Política de Privacidad
Última actualización: 19 de marzo de 2026
1. Identificación del responsable
VitalDesk (en adelante «la Plataforma» o «nosotros») es un servicio de software como servicio (SaaS) de gestión clínica. En su calidad de encargado del tratamiento de datos, actúa por instrucción de la organización de salud suscriptora (clínica, consultorio o centro médico), que es el responsable del tratamiento de los datos de sus pacientes conforme a la Ley N° 19.628 sobre Protección de la Vida Privada y la Ley N° 20.584 sobre Derechos y Deberes de los Pacientes.
- Contacto: [email protected]
- Sitio web: https://vitaldesk.cl
2. Marco normativo aplicable
El tratamiento de datos personales a través de VitalDesk se rige por:
- Ley N° 19.628 — Sobre Protección de la Vida Privada (datos personales).
- Ley N° 20.584 — Que regula los Derechos y Deberes que tienen las personas en relación con acciones vinculadas a su atención en salud.
- Ley N° 21.096 — Reforma constitucional que consagra el derecho a la protección de datos personales como garantía fundamental (Art. 19 N° 4 CPR).
- Ley N° 21.719 — Sobre Protección de Datos Personales (nueva ley, vigencia diciembre 2026), a cuyas disposiciones nos adecuamos anticipadamente.
- Decreto Supremo N° 41/2012 del Ministerio de Salud — Reglamento sobre fichas clínicas.
- Norma Técnica N° 820 del MINSAL — Sobre sistemas de información en salud y estándares de interoperabilidad.
3. Datos personales que recopilamos
3.1 Datos de la organización suscriptora
Nombre o razón social, RUT, dirección, correo electrónico de contacto, teléfono, datos del representante legal y datos de facturación.
3.2 Datos de usuarios del equipo clínico
Nombre completo, correo electrónico, rol dentro de la organización, contraseña (almacenada exclusivamente como hash criptográfico bcrypt, nunca en texto plano), historial de acceso con fines de auditoría.
3.3 Datos de pacientes (datos sensibles)
La ficha clínica electrónica puede contener:
- Datos de identificación: nombre, RUT/cédula, fecha de nacimiento, género, dirección, teléfono, correo electrónico.
- Datos clínicos: diagnósticos, evoluciones, exámenes, tratamientos, prescripciones, odontogramas, consentimientos informados, documentos clínicos y resultados de evaluaciones por especialidad.
- Datos de salud mental (cuando corresponda): evaluaciones psicológicas, fichas psiquiátricas, scores de instrumentos validados.
Datos sensibles: De acuerdo al artículo 2° letra g) de la Ley N° 19.628, los datos relativos al estado de salud son datos sensibles. Su tratamiento requiere consentimiento expreso del titular o autorización legal, y se rige por las disposiciones especiales de la Ley N° 20.584 sobre ficha clínica.
3.4 Datos de uso y técnicos
Dirección IP, tipo de navegador, sistema operativo, logs de acceso, logs de auditoría de acciones realizadas dentro del sistema, con fines de seguridad, soporte técnico y cumplimiento legal.
3.5 Datos de comunicación (WhatsApp)
Mensajes enviados y recibidos a través del canal de WhatsApp Business integrado, exclusivamente con pacientes que hayan otorgado su consentimiento explícito (opt-in). Los mensajes se procesan a través de la API oficial de Meta Platforms Inc.
4. Finalidades del tratamiento
- Proveer y mantener el servicio de gestión clínica contratado por la organización.
- Facilitar la gestión de la ficha clínica electrónica conforme al D.S. N° 41/2012.
- Enviar recordatorios automáticos de citas y notificaciones operativas del servicio.
- Gestionar la facturación y cobro de suscripciones.
- Garantizar la seguridad del sistema, prevenir accesos no autorizados y detectar fraudes.
- Generar estadísticas agregadas y anonimizadas para mejora del servicio (nunca datos individuales).
- Cumplir con obligaciones legales de registro y trazabilidad (logs de auditoría).
5. Base legal del tratamiento
- Ejecución contractual (Art. 4 Ley 19.628): tratamiento necesario para la prestación del servicio contratado por la organización.
- Consentimiento (Art. 4 y Art. 10 Ley 19.628): para el envío de comunicaciones por WhatsApp y para el tratamiento de datos sensibles de salud.
- Obligación legal: cumplimiento de la Ley N° 20.584 respecto a la conservación de fichas clínicas y la Norma Técnica N° 820 del MINSAL.
- Interés legítimo: para fines de seguridad informática, prevención de fraude y soporte técnico.
6. Compartición y transferencia de datos
No vendemos, arrendamos ni cedemos datos personales a terceros. Los datos pueden ser compartidos con:
- Meta Platforms Inc. (WhatsApp Business API): exclusivamente para el envío de mensajes a pacientes que dieron consentimiento. Los datos compartidos se limitan al número de teléfono y contenido del mensaje.
- MercadoPago (Mercado Libre S.A.): para el procesamiento de pagos de suscripciones. Se comparten datos mínimos de facturación.
- Google (Google Identity Services): si el usuario opta por iniciar sesión con Google, se recibe exclusivamente el correo electrónico y nombre asociado a la cuenta de Google.
