La Ley 21.719 entra en vigencia el 1 de diciembre. Esto es exactamente cómo tratamos los datos de tus pacientes.
Tu clínica es la responsable del tratamiento y Clinera es la encargada: procesamos los datos por instrucción tuya, no por cuenta propia. Eso no es una declaración de buenas intenciones, es un contrato que se firma como anexo del servicio.
Las cuatro preguntas que importan
Si sólo vas a leer una parte de esta página, lee esta. El detalle técnico y las tablas para tu abogado están más abajo.
Infraestructura y región
Pendiente de confirmación
Proveedor de nube y región de alojamiento de los datos clínicos. El sitio declara hoy AWS São Paulo en /privacidad, en el FAQ de home y en /funciones; el proyecto de esta página asumía Google Cloud. Son respuestas distintas y sólo una puede ir en un DPA.
Registro de acceso a cada ficha
Cada apertura de una ficha clínica queda registrada: quién accedió y cuándo. Es la trazabilidad que exige la Ley 20.584 y está activa hoy para todas las clínicas de la plataforma.
60 días para exportar, después se eliminan
Si tu clínica deja Clinera, tienes 60 días para llevarte todo. Al día 60 eliminamos, al día 95 la eliminación llega a los respaldos. No custodiamos tus datos indefinidamente.
Lista cerrada y pública de subencargados
Publicamos con nombre a cada tercero que toca datos, para qué se usa y qué datos alcanza. Si un proveedor no está en esa tabla, no recibe datos de tus pacientes.
Cuatro roles, y tu clínica tiene el principal
La ley reparte responsabilidades entre cuatro figuras. Entender cuál te toca es lo primero, porque de ahí sale quién responde ante el paciente y quién le responde a quién.
- Titular
El paciente
Los datos son suyos. La ley le reconoce derechos sobre ellos y puede ejercerlos ante la clínica.
- Responsable
Tu clínica
Decide para qué se tratan los datos y responde ante el paciente y ante la Agencia. Es el rol que casi ningún dueño de clínica sabe que tiene, y cambia toda la conversación: el proveedor no puede asumirlo por ti.
- Encargado
Clinera
Trata los datos por instrucción de tu clínica y sólo para prestarle el servicio. No los usa para fines propios, no los vende y no los comparte fuera de la lista de subencargados publicada más abajo.
- Subencargado
Los proveedores de Clinera
Terceros que Clinera necesita para operar. Quedan sujetos por contrato a las mismas obligaciones que Clinera asume contigo, y están todos con nombre en esta página.
Controles técnicos, uno por uno
Cada fila dice cómo está implementado el control y dónde puedes comprobarlo. Las filas en amarillo son las que todavía no podemos afirmar: preferimos dejarlas a la vista antes que llenarlas con algo que suene bien.
| Control | Cómo está implementado | Evidencia |
|---|---|---|
| Proveedor de nube | Pendiente de confirmación Proveedor de nube de los datos clínicos, y sus certificaciones vigentes (ISO 27001 / 27017 / 27018, SOC 2). Hoy el sitio declara AWS São Paulo en seis páginas públicas; el proyecto de esta landing asumía Google Cloud con ISO y SOC 2. | |
| Región de los datos | Pendiente de confirmación Región exacta donde se almacenan los datos de pacientes, y si hay o no salida del país. Es el dato que más pesa frente a una clínica chilena y no se puede publicar sin confirmarlo. | |
| Cifrado en reposo | AES-256-GCM sobre el 100% del contenido clínico, con envelope encryption. Un volcado de la base de datos entrega texto ilegible. | Publicado en /ley20584 |
| Aislamiento entre clínicas | Una llave de cifrado por clínica. Los datos de una clínica no se pueden descifrar con la llave de otra. | Publicado en /ley20584 |
| Custodia de llaves | La llave maestra vive en un servicio gestionado de custodia (KMS), con acceso IAM mínimo y rotación cada 90 días. Nunca se expone en la aplicación. | Publicado en /ley20584 |
| Cifrado en tránsito | HTTPS obligatorio con HSTS de 2 años, includeSubDomains y preload, más upgrade-insecure-requests. El sitio no acepta tráfico en claro. | Verificable: curl -sI https://www.clinera.io |
| Cabeceras de seguridad | Content-Security-Policy con allowlist explícita de terceros, X-Frame-Options DENY, X-Content-Type-Options nosniff, Referrer-Policy strict-origin-when-cross-origin y Permissions-Policy que apaga cámara, micrófono y geolocalización. | Verificable: curl -sI https://www.clinera.io |
| Registro de auditoría | Registro de quién accede a cada ficha clínica y cuándo, en línea con la Ley 20.584. | Publicado en /ley20584 |
| Respaldos | Respaldos automáticos con recuperación a un punto en el tiempo dentro de una ventana de 7 días. | Publicado en /ley20584 |
| Control de acceso por roles | Pendiente de confirmación Qué roles existen dentro de la clínica, qué puede ver cada uno y quién los administra. No hay ninguna descripción de roles ni de permisos en la documentación pública actual. | |
| Autenticación multifactor (MFA) | Pendiente de confirmación Si MFA está disponible hoy en app.clinera.io, si es opcional u obligatorio, y qué segundo factor admite. No aparece mencionado en ninguna parte del producto ni del sitio. | |
| Gestión de vulnerabilidades | Pendiente de confirmación Cadencia de parcheo, escaneo de dependencias, pruebas de penetración y canal de reporte responsable de vulnerabilidades. | |
Región de alojamiento
Es el dato que más pesa cuando una clínica chilena compara proveedores, y por eso no lo vamos a publicar hasta tenerlo cerrado. Hoy el sitio declara una cosa en unas páginas y el proyecto de esta suponía otra. Sólo una de las dos puede ir en un contrato firmado.
