consentimiento de marketing, al ser necesarias para la prestación del servicio.
8. Terceros y Sub-procesadores
Medisuit no vende ni comercializa datos personales. Compartimos información únicamente con los siguientes proveedores de servicios, bajo estrictos acuerdos de confidencialidad y protección de datos:
| Proveedor | Propósito | Ubicación |
|---|---|---|
| Amazon Web Services (AWS) | Hosting, almacenamiento (S3), base de datos (RDS) | EE.UU. (us-east-1) |
| Flow.cl | Procesamiento de pagos y suscripciones | Chile |
| Transbank (Webpay) | Procesamiento de pagos con tarjeta | Chile |
| Google (Calendar, OAuth, Analytics) | Sincronización de citas, autenticación, analítica web | EE.UU. |
| Meta (WhatsApp Cloud API) | Recordatorios de citas vía WhatsApp | EE.UU. |
| Resend / Amazon SES | Envío de correos electrónicos transaccionales y marketing | EE.UU. |
| LibreDTE / BHExpress | Facturación electrónica (DTE, BHE) | Chile |
| AWS Bedrock (Anthropic Claude) | IA: extracción de campos clínicos y asistentes de texto (solo con IA habilitada) | EE.UU. (us-east-1) |
| AWS Transcribe Medical | IA: transcripción de audio de consultas (solo con IA habilitada) | EE.UU. (us-east-1) |
| Anthropic / OpenAI | IA: modelos de lenguaje y transcripción (respaldo) | EE.UU. |
| Modal | IA: simulación estética facial/corporal a partir de fotos (solo con IA habilitada) | EE.UU. |
Adicionalmente, podemos compartir datos en las siguientes circunstancias:
- Requerimientos legales: cuando sea exigido por ley, orden judicial o autoridad competente.
- Protección de derechos: para proteger los derechos, seguridad o propiedad de Medisuit, sus usuarios o el público.
- Transferencia empresarial: en caso de fusión, adquisición o venta de activos, con notificación previa de 30 días a los usuarios afectados.
9. Transferencias Internacionales de Datos
Los datos personales procesados por Medisuit pueden ser almacenados y procesados en servidores ubicados en Estados Unidos (AWS us-east-1, Virginia). Para proteger los datos en estas transferencias internacionales, Medisuit:
- Suscribe cláusulas contractuales con los proveedores que garantizan un nivel de protección equivalente o superior al exigido por la normativa chilena.
- Verifica que los proveedores cuenten con certificaciones de seguridad reconocidas (AWS cuenta con SOC 2, ISO 27001, entre otras).
- Aplica encriptación en tránsito (TLS 1.3) y en reposo (AES-256) para todos los datos transferidos internacionalmente.
- Mantiene controles de acceso estrictos que limitan el acceso a datos personales únicamente al personal autorizado.
Si el profesional habilita las funciones de inteligencia artificial, los datos de salud procesados por ellas (audio, texto clínico o fotos) también se transfieren a los proveedores de IA indicados en la sección 8, ubicados en Estados Unidos. Estas funciones están desactivadas por defecto y su tratamiento se detalla en la sección 16.
10. Medidas de Seguridad
Implementamos medidas de seguridad técnicas, administrativas y organizativas para proteger la información, incluyendo:
- Encriptación: datos sensibles de pacientes (RUT, email, teléfono) encriptados con AES-256-GCM. Todas las comunicaciones mediante HTTPS/TLS 1.3.
- Aislamiento multi-tenant: cada clínica opera en un espacio lógicamente aislado. Todas las consultas a base de datos filtran por tenant para evitar accesos cruzados.
- Autenticación robusta: JWT con rotación, autenticación de dos factores (2FA TOTP), protección CSRF, rate limiting por IP y por cuenta.
- Control de acceso basado en roles (RBAC): tres niveles de permisos (Propietario, Administrador, Personal) para gestionar el acceso a funcionalidades y datos.
