Aviso de Privacidad Integral de Cenident.com
Última actualización: julio 2026 · Versión 2.1 · Emitido conforme a los artículos 15, 16 y 17 de la LFPDPPP
Rol de las partes. Respecto de los datos personales de tus Pacientes, tú (el Usuario / la clínica) eres el Responsable del Tratamiento y Cenident actúa exclusivamente como Encargado del Tratamiento, conforme al artículo 49 y siguientes del Reglamento de la LFPDPPP. Cenident procesa los datos de tus Pacientes solo para prestarte el Servicio, siguiendo tus instrucciones documentadas.
1. Identidad y domicilio del responsable
Este Aviso de Privacidad se emite en cumplimiento de los artículos 15, 16 y 17 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) y su Reglamento, e informa a los titulares de los datos personales sobre:
- La identidad y domicilio del responsable que recaba los datos.
- Las finalidades del tratamiento.
- Los datos personales, incluidos los sensibles, que se recaban.
- Los mecanismos para ejercer los derechos ARCO.
- Las opciones y medios para limitar el uso o divulgación de los datos.
- Las transferencias de datos que se pudieran realizar.
- El procedimiento para comunicar cambios al presente Aviso.
El responsable del tratamiento de los datos personales es Cenident, plataforma digital SaaS operada desde México, con correo electrónico de contacto [email protected] y sitio web https://cenident.com.
2. Categorías de titulares
Este Aviso aplica a los siguientes titulares de datos personales:
- Suscriptores (clínicas y profesionales de la odontología): tratamos sus datos directamente como responsable.
- Visitantes del sitio web público (cenident.com): tratamos datos estrictamente necesarios para operar el sitio y responder consultas.
- Pacientes de las clínicas suscriptoras: Cenident actúa como Encargado; la clínica es el Responsable. Este Aviso describe el rol de Cenident; la clínica debe entregar a sus Pacientes su propio aviso de privacidad.
3. Datos personales que recabamos
3.1. Del Suscriptor (Usuario de la Plataforma)
- Datos de identificación: nombre completo, RFC, CURP, cédula profesional, país, ciudad.
- Datos de contacto: correo electrónico, número de celular, dirección de la clínica.
- Datos de facturación: razón social, régimen fiscal, uso de CFDI, domicilio fiscal.
- Datos patrimoniales y financieros para el pago del plan: procesados por Stripe; Cenident no almacena números completos de tarjeta. Cenident guarda únicamente el identificador tokenizado y los últimos 4 dígitos para fines operativos.
- Datos técnicos y de navegación: dirección IP, navegador, sistema operativo, identificadores de dispositivo, cookies, logs de acceso.
- Datos operativos: actividad en la Plataforma, permisos configurados, sedes creadas, módulos utilizados, respaldos.
3.2. De los Pacientes de las clínicas suscriptoras (procesados como Encargado)
Únicamente por instrucción del Usuario y para operar el expediente clínico electrónico:
- Identificación del Paciente: nombre, sexo, fecha de nacimiento, teléfono, correo.
- Datos personales sensibles (salud dental): historia clínica, odontograma, periodontograma, diagnósticos, tratamientos, planes de tratamiento, recetas, radiografías, fotografías intraorales, notas y grabaciones de consulta. Todos ellos son datos personales sensibles conforme al artículo 3, fracción VI de la LFPDPPP y requieren consentimiento expreso y por escrito del Paciente (artículo 9 LFPDPPP), consentimiento que la clínica es responsable de recabar y conservar.
- Datos administrativos: historial de citas, cobros, saldos, planes de tratamiento aceptados, consentimientos informados.
3.3. Datos biométricos y firma electrónica remota (procesados como Encargado)
Cuando la Clínica utiliza el módulo de Firma Electrónica Remota de Cenident para que sus Pacientes firmen documentos (consentimientos informados, historia clínica, anamnesis, planes de tratamiento u otros), Cenident procesa por cuenta e instrucción de la Clínica los siguientes datos personales del Paciente firmante:
- Nombre completo y correo electrónico del Paciente firmante.
- Imagen de la firma (rúbrica trazada electrónicamente).
- Imagen del rostro del Paciente (selfie) capturada mediante la cámara del dispositivo, cuando el proceso se realiza desde un equipo con cámara y el Paciente otorga su consentimiento expreso. Esta imagen constituye un dato personal biométrico sensible conforme al artículo 3, fracción VI de la LFPDPPP y requiere el consentimiento expreso del Paciente (art. 9 LFPDPPP), que se recaba mediante casilla dedicada antes de activar la cámara.
- Datos técnicos de evidencia: fecha y hora exacta de envío, apertura y firma; dirección IP; identificación del dispositivo y navegador (user-agent); huella digital (hash SHA-256) del documento firmado; y, opcional y con autorización expresa, ubicación geográfica aproximada.
