Aviso de Privacidad Integral
Versión 2.1 — Vigente desde el 9 de septiembre de 2026
Cambios en esta versión: se corrige la autoridad garante (la SABG sustituyó al INAI, extinto desde marzo de 2025) y se reconcilia el inventario de encargados del tratamiento contra el sistema en operación.
1. Identidad y Domicilio del Responsable
Responsable del tratamiento de datos personales: Armando Javier Flores Salazar, persona física con actividad empresarial inscrita ante el Servicio de Administración Tributaria en el Régimen Simplificado de Confianza (RESICO) desde el 15 de junio de 2026, con Registro Federal de Contribuyentes FOSA070928DY2, operando bajo la marca comercial AUCTORUM, con domicilio en Ramos Arizpe, Coahuila de Zaragoza, México (en adelante “AUCTORUM”, “nosotros” o “el Responsable”).
AUCTORUM es responsable de recabar, utilizar, almacenar y proteger sus datos personales, de conformidad con lo dispuesto por la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (“LFPDPPP”), su Reglamento y los Lineamientos del Aviso de Privacidad.
Correo de contacto para asuntos de privacidad y derechos ARCO: privacidad@auctorum.com.mx
Teléfono y WhatsApp para asuntos legales: +52 844 538 7404
Cláusula transitoria: En caso de constituirse una persona moral que asuma la operación de AUCTORUM, dicha entidad asumirá el carácter de Responsable con plena continuidad de las obligaciones aquí descritas, sin que ello afecte la validez de los consentimientos otorgados previamente por los titulares. La sustitución se notificará mediante actualización de este aviso.
Para efectos del presente Aviso de Privacidad, AUCTORUM opera la plataforma tecnológica de gestión de consultorios médicos conocida como “Concierge AI Médico”, accesible a través de subdominios de auctorum.com.mx y la integración con WhatsApp Business API.
2. Datos Personales que Recabamos
AUCTORUM podrá recabar las siguientes categorías de datos personales:
2.1 Datos de Identificación
- Nombre completo
- Número de teléfono (incluyendo WhatsApp)
- Correo electrónico
- Fecha de nacimiento (cuando sea proporcionada)
2.2 Datos de Contacto y Comunicación
- Contenido de mensajes enviados a través de WhatsApp al chatbot del consultorio
- Historial de conversaciones con el asistente de inteligencia artificial
- Preferencias de comunicación
2.3 Datos de Citas Médicas
- Fecha y hora de citas programadas
- Motivo de consulta declarado
- Historial de citas (asistencias, cancelaciones, reprogramaciones)
- Notas asociadas a la cita
2.4 Datos Sensibles
Datos sensibles — se requiere consentimiento expreso
De acuerdo con el artículo 3, fracción VI de la LFPDPPP, los siguientes datos se consideran sensibles:
- Estado de salud actual y pasado
- Información clínica proporcionada al médico a través de la plataforma
- Expediente clínico electrónico (incluido en todos los planes)
- Diagnósticos, tratamientos y evolución médica
- Resultados de estudios de laboratorio o imagen cargados a la plataforma
2.5 Datos de Uso de la Plataforma
- Dirección IP
- Tipo de navegador y dispositivo
- Páginas visitadas dentro de la plataforma
- Cookies de sesión y funcionalidad (ver Política de Cookies)
2.6 Datos Financieros
- Información de pagos procesados a través de Stripe (AUCTORUM no almacena datos de tarjeta; estos son gestionados directamente por Stripe conforme a su política PCI-DSS)
- Historial de facturación del consultorio
- RFC del profesional de salud (para facturación)
3. Finalidades del Tratamiento
3.1 Finalidades Primarias (necesarias)
- Gestión de citas médicas: agendamiento, confirmación, reprogramación y cancelación de citas a través del chatbot de WhatsApp y la plataforma web.
- Comunicación entre el consultorio y el paciente mediante WhatsApp Business API, incluyendo recordatorios de citas, confirmaciones y seguimientos.
- Operación del asistente de inteligencia artificial para atención automatizada de pacientes conforme a las instrucciones configuradas por el profesional de salud.
