01Quiénes somos
CoreFlow es una empresa peruana con base en Chiclayo, Lambayeque, que diseña, instala y opera sistemas de adquisición y gestión de pacientes para clínicas y consultorios. Nuestro producto principal para el rubro salud es CoreFlow Suite (Clínicas): la web de la clínica, el agente de WhatsApp, el CRM clínico, el motor de agenda y el tablero de resultados.
Todo lo que se explica aquí se rige por la Ley N.° 29733, Ley de Protección de Datos Personales del Perú y por su Reglamento, aprobado por Decreto Supremo N.° 016-2024-JUS (publicado el 30 de noviembre de 2024, en vigencia desde los 120 días calendario siguientes a su publicación, conforme a su Primera Disposición Complementaria Final).
| Dato | Valor |
|---|---|
| Nombre comercial | CoreFlow |
| Domicilio | Chiclayo, Lambayeque, Perú |
| Correo de privacidad | agencycoreflow@gmail.com |
| +51 932 761 289 | |
| Sitio web | coreflow.agency |
02Quién responde por qué
Esta es la parte que más se confunde y la que más importa, así que va primero y en cristiano.
La clínica es la responsable de los datos de sus pacientes
Cuando una clínica contrata CoreFlow Suite, los datos de sus pacientes siguen siendo de la clínica. Es la clínica quien decide qué datos recoge, con qué finalidad y a quién se los muestra. En los términos de la Ley 29733, la clínica es el titular del banco de datos personales —la persona que «determina la finalidad y contenido del banco de datos personales, el tratamiento de estos y las medidas de seguridad» (artículo 2, numeral 15)—.
CoreFlow es el encargado del tratamiento
Nosotros tratamos esos datos por encargo de la clínica y siguiendo sus instrucciones. Esa figura también está definida en la ley: el encargado del banco de datos personales es quien «realiza el tratamiento de los datos personales por encargo del titular del banco de datos personales» (artículo 2, numeral 6).
En la práctica esto significa tres cosas concretas:
- No usamos los datos de los pacientes de una clínica para nada que la clínica no nos haya encargado. No los cruzamos con los de otra clínica, no los vendemos y no construimos con ellos productos nuestros.
- Si eres paciente y quieres ejercer un derecho (que te enseñen tus datos, que los corrijan o que los borren), el camino natural es tu clínica. Si nos escribes a nosotros, te ponemos en contacto con ella y le damos el apoyo técnico para atenderte. No borramos ni entregamos datos de pacientes por nuestra cuenta sin la instrucción de la clínica, salvo mandato de autoridad competente.
- Cuando el encargo termina, los datos se devuelven o se borran. El Reglamento fija que la conservación por el encargado, después de terminado el encargo, es «como máximo de dos (2) años contados desde la finalización del último encargo realizado» (artículo 31.2), y que «la conservación indeterminada de los datos personales, por regla general, está prohibida».
CoreFlow sí es responsable de sus propios datos
Hay datos donde el responsable somos nosotros y no hay clínica de por medio: los de quien nos escribe por la web, los de nuestros clientes como empresas (contactos, contratos, facturación) y los de los usuarios que administran la Suite. De esos respondemos directamente.
03Qué datos tratamos
a) Datos de pacientes (los trata la clínica; nosotros por encargo)
| Categoría | Qué incluye | De dónde sale |
|---|---|---|
| Identificación | Nombres y apellidos, DNI, fecha de nacimiento | El formulario de la web de la clínica, la conversación de WhatsApp o la recepción |
| Contacto | Número de WhatsApp o teléfono, correo electrónico (opcional) | Igual que arriba |
| Datos de salud (sensibles) | Motivo de consulta, diagnóstico, tratamientos realizados y planificados, evolución, notas del doctor, radiografías y fotografías clínicas, alergias y antecedentes | La atención en la clínica y lo que el propio paciente cuenta |
| Citas | Fecha, hora, doctor, sede, estado de la cita, recordatorios enviados | El agendador web, el agente de WhatsApp o la recepción |
| Económicos | Servicios cobrados, montos, forma de pago, comprobante electrónico emitido | La caja de la clínica |
| Conversaciones | Mensajes de texto, notas de voz e imágenes intercambiadas con el agente de WhatsApp de la clínica, y la transcripción de los audios |
La información relacionada a la salud es un dato sensible según el artículo 2, numeral 5 de la Ley 29733, y la propia ley dice que los datos sensibles «son objeto de especial protección» (artículo 3). Su tratamiento exige consentimiento por escrito (artículo 13.6 de la Ley y artículo 8 del Reglamento), salvo las excepciones legales —entre ellas la atención médica del propio titular por establecimientos o profesionales de salud, con secreto profesional (artículo 14, numeral 6)—. Recoger ese consentimiento es responsabilidad de la clínica; nosotros le damos las herramientas para hacerlo y para dejar constancia.
