← Volver a ClinLinkAviso de privacidad

Aviso legal de ClinLink

Servicio: ClinLink Versión: 1.0.0 Fecha de entrada en vigor: 12 de septiembre de 2026 Titular y operador del servicio: Kevin Brian Meza Guevara RFC informado: MEGK9609012L2 Domicilio para ejercer derechos y recibir notificaciones: 2da de Juarez, 6511, col. Vicente Guerrero, 72470, Puebla, Puebla, México Soporte operativo: soporte-01@clinlink.com.mx Sitio oficial: https://clinlink.com.mx

1. Objeto y alcance de este aviso

Este aviso identifica al titular y operador de ClinLink, describe la naturaleza del servicio tecnológico, delimita las responsabilidades de las personas que lo utilizan y establece las reglas generales de uso del sitio clinlink.com.mx, sus interfaces, aplicaciones, APIs, servicios auxiliares y documentos publicados por ClinLink.

Este aviso legal debe leerse junto con los Términos generales para profesionales, el Aviso de privacidad integral, los Términos del portal del paciente, las políticas específicas, los consentimientos clínicos y la información que aparezca en la pantalla de contratación. Este documento no sustituye esos instrumentos ni convierte una información técnica, comercial o educativa en una promesa de atención médica, resultado clínico, certificación, autorización gubernamental o asesoría jurídica.

Las condiciones aplicables a una persona dependen de su rol, la finalidad de la operación, el tenant, el plan contratado, los permisos efectivos, la configuración de la cuenta, la disponibilidad del módulo y los proveedores conectados. Cuando una función no esté habilitada en la cuenta o no cumpla sus requisitos, no debe considerarse disponible por el solo hecho de que exista documentación, código, una pantalla o una referencia a ella.

2. Identificación del titular y operador

El titular y operador identificado para ClinLink es Kevin Brian Meza Guevara, con RFC MEGK9609012L2. El domicilio publicado para ejercer derechos y recibir notificaciones es 2da de Juarez, 6511, col. Vicente Guerrero, 72470, Puebla, Puebla, México. El canal de soporte operativo y de contacto publicado es soporte-01@clinlink.com.mx.

ClinLink se presenta como un servicio operado por una persona física. Este aviso no inventa una denominación social, una sociedad mercantil, un representante distinto ni una certificación que no hayan sido informados. Si en el futuro cambia la titularidad, la forma jurídica, el domicilio, la representación, la actividad fiscal o la estructura operativa, se publicará una versión actualizada y se aplicarán los mecanismos de notificación y aceptación que correspondan.

La utilización de la marca, el dominio, los nombres de los módulos y las interfaces de ClinLink no modifica la identificación del titular ni crea una relación de sociedad, franquicia, representación, mandato, relación laboral, asociación profesional o establecimiento sanitario con un profesional, consultorio, clínica, hospital, paciente o proveedor externo.

3. Naturaleza tecnológica de ClinLink

ClinLink es una plataforma de software como servicio para que profesionales de la salud gestionen aspectos administrativos y documentales de su práctica. Según la configuración, puede incluir perfiles profesionales, especialidades, pacientes, expedientes, notas, agenda, documentos, consentimientos, mensajería, portal del paciente, videollamadas, grabaciones, OCR, transcripción, reportes, funciones asistidas por inteligencia artificial, exportación clínica e interoperabilidad.

ClinLink no es un médico, psicólogo, psiquiatra, nutriólogo, fisioterapeuta, odontólogo, hospital, clínica, laboratorio, farmacia, servicio de urgencias, ambulancia, aseguradora, autoridad sanitaria ni sustituto del juicio profesional. No realiza por sí mismo una consulta, diagnóstico, prescripción, indicación terapéutica, interpretación clínica definitiva, certificación de incapacidad, autorización de un procedimiento ni seguimiento de emergencia.

La existencia de funciones clínicas o de comunicación no significa que ClinLink preste el servicio de salud. El profesional decide si utiliza la plataforma, qué información registra, qué comunicación envía, qué consentimiento necesita, qué información comparte y qué decisión clínica adopta. El paciente debe acudir al profesional correspondiente y utilizar los servicios locales de emergencia cuando exista una situación urgente.

4. Roles y separación de responsabilidades

Para la cuenta, contratación, seguridad, soporte, pagos, continuidad, métricas técnicas y operación de la plataforma, ClinLink determina los medios tecnológicos necesarios para prestar el servicio.

Para los datos clínicos que un profesional incorpora sobre sus pacientes, el profesional u organización que presta la atención determina la finalidad clínica, los datos necesarios, la información que debe proporcionar al paciente, los consentimientos, el acceso, la comunicación, la conservación y la salida del expediente. ClinLink procesa esa información como proveedor tecnológico en el alcance de la cuenta y de las instrucciones documentadas.

