Política de Privacidad
Última actualización: 26 de julio de 2026 · Versión: privacy-notice-es-CL-2026-07-26 · Vigente desde: 26 de julio de 2026
1. Quién trata los datos y en qué calidad
NuvaMed SpA ("NuvaMed"), RUT 78.385.718-9, con ubicación pública informada en Las Condes, Santiago, es responsable de los tratamientos que determina directamente, entre ellos la administración de cuentas de profesionales, contratación y facturación de la plataforma, soporte, seguridad, prevención de abuso y comunicaciones comerciales autorizadas. Si en el futuro se habilita analítica del sitio público, NuvaMed será responsable de ese tratamiento y deberá respetar la preferencia informada del visitante.
Respecto de las fichas clínicas y demás datos de pacientes tratados para prestar atención de salud, el prestador de salud —profesional o institución— determina la finalidad asistencial, mantiene la custodia y las responsabilidades que le asigna la normativa sanitaria. En esos tratamientos, NuvaMed presta servicios tecnológicos por encargo y siguiendo las instrucciones del prestador, sin perjuicio de las obligaciones propias que le correspondan como proveedor o mandatario.
Antes de habilitar tratamiento clínico en producción, el prestador y NuvaMed deben formalizar el acuerdo de tratamiento de datos correspondiente. La publicación de esta política o de un modelo contractual no sustituye la celebración y verificación de ese acuerdo.
Por esta razón, la identidad del responsable y el canal para ejercer derechos dependen de la finalidad. Las solicitudes relacionadas con una ficha clínica se coordinan con el prestador que atiende al paciente; NuvaMed recibe o deriva la solicitud cuando corresponda.
Contacto: contacto@nuvamed.cl
2. Marco legal
Esta política describe el tratamiento considerando la legislación chilena vigente y las obligaciones aplicables a los prestadores de salud, entre ellas:
- Ley 19.628 — Protección de la Vida Privada
- Ley 20.584 — Derechos del Paciente (confidencialidad de la ficha clínica)
- Ley 21.331 — Reconocimiento y Protección de los Derechos de las Personas en Atención de Salud Mental
- DS 41/2012 — Reglamento sobre fichas clínicas
La Ley 21.719 fue publicada y sus modificaciones principales entran en vigencia el 1 de diciembre de 2026. NuvaMed está adecuando sus contratos, controles y procedimientos para esa fecha; esta referencia no significa que una obligación futura ya se encuentre vigente ni sustituye la evaluación de cada tratamiento.
3. Datos que recopilamos
3.1 Datos de profesionales de salud
- Nombre, email, teléfono, RUT
- Especialidad y número de registro (SIS/Superintendencia)
- Datos de facturación
- Credenciales de integración de videollamada (Zoom y/o Google — tokens OAuth cifrados), si el profesional opta por conectarlas
3.2 Datos de pacientes
- Nombre completo, RUT, fecha de nacimiento, datos de contacto
- Previsión de salud (FONASA, ISAPRE, PRAIS)
- Datos clínicos: diagnósticos, medicamentos, notas clínicas, evaluaciones de riesgo
- Datos del portal de bienestar (autoregistro de ánimo, adherencia a medicamentos)
- Datos de citas, telemedicina, consentimientos, representantes y comunicaciones relacionadas con la atención
- Cuando el asistente de IA está habilitado o se utiliza: audio o transcripción de la consulta, copias cifradas de recuperación, segmentos de texto y hechos parciales cifrados, y borradores o notas resultantes
3.3 Datos técnicos
- Registros de auditoría (acceso a fichas clínicas, modificaciones)
- Dirección IP, agente del navegador, identificadores de sesión, autenticación y eventos de seguridad
- En el sitio público, mientras la analítica no esencial permanezca deshabilitada: solo los datos técnicos necesarios para entregar la página, mantener su seguridad y responder acciones expresamente solicitadas
- Mensajes de soporte, datos de entrega de comunicaciones y diagnósticos técnicos de errores
4. Finalidad del tratamiento
- Prestación de servicios de ficha clínica electrónica
- Apoyo a los flujos regulatorios del prestador (por ejemplo, GES/AUGE o Ley 21.331), sin ejecutar ni certificar sus actuaciones
- Preparación de borradores editables de recetas, epicrisis, certificados y formularios de traslado; requieren revisión, firma y emisión por la persona autorizada
- Comunicación entre profesionales de salud (red CareLink)
- Videoconferencia de telemedicina (integración con Zoom y/o Google Meet, a elección del profesional)
- Recordatorios y confirmaciones de citas por email, con invitación de calendario (.ics) y enlace de la videollamada
- Facturación y documentos tributarios electrónicos (SII DTE)
- Autenticación, administración de cuentas, soporte y continuidad operacional
- Prevención, detección e investigación de fraude, abuso e incidentes de seguridad
- Asistencia clínica con IA cuando la función está habilitada y existe la autorización o fundamento aplicable; el resultado queda sujeto a revisión del profesional
- Medición del uso del sitio público y mejora del servicio, de acuerdo con las preferencias aplicables
5. Base legal
La base aplicable depende del actor, el propósito y el tipo de dato. La entrega de esta política informa sobre el tratamiento y no constituye por sí sola consentimiento para todas las finalidades.