- Administración del expediente clínico electrónico conforme a la NOM-004-SSA3-2012.
- Procesamiento de pagos y facturación de los servicios contratados.
- Gestión de la relación contractual entre AUCTORUM y el profesional de salud que contrata los servicios.
- Envío de recordatorios automáticos de citas y seguimientos post-consulta.
- Cumplimiento de obligaciones legales aplicables.
3.2 Finalidades Secundarias (no necesarias)
- Generación de estadísticas agregadas y anonimizadas sobre el uso de la plataforma para mejorar nuestros servicios.
- Envío de comunicaciones informativas sobre nuevas funcionalidades de la plataforma al profesional de salud.
- Realización de encuestas de satisfacción.
- Medición de la efectividad de la publicidad propia de AUCTORUM: saber si un anuncio terminó en el registro o la contratación de un profesional de salud. Esta finalidad NO alcanza a ningún paciente — aplica únicamente a quien llega desde un anuncio de AUCTORUM y se da de alta como cliente de la plataforma. Se realiza de servidor a servidor (Conversions API de Meta), sin píxel ni cookie de terceros, y sólo viaja el identificador de clic del anuncio: nunca correo, teléfono, nombre ni dato alguno de salud, ni siquiera cifrados. Detalle en la Política de Cookies §2.5.
Si usted no desea que sus datos personales sean tratados para las finalidades secundarias, puede comunicarlo al correo privacidad@auctorum.com.mx. La negativa no será motivo para negarle los servicios.
4. Mecanismos de Obtención de Datos
Obtenemos sus datos personales a través de los siguientes medios:
- Directamente de usted: cuando se comunica con el consultorio vía WhatsApp, cuando agenda una cita, cuando proporciona información al asistente de IA, o cuando accede al portal del paciente.
- Del profesional de salud: cuando el médico registra información clínica en la plataforma como parte de la atención médica.
- Automáticamente: mediante cookies y tecnologías de rastreo al utilizar la plataforma web (ver Política de Cookies).
- De WhatsApp/Meta: su número de teléfono y nombre de perfil cuando inicia una conversación con el chatbot del consultorio.
5. Consentimiento
Al proporcionar sus datos personales a través de cualquiera de los medios descritos en la sección anterior, usted otorga su consentimiento para el tratamiento de sus datos conforme a las finalidades primarias.
Para el tratamiento de datos sensibles (información de salud), su consentimiento expreso se considera otorgado al:
- Iniciar una conversación con el chatbot médico proporcionando información de salud voluntariamente.
- Utilizar el portal del paciente para acceder a su expediente clínico.
- Proporcionar información clínica al profesional de salud que utiliza la plataforma.
Usted puede revocar su consentimiento en cualquier momento conforme al procedimiento descrito en la Sección 8.
6. Transferencias de Datos Personales
AUCTORUM podrá transferir sus datos personales a los siguientes terceros:
| Destinatario | Finalidad | Consentimiento |
|---|---|---|
| Profesional de salud (consultorio) | Prestación de servicios médicos contratados | No requerido (Art. 37, Fr. II) |
| Supabase Inc. (infraestructura) | Alojamiento de base de datos | No requerido (Art. 37, Fr. VII) |
| Meta Platforms / WhatsApp LLC | Envío y recepción de mensajes de WhatsApp | No requerido (Art. 37, Fr. VII) |
| OpenAI LLC (modelo gpt-4o-mini, configuración store:false) | Procesamiento de lenguaje natural (asistente de IA + formularios pre-consulta) | No requerido (Art. 37, Fr. VII) |
| Stripe Inc. | Procesamiento de pagos | No requerido (Art. 37, Fr. VII) |
| Resend Inc. | Envío de correos electrónicos transaccionales | No requerido (Art. 37, Fr. VII) |
| Autoridades competentes | Cumplimiento de obligaciones legales | No requerido (Art. 37, Fr. I) |
Las transferencias internacionales se realizan conforme al artículo 36 de la LFPDPPP. Los proveedores mencionados cuentan con políticas de privacidad y medidas de seguridad adecuadas para la protección de datos personales.