El profesional no puede trasladar a ClinLink la responsabilidad de una decisión clínica, de un consentimiento insuficiente, de un registro incompleto, de una prescripción, de una comunicación que envió o de una obligación que la ley le imponga directamente. ClinLink tampoco puede garantizar que una plantilla general sea suficiente para cada procedimiento, especialidad, paciente, menor de edad, investigación o jurisdicción.

La persona profesional u organización debe contar con las autorizaciones, licencias, cédulas, avisos, contratos y facultades que correspondan a su actividad. También debe verificar que los colaboradores tengan el rol adecuado, que los destinatarios sean correctos y que la información compartida sea necesaria para la finalidad autorizada. La cuenta de ClinLink no acredita por sí misma la calidad profesional, la autorización sanitaria, la representación de una organización ni la capacidad para prestar un servicio de salud.

5. Alcance funcional del servicio

La plataforma puede ofrecer las siguientes áreas, siempre dentro de la capacidad realmente habilitada:

  • Práctica y especialidad: configuración del perfil profesional, profesión, especialidad, servicios, horarios, sedes y flujos de trabajo especializados. ClinLink puede soportar un catálogo amplio de especialidades; que una especialidad aparezca en el catálogo no significa que todas sus funciones tengan la misma profundidad o que sustituya protocolos profesionales.
  • Pacientes y expedientes: alta, identificación, antecedentes, notas, tratamientos, signos, documentos, laboratorios, recetas, escalas, planes y demás registros que la cuenta tenga autorizados.
  • Agenda y tareas: citas, seguimiento, recordatorios, tareas, estados y acciones de la práctica. La agenda del profesional no constituye una promesa de disponibilidad ni una reserva automática de atención por parte de ClinLink.
  • Consentimientos: creación de solicitudes a partir de plantillas, llenado separado de la parte profesional y del paciente, firma mediante mouse, pantalla táctil o lápiz cuando la interfaz lo permita, envío, aceptación o rechazo, snapshot inmutable para edición ordinaria y asociación al expediente autorizado.
  • Portal del paciente: acceso por invitación, aceptación de documentos, formularios, consentimientos, mensajes, documentos, tareas, planes o información compartida por el profesional. El portal no otorga acceso general a la práctica ni permite al paciente consultar datos de otros pacientes.
  • Chatbot: orientación de uso, recepción de solicitudes administrativas o transmisión de mensajes al profesional dentro del alcance configurado. El chatbot no diagnostica, prescribe, interpreta resultados, atiende crisis ni confirma una respuesta inmediata.
  • Videollamadas: salas vinculadas a una sesión y a un tenant, con los controles de cámara, micrófono, participantes, pantalla y grabación que la cuenta tenga habilitados. Las capacidades dependen del plan, la disponibilidad del servidor de comunicación y la conectividad de las partes.
  • Asistencia de IA: generación de borradores, OCR, transcripción, notas, reportes, búsquedas con recuperación de información o agentes que proponen acciones dentro del plan y la configuración. Todo resultado clínico requiere revisión profesional.
  • Pagos y suscripciones: contratación de planes, asientos, renovaciones y paquetes prepagados mediante el proveedor de pagos configurado. El detalle aplicable es el que aparece antes de confirmar la operación.
  • Exportación e interoperabilidad: descarga o entrega de formatos disponibles, que pueden incluir JSON, CSV y paquetes compatibles con HL7 FHIR R4 4.0.1 dentro de los recursos implementados. La compatibilidad técnica no es una certificación FHIR ni garantiza la aceptación por un tercero.
  • Administración y seguridad: configuración de usuarios, roles, sesiones, límites, evidencia técnica, alertas, auditoría, respaldos y operaciones de continuidad conforme al alcance de cada cuenta.

Los módulos, nombres, límites, textos, planes y rutas pueden cambiar para corregir errores, atender seguridad, actualizar dependencias, incorporar requisitos de proveedores o mejorar el servicio. Los cambios que afecten una obligación contractual o una finalidad de privacidad se gestionarán conforme al documento y mecanismo de aceptación aplicables.

6. Cuenta, identidad y medios de acceso

Cada profesional debe usar una cuenta individual, proporcionar información exacta y mantener actualizados sus datos de contacto, profesión, especialidad, cédula, sede, medios de pago y configuración de seguridad cuando correspondan. No se deben compartir contraseñas, códigos de segundo factor, sesiones, enlaces de invitación, claves API ni tokens.

La persona que crea una cuenta o acepta una suscripción debe tener capacidad suficiente para actuar en nombre propio o, si contrata por una organización, contar con facultades para obligarla respecto de la contratación y de la configuración administrativa. La cuenta no puede transferirse a otra persona sin el procedimiento previsto por ClinLink.