- Atención de salud y obligaciones del prestador: el prestador determina el fundamento que permite crear, mantener y utilizar la ficha clínica, incluida la obligación de conservación y las autorizaciones o consentimientos que correspondan. NuvaMed trata esos datos siguiendo sus instrucciones
- Autorización expresa bajo la Ley 19.628 vigente hasta el 30 de noviembre de 2026: cuando ninguna ley especial autoriza el tratamiento, NuvaMed solicita por separado una autorización informada y escrita para los datos necesarios de la cuenta profesional, seguridad, contratación y facturación. La aceptación de los Términos y la confirmación de lectura de este aviso no sustituyen esa autorización
- Relación contractual: delimita las finalidades necesarias para administrar la cuenta, prestar y facturar el servicio, sin reemplazar la autorización exigida por la Ley 19.628 vigente cuando corresponda
- Obligaciones legales: conservación de fichas, documentación tributaria, atención de derechos y otras exigencias aplicables
- Autorización o consentimiento específico: cuando la ley o la naturaleza opcional de la función lo requieran, por ejemplo determinadas grabaciones, usos de IA, marketing o analítica no esencial. La negativa a una función opcional no impide la atención por medios alternativos
- Seguridad y prevención de abuso: conforme a las facultades, obligaciones y condiciones reconocidas por la normativa y los contratos aplicables. Desde el 1 de diciembre de 2026, el interés legítimo solo se invocará cuando se cumplan los requisitos de la Ley 21.719
5.1 Autorización expresa para datos necesarios de la cuenta
De conformidad con el artículo 4 de la Ley 19.628 vigente hasta el 30 de noviembre de 2026, en el registro o reaceptación se presenta una acción separada con el siguiente alcance: “Autorizo expresamente a NuvaMed SpA a tratar los datos personales estrictamente necesarios para administrar y autenticar la cuenta, prestar y proteger el servicio, atender soporte, prevenir e investigar fraude, abuso e incidentes de seguridad, y gestionar el plan, la facturación, los documentos tributarios y las comunicaciones transaccionales necesarias”.
La autorización comprende nombre, RUT, datos de contacto, profesión, registro profesional, institución o consulta, identificadores de cuenta y sesión, eventos de autenticación y seguridad, solicitudes de soporte, plan contratado, antecedentes de facturación y metadatos de pago que recibe NuvaMed del proveedor de pagos. NuvaMed no solicita ni almacena los datos completos de la tarjeta mediante esta autorización.
Estos datos no se comunicarán al público. Podrán comunicarse únicamente a encargados y proveedores necesarios para las finalidades informadas, en la medida descrita en este aviso y bajo los contratos y controles aplicables.
Esta autorización es necesaria para crear y operar una cuenta profesional. Si no se otorga, NuvaMed no puede abrir o mantener esa cuenta. No autoriza marketing, analítica no esencial, grabaciones, funciones de IA ni el tratamiento de datos clínicos de pacientes; esas finalidades requieren el fundamento y, cuando corresponda, la decisión opcional o consentimiento específico aplicable. Rechazar una finalidad opcional no impide usar las funciones que no la necesitan.
