Política de Privacidad — HCE Panacea
Última actualización: 2026-05-19 Vigente desde: fecha de aceptación por el usuario al ingresar a la plataforma. Responsable del tratamiento: Servicios Médicos Panacea SAC (SERMEDPA SAC), RUC 20000000001, Arequipa, Perú.
Esta Política de Privacidad explica cómo SERMEDPA SAC ("nosotros", "SERMEDPA") trata los datos personales que recopilamos a través de la plataforma HCE Panacea (la "Plataforma"), en cumplimiento de la Ley N° 29733 — Ley de Protección de Datos Personales y su Reglamento (D.S. 003-2013-JUS).
Para los datos contenidos en la historia clínica electrónica (HCE), aplica adicionalmente la NTS-139-MINSA/2018 sobre gestión de la historia clínica.
1. ¿Qué datos recopilamos?
1.1. Del establecimiento de salud cliente (IPRESS)
- Datos de identificación: RUC, razón social, código IPRESS de RENIPRESS, dirección.
- Datos de contacto operativo: representante legal, correo, teléfono.
- Datos de configuración: consultorios, branding (logo, color), catálogo personalizado.
1.2. Del personal de salud que usa la plataforma
- Identificación profesional: tipo de código (CMP, COP, COBE, CEP, etc.), número, DNI.
- Datos personales: nombres, apellidos, especialidad, RNE si aplica.
- Credenciales: PIN (almacenado con hash scrypt), código TOTP de MFA si aplica.
- Datos de actividad: registros de inicio de sesión, acciones realizadas en la plataforma.
1.3. Del paciente atendido
- Identificación: DNI, CE, pasaporte u otro documento; nombres, apellidos, fecha de nacimiento, sexo.
- Datos de contacto: dirección, teléfono, correo, contacto de emergencia.
- Datos sensibles de salud: anamnesis, examen físico, diagnósticos, recetas, exámenes, resultados de laboratorio, antecedentes médicos, hábitos, antecedentes ginecobstétricos, vacunas, alergias.
- Datos derivados: foliado de HC, número de visita, atenciones.
Nivel de sensibilidad: la historia clínica del paciente se clasifica como dato personal sensible bajo Ley 29733 art. 2.5. Su tratamiento requiere consentimiento informado expreso y nivel de seguridad complejo (D.S. 003-2013-JUS art. 21).
2. ¿Para qué tratamos los datos?
| Finalidad | Base legal |
|---|---|
| Brindar el servicio HCE (registro, búsqueda, atención clínica, prescripción) | Ejecución del contrato de prestación con el establecimiento + consentimiento informado del paciente. |
| Cumplir obligaciones regulatorias (RENIPRESS, MINSA, SIS, FUA, HIS, SUNASA) | Obligación legal (NTS 139, RM 597-2006, NTS 022). |
| Auditoría de accesos (registro de quién leyó/editó cada HCE) | Obligación legal (NTS 139 §4.2). |
| Seguridad: detección y respuesta a incidentes | Interés legítimo + obligación legal (Ley 29733 art. 12). |
| Comunicación operativa con el cliente (avisos de mantenimiento, alertas) | Ejecución del contrato. |
No usamos los datos para:
- Venta a terceros.
- Marketing dirigido al paciente (a menos que el paciente lo consienta explícitamente).
- Entrenamiento de modelos de IA sin anonimización previa.
3. ¿Con quién compartimos los datos?
3.1. Subprocesadores (proveedores tecnológicos)
Listado completo en el Anexo I del DPA. En resumen:
| Proveedor | Rol | Datos que procesa |
|---|---|---|
| Supabase, Inc. (EE.UU. / Brasil) | Base de datos + autenticación | Todos los datos clínicos y operativos, cifrados AES-256 en reposo. |
| Vercel, Inc. (EE.UU.) | Hosting de la aplicación | Datos en tránsito (TLS 1.2+), logs efímeros. |
| Upstash, Inc. (EE.UU.) | Rate-limit distribuido | Solo contadores de intentos de login (sin PII). |
| Sentry / Functional Software, Inc. (EE.UU.) | Monitoreo de errores | Stack traces técnicos con PII filtrada por SDK. |
| Resend, Inc. (EE.UU.) | Envío de correo transaccional | Correo, nombre, asunto y cuerpo de notificaciones. |
| Meta (WhatsApp Business) (opcional) | Recordatorios al paciente | Número, nombre, mensaje de plantilla aprobada. |
Todos los subprocesadores cuentan con certificación SOC 2 Type II o equivalente. Las transferencias internacionales se realizan bajo Standard Contractual Clauses (SCCs) o equivalente reconocido.
