Borrador — debe revisarlo un abogado

Texto preparado para revisión legal. No es la versión definitiva y puede cambiar.

Documentos legales

Aviso de privacidad integral de Opifer

Cómo trata Opifer los datos personales de los médicos que usan la plataforma y de los visitantes del sitio, y cómo trata, por cuenta de cada médico, los datos de sus pacientes. Elaborado conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP), publicada en el Diario Oficial de la Federación el 20 de marzo de 2025.

Versión 2026-10-01-borrador-3 • Última actualización: 1 de octubre de 2026

1. Identidad y domicilio del responsable

[Razón social de Opifer] («Opifer»), con domicilio en [domicilio completo] y RFC [RFC], es responsable del tratamiento de los datos personales que recaba para sí: los de los médicos y demás usuarios de la plataforma y los de los visitantes del sitio opifer.vercel.app.

Pendiente: completar razón social, domicilio y RFC, y designar a la persona o el departamento de datos personales.

2. A quién aplica este aviso

Opifer es una plataforma para que los médicos que ejercen en México lleven su consultorio: expediente clínico, agenda, recetas, reservas en línea y portal del paciente. En ella tratamos datos personales con dos papeles distintos:

  • Como responsable, de los datos de los médicos y demás usuarios de la plataforma y de los visitantes del sitio. A ellos aplica este aviso completo.
  • Como encargado, de los datos de los pacientes que cada médico registra. El responsable de esos datos es el médico; Opifer los trata solo por su cuenta y según sus instrucciones (ver «Datos de los pacientes»). Los pacientes deben consultar el aviso de privacidad de su médico. Opifer ofrece a los médicos un modelo de aviso para pacientes.

3. Datos personales que tratamos

De los médicos y demás usuarios de la plataforma:

  • Identificación y contacto: nombre, correo electrónico y teléfono.
  • Datos profesionales: cédula profesional, especialidad y subespecialidad, años de experiencia, biografía, fotografía, y domicilio, ciudad y teléfono del consultorio.
  • Datos de la cuenta: credenciales de acceso (la contraseña la guarda cifrada nuestro proveedor de autenticación; Opifer no la conoce), idioma, fecha de alta y versión y fecha en que aceptaste este aviso y los términos.
  • Datos de uso y técnicos: bitácora de las acciones realizadas en la plataforma, dirección IP, tipo de navegador y registros de acceso necesarios para la seguridad del servicio.
  • Datos de facturación y pago, si contratas un plan: datos fiscales y la información del pago que nos entregue el procesador de pagos. Opifer no guarda números completos de tarjeta.

De los visitantes del sitio: los datos técnicos de su navegación (dirección IP y registros del servidor) y los que nos envíen voluntariamente, por ejemplo al escribir a soporte.

4. Datos personales sensibles

Opifer no solicita datos personales sensibles a los médicos ni a los visitantes del sitio.

Los datos de salud de los pacientes sí son datos personales sensibles. Opifer no los trata como responsable, sino como encargado, por cuenta del médico que los registra, que es quien debe obtener del paciente su consentimiento expreso. La plataforma le pide al médico declarar que lo obtuvo al registrar a cada paciente y guarda la versión del aviso, la fecha y quién lo registró.

5. Finalidades del tratamiento

Finalidades primarias, necesarias para la relación que tienes con Opifer:

  • Crear y administrar tu cuenta y verificar tu identidad al iniciar sesión.
  • Prestarte el servicio: expediente clínico, agenda, recetas, reservas en línea, portal del paciente, recordatorios de citas por correo y WhatsApp, y facturación electrónica (CFDI).
  • Publicar tu perfil público y tu página de reservas, si los activas, con los datos profesionales que elijas mostrar.
  • Darte soporte técnico y atender tus solicitudes.
  • Mantener la seguridad de la plataforma: bitácoras de auditoría, prevención de fraudes y de accesos no autorizados, y respaldos.
  • Cobrar el servicio y emitir comprobantes fiscales.
  • Cumplir las obligaciones legales de Opifer y atender requerimientos de autoridades competentes.

Finalidades secundarias, que no son necesarias para el servicio:

  • Enviarte novedades del producto, encuestas de satisfacción e invitaciones a eventos.
  • Elaborar estadísticas de uso para mejorar la plataforma, con datos disociados cuando sea posible.