7. Medidas de Seguridad
AUCTORUM implementa medidas de seguridad administrativas, técnicas y físicas para proteger sus datos personales contra daño, pérdida, alteración, destrucción o acceso no autorizado:
- Cifrado en tránsito: todas las comunicaciones utilizan TLS 1.2 o superior (HTTPS).
- Cifrado en reposo: la base de datos utiliza cifrado AES-256 proporcionado por Supabase.
- Control de acceso: autenticación por enlace mágico (magic link), autenticación de dos factores (2FA) disponible para profesionales de salud.
- Segmentación multi-tenant: los datos de cada consultorio están lógicamente aislados; un consultorio no puede acceder a datos de otro.
- Auditoría: se mantienen registros de acceso a datos sensibles.
- Respaldos: respaldos automáticos de la base de datos con retención configurada.
- Principio de mínimo privilegio: cada componente del sistema accede únicamente a los datos necesarios para su función.
8. Derechos ARCO
Usted tiene derecho a Acceder, Rectificar, Cancelar u Oponerse al tratamiento de sus datos personales (derechos ARCO), así como a revocar el consentimiento otorgado para su tratamiento.
Para ejercer sus derechos ARCO, deberá enviar una solicitud a:
Correo electrónico: privacidad@auctorum.com.mx
WhatsApp: +52 844 538 7404
La solicitud deberá contener:
- Nombre completo del titular de los datos.
- Descripción clara del derecho que desea ejercer y los datos involucrados.
- Número de teléfono asociado a su cuenta o interacciones con el consultorio.
- Cualquier documento que facilite la localización de sus datos.
- Correo electrónico o medio para recibir la respuesta.
Plazo de respuesta: 20 días hábiles contados a partir de la recepción de la solicitud completa, conforme al artículo 32 de la LFPDPPP. De ser procedente, se hará efectiva dentro de los 15 días hábiles siguientes a la comunicación de la respuesta.
9. Limitación de Uso y Divulgación
Para limitar el uso o divulgación de sus datos, puede enviar su solicitud a privacidad@auctorum.com.mx, indicando su nombre, número de teléfono asociado y los datos cuyo uso desea limitar. Podrá inscribirse en nuestro listado de exclusión para dejar de recibir comunicaciones no esenciales.
10. Uso de Cookies y Tecnologías de Rastreo
AUCTORUM utiliza cookies estrictamente necesarias para el funcionamiento de la plataforma y cookies de funcionalidad para mejorar su experiencia. Para información detallada, consulte nuestra Política de Cookies.
11. Uso de Inteligencia Artificial
AUCTORUM utiliza el servicio de inteligencia artificial de OpenAI LLC (Estados Unidos), específicamente el modelo gpt-4o-mini o sus sucesores, configurado con la opción store: false (sin retención de datos en servidores de OpenAI más allá del procesamiento inmediato), para operar el asistente de chatbot y para estructurar la información de los formularios pre-consulta. AUCTORUM se reserva el derecho de cambiar de proveedor de IA (incluyendo Anthropic PBC, Google LLC, Meta Platforms Inc., o proveedores nacionales) con al menos 30 días de anticipación, durante los cuales el titular podrá ejercer derecho de oposición. Para información detallada sobre el tratamiento de datos por el sistema de IA, consulte nuestra Política de Inteligencia Artificial.
Los datos procesados por el sistema de IA están sujetos a las mismas medidas de seguridad y protección descritas en este Aviso de Privacidad. El profesional de salud mantiene la responsabilidad sobre las instrucciones configuradas en el asistente de IA.
12. Encargados del Tratamiento
AUCTORUM actúa como encargado del tratamiento de los datos personales de los pacientes, siendo el profesional de salud (consultorio) el responsable del tratamiento conforme a la LFPDPPP.
El profesional de salud que contrata los servicios de AUCTORUM es responsable de informar a sus pacientes sobre el uso de la plataforma y obtener los consentimientos necesarios conforme a su propio Aviso de Privacidad.
12-bis. Datos de Google (Google Calendar)
Si el profesional de salud decide conectar su Google Calendar, AUCTORUM accede a datos de su cuenta de Google. Esta sección describe qué se accede, para qué, qué se guarda y qué no se hace con ello.