La persona usuaria debe proteger su dispositivo, navegador, correo, autenticador, sesiones abiertas y enlaces enviados a pacientes. Debe cerrar sesiones en equipos compartidos, informar accesos sospechosos, rotar credenciales comprometidas y solicitar la revocación de accesos cuando deje de controlar un dispositivo o colaborador.

ClinLink puede solicitar verificación adicional, invalidar sesiones, revocar tokens, limitar intentos o suspender una operación ante señales de abuso, fraude, acceso anómalo, falta de pago, riesgo técnico o requerimiento legal.

7. Aislamiento por tenant y Apex Team

Cada práctica opera en un espacio lógico separado. La existencia de una misma empresa, consultorio, sede, código de vinculación o equipo no autoriza a un profesional a consultar expedientes, consentimientos, firmas, documentos, grabaciones o mensajes de otro profesional.

En Apex Team, el administrador gestiona la suscripción, los asientos, invitaciones, código de vinculación y funciones administrativas disponibles. El administrador no obtiene por ese solo hecho acceso a expedientes clínicos, notas, firmas, documentos sensibles, grabaciones, conversaciones, resultados de IA ni decisiones profesionales de los colaboradores.

Cada profesional conserva su espacio clínico y la responsabilidad sobre los pacientes que administra. La salida de un colaborador revoca sesiones, tokens, invitaciones y permisos; la cuenta puede permanecer suspendida durante la transición y la información se trata conforme a las obligaciones de exportación, continuidad, conservación y eliminación aplicables.

El usuario no puede intentar descubrir identificadores ajenos, modificar solicitudes para cambiar de tenant, reutilizar enlaces, evadir una guarda de autorización, aprovechar un error de interfaz ni solicitar soporte para obtener información a la que su rol no tiene derecho.

8. Portal del paciente y comunicaciones

El portal del paciente se activa mediante una invitación o flujo autorizado por el profesional. El paciente puede aceptar los documentos que correspondan, consultar la información que el profesional le comparta, completar formularios, firmar consentimientos, recibir documentos, responder mensajes y acceder a tareas o planes dentro del alcance autorizado.

El paciente no dispone de las funciones profesionales de IA, OCR, transcripción, generación de reportes, búsquedas RAG, agentes autónomos ni consumibles de pago. El chatbot del portal se limita a orientar, recopilar una solicitud o transmitirla al profesional; no es un servicio médico ni un canal de urgencias.

Cuando el paciente sea menor de edad o requiera representación, el profesional debe verificar la identidad, capacidad, patria potestad, tutela, representación o autorización que corresponda, así como documentar quién interviene y en qué alcance. ClinLink puede requerir datos de representación y puede limitar el acceso si no es posible verificar la relación o si existe un conflicto entre las personas solicitantes. Una invitación al portal no concede por sí sola facultades de representación ni acceso a información de otros pacientes.

El correo, el chatbot y cualquier canal conectado no deben utilizarse para asumir atención inmediata. Los mensajes pueden retrasarse, rebotar, ser bloqueados por el proveedor o quedar sin respuesta. El profesional debe indicar a su paciente un medio adecuado para urgencias y revisar los destinatarios antes de enviar información.

WhatsApp/Meta es un canal opcional que solo puede utilizarse cuando la aplicación, el número, el portafolio, los webhooks, las plantillas, los permisos, el consentimiento y las políticas del proveedor estén configurados y aprobados. Su habilitación no otorga al canal acceso general a los expedientes ni elimina las obligaciones del profesional.

9. Consentimientos, documentos y firmas

ClinLink proporciona herramientas y plantillas para agilizar solicitudes de consentimiento, pero el profesional debe seleccionar la finalidad correcta, completar la información del procedimiento, riesgos, alternativas, responsables, destinatarios, duración, revocación y consecuencias que correspondan.

El profesional debe revisar sustantivamente su parte, firmarla y utilizar “Guardar y enviar”. Después del envío, esa parte queda protegida como snapshot y no se permite su edición ordinaria. Si existe un error, debe revocarse o cancelarse la solicitud conforme al flujo disponible y crearse una nueva versión, dejando la evidencia técnica correspondiente.

El paciente observa la parte profesional en solo lectura, completa únicamente los campos que le correspondan, acepta o rechaza y firma mediante el mecanismo disponible. El consentimiento completado se asocia al expediente autorizado. La firma dibujada con mouse, pantalla táctil o lápiz es evidencia de interacción y de los metadatos del flujo; no se presenta por sí sola como firma electrónica avanzada, firma certificada o garantía absoluta de no repudio.

La interfaz puede deshabilitar edición, copia contextual y algunas acciones del navegador, pero ningún navegador puede impedir por completo una fotografía externa o una captura realizada mediante otro dispositivo. La validez clínica, informativa y jurídica del consentimiento depende también del contenido, la información entregada, la capacidad de la persona, la representación, el momento y la legislación aplicable.

