Aviso de Privacidad Integral
Conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP 2025) y a la Ley General de Salud, Capítulo VI Bis — Salud Digital (arts. 71 Bis a 71 Quater).
- Última actualización:
- Abril de 2026
- Versión:
- 2.0
- Vigencia:
- A partir de la fecha de publicación
- Plataforma cubierta:
- EMKAMED® — Expediente Clínico Electrónico SaaS
- Marco legal aplicable:
- LFPDPPP (DOF 20 marzo 2025), Reglamento LFPDPPP, LGS (reforma 15 enero 2026), NOM-004-SSA3-2012, NOM-013-SSA2-2015, NOM-024-SSA3-2012
- Autoridad garante:
- Secretaría Anticorrupción y Buen Gobierno
1Identidad y domicilio de la persona responsable
Jesús Ledezma Iñiguez, persona física con actividad empresarial, titular de la marca registrada EMKAMED® bajo Registro IMPI número 2781436, Expediente 3170695, Clase 9, con vigencia hasta el 13 de noviembre de 2034 (en adelante, «EMKAMED» o la «Persona Responsable»), con Registro Federal de Contribuyentes LEIJ810330S48, Régimen de Personas Físicas con Actividades Empresariales y Profesionales (612), es la persona responsable del tratamiento de los datos personales recabados a través de la plataforma EMKAMED, accesible en el dominio emkamed.mx y sus subdominios.
1.1. Domicilio fiscal y para oír y recibir notificaciones
Av. Lapizlázuli 2808, Colonia Residencial Victoria, Guadalajara, Jalisco, México, Código Postal 44560.
1.2. Datos de contacto para asuntos de privacidad
- Correo electrónico: contacto@emkamed.mx
- Sitio web: https://emkamed.mx
- Domicilio postal: el señalado en el numeral 1.1 anterior
2Doble rol de EMKAMED — distinción crítica
EMKAMED opera bajo dos roles diferenciados conforme a la LFPDPPP y su Reglamento, y esta distinción es esencial para entender el alcance de sus obligaciones:
| Rol | Respecto de | Fundamento |
|---|---|---|
| Persona responsable | Datos de las personas médicas suscriptoras (clientes de la plataforma) | Art. 3, fracc. XIV LFPDPPP — determina finalidades y medios |
| Persona encargada | Datos de las personas pacientes capturados por la persona médica suscriptora | Art. 3, fracc. IX LFPDPPP y arts. 50-52 Reglamento — procesa por cuenta del responsable |
Implicaciones prácticas: respecto de los datos de las pacientes, la persona médica suscriptora es responsable directa frente al paciente y debe emitir su propio aviso de privacidad. EMKAMED procesa dichos datos únicamente conforme a las instrucciones de la persona médica y a los términos del Anexo de Encargo del Tratamiento que firma cada médica suscriptora junto con el Contrato de Prestación de Servicios SaaS.
3Datos personales que recabamos y tratamos
3.1. Datos de la persona médica suscriptora (rol: responsable)
- Identificación: nombre completo, CURP, RFC, fecha de nacimiento, sexo (H/M), nacionalidad, fotografía (opcional).
- Profesionales: cédula profesional, especialidad médica, institución de origen, CLUES del establecimiento, registro ante consejo de especialidad.
- Contacto: correo electrónico, teléfono, domicilio profesional y/o fiscal.
- Establecimiento: razón social, RFC, tipo de establecimiento, domicilio, código postal.
- Financieros: CLABE interbancaria y/o datos de tarjeta (procesados por proveedores PCI-DSS; EMKAMED no almacena estos datos), historial de pagos, CFDI emitidos.
- Autenticación: nombre de usuario, contraseña cifrada (nunca en texto plano), segundo factor (2FA) cuando se active.
- Uso: bitácoras de acceso, dirección IP, navegador, dispositivo, geolocalización aproximada, páginas visitadas, acciones en la plataforma.
3.2. Datos de las personas pacientes (rol: encargada)
Recordatorio: respecto de estos datos, EMKAMED actúa exclusivamente como persona encargada. La persona médica suscriptora es la persona responsable directa frente al paciente.