Qué se solicita
https://www.googleapis.com/auth/calendar.events— para leer los eventos del calendario del profesional y para crear en él los eventos de las citas agendadas en AUCTORUM. Es el permiso acotado a los eventos: no incluye crear, renombrar ni eliminar calendarios, ni ver con quién están compartidos.https://www.googleapis.com/auth/userinfo.email— para saber qué cuenta de Google quedó conectada y poder mostrarla al desconectar.
Para qué se usa
- Evitar dobles reservas. Un evento del calendario del profesional que no es una cita de AUCTORUM se trata como tiempo ocupado, de modo que esa hora deja de ofrecerse a los pacientes.
- Reflejar las citas. Una cita agendada en AUCTORUM se crea también como evento en el calendario del profesional.
Qué se guarda, y qué no
De cada evento ajeno a AUCTORUM se guarda únicamente: el identificador del evento en Google, su fecha y hora, y su título, recortado a 255 caracteres, para que el profesional reconozca en su agenda por qué esa hora está ocupada.
Esto significa que el título de un evento personal del profesional queda guardado en AUCTORUM. Se dice de forma explícita porque es la consecuencia menos evidente de conectar el calendario. No se guardan los invitados, ni la descripción, ni los archivos adjuntos, ni la ubicación de los eventos.
Los tokens de acceso y actualización de Google se almacenan cifrados. El acceso puede revocarse en cualquier momento desde Ajustes → Integraciones dentro de AUCTORUM, o desde la página de permisos de la cuenta de Google. Al revocarlo, los bloqueos de agenda que provinieron del calendario dejan de actualizarse.
Con quién se comparten
Con nadie. Los datos obtenidos de Google no se comparten, transfieren ni divulgan a ningún tercero. No se venden. No se entregan a anunciantes, a agregadores de datos ni a socios comerciales. Permanecen en la infraestructura de AUCTORUM y sólo los ve la organización del propio profesional que autorizó la conexión.
Cuánto se conservan y cuándo se eliminan
- Al desconectar el calendario: los bloqueos de agenda que provinieron de Google se eliminan, y los tokens de acceso y actualización se borran de nuestros sistemas en ese mismo momento.
- Mientras la conexión sigue activa: un bloqueo se conserva mientras el evento exista en el calendario del profesional. Si el evento se borra o se mueve en Google, el bloqueo correspondiente se elimina o se actualiza en la siguiente sincronización, que corre cada cinco minutos.
- Al cerrar la cuenta: todo lo anterior se elimina junto con el resto de los datos de la organización, conforme a la sección 14 de este aviso.
- No hay copia de largo plazo de los datos de Google: no se archivan en almacenamiento frío ni se conservan «por si acaso» más allá de lo descrito aquí.
Cómo se protegen
Los tokens de acceso y actualización se guardan cifrados. El transporte con Google va siempre por TLS. El acceso a los datos de una organización está aislado por seguridad a nivel de fila en la base de datos, de modo que ninguna otra organización puede leerlos. Los accesos del personal de soporte requieren una sesión con motivo escrito, caducidad de 30 minutos y quedan registrados de forma inmutable.
Uso Limitado
El uso que AUCTORUM hace de la información recibida de las APIs de Google se apega a la Política de Datos de Usuario de los Servicios de API de Google, incluidos sus requisitos de Uso Limitado. En particular, los datos obtenidos de Google:
- no se transfieren ni se venden a terceros;
- no se usan con fines de publicidad ni para elaborar perfiles;
- no se usan para entrenar modelos de inteligencia artificial, ni propios ni de terceros;
- no son leídos por personal humano, salvo que el propio profesional lo solicite para resolver un problema, que la ley lo exija, o que sea necesario por seguridad, y siempre dejando registro del acceso.
13. Conservación de Datos
Los datos personales se conservarán durante los siguientes períodos:
- Datos de citas y comunicaciones: mientras la relación contractual con el consultorio esté vigente, más el período de prescripción legal aplicable.
- Expediente clínico electrónico: mínimo 5 años desde la última atención médica, conforme a la NOM-004-SSA3-2012.