- Respaldos: copias de seguridad automáticas diarias de la base de datos, almacenadas de forma encriptada con retención conforme a normativa.
- Monitoreo: logging estructurado, alertas de seguridad y detección de anomalías en accesos.
- Registro de auditoría: log detallado de eventos de autenticación, accesos a datos sensibles y modificaciones críticas.
Nuestras prácticas de seguridad se basan en el estándar internacional ISO 27001 para la gestión de seguridad de la información. Para más detalles, visite nuestra página de Seguridad.
11. Retención de Datos
Conservamos los datos personales durante los siguientes períodos:
- Fichas clínicas: mínimo 15 años desde la última anotación, conforme al Decreto 41 del Ministerio de Salud.
- Datos de cuenta del Usuario: durante la vigencia de la suscripción y hasta 30 días después de la terminación (período de exportación).
- Datos de facturación: según las obligaciones tributarias vigentes (mínimo 6 años conforme al Código Tributario).
- Logs de seguridad: 1 año para registros de acceso y eventos de autenticación.
- Consentimientos de marketing: durante la vigencia del consentimiento y un registro de revocación por el período requerido por ley.
Tras la terminación del servicio, el Usuario tiene 30 días para exportar todos sus datos. Posteriormente, los datos se eliminan de forma segura, salvo aquellos cuya conservación sea exigida por ley.
12. Derechos del Titular de Datos
De acuerdo con la Ley 19.628 y la Ley 21.719, usted tiene los siguientes derechos sobre sus datos personales:
- Derecho de acceso: solicitar información sobre los datos personales que mantenemos sobre usted y los fines de su tratamiento.
- Derecho de rectificación: solicitar la corrección de datos inexactos, incompletos o desactualizados.
- Derecho de cancelación (supresión): solicitar la eliminación de sus datos cuando ya no sean necesarios para la finalidad para la que fueron recopilados, sujeto a obligaciones legales de retención.
- Derecho de oposición: oponerse al tratamiento de sus datos para finalidades específicas, incluyendo marketing directo.
- Derecho de portabilidad (Ley 21.719): obtener una copia de sus datos en formato estructurado, de uso común y lectura mecánica, y solicitar su transmisión a otro responsable cuando sea técnicamente posible.
- Derecho a revocar el consentimiento: retirar su consentimiento en cualquier momento, sin que ello afecte la licitud del tratamiento basado en el consentimiento previo a su retiro.
Cómo Ejercer sus Derechos
Puede ejercer estos derechos contactándonos a través de:
- Email: privacidad@medisuit.app
- Delegado de Protección de Datos: dpo@medisuit.app
Responderemos su solicitud dentro de los plazos establecidos por ley (máximo 30 días corridos conforme a la Ley 21.719). En caso de solicitudes complejas, informaremos la necesidad de extensión del plazo. Podremos solicitar verificación de identidad antes de procesar su solicitud.
Datos de Pacientes
Si usted es paciente y desea ejercer sus derechos sobre datos ingresados por un profesional de salud en Medisuit, debe dirigir su solicitud directamente al profesional o clínica responsable. Medisuit actúa como encargado del tratamiento y procesará las solicitudes según las instrucciones del profesional responsable, conforme a la Ley 20.584.
13. Cookies y Tecnologías de Seguimiento
Utilizamos las siguientes cookies y tecnologias:
Cookies Esenciales (sin consentimiento)
- Sesión de autenticación: cookie HttpOnly para mantener la sesión del usuario (duración configurable, máximo 30 días).
- CSRF: token para la protección contra ataques de falsificación de solicitudes entre sitios.
- Preferencias: configuración de tema (claro/oscuro) y preferencias de interfaz.
Cookies Analíticas (con consentimiento)
- Google Analytics 4: recopilación de datos de uso anonimizados para mejorar el servicio. Puede desactivar Google Analytics configurando su navegador o utilizando el complemento de exclusión de Google.