b) Datos del personal de la clínica que usa la Suite
- Nombre, correo, rol asignado (administrador, recepción, doctor, caja).
- Contraseña, guardada siempre cifrada en un solo sentido (nunca en texto plano; nadie en CoreFlow puede leerla).
- Registro de actividad: qué usuario hizo qué cambio y cuándo. Esto no es opcional: el Reglamento exige mantener registros que den evidencia de las interacciones con los datos, con fines de trazabilidad (artículo 46, numeral 3).
c) Datos de las cuentas que el cliente conecta
| Plataforma | Qué recibimos | Para qué |
|---|---|---|
| El correo de la cuenta conectada, la lista de calendarios y los eventos de los calendarios que la clínica elige, y las credenciales de acceso (tokens) | Sincronizar la agenda de los doctores en las dos direcciones | |
| Meta (Facebook e Instagram) | Identificador del negocio y de las cuentas publicitarias, nombre de campañas, conjuntos y anuncios, y sus métricas (inversión, alcance, clics, resultados), más las credenciales de acceso | Mostrar en el tablero cuánto cuesta cada paciente de verdad |
Las credenciales de acceso no son visibles para nadie: se guardan cifradas, se usan solo desde el servidor y se revocan en cuanto el cliente desconecta la cuenta. El detalle de lo que hacemos con los datos de Google está en una página aparte: Cómo tratamos los datos de Google.
d) Datos de quien visita coreflow.agency
- Lo que escribes en el formulario: nombre, WhatsApp, correo, rubro y la información que nos das sobre tu negocio.
- Datos técnicos de la visita que registra nuestra infraestructura: dirección IP aproximada, navegador, país y ciudad, páginas vistas.
- Si el píxel de Meta está activo, los eventos de navegación que ese píxel envía. Se detalla en la sección 14.
04Para qué los usamos
| Finalidad | Qué hacemos exactamente |
|---|---|
| Agendar y recordar citas | Crear, mover y cancelar la cita; escribirla en el calendario del doctor; mandar el recordatorio por WhatsApp |
| Atender por WhatsApp | Que el agente responda dudas, cotice tratamientos según el catálogo de la clínica, agende y pase la conversación a una persona cuando hace falta |
| Historia clínica y seguimiento | Guardar la evolución del paciente, sus imágenes y su plan de tratamiento para que el doctor lo tenga a la mano |
| Caja y facturación | Registrar el cobro y emitir el comprobante electrónico que exige la SUNAT |
| Medir la publicidad | Cruzar la inversión en anuncios con las citas que realmente ocurrieron, para saber el costo real por paciente |
| Operar y sostener el servicio | Respaldos, monitoreo, corrección de errores, soporte a la clínica |
| Nuestra propia relación comercial | Responder a quien nos escribe, hacer propuestas, firmar contratos, cobrar y facturar |
No vendemos datos personales. No los alquilamos ni los cedemos a corredores de datos ni a plataformas de publicidad. No usamos los datos de pacientes, ni los datos que obtenemos de Google o de Meta, para entrenar ni afinar modelos de inteligencia artificial —ni nuestros ni de terceros—. No los usamos para decidir sobre crédito ni para segmentar publicidad hacia esas personas.
05Con qué permiso
La regla general en el Perú es el consentimiento: «Los datos personales solo pueden ser objeto de tratamiento con consentimiento de su titular, salvo ley autoritativa al respecto. El consentimiento debe ser previo, informado, expreso e inequívoco» (artículo 13.5 de la Ley 29733). Para datos sensibles, además, tiene que ser por escrito (artículo 13.6).