- Proveedores de infraestructura: servidores de alojamiento ubicados en centros de datos con certificaciones de seguridad, bajo contratos de confidencialidad y procesamiento de datos.
Toda transferencia internacional de datos se realiza conforme a lo dispuesto en el artículo 5 de la Ley N° 19.628 y con las garantías adecuadas.
7. Conservación y retención de datos
- Ficha clínica: de conformidad con el artículo 13 de la Ley N° 20.584 y el D.S. N° 41/2012, las fichas clínicas se conservan por un mínimo de 15 años desde la última atención registrada.
- Datos de la organización: durante la vigencia del contrato y hasta 90 días posteriores a su cancelación, plazo durante el cual la organización puede solicitar la exportación completa de sus datos.
- Logs de auditoría: se conservan por un mínimo de 2 años para fines de seguridad y cumplimiento legal.
- Backups: copias de respaldo diarias cifradas con retención de 30 días.
8. Derechos de los titulares (Derechos ARCO)
Conforme a la Ley N° 19.628 (artículos 12, 6 y 9) y anticipando las disposiciones de la Ley N° 21.719, los titulares tienen los siguientes derechos:
- Acceso: conocer qué datos personales suyos son tratados y obtener copia de los mismos.
- Rectificación: solicitar la corrección de datos inexactos o incompletos.
- Cancelación (supresión): solicitar la eliminación de sus datos cuando ya no sean necesarios para la finalidad para la cual fueron recabados, salvo que exista obligación legal de conservación.
- Oposición: oponerse al tratamiento en los casos previstos por la ley.
- Portabilidad: solicitar la entrega de sus datos en formato estructurado y de uso común.
Pacientes: conforme al artículo 12 de la Ley N° 20.584, el paciente tiene derecho a acceder a su ficha clínica. Las solicitudes de pacientes deben canalizarse a través de la organización de salud que administra sus datos. VitalDesk facilitará técnicamente el ejercicio de estos derechos.
Para ejercer sus derechos ARCO, escriba a [email protected] indicando su nombre completo, organización asociada y derecho que desea ejercer. Responderemos en un plazo máximo de 15 días hábiles.
9. Medidas de seguridad
Implementamos medidas técnicas y organizativas proporcionales a la naturaleza sensible de los datos tratados:
- Cifrado en tránsito: todas las comunicaciones están protegidas con TLS 1.2+/SSL.
- Cifrado en reposo: tokens y credenciales sensibles se almacenan cifrados con Fernet (AES-128-CBC).
- Contraseñas: almacenadas exclusivamente como hash bcrypt (nunca en texto plano).
- Aislamiento multi-tenant: cada organización opera en un entorno lógicamente aislado. Los datos de una clínica no son accesibles por otra bajo ninguna circunstancia.
- Control de acceso basado en roles (RBAC): cada usuario accede exclusivamente a los datos autorizados por su rol.
- Autenticación de dos factores (MFA): disponible para todos los usuarios mediante TOTP.
- Logs de auditoría: registro inmutable de accesos, creaciones, modificaciones y eliminaciones.
- Test de aislamiento semanal automatizado: verificación proactiva de que no existen filtraciones entre organizaciones.
- Backups diarios cifrados: copias de seguridad automáticas con retención de 30 días.
- CAPTCHA (Cloudflare Turnstile): protección contra ataques de fuerza bruta y bots.
10. Cookies y tecnologías de seguimiento
VitalDesk utiliza las siguientes cookies y tecnologías:
- Cookies esenciales: cookies de sesión (autenticación) y cookies httpOnly para transferencia segura entre subdominios. Estrictamente necesarias para el funcionamiento del servicio.
- Almacenamiento local (localStorage): para mantener la sesión del usuario y preferencias de interfaz.
- Cloudflare Web Analytics: análisis de rendimiento y disponibilidad del sitio (anonimizado, sin cookies de tracking).
No utilizamos cookies de publicidad, remarketing ni perfilamiento de usuarios.
11. Notificación de incidentes de seguridad
En caso de una brecha de seguridad que afecte datos personales, VitalDesk se compromete a:
- Notificar a las organizaciones afectadas dentro de las 72 horas siguientes a la detección del incidente.
- Informar la naturaleza de la brecha, los datos afectados, las medidas adoptadas y las recomendaciones para mitigar posibles perjuicios.
- Reportar a la autoridad competente cuando corresponda conforme a la legislación vigente.
12. Menores de edad
VitalDesk no recopila datos directamente de menores de edad. Los datos de pacientes menores de edad son ingresados por la organización de salud a través de sus profesionales autorizados, bajo la responsabilidad del representante legal del menor y conforme a la Ley N° 20.584.
13. Modificaciones a esta política
Nos reservamos el derecho de actualizar esta política. Cualquier cambio sustancial será notificado al correo electrónico registrado de la organización con al menos 30 días de anticipación. La versión vigente estará siempre disponible en esta página. El uso continuado del servicio tras la fecha de vigencia de los cambios implica aceptación.
14. Contacto
Para consultas, ejercicio de derechos ARCO o reclamos relacionados con esta política:
- Correo electrónico: [email protected]
- Sitio web: https://vitaldesk.cl
Si considera que su solicitud no ha sido atendida adecuadamente, tiene derecho a recurrir ante los tribunales de justicia competentes conforme al artículo 16 de la Ley N° 19.628.