Pendiente de confirmación
Proveedor de nube, región exacta y si existe o no transferencia internacional de datos. Mientras no esté confirmado, la afirmación de que los datos de pacientes chilenos permanecen en Chile no se publica.
Con quién compartimos datos, con nombre
Es la primera tabla que revisa un abogado. La publicamos entera: es una lista cerrada, y si un proveedor no aparece acá, no recibe datos de tus pacientes.
| Subencargado | Para qué se usa | Qué datos toca | Dónde está | Bajo qué contrato |
|---|---|---|---|---|
| Meta Platforms — WhatsApp Business | Transporte de los mensajes entre el paciente y la clínica. Es el canal por el que AURA conversa. | Número de teléfono del paciente y contenido de los mensajes que el propio paciente envía por WhatsApp. | Infraestructura global de Meta | La clínica contrata directamente con Meta. Clinera actúa como Tech Provider sobre la cuenta de la clínica. |
| Proveedor de nube | Pendiente de confirmación Nombre del proveedor, región y contrato de tratamiento vigente. El sitio declara AWS São Paulo; el proyecto de esta página asumía Google Cloud. Hay que cerrar cuál de las dos es y publicar sólo esa. | |||
| Proveedor de modelo de IA | Pendiente de confirmación Proveedor definitivo y su política de retención. La decisión abierta es OpenRouter con Zero Data Retention frente a Vertex AI. La política de privacidad vigente hoy nombra OpenRouter, Google Gemini y OpenAI, lo que no es compatible con una lista cerrada de subencargados. | |||
| Proveedor de voz (CAMILA) | Pendiente de confirmación Proveedor de voz, región de procesamiento y retención del audio. CAMILA se vende como próximamente, así que la fila sólo se publica cuando el agente esté operativo y el contrato firmado. | |||
| Pasarela de pago | Pendiente de confirmación Pasarela definitiva. La política de privacidad nombra hoy Stripe, MercadoPago y Webpay/Transbank. Hay que confirmar cuáles están activas y si alguna toca datos de pacientes o sólo datos de facturación de la clínica. | |||
Tu número de WhatsApp es de tu clínica, no nuestro
La cuenta de WhatsApp Business se crea a nombre de tu clínica mediante Meta Embedded Signup. El vínculo contractual es entre tu clínica y Meta; Clinera figura como Tech Provider sobre esa cuenta. Si mañana dejas Clinera, conservas tu número y tu historial: sólo nos desvinculas como proveedor. No dependes de nosotros para seguir teniendo tu canal.
Qué pasa con los datos cuando interviene un modelo
Es la pregunta que más miedo da y la que casi nadie responde derecho. Acá va lo que podemos afirmar hoy y, con la misma claridad, lo que todavía no.
Tus datos no entrenan modelos
Los proveedores de inteligencia artificial que usamos están sujetos a cláusulas contractuales que prohíben usar los datos para entrenar modelos. Está declarado en nuestra política de privacidad.
Qué se le envía al modelo y qué no
Pendiente de confirmación
Detalle de los campos que salen hacia el proveedor de IA en cada conversación y de los que nunca salen. Depende de cerrar la decisión entre OpenRouter con Zero Data Retention y Vertex AI, porque cambia el diagrama de flujo de datos que va en el DPA.
Cuánto retiene el proveedor
Pendiente de confirmación
Ventana de retención del proveedor de IA y si el modo Zero Data Retention queda activo en producción. Sin ese dato no se puede prometer una retención determinada.
Apagar los agentes sin perder el producto
Pendiente de confirmación
Si hoy una clínica puede desactivar AURA, CAMILA y LIA conservando agenda, fichas y pagos, y si esa desactivación es autoservicio o pasa por soporte.
