Aviso de Privacidad


Aviso de Privacidad Integral de CloudHealth

Fecha de última actualización: 25 de septiembre de 2026 (2026-09-25), versión 2.0. Sustituye al aviso de privacidad publicado el 2 de noviembre de 2020.

Este aviso de privacidad se emite conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares publicada en el Diario Oficial de la Federación el 20 de marzo de 2025, y sus reformas (la «LFPDPPP»), su Reglamento y demás disposiciones aplicables. Explica qué datos personales tratamos, para qué, con quién los compartimos y cómo puede ejercer sus derechos.

1. Identidad y domicilio del Responsable

Grupo 9T (en adelante, «Grupo 9T», «nosotros» o «CloudHealth»), operador de la plataforma y marca comercial CloudHealth (cloudhealth.mx), con domicilio en Av. Ejército Nacional Mexicano 613, Col. Granada, Alcaldía Miguel Hidalgo, C.P. 11520, Ciudad de México, México.

Para cualquier asunto relacionado con sus datos personales, incluido el ejercicio de sus derechos, puede escribir a privacidad@cloudhealth.mx. Las solicitudes son atendidas por el Departamento de Datos Personales, a cargo del Responsable de Seguridad de la Información de Grupo 9T.

2. Ámbito de aplicación y carácter con el que tratamos sus datos

CloudHealth es una plataforma de gestión para profesionales de la salud y organizaciones de salud (consultorios, clínicas y áreas de salud ocupacional de empresas). Por la forma en que funciona el servicio, tratamos datos personales con dos caracteres distintos:

  • Como Responsable. Decidimos sobre el tratamiento de los datos de los profesionales de la salud y del personal que usa la plataforma (usuarios profesionales), de nuestros clientes y sus representantes, y de los visitantes de nuestro sitio web y las personas que nos contactan. Este aviso regula ese tratamiento.
  • Como persona encargada. Los datos de los pacientes, trabajadores evaluados y demás personas cuya información registran en la plataforma los profesionales y organizaciones de salud que nos contratan (los «Responsables-clientes») los tratamos únicamente por cuenta de ellos, en términos del artículo 2, fracción XII, de la LFPDPPP y de las reglas que el Reglamento de la LFPDPPP establece para la persona encargada. Tratamos esos datos solo conforme a las instrucciones del Responsable-cliente y al contrato de servicio; no decidimos sus finalidades ni los usamos para fines propios. El aviso de privacidad aplicable a esos datos es el del profesional u organización de salud que los recaba.

Cuando un paciente o trabajador usa directamente alguna función de la plataforma (por ejemplo, un enlace para cargar documentos, un cuestionario o la firma de un consentimiento), lo hace por cuenta del Responsable-cliente que le envió el enlace, y el tratamiento de sus datos sigue sujeto al aviso de privacidad de ese Responsable-cliente.

3. Datos personales que tratamos

a) Datos que tratamos como Responsable:

  • Identificación y contacto: nombre, correo electrónico, teléfono, fotografía de perfil opcional y, en su caso, domicilio.
  • Académicos y profesionales: cédula profesional, especialidad, institución de egreso y datos que el profesional decida mostrar en documentos médicos, como su firma.
  • Laborales: organización o clínica en la que trabaja, puesto, rol dentro de la plataforma y datos de contacto laboral.
  • Fiscales, financieros y de pago: datos de facturación (nombre o razón social, RFC, régimen fiscal, domicilio fiscal y uso de CFDI), historial de suscripciones y pagos. Los pagos con tarjeta se procesan a través de una pasarela de pagos especializada; CloudHealth no almacena los números completos de tarjeta ni sus códigos de seguridad.
  • Datos de uso y técnicos: dirección IP, tipo de navegador y dispositivo, fecha y hora de acceso, bitácoras de actividad dentro de la plataforma y registros de seguridad.
  • Datos de comunicaciones: el contenido de las solicitudes de soporte, conversaciones de chat y correos que nos envía.

El tratamiento de los datos de pago necesarios para la suscripción se realiza por ser indispensables para la relación jurídica (artículo 9, fracción IV, de la LFPDPPP); los datos de tarjeta los procesa directamente la pasarela de pagos y no se almacenan en la plataforma. Como Responsable no recabamos datos personales sensibles de los usuarios profesionales ni de los visitantes.

b) Datos que tratamos como persona encargada:

  • Datos de identificación, contacto y demográficos de pacientes y trabajadores evaluados.
  • Datos personales sensibles relativos a la salud: expediente clínico, antecedentes, diagnósticos, notas médicas, recetas, estudios de laboratorio y gabinete, imágenes y documentos clínicos, resultados de evaluaciones de salud ocupacional y cuestionarios, así como las firmas con las que el paciente otorga su consentimiento.