6. Cómo negarte a las finalidades secundarias

Puedes pedir en cualquier momento que no usemos tus datos para las finalidades secundarias escribiendo a soporte@medos.app con el asunto «Finalidades secundarias». Tu negativa no afecta el servicio.

También puedes inscribirte en el Registro Público para Evitar Publicidad (REPEP) de la Procuraduría Federal del Consumidor.

7. Datos de los pacientes: Opifer como encargado

Los datos de los pacientes (identificación, contacto, expediente clínico con sus datos de salud, citas, pagos y documentos) los registra el médico, que es el responsable de su tratamiento. Opifer actúa como encargado y se obliga a:

  • Tratarlos solo para prestarle el servicio al médico y según sus instrucciones; nunca para fines propios, publicidad ni elaboración de perfiles.
  • No venderlos, cederlos ni transferirlos, salvo por orden de autoridad competente.
  • Guardar confidencialidad y exigirla a su personal y a sus subencargados.
  • Aplicar las medidas de seguridad descritas en este aviso.
  • Avisar al médico sin demora de cualquier vulneración de seguridad que afecte esos datos.
  • Ayudar al médico a atender las solicitudes de derechos ARCO de sus pacientes: desde la plataforma puede exportar todos los datos de un paciente e imprimir su expediente.
  • Al terminar la relación con el médico, conservar los expedientes el plazo que exige la ley y después bloquearlos y suprimirlos (ver «Conservación, bloqueo y supresión»).

Si un paciente dirige a Opifer una solicitud sobre sus datos, la remitiremos a su médico y se lo haremos saber al paciente.

8. Transferencias y remisiones

Opifer no vende ni renta datos personales.

Para operar, Opifer comunica datos a proveedores que los tratan por su cuenta, como encargados o subencargados, bajo contrato y sin poder usarlos para fines propios. Estas comunicaciones (remisiones) no requieren tu consentimiento:

  • Supabase: base de datos, autenticación y almacenamiento de archivos, con servidores en los Estados Unidos de América.
  • Proveedores de hospedaje de la aplicación web y de la API: [Vercel y proveedor de la API].
  • Resend: envío de correos a los pacientes: recordatorios de citas, invitaciones a encuestas de satisfacción y, cuando el médico lo pide, sus recetas con el PDF adjunto, que contiene el diagnóstico y los medicamentos indicados.
  • Stripe: cobro de las suscripciones de los médicos a los planes de Opifer. Recibe los datos de la tarjeta directamente; Opifer no los ve ni los guarda.
  • Twilio y WhatsApp (Meta): envío de los recordatorios de citas por WhatsApp y recepción de las respuestas de los pacientes, con servidores en los Estados Unidos de América. Solo reciben el nombre de pila del paciente, su número de WhatsApp, la fecha, hora y lugar de la cita y el nombre del médico; nunca datos clínicos.
  • Facturapi: emisión, envío y cancelación de los comprobantes fiscales (CFDI) que los médicos emiten a sus pacientes, y su timbrado ante el Servicio de Administración Tributaria (SAT). Recibe los datos fiscales del paciente (RFC, nombre, régimen fiscal, código postal y, si se indica, su correo electrónico) y el importe; el concepto es «Consulta médica», sin datos clínicos.

Por lo tanto, los datos se alojan fuera de México, en los Estados Unidos de América. Exigimos a estos proveedores medidas de seguridad y de confidencialidad equivalentes a las de este aviso.

Opifer solo transferirá datos a terceros sin tu consentimiento en los casos que permite la LFPDPPP, por ejemplo cuando lo ordene una autoridad competente o cuando sea necesario para reconocer, ejercer o defender un derecho en un proceso judicial.

Pendiente: confirmar la lista de proveedores, la ubicación de sus servidores y los contratos de encargo y subencargo.

9. Derechos ARCO: acceso, rectificación, cancelación y oposición

Tienes derecho a conocer qué datos tuyos tenemos y cómo los usamos (acceso), a pedir que los corrijamos si son inexactos o están incompletos (rectificación), a que los eliminemos de nuestros registros cuando ya no sean necesarios (cancelación) y a oponerte a su uso para fines específicos (oposición).

Para ejercerlos, envía tu solicitud a soporte@medos.app con:

  • Tu nombre y un medio para comunicarte la respuesta.
  • Una identificación oficial o, si actúas por medio de un representante, el documento que acredite la representación.
  • La descripción clara de los datos y del derecho que quieres ejercer.
  • Cualquier documento que ayude a localizar tus datos y, si pides una rectificación, las correcciones y el documento que las respalde.