- Identificación: nombre, CURP, fecha de nacimiento, sexo, domicilio, contacto, folio interno estructurado EMKAMED.
- Datos sensibles de salud (art. 3, fracc. VI LFPDPPP): antecedentes heredofamiliares, personales patológicos y no patológicos, padecimientos, exploración física, diagnósticos (CIE-10), tratamientos, recetas, medicamentos controlados, estudios de laboratorio y gabinete, imágenes médicas, evolución, hojas de egreso voluntario.
- Datos genéticos cuando la especialidad lo involucre (genética médica, oncología).
- Datos relativos a salud mental, sexualidad y reproducción cuando apliquen a la especialidad.
- Consentimientos informados firmados por el paciente o su representante legal, con dos testigos conforme a NOM-004-SSA3-2012.
- Documentos: archivos adjuntos, fotografías clínicas, radiografías digitales, documentos de referencia y contrarreferencia.
3.3. Consentimiento expreso y por escrito para datos sensibles
Conforme al artículo 9 de la LFPDPPP, el tratamiento de datos personales sensibles requiere consentimiento expreso y por escrito de la persona titular o su representante legal. EMKAMED, como persona encargada, no recaba directamente este consentimiento: es obligación de la persona médica suscriptora obtenerlo del paciente y conservar evidencia de su obtención.
4Finalidades del tratamiento
4.1. Finalidades primarias (necesarias para la prestación del Servicio)
- Gestionar el expediente clínico electrónico conforme a NOM-004-SSA3-2012 (conservación mínima 5 años desde el último acto médico).
- Facilitar captura, consulta, búsqueda, filtrado, exportación y respaldo de información clínica.
- Generar documentos médicos (recetas, consentimientos, hojas de evolución, hojas de egreso voluntario, certificados, reportes oficiales SUIVE/COFEPRIS/SSA).
- Proporcionar funciones de inteligencia artificial como apoyo en documentación clínica, detalladas en la sección 6.
- Atender solicitudes de derechos ARCO a través del portal habilitado (formulario de derechos ARCO).
- Procesar cobros recurrentes de suscripción y emitir CFDI 4.0 conforme a la normativa fiscal vigente.
- Brindar soporte técnico, atender consultas, reclamaciones y solicitudes.
- Garantizar la seguridad de la plataforma (autenticación, bitácoras de auditoría inmutables, prevención de fraude).
- Cumplir obligaciones legales, fiscales, sanitarias y contractuales aplicables, incluido el Capítulo VI Bis «Salud Digital» de la Ley General de Salud (arts. 71 Bis, 71 Ter y 71 Quater, DOF 15 de enero de 2026).
4.2. Finalidades secundarias (no necesarias) con opt-out granular
Las siguientes finalidades NO son necesarias para la prestación del Servicio. La persona titular puede oponerse a cualquiera o a todas sin que ello afecte la contratación o continuidad del Servicio:
- Envío de comunicaciones promocionales sobre funcionalidades, capacitaciones y eventos.
- Encuestas de satisfacción e investigación de mercado.
- Análisis estadístico agregado y disociado para mejora del producto.
- Contacto para validación de testimonios o casos de éxito (requiere consentimiento adicional).
- Personalización de la experiencia de usuario mediante datos de uso.
Mecanismo de oposición: enviar correo a contacto@emkamed.mx con asunto «Oposición a finalidades secundarias» indicando las que correspondan, o ajustar preferencias directamente en el panel de usuario de la plataforma. La negativa no afectará los servicios contratados.
5Transferencias a personas encargadas y subencargadas
EMKAMED no comercializa, vende, renta ni cede datos personales con fines mercantiles. Las únicas transferencias son las indispensables para la prestación técnica del Servicio, el cumplimiento de obligaciones legales y el procesamiento de pagos.