10. Inteligencia artificial, automatización y revisión humana

Las funciones asistidas pueden operar sobre información que el usuario autorizado seleccione para generar OCR, transcripciones, notas, borradores, resúmenes, reportes, búsquedas RAG o propuestas de seguimiento. La función puede depender de un proveedor externo, un modelo, una versión, una cola, límites diarios, saldo mensual, concurrencia y políticas de seguridad.

La IA no sustituye la valoración, la entrevista, el razonamiento, la decisión ni la firma del profesional. No debe utilizarse para diagnosticar, prescribir, determinar una emergencia, excluir a una persona, ordenar una intervención o comunicar una conclusión clínica sin revisión humana.

El profesional debe leer el resultado completo, contrastarlo con la fuente, corregir omisiones y errores, modificar sustantivamente lo que sea necesario y aprobarlo, editarlo o rechazarlo. Cambiar únicamente signos de puntuación, borrar y volver a escribir una letra, reordenar texto sin revisión o efectuar una modificación equivalente no constituye una revisión significativa. Si no puede validar la salida, debe rechazarla.

Cuando el módulo lo permita, ClinLink conserva o muestra el tipo de operación, fuente seleccionada, usuario, fecha, versión del modelo o servicio, advertencias, resultado, decisión y evidencia técnica mínima. Esta trazabilidad no convierte una salida en verdadera, no sustituye la nota clínica y no traslada al sistema la responsabilidad del profesional.

La IA no debe utilizarse para crear perfiles discriminatorios, inferir atributos sensibles no necesarios, tomar decisiones automáticas con efectos jurídicos o clínicos significativos, ni tratar información distinta de la seleccionada para la operación. El profesional debe comprobar que la información enviada al proveedor de IA sea pertinente, que exista autorización para tratarla y que la salida no se entregue al paciente sin su revisión y consentimiento cuando corresponda.

11. Videollamadas, grabaciones y audio

Las videollamadas se realizan en salas asociadas a la sesión, al usuario autorizado y al tenant. La cantidad de horas, participantes, salas simultáneas, duración máxima, grabación, transcripción y almacenamiento depende del plan y de la configuración que se muestre antes de la operación.

Cada sala puede admitir hasta dos horas por sesión conforme a la configuración descrita en la plataforma. En Apex Team, la capacidad simultánea corresponde a los profesionales activos contratados: dos profesionales pueden realizar dos videollamadas al mismo tiempo, tres pueden realizar tres y así sucesivamente hasta ocho, sin que el administrador pueda entrar a una sesión privada por administrar el equipo.

La grabación es opcional y requiere informar la finalidad, participantes, acceso, conservación, revocación y consecuencias que correspondan. Negarse a grabar no debe impedir una consulta que pueda prestarse sin grabación. Una grabación no crea automáticamente una transcripción ni una nota clínica.

El profesional puede solicitar la eliminación de una grabación cuando proceda. La operación conserva evidencia técnica mínima y los respaldos pueden mantener temporalmente el objeto eliminado durante su ciclo de rotación, cifrado y sin acceso operativo ordinario. Una eliminación puede diferirse por obligación legal, disputa, requerimiento de autoridad, investigación de seguridad o preservación de evidencia.

12. Consumos, límites y protección contra abuso

Las unidades de consumo se muestran en el plan, la pantalla de confirmación o el centro de suscripción. Como regla funcional:

  • el audio se mide por horas procesadas;
  • el OCR se mide por página o imagen procesada, por lo que un documento de dieciséis páginas puede consumir dieciséis unidades;
  • cada intento de generar una nota asistida por IA consume una unidad cuando el proveedor procesa la operación;
  • cada generación de análisis, reporte, plan o receta consume la unidad que corresponda, mientras que la descarga posterior del mismo resultado no genera otra por sí sola;
  • el chatbot y los mensajes se miden por evento o unidad que indique el catálogo vigente, con separación entre el chatbot del portal, el correo enviado por ClinLink y cualquier canal de terceros;
  • la videollamada se mide por horas de sala;
  • el almacenamiento es una capacidad fija de la cuenta y no un cupo mensual que se reinicie por no utilizarse.

Una operación puede consumir recursos aunque el usuario descarte el resultado si el proveedor ya la procesó. Los reintentos pueden generar un consumo adicional y no deben ejecutarse indefinidamente. ClinLink aplica límites por operación, velocidad, IP, usuario, tenant, concurrencia, almacenamiento y disponibilidad para proteger el servicio y los costos.