La autorización puede revocarse por escrito para tratamientos futuros escribiendo a contacto@nuvamed.cl. La revocación no tiene efecto retroactivo y puede hacer necesario cerrar o limitar la cuenta cuando el tratamiento sea indispensable para prestar o proteger el servicio, sin afectar las obligaciones legales de conservación.
6. Integraciones de terceros
6.1 Zoom Video Comunicaciones
NuvaMed se integra con Zoom para sesiones de telemedicina. Cuando un profesional conecta su cuenta de Zoom:
- Almacenamos tokens OAuth2 cifrados (Fernet, AES-128-CBC) con clave derivada única por profesional
- Creamos reuniones de Zoom en nombre del profesional para citas agendadas
- Si el profesional tiene grabación y transcripción en la nube habilitadas en Zoom, descargamos la transcripción VTT para generar un borrador de nota clínica mediante IA. La grabación original permanece sujeta a la configuración y retención de la cuenta de Zoom del profesional
- NuvaMed no guarda deliberadamente el archivo VTT bruto como un documento separado. Sí conserva la nota resultante y, según la ruta técnica utilizada, puede conservar segmentos de texto o hechos parciales cifrados necesarios para continuidad y trazabilidad
- Al desconectar, eliminamos la credencial activa de nuestros sistemas activos e intentamos revocar el token ante Zoom; la revocación externa puede depender de la respuesta del proveedor
- Las comunicaciones de webhooks de Zoom se validan mediante firma HMAC-SHA256 con protección contra replays
- Al desautorizar la app desde Zoom Marketplace, se elimina la credencial activa de los sistemas activos. Copias restringidas pueden permanecer hasta completar el ciclo de eliminación de backup (respaldo)
Para más información, consulte la Política de Privacidad de Zoom.
6.2 Google — Inicio de sesión
Ofrecemos inicio de sesión con Google (Google Sign-In). Cuando un usuario elige esta opción, accedemos únicamente a su nombre, dirección de email y foto de perfil de la cuenta de Google, con el único fin de crear o autenticar su cuenta en NuvaMed. No accedemos a ningún otro dato de la cuenta de Google a través del inicio de sesión.
6.3 Google Calendar y Google Meet (telemedicina)
Si un profesional de salud elige conectar su cuenta de Google para generar enlaces de videollamada de Google Meet, NuvaMed solicita el permiso (scope) https://www.googleapis.com/auth/calendar.events de la API de Google Calendar. Con este permiso:
- Qué hacemos: cuando se agenda una cita de telemedicina, creamos un único evento en el calendario del profesional con un enlace de Google Meet generado automáticamente. Actualizamos ese evento si la cita se reprograma y lo eliminamos si la cita se cancela.
- Qué NO hacemos: no leemos, listamos ni accedemos a los eventos existentes del profesional en Google Calendar. Solo gestionamos los eventos que NuvaMed crea para las citas de telemedicina. No utilizamos los datos de Google Calendar para perfilado, publicidad ni ningún fin distinto al descrito.
- Qué almacenamos: únicamente los tokens OAuth2 de Google cifrados (Fernet, AES-128-CBC con clave derivada única por profesional), la dirección de email de la cuenta de Google conectada, el identificador del evento de calendario y el enlace de Meet asociados a cada cita. No almacenamos el contenido del calendario del profesional ni ningún otro dato de la cuenta de Google.
- Revocación: el profesional puede desconectar la integración desde la aplicación. Eliminamos la credencial activa de los sistemas activos e intentamos revocar el token ante Google; copias restringidas pueden permanecer hasta completar el ciclo de respaldos. También puede revocar el acceso directamente desde la página de permisos de su cuenta de Google.
Uso limitado (Limited Use): el uso y la transferencia por parte de NuvaMed de la información recibida de las APIs de Google se adhieren a la Política de Datos de Usuario de los Servicios de API de Google (Google API Services User Data Policy), incluidos sus requisitos de Uso Limitado (Limited Use). En particular, los datos obtenidos mediante las APIs de Google se utilizan exclusivamente para proveer o mejorar funciones visibles para el usuario dentro de NuvaMed; no se transfieren a terceros salvo cuando sea necesario para proveer dichas funciones, por motivos de seguridad, para cumplir leyes aplicables o en el contexto de una fusión o adquisición; y no se utilizan ni venden con fines publicitarios.