Conforme al artículo 8 de la LFPDPPP, el tratamiento de datos personales sensibles requiere el consentimiento expreso y por escrito de su titular. Recabar ese consentimiento y poner su propio aviso de privacidad a disposición de los pacientes corresponde al Responsable-cliente; la plataforma le ofrece herramientas para documentar consentimientos firmados, y le recordamos esta obligación.

4. Finalidades del tratamiento

Finalidades primarias, necesarias para la relación que usted tiene con nosotros:

  • Crear y administrar su cuenta, verificar su identidad y habilitar el acceso a la plataforma.
  • Prestar el servicio contratado, incluidas sus funciones de agenda, expediente, documentos médicos, facturación y comunicación con pacientes.
  • Brindar soporte técnico y atender sus solicitudes, dudas y quejas.
  • Gestionar suscripciones, cobros y la emisión de comprobantes fiscales.
  • Proteger la seguridad de la plataforma: autenticación, prevención de fraude y de accesos no autorizados, bitácoras de auditoría, respaldos y atención de incidentes.
  • Enviarle notificaciones operativas del servicio, como avisos de seguridad, cambios en las condiciones o en este aviso, y recordatorios de pago.
  • Cumplir obligaciones legales y atender requerimientos de autoridades competentes.

Finalidades secundarias, que no son necesarias para el servicio y para las que puede negarse:

  • Mejorar la plataforma y desarrollar nuevas funciones a partir de estadísticas de uso elaboradas con información disociada, es decir, que no permite identificarle.
  • Enviarle comunicaciones comerciales, promocionales o informativas sobre productos, eventos y novedades de CloudHealth.
  • Invitarle a responder encuestas de satisfacción y de investigación de mercado.

Si no desea que sus datos se traten para alguna finalidad secundaria, envíe un correo a privacidad@cloudhealth.mx con el asunto «Negativa a finalidades secundarias», indicando cuáles. Si este aviso no se le dio a conocer de manera directa o personal, cuenta con cinco días hábiles para manifestar su negativa al tratamiento para las finalidades secundarias; si no lo hace, entenderemos que lo consiente, sin perjuicio de que pueda oponerse después en cualquier momento. Su negativa no afectará la prestación del servicio.

Los datos que tratamos como persona encargada se usan exclusivamente para prestar el servicio al Responsable-cliente conforme a sus instrucciones; no los utilizamos para las finalidades secundarias descritas en esta sección.

5. Remisiones y transferencias de datos personales

Remisiones a personas encargadas (subencargados). Para operar la plataforma nos apoyamos en proveedores que tratan datos personales por nuestra cuenta, y en su caso por cuenta de nuestros Responsables-clientes, en las siguientes categorías:

  • Servicios de cómputo, bases de datos y almacenamiento de respaldos en infraestructura de nube, que puede ubicarse en México, Estados Unidos o la Unión Europea.
  • Almacenamiento de objetos para documentos clínicos, archivos generados y respaldos.
  • Pasarela de pagos.
  • Envío de correo electrónico, SMS y mensajería.
  • Reconocimiento óptico de caracteres (OCR) de documentos.
  • Monitoreo de errores y de desempeño de la aplicación.
  • Videoconsulta.
  • Analítica web agregada.
  • Herramientas de guía y ayuda contextual dentro de la plataforma.
  • Servicios de procesamiento de lenguaje e inteligencia artificial, para funciones asistidas que el usuario profesional decide utilizar, como la transcripción de dictado de voz y sugerencias sobre la información capturada.

Estos proveedores tratan los datos solo para prestarnos el servicio correspondiente, conforme a contratos o condiciones contractuales que les imponen obligaciones de confidencialidad y de seguridad de la información. Conforme a la LFPDPPP, estas remisiones a personas encargadas no requieren su consentimiento. Podemos proporcionar a nuestros Responsables-clientes, a solicitud y bajo confidencialidad, mayor información sobre los subencargados que intervienen en el tratamiento de los datos que nos confían.

Ubicación de la infraestructura. La infraestructura de nube y algunos de estos proveedores pueden ubicarse en México, Estados Unidos o la Unión Europea. Cuando los datos se remiten fuera de México, se hace con salvaguardas contractuales que obligan al receptor a tratarlos con un nivel de protección equivalente al descrito en este aviso y en la LFPDPPP.