5.1. Lista nominal de personas subencargadas y transferencias internacionales
| Subencargada | Función | País | Datos transferidos |
|---|---|---|---|
| Anthropic, PBC | IA generativa (Claude API) | EE.UU. | Texto clínico despersonalizado para generación de borradores |
| Supabase, Inc. | Base de datos PostgreSQL, autenticación, storage | EE.UU. / Singapur | Totalidad de datos bajo cifrado AES-256 en reposo |
| Vercel, Inc. | Hosting frontend y funciones serverless | EE.UU. / CDN global | Datos en tránsito cifrados TLS 1.3 |
| Google LLC | OAuth 2.0, integración con Google Calendar | EE.UU. / global | Email, identificador OAuth, eventos de calendario |
| Stripe, Inc. | Procesamiento de pagos (PCI-DSS Nivel 1) | EE.UU. | Datos de pago — EMKAMED no almacena tarjetas |
| gigstack.pro / Facturapi | Emisión de CFDI 4.0 | México | Datos fiscales del cliente para facturación |
| Proveedor PSC autorizado | Constancias NOM-151-SCFI-2016 | México | Hashes de documentos (no contenido) |
5.2. Garantías para transferencias internacionales
Las subencargadas internacionales están sujetas a acuerdos de procesamiento de datos (DPA) con cláusulas estándar contractuales, garantías técnicas (cifrado en tránsito y en reposo) y compromisos de confidencialidad. Los proveedores con acceso potencial a datos clínicos cuentan con certificaciones SOC 2 Type II, ISO 27001 y/o ISO 27018.
5.3. Cambios en el listado de subencargadas
EMKAMED notificará cualquier alta o sustitución de persona subencargada con al menos 30 días naturales de anticipación mediante correo electrónico y publicación en el sitio web. La persona médica suscriptora podrá objetar razonadamente por escrito dentro de los 15 días siguientes y, si no se alcanza solución mutua en 30 días naturales adicionales, podrá rescindir la porción afectada del Servicio sin penalidad.
5.4. Transferencias que no requieren consentimiento adicional (art. 37 LFPDPPP)
- Requerimientos de autoridad competente debidamente fundados y motivados (judicial, ministerial, fiscal, sanitario).
- Cumplimiento de obligaciones legales (emisión de CFDI, reportes SUIVE, COFEPRIS).
- Reconocimiento o defensa de derechos en procesos judiciales.
6Uso de inteligencia artificial y decisiones automatizadas
La plataforma EMKAMED incorpora funciones de inteligencia artificial generativa proporcionadas por Anthropic, PBC (Claude API). Esta sección detalla el uso específico, las limitaciones y los derechos del titular conforme a la LFPDPPP 2025 y a la política de uso de Anthropic, que clasifica la atención sanitaria como caso de uso de alto riesgo sujeto a supervisión humana.
6.1. Salidas generadas por IA
- Borradores de notas clínicas en formato SOAP.
- Sugerencias de codificación CIE-10 y CIE-9-MC.
- Análisis de imágenes médicas con fines educativos.
- Resúmenes de expediente y redacciones de consentimientos plantilla.
- Sugerencias terapéuticas basadas en guías clínicas.
6.2. Naturaleza, limitaciones y responsabilidad indelegable
- Las salidas de IA son herramientas de apoyo a la decisión clínica y nunca constituyen diagnóstico, prescripción, tratamiento ni opinión profesional definitiva.
- Los modelos de lenguaje pueden producir información inexacta, incompleta o confabulada y reflejar sesgos.
- La persona médica, como profesional titulada y cedulada, mantiene la responsabilidad última, exclusiva e indelegable por toda decisión clínica, y se obliga a revisar, validar y corregir cada salida antes de incorporarla al expediente o comunicarla al paciente.
- EMKAMED actúa como intermediario tecnológico y no ejerce la medicina en términos de la Ley General de Salud.
- La persona médica debe informar a sus pacientes sobre el uso de herramientas de IA en su práctica clínica.
- Las salidas se proporcionan TAL CUAL y SEGÚN DISPONIBILIDAD, sin garantía de exactitud o adecuación a casos particulares.
6.3. Despersonalización para procesamiento con IA
Cuando sea técnicamente viable, EMKAMED aplicará técnicas de despersonalización (eliminación de identificadores directos como nombre completo, CURP, RFC y fecha exacta de nacimiento) antes de enviar texto clínico a la IA.