Por qué preferimos dejarlo en amarillo
Una afirmación sobre inteligencia artificial y datos de salud que después hay que corregir vale menos que un espacio en blanco honesto. Bajo la Ley 21.719 lo que publicamos acá es oponible: si lo decimos, hay que poder probarlo el día de la fiscalización.
Qué pasa el día que decides irte
Ninguna clínica firma tranquila si no sabe cómo se sale. Este es el calendario completo, con las fechas en que te avisamos.
Congelamiento
Los agentes dejan de operar y la cuenta pasa a sólo lectura. Nada se borra todavía. Te avisamos por correo que empezó la ventana de exportación.
Ventana de exportación
Puedes exportar fichas clínicas, pacientes, agenda e historial. Enviamos tres avisos: al día 0, al día 30 y al día 55.
Eliminación certificada
Se eliminan los datos de producción y te entregamos el certificado de eliminación por escrito.
Purga de respaldos
La eliminación alcanza a los respaldos y la información deja de existir en nuestros sistemas.
Los 15 años de la ficha son obligación tuya, y por eso te la devolvemos
El artículo 11 del Decreto 41 de 2012 obliga a conservar la ficha clínica por quince años. Esa obligación recae en el prestador de salud, es decir tu clínica, y no se transfiere al software que uses.
Por eso Clinera está diseñado para devolverte la ficha completa y después eliminarla, en vez de custodiarla por su cuenta de forma indefinida. Si guardáramos tus fichas para siempre no te estaríamos ayudando a cumplir: te estaríamos dejando una copia de datos sensibles fuera de tu control, y el plazo lo seguirías debiendo tú.
Derechos del paciente
La solicitud del paciente entra por la clínica, que es quien tiene el deber de responder. Clinera te entrega las herramientas y la información para hacerlo.
- AccesoSaber qué datos suyos existen y de dónde salieron.
- RectificaciónCorregir un dato incompleto, inexacto o desactualizado.
- SupresiónPedir que se eliminen, cuando no exista un deber legal de conservarlos.
- OposiciónOponerse a un tratamiento determinado de sus datos.
- PortabilidadLlevarse sus datos en un formato estructurado y de uso común.
Nuestro plazo interno: 5 días hábiles
Cuando nos pidas los datos necesarios para responderle a un paciente, te los entregamos dentro de 5 días hábiles. El plazo legal para responderle corre contra tu clínica, así que el nuestro está fijado más corto a propósito, para que llegues con margen.
El dato que no se pide no se puede filtrar
Pedir menos datos es la medida de seguridad más barata que existe y la única que no depende de que ningún sistema funcione bien. El caso concreto en Clinera es el RUT al momento de agendar: si una paciente puede reservar con nombre y apellidos y entregar el RUT recién cuando llega a la consulta, ese dato deja de viajar por WhatsApp.
Pendiente de confirmación
Si el agendamiento sin RUT ya está implementado en producción. Mientras no esté confirmado no se publica como una función disponible; si no existe todavía, esta sección se elimina de la página en vez de quedar como promesa.
Si algo pasa, te enteras por nosotros
Qué consideramos un incidente
Cualquier acceso, divulgación, alteración, pérdida o destrucción de datos personales que no haya sido autorizada por tu clínica. Cuenta también el acceso indebido desde una cuenta legítima, y cuenta aunque no podamos confirmar todavía qué alcance tuvo: el aviso no espera al informe final.
Quién notifica a quién
La ley pone el deber de notificar a la Agencia en el responsable, que es tu clínica. Como encargada, la obligación de Clinera es avisarte a ti con lo que necesitas para cumplir: qué pasó, qué datos alcanzó, desde cuándo, qué hicimos para contenerlo y qué te recomendamos hacer. La notificación a la Agencia se cursa sin dilación indebida.
En cuánto te avisamos
Pendiente de confirmación
Plazo comprometido para notificar a la clínica desde que Clinera toma conocimiento del incidente, y canal por el que se cursa el aviso. Es un compromiso contractual y tiene que fijarlo la empresa antes de publicarlo.
Contacto de seguridad
Si detectaste algo raro en tu cuenta, o eres investigador y encontraste una vulnerabilidad, escribe a privacidad@clinera.io. Es el mismo canal para asuntos de privacidad y derechos del titular.
Lo que nos preguntan las clínicas
Pásale esta página a tu abogado
El anexo de tratamiento de datos se firma junto al contrato de servicio y puedes pedirlo antes de contratar, para que lo revise quien tenga que revisarlo. Si tu clínica usa un cuestionario de seguridad propio, envíanoslo y lo respondemos.
Pendiente de confirmación
Publicación del anexo DPA como PDF descargable. Mientras no exista el archivo, la página lo entrega por correo en vez de ofrecer una descarga que no está.
Esta página describe medidas vigentes, no planes. No constituye asesoría legal.