6.4 Google Gemini (IA)
Utilizamos servicios de Google Gemini o Vertex AI, según la configuración activa, para funciones de asistencia clínica: resúmenes, análisis y briefings pre-sesión, y —cuando el profesional usa el AI Scribe— la transcripción y estructuración de borradores de notas clínicas a partir del audio o de la transcripción de la sesión.
El audio o texto se transmite cifrado en tránsito al servicio de IA. Antes o después del envío se aplican controles de minimización y seudonimización según la ruta técnica; el audio contiene necesariamente la conversación original durante la transcripción y no puede considerarse anónimo. Para grabaciones grandes, la aplicación utiliza la API de archivos de Google e intenta eliminar el archivo inmediatamente después de procesarlo. Si esa eliminación falla o expira, Google puede mantener el archivo hasta su vencimiento automático, actualmente de hasta 48 horas.
Para permitir la recuperación frente a una interrupción, ciertas rutas del AI Scribe pueden guardar en infraestructura de NuvaMed una copia cifrada del audio por un plazo técnico configurable entre 1 y 90 días. También pueden conservarse segmentos de texto y hechos parciales cifrados para continuidad y trazabilidad, además del borrador o nota clínica que revisa y firma el profesional. La retención aplicable se detalla en la sección 8 y debe coincidir con la información presentada al paciente antes de activar la función.
NuvaMed no utiliza contenido clínico para publicidad ni para entrenar modelos propios. Las condiciones sobre uso o retención por Google dependen del servicio y contrato activos. El procesamiento puede ocurrir fuera de Chile cuando se utiliza una ruta sin residencia regional; por ello, la configuración de producción, las condiciones contractuales y las salvaguardas de transferencia deben verificarse para la función habilitada.
6.5 Infraestructura, pagos, comunicaciones y monitoreo
- Google Cloud Platform: alojamiento de la aplicación, bases de datos, almacenamiento, claves, colas y respaldos
- Flow.cl y Bsale: pagos, identidad de facturación, montos y emisión de documentos tributarios
- Proveedores de correo: entrega de mensajes transaccionales a profesionales y pacientes; el contenido depende de la comunicación solicitada
- Twilio/WhatsApp: mensajería cuando la institución habilita una función compatible
- Sentry: monitoreo de errores y diagnósticos técnicos con filtros destinados a reducir datos personales
Estos proveedores reciben solo las categorías necesarias para la función correspondiente. La región efectiva puede diferir de la región principal de la aplicación y depende del proveedor y de la configuración activa.
6.6 Analítica del sitio público
La analítica no esencial está deshabilitada en el sitio público mientras no exista un mecanismo de preferencias que permita una elección informada antes de cargarla. Los eventos locales que una página prepare no se transmiten a Google Tag Manager. Si la analítica se habilita en el futuro, la política y el registro de proveedores deberán identificar las etiquetas, categorías de datos, destinatarios, retención y transferencias aplicables; nunca deberán enviarse datos de ficha clínica a esas herramientas.
7. Seguridad
- Cifrado en tránsito mediante TLS y cifrado en reposo administrado por Google Cloud para los servicios configurados
- Cifrado adicional a nivel de aplicación para determinados campos sensibles, incluidos tokens de integración y contenidos clínicos seleccionados; esto no significa que todos los campos utilicen la misma capa adicional
- Infraestructura principal en Google Cloud Platform, región southamerica-west1 (Santiago, Chile); algunas integraciones y funciones de IA pueden tratar datos en otras regiones
- Autenticación con JWT + cookies httpOnly, RBAC por roles
- Controles de aislamiento por institución y registros de auditoría para acciones sensibles cubiertas por la plataforma
- Controles de edición y adendas para preservar la trazabilidad de notas clínicas
Ninguna medida elimina por completo el riesgo. NuvaMed revisa sus controles y gestiona vulnerabilidades e incidentes de acuerdo con su criticidad.