7Derechos ARCO y mecanismos para su ejercicio
Como persona titular, usted tiene derecho a conocer los datos personales que tratamos (Acceso), solicitar su corrección cuando sean inexactos o incompletos (Rectificación), solicitar su eliminación cuando estime que se están utilizando indebidamente (Cancelación) y oponerse al tratamiento para fines específicos (Oposición). Estos derechos se conocen conjuntamente como derechos ARCO y están regulados en el Capítulo III de la LFPDPPP.
7.1. Canal principal: portal ARCO de EMKAMED
Acceda al formulario de derechos ARCO y complete la solicitud con:
- Nombre completo y domicilio u otro medio para recibir respuesta.
- Documento que acredite identidad (identificación oficial vigente) o representación legal.
- Descripción clara y precisa del derecho que ejerce y de los datos personales involucrados.
- Cualquier elemento que facilite la localización de los datos.
7.2. Canal alternativo: correo electrónico
Enviar la solicitud completa a contacto@emkamed.mx con asunto «Solicitud ARCO».
7.3. Plazos legales
| Etapa | Plazo | Fundamento |
|---|---|---|
| Acuse de recibo | 24 horas | Buena práctica |
| Respuesta fundada y motivada | 20 días hábiles | Art. 32 LFPDPPP |
| Ejecución si procede | 15 días hábiles adicionales | Art. 32 LFPDPPP |
| Recurso ante autoridad | 15 días hábiles desde la respuesta | Art. 45 LFPDPPP |
7.4. Restricciones aplicables a datos clínicos
La NOM-004-SSA3-2012 obliga a conservar los expedientes clínicos durante un plazo mínimo de cinco años contados a partir del último acto médico. En consecuencia, las solicitudes de Cancelación sobre datos clínicos podrán bloquear el acceso, pero la información permanecerá conservada durante dicho plazo antes de su eliminación definitiva. Esta restricción responde a obligaciones legales en materia sanitaria y no constituye una negativa al ejercicio del derecho.
7.5. Representación de pacientes menores o incapaces
Para pacientes menores de edad o incapaces, los derechos ARCO se ejercen a través de quien ejerza la patria potestad, tutela o curatela, acreditando dicha representación con documento idóneo (acta de nacimiento, resolución judicial, etc.).
8Revocación del consentimiento
La persona titular puede revocar en cualquier momento el consentimiento que haya otorgado para el tratamiento de sus datos personales, sin efectos retroactivos. La revocación no procederá cuando el tratamiento sea necesario para el cumplimiento de obligaciones legales o contractuales preexistentes (por ejemplo, la conservación de cinco años que impone la NOM-004). Para revocar el consentimiento se utilizan los mismos mecanismos del numeral 7 anterior.
9Cookies y tecnologías similares
El sitio web y la plataforma EMKAMED utilizan cookies, web beacons y tecnologías similares. Al primer acceso se muestra un banner de consentimiento con opción de aceptar, rechazar o personalizar por categoría:
- Estrictamente necesarias (sesión, autenticación, seguridad) — no requieren consentimiento.
- Preferencias (idioma, tema) — opt-in.
- Analíticas (uso agregado) — opt-in revocable.
- Seguridad (prevención de fraude) — no requieren consentimiento.
La configuración puede modificarse en cualquier momento desde el enlace «Preferencias de cookies» en el pie del sitio.
10Medidas de seguridad
EMKAMED implementa medidas administrativas, técnicas y físicas proporcionales al nivel de riesgo, considerando la naturaleza sensible de los datos clínicos:
- Cifrado en tránsito: TLS 1.3 (HTTPS obligatorio).
- Cifrado en reposo: AES-256 en base de datos y almacenamiento.
- Autenticación: usuario y contraseña (hash bcrypt), 2FA opcional, detección de accesos anómalos.
- Autorización: control basado en roles (RBAC) y Row Level Security (RLS) a nivel de base de datos con aislamiento multi-tenant.