3.2. Autoridades
Compartimos datos con autoridades cuando existe mandato judicial o solicitud fundada de SUSALUD, MINSA, DIRESA, ANPD-MINJUS o Fiscalía en el marco de sus competencias.
3.3. No compartimos datos con:
- Aseguradoras o EPS sin consentimiento del paciente.
- Empresas de marketing o publicidad.
- Investigación científica sin anonimización previa.
4. ¿Por cuánto tiempo conservamos los datos?
| Categoría | Plazo | Fundamento |
|---|---|---|
| Historia clínica (HCE) de paciente adulto | 15 años desde la última atención | NTS 139-MINSA §6.8 |
| Historia clínica de paciente menor de edad | Hasta los 23 años del paciente, O 15 años desde última atención (lo posterior) | NTS 139-MINSA §6.8 |
| Casos forenses, médico-legales | Indefinido | Mandato judicial |
| Logs de acceso y auditoría | 7 años | Soporte forense post-incidente + práctica SOC 2 |
| Backups productivos | 30 días (PITR) | Plan de DR |
| Datos de profesionales | Hasta 5 años post-baja | Reclamos laborales / regulatorios |
5. Derechos del titular del dato (Ley 29733 art. 18-25)
Como titular de tus datos personales tienes derecho a:
| Derecho | Cómo ejercerlo |
|---|---|
| Acceso — saber qué datos tenemos | Solicitud a dpo@sermedpa.com con DNI/CE escaneado. |
| Rectificación — corregir datos erróneos | Igual canal. Respuesta en 5 días hábiles. |
| Cancelación / Olvido — eliminar datos identificables | Igual canal. Respuesta y ejecución en 10 días hábiles. Por NTS 139, la historia clínica se conserva 15 años pero anonimizada (sin tu nombre, DNI ni datos identificables). |
| Oposición — oponerte a un tratamiento específico | Igual canal. Evaluación caso por caso. |
| Tutela — reclamar si no respondemos | Puedes acudir a la Autoridad Nacional de Protección de Datos Personales (ANPD-MINJUS): www.gob.pe/anpd · 0800-15-040 |
Para ejercer cualquier derecho:
Canal único de contacto:
dpo@sermedpa.comPlazo legal de respuesta: 20 días hábiles (Ley 29733 art. 18.3). Costo: gratuito.
6. Medidas de seguridad
SERMEDPA implementa medidas técnicas y organizativas conforme a la categoría de "datos sensibles de salud" (nivel de seguridad complejo):
- Cifrado en tránsito (TLS 1.2+) y en reposo (AES-256).
- Autenticación multi-factor (MFA TOTP) obligatoria para roles clínicos.
- Control de acceso basado en rol (RBAC) con principio de mínimo privilegio.
- Registro de auditoría de todos los accesos y modificaciones a la HCE.
- Inmutabilidad de la HCE post-cierre (NTS 139 §6.3).
- Aislamiento de datos por establecimiento (multi-tenant con RLS).
- Plan de continuidad y disaster recovery con RTO 4-8h, RPO ≤24h.
- Rotación anual de claves de cifrado.
- Capacitación del personal en protección de datos.
Detalle técnico completo en el documento de Whitepaper de Seguridad disponible en /seguridad.
7. Cookies y tecnologías similares
La Plataforma usa cookies estrictamente necesarias para el funcionamiento (sesión, slot de pestaña, CSRF). No usamos cookies de marketing, analytics de terceros ni rastreadores publicitarios.
El detalle de cada cookie (nombre, finalidad y duración) está en la Política de Cookies.
8. Transferencias internacionales
Los datos se almacenan en datacenters de Estados Unidos (us-east-1) o Brasil (sa-east-1), según el despliegue acordado con cada cliente. Esto constituye una transferencia internacional declarada que se ampara en:
- Las Standard Contractual Clauses (SCCs) firmadas con cada subprocesador.
- El consentimiento informado del paciente al firmar el acta de aceptación de uso de HCE en el establecimiento.
9. Modificaciones a esta política
Si modificamos esta política, publicaremos la versión actualizada en /privacidad y notificaremos a los establecimientos clientes con 30 días de antelación.
10. Contacto
| Asunto | Canal |
|---|---|
| Ejercicio de derechos (acceso, rectificación, olvido) | dpo@sermedpa.com |
| Consultas generales sobre privacidad | contacto@sermedpa.com |
| Reclamación formal | Autoridad Nacional de Protección de Datos Personales — www.gob.pe/anpd |
| WhatsApp soporte | +51 923 401 240 |
SERMEDPA SAC · RUC 20000000001 · Arequipa, Perú