Transferencias a terceros. No vendemos ni cedemos sus datos personales. Solo transferimos datos personales a terceros sin su consentimiento en los supuestos del artículo 36 de la LFPDPPP, entre ellos cuando la transferencia esté prevista en una ley o tratado en que México sea parte; sea necesaria para la prevención o el diagnóstico médico, la prestación de asistencia sanitaria o la gestión de servicios sanitarios; sea necesaria por virtud de un contrato celebrado o por celebrar en interés del titular; sea legalmente exigida para la salvaguarda de un interés público o para la procuración o administración de justicia; o sea precisa para el reconocimiento, ejercicio o defensa de un derecho en un proceso judicial. Si en el futuro fuera necesaria una transferencia que requiera su consentimiento conforme al artículo 35 de la LFPDPPP, se lo solicitaremos previamente y le informaremos al receptor y la finalidad.

Los datos que tratamos como persona encargada solo se comunican a terceros por instrucción del Responsable-cliente o cuando una disposición legal lo exija.

6. Derechos ARCO y revocación del consentimiento

Usted tiene derecho a acceder a sus datos personales, rectificarlos si son inexactos o incompletos, cancelarlos y oponerse a su tratamiento para fines específicos (derechos «ARCO»), así como a revocar el consentimiento que nos haya otorgado.

Medio. Envíe su solicitud a privacidad@cloudhealth.mx.

Requisitos de la solicitud:

  • Su nombre y un correo electrónico u otro medio para comunicarle la respuesta.
  • Documento que acredite su identidad (identificación oficial vigente) o, en su caso, la personalidad e identidad de su representante legal.
  • Descripción clara y precisa de los datos respecto de los que busca ejercer alguno de sus derechos y del derecho que desea ejercer.
  • Cualquier otro elemento que facilite la localización de sus datos.
  • En solicitudes de rectificación, las modificaciones que deban realizarse y la documentación que las sustente.

Si la solicitud no contiene la información necesaria, le pediremos que la complete.

Plazos. Conforme al artículo 31 de la LFPDPPP, le comunicaremos nuestra respuesta en un plazo máximo de 20 días hábiles contados desde la fecha en que recibamos su solicitud y, si resulta procedente, la haremos efectiva dentro de los 15 días hábiles siguientes a la fecha en que le comuniquemos la respuesta. Ambos plazos podrán ampliarse una sola vez por un periodo igual cuando se justifique. La respuesta se enviará por el mismo medio por el que presentó su solicitud, salvo que acordemos otro.

Gratuidad. El ejercicio de los derechos ARCO es gratuito, conforme al artículo 34 de la LFPDPPP. Solo podrán cobrarse, en su caso, los gastos justificados de envío o el costo de reproducción en copias u otros formatos.

Revocación del consentimiento. Se solicita por el mismo medio y con los mismos requisitos. La revocación no tiene efectos retroactivos y puede no ser procedente cuando una obligación legal o la relación contractual vigente requiera que sigamos tratando sus datos; en ese caso se lo explicaremos en la respuesta.

Datos de pacientes. Si usted es paciente o trabajador evaluado de alguno de nuestros Responsables-clientes, dirija su solicitud al profesional u organización de salud que le atiende. Si nos la envía a nosotros, la haremos llegar sin demora a ese Responsable-cliente y le apoyaremos, como persona encargada, para que pueda atenderla en tiempo.

7. Opciones para limitar el uso o divulgación de sus datos

Además de los derechos ARCO, usted puede limitar el uso o divulgación de sus datos personales:

  • Solicitando su inscripción en nuestro listado de exclusión, por correo a privacidad@cloudhealth.mx, para dejar de recibir comunicaciones comerciales o encuestas.
  • Usando el enlace para darse de baja incluido en nuestras comunicaciones comerciales.
  • Configurando su navegador para limitar las cookies no esenciales, como se explica en la sección 10.

Las comunicaciones operativas del servicio, como avisos de seguridad o de facturación, seguirán enviándose mientras su cuenta esté activa, porque forman parte de las finalidades primarias.