La Ley también reconoce supuestos en los que no hace falta consentimiento (artículo 14), y dos son los que aparecen todos los días en una clínica:
- Ejecución de una relación contractual en la que el titular es parte (artículo 14, numeral 5). Es lo que sostiene, por ejemplo, el cobro y la emisión del comprobante.
- Datos de salud necesarios para la prevención, diagnóstico y tratamiento del propio paciente, realizados en establecimientos de salud o por profesionales de ciencias de la salud, observando el secreto profesional (artículo 14, numeral 6).
Publicar esta política es una forma de cumplir el deber de informar, pero no reemplaza al consentimiento: el Reglamento lo dice expresamente en su artículo 7. Y la carga de probar que el consentimiento existió recae siempre en el responsable (artículo 9 del Reglamento). Por eso la Suite deja registro de cuándo y cómo se dio.
Puedes revocar tu consentimiento en cualquier momento, sin justificar por qué y sin efectos retroactivos (artículo 13.7 de la Ley; artículo 10.1 del Reglamento).
06Dónde se guardan
CoreFlow no tiene servidores propios en un cuarto: todo corre sobre la infraestructura de Cloudflare, contratada por CoreFlow.
| Qué | Dónde vive |
|---|---|
| Pacientes, citas, historia clínica, catálogo, caja, usuarios | Cloudflare D1 (base de datos SQL). Una base por clínica: los datos de una clínica no comparten base con los de otra. |
| Archivos: radiografías, fotografías clínicas, notas de voz e imágenes de WhatsApp, documentos | Cloudflare R2 (almacenamiento de objetos), con acceso solo desde el servidor y enlaces temporales. |
| El programa que ejecuta todo | Cloudflare Workers y Cloudflare Pages |
| Credenciales y llaves | Almacén de secretos de Cloudflare, cifradas. Un juego de llaves distinto por clínica. |
Los datos salen del Perú, y hay que decirlo
Cloudflare y el resto de proveedores que aparecen en la sección siguiente son empresas extranjeras, y sus servidores están fuera del Perú. Eso es un flujo transfronterizo de datos personales (artículo 2, numeral 8 de la Ley 29733) y está regulado por el artículo 15 de la misma ley: quien lo hace debe garantizar que el tratamiento se efectúe conforme a la Ley cuando el país de destino no tenga un nivel de protección adecuado.
Lo que hacemos para cumplirlo: contratamos a cada proveedor con condiciones de tratamiento de datos por escrito, elegimos proveedores con compromisos públicos de protección de datos, y limitamos por contrato el uso de la información a la prestación del servicio. El artículo 15 también exceptúa del requisito los flujos necesarios para ejecutar una relación contractual en la que el titular es parte —incluyendo autenticación, soporte, monitoreo de calidad y facturación (numeral 4)— y los realizados para la protección, prevención, diagnóstico o tratamiento médico del titular (numeral 6).
07Con quién se comparten
Ningún dato personal se comparte con nadie más que con los proveedores que hacen falta para que el servicio funcione. Esta es la lista completa, sin omitir ninguno:
| Proveedor | Para qué lo usamos | Qué datos ve | Su política |
|---|---|---|---|
| Cloudflare, Inc. EE. UU. |
Alojamiento, base de datos, archivos, red y protección | Todos los datos almacenados por la Suite | Ver |
| Anthropic PBC EE. UU. |
El modelo de lenguaje que da vida al agente de WhatsApp y al asistente del doctor | El texto de la conversación y el contexto que el agente necesita para responder (que puede incluir el nombre del paciente y el motivo de consulta) | Ver |
| YCloud Proveedor oficial de WhatsApp Business Platform |
Enviar y recibir los mensajes de WhatsApp de la clínica | Número de teléfono y contenido de los mensajes | Ver |
| Meta Platforms, Inc. EE. UU. / Irlanda |
WhatsApp Business Platform, y las métricas de los anuncios de la clínica | Los mensajes de WhatsApp (Meta es la plataforma) y los datos de las campañas publicitarias de la clínica | Ver |
| Google LLC EE. UU. / Irlanda |
Google Calendar, cuando la clínica conecta la agenda de sus doctores | Los eventos de calendario que se sincronizan: título, fecha, hora, duración | Ver |
| Nubefact Perú |
Emisión de comprobantes electrónicos ante la SUNAT | Nombre o razón social, documento de identidad, servicio cobrado e importe | Ver |
Todos ellos son subcontratistas del tratamiento. El Reglamento permite esa subcontratación cuando existe autorización previa del responsable —autorización que se entiende concedida si estaba prevista en el contrato (artículo 32.2)—, y hace que el subcontratado asuma las mismas obligaciones del encargado (artículo 33). Por eso la lista está aquí y no escondida: forma parte de lo que cada clínica autoriza al contratarnos. Cuando cambiemos algo de esta lista, lo avisaremos antes.
Fuera de estos proveedores, solo entregamos datos personales cuando lo ordena una autoridad competente (Poder Judicial, Ministerio Público, la Autoridad Nacional de Protección de Datos Personales) o cuando la propia clínica nos lo instruye por escrito.
08Cuentas de Google y Meta que conecta el cliente
Dentro de CoreFlow Suite, un cliente puede pulsar «Conectar con Google» o «Conectar con Facebook» para enlazar sus propias cuentas. Cuando lo hace:
- Verás exactamente qué permisos pedimos antes de aceptar, en la pantalla de la propia plataforma. Nosotros no vemos tu contraseña en ningún momento.
- Pedimos el permiso más pequeño que sirva. No solicitamos acceso a Gmail, Drive, fotos, contactos ni a tu lista de amigos.
- Puedes desconectar cuando quieras, desde la propia Suite o desde la plataforma: en Google, en myaccount.google.com/permissions; en Meta, desde la configuración de aplicaciones y sitios web de tu cuenta o de tu Business Manager. Al desconectar, revocamos y borramos las credenciales guardadas.
El uso que damos a los datos de las API de Google —incluido el compromiso con la Política de Uso Limitado de Google— está explicado con detalle en Cómo tratamos los datos de Google. Si eres usuario de Facebook y quieres que borremos lo que tengamos tuyo, el procedimiento y el enlace están en Eliminación de datos.
09Cuánto tiempo
| Dato | Cuánto se guarda | Por qué |
|---|---|---|
| Historia clínica y datos del paciente | Lo que decida la clínica según la normativa sanitaria que le aplica | La clínica es la responsable; nosotros conservamos mientras dure su encargo |
| Conversaciones de WhatsApp | Mientras dure la relación con la clínica, salvo que ella fije un plazo menor | Continuidad de la atención y prueba de lo acordado con el paciente |
| Comprobantes de pago y registros contables | El plazo que exige la normativa tributaria peruana | Obligación legal frente a la SUNAT |
| Credenciales de Google y Meta | Hasta que se desconecta la cuenta, o antes si dejan de usarse | Solo tienen sentido mientras la integración está activa |
| Registros de actividad y de seguridad | 12 meses | Trazabilidad e investigación de incidentes |
| Formularios de coreflow.agency | 24 meses desde el último contacto | Seguimiento comercial; después se borran o se anonimizan |
| Copias de respaldo | Hasta 35 días | Recuperación ante desastre; un borrado se propaga al vencer el ciclo |
| Datos tratados por encargo, tras terminar el contrato | Máximo 2 años, y en la práctica se devuelven y borran en 30 días | Artículo 31.2 del Reglamento |
Los plazos de conservación de la historia clínica los fija la normativa del sector salud y los define la clínica, no CoreFlow. Cada clínica debe declarar su propio plazo en su propia política de privacidad; nosotros lo respetamos y lo aplicamos técnicamente.
10Tus derechos y cómo se ejercen
La Ley 29733 te reconoce estos derechos sobre tus datos personales:
| Derecho | Qué puedes pedir | Norma |
|---|---|---|
| Información | Que te expliquen, antes de recoger tus datos, para qué son, quién los va a tener y cuánto los van a guardar | Art. 18 de la Ley |
| Acceso | Que te muestren qué datos tuyos tienen, cómo los obtuvieron, por qué y a quién se los han transferido | Art. 19 de la Ley; art. 75 del Reglamento |
| Actualización, inclusión y rectificación | Que corrijan lo que está mal, complete lo que falta o actualice lo que cambió | Art. 20 de la Ley; arts. 79 a 81 del Reglamento |
| Supresión o cancelación | Que borren tus datos cuando ya no sean necesarios, haya vencido el plazo o hayas revocado tu consentimiento | Art. 20 de la Ley; art. 82 del Reglamento |
| Impedir el suministro | Que no entreguen tus datos a terceros | Art. 21 de la Ley |
| Oposición | Oponerte al tratamiento por motivos fundados y legítimos de tu situación personal | Art. 22 de la Ley; art. 86 del Reglamento |
| Tratamiento objetivo | No quedar sometido a una decisión con efectos jurídicos basada únicamente en un tratamiento automatizado que evalúe tu personalidad o conducta | Art. 23 de la Ley |
| Portabilidad | Recibir tus datos en un formato estructurado, de uso común y lectura mecánica, y que se transmitan a otro responsable cuando sea técnicamente posible | Art. 76 del Reglamento |
| Tutela e indemnización | Reclamar ante la Autoridad si te deniegan un derecho, e indemnización si te causan un daño | Arts. 24 y 25 de la Ley |
Los plazos son estos, y los cumplimos
El Reglamento fija plazos máximos de respuesta en su artículo 69:
| Derecho ejercido | Plazo máximo de respuesta |
|---|---|
| Información | 8 días desde el día siguiente de presentada la solicitud (art. 69.1) |
| Acceso | 20 días desde el día siguiente de presentada la solicitud (art. 69.2) |
| Rectificación, cancelación u oposición | 10 días desde el día siguiente de presentada la solicitud (art. 69.3) |
Esos plazos pueden ampliarse una sola vez y por un plazo igual como máximo, si las circunstancias lo justifican, avisándote antes de que venza el plazo original (artículo 71 del Reglamento). Si tu solicitud viene incompleta, podemos pedirte información adicional dentro de los 7 días de recibida, y el plazo queda suspendido hasta que respondas (artículo 70).
Cómo se pide
- Si eres paciente de una clínica que usa CoreFlow Suite: escribe a tu clínica. Ella es la responsable de tus datos. Si prefieres escribirnos a nosotros, lo hacemos llegar a la clínica el mismo día y te confirmamos que se hizo.
- Si eres cliente de CoreFlow, o nos escribiste por la web: mándanos un correo a agencycoreflow@gmail.com con el asunto «Derechos ARCO».
- Qué poner: tu nombre completo, tu documento de identidad, un medio de contacto, qué derecho ejerces y sobre qué datos. Si actúas por otra persona, adjunta el poder o el documento que acredite la representación.
- Es gratuito cuando el ejercicio es razonable y no repetitivo.
Si te denegamos un derecho, total o parcialmente, puedes reclamar ante la Autoridad Nacional de Protección de Datos Personales del Ministerio de Justicia y Derechos Humanos, o acudir al Poder Judicial mediante la acción de hábeas data (artículo 24 de la Ley).
11Cómo lo protegemos
El artículo 16 de la Ley obliga a adoptar «medidas técnicas, organizativas y legales que garanticen su seguridad y eviten su alteración, pérdida, tratamiento o acceso no autorizado». El artículo 46 del Reglamento detalla lo que debe estar documentado e implementado en plataformas y sistemas informáticos. Esto es lo que tenemos:
- Cifrado en tránsito con TLS en todas las conexiones. Los sitios no aceptan tráfico sin cifrar.
- Contraseñas cifradas en un solo sentido con derivación de clave lenta y sal por usuario. No hay manera de recuperar una contraseña: solo de reemplazarla.
- Sesiones con cookies inaccesibles desde el navegador y con caducidad.
- Control de acceso por rol. Recepción, caja, doctor y administrador ven cosas distintas. Los privilegios se revisan periódicamente, como exige el artículo 46, numeral 1, literal c.
- Aislamiento por cliente. Cada clínica tiene su propia base de datos y sus propias llaves. Si un cliente se va, se revocan las suyas y no toca nada más.
- Registro de actividad de quién hizo qué y cuándo, para trazabilidad.
- Archivos sin enlace público. Radiografías y fotos clínicas se sirven por enlaces temporales generados desde el servidor, nunca por URL abierta y permanente.
- Secretos fuera del código. Ninguna llave vive en un archivo del repositorio; están en el almacén cifrado de la plataforma.
- Respaldos automáticos con posibilidad de recuperación a un punto en el tiempo.
- Confidencialidad del personal. Quien trabaja con nosotros firma confidencialidad, y esa obligación subsiste incluso después de terminada la relación, como manda el artículo 17 de la Ley.
Ningún sistema es invulnerable y no vamos a decir lo contrario. Lo que garantizamos es que estas medidas existen, que se revisan y que si algo falla lo decimos.
12Si algo se filtra
El Reglamento fija una obligación concreta y con reloj: ante un incidente de seguridad que exponga grandes volúmenes de datos, afecte a un gran número de personas, involucre datos sensibles o cause un perjuicio evidente, hay que notificar a la Autoridad Nacional de Protección de Datos Personales como máximo dentro de las 48 horas de haber tomado conocimiento (artículo 34.1). Y esa obligación se mantiene aunque el incidente ya se haya resuelto internamente.
Como encargados, además tenemos el deber de informar de forma inmediata a la clínica de cualquier incidente del que tengamos conocimiento (artículo 36 del Reglamento). Nuestro compromiso operativo: te avisamos a ti, cliente, en cuanto lo sepamos y sin esperar a tener el análisis completo, con lo que sepamos en ese momento y lo que estamos haciendo.
13Menores de edad
En odontología es habitual atender a niños y adolescentes. Sus datos se tratan a través de sus padres o representantes legales, conforme al artículo 13.3 de la Ley 29733. La clínica es quien debe recabar y conservar esa autorización. La Suite permite registrar al apoderado junto al menor, precisamente para dejar constancia de quién autorizó.
Los servicios de CoreFlow no están dirigidos a menores de edad como usuarios: nadie menor de 18 años debe crear una cuenta en la Suite ni enviarnos datos por la web.
14La web coreflow.agency
En nuestra propia web el responsable somos nosotros, no ninguna clínica.
- Formulario de contacto: lo que escribes entra a nuestro CRM interno para responderte y hacerte una propuesta. No se comparte con nadie más.
- Cookies: la web usa el almacenamiento del navegador solo para recordar el estado del formulario mientras lo llenas. No usamos cookies de perfilado propias.
- Píxel de Meta: cuando está activo, envía a Meta eventos de navegación (que viste una página, que abriste el formulario) para medir nuestros anuncios. Puedes bloquearlo con la configuración de tu navegador o desde los controles de anuncios de tu cuenta de Meta.
- Tipografías de Google Fonts: se cargan desde servidores de Google, que reciben tu dirección IP como parte de la petición.
- Reserva de reuniones: si agendas una llamada con nosotros, tu nombre, correo y WhatsApp entran a nuestro calendario y a nuestro CRM.
15Cambios a esta política
Esta política puede cambiar cuando cambie el servicio, la ley o nuestros proveedores. La fecha de la parte de arriba siempre dice cuándo se actualizó por última vez, y mantenemos el número de versión a la vista. Si el cambio es importante —un proveedor nuevo que ve datos personales, una finalidad nueva— se lo comunicamos por escrito a cada cliente antes de que entre en vigor.
16Contacto y reclamos
Para cualquier asunto de privacidad, protección de datos o ejercicio de derechos:
| Vía | Detalle |
|---|---|
| Correo | agencycoreflow@gmail.com — asunto «Privacidad» |
| +51 932 761 289 | |
| Dirección | Chiclayo, Lambayeque, Perú |
Si no quedas conforme con nuestra respuesta, puedes acudir a la Autoridad Nacional de Protección de Datos Personales (Ministerio de Justicia y Derechos Humanos): gob.pe/institucion/minjus.