8. Retención de datos
- Ficha clínica: el prestador debe conservarla por el plazo mínimo legal aplicable, actualmente al menos 15 años. La desactivación de una cuenta no elimina esa obligación
- Datos de cuenta, contratación, facturación, soporte y seguridad: durante la relación y posteriormente por el tiempo necesario para cumplir obligaciones contractuales, tributarias, de seguridad, defensa de reclamaciones y cierre operacional
- Registros de auditoría: durante el plazo definido para trazabilidad, seguridad y obligaciones del prestador; su eliminación se limita cuando deben conservarse como evidencia
- Credenciales de integración (Zoom/Google): mientras la integración esté conectada; la credencial activa se elimina o revoca al desconectarla, sin perjuicio de respaldos sujetos a su ciclo de eliminación
- Audio de recuperación del AI Scribe: plazo técnico configurable entre 1 y 90 días; la configuración predeterminada del código es 30 días. Puede eliminarse antes cuando el flujo lo permite
- Archivos grandes enviados a Gemini: se intenta su eliminación inmediata; ante un fallo, el proveedor puede conservarlos hasta su vencimiento automático de 48 horas
- Transcripciones y resultados de IA: el archivo VTT bruto de Zoom no se guarda deliberadamente como documento separado. Los borradores, notas clínicas y segmentos o hechos parciales cifrados pueden conservarse conforme a la finalidad clínica, de continuidad y de auditoría aplicable
- Respaldos: las copias eliminadas de los sistemas activos pueden permanecer hasta completar el ciclo restringido de respaldo y recuperación
9. Derechos y solicitudes
Los titulares de datos personales pueden ejercer sus derechos de:
- Acceso: solicitar copia de los datos personales tratados
- Rectificación: corregir datos inexactos o incompletos
- Eliminación, cancelación o bloqueo: solicitar el cese o restricción del tratamiento cuando proceda, sujeto a obligaciones legales de conservación
- Oposición: oponerse al tratamiento en determinadas circunstancias
- Portabilidad o entrega estructurada: cuando la normativa aplicable reconozca ese derecho, incluida la entrega de ficha clínica en los casos previstos por la Ley 20.584
- Retiro de autorización: retirar un consentimiento para usos futuros cuando esa sea la base, sin afectar el tratamiento anterior ni las obligaciones de conservación
Las solicitudes pueden realizarse a través del portal de privacidad dentro de la aplicación o escribiendo a contacto@nuvamed.cl. Si se refieren a una ficha clínica, se solicitará identificar al prestador responsable para derivarlas o coordinarlas. NuvaMed acusará recibo y responderá dentro del plazo legal aplicable, informando cualquier extensión permitida y su motivo.
10. Notificación de brechas
Ante un incidente que afecte datos personales, NuvaMed evaluará su alcance, contendrá y documentará el incidente, informará al prestador responsable cuando corresponda y efectuará las comunicaciones exigidas por la normativa y los contratos aplicables sin dilación indebida. El destinatario y plazo dependen de la naturaleza del incidente, el riesgo y las reglas vigentes; esta política no establece un plazo universal de 72 horas.
11. Transferencias internacionales
La infraestructura principal se aloja en Google Cloud Platform, región Santiago (Chile). Algunas integraciones, mensajería, monitoreo y rutas de IA pueden procesar datos fuera de Chile. NuvaMed debe identificar el servicio y región activos, limitar la transferencia a lo necesario y aplicar el contrato, autorización u otra salvaguarda que corresponda. La ruta de IA sin residencia regional no debe describirse como procesamiento exclusivo en Chile.
12. Modificaciones
Podemos actualizar esta política para reflejar cambios legales, operativos o de proveedores. Publicaremos la fecha y versión, mantendremos un historial y notificaremos los cambios materiales antes de que entren en vigor. Si una nueva finalidad necesita consentimiento, se solicitará una decisión específica; la mera continuación del uso no reemplaza ese consentimiento.
13. Contacto
Para consultas sobre privacidad y protección de datos:
NuvaMed SpA
RUT: 78.385.718-9
Ubicación pública informada: Las Condes, Santiago, Chile
Email: contacto@nuvamed.cl
Sitio web: nuvamed.cl