8. Medidas de seguridad

Grupo 9T opera un sistema de gestión de seguridad de la información y mantiene medidas de seguridad administrativas, técnicas y físicas para proteger los datos personales contra daño, pérdida, alteración, destrucción y uso, acceso o tratamiento no autorizados. Entre ellas:

  • Control de acceso individual basado en roles y permisos, con separación de la información entre organizaciones clientes y segundo factor de autenticación disponible para los usuarios.
  • Contraseñas almacenadas mediante algoritmos de hash seguros, nunca en texto claro.
  • Cifrado de las comunicaciones en tránsito.
  • Bitácoras de auditoría de las acciones relevantes y monitoreo continuo de la plataforma.
  • Respaldos periódicos y pruebas documentadas de restauración.
  • Obligaciones de confidencialidad y capacitación anual en seguridad y protección de datos para el personal con acceso a la información.
  • Un procedimiento de gestión de incidentes de seguridad.

Vulneraciones de seguridad. Si ocurre una vulneración que afecte datos que tratamos por cuenta de un Responsable-cliente, se lo notificaremos sin dilación indebida y a más tardar dentro de las 48 horas siguientes a que tengamos conocimiento de ella, y le apoyaremos para que informe a los titulares. Respecto de los datos que tratamos como Responsable, conforme al artículo 19 de la LFPDPPP informaremos de inmediato a los titulares las vulneraciones que afecten de forma significativa sus derechos patrimoniales o morales, para que puedan tomar las medidas correspondientes.

9. Conservación y eliminación de los datos

  • Datos de usuarios profesionales y clientes: se conservan mientras la cuenta o la relación contractual esté vigente y, después, durante los plazos que exijan las disposiciones fiscales, mercantiles y demás aplicables o los necesarios para atender posibles responsabilidades derivadas del tratamiento.
  • Datos clínicos tratados como persona encargada: se conservan conforme a las instrucciones del Responsable-cliente y a la NOM-004-SSA3-2012, del expediente clínico, que establece un periodo de conservación mínimo de 5 años contados a partir de la fecha del último acto médico.
  • Eliminación segura: al concluir el plazo de conservación, o cuando proceda una cancelación, los datos se bloquean y después se eliminan de forma segura, tomando como referencia la guía NIST SP 800-88: primero se retiran del servicio y luego se purgan definitivamente en un plazo no mayor a 90 días naturales.
  • Respaldos: las copias de seguridad se conservan durante 5 años, con acceso restringido y únicamente para fines de recuperación; al vencer su periodo de retención, cada copia se destruye.

10. Cookies y tecnologías similares

Nuestro sitio y la plataforma utilizan cookies y tecnologías similares de las siguientes categorías:

  • Esenciales, de sesión y seguridad: mantienen su sesión iniciada, protegen los formularios contra solicitudes falsificadas y permiten detectar accesos no autorizados. Sin ellas la plataforma no puede funcionar.
  • De preferencias: recuerdan ajustes de la interfaz y, en su caso, el código de referencia con el que llegó a nuestro sitio.
  • De analítica agregada: nos permiten conocer de forma agregada cuántas visitas recibe el sitio y qué secciones se consultan, sin elaborar perfiles individuales ni usarse con fines publicitarios.
  • De soporte: permiten el funcionamiento del chat de atención y la continuidad de sus conversaciones con soporte.

Puede deshabilitar o eliminar las cookies desde la configuración de su navegador. Si deshabilita las cookies esenciales, no podrá iniciar sesión ni usar la plataforma.

11. Cambios al aviso de privacidad

Este aviso puede modificarse por cambios en la legislación, en nuestros servicios o en nuestras prácticas de tratamiento. La versión vigente y su fecha de última actualización estarán siempre publicadas en cloudhealth.mx/welcome/avisodeprivacidad. Cuando los cambios sean relevantes, además se los informaremos a los usuarios registrados por correo electrónico o mediante un aviso dentro de la plataforma antes de que entren en vigor.

12. Autoridad competente y fecha de actualización

Si considera que su derecho a la protección de datos personales ha sido vulnerado, puede acudir ante la Secretaría Anticorrupción y Buen Gobierno, autoridad que asumió las funciones del extinto INAI en materia de protección de datos personales en posesión de los particulares, para iniciar los procedimientos que prevé la LFPDPPP.

Fecha de última actualización: 25 de septiembre de 2026 (2026-09-25). Versión 2.0. Versión anterior: 2 de noviembre de 2020.




© 2015 - 2026 CloudHealth Todos los derechos reservados.
Aviso de privacidad  |  Términos y condiciones  |  Marco Legal  |  Sostenibilidad ambiental

[ Powered by Cloudhealth | ]
| v.12.3.0