Documento legal
Última actualización: 10 de marzo de 2026 · Versión 1.0
Este aviso se emite en cumplimiento de los artículos 15 y 16 de la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP, D.O.F. 5-VII-2010) y de los artículos 23 al 32 de su Reglamento.
Contenido
El Responsable del tratamiento de sus datos personales es:
Denominación comercial: PsiFlow
Giro: Plataforma SaaS de gestión clínica para profesionales de la salud
Domicilio: Avenida Insurgentes Sur 1602, Col. Crédito Constructor, Alcaldía Benito Juárez, Ciudad de México, C.P. 03940, México
Correo de privacidad: privacidad@psiflow.mx
PsiFlow recaba las siguientes categorías de datos dependiendo del tipo de titular:
A. Datos del Profesional (usuario de PsiFlow)
Datos de identificación y contacto
Datos profesionales
Datos de acceso y sesión
Datos de facturación (Plan Pro)
B. Datos de pacientes (registrados por el Profesional)
Datos de identificación y contacto del paciente
Datos sensibles de salud — tratamiento especialmente protegido
Datos financieros del paciente
Finalidades primarias (necesarias para el Servicio):
Finalidades secundarias (puede oponerse a ellas):
El tratamiento de datos personales se sustenta en las siguientes bases, conforme al artículo 8 y 9 de la LFPDPPP:
Consentimiento expreso (Art. 8 LFPDPPP)
Otorgado por el Profesional al aceptar este aviso de privacidad al momento del registro. Para datos sensibles de pacientes, el Profesional debe recabar el consentimiento expreso de cada paciente conforme al Art. 9 LFPDPPP.
Ejecución del contrato (Art. 12 LFPDPPP)
El tratamiento es indispensable para prestar el Servicio contratado. Sin los datos de identificación y cuenta no es posible operar la plataforma.
Obligación legal
Conservación de registros de auditoría requeridos por NOM-004-SSA3-2012 (expediente clínico) y por la legislación fiscal y contable mexicana.
Interés legítimo (Art. 7 LFPDPPP)
Protección de la seguridad del sistema, detección de actividad fraudulenta y prevención de accesos no autorizados, siempre con las medidas técnicas mínimas necesarias.
PsiFlow almacena y procesa datos sensibles de salud únicamente como Encargado bajo instrucción del Profesional. El Profesional, en su calidad de Responsable primario, es quien debe:
PsiFlow implementa cifrado AES-256 en reposo y TLS 1.3 en tránsito para todos los datos de salud. Las políticas de seguridad a nivel de base de datos (Row Level Security) garantizan que cada consultorio solo puede acceder a sus propios expedientes.
En la relación entre PsiFlow y los profesionales de salud que usan la plataforma, existen dos roles distintos bajo la LFPDPPP:
| Rol | Quién | Responsabilidad principal |
|---|---|---|
| Responsable | El Profesional de salud (psicólogo, médico, etc.) | Decidir qué datos de pacientes se recaban, con qué finalidad y por cuánto tiempo. Recabar consentimientos. Responder derechos ARCO de sus pacientes. |
| Encargado | PsiFlow | Almacenar, proteger y procesar los datos según las instrucciones del Responsable. Nunca usar los datos de pacientes para fines propios. |
PsiFlow y el Profesional celebran implícitamente un contrato de encargo del tratamiento al aceptar estos términos (Art. 50 del Reglamento de la LFPDPPP), mediante el cual PsiFlow se compromete a:
us-east-1, Virginia, EE.UU.) para el almacenamiento de la base de datos y autenticación, y Vercel Inc. para el alojamiento y entrega de la aplicación mediante nodos de red globales (incluyendo EE.UU. y UE). Estas transferencias se realizan bajo convenios de confidencialidad y Cláusulas Contractuales Tipo (CCT), conforme al Art. 36 LFPDPPP. Consulte la lista completa y actualizada de subprocesadores.Para operar el Servicio, PsiFlow transfiere datos personales a los siguientes subprocesadores. Todas las transferencias se realizan bajo acuerdos contractuales que garantizan niveles de protección equivalentes o superiores a los exigidos por la LFPDPPP, incluyendo Cláusulas Contractuales Tipo (CCT) reconocidas internacionalmente:
| Proveedor | Finalidad | Ubicación | Marco legal |
|---|---|---|---|
| Supabase Inc. | Base de datos (PostgreSQL) y autenticación | Irlanda (UE) / EE.UU. | GDPR / CCT |
| Vercel Inc. | Hosting y entrega de la aplicación (CDN) | EE.UU. / UE | CCT / DPA |
| Resend Inc. | Envío de correos transaccionales | EE.UU. | DPA / CCT |
| Stripe Inc. | Procesamiento de pagos y suscripciones | EE.UU. / Irlanda (UE) | PCI-DSS / GDPR / CCT |
| Sentry (Functional Software) | Monitoreo de errores (solo trazas técnicas, sin datos de pacientes) | EE.UU. | DPA / CCT |
PsiFlow no vende, arrienda ni cede datos personales a terceros con fines comerciales o publicitarios. Las transferencias listadas se realizan exclusivamente para proveer el Servicio contratado y no requieren consentimiento adicional conforme al Art. 37, fracción II de la LFPDPPP (transferencias a encargados).