Te responderemos dentro de los plazos que fija la LFPDPPP: hasta 20 días hábiles para comunicarte la respuesta y 15 días hábiles más para hacerla efectiva, si procede. El trámite es gratuito; solo podrían cobrarse los gastos justificados de envío o de reproducción de copias.

Si eres paciente de un médico que usa Opifer, el responsable de tus datos de salud es tu médico: dirige tu solicitud a él. Si nos escribes a nosotros, la remitiremos a tu médico.

Pendiente: confirmar los plazos y requisitos de la solicitud conforme a la LFPDPPP de 2025 y su reglamento.

10. Revocación del consentimiento

Puedes revocar en cualquier momento el consentimiento que nos diste para tratar tus datos, con el mismo procedimiento de los derechos ARCO. La revocación no tiene efectos retroactivos.

Si revocas el consentimiento para una finalidad primaria, no podremos seguir prestándote el servicio y desactivaremos tu cuenta. Los expedientes de tus pacientes no se eliminan por eso: se conservan el plazo que exige la ley (ver «Conservación, bloqueo y supresión»).

11. Conservación, bloqueo y supresión

Conservamos los datos de tu cuenta mientras esté activa. Si la das de baja, la desactivamos: deja de funcionar y tu perfil público desaparece, pero no se borra de inmediato, porque contiene los expedientes clínicos de tus pacientes.

La NOM-004-SSA3-2012, del expediente clínico, obliga a conservar cada expediente por un periodo mínimo de 5 años, contados a partir de la fecha del último acto médico. Durante ese plazo los expedientes se conservan aunque se eliminen dentro de la plataforma: eliminar un registro solo lo retira del expediente activo, y cada corrección guarda la versión anterior.

Terminado el plazo de conservación, y si no existe otra obligación legal de conservarlos, los datos se bloquean: se guardan sin ningún otro tratamiento, solo para atender posibles responsabilidades durante el plazo de prescripción que corresponda. Al terminar el bloqueo se suprimen de forma segura.

Los datos de facturación y de pagos se conservan el plazo que exigen las disposiciones fiscales (en general, 5 años conforme al Código Fiscal de la Federación).

12. Cookies y tecnologías similares

Usamos solo las cookies necesarias para mantener tu sesión iniciada y proteger tu cuenta. No usamos cookies de publicidad ni herramientas de rastreo de terceros. Si las bloqueas en tu navegador, no podrás iniciar sesión.

13. Medidas de seguridad

Aplicamos medidas de seguridad administrativas, técnicas y físicas para proteger los datos contra daño, pérdida, alteración, destrucción o uso, acceso o tratamiento no autorizados, entre ellas:

  • Conexiones cifradas (HTTPS), y cifrado de la base de datos y de los archivos por parte de nuestro proveedor de infraestructura.
  • Acceso a cada expediente solo para el médico que lo registró, con controles en la aplicación y en la base de datos.
  • Bitácora de auditoría de las acciones sobre los expedientes.
  • Conservación de lo eliminado y de las versiones anteriores de cada registro clínico.
  • Respaldos periódicos.

Si ocurre una vulneración de seguridad que afecte de forma significativa tus derechos, te lo informaremos sin demora, con lo ocurrido y las medidas que puedes tomar. Si afecta datos de pacientes, se lo informaremos al médico responsable.

Pendiente: confirmar el cifrado en reposo y la frecuencia de los respaldos con el plan contratado de cada proveedor.

14. Consentimiento

Al marcar la casilla de aceptación al crear tu cuenta, o al aceptar una nueva versión de este aviso en la plataforma, consientes el tratamiento de tus datos conforme a este aviso. Guardamos la versión que aceptaste y la fecha.

15. Cambios a este aviso

Podemos modificar este aviso por cambios en la ley, en el servicio o en nuestras prácticas. La versión vigente estará siempre en esta página, con su versión y su fecha. Si el cambio es relevante te lo avisaremos al iniciar sesión y te pediremos aceptarlo cuando la ley lo requiera.

16. Autoridad

Si consideras que tu derecho a la protección de datos personales ha sido vulnerado, puedes acudir a la autoridad garante que establece la LFPDPPP, la Secretaría Anticorrupción y Buen Gobierno.

Pendiente: confirmar la autoridad competente y el procedimiento vigente.

17. Contacto

Para cualquier duda sobre este aviso o sobre tus datos personales, escríbenos a soporte@medos.app.