HCE Panacea

Política de Privacidad — HCE Panacea

Última actualización: 2026-05-19 Vigente desde: fecha de aceptación por el usuario al ingresar a la plataforma. Responsable del tratamiento: Servicios Médicos Panacea SAC (SERMEDPA SAC), RUC 20000000001, Arequipa, Perú.

Esta Política de Privacidad explica cómo SERMEDPA SAC ("nosotros", "SERMEDPA") trata los datos personales que recopilamos a través de la plataforma HCE Panacea (la "Plataforma"), en cumplimiento de la Ley N° 29733 — Ley de Protección de Datos Personales y su Reglamento (D.S. 003-2013-JUS).

Para los datos contenidos en la historia clínica electrónica (HCE), aplica adicionalmente la NTS-139-MINSA/2018 sobre gestión de la historia clínica.


1. ¿Qué datos recopilamos?

1.1. Del establecimiento de salud cliente (IPRESS)

  • Datos de identificación: RUC, razón social, código IPRESS de RENIPRESS, dirección.
  • Datos de contacto operativo: representante legal, correo, teléfono.
  • Datos de configuración: consultorios, branding (logo, color), catálogo personalizado.

1.2. Del personal de salud que usa la plataforma

  • Identificación profesional: tipo de código (CMP, COP, COBE, CEP, etc.), número, DNI.
  • Datos personales: nombres, apellidos, especialidad, RNE si aplica.
  • Credenciales: PIN (almacenado con hash scrypt), código TOTP de MFA si aplica.
  • Datos de actividad: registros de inicio de sesión, acciones realizadas en la plataforma.

1.3. Del paciente atendido

  • Identificación: DNI, CE, pasaporte u otro documento; nombres, apellidos, fecha de nacimiento, sexo.
  • Datos de contacto: dirección, teléfono, correo, contacto de emergencia.
  • Datos sensibles de salud: anamnesis, examen físico, diagnósticos, recetas, exámenes, resultados de laboratorio, antecedentes médicos, hábitos, antecedentes ginecobstétricos, vacunas, alergias.
  • Datos derivados: foliado de HC, número de visita, atenciones.

Nivel de sensibilidad: la historia clínica del paciente se clasifica como dato personal sensible bajo Ley 29733 art. 2.5. Su tratamiento requiere consentimiento informado expreso y nivel de seguridad complejo (D.S. 003-2013-JUS art. 21).


2. ¿Para qué tratamos los datos?

FinalidadBase legal
Brindar el servicio HCE (registro, búsqueda, atención clínica, prescripción)Ejecución del contrato de prestación con el establecimiento + consentimiento informado del paciente.
Cumplir obligaciones regulatorias (RENIPRESS, MINSA, SIS, FUA, HIS, SUNASA)Obligación legal (NTS 139, RM 597-2006, NTS 022).
Auditoría de accesos (registro de quién leyó/editó cada HCE)Obligación legal (NTS 139 §4.2).
Seguridad: detección y respuesta a incidentesInterés legítimo + obligación legal (Ley 29733 art. 12).
Comunicación operativa con el cliente (avisos de mantenimiento, alertas)Ejecución del contrato.

No usamos los datos para:

  • Venta a terceros.
  • Marketing dirigido al paciente (a menos que el paciente lo consienta explícitamente).
  • Entrenamiento de modelos de IA sin anonimización previa.

3. ¿Con quién compartimos los datos?

3.1. Subprocesadores (proveedores tecnológicos)

Listado completo en el Anexo I del DPA. En resumen:

ProveedorRolDatos que procesa
Supabase, Inc. (EE.UU. / Brasil)Base de datos + autenticaciónTodos los datos clínicos y operativos, cifrados AES-256 en reposo.
Vercel, Inc. (EE.UU.)Hosting de la aplicaciónDatos en tránsito (TLS 1.2+), logs efímeros.
Upstash, Inc. (EE.UU.)Rate-limit distribuidoSolo contadores de intentos de login (sin PII).
Sentry / Functional Software, Inc. (EE.UU.)Monitoreo de erroresStack traces técnicos con PII filtrada por SDK.
Resend, Inc. (EE.UU.)Envío de correo transaccionalCorreo, nombre, asunto y cuerpo de notificaciones.
Meta (WhatsApp Business) (opcional)Recordatorios al pacienteNúmero, nombre, mensaje de plantilla aprobada.

Todos los subprocesadores cuentan con certificación SOC 2 Type II o equivalente. Las transferencias internacionales se realizan bajo Standard Contractual Clauses (SCCs) o equivalente reconocido.