Puede configurar su navegador para rechazar cookies no esenciales. Las cookies esenciales no pueden ser desactivadas ya que son necesarias para el funcionamiento de la Plataforma.
14. Menores de Edad
Medisuit está diseñado para uso exclusivo por profesionales de la salud mayores de 18 años. No recopilamos intencionalmente datos de menores de edad como usuarios de la Plataforma.
Respecto a datos de pacientes menores de edad ingresados por profesionales:
- El Usuario debe obtener el consentimiento del representante legal del menor conforme a la legislación vigente.
- Los datos de menores reciben las mismas medidas de protección y encriptación que los datos de pacientes adultos.
- Conforme a la Ley 20.584, los mayores de 14 años y menores de 18 pueden ser informados sobre su condición de salud, respetando las reglas de confidencialidad aplicables.
15. Notificación de Brechas de Seguridad
En caso de una brecha de seguridad que afecte datos personales, Medisuit se compromete a:
- Evaluación inmediata: investigar la naturaleza, alcance y consecuencias de la brecha dentro de las primeras 24 horas de su detección.
- Contención: tomar medidas inmediatas para contener la brecha y mitigar sus efectos.
- Notificación a Usuarios afectados: informar a los Usuarios cuyos datos hayan sido comprometidos dentro de las 72 horas siguientes a la confirmación de la brecha, incluyendo la naturaleza de los datos afectados, las medidas adoptadas y las recomendaciones para protegerse.
- Notificación a autoridades: reportar la brecha a las autoridades competentes conforme a la normativa vigente, cuando corresponda.
- Registro: mantener un registro detallado de todas las brechas de seguridad, incluyendo causas, efectos y medidas correctivas implementadas.
16. Tratamiento mediante Inteligencia Artificial
Medisuit ofrece funciones opcionales de inteligencia artificial que el profesional puede habilitar. Cuando están activas, pueden procesar datos de salud del paciente:
- AI Scribe: transcribe el audio de la consulta y sugiere campos de la ficha clínica. El audio se elimina automáticamente después de procesarse.
- Simulación estética (VisionMediPro): analiza fotos del rostro o cuerpo del paciente para simular resultados de tratamientos.
- Asistentes de texto y agente de reservas: generan borradores de respuestas y clasifican mensajes.
Estas funciones utilizan proveedores de IA ubicados en Estados Unidos (AWS Bedrock, AWS Transcribe, Anthropic, OpenAI y Modal; ver sección 8), por lo que implican una transferencia internacional de datos. En cumplimiento de la Ley 21.719:
- Las funciones de IA sobre datos de salud están desactivadas por defecto; el profesional debe aceptar un consentimiento informado específico antes de usarlas.
- El profesional (Responsable) debe obtener el consentimiento explícito del paciente antes de tratar sus datos de salud mediante IA.
- Los datos no se utilizan para entrenar los modelos de los proveedores ni para fines distintos a la prestación del servicio.
- La IA cumple una función de apoyo: no adopta decisiones clínicas automatizadas y el profesional revisa y valida siempre los resultados. El titular puede oponerse a este tratamiento contactando al profesional o a privacidad@medisuit.app.
17. Modificaciones y Contacto
Actualizaciones
Podemos actualizar esta Política de Privacidad periódicamente para reflejar cambios en nuestras prácticas o en la normativa aplicable. Los cambios significativos serán notificados por correo electrónico con al menos 30 días de anticipación y mediante aviso en la Plataforma.
Contacto
Si tiene preguntas sobre esta Política de Privacidad o sobre el tratamiento de sus datos, puede contactarnos:
- Razón social: Sociedad de Norte a Sur SpA
- RUT: 78.333.128-4
- Email de privacidad: privacidad@medisuit.app
- Delegado de Protección de Datos: dpo@medisuit.app
- Dirección: Avenida Las Rastras 1285, Centro Pichimapu, Talca, Chile