Por defecto no se generan cargos automáticos por excedentes. El usuario puede confirmar paquetes prepagados y puede activar una compra automática únicamente mediante una autorización expresa, visible, revocable y con un tope. La plataforma debe informar el precio antes de ejecutar una operación costosa, avisar en los umbrales configurados y bloquear el consumo al llegar a cero cuando no exista autorización.

Los límites contra abuso no equivalen a un límite comercial de pacientes o expedientes cuando el plan no lo establezca. Protegen la velocidad, concurrencia, almacenamiento, disponibilidad y costo de operaciones intensivas.

Antes de ejecutar una operación de costo variable, la interfaz debe mostrar, cuando técnicamente sea posible, la unidad que se descontará, el saldo disponible, los límites de la operación, el proveedor o canal involucrado y si un reintento puede generar un nuevo consumo. Los saldos mensuales, paquetes prepagados y capacidad de almacenamiento se administran por separado. El usuario puede detener una función, cancelar una cola o rechazar un resultado sin que ello revierta necesariamente un consumo ya procesado por un proveedor externo.

13. Planes, pagos, impuestos y facturación

El plan, precio, moneda, impuestos, funciones, unidades, duración, asientos, extras y condiciones de renovación se muestran en la oferta, el checkout o la confirmación de la suscripción. En Apex Team, la cotización se recalcula conforme al número de profesionales activos y a los cambios de altas o bajas que registre la cuenta.

Los pagos y suscripciones pueden procesarse mediante Stripe u otro proveedor configurado. ClinLink recibe los identificadores y estados necesarios para reconciliar la operación y no debe almacenar datos completos de tarjeta cuando el proveedor utilice tokenización. Las condiciones propias del proveedor de pagos también pueden aplicar.

El precio debe indicar si incluye IVA o si este se agrega. El IVA aplicable se calcula conforme a la configuración fiscal y a la legislación vigente. La emisión de CFDI depende de la integración de facturación configurada y de los datos fiscales proporcionados; un comprobante solo se considerará emitido cuando haya sido generado correctamente por el proveedor correspondiente.

Las renovaciones, cancelaciones, periodos de gracia, reembolsos, paquetes prepagados, cambios de plan y compra automática se rigen por los términos mostrados antes de confirmar la operación y por los derechos que resulten aplicables a la contratación electrónica.

Antes de confirmar una suscripción o compra, ClinLink debe poner a disposición, de forma accesible, la identidad del titular, el medio de contacto, el servicio o paquete, el precio, la moneda, los impuestos, la periodicidad, la duración, los límites, las condiciones de renovación, la cancelación, el medio de pago y la forma de obtener confirmación de la operación. Una casilla o activación para comprar excedentes automáticamente debe estar separada, desmarcada por defecto, explicar el tope autorizado y poder revocarse desde la cuenta cuando la función esté disponible.

14. Propiedad intelectual y contenido de los usuarios

El software, código fuente y objeto, arquitectura, bases de datos de sistema, diseño, textos, logotipos, interfaces, documentación, nombres de módulos, compilaciones, mejoras y demás elementos propios de ClinLink pertenecen a su titular o a sus respectivos licenciantes. El uso de la plataforma no transfiere propiedad intelectual al usuario.

El usuario conserva los derechos y responsabilidades que correspondan sobre la información, documentos, imágenes, audio, video, notas, consentimientos y demás contenido que incorpore. Concede a ClinLink únicamente la autorización técnica necesaria para alojar, procesar, transmitir, respaldar, restaurar, exportar y mostrar ese contenido dentro del servicio contratado y de las instrucciones del usuario.

Está prohibido copiar, vender, sublicenciar, extraer, redistribuir, descompilar, realizar ingeniería inversa, explorar vulnerabilidades sin autorización, raspar el catálogo, reproducir el diseño o utilizar las marcas de ClinLink para crear un servicio competidor o inducir a error. Los componentes de terceros conservan sus propias licencias y condiciones.

15. Usos prohibidos y obligaciones de seguridad

Está prohibido:

1. Acceder o intentar acceder a otro tenant, paciente, expediente, cuenta, sesión o recurso. 2. Compartir credenciales, suplantar identidades o utilizar invitaciones que no correspondan. 3. Evadir límites, falsificar consumo, provocar trabajos automáticos, saturar colas o generar costos artificiales. 4. Introducir malware, explotar vulnerabilidades, interceptar comunicaciones o ejecutar pruebas de intrusión sin autorización escrita. 5. Introducir secretos, claves API, tokens, contraseñas o información de terceros sin autorización. 6. Utilizar el portal, chatbot, correo o video como servicio de urgencias o como sustituto de atención profesional. 7. Usar una salida de IA sin revisión, firmarla como propia sin validarla o presentarla como decisión automática de ClinLink. 8. Grabar, retransmitir, capturar o compartir una sesión sin autorización y base jurídica. 9. Enviar publicidad, spam, mensajes masivos o contenido que infrinja derechos, consentimiento o políticas del proveedor. 10. Utilizar el servicio para una finalidad ilícita, discriminatoria, fraudulenta o contraria a la dignidad y seguridad de las personas.

