1. IDENTIDAD Y DOMICILIO DEL RESPONSABLE
Semia Tech S.A.S., con domicilio en Camino a Vanegas 359, Col. Puerta Real, C.P. 76910, Corregidora, Querétaro, México, es la sociedad mercantil responsable del tratamiento, recolección y salvaguarda de sus datos personales procesados a través de la aplicación Desemia, en estricto apego a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), su Reglamento y los Lineamientos del Aviso de Privacidad aprobados por el INAI.
2. DISTINCIÓN EXPRESA DE ROLES LEGALES: RESPONSABLE VS. ENCARGADO
De conformidad con la LFPDPPP, las funciones legales respecto al tratamiento de datos en Desemia se delimitan con precisión:
A) Semia Tech S.A.S. como Responsable (Data Controller)
Semia Tech S.A.S. actúa como Responsable del tratamiento respecto a los datos recabados para la gestión de cuentas de usuario, facturación, cobros, seguridad de la plataforma, métricas, soporte técnico, navegación en el portal y directorio público de profesionales.
B) Semia Tech S.A.S. como Encargado (Data Processor)
Cuando un Paciente interactúa con un Profesional de la Salud o Centro Médico a través de Desemia, **el médico o clínica actúa como el único y exclusivo Responsable** del tratamiento del Expediente Clínico Electrónico. En estos casos, **Semia Tech S.A.S. actúa únicamente como Encargado** que procesa la información en la nube por cuenta e instrucción del médico bajo un *Convenio de Tratamiento de Datos*.
3. CATEGORÍAS DE DATOS PERSONALES Y DATOS SENSIBLES DE SALUD RECABADOS
Para la prestación de los Servicios de la aplicación Desemia, recabamos las siguientes categorías de datos personales:
A) Médicos y Profesionales de la Salud
- Nombre completo, correo electrónico, teléfono y domicilio profesional.
- Cédula profesional, especialidad y título universitario.
- Certificados públicos (
.cer) y llaves de e.firma (.key) para recetas. - Datos patrimoniales y bancarios cifrados (vía procesador de pagos Stripe).
B) Pacientes (Datos Sensibles de Salud - Art. 9 LFPDPPP)
- Nombre completo, CURP, fecha de nacimiento, género, domicilio y teléfono.
- Historial clínico, diagnósticos, síntomas y antecedentes hereditarios.
- Notas médicas de evolución, recetas prescritas y estudios de laboratorio.
- Grabaciones o metadatos de videoconsultas a distancia.
4. FINALIDADES DEL TRATAMIENTO DE DATOS
Finalidades Primarias (necesarias para la relación jurídica):
- Creación, gestión y resguardo del Expediente Clínico Electrónico en cumplimiento de la NOM-024-SSA3-2012.
- Agendamiento, cancelación y recordatorios automáticos de citas por correo o WhatsApp.
- Emisión, firma y validación de recetas médicas electrónicas con e.firma (FIEL).
- Habilitación del canal cifrado para videoconsultas de telemedicina.
- Facturación, cobro de suscripciones y atención a clientes.
Finalidades Secundarias (opcionales):
- Uso de información clínica estrictamente anonimizada e irreversiblemente disociada para la mejora continua de algoritmos de Inteligencia Artificial y triaje.
Consentimientos que el Titular otorga o niega por sí mismo:
Las tres finalidades siguientes están DESACTIVADAS de origen y sólo operan si el Titular las activa expresamente desde el asistente que se le presenta la primera vez que abre su portal, o después desde Preferencias y Compartir datos. Puede revocarlas en cualquier momento por la misma vía, sin expresión de causa, y negarlas todas no afecta la atención médica que recibe ni su acceso a su propio expediente.
- Que las clínicas puedan saber que existe un expediente suyo. Permite que un médico al que el Titular acude por primera vez sea informado de que existe información clínica en otra clínica de la red, y pueda solicitarle que la comparta. No otorga acceso al contenido: la lectura del expediente requiere una autorización posterior y específica del Titular. La única excepción son las alergias, que acompañan al Titular en toda clínica donde tenga expediente, con consentimiento o sin él, por ser una salvaguarda de seguridad clínica: su finalidad es que ningún profesional le administre o prescriba algo que pueda dañarle. El beneficio es que la consulta parta de un antecedente y no de una hoja en blanco.
- Compartir su historia clínica al agendar. Permite que la clínica con la que el Titular agenda reciba su expediente antes de la consulta, de modo que la atención continúe donde quedó en lugar de repetir el interrogatorio.
- Uso de sus datos anonimizados para mejorar la atención. Corresponde a la finalidad secundaria descrita arriba y en la Cláusula 5, en los términos y con las salvaguardas ahí señalados.
🤖 5. USO DE DATOS CLÍNICOS Y MODELOS DE INTELIGENCIA ARTIFICIAL (CONSENTIMIENTO OPT-IN)
De conformidad con el artículo 9 de la LFPDPPP, el tratamiento de datos sensibles de salud requiere su consentimiento expreso. Por ello, la funcionalidad de "Uso Anónimo de Datos Clínicos para IA" disponible en la sección de Preferencias de la cuenta de Paciente se encuentra DESACTIVADA POR DEFECTO (Opt-In).
