1. Datos personales que pueden tratarse
Dependiendo del rol, módulos habilitados y servicios contratados por la organización, la plataforma puede tratar:
- Datos de identificación y contacto, como nombre, correo, teléfono, puesto, área, organización y sede.
- Datos de cuenta y seguridad, como identificadores de usuario, roles, permisos, estado de activación, sesiones, dirección IP, dispositivo, fecha y hora de acceso, intentos fallidos y bitácoras de auditoría.
- Datos laborales, profesionales y académicos, como cargo, cédula profesional, especialidad, asignaciones, capacitaciones, evaluaciones y constancias.
- Datos administrativos y operativos derivados del uso de módulos, flujos, tareas, autorizaciones, comunicaciones, evidencias y documentos.
- Cuando la organización utilice módulos clínicos, datos de salud y otros datos personales sensibles necesarios para la atención, continuidad asistencial, seguridad del paciente, expediente clínico y obligaciones sanitarias.
2. Finalidades del tratamiento
Finalidades primarias
- Crear, activar, autenticar y administrar cuentas; asignar roles y controlar accesos.
- Prestar las funciones contratadas de gestión clínica, calidad, seguridad, experiencia, capacitación, operación y análisis institucional.
- Conservar trazabilidad, auditoría, integridad, disponibilidad y continuidad operativa.
- Prevenir fraude, abuso, accesos no autorizados, incidentes de seguridad y uso contrario a las políticas institucionales.
- Atender soporte, incidencias, recuperación de cuenta, comunicaciones transaccionales y obligaciones legales o contractuales.
- Generar reportes y métricas autorizadas para la organización, procurando agregación o disociación cuando resulte aplicable.
Finalidades secundarias
intraMed ONE no utiliza información clínica identificable para publicidad. Cualquier finalidad adicional no necesaria deberá informarse y, cuando la legislación lo exija, someterse al mecanismo de consentimiento u oposición correspondiente.
3. Principios y alcance
El tratamiento se realiza bajo los principios de licitud, consentimiento cuando corresponda, información, calidad, finalidad, lealtad, proporcionalidad y responsabilidad. El acceso a la plataforma no sustituye los consentimientos, avisos o autorizaciones que la institución deba obtener para la atención clínica o sus procesos internos.
La organización determina qué módulos usa, qué usuarios acceden, qué información captura, las finalidades institucionales y los periodos de conservación aplicables. Los usuarios deben utilizar los datos exclusivamente para sus funciones autorizadas.
4. Encargados, remisiones y transferencias
La información puede ser tratada por proveedores de infraestructura, almacenamiento, correo, seguridad, soporte, comunicaciones o inteligencia artificial contratados para operar el servicio, sujetos a obligaciones de confidencialidad, seguridad y tratamiento limitado. Cuando dichos proveedores actúan por instrucciones del responsable, el tratamiento se realiza como una remisión o encargo conforme a la legislación aplicable.
Las transferencias a terceros independientes solo deberán realizarse cuando exista fundamento legal, autorización, relación jurídica aplicable, atención de una emergencia, requerimiento de autoridad competente u otro supuesto permitido. La organización responsable debe informar las transferencias específicas que determine dentro de su operación.
Si algún proveedor procesa información fuera de México, se aplicarán salvaguardas contractuales y de seguridad razonables de acuerdo con la naturaleza de los datos y el servicio.
5. Seguridad, confidencialidad y conservación
Se aplican controles administrativos, técnicos y físicos proporcionales al riesgo, incluidos autenticación, permisos por rol y organización, cifrado cuando corresponde, protección de credenciales, monitoreo, bitácoras, respaldos y gestión de incidentes. Ningún sistema elimina por completo el riesgo; por ello, los usuarios deben proteger sus credenciales y reportar de inmediato cualquier actividad sospechosa.
Los datos se conservan durante el tiempo definido por la organización responsable, las obligaciones sanitarias, legales y contractuales, y los periodos necesarios para seguridad, auditoría, defensa de derechos y continuidad. Al concluir, deberán eliminarse, bloquearse, anonimizarse o devolverse de manera segura, según corresponda.
7. Derechos ARCO, revocación y limitación
Puedes solicitar acceso, rectificación, cancelación u oposición al tratamiento de tus datos, así como revocar el consentimiento o limitar su uso cuando resulte legalmente procedente. Presenta la solicitud ante el área de Privacidad, Datos Personales, Jurídico o equivalente de la organización que te otorgó la cuenta.
Incluye tu nombre, medio para recibir respuesta, relación con la organización, descripción clara del derecho que deseas ejercer y los elementos que permitan localizar los datos. La organización podrá solicitar acreditación de identidad o representación. Si no identificas al responsable, contacta al administrador de intraMed ONE, Sistemas o tu superior inmediato dentro de tu institución.
Algunos datos no podrán cancelarse de inmediato cuando deban conservarse por obligaciones sanitarias, contractuales, de auditoría, seguridad, atención de reclamaciones o mandato legal. La autoridad competente y los medios de inconformidad serán los previstos por la legislación mexicana vigente.
8. Menores y personas sujetas a representación
Cuando se traten datos de menores de edad o personas sujetas a tutela o representación, la organización responsable deberá aplicar medidas reforzadas, verificar la representación y limitar el tratamiento al interés superior, atención y finalidades legalmente permitidas.
9. Incidentes y responsabilidades del usuario
El usuario debe mantener confidencial su contraseña, cerrar sesión en equipos compartidos, verificar destinatarios antes de enviar información y evitar descargar o copiar datos fuera de los canales autorizados. Ante pérdida de dispositivo, suplantación, acceso extraño o divulgación accidental, debe informar inmediatamente al administrador o área de seguridad de su organización para activar el protocolo correspondiente.
10. Cambios al aviso
Este aviso puede actualizarse por cambios legales, regulatorios, contractuales, tecnológicos o funcionales. La versión vigente estará disponible desde la pantalla de acceso. Cuando un cambio requiera consentimiento o comunicación adicional, la organización responsable implementará el mecanismo correspondiente.
© 2026 intraMed ONE · Documento informativo de la plataforma