ClinLink puede bloquear una solicitud, suspender una función, revocar sesiones, rotar credenciales, preservar evidencia mínima, limitar una cuenta o terminar el acceso cuando sea necesario para proteger a las personas, al servicio, a los proveedores o para cumplir una obligación legal.

Las pruebas de seguridad externas, escaneos automatizados o análisis autorizados deben respetar el alcance, horario, entorno y reglas de contacto definidos por ClinLink. No se autoriza a terceros a probar producción, intentar acceder a datos reales o generar consumo mediante el simple uso de este aviso. Los reportes de vulnerabilidad pueden comunicarse a soporte-01@clinlink.com.mx sin incluir secretos, claves API, contraseñas ni expedientes completos; ClinLink determinará la prioridad, contención y comunicación que corresponda.

16. Proveedores, integraciones y transferencias

ClinLink puede utilizar proveedores tecnológicos para hospedaje, pagos, correo, almacenamiento, videollamadas, mensajería, cache, colas, seguridad y funciones asistidas. El Aviso de privacidad integral y el anexo de proveedores describen las categorías, finalidades y condiciones aplicables.

La arquitectura productiva declarada utiliza infraestructura de Hetzner para el núcleo y el servidor de videollamadas, Hetzner Object Storage mediante una interfaz compatible con S3 para archivos y respaldos, Stripe para pagos, SendGrid para correo transaccional, OpenAI para funciones asistidas, Redis para caché, límites y colas, y Sentry únicamente si el monitoreo de errores está habilitado. Twilio y Meta/WhatsApp pueden intervenir únicamente cuando la función, la cuenta, los permisos, las plantillas, los webhooks y las credenciales se encuentren habilitados conforme a sus políticas. Tener credenciales almacenadas no significa que el canal esté activo ni que se hayan comunicado datos. El monitoreo técnico debe operar con sanitización y sin enviar datos clínicos, credenciales o contenido de solicitudes.

No se presenta GCP ni AWS como infraestructura productiva de ClinLink. Si en el futuro se incorpora otro proveedor, región, subencargado o canal, se revisarán la configuración, el contrato, el aviso de privacidad, las categorías de datos y las notificaciones que correspondan antes de utilizarlo para una finalidad nueva.

La integración con un tercero no hace que ClinLink controle sus políticas, disponibilidad, límites, precios, decisiones de rechazo, retención o seguridad. El usuario debe consultar las condiciones del proveedor y no enviar información que no esté autorizado a comunicar.

La activación de un proveedor no significa que todos sus productos estén habilitados, que todos los países o regiones sean iguales ni que ClinLink controle sus políticas de conservación o respuesta. La lista pública de proveedores, categorías de datos y finalidades debe mantenerse sincronizada con la configuración productiva y con el Aviso de privacidad integral. Si una integración se desactiva, se suspende o cambia de finalidad, ClinLink debe retirar la referencia comercial que ya no sea verdadera y conservar la evidencia necesaria del cambio.

17. Seguridad, disponibilidad y mantenimiento

ClinLink implementa controles técnicos y operativos que pueden incluir autenticación, autorización por rol, aislamiento por tenant, validación de entradas, protección de webhooks, gestión de secretos fuera del repositorio, conexiones cifradas, respaldos cifrados, límites de abuso, controles de contenedor, registros minimizados, pruebas y revisión de despliegues.

Estos controles reducen riesgos, pero no constituyen una garantía de seguridad absoluta, invulnerabilidad, disponibilidad ininterrumpida, ausencia de errores, recuperación de todos los objetos o imposibilidad de una captura externa del dispositivo. La seguridad también depende de credenciales, dispositivos, navegadores, redes, proveedores y conducta de los usuarios.

El servicio puede presentar mantenimiento programado, degradación, suspensión temporal, errores de proveedor, fallas de conectividad o cambios de dependencia. No se promete un porcentaje de disponibilidad salvo que una versión contractual específica lo establezca. ClinLink procurará restablecer el servicio, investigar la causa y comunicar incidencias relevantes con la información disponible.

Las interfaces pueden incluir controles de sesión, límites, bloqueos, verificación adicional y pausas de seguridad. La respuesta visual de una operación no garantiza que el proveedor externo la haya completado ni que un mensaje haya sido leído. El usuario debe consultar el estado de la operación, conservar la confirmación y no duplicar una solicitud costosa sin verificar si ya fue aceptada o procesada.