Únicamente si usted decide activarla de forma libre y voluntaria en su perfil, Semia Tech S.A.S. utilizará información de salud disociada para optimizar los algoritmos de triaje en Desemia. Usted puede revocar este consentimiento en cualquier momento desmarcando la casilla correspondiente.
6. TRATAMIENTO DE DATOS ANONIMIZADOS (ARTÍCULO 2 LFPDPPP)
Conforme al artículo 2 de la LFPDPPP, los datos que han sido sometidos a un procedimiento de disociación o anonimización irreversible de modo que no puedan asociarse a un titular identificado ni identificable **no se consideran datos personales**. Semia Tech S.A.S. podrá conservar y utilizar métricas y agregados estadísticos anónimos con fines de investigación y desarrollo del software sin limitación de tiempo.
🛡️ 7. MEDIDAS DE SEGURIDAD Y PROTECCIÓN DE DATOS (GRADO BANCARIO)
Semia Tech S.A.S. resguarda su información en Desemia con medidas de seguridad de grado bancario: encriptación en tránsito con TLS 1.3 y encriptación en reposo mediante el algoritmo AES-256. No comercializamos ni vendemos datos personales bajo ninguna circunstancia.
Autenticación y Credenciales: La Aplicación soporta Autenticación de Doble Factor (2FA/TOTP). Las claves compartidas de TOTP se guardan cifradas y los códigos de recuperación únicamente en formato de resumen criptográfico (hash).
8. POLÍTICA DE COOKIES Y TECNOLOGÍAS DE SEGUIMIENTO
Desemia utiliza cookies y almacenamiento local (local storage y session storage) para garantizar la navegación segura y personalizada en el sitio:
1. Cookies Estrictamente Necesarias (Obligatorias)
Indispensables para el inicio de sesión seguro, la gestión de la sesión autenticada (NEXT_LOCALE, tokens de sesión NextAuth) y la prevención de ataques CSRF. Duración: Sesión activa a 1 año.
2. Cookies Funcionales y de Preferencias
Guardan sus preferencias de accesibilidad, como el zoom o tamaño de letra (dsm_font_size) y el idioma preferido. Duración: Hasta 1 año.
3. Cookies de Rendimiento y Análisis
Permiten medir de forma agregada el tráfico de red, detectar errores de cliente y mejorar el rendimiento técnico.
¿Cómo administrar o deshabilitar cookies en su navegador?
- Google Chrome: Configuración > Privacidad y seguridad > Cookies y otros datos de sitios.
- Apple Safari: Preferencias > Privacidad > Bloquear todas las cookies.
- Microsoft Edge: Configuración > Permisos del sitio > Cookies y datos del sitio.
- Mozilla Firefox: Opciones > Privacidad y seguridad > Cookies y datos del sitio.
9. PROCEDIMIENTO DE DERECHOS ARCO Y RETENCIÓN SANITARIA (NOM-004-SSA3-2012)
El titular o su representante legal pueden ejercer sus Derechos de **Acceso, Rectificación, Cancelación u Oposición (Derechos ARCO)** conforme a los artículos 28 a 35 de la LFPDPPP:
- Solicitud: Presentar el Formulario de Derechos ARCO en línea o enviar correo a arco@semiatech.com adjuntando identificación oficial vigente.
- Requerimiento de Información Incompleta: Si la solicitud no reúne los datos necesarios, se le requerirá dentro de los 5 (cinco) días hábiles siguientes para que los aporte en un plazo de 10 (diez) días hábiles.
- Plazos de Respuesta y Efectividad: Semia Tech S.A.S. comunicará la determinación en un plazo máximo de **20 (veinte) días hábiles**, haciéndose efectiva dentro de los **15 (quince) días hábiles** siguientes a la notificación.
Resguardo en Cold Storage (NOM-004-SSA3-2012): Al aprobarse una solicitud de Cancelación u Oposición de datos clínicos, los registros se trasladarán a un almacenamiento cifrado de resguardo (cold storage) durante el plazo de 5 (cinco) años para dar cumplimiento a las obligaciones normativas de la Secretaría de Salud y legislación contable, tras lo cual se eliminarán de forma permanente.
10. TRANSFERENCIAS INTERNACIONALES DE DATOS
Semia Tech S.A.S. no transferirá sus datos personales a terceros sin su consentimiento, salvo las excepciones del artículo 37 de la LFPDPPP (cumplimiento de leyes, mandatos judiciales o proveedores de infraestructura en la nube con acuerdos de confidencialidad).
11. LEY APLICABLE, IDIOMA PREVALECIENTE Y RECURSO ANTE EL INAI
Este Aviso de Privacidad se rige por las leyes de los Estados Unidos Mexicanos. En caso de discrepancia, **la versión en idioma español es la única oficial y legalmente ejecutable**.
Si usted considera que su derecho a la protección de datos personales ha sido vulnerado, puede acudir ante el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) (www.inai.org.mx).