3.2. Autoridades

Compartimos datos con autoridades cuando existe mandato judicial o solicitud fundada de SUSALUD, MINSA, DIRESA, ANPD-MINJUS o Fiscalía en el marco de sus competencias.

3.3. No compartimos datos con:

  • Aseguradoras o EPS sin consentimiento del paciente.
  • Empresas de marketing o publicidad.
  • Investigación científica sin anonimización previa.

4. ¿Por cuánto tiempo conservamos los datos?

CategoríaPlazoFundamento
Historia clínica (HCE) de paciente adulto15 años desde la última atenciónNTS 139-MINSA §6.8
Historia clínica de paciente menor de edadHasta los 23 años del paciente, O 15 años desde última atención (lo posterior)NTS 139-MINSA §6.8
Casos forenses, médico-legalesIndefinidoMandato judicial
Logs de acceso y auditoría7 añosSoporte forense post-incidente + práctica SOC 2
Backups productivos30 días (PITR)Plan de DR
Datos de profesionalesHasta 5 años post-bajaReclamos laborales / regulatorios

5. Derechos del titular del dato (Ley 29733 art. 18-25)

Como titular de tus datos personales tienes derecho a:

DerechoCómo ejercerlo
Acceso — saber qué datos tenemosSolicitud a dpo@sermedpa.com con DNI/CE escaneado.
Rectificación — corregir datos erróneosIgual canal. Respuesta en 5 días hábiles.
Cancelación / Olvido — eliminar datos identificablesIgual canal. Respuesta y ejecución en 10 días hábiles. Por NTS 139, la historia clínica se conserva 15 años pero anonimizada (sin tu nombre, DNI ni datos identificables).
Oposición — oponerte a un tratamiento específicoIgual canal. Evaluación caso por caso.
Tutela — reclamar si no respondemosPuedes acudir a la Autoridad Nacional de Protección de Datos Personales (ANPD-MINJUS): www.gob.pe/anpd · 0800-15-040

Para ejercer cualquier derecho:

Canal único de contacto: dpo@sermedpa.com Plazo legal de respuesta: 20 días hábiles (Ley 29733 art. 18.3). Costo: gratuito.


6. Medidas de seguridad

SERMEDPA implementa medidas técnicas y organizativas conforme a la categoría de "datos sensibles de salud" (nivel de seguridad complejo):

  • Cifrado en tránsito (TLS 1.2+) y en reposo (AES-256).
  • Autenticación multi-factor (MFA TOTP) obligatoria para roles clínicos.
  • Control de acceso basado en rol (RBAC) con principio de mínimo privilegio.
  • Registro de auditoría de todos los accesos y modificaciones a la HCE.
  • Inmutabilidad de la HCE post-cierre (NTS 139 §6.3).
  • Aislamiento de datos por establecimiento (multi-tenant con RLS).
  • Plan de continuidad y disaster recovery con RTO 4-8h, RPO ≤24h.
  • Rotación anual de claves de cifrado.
  • Capacitación del personal en protección de datos.

Detalle técnico completo en el documento de Whitepaper de Seguridad disponible en /seguridad.


7. Cookies y tecnologías similares

La Plataforma usa cookies estrictamente necesarias para el funcionamiento (sesión, slot de pestaña, CSRF). No usamos cookies de marketing, analytics de terceros ni rastreadores publicitarios.

El detalle de cada cookie (nombre, finalidad y duración) está en la Política de Cookies.


8. Transferencias internacionales

Los datos se almacenan en datacenters de Estados Unidos (us-east-1) o Brasil (sa-east-1), según el despliegue acordado con cada cliente. Esto constituye una transferencia internacional declarada que se ampara en:

  1. Las Standard Contractual Clauses (SCCs) firmadas con cada subprocesador.
  2. El consentimiento informado del paciente al firmar el acta de aceptación de uso de HCE en el establecimiento.

9. Modificaciones a esta política

Si modificamos esta política, publicaremos la versión actualizada en /privacidad y notificaremos a los establecimientos clientes con 30 días de antelación.


10. Contacto

AsuntoCanal
Ejercicio de derechos (acceso, rectificación, olvido)dpo@sermedpa.com
Consultas generales sobre privacidadcontacto@sermedpa.com
Reclamación formalAutoridad Nacional de Protección de Datos Personales — www.gob.pe/anpd
WhatsApp soporte+51 923 401 240

SERMEDPA SAC · RUC 20000000001 · Arequipa, Perú