18. Incidentes y comunicaciones de seguridad

Ante un incidente, ClinLink puede contener el acceso, invalidar sesiones, rotar claves, detener webhooks, limitar colas, preservar evidencia técnica mínima, restaurar servicios, probar la corrección y documentar las decisiones. Los registros de auditoría deben evitar datos clínicos completos, audio, video, contraseñas y secretos.

Cuando exista una obligación legal de notificar y se cuente con información suficiente, se comunicará a las personas, profesionales u autoridades correspondientes por los canales disponibles. El correo de soporte no debe recibir contraseñas, tokens, claves privadas ni expedientes completos.

19. Conservación, respaldos y eliminación

Los plazos de conservación dependen del tipo de dato, finalidad, contrato, consentimiento, obligación legal, requerimiento de autoridad, disputa y configuración del servicio. Este aviso no afirma una conservación fija de auditoría por veinticuatro meses.

La política técnica de respaldos utiliza valores configurables, con valores predeterminados de treinta días y tres copias recientes. Las copias pueden conservar temporalmente información eliminada hasta completar el ciclo de rotación; deben permanecer cifradas y sin acceso operativo ordinario.

Cuando una eliminación sea procedente, ClinLink puede conservar únicamente evidencia técnica mínima, como fecha y hora, usuario o sistema, tipo de recurso, identificador técnico o hash irreversible, motivo y resultado. La evidencia no debe incluir datos clínicos completos. La eliminación operativa no implica que una copia de respaldo se modifique instantáneamente ni que se destruyan evidencias cuya conservación resulte obligatoria.

La salida de un profesional o colaborador puede incluir revocación de sesiones y permisos, suspensión de cuenta, descarga o exportación en formatos disponibles, continuidad con el profesional responsable y eliminación diferida cuando exista una obligación de conservación, disputa, solicitud de autoridad o preservación de evidencia. En Apex Team, el administrador no puede recibir expedientes del profesional saliente por el solo hecho de administrar la suscripción.

La eliminación se realiza por recurso y finalidad cuando el sistema lo permite. Puede existir bloqueo temporal para determinar responsabilidades, cumplir una obligación legal o atender una solicitud de autoridad. Las copias de respaldo no son un repositorio operativo para consulta ordinaria; durante el ciclo de rotación pueden conservar una representación cifrada del dato y deben quedar fuera del acceso normal de usuarios y administradores.

20. Privacidad y ejercicio de derechos

El Aviso de privacidad integral de ClinLink informa las categorías, finalidades, proveedores, transferencias, seguridad, conservación y mecanismos aplicables al tratamiento de datos personales. Las solicitudes relacionadas con datos clínicos pueden requerir coordinación con el profesional responsable del expediente, verificación de identidad, representación y alcance.

Para ejercer derechos o realizar una notificación relacionada con ClinLink se dispone del domicilio 2da de Juarez, 6511, col. Vicente Guerrero, 72470, Puebla, Puebla, México y del correo soporte-01@clinlink.com.mx. No deben enviarse por correo contraseñas, tokens, claves API ni copias innecesarias de expedientes.

Cuando la solicitud se refiera a una decisión clínica, a la suficiencia de un consentimiento, a la corrección de una nota o a la entrega de un expediente que el profesional controla, ClinLink podrá canalizarla al profesional u organización responsable y conservar evidencia de la gestión realizada.

Una solicitud de derechos debe indicar el nombre de la persona titular, un medio seguro para recibir notificaciones, el derecho que se pretende ejercer, una descripción clara de los datos o la operación solicitada y los documentos de identidad o representación que resulten necesarios. ClinLink puede pedir información adicional para localizar el recurso sin exigir contraseñas, claves API ni el envío indiscriminado de un expediente. La determinación y, en su caso, la ejecución se realizarán dentro de los plazos y excepciones previstos por la legislación aplicable.

21. Interoperabilidad y exportación

Las exportaciones disponibles requieren autenticación, validación de tenant, rol, relación con el paciente, alcance de los recursos y consentimiento o autorización cuando el flujo lo exija. La plataforma puede generar JSON, CSV y paquetes compatibles con HL7 FHIR R4 4.0.1 dentro del alcance implementado.

FHIR se ofrece como compatibilidad técnica controlada; no se afirma certificación oficial FHIR, certificación NOM, aprobación gubernamental, cumplimiento universal, aceptación de todos los códigos o aceptación automática por hospitales, aseguradoras o sistemas receptores. El receptor debe validar estructura, identidad, terminologías, perfiles, consentimiento, transporte y reglas de negocio.

Una exportación no elimina el expediente original, no modifica la titularidad de la información, no autoriza una transferencia posterior y no sustituye las obligaciones del profesional sobre conservación, integridad y continuidad clínica.

22. Comunicaciones electrónicas y aceptación

ClinLink puede enviar comunicaciones por medios electrónicos para crear la cuenta, autenticar, recuperar el acceso, confirmar operaciones, informar pagos, enviar invitaciones, entregar consentimientos, notificar seguridad, atender soporte y comunicar cambios de servicio.