- Datos de facturación: 5 años conforme a obligaciones fiscales (Código Fiscal de la Federación).
- Datos de sesión y cookies: según lo especificado en la Política de Cookies.
Una vez transcurridos los períodos de conservación, los datos serán suprimidos o anonimizados de forma irreversible.
Suspensión por falta de pago
Ante la falta de pago del servicio por parte del consultorio, AUCTORUM aplica un procedimiento escalonado con recordatorios previos a cualquier suspensión. Durante la suspensión los datos se conservan antes de cualquier eliminación y, en todo caso, se respetan los plazos de conservación legal del expediente clínico (NOM-004-SSA3-2012). La falta de pago nunca provoca la pérdida inmediata del expediente. El detalle del procedimiento está en los Términos y Condiciones.
14. Eliminación de Datos
Usted puede solicitar la eliminación de sus datos personales conforme al procedimiento descrito en nuestra Política de Eliminación de Datos. Tenga en cuenta que ciertos datos no pueden ser eliminados cuando exista una obligación legal de conservarlos.
15. Datos de Menores de Edad
AUCTORUM no recopila intencionalmente datos personales de menores de 18 años sin el consentimiento de su padre, madre o tutor legal. Si un menor de edad requiere atención médica, el consentimiento deberá ser otorgado por quien ejerza la patria potestad o tutela, conforme a la legislación aplicable.
16. Modificaciones al Aviso de Privacidad
AUCTORUM se reserva el derecho de modificar el presente Aviso de Privacidad en cualquier momento. Las modificaciones serán publicadas en esta misma URL (https://auctorum.com.mx/privacy). Se recomienda revisar periódicamente este documento. La fecha de última actualización se indica al inicio del presente aviso.
17. Autoridad Competente
Si considera que su derecho a la protección de datos personales ha sido vulnerado, o si su solicitud ARCO es negada o no atendida, puede acudir a la Secretaría Anticorrupción y Buen Gobierno (SABG), autoridad garante en materia de datos personales conforme al marco vigente de la LFPDPPP. La SABG sustituyó al INAI, extinto desde marzo de 2025.
18. Contacto
Asuntos de Privacidad — AUCTORUM
Armando Javier Flores Salazar, persona física con actividad empresarial en el Régimen Simplificado de Confianza (RESICO), RFC FOSA070928DY2, operando bajo la marca comercial AUCTORUM.
- Correo: privacidad@auctorum.com.mx
- Teléfono: +52 844 538 7404
- Domicilio: Ramos Arizpe, Coahuila de Zaragoza, México
Anexo A — Datos Tratados por Categoría de Servicio
| Plan | Datos Tratados |
|---|---|
| Esencial | Nombre, teléfono, citas, mensajes WhatsApp, expediente clínico (NOM-004) |
| Profesional | Todos los de Esencial + campañas, funnel de pacientes, seguimientos, extracción de documentos, archivos médicos |
| Clínica | Todos los de Profesional + integraciones personalizadas, multi-sede |
Anexo B — Subprocesadores de Datos
| Proveedor | Servicio | Ubicación |
|---|---|---|
| Supabase Inc. | Base de datos PostgreSQL | Estados Unidos |
| Meta Platforms / WhatsApp LLC | Mensajería WhatsApp Business API | Estados Unidos |
| OpenAI LLC | API de inteligencia artificial (gpt-4o-mini, store:false) | Estados Unidos |
| Stripe Inc. | Procesamiento de pagos | Estados Unidos |
| Resend Inc. | Correo electrónico transaccional | Estados Unidos |
| Microsoft Corporation (Azure) | Servidor de aplicación y respaldos | Estados Unidos |
Anexo C — Marco Legal Aplicable
- Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP)
- Reglamento de la LFPDPPP
- Lineamientos del Aviso de Privacidad (DOF 17/01/2013)
- Ley General de Salud
- NOM-004-SSA3-2012 — Del expediente clínico
- NOM-024-SSA3-2012 — Sistemas de información de registro electrónico para la salud
- Código Fiscal de la Federación (conservación de datos fiscales)
Documento publicado y vigente a partir del 19 de abril de 2026.