- Auditoría: bitácoras inmutables de toda operación sobre datos sensibles, exportables para peritajes.
- Respaldos: automáticos cifrados con retención escalonada (7/30/90 días).
- Gestión de vulnerabilidades: pruebas de penetración anuales, escaneo continuo de dependencias, parches gestionados.
- Continuidad: plan de recuperación ante desastres documentado, RTO 4 h, RPO 24 h.
- Segregación: entornos separados de desarrollo, prueba y producción, sin datos reales en pre-producción.
11Notificación de vulneraciones
Conforme al artículo 20 de la LFPDPPP 2025, en caso de vulneración que afecte de forma significativa los derechos patrimoniales o morales de las personas titulares, EMKAMED notificará:
- A las personas titulares afectadas: de forma inmediata, por los medios de contacto registrados.
- A las personas médicas suscriptoras (en su rol de responsables respecto de pacientes): dentro de las 72 horas siguientes a la detección.
- Contenido mínimo: naturaleza del incidente, datos comprometidos, número aproximado de afectados, acciones correctivas, recomendaciones de protección y punto focal de contacto.
- Cuando no sea posible proporcionar toda la información inicial, se entregará por fases sin demora injustificada.
12Cambios al aviso de privacidad
EMKAMED podrá modificar este aviso por novedades legislativas, políticas internas, nuevos requerimientos de servicio o prácticas del mercado. Cualquier modificación se publicará en https://emkamed.mx indicando la fecha de última actualización, y se comunicará a los usuarios activos por correo electrónico con al menos 15 días naturales de anticipación. El uso continuado del Servicio después de la entrada en vigor constituirá aceptación de los cambios.
13Autoridad garante en materia de protección de datos
A partir de la reforma constitucional del 20 de diciembre de 2024 y la entrada en vigor de la nueva LFPDPPP el 21 de marzo de 2025, la autoridad garante en materia de protección de datos personales en el sector privado es la Secretaría Anticorrupción y Buen Gobierno, a través de su Dirección General de Datos Personales en el Sector Privado, en sustitución del extinto INAI.
Si usted considera que su derecho de protección de datos personales ha sido vulnerado por EMKAMED, podrá acudir ante dicha autoridad presentando la correspondiente denuncia o solicitud de protección de derechos, sin perjuicio de las acciones judiciales que correspondan, incluido el juicio de amparo indirecto ante juzgados especializados.
14Retención y portabilidad de datos
14.1. Durante la vigencia del Servicio
La persona médica suscriptora puede exportar en cualquier momento y sin cargo la totalidad de sus datos en formatos CSV, JSON y PDF desde el panel de administración. Los planes avanzados incluyen exportación en HL7 y FHIR para interoperabilidad con otros sistemas.
14.2. Tras la terminación del Servicio
- Ventana de exportación: 60 días naturales de acceso de solo lectura para descarga final.
- Eliminación en producción: 30 días adicionales tras el cierre de la ventana.
- Eliminación en respaldos: hasta 90 días adicionales por ciclos de retención.
- Conservación legal obligatoria: mínimo 5 años conforme a NOM-004-SSA3-2012, bloqueados sin tratamiento, para cumplir la obligación legal sanitaria aplicable al responsable (médico).
15Consentimiento para el tratamiento
Mediante la aceptación expresa de este aviso (marcación de casilla de consentimiento, firma del Contrato SaaS y/o uso continuado del Servicio) la persona titular manifiesta:
- Haber leído, comprendido y aceptado este Aviso de Privacidad en su versión integral.
- Otorgar consentimiento expreso y por escrito para el tratamiento de datos personales sensibles conforme al art. 9 LFPDPPP.
- Conocer las finalidades primarias y el mecanismo de opt-out granular para las secundarias.
- Aceptar las transferencias listadas en el numeral 5 que no requieren consentimiento adicional conforme al art. 37 LFPDPPP, y autorizar expresamente las transferencias internacionales a las personas subencargadas listadas.
- Entender y aceptar el uso de inteligencia artificial conforme al numeral 6.
- Conocer los mecanismos para ejercer derechos ARCO, revocación y oposición.