La aceptación electrónica de términos, avisos o consentimientos puede vincularse a la cuenta, tenant, documento, versión, fecha y hora, usuario, método de autenticación, hash y metadatos técnicos disponibles. La evidencia se conserva para demostrar el flujo realizado, sin afirmar por sí sola que un documento clínico satisface todos los requisitos aplicables.

La versión aplicable a una contratación o aceptación es la publicada y registrada por ClinLink en el centro de documentos legales. Una copia Word editable facilita lectura y edición interna, pero no sustituye la versión registrada en la plataforma.

ClinLink pone a disposición los documentos legales antes de la aceptación o contratación, conserva la versión utilizada y procura que las comunicaciones relevantes sean accesibles para posterior consulta. La persona usuaria debe descargar o conservar sus comprobantes, confirmaciones, facturas, exportaciones y comunicaciones importantes; la pérdida de acceso a un correo o dispositivo no convierte una aceptación en inexistente ni permite recuperar una clave secreta.

23. Cambios a este aviso

ClinLink puede actualizar este aviso para reflejar cambios en el titular, domicilio, proveedores, arquitectura, funciones, canales, seguridad, precios, obligaciones legales o prácticas de operación. Cada versión debe identificar su número y fecha de entrada en vigor.

Cuando el cambio sea sustancial o afecte una finalidad, derecho, obligación o condición de contratación, se utilizará el mecanismo de notificación o nueva aceptación que corresponda. La actualización de este aviso no altera retroactivamente la evidencia de una aceptación ya registrada ni transforma una función futura en una función histórica.

24. Marco normativo de referencia

Este aviso se interpreta considerando, según la finalidad y la jurisdicción aplicable, la legislación mexicana vigente en materia de protección de datos personales, comercio electrónico, mensajes de datos, propiedad intelectual, consumo y salud. Como referencias oficiales se consideran:

  • Ley Federal de Protección de Datos Personales en Posesión de los Particulares y su normativa aplicable.
  • Ley Federal de Protección al Consumidor, incluidas las reglas aplicables a operaciones realizadas por medios electrónicos.
  • Código de Comercio, incluyendo las reglas sobre mensajes de datos, contratación electrónica y conservación de información.
  • Ley Federal del Derecho de Autor, incluyendo la protección de programas de computación y bases de datos.
  • NOM-004-SSA3-2012, Del expediente clínico, en lo que resulte aplicable al profesional y al establecimiento que presta atención.
  • NOM-024-SSA3-2012, Sistemas de información de registro electrónico para la salud, en lo que resulte aplicable al alcance, contexto y autoridad competente.

Las referencias anteriores no constituyen por sí mismas una certificación NOM, acreditación FHIR, autorización sanitaria, aprobación gubernamental, dictamen de cumplimiento, opinión jurídica ni garantía de que cada usuario o establecimiento cumpla todas las obligaciones de su propia actividad. La aplicabilidad depende del rol, servicio, territorio, especialidad, establecimiento, finalidad y configuración efectiva.

25. Ley aplicable y solución de controversias

La relación con ClinLink se interpretará conforme a la legislación mexicana que resulte aplicable, sin perjuicio de los derechos irrenunciables que correspondan a consumidores, titulares de datos, pacientes, menores, representantes y demás personas protegidas por normas de orden público.

Las partes procurarán resolver aclaraciones mediante el soporte operativo y los mecanismos de atención disponibles. Si no fuera posible, la controversia se someterá a las autoridades y tribunales competentes conforme a la legislación aplicable y a las reglas imperativas que correspondan. Este aviso no priva a ninguna persona de acudir a una autoridad con competencia legal.

26. Separabilidad y prevalencia documental

Si una disposición de este aviso resulta inválida o inaplicable, las demás conservarán sus efectos en la medida permitida por la legislación aplicable. La falta de ejercicio inmediato de un derecho no constituye renuncia.

Las condiciones específicas de una contratación prevalecen sobre una descripción comercial general cuando exista contradicción expresa y válida. Los consentimientos específicos regulan el acto clínico para el que fueron otorgados; el Aviso de privacidad regula el tratamiento de datos; los Términos del portal regulan el acceso del paciente; y las políticas técnicas explican límites, seguridad, conservación y operación.

27. Contacto final

Titular y operador: Kevin Brian Meza Guevara RFC: MEGK9609012L2 Domicilio para ejercer derechos y recibir notificaciones: 2da de Juarez, 6511, col. Vicente Guerrero, 72470, Puebla, Puebla, México Soporte operativo: soporte-01@clinlink.com.mx Sitio oficial: https://clinlink.com.mx

Para soporte operativo: soporte-01@clinlink.com.mx