En caso de requerimiento de autoridad competente mexicana, PsiFlow notificará al Profesional afectado con la mayor anticipación posible, salvo que la ley prohíba expresamente dicha notificación.
| Categoría de dato | Plazo de retención | Fundamento |
|---|---|---|
| Datos de cuenta del Profesional | Mientras la cuenta esté activa + 30 días para exportación | Contrato de servicio |
| Expedientes clínicos de pacientes | Mínimo 5 años desde la última consulta | NOM-004-SSA3-2012 |
| Datos de facturación y CFDI | 5 años fiscales | CFF Art. 30 |
| Bitácoras de auditoría clínica | 5 años desde el evento | NOM-004-SSA3-2012 |
| Logs de seguridad (IP, sesiones) | 90 días | Interés legítimo / seguridad |
Al vencimiento del plazo correspondiente, los datos son eliminados de forma segura mediante procedimientos de borrado irreversible. Los datos de expedientes en los que el Profesional haya ejercido el derecho de cancelación anticipada serán suprimidos dentro de los 30 días hábiles siguientes a la solicitud, salvo cuando exista obligación legal de conservación.
PsiFlow implementa medidas de seguridad administrativas, técnicas y físicas conforme al artículo 19 de la LFPDPPP y a las mejores prácticas de la industria:
Cifrado en tránsito
TLS 1.3 en todas las comunicaciones cliente–servidor.
Cifrado en reposo
AES-256 para datos almacenados en la base de datos.
Aislamiento de datos
Row Level Security (RLS) en PostgreSQL: cada consultorio solo accede a sus propios datos.
Autenticación segura
Cookies HttpOnly + SameSite=Strict. Soporte de verificación en dos pasos (OTP).
Auditoría clínica
Bitácora inmutable de cambios en expedientes (quién, qué, cuándo).
Monitoreo de errores
Sentry para detectar anomalías técnicas sin exponer datos de pacientes.
Política de contraseñas
Hashing bcrypt. No se almacenan contraseñas en texto claro.
Política de mínimo privilegio
Los tokens de API de subprocesadores tienen permisos mínimos necesarios.
En caso de brecha de seguridad que afecte datos personales, PsiFlow notificará al Profesional afectado y al INAI en los plazos establecidos por la LFPDPPP (Art. 20), detallando la naturaleza de la brecha, los datos comprometidos y las medidas correctivas adoptadas.
Conforme a los artículos 22 al 27 de la LFPDPPP, el titular de los datos tiene derecho a:
Acceso
Conocer qué datos personales suyos tenemos, para qué los usamos y a quién se los hemos transferido.
Rectificación
Solicitar la corrección de datos inexactos o incompletos.
Cancelación
Solicitar la supresión de sus datos cuando ya no sean necesarios para la finalidad que motivó su tratamiento.
Oposición
Oponerse al tratamiento de sus datos para finalidades secundarias o cuando exista causa legítima.
Procedimiento para ejercer derechos ARCO:
Envíe su solicitud a privacidad@psiflow.mx con los siguientes datos:
PsiFlow responderá en un plazo máximo de 20 días hábiles a partir de la recepción de la solicitud completa, conforme al Art. 24 de la LFPDPPP.
Adicionalmente a los derechos ARCO, el titular puede solicitar en cualquier momento la limitación del uso y divulgación de sus datos personales (Art. 34 LFPDPPP), incluyendo:
Las solicitudes de limitación se atienden en el mismo plazo y por los mismos canales que los derechos ARCO.
Adicionalmente, tiene derecho a oponerse al tratamiento de sus datos personales para finalidades secundarias específicas (análisis agregado, boletín informativo, mejoras del servicio) sin necesidad de cancelar su cuenta. Para ejercer este derecho de oposición granular, envíe un correo a privacidad@psiflow.mx especificando las finalidades a las que se opone. Le responderemos en un plazo máximo de 20 días hábiles.
El titular puede revocar en cualquier momento el consentimiento otorgado para el tratamiento de sus datos personales, siempre que ello no resulte incompatible con una obligación legal de conservación (por ejemplo, el período mínimo de retención de expedientes clínicos establecido por la NOM-004-SSA3-2012).
Para revocar el consentimiento, el Profesional puede:
La revocación del consentimiento no afecta la licitud del tratamiento realizado con anterioridad (Art. 8, último párrafo, LFPDPPP). Antes de la eliminación definitiva, PsiFlow ofrecerá una ventana de 30 días para exportar todos los datos en formato PDF y/o CSV.
PsiFlow puede modificar el presente Aviso de Privacidad cuando sea necesario para reflejar cambios en el Servicio, en la legislación aplicable o en las prácticas de tratamiento de datos.
Cuando los cambios sean materiales (por ejemplo, una nueva categoría de datos, una nueva transferencia a terceros, o un cambio en las finalidades primarias), PsiFlow notificará al Profesional por correo electrónico con al menos 15 días de anticipación a la entrada en vigor del nuevo aviso.
El aviso actualizado estará siempre disponible en psiflow.mx/privacidad con la fecha de última actualización indicada al inicio del documento. El uso continuado del Servicio tras la fecha de vigencia constituye aceptación del aviso actualizado.
Si considera que su solicitud de ejercicio de derechos ARCO no fue atendida en tiempo y forma, o que sus datos personales están siendo tratados de forma contraria a la LFPDPPP, puede presentar una queja o denuncia ante el:
Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI)
Sitio web: www.inai.org.mx
Sistema de atención en línea: Ventanilla Única de Transparencia (VUT)
PsiFlow — Aviso de Privacidad Integral
Fecha de última actualización: 10 de marzo de 2026 · Versión 1.0
Contacto: privacidad@psiflow.mx