Finalidad única del dato biométrico. La imagen del rostro se utiliza exclusivamente para validar la identidad del firmante al momento de firmar y prevenir el desconocimiento o repudio posterior de la firma. No se utiliza para publicidad, mercadotecnia, reconocimiento facial masivo, vigilancia, elaboración de perfiles, comercialización a terceros ni entrenamiento de modelos de inteligencia artificial.
Almacenamiento. La imagen biométrica se almacena cifrada y por separado del resto del expediente, con acceso restringido, y se conserva vinculada al documento firmado por el plazo que la ley exija a dicho documento (mínimo 5 años del expediente clínico, conforme a la NOM-004-SSA3-2012).
Rol de las partes. La Clínica es Responsable del tratamiento del dato biométrico y del consentimiento expreso del Paciente; Cenident opera únicamente como Encargado. El Paciente ejerce sus derechos ARCO y revoca su consentimiento ante la Clínica tratante.
Validez legal de la firma electrónica. La firma electrónica capturada por el módulo tiene la misma validez y efectos jurídicos que la firma autógrafa conforme a los artículos 89 a 114 del Código de Comercio, al ser atribuible al firmante y preservarse la integridad del documento mediante hash SHA-256 y audit trail encadenado.
3.4. Datos que NO recabamos
Cenident no recaba del Suscriptor, sin su instrucción expresa, datos sensibles referidos a origen étnico, creencias religiosas, filiación política, orientación sexual o estado de salud del propio Suscriptor.
4. Finalidades del tratamiento
4.1. Finalidades primarias (necesarias, sin consentimiento adicional)
- Crear, mantener y administrar la cuenta del Suscriptor.
- Proveer el Servicio contratado en todas sus funcionalidades.
- Procesar pagos del plan SaaS a través de la pasarela Stripe.
- Emitir facturas y cumplir obligaciones fiscales (CFDI 4.0 vía PAC).
- Alojar, respaldar y proteger los datos del Suscriptor y de los Pacientes.
- Autenticación, prevención de fraude y seguridad de la Plataforma.
- Cumplir con requerimientos legales, regulatorios y sanitarios aplicables.
- Brindar soporte técnico.
- Notificar cambios operativos, de seguridad, de precios o legales.
4.2. Finalidades secundarias (opcionales, requieren no oposición)
- Personalizar la experiencia del usuario.
- Enviar comunicaciones informativas, boletines y promociones de Cenident.
- Invitar a webinars, cursos, eventos y encuestas de satisfacción.
- Analítica agregada y anónima para mejorar el producto.
- Prospectar nuevos productos o servicios propios de Cenident.
Si no deseas que tus datos sean utilizados para finalidades secundarias, puedes manifestarlo en cualquier momento escribiendo a [email protected] o desactivando la casilla correspondiente en tu perfil.
5. Fundamento y base legítima del tratamiento
El tratamiento se sustenta en las siguientes bases legales:
- Ejecución del contrato derivado de la aceptación de los Términos y Condiciones (artículo 10 LFPDPPP).
- Cumplimiento de obligaciones legales del responsable (fiscales, sanitarias, laborales, mercantiles).
- Consentimiento expreso del titular en el momento del registro (checkbox obligatorio de aceptación) y, para datos sensibles de Pacientes, el consentimiento expreso y por escrito que la clínica debe recabar.
- Interés legítimo de Cenident para garantizar la seguridad, prevención de fraude y mejora del Servicio.
6. Transferencias de datos y encargados (subprocesadores)
Cenident no vende ni comercializa tus datos personales. Únicamente comparte datos con encargados y proveedores necesarios para operar el Servicio, bajo contratos con cláusulas de confidencialidad y protección de datos conforme a los artículos 36 y 37 de la LFPDPPP:
| Proveedor | Finalidad | País |
|---|---|---|
| Stripe, Inc. / Stripe Payments México | Procesamiento de pagos del plan y Stripe Connect | EE. UU. / México |
| Hetzner Online GmbH | Hosting de aplicación y base de datos primaria | Alemania |
| Cloudflare, Inc. | CDN, protección DDoS, R2 (backups cifrados) y Turnstile (protección anti-bot en acceso y registro) | EE. UU. / Global |
| Zoho Corporation (ZeptoMail) | Envío de correos transaccionales | India / Global |
| Meta Platforms (WhatsApp Business API) | Mensajería con Pacientes | EE. UU. / Global |
| Anthropic PBC (Claude) | IA de estructuración de notas clínicas y soporte con RAG | EE. UU. |
| OpenAI, L.L.C. (Whisper) | Transcripción de voz de consultas | EE. UU. |
| Finkok / PAC autorizado por el SAT | Timbrado de CFDI 4.0 | México |
| Autoridades competentes | Cumplimiento de obligaciones legales, requerimientos judiciales o administrativos | México / según aplique |
Estas transferencias se rigen por el artículo 37 de la LFPDPPP. Al aceptar este Aviso, el Titular reconoce y consiente las transferencias internacionales antes descritas, en el entendido de que se aplican salvaguardas contractuales y técnicas adecuadas.
7. Cookies y tecnologías de rastreo
Cenident utiliza cookies y tecnologías similares (píxeles, almacenamiento local, identificadores de dispositivo) conforme a los Lineamientos del INAI en materia de Cookies y al Reglamento de la LFPDPPP:
- Cookies estrictamente necesarias: autenticación, sesión, seguridad (CSRF), preferencias de idioma. Su base de licitud es el interés legítimo del responsable para prestar el Servicio. No pueden desactivarse sin afectar la operación.
- Cookies analíticas: métricas anónimas o pseudonimizadas de uso, rendimiento y errores. Base de licitud: consentimiento del titular. Puedes rechazarlas desde el banner de cookies o desde tu navegador sin afectar el uso del sitio.
- Cookies de marketing y publicidad: únicamente si consientes explícitamente en el banner. Se emplean para medir efectividad de campañas propias de Cenident. Puedes revocar el consentimiento en cualquier momento desde las preferencias del sitio o del navegador.
Puedes gestionar cookies desde el banner de consentimiento del sitio (icono "⚙ Preferencias de cookies") o desde la configuración de tu navegador. La revocación no afecta la licitud del tratamiento previo. Referencia: Guía de Cookies del INAI.
8. Principios y medidas de seguridad
Cenident aplica los ocho principios del tratamiento establecidos en los artículos 6 al 21 de la LFPDPPP: licitud, consentimiento, información, calidad, finalidad, lealtad, proporcionalidad y responsabilidad. Asimismo, aplica medidas técnicas, administrativas y físicas para proteger los datos personales conforme a los artículos 19 al 21 de la LFPDPPP y a los artículos 57 al 66 de su Reglamento:
- Cifrado en tránsito: TLS 1.3 obligatorio, redirección HTTP → HTTPS.
- Cifrado en reposo: base de datos, respaldos y almacenamiento con AES-256-GCM.
- Aislamiento por clínica: Row-Level Security por
org_iden PostgreSQL; cada clínica solo ve sus propios datos. - Autenticación fuerte: contraseñas hasheadas con Argon2/bcrypt, doble factor (2FA) disponible y obligatorio para roles críticos.
- Registro de auditoría inmutable: quién hizo qué y cuándo, para trazabilidad médico-legal.
- Rate limiting y WAF para prevenir fuerza bruta y ataques automatizados.
- Backups multinivel cifrados, geo-replicados en Cloudflare R2, probados periódicamente.
- Principio de mínimo privilegio: el personal de Cenident accede a datos personales solo cuando es indispensable para soporte y bajo control de acceso.
Protección anti-bot (Cloudflare Turnstile)
Para proteger el inicio de sesión y el restablecimiento de contraseña frente a bots y ataques automatizados, Cenident utiliza Cloudflare Turnstile, que opera de forma invisible y procesa señales técnicas mínimas (dirección IP, cabecera del navegador, huella TLS y la clave del sitio con su origen) sin identificar ni perfilar a las personas. El tratamiento de esas señales por parte de Cloudflare se rige por el Cloudflare Turnstile Privacy Addendum, complementario a la Política de Privacidad de Cloudflare.
Notificación de incidentes
En caso de vulneración de seguridad que afecte significativamente los derechos patrimoniales o morales de los Titulares, Cenident notificará al Responsable (Usuario) y, cuando corresponda, al INAI y a los Titulares afectados, sin demora injustificada, conforme al artículo 20 de la LFPDPPP y su Reglamento.
Requerimientos de autoridad
Cuando una autoridad competente (judicial, ministerial, fiscal, sanitaria o de protección de datos) requiera formalmente el acceso o entrega de datos personales, Cenident notificará al Responsable (Usuario) del requerimiento antes de darle cumplimiento, siempre que la ley lo permita, a fin de que ejerza sus derechos. Cuando la ley prohíba dicha notificación (secrecía de investigación, orden judicial reservada), Cenident cumplirá el requerimiento y notificará al Usuario en cuanto la restricción legal cese.
9. Plazo de conservación
- Cuenta activa: mientras el Suscriptor mantenga una cuenta activa.
- Ciclo de baja: tras la cancelación, se aplica el ciclo de gracia (3 días), suspensión (30 días), soft-delete con backup R2 (90 días adicionales) y purga irreversible, salvo obligaciones legales de conservación.
- Datos fiscales: conservados por al menos 5 años conforme al artículo 30 del Código Fiscal de la Federación.
- Expediente clínico: conservado por el plazo mínimo que fije la NOM-004-SSA3-2012 (mínimo 5 años a partir del último acto de atención), obligación que recae en el Usuario como Responsable.
- Registros de trazabilidad médico-legal: los actos clínicos firmados y su atribución a la cédula profesional del ejecutor se conservan de forma permanente conforme a lo indicado en los Términos.
10. Derechos ARCO, portabilidad y revocación del consentimiento
Como Titular tienes derecho a Acceder, Rectificar, Cancelar u Oponerte al tratamiento de tus datos personales (arts. 22-27 LFPDPPP), a la portabilidad cuando técnicamente sea posible, y a revocar el consentimiento que hayas otorgado en cualquier momento (art. 8 LFPDPPP), sin efectos retroactivos.
Para ejercer estos derechos o revocar tu consentimiento, envía una solicitud a [email protected] con:
- Nombre completo del Titular.
- Copia digital de identificación oficial vigente (INE, pasaporte, licencia).
- Descripción clara del derecho que deseas ejercer y sobre qué datos, indicando el correo o medio para recibir respuesta.
- Cuando ejerzas en representación (padres, tutores o apoderados), acompaña el documento que acredite la representación.
Responderemos en un plazo máximo de 20 días hábiles desde la recepción de la solicitud completa (art. 32 LFPDPPP). La procedencia y entrega, cuando aplique, tendrá lugar en los 15 días hábiles siguientes. La respuesta y el material, cuando proceda, se entregan sin costo, en los términos del art. 35 LFPDPPP.
Datos de personas fallecidas. Los derechos ARCO respecto de datos personales de un Titular fallecido podrán ser ejercidos por sus causahabientes (herederos legalmente reconocidos), acreditando su calidad conforme al art. 20 del Reglamento de la LFPDPPP.
Recurso ante el INAI. Si consideras que tu solicitud no fue atendida adecuadamente o que se vulneró tu derecho a la protección de datos, puedes interponer la solicitud de protección de datos ante el Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) dentro de los 15 días hábiles siguientes a la fecha en que se comunique la respuesta (o transcurra el plazo sin ella), conforme a los arts. 45 al 58 LFPDPPP. Portal: home.inai.org.mx.
Derechos del Paciente frente a la clínica
Los Pacientes ejercerán sus derechos ARCO directamente ante la clínica que los atiende, que es el Responsable de sus datos conforme a la LFPDPPP. Cenident, como Encargado, prestará asistencia técnica razonable a la clínica para atender esas solicitudes, respetando la retención obligatoria del expediente clínico (NOM-004-SSA3-2012).
11. Limitación del uso o divulgación de tus datos
Puedes limitar el uso o divulgación de tus datos personales enviando un correo a [email protected] solicitando:
- No recibir comunicaciones promocionales.
- No incluirte en segmentaciones publicitarias.
- Limitar tu perfil a lo estrictamente operativo.
Adicionalmente, puedes registrarte en el Registro Público para Evitar Publicidad (REPEP) de la PROFECO: https://repep.profeco.gob.mx/.
12. Menores de edad
El Servicio no está dirigido a menores de 18 años como Suscriptores. Respecto de los Pacientes menores de edad de las clínicas Suscriptoras, la clínica es responsable de recabar el consentimiento expreso y por escrito de los padres, madres o quien ejerza la patria potestad o tutela conforme al artículo 8 de la LFPDPPP y su Reglamento.
13. Autoridad de protección de datos
El Titular tiene derecho a acudir al Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) si considera que su derecho a la protección de datos personales ha sido vulnerado. Portal: home.inai.org.mx.
14. Redes sociales y canales digitales
Si interactúas con Cenident en redes sociales, se aplican también las políticas de privacidad de dichas plataformas. Se recomienda no enviar datos personales sensibles por mensajes directos.
15. Cambios al Aviso de Privacidad
Cenident se reserva el derecho de modificar este Aviso en cualquier momento para reflejar cambios legales, operativos o del Servicio. Las modificaciones se publicarán en https://cenident.com/privacidad con la fecha de la última revisión y, cuando sean materiales, se notificarán por correo electrónico con antelación razonable. El uso continuado del Servicio tras la entrada en vigor implica aceptación.
16. Ley aplicable
Este Aviso se rige por la LFPDPPP, su Reglamento, los lineamientos del INAI y demás normativa mexicana aplicable. Para clínicas que operen en otros países de LATAM hispanohablante, se respetarán los derechos imperativos locales de protección de datos.
17. Contacto
Para solicitudes ARCO, dudas, quejas o cualquier asunto relacionado con este Aviso, escribe a [email protected].
Este Aviso de Privacidad Integral cumple con lo dispuesto por los artículos 15, 16 y 17 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares. Al aceptar el registro, marcar la casilla correspondiente o continuar usando la Plataforma, el Titular manifiesta conocer, entender y consentir el tratamiento de sus datos personales en los términos aquí descritos.