CoreFlow
Documento legal

Política de Privacidad

Esto explica, sin rodeos, qué datos personales pasan por los sistemas de CoreFlow, para qué los usamos, dónde viven, con quién se comparten, cuánto tiempo se guardan y cómo pides que te los enseñemos, los corrijamos o los borremos.

Última actualización: 5 de setiembre de 2026 Versión 1.0 Aplica a coreflow.agency y CoreFlow Suite

01Quiénes somos

CoreFlow es una empresa peruana con base en Chiclayo, Lambayeque, que diseña, instala y opera sistemas de adquisición y gestión de pacientes para clínicas y consultorios. Nuestro producto principal para el rubro salud es CoreFlow Suite (Clínicas): la web de la clínica, el agente de WhatsApp, el CRM clínico, el motor de agenda y el tablero de resultados.

Todo lo que se explica aquí se rige por la Ley N.° 29733, Ley de Protección de Datos Personales del Perú y por su Reglamento, aprobado por Decreto Supremo N.° 016-2024-JUS (publicado el 30 de noviembre de 2024, en vigencia desde los 120 días calendario siguientes a su publicación, conforme a su Primera Disposición Complementaria Final).

DatoValor
Nombre comercialCoreFlow
DomicilioChiclayo, Lambayeque, Perú
Correo de privacidadagencycoreflow@gmail.com
WhatsApp+51 932 761 289
Sitio webcoreflow.agency

02Quién responde por qué

Esta es la parte que más se confunde y la que más importa, así que va primero y en cristiano.

La clínica es la responsable de los datos de sus pacientes

Cuando una clínica contrata CoreFlow Suite, los datos de sus pacientes siguen siendo de la clínica. Es la clínica quien decide qué datos recoge, con qué finalidad y a quién se los muestra. En los términos de la Ley 29733, la clínica es el titular del banco de datos personales —la persona que «determina la finalidad y contenido del banco de datos personales, el tratamiento de estos y las medidas de seguridad» (artículo 2, numeral 15)—.

CoreFlow es el encargado del tratamiento

Nosotros tratamos esos datos por encargo de la clínica y siguiendo sus instrucciones. Esa figura también está definida en la ley: el encargado del banco de datos personales es quien «realiza el tratamiento de los datos personales por encargo del titular del banco de datos personales» (artículo 2, numeral 6).

En la práctica esto significa tres cosas concretas:

  • No usamos los datos de los pacientes de una clínica para nada que la clínica no nos haya encargado. No los cruzamos con los de otra clínica, no los vendemos y no construimos con ellos productos nuestros.
  • Si eres paciente y quieres ejercer un derecho (que te enseñen tus datos, que los corrijan o que los borren), el camino natural es tu clínica. Si nos escribes a nosotros, te ponemos en contacto con ella y le damos el apoyo técnico para atenderte. No borramos ni entregamos datos de pacientes por nuestra cuenta sin la instrucción de la clínica, salvo mandato de autoridad competente.
  • Cuando el encargo termina, los datos se devuelven o se borran. El Reglamento fija que la conservación por el encargado, después de terminado el encargo, es «como máximo de dos (2) años contados desde la finalización del último encargo realizado» (artículo 31.2), y que «la conservación indeterminada de los datos personales, por regla general, está prohibida».

CoreFlow sí es responsable de sus propios datos

Hay datos donde el responsable somos nosotros y no hay clínica de por medio: los de quien nos escribe por la web, los de nuestros clientes como empresas (contactos, contratos, facturación) y los de los usuarios que administran la Suite. De esos respondemos directamente.

03Qué datos tratamos

a) Datos de pacientes (los trata la clínica; nosotros por encargo)

CategoríaQué incluyeDe dónde sale
IdentificaciónNombres y apellidos, DNI, fecha de nacimientoEl formulario de la web de la clínica, la conversación de WhatsApp o la recepción
ContactoNúmero de WhatsApp o teléfono, correo electrónico (opcional)Igual que arriba
Datos de salud (sensibles)Motivo de consulta, diagnóstico, tratamientos realizados y planificados, evolución, notas del doctor, radiografías y fotografías clínicas, alergias y antecedentesLa atención en la clínica y lo que el propio paciente cuenta
CitasFecha, hora, doctor, sede, estado de la cita, recordatorios enviadosEl agendador web, el agente de WhatsApp o la recepción
EconómicosServicios cobrados, montos, forma de pago, comprobante electrónico emitidoLa caja de la clínica
ConversacionesMensajes de texto, notas de voz e imágenes intercambiadas con el agente de WhatsApp de la clínica, y la transcripción de los audiosWhatsApp
Ojo con esto

La información relacionada a la salud es un dato sensible según el artículo 2, numeral 5 de la Ley 29733, y la propia ley dice que los datos sensibles «son objeto de especial protección» (artículo 3). Su tratamiento exige consentimiento por escrito (artículo 13.6 de la Ley y artículo 8 del Reglamento), salvo las excepciones legales —entre ellas la atención médica del propio titular por establecimientos o profesionales de salud, con secreto profesional (artículo 14, numeral 6)—. Recoger ese consentimiento es responsabilidad de la clínica; nosotros le damos las herramientas para hacerlo y para dejar constancia.

b) Datos del personal de la clínica que usa la Suite

  • Nombre, correo, rol asignado (administrador, recepción, doctor, caja).
  • Contraseña, guardada siempre cifrada en un solo sentido (nunca en texto plano; nadie en CoreFlow puede leerla).
  • Registro de actividad: qué usuario hizo qué cambio y cuándo. Esto no es opcional: el Reglamento exige mantener registros que den evidencia de las interacciones con los datos, con fines de trazabilidad (artículo 46, numeral 3).

c) Datos de las cuentas que el cliente conecta

PlataformaQué recibimosPara qué
GoogleEl correo de la cuenta conectada, la lista de calendarios y los eventos de los calendarios que la clínica elige, y las credenciales de acceso (tokens)Sincronizar la agenda de los doctores en las dos direcciones
Meta (Facebook e Instagram)Identificador del negocio y de las cuentas publicitarias, nombre de campañas, conjuntos y anuncios, y sus métricas (inversión, alcance, clics, resultados), más las credenciales de accesoMostrar en el tablero cuánto cuesta cada paciente de verdad

Las credenciales de acceso no son visibles para nadie: se guardan cifradas, se usan solo desde el servidor y se revocan en cuanto el cliente desconecta la cuenta. El detalle de lo que hacemos con los datos de Google está en una página aparte: Cómo tratamos los datos de Google.

d) Datos de quien visita coreflow.agency

  • Lo que escribes en el formulario: nombre, WhatsApp, correo, rubro y la información que nos das sobre tu negocio.
  • Datos técnicos de la visita que registra nuestra infraestructura: dirección IP aproximada, navegador, país y ciudad, páginas vistas.
  • Si el píxel de Meta está activo, los eventos de navegación que ese píxel envía. Se detalla en la sección 14.

04Para qué los usamos

FinalidadQué hacemos exactamente
Agendar y recordar citasCrear, mover y cancelar la cita; escribirla en el calendario del doctor; mandar el recordatorio por WhatsApp
Atender por WhatsAppQue el agente responda dudas, cotice tratamientos según el catálogo de la clínica, agende y pase la conversación a una persona cuando hace falta
Historia clínica y seguimientoGuardar la evolución del paciente, sus imágenes y su plan de tratamiento para que el doctor lo tenga a la mano
Caja y facturaciónRegistrar el cobro y emitir el comprobante electrónico que exige la SUNAT
Medir la publicidadCruzar la inversión en anuncios con las citas que realmente ocurrieron, para saber el costo real por paciente
Operar y sostener el servicioRespaldos, monitoreo, corrección de errores, soporte a la clínica
Nuestra propia relación comercialResponder a quien nos escribe, hacer propuestas, firmar contratos, cobrar y facturar
Lo que no hacemos, nunca

No vendemos datos personales. No los alquilamos ni los cedemos a corredores de datos ni a plataformas de publicidad. No usamos los datos de pacientes, ni los datos que obtenemos de Google o de Meta, para entrenar ni afinar modelos de inteligencia artificial —ni nuestros ni de terceros—. No los usamos para decidir sobre crédito ni para segmentar publicidad hacia esas personas.

05Con qué permiso

La regla general en el Perú es el consentimiento: «Los datos personales solo pueden ser objeto de tratamiento con consentimiento de su titular, salvo ley autoritativa al respecto. El consentimiento debe ser previo, informado, expreso e inequívoco» (artículo 13.5 de la Ley 29733). Para datos sensibles, además, tiene que ser por escrito (artículo 13.6).

La Ley también reconoce supuestos en los que no hace falta consentimiento (artículo 14), y dos son los que aparecen todos los días en una clínica:

  • Ejecución de una relación contractual en la que el titular es parte (artículo 14, numeral 5). Es lo que sostiene, por ejemplo, el cobro y la emisión del comprobante.
  • Datos de salud necesarios para la prevención, diagnóstico y tratamiento del propio paciente, realizados en establecimientos de salud o por profesionales de ciencias de la salud, observando el secreto profesional (artículo 14, numeral 6).

Publicar esta política es una forma de cumplir el deber de informar, pero no reemplaza al consentimiento: el Reglamento lo dice expresamente en su artículo 7. Y la carga de probar que el consentimiento existió recae siempre en el responsable (artículo 9 del Reglamento). Por eso la Suite deja registro de cuándo y cómo se dio.

Puedes revocar tu consentimiento en cualquier momento, sin justificar por qué y sin efectos retroactivos (artículo 13.7 de la Ley; artículo 10.1 del Reglamento).

06Dónde se guardan

CoreFlow no tiene servidores propios en un cuarto: todo corre sobre la infraestructura de Cloudflare, contratada por CoreFlow.

QuéDónde vive
Pacientes, citas, historia clínica, catálogo, caja, usuariosCloudflare D1 (base de datos SQL). Una base por clínica: los datos de una clínica no comparten base con los de otra.
Archivos: radiografías, fotografías clínicas, notas de voz e imágenes de WhatsApp, documentosCloudflare R2 (almacenamiento de objetos), con acceso solo desde el servidor y enlaces temporales.
El programa que ejecuta todoCloudflare Workers y Cloudflare Pages
Credenciales y llavesAlmacén de secretos de Cloudflare, cifradas. Un juego de llaves distinto por clínica.

Los datos salen del Perú, y hay que decirlo

Cloudflare y el resto de proveedores que aparecen en la sección siguiente son empresas extranjeras, y sus servidores están fuera del Perú. Eso es un flujo transfronterizo de datos personales (artículo 2, numeral 8 de la Ley 29733) y está regulado por el artículo 15 de la misma ley: quien lo hace debe garantizar que el tratamiento se efectúe conforme a la Ley cuando el país de destino no tenga un nivel de protección adecuado.

Lo que hacemos para cumplirlo: contratamos a cada proveedor con condiciones de tratamiento de datos por escrito, elegimos proveedores con compromisos públicos de protección de datos, y limitamos por contrato el uso de la información a la prestación del servicio. El artículo 15 también exceptúa del requisito los flujos necesarios para ejecutar una relación contractual en la que el titular es parte —incluyendo autenticación, soporte, monitoreo de calidad y facturación (numeral 4)— y los realizados para la protección, prevención, diagnóstico o tratamiento médico del titular (numeral 6).

07Con quién se comparten

Ningún dato personal se comparte con nadie más que con los proveedores que hacen falta para que el servicio funcione. Esta es la lista completa, sin omitir ninguno:

ProveedorPara qué lo usamosQué datos veSu política
Cloudflare, Inc.
EE. UU.
Alojamiento, base de datos, archivos, red y protección Todos los datos almacenados por la Suite Ver
Anthropic PBC
EE. UU.
El modelo de lenguaje que da vida al agente de WhatsApp y al asistente del doctor El texto de la conversación y el contexto que el agente necesita para responder (que puede incluir el nombre del paciente y el motivo de consulta) Ver
YCloud
Proveedor oficial de WhatsApp Business Platform
Enviar y recibir los mensajes de WhatsApp de la clínica Número de teléfono y contenido de los mensajes Ver
Meta Platforms, Inc.
EE. UU. / Irlanda
WhatsApp Business Platform, y las métricas de los anuncios de la clínica Los mensajes de WhatsApp (Meta es la plataforma) y los datos de las campañas publicitarias de la clínica Ver
Google LLC
EE. UU. / Irlanda
Google Calendar, cuando la clínica conecta la agenda de sus doctores Los eventos de calendario que se sincronizan: título, fecha, hora, duración Ver
Nubefact
Perú
Emisión de comprobantes electrónicos ante la SUNAT Nombre o razón social, documento de identidad, servicio cobrado e importe Ver

Todos ellos son subcontratistas del tratamiento. El Reglamento permite esa subcontratación cuando existe autorización previa del responsable —autorización que se entiende concedida si estaba prevista en el contrato (artículo 32.2)—, y hace que el subcontratado asuma las mismas obligaciones del encargado (artículo 33). Por eso la lista está aquí y no escondida: forma parte de lo que cada clínica autoriza al contratarnos. Cuando cambiemos algo de esta lista, lo avisaremos antes.

Fuera de estos proveedores, solo entregamos datos personales cuando lo ordena una autoridad competente (Poder Judicial, Ministerio Público, la Autoridad Nacional de Protección de Datos Personales) o cuando la propia clínica nos lo instruye por escrito.

08Cuentas de Google y Meta que conecta el cliente

Dentro de CoreFlow Suite, un cliente puede pulsar «Conectar con Google» o «Conectar con Facebook» para enlazar sus propias cuentas. Cuando lo hace:

  • Verás exactamente qué permisos pedimos antes de aceptar, en la pantalla de la propia plataforma. Nosotros no vemos tu contraseña en ningún momento.
  • Pedimos el permiso más pequeño que sirva. No solicitamos acceso a Gmail, Drive, fotos, contactos ni a tu lista de amigos.
  • Puedes desconectar cuando quieras, desde la propia Suite o desde la plataforma: en Google, en myaccount.google.com/permissions; en Meta, desde la configuración de aplicaciones y sitios web de tu cuenta o de tu Business Manager. Al desconectar, revocamos y borramos las credenciales guardadas.

El uso que damos a los datos de las API de Google —incluido el compromiso con la Política de Uso Limitado de Google— está explicado con detalle en Cómo tratamos los datos de Google. Si eres usuario de Facebook y quieres que borremos lo que tengamos tuyo, el procedimiento y el enlace están en Eliminación de datos.

09Cuánto tiempo

DatoCuánto se guardaPor qué
Historia clínica y datos del pacienteLo que decida la clínica según la normativa sanitaria que le aplicaLa clínica es la responsable; nosotros conservamos mientras dure su encargo
Conversaciones de WhatsAppMientras dure la relación con la clínica, salvo que ella fije un plazo menorContinuidad de la atención y prueba de lo acordado con el paciente
Comprobantes de pago y registros contablesEl plazo que exige la normativa tributaria peruanaObligación legal frente a la SUNAT
Credenciales de Google y MetaHasta que se desconecta la cuenta, o antes si dejan de usarseSolo tienen sentido mientras la integración está activa
Registros de actividad y de seguridad12 mesesTrazabilidad e investigación de incidentes
Formularios de coreflow.agency24 meses desde el último contactoSeguimiento comercial; después se borran o se anonimizan
Copias de respaldoHasta 35 díasRecuperación ante desastre; un borrado se propaga al vencer el ciclo
Datos tratados por encargo, tras terminar el contratoMáximo 2 años, y en la práctica se devuelven y borran en 30 díasArtículo 31.2 del Reglamento
Sé honesto con esto

Los plazos de conservación de la historia clínica los fija la normativa del sector salud y los define la clínica, no CoreFlow. Cada clínica debe declarar su propio plazo en su propia política de privacidad; nosotros lo respetamos y lo aplicamos técnicamente.

10Tus derechos y cómo se ejercen

La Ley 29733 te reconoce estos derechos sobre tus datos personales:

DerechoQué puedes pedirNorma
InformaciónQue te expliquen, antes de recoger tus datos, para qué son, quién los va a tener y cuánto los van a guardarArt. 18 de la Ley
AccesoQue te muestren qué datos tuyos tienen, cómo los obtuvieron, por qué y a quién se los han transferidoArt. 19 de la Ley; art. 75 del Reglamento
Actualización, inclusión y rectificaciónQue corrijan lo que está mal, complete lo que falta o actualice lo que cambióArt. 20 de la Ley; arts. 79 a 81 del Reglamento
Supresión o cancelaciónQue borren tus datos cuando ya no sean necesarios, haya vencido el plazo o hayas revocado tu consentimientoArt. 20 de la Ley; art. 82 del Reglamento
Impedir el suministroQue no entreguen tus datos a tercerosArt. 21 de la Ley
OposiciónOponerte al tratamiento por motivos fundados y legítimos de tu situación personalArt. 22 de la Ley; art. 86 del Reglamento
Tratamiento objetivoNo quedar sometido a una decisión con efectos jurídicos basada únicamente en un tratamiento automatizado que evalúe tu personalidad o conductaArt. 23 de la Ley
PortabilidadRecibir tus datos en un formato estructurado, de uso común y lectura mecánica, y que se transmitan a otro responsable cuando sea técnicamente posibleArt. 76 del Reglamento
Tutela e indemnizaciónReclamar ante la Autoridad si te deniegan un derecho, e indemnización si te causan un dañoArts. 24 y 25 de la Ley

Los plazos son estos, y los cumplimos

El Reglamento fija plazos máximos de respuesta en su artículo 69:

Derecho ejercidoPlazo máximo de respuesta
Información8 días desde el día siguiente de presentada la solicitud (art. 69.1)
Acceso20 días desde el día siguiente de presentada la solicitud (art. 69.2)
Rectificación, cancelación u oposición10 días desde el día siguiente de presentada la solicitud (art. 69.3)

Esos plazos pueden ampliarse una sola vez y por un plazo igual como máximo, si las circunstancias lo justifican, avisándote antes de que venza el plazo original (artículo 71 del Reglamento). Si tu solicitud viene incompleta, podemos pedirte información adicional dentro de los 7 días de recibida, y el plazo queda suspendido hasta que respondas (artículo 70).

Cómo se pide

  1. Si eres paciente de una clínica que usa CoreFlow Suite: escribe a tu clínica. Ella es la responsable de tus datos. Si prefieres escribirnos a nosotros, lo hacemos llegar a la clínica el mismo día y te confirmamos que se hizo.
  2. Si eres cliente de CoreFlow, o nos escribiste por la web: mándanos un correo a agencycoreflow@gmail.com con el asunto «Derechos ARCO».
  3. Qué poner: tu nombre completo, tu documento de identidad, un medio de contacto, qué derecho ejerces y sobre qué datos. Si actúas por otra persona, adjunta el poder o el documento que acredite la representación.
  4. Es gratuito cuando el ejercicio es razonable y no repetitivo.

Si te denegamos un derecho, total o parcialmente, puedes reclamar ante la Autoridad Nacional de Protección de Datos Personales del Ministerio de Justicia y Derechos Humanos, o acudir al Poder Judicial mediante la acción de hábeas data (artículo 24 de la Ley).

11Cómo lo protegemos

El artículo 16 de la Ley obliga a adoptar «medidas técnicas, organizativas y legales que garanticen su seguridad y eviten su alteración, pérdida, tratamiento o acceso no autorizado». El artículo 46 del Reglamento detalla lo que debe estar documentado e implementado en plataformas y sistemas informáticos. Esto es lo que tenemos:

  • Cifrado en tránsito con TLS en todas las conexiones. Los sitios no aceptan tráfico sin cifrar.
  • Contraseñas cifradas en un solo sentido con derivación de clave lenta y sal por usuario. No hay manera de recuperar una contraseña: solo de reemplazarla.
  • Sesiones con cookies inaccesibles desde el navegador y con caducidad.
  • Control de acceso por rol. Recepción, caja, doctor y administrador ven cosas distintas. Los privilegios se revisan periódicamente, como exige el artículo 46, numeral 1, literal c.
  • Aislamiento por cliente. Cada clínica tiene su propia base de datos y sus propias llaves. Si un cliente se va, se revocan las suyas y no toca nada más.
  • Registro de actividad de quién hizo qué y cuándo, para trazabilidad.
  • Archivos sin enlace público. Radiografías y fotos clínicas se sirven por enlaces temporales generados desde el servidor, nunca por URL abierta y permanente.
  • Secretos fuera del código. Ninguna llave vive en un archivo del repositorio; están en el almacén cifrado de la plataforma.
  • Respaldos automáticos con posibilidad de recuperación a un punto en el tiempo.
  • Confidencialidad del personal. Quien trabaja con nosotros firma confidencialidad, y esa obligación subsiste incluso después de terminada la relación, como manda el artículo 17 de la Ley.

Ningún sistema es invulnerable y no vamos a decir lo contrario. Lo que garantizamos es que estas medidas existen, que se revisan y que si algo falla lo decimos.

12Si algo se filtra

El Reglamento fija una obligación concreta y con reloj: ante un incidente de seguridad que exponga grandes volúmenes de datos, afecte a un gran número de personas, involucre datos sensibles o cause un perjuicio evidente, hay que notificar a la Autoridad Nacional de Protección de Datos Personales como máximo dentro de las 48 horas de haber tomado conocimiento (artículo 34.1). Y esa obligación se mantiene aunque el incidente ya se haya resuelto internamente.

Como encargados, además tenemos el deber de informar de forma inmediata a la clínica de cualquier incidente del que tengamos conocimiento (artículo 36 del Reglamento). Nuestro compromiso operativo: te avisamos a ti, cliente, en cuanto lo sepamos y sin esperar a tener el análisis completo, con lo que sepamos en ese momento y lo que estamos haciendo.

13Menores de edad

En odontología es habitual atender a niños y adolescentes. Sus datos se tratan a través de sus padres o representantes legales, conforme al artículo 13.3 de la Ley 29733. La clínica es quien debe recabar y conservar esa autorización. La Suite permite registrar al apoderado junto al menor, precisamente para dejar constancia de quién autorizó.

Los servicios de CoreFlow no están dirigidos a menores de edad como usuarios: nadie menor de 18 años debe crear una cuenta en la Suite ni enviarnos datos por la web.

14La web coreflow.agency

En nuestra propia web el responsable somos nosotros, no ninguna clínica.

  • Formulario de contacto: lo que escribes entra a nuestro CRM interno para responderte y hacerte una propuesta. No se comparte con nadie más.
  • Cookies: la web usa el almacenamiento del navegador solo para recordar el estado del formulario mientras lo llenas. No usamos cookies de perfilado propias.
  • Píxel de Meta: cuando está activo, envía a Meta eventos de navegación (que viste una página, que abriste el formulario) para medir nuestros anuncios. Puedes bloquearlo con la configuración de tu navegador o desde los controles de anuncios de tu cuenta de Meta.
  • Tipografías de Google Fonts: se cargan desde servidores de Google, que reciben tu dirección IP como parte de la petición.
  • Reserva de reuniones: si agendas una llamada con nosotros, tu nombre, correo y WhatsApp entran a nuestro calendario y a nuestro CRM.

15Cambios a esta política

Esta política puede cambiar cuando cambie el servicio, la ley o nuestros proveedores. La fecha de la parte de arriba siempre dice cuándo se actualizó por última vez, y mantenemos el número de versión a la vista. Si el cambio es importante —un proveedor nuevo que ve datos personales, una finalidad nueva— se lo comunicamos por escrito a cada cliente antes de que entre en vigor.

16Contacto y reclamos

Para cualquier asunto de privacidad, protección de datos o ejercicio de derechos:

VíaDetalle
Correoagencycoreflow@gmail.com — asunto «Privacidad»
WhatsApp+51 932 761 289
DirecciónChiclayo, Lambayeque, Perú

Si no quedas conforme con nuestra respuesta, puedes acudir a la Autoridad Nacional de Protección de Datos Personales (Ministerio de Justicia y Derechos Humanos): gob